Важно: это документ для закрытой MVP-беты. До публичного запуска Sito добавит полные реквизиты оператора и проведёт отдельную юридическую проверку.
1. О сервисе
Sito — экспериментальный дневник питания. Приложение и носимое устройство помогают сохранить фотографию или голосовую заметку, распознать еду и сформировать редактируемую запись с приблизительными КБЖУ.
2. Какие данные используются
- Учётная запись: внутренний идентификатор Sito, идентификатор и профиль Telegram, включая имя, username и изображение профиля, если Telegram их передал.
- Дневник: названия блюд, состав, масса или объём, КБЖУ, время приёма пищи, источник записи, правки и удаления.
- Материалы распознавания: фотографии, голосовые заметки, их транскрипты, технические сведения о качестве записи и результаты AI-анализа.
- Технические данные: идентификаторы установки и устройства, сведения о сессиях, время запросов, коды ошибок, объём запросов и сокращённый хеш сочетания IP-адреса и User-Agent для безопасности и ограничения злоупотреблений.
3. Для чего нужны данные
- создание и защита учётной записи;
- распознавание еды по фото и голосу;
- ведение, синхронизация и восстановление дневника;
- исправление ошибок, защита сервиса и контроль расходов закрытой беты;
- в будущем — обучение личным пищевым привычкам только после подключения соответствующей функции.
4. Где и кем обрабатываются данные
Основная база Sito и файлы сервиса размещены на VPS в России. Для отдельных функций используются внешние сервисы:
- Telegram — подтверждение входа и передача данных профиля, которые пользователь разрешил передать;
- OpenAI API — транскрибация голоса и анализ фотографий/текста. Материалы могут обрабатываться за пределами России. По правилам API входные и выходные данные по умолчанию не используются для обучения моделей; отдельные данные контроля злоупотреблений могут храниться провайдером до 30 дней;
- Open Food Facts — поиск общедоступной информации о продукте по штрихкоду.
Не отправляйте в Sito фотографии, записи голоса или текст, на обработку которых у вас нет права. Старайтесь не снимать людей, документы, экраны и другие посторонние сведения.
5. Сроки хранения
- учётная запись и серверная копия дневника хранятся до удаления аккаунта;
- локальный дневник и принятые файлы хранятся на телефоне до удаления пользователем, очистки данных приложения или подтверждённого удаления аккаунта;
- необработанные фото и аудио на VPS могут удаляться автоматически при заполнении хранилища; фиксированного срока для них в MVP пока нет;
- зашифрованные резервные копии хранятся ограниченной ротацией: до трёх актуальных копий на VPS и до четырнадцати локальных архивных копий;
- срок хранения данных внешними сервисами определяется их правилами.
6. Удаление аккаунта и текущее ограничение MVP
Аккаунт можно удалить в приложении: «Ты» → «Данные и приватность» → «Удалить аккаунт». После подтверждения удаляются учётная запись, Telegram-привязка, сессии и серверная реплика дневника; затем приложение очищает локальные данные.
Ограничение текущей версии: старые материалы распознавания ещё могут быть связаны с техническим install_id, а не с аккаунтом. Поэтому удаление аккаунта в MVP пока не гарантирует автоматическое удаление каждого ранее загруженного JPEG/WAV. Эта связка будет исправлена до расширения беты.
7. Защита данных
Sito использует HTTPS, короткоживущие access-токены, ротацию refresh-токенов, Android Keystore, ограниченный доступ сервисов к файлам, локальную PostgreSQL и зашифрованные резервные копии. Ни одна система не обеспечивает абсолютную безопасность, поэтому закрытая бета не должна использоваться для хранения особо чувствительной информации.
8. Права пользователя
Пользователь может просить предоставить сведения об обработке, исправить профиль, удалить отдельные записи или аккаунт, а также прекратить использование Sito. Пока отдельный адрес поддержки не запущен, участник закрытой беты обращается напрямую к организатору тестирования, который пригласил его в Sito.
9. Изменения документа
При существенном изменении состава данных, целей обработки или внешних сервисов Sito опубликует новую версию документа и, когда это требуется, запросит согласие повторно. Версия согласия фиксируется в учётной записи.