Политика конфиденциальности Green Chat

Версия 2 · Разработчик и оператор сервиса: ООО «Систем» (Россия; полные реквизиты будут опубликованы обновлением документов).

Настоящая Политика конфиденциальности объясняет, какие данные обрабатывает мессенджер Green Chat («Сервис»), зачем они нужны, что видит сервер и какими возможностями управления данными располагает пользователь. Политика является частью Условий использования.

1. Какие данные обрабатывает Сервис

В зависимости от используемых функций Сервис хранит и обрабатывает:

Эти данные используются для работы выбранных пользователем функций, доставки и синхронизации сообщений, поиска, защиты аккаунта, рассмотрения жалоб и исполнения применимых законных требований.

2. Обычные и секретные чаты: границы шифрования

Сервер видит и хранит содержимое обычных чатов. Обычные сообщения передаются серверу в открытом для него виде, поэтому сервер может доставлять их, включать в серверный поиск и формировать экспорт. Обычные чаты не следует считать защищёнными сквозным шифрованием.

Сквозное шифрование (E2EE) применяется только к секретным чатам. В штатном протоколе совместимый клиент шифрует сообщение на устройстве до отправки. Сервер хранит непрозрачные зашифрованные блоки, публичные ключи и служебные метаданные, но не получает общий секрет или ключ расшифрования и не может прочитать содержимое. Сервер проверяет формат переданного блока, но не может подтвердить, что сторонний или изменённый клиент действительно выполнил шифрование правильно.

Секретный чат привязан к конкретной паре пользовательских сессий, то есть к двум участвующим устройствам. Другие устройства тех же пользователей и новые сессии не получают доступ к истории. Сервис не хранит резервную копию ключей расшифрования и не может восстановить такую историю после утраты доступных ключей или привязанных сессий.

Зашифрованные сообщения секретных чатов физически отделены от обычных сообщений. Поэтому серверный поиск не находит их, а GET /v1/export не включает ни их содержимое, ни зашифрованные блоки секретной переписки.

3. Звонки

При использовании совместимого клиента аудио- и видеопоток звонка один на один устанавливается напрямую между устройствами (P2P), когда это позволяет сеть. Сервер Green Chat не получает и не записывает сам медиапоток.

Для установления соединения сервер временно принимает и пересылает данные протокола описания сеанса (SDP) и установления сетевого соединения (ICE), которые могут содержать технические сетевые адреса. Сервер также знает участников и время звонка. После завершения в обычном диалоге сохраняется служебная запись с итогом (завершён, пропущен, отклонён или занят), длительностью и признаком видео.

Если настроен и используется сервер ретрансляции медиатрафика для обхода ограничений сетевой адресации (TURN), поток проходит через него с транспортным шифрованием DTLS и защищённой передачей медиаданных SRTP (DTLS-SRTP). Ретранслятор видит факт, направление и объём передачи, но не должен иметь доступа к содержимому аудио и видео.

4. Сессии и журналы

Для управления сессиями и обнаружения подозрительных входов Сервис хранит обозначение устройства, IP-адрес и временные отметки. Эти сведения доступны владельцу аккаунта в списке действующих сессий до их отзыва. Отзыв немедленно прекращает доступ сессии и удаляет её действующие токены, но не означает обязательного немедленного физического удаления технической записи о сессии.

Серверные журналы предназначены для безопасности и эксплуатации. Встроенное маскирование не допускает записи паролей, токенов, текстов сообщений, адресов электронной почты и номеров телефонов. Объём системного журнала ограничен настройкой journald SystemMaxUse=1G; фактический срок хранения зависит от интенсивности событий и ротации и не выражается гарантированным числом дней.

5. Телефон, электронная почта и адресная книга

Телефон и адрес электронной почты необязательны. Они не публикуются в профиле и не возвращаются другому пользователю как часть результата поиска. Поиск аккаунта по точному телефону или адресу электронной почты возвращает только публичный профиль и возможен лишь в пределах настройки find_by_phone или find_by_email, выбранной владельцем данных.

В карточке зарегистрированного пользователя его телефон включается, только если настройка find_by_phone разрешает раскрытие номера отправителю. В обычной карточке без привязки к зарегистрированному аккаунту отправитель может вручную указать номер третьего лица; Сервер сохраняет его как введённые отправителем данные и не проверяет право отправителя на раскрытие этого номера. Адрес электронной почты в публичный профиль и карточку контакта не включается.

Доступ к адресной книге не запрашивается при запуске приложения. Он запрашивается операционной системой только после явного выбора пользователем функции синхронизации и может быть отклонён без блокировки поиска по имени, приглашений и других функций приложения.

При синхронизации native-клиент нормализует номера и вычисляет SHA-256 на устройстве. Имена контактов и исходные номера не передаются в WebView и не входят в запрос к Серверу; Сервер получает только ограниченные батчи хэшей, сопоставляет их с телефонами пользователей во время запроса и не сохраняет постоянный обратный индекс «хэш — пользователь». Если пользователь указал телефон в профиле, сам исходный номер при этом хранится в данных его аккаунта. Приглашения не рассылаются автоматически: пользователь сам выбирает получателя в системном интерфейсе и подтверждает отправку SMS или сообщения.

5.1. Геопозиция и Live Location

Геопозиция обрабатывается только при использовании пользователем соответствующей функции. Обычная отправка точки может использовать выбранное вручную место, доступную сетевую оценку или геопозицию, полученную устройством после разрешения пользователя. Для Live Location Сервер получает координаты, точность и время измерения, а при наличии и в пределах выбранной точности — направление и скорость; эти данные передаются только участникам конкретного чата, которым пользователь решил показывать своё местоположение.

На Android пользователь может отдельно включить фоновую работу Live Location. Перед системным запросом Green Chat показывает заметное объяснение этой функции. Если пользователь подтверждает фоновый доступ к местоположению, уже начатая им трансляция может продолжаться, когда приложение закрыто или не используется, и может быть восстановлена после перезагрузки устройства только в пределах ранее выбранного получателя, точности и срока. Фоновая передача не начинается сама по себе: её запускает пользователь, а прекращается она по выбранному сроку либо после явной команды остановки. Пользователь может не выдавать фоновый доступ и продолжать пользоваться Green Chat, включая обычную отправку местоположения и Live Location только пока приложение активно.

Green Chat не использует геопозицию для рекламы и не продаёт её. Сырые BSSID/SSID, Cell ID и иные радиоидентификаторы не включаются в сообщения, Live Location, push-уведомления или обычные журналы. Активные трансляции можно остановить в чате и в разделе управления приватностью; отзыв серверного доступа прекращает приём дальнейших обновлений от ранее выданного ограниченного upload-credential.

6. Чего Сервис не делает

Сервис не продаёт персональные данные, не подбирает рекламу на основе содержимого переписки и не встраивает сторонние рекламные или межсайтовые трекеры в официальные клиенты.

7. Экспорт данных

Авторизованный пользователь может запросить экспорт по адресу GET /v1/export. Сервис формирует структурированный файл с данными профиля, контактами, блокировками, настройками приватности, перечнем чатов, историей аватаров, собственными отправленными и запланированными сообщениями и метаданными принадлежащих пользователю файлов.

Экспорт не является полной копией всех видимых пользователю чатов: он включает собственные сообщения пользователя, но не сообщения других участников. Содержимое файлов в архив не встраивается и загружается отдельно через файловый интерфейс Сервиса. Данные секретных чатов в экспорт не входят. Для защиты Сервиса повторный запрос экспорта ограничен интервалом, а формирование имеет технический лимит времени.

8. Удаление аккаунта

Запрос на удаление подаётся через DELETE /v1/account с подтверждением паролем, если для аккаунта установлен пароль. Запрос принимается немедленно, и все действующие сессии отзываются сразу. При положительном периоде отмены окончательное удаление выполняется не в момент запроса: аккаунт остаётся в отложенном состоянии до окончания периода, заданного настройкой Сервиса. Текущее значение по умолчанию — семь дней. Успешный вход до истечения этого периода отменяет запрос; после истечения вход уже не допускается, а фоновая очистка завершает деактивацию.

После окончательной деактивации публичный профиль становится записью «удалённого аккаунта», данные аутентификации, телефон, электронная почта и часть персональных настроек очищаются, а контакты, блокировки, сохранённый неотправленный текст и история аватаров удаляются. Техническая строка аккаунта сохраняется; отдельные внутренние поля могут оставаться в ней, но другим пользователям профиль больше не раскрывается. Сообщения и связанные с ними данные в общих чатах могут сохраняться для целостности общей переписки; их автор отображается как «Удалённый аккаунт». Запрос на удаление не означает немедленного физического удаления всех файлов и резервных копий.

Сервис также может автоматически деактивировать аккаунт пользователя, не являющийся аккаунтом бота, после настроенного периода неактивности. Период задаётся оператором через GC_INACTIVE_DELETE_MONTHS и может быть отключён; поэтому фиксированный срок 6 или 12 месяцев не применяется ко всем установкам Сервиса. Аккаунты без зафиксированной активности пропускаются; аккаунты с незавершёнными обязательствами пропускаются до устранения блокирующего обстоятельства.

Когда денежные функции включены (GC_PAYMENTS=1), ненулевые свободные остатки блокируют удаление до явного согласия пользователя на их безвозвратное списание. Такое списание происходит в момент согласия и не отменяется, даже если последующий вход отменит отложенное удаление аккаунта. Удержания, открытые операции, незавершённые заказы и активные эскроу-сделки являются отдельными блокерами и не могут быть сняты согласием на списание. Пока денежные функции отключены (GC_PAYMENTS=0), обычные внутренние остатки не запускают этот гейт; активная профинансированная или спорная эскроу-сделка блокирует удаление независимо от флага.

Счета, платёжные услуги и карты предоставляются соответствующим лицензированным финансовым учреждением.

9. Технические поставщики и законные требования

Сервис не передаёт данные третьим лицам для их самостоятельной рекламы или продажи. Для доставки push-уведомлений устройство может использовать технического поставщика платформы, включая службы Google Firebase Cloud Messaging (FCM), Apple Push Notification service (APNs), Web Push или UnifiedPush. В текущей реализации push-уведомление не содержит текст сообщения: поставщику передаются служебные идентификаторы, вид события, время отправки и, в отдельных случаях, общий заголовок или эмодзи реакции.

Оператор может раскрыть имеющиеся данные компетентному органу только на основании законного и обязательного требования, применимого в юрисдикции оператора, и только в требуемом объёме. Разработчик и оператор Сервиса: ООО «Систем» (Россия; полные реквизиты будут опубликованы обновлением документов). Счета, платёжные услуги и карты предоставляются соответствующим лицензированным финансовым учреждением.

10. Обращения и жалобы

Жалобу также можно направить средствами Сервиса. Внутренняя норма рассмотрения: материалы сексуального насилия над детьми (CSAM) — не позднее 24 часов, прочие обращения — не позднее 72 часов.

11. Изменения политики

Оператор может обновлять настоящую Политику. Обновление публикуется как новая версия документа и требует повторного согласия пользователя. До согласия с новой версией Сервис ограничивает операции, изменяющие данные; чтение документов, повторное согласие, управление сессиями и удаление аккаунта остаются доступны. Актуальный текст доступен по адресу GET /v1/legal/privacy и в приложении.


Privacy Policy — English summary

This is a short non-binding summary; the Russian text above prevails.