Приложение ru.zmproject.babycare. Дата вступления в силу: 15 июля 2026 г.
«Дневник малыша» (далее — «Приложение») — это инструмент для родителей, позволяющий вести записи об уходе за ребёнком. Мы уважаем вашу приватность и собираем минимум данных, необходимых для работы и улучшения Приложения. Сторонних трекеров нет; наша псевдонимная статистика использования выключена по умолчанию и включается только с вашего согласия (см. раздел 3а).
Все данные вносите вы сами. Приложение может хранить:
Камера используется только для сканирования QR-кода семьи при подключении второго телефона. Изображение с камеры не сохраняется и не передаётся — оно обрабатывается на устройстве исключительно для распознавания кода.
Акселерометр используется только когда вы сами включаете экспериментальную функцию «В такт качанию» и пока играет звук для сна. Показания обрабатываются локально на устройстве, не сохраняются и не передаются на сервер. Приложение не запрашивает геолокацию, контакты, микрофон или биометрию.
apps.zmproject.ru, соединение по HTTPS) — копия дневника появляется только если вы пользуетесь синхронизацией между устройствами семьи. Клиентский доступ к API предоставляется по действующему коду владельца или гостя; восстановление доступа выполняется по отдельному одноразовому recovery-коду. Гостевые коды можно выдавать с правом только просмотра или редактирования. Работающий сервер и уполномоченный оператор обрабатывают данные для описанных здесь функций и обслуживания сервиса. Отдельные необязательные каналы ИИ-сводок, статистики и обратной связи описаны ниже.Перед обновлением структуры существующей локальной базы Приложение создаёт проверяемую страховочную копию в закрытом от облачного backup каталоге. После успешной миграции она удаляется; при ошибке остаётся только для восстановления и удаляется после успешного повтора или восстановления.
Перед передачей экспортированной копии через системное меню «Поделиться» Приложение создаёт временный файл в своём кэше. На iOS и при неудачной передаче он удаляется сразу. На Android после успешной передачи он удаляется при следующем запуске Приложения либо при более позднем возврате в него после истечения часа; если такого события жизненного цикла нет, файл может сохраняться дольше или быть раньше удалён мобильной ОС как кэш. При импорте через системный выбор файлов iOS также создаёт отдельную временную копию выбранного backup в кэше Приложения; она удаляется сразу после чтения, в том числе при ошибке. Исходный выбранный документ и копия, сохранённая вами через другое приложение или хранилище, остаются под вашим управлением: «Дневник малыша» их не удаляет.
Если вы вручную включаете ИИ-сводки, наш сервер формирует и передаёт на разрешённый ИИ-шлюз: возраст без точной даты рождения; указанный пол; справочные медианы и диапазоны ВОЗ по весу и росту и, при наличии измерения веса, его значение и расчётный перцентиль; местное время и часть суток; сегодняшние количества кормлений, мочеиспусканий, стула, капризов и завершённых снов, суммарную длительность сна и длительность самого длинного сна; часть суток последнего каприза; текущий статус сна или бодрствования и его длительность; время после последнего кормления; недельные средние и интервалы кормления; производные сравнения кормлений, сна и капризов за предыдущие полные дни; возрастное окно возможного скачка и техническую категорию настроения. Имя ребёнка, семейные и recovery-коды, точная дата рождения, тексты заметок и названия лекарств и еды в запрос не входят.
ИИ-шлюз в production должен принадлежать оператору Приложения, не передавать запросы независимым получателям и не использовать их для обучения моделей; иначе функция должна оставаться выключенной. Просроченный ответ после 24 часов не возвращается из серверного кэша. Диагностическая запись может включать время запроса, перечисленные факты, ответ или текст технической ошибки, модель, версию инструкции, длительность, псевдоним семьи и технический идентификатор профиля ребёнка. Факты и ответ зашифрованы на диске; остальные перечисленные поля являются служебными метаданными. Если функция выключена — запросы для ИИ не выполняются.
Чтобы улучшать Приложение, с вашего отдельного согласия мы собираем псевдонимную статистику использования: разрешённое имя действия и ограниченные служебные признаки, случайные идентификаторы установки, события и сеанса, время аналитического действия и локальный календарный день, смещение часового пояса, версии приложения и интерфейса и платформу Android/iOS. Это время использования Приложения, а не точное время записей ухода. Имя ребёнка и родителей, заметки, дата рождения, объёмы кормления и названия лекарств или еды в этот канал не передаются. Идентификатор установки не является семейным кодом или учётной записью, но остаётся устойчивым псевдонимом до отзыва согласия. Серверные дневные агрегаты, когорты и продуктовые вехи также могут храниться по этому псевдониму. Сбор выключен по умолчанию. При отключении локальная очередь удаляется с очисткой SQLite/WAL, а идентификатор сбрасывается.
Если вы сами отправляете отзыв через «Написать разработчику» (Настройки → О приложении), мы получаем тип обращения, поставленную оценку, написанный вами текст и, по вашему желанию, контакт для ответа — это происходит только по вашему явному действию «Отправить». Каждому обращению присваивается случайный номер, а сервер фиксирует время получения. Отдельный чекбокс технических данных выключен по умолчанию; если вы включите его, приложение приложит только перечисленные рядом сведения: версии приложения и интерфейса, текущий экран, тип устройства, язык и уже существующий псевдонимный идентификатор установки. Этот идентификатор может связать обращение с псевдонимной аналитической установкой. Сетевой адрес временно обрабатывается для защиты API и формы от спама, но в картах ограничений хранится только его HMAC с одноразовым ключом процесса. Окна действуют от одной минуты до конца текущих UTC-суток; просроченные записи очищаются ежеминутно и в базы не записываются.
Мы просим не писать в отзыве имена, пароли и личные данные. Если сети нет, обращение остаётся в локальной очереди на устройстве до успешной доставки. При запуске, возврате в Приложение и новой попытке отправки очередь удаляет записи, достигшие порога 180 дней, с secure_delete и очисткой WAL; при ошибке операция повторяется. Текст, контакт и служебная заметка поддержки хранятся на нашем сервере в зашифрованном на диске виде и используются только для поддержки и улучшения Приложения. После досрочного удаления сервер временно хранит только SHA-256-отпечаток случайного номера обращения, без текста, контакта и самого номера: он нужен исключительно для того, чтобы ещё не доставленная офлайн-копия не создала обращение заново. Обращения не пересылаются в сторонние мессенджеры или иным третьим лицам.
Мы не продаём и не передаём ваши данные независимым третьим лицам. Production-сервер запрещает пересылку аналитики и обращений в сторонние мессенджеры и допускает для ИИ-сводок только шлюз, который оператор подтвердил как принадлежащий ему и не выполняющий дальнейшую передачу. В Приложении нет сторонних аналитических SDK и трекеров; псевдонимная статистика использования собирается только нашими собственными средствами (см. раздел 3а).
Вы можете удалить любую запись внутри Приложения. Её пользовательское содержимое заменяется нейтральными значениями локально и в синхронизированной копии. Пока существует семейный аккаунт, сохраняются необходимые для синхронизации технические поля: идентификатор записи, а на сервере также идентификатор семьи и служебная ревизия, признак удаления и время изменения. Идентификатор записи может быть импортированным или созданным старой версией и не обязательно является случайным. Эти сведения нужны, чтобы старое офлайн-устройство не восстановило удалённую запись. При удалении профиля ребёнка тем же способом очищаются связанные события, сессии сна, лекарства и дозы, заметки дня, дневник еды и значения настроек развития; изменения синхронизируются с другими устройствами. Для нового объекта Приложение создаёт новый идентификатор. Семейные данные хранятся на сервере, пока вы пользуетесь синхронизацией. Удалить семейный аккаунт, его синхронизированные данные и tombstone, серверный кэш ИИ и связанную диагностическую ИИ-телеметрию можно в Настройках: «Синхронизация» → «Удалить семейный аккаунт с сервера». Локальная копия на телефоне при этом сохраняется.
Пока сервер работает, очистка выполняется на соответствующих активных путях и дополнительно каждый час; после простоя — до начала приёма запросов при следующем успешном запуске. Поэтому физическое удаление из рабочего серверного хранилища может завершиться после достижения указанного порога. Просроченный ИИ-кэш удаляется при ближайшем обращении к нему или часовой очистке. Сроки production snapshots и внешних резервных копий должны быть отдельно подтверждены и опубликованы до выпуска.
Семейная кнопка удаления не ищет отдельные обращения и псевдонимную аналитику, потому что эти хранилища не связаны с семейным аккаунтом. Чтобы запросить досрочное удаление обращения или других доступных нам данных, напишите на адрес ниже и укажите номер обращения либо контакт, примерное время и тему сообщения, по которым его можно однозначно найти. Удаление по номеру действует и до первой доставки: сервер запомнит только его необратимый отпечаток и отклонит ожидающую офлайн-копию.
Приложение предназначено для использования родителями и законными представителями. Сведения о ребёнке вносит взрослый-владелец учётной записи семьи и сам распоряжается ими.
Передача данных на сервер защищена TLS (HTTPS). Семейные и recovery-коды хранятся в виде хэшей. Для семейной синхронизации на диске шифруются имя и дата рождения ребёнка, заметки и их авторы, значения настроек, название, дозировка и расписание лекарств, количество и заметки о приёме, тексты дневных заметок, название и символ пользовательского типа действия, название и заметка дневника еды и метки гостей. Служебные и индексируемые поля — технические идентификаторы и связи, ключи и типы событий, даты и время, числовые объёмы и длительности событий, сторона кормления, статусы, цвета, сортировка, ревизии и признаки удаления — этим механизмом не шифруются. Технический ключ пользовательского типа, созданного старой версией, может содержать фрагмент введённого названия; новые версии используют случайный непрозрачный ключ. Текст, контакт и служебная заметка обращения, а также факты и ответ ИИ-телеметрии шифруются отдельно. Это шифрование хранения, а не сквозное шифрование: работающий сервер расшифровывает разрешённые поля для выполнения функций Приложения. Доступ к серверу ограничен.
При изменении политики мы обновим эту страницу и дату вступления в силу.
По вопросам о персональных данных: apps@zvezmarket.ru.