CarbCam: Політика конфіденційності
CarbCam: політика приватності
Ця політика приватності доповнює загальну політику приватності ns.10be.de і описує обробку персональних даних у звʼязку із застосунком CarbCam та його серверним бекендом. У разі розбіжностей між документами положення, викладені тут, мають перевагу для застосунку CarbCam.
1. Розпорядник даних
Розпорядником у розумінні Загального регламенту про захист даних (GDPR) є:
10BE Software UG (haftungsbeschränkt)Managed Nightscout Hosting & CarbCam
Am Bergle 9
88662 Überlingen
Germany
Ел. пошта: support@carbcam.app
Веб: https://ns.10be.de/
Директор: Martin Schiftan · Торговий реєстр: Amtsgericht Freiburg i. Br., HRB724192 · Ідент. номер платника ПДВ: DE343662047
Щодо запитів із захисту даних (доступ, видалення, виправлення, заперечення) скористайтеся, будь ласка, наведеними вище контактними даними або формою контакту.
2. Огляд обробки даних
CarbCam: застосунок для смартфонів, який дає змогу користувачам фотографувати страви. Застосунок надсилає ці фотографії для аналізу на серверний бекенд ns.10be.de, який пересилає зображення до зовнішнього AI-інтерфейсу, обраного користувачем чи адміністратором сервера (наразі підтримуються: Anthropic Claude API, Google Gemini API, OpenAI API, xAI Grok API, Mistral API, Zhipu GLM API, Microsoft Azure OpenAI). Повернуті оцінки поживності (вуглеводи, жири, білки, FPU, глікемічний індекс) доставляються до застосунку і відображаються в ньому.
CarbCam не потребує реєстрації з іменем чи адресою електронної пошти. Щоб повʼязати пристрій із квотою/підпискою, анонімний ID встановлення (24-символьний шістнадцятковий рядок) генерується локально при першому запуску застосунку і надсилається з кожним запитом.
3. Які дані ми обробляємо
3.1 Дані, що збираються автоматично з кожним запитом
- ID встановлення: 24-символьний шістнадцятковий рядок, згенерований локально при першому запуску застосунку. Не простежується до фізичної особи.
- IP-адреса: записується вебсервером у стандартних журналах (макс. 7 днів, потім анонімізується).
- User agent / версія застосунку: для перевірок сумісності та аналізу помилок.
- Час та код стану HTTP запиту.
3.2 Вміст, згенерований унаслідок використання застосунку
- Фото страви (тимчасово): надсилається на сервер і звідти до AI-інтерфейсу. Оригінальне зображення не зберігається постійно після аналізу.
- Хеш фото та зменшена мініатюра: хеш SHA-512 зображення та сильно зменшена мініатюра зберігаються в кеші аналізу, щоб ідентичні чи схожі фото можна було обробити швидше та економічніше (зіставлення за перцептивним хешем).
- Результат аналізу: відповідь AI (назви продуктів, розміри порцій, поживні значення) зберігається в кеші разом із хешем.
- Події аналізу: для кожного запиту (сканування їжі, а також аналіз тренду глюкози) у таблиці подій зберігається рядок із ID встановлення, часом, провайдером, моделлю та типом влучання в кеш. Ця таблиця використовується для підрахунку квоти (кількість доступних аналізів на місяць залежить від обраного плану; і сканування, і аналізи глюкози зараховуються до місячного ліміту) та запобігання шахрайству.
- Історія фото (необовʼязково): зменшені фото можуть, на запит користувача, бути повʼязані з особистою історією фото через ID встановлення, щоб користувач міг отримати свою історію після перевстановлення застосунку.
- Нагадування в ресторані на основі місця (необовʼязково, типово вимкнене): Коли користувач увімкне цю функцію в параметрах застосунку і надасть застосунку дозвіл на місцеположення «Завжди» (Android
ACCESS_BACKGROUND_LOCATIONабо iOSNSLocationAlwaysUsageDescription), застосунок оцінює місцеположення пристрою локально (інтервал перевірки приблизно 15 хвилин, лише остання відома позиція: без безперервного відстеження), щоб виявити, коли користувач залишається в радіусі 25 м від ресторану довше за налаштований поріг (10–90 хвилин). Перед першим запитом дозволу застосунок показує явний помітний діалог розкриття, де зазначено мету, одержувача та частоту перевірки місцеположення. Щоб ідентифікувати ресторан, позиція надсилається за потреби до Apple Maps API (iOS, без ключа API) або до Google Places API (Android, з використанням нашого ключа Maps API) виключно для визначення назви розташованого поблизу ресторану. Дані про місцеположення не залишають пристрій у бік наших серверів: ні позиція, ні назва ресторану нами не зберігаються і не обробляються. Функцію можна вимкнути будь-коли перемикачем у параметрах; системний дозвіл додатково можна скасувати в налаштуваннях пристрою. - Відгуки: оцінки та коментарі, надіслані користувачем щодо аналізу, повʼязуються з ID встановлення та відповідним записом кешу.
3.3 Дані, повʼязані з платіжними транзакціями
- ID транзакцій магазину (Apple Original Transaction ID або Google Purchase Token) для звʼязування встановлення з підпискою чи придбанням бонусних кредитів.
- План, статус, термін та платіжні періоди підписки.
- Персональні дані, повʼязані з оплатою (імʼя, адреса, спосіб оплати), обробляються виключно Apple чи Google і нам недоступні.
- Рахунки / квитанції надаються у відповідному обліковому записі магазину (рахунки Apple ID або історія замовлень Google Play).
3.4 Необовʼязково: Bring Your Own Key (BYOK)
- Власний ключ API користувача для Anthropic/Google використовується на сервері лише для пересилання до AI і не зберігається постійно (тримається в оперативній памʼяті лише на час запиту).
- За бажанням можна зберегти контактну адресу електронної пошти для запитів на підтримку BYOK.
- Для запитів BYOK (Bring Your Own Key) дані використання не зараховуються до квоти обраного пакета.
4. Цілі та правові підстави
- Надання основної функціональності (аналіз фото, кеш, відгуки): ст. 6(1)(b) GDPR (виконання договору чи переддоговірні заходи).
- Кешування та покращення якості (наприклад, зіставлення за перцептивним хешем, адмінські виправлення повторюваних помилок AI): ст. 6(1)(f) GDPR (законний інтерес в ефективному та економічному наданні сервісу; інтерес субʼєктів даних у меншому обсязі зображень захищається використанням сильно зменшених мініатюр та автоматичним видаленням через 30 днів).
- Виставлення рахунків та обробка платежів: ст. 6(1)(b) GDPR та ст. 6(1)(c) GDPR (законодавчі зобовʼязання щодо зберігання).
- Запобігання шахрайству та зменшення зловживань (квота, обмеження частоти): ст. 6(1)(f) GDPR.
- Журнали сервера та безпека: ст. 6(1)(f) GDPR.
Автоматизованого ухвалення рішень у розумінні ст. 22 GDPR із правовими наслідками для субʼєктів даних не відбувається. Оцінки поживності на основі AI мають суто інформаційний характер і не є рішеннями в юридичному сенсі.
5. Одержувачі та передавання до третіх країн
Для надання сервісу дані передаються таким обробникам та третім сторонам:
5.1 Anthropic PBC (Claude API)
Зареєстрований офіс: San Francisco, CA, USA. Фото та текстовий запит передаються до Anthropic Claude API для аналізу. Anthropic договірно зобовʼязана не використовувати передані дані для цілей навчання (політика нульового зберігання для клієнтів API). Підстава для передавання: Стандартні договірні положення ЄС (SCC). Політика приватності: anthropic.com/privacy.
5.2 Google LLC (Gemini API, необовʼязково)
Зареєстрований офіс: Mountain View, CA, USA. За бажанням адміністратор може налаштувати сервер обробляти запити через Google Gemini API. У цьому разі фото та запит передаються до Google. Підстава: Стандартні договірні положення ЄС. Політика приватності: policies.google.com/privacy.
5.3 OpenAI, L.L.C.
Зареєстрований офіс: San Francisco, CA, USA. За бажанням користувач (через параметри) чи адміністратор може надсилати запити до OpenAI API. У цьому разі фото та запит передаються до OpenAI. Підстава: Стандартні договірні положення ЄС. Політика приватності: openai.com/policies.
5.4 Zhipu AI
Зареєстрований офіс: Пекін, Китайська Народна Республіка. За бажанням користувач може надсилати запити до Zhipu GLM API. Важливо: Китайська Народна Республіка вважається небезпечною третьою країною згідно з GDPR без рішення про адекватність. Використання цього провайдера здійснюється за явним вибором користувача та на власний ризик; із провайдером укладено Стандартні договірні положення. Політика приватності: bigmodel.cn/dev/api/security/privacy.
5.5 Microsoft Azure (OpenAI Service)
Договірна сторона: Microsoft Ireland Operations Ltd., Dublin, Ireland. Обробка даних у регіонах Azure у ЄС. Підстава: договірна структура Microsoft (DPA) та Стандартні договірні положення ЄС, коли дані передаються до третіх країн. Політика приватності: privacy.microsoft.com.
5.6 Apple Inc. / Google LLC (обробка платежів)
Підписки та бонусні кредити оплачуються виключно через App Store (Apple Inc., Cupertino, USA) або Google Play (Google LLC, Mountain View, USA). Під час платіжних транзакцій імʼя, адреса, спосіб оплати та адреса електронної пошти передаються безпосередньо Apple чи Google і нам не надаються. Політики приватності: apple.com/legal/privacy, policies.google.com/privacy.
5.7 Open Food Facts та USDA FoodData Central
Для додаткової перевірки якості (уточнювальна перехресна перевірка) сервер може виконати текстове порівняння з публічними базами даних Open Food Facts (Франція) та USDA FoodData Central (США) після аналізу AI. Жодні фото не передаються; надсилаються лише назви продуктів як текстовий запит.
5.8 Хостинг та сервери
Сервери ns.10be.de розташовані в Німеччині, Фінляндії та Франції. Дані CarbCam обробляються та зберігаються на серверах у Німеччині.
6. Строки зберігання
- Кеш аналізу (хеш, мініатюра, відповідь AI): 90 днів, потім автоматичне видалення.
- Індекс перцептивного хешу (попередня перевірка): 30 днів, потім автоматичне видалення.
- Кеш аналізу тренду глюкози: 30 днів, потім автоматичне видалення.
- Події аналізу (підрахунок квоти): щонайменше протягом поточного платіжного/квотного періоду, понад це в агрегованому вигляді для статистичних цілей.
- Історія фото (необовʼязково, повʼязана з ID встановлення): до видалення користувачем або до припинення сервісу.
- Відгуки: до опрацювання адміністратором плюс розумний подальший період для контролю якості.
- Дані підписки/оплати: протягом дії договірних відносин і понад це протягом законодавчих строків зберігання (як правило, 10 років за комерційним та податковим правом).
- Журнали вебсервера: макс. 7 днів, потім автоматична анонімізація.
- Ключ BYOK: не зберігається; тримається в оперативній памʼяті лише на час окремого запиту.
7. Ваші права як субʼєкта даних
Згідно з GDPR ви маєте, зокрема, такі права:
- Доступ (ст. 15 GDPR) до даних, збережених стосовно вашого ID встановлення.
- Виправлення неточних даних (ст. 16 GDPR).
- Видалення (ст. 17 GDPR) за умови відсутності законодавчих зобовʼязань щодо зберігання.
- Обмеження обробки: CarbCam не пропонує детального обмеження окремих цілей обробки. Ви можете або повністю прийняти обробку даних, або припинити її, видаливши застосунок чи скинувши свій ID встановлення.
- Перенесення даних (ст. 20 GDPR): Дані про страви (вуглеводи, поживні значення, час) зберігаються локально на пристрої в базі даних SQLite і можуть бути експортовані у CSV/JSON через функцію застосунку Налаштування → Дані → Експорт. Якщо користувач увімкнув необовʼязкову синхронізацію з Nightscout і його екземпляр Nightscout розміщено на NS10BE (керований Nightscout), синхронізовані нотатки про страви додатково є частиною резервних копій бази даних Nightscout там. Для зовнішніх екземплярів Nightscout або без синхронізації з Nightscout у нас немає серверної резервної копії даних про страви. Фото не архівуються на сервері: увімкніть «Зберігати фото в галерею» в параметрах застосунку, щоб зберігати локальні копії.
- Заперечення проти обробки на підставі законних інтересів (ст. 21 GDPR).
- Скарга до наглядового органу (ст. 77 GDPR). Компетентним органом є, наприклад, Уповноважений землі із захисту даних та свободи інформації Баден-Вюртембергу.
Щоб скористатися своїми правами або якщо у вас є запитання щодо захисту даних, ви можете звʼязатися з нами будь-коли за адресою support@carbcam.app або через форму контакту. Для запиту на видалення без входу, будь ласка, вкажіть 24-символьний ID встановлення, щоб можна було ідентифікувати відповідні записи даних.
8. Безпека даних
- Передавання даних між застосунком та сервером здійснюється виключно через HTTPS (TLS).
- Доступ до серверів обмежено постачальником і захищено через SSH з автентифікацією за відкритим ключем.
- Бази даних недоступні напряму ззовні.
- Резервні копії створюються в зашифрованому вигляді і перезаписуються щонайбільше через три дні, якщо не зачеплено основну базу даних.
- Ключі BYOK тримаються виключно в памʼяті на час запиту і ніколи не зберігаються на диск та не журналюються.
9. Зміни до цієї політики приватності
Оскільки CarbCam перебуває в активній BETA-розробці, ця політика приватності може оновлюватися при додаванні нових функцій, зміні обробників чи коли цього вимагають правові вимоги. Поточна версія завжди доступна за адресою carbcam.app/uk/privacy.html. Про суттєві зміни буде повідомлено в застосунку або через розсилку.
Останнє оновлення: 11 квітня 2026