1. Persona responsable
Tim Kaltenbrunner
Schönauring 58
8052 Zuric
Suïssa
-Correu electrònic: tim.kaltenbrunner@gmail.com
2. Quines dades es recullen?
Babyphone Timmy només processa les dades necessàries per a la connexió i la protecció contra l'ús indegut. En detall:
- UID d'autenticació anònima de Firebase : un identificador pseudònim relacionat amb l'aplicació generat automàticament. No conté un nom, adreça electrònica ni contrasenya, però roman al dispositiu fins que es restableixin les dades de l'aplicació local o el compte anònim de Firebase.
- Firestore les dades de sessió : ofertes i respostes SDP xifrades i candidats ICE xifrats. Aquestes dades tècniques de connexió són necessàries per establir la connexió WebRTC. Les dades SDP/ICE s'eliminen de Firestore immediatament després que la connexió s'hagi establert correctament. El registre de dades de sessió pseudònim i les metadades tècniques xifrades se suprimiran completament després de 24 hores com a màxim.
- Codis d'aparellament : codis temporals de 4 dígits per vincular dos dispositius. El codi es pot intercanviar localment entre els dos dispositius mitjançant Bluetooth, codi QR o enllaç. No es transmet el codi de text sense format a Firestore, sinó només un identificador de document derivat amb SHA-256. Com que el codi curt és intencionadament fàcil de llegir, aquest hash no substitueix el control d'accés; La connexió està protegida per autenticació anònima, regles de seguretat, validesa curta i l'intercanvi de claus ECDH addicional amb un número de seguretat visible. Els documents d'aparellament s'eliminen al cap d'una hora com a màxim.
- Comprovació d'aplicacions i utilització indeguda de les dades de protecció : Firebase App Check transmet testimonis d'acreditació o integritat i senyals de dispositiu/aplicació tècnicament necessaris a Google o, als dispositius Apple, a Apple perquè les trucades de fons es puguin assignar a una instal·lació d'aplicació real i es pugui limitar el mal ús.
3. Quines dades NO es recullen?
Babyphone Timmy està construït de manera que, si és possible, no es processin dades personals:
- No hi ha contingut d'àudio o vídeo desxifrat als servidors : l'àudio i el vídeo s'encripten d'extrem a extrem mitjançant WebRTC. Si no és possible una connexió directa, un servidor TURN només reenvia el flux de dades xifrat. No enregistrem àudio o vídeo ni emmagatzemem el contingut.
- Sense adreces de correu electrònic ni contrasenyes : l'aplicació només utilitza autenticació anònima.
- No hi ha dades d'ubicació : no es recull ni s'emmagatzema cap dada d'ubicació.
- No hi ha galetes a l'aplicació i al lloc web estàtic : l'aplicació i aquest lloc web no configuren les seves pròpies galetes. Després de canviar a la pàgina de Discurs, el fòrum extern pot utilitzar cookies tècnicament necessàries per al registre i les sessions.
- Sense publicitat, sense seguiment : no s'utilitza cap anàlisi de publicitat o màrqueting, no s'utilitzen píxels de seguiment, no s'utilitzen xarxes publicitàries i no es fa cap perfil. Només Firebase Crashlytics s'utilitza per al diagnòstic d'error i d'estabilitat a les versions de llançament (vegeu el punt 6).
- No hi ha identificadors publicitaris : l'aplicació no accedeix als identificadors de publicitat.
4. Base legal
El tractament de les dades esmentades al punt 2 té lloc sobre la base legal següent:
Llei suïssa de protecció de dades (DSG)
La llei aplicable principal és la Llei federal de protecció de dades de Suïssa (DSG, en vigor des de l'1 de setembre de 2023):
- Art. 31 paràgraf. 1 DSG (interès legítim): el processament de dades de connexió tècnica i l'autenticació anònima es duen a terme amb l'interès legítim primordial de proporcionar la funcionalitat de l'aplicació i protegir-la d'un mal ús.
DSGVO/RGPD del Regne Unit (per a usuaris de la UE/EEE i del Regne Unit)
Per als usuaris de la Unió Europea o de l'Espai Econòmic Europeu, també s'aplica el GDPR; Per als usuaris del Regne Unit, també s'aplica el RGPD del Regne Unit:
- Art. 6 Apartat 1 Lletra b RGPD (compliment del contracte) — Les dades de connexió tècnica són necessàries per proporcionar la funcionalitat de l'aplicació.
- Art. 6 Apartat 1 Lletra f RGPD (Interès legítim): l'autenticació anònima serveix a l'interès legítim de protegir l'aplicació d'un mal ús.
5. Processament de pagaments (subscripció o compra única)
Babyphone Timmy s'ofereix com a subscripció mensual de pagament o com a compra premium única a través de Google Play Store o Apple App Store. El processament del pagament es realitza íntegrament per la botiga d'aplicacions corresponent. Rebem cap Dades de pagament (p. ex., números de targeta de crèdit o dades bancàries). Per a la verificació de la compra al servidor, el backend processa l'identificador del producte, així com el testimoni de compra, transacció o rebut proporcionat per la botiga i el resultat de l'autorització que se'n determina. Aquestes proves tècniques de compra poden estar associades amb un UID d'aplicació anònim, però no inclouen cap targeta de crèdit ni informació bancària per a nosaltres.
La informació sobre el processament de dades per part de la botiga d'aplicacions corresponent es pot trobar aquí:
- Google Play: policies.google.com/privacy
- Apple: apple.com/legal/privacy
6. Tercera part
Google Firebase
Proveïdor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA.
Serveis: Firebase Authentication (anònim), Cloud Firestore, Cloud Functions, Firebase App Check i Firebase Hosting.
Protecció de dades: firebase.google.com/support/privacy
Transferència de país de lloguer: EUA. S'apliquen les clàusules contractuals estàndard de la Comissió de la UE i el marc de privadesa de dades entre Suïssa i els EUA.
Servidor TURN propi
Un servidor TURN propi operat a Suïssa és preferible quan no és possible una connexió WebRTC directa. Servei
: reenviament del flux de dades WebRTC xifrat d'extrem a extrem. En particular, les adreces IP, el port, l'hora i les metadades de connexió són necessàries per al funcionament tècnic; El contingut d'àudio i vídeo no es pot desxifrar i no es gravarà.
Període d'emmagatzematge: els registres operatius es limiten al que és necessari per a la seguretat, l'anàlisi d'errors i el control de la capacitat i s'eliminen periòdicament.
Cloudflare
Proveïdor: Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, EUA. Servei
: servidor de retransmissió TURN (Cloudflare Calls) per a la connexió WebRTC.
Només es reenvia el trànsit WebRTC xifrat. Cloudflare no té accés al contingut de la comunicació (àudio/vídeo).
Protecció de dades: cloudflare.com/privacypolicy
Transferència de tercers països: EUA. S'apliquen les clàusules contractuals estàndard de la Comissió de la UE i el marc de privadesa de dades entre Suïssa i els EUA.
Google Firebase Crashlytics
Proveïdor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA.
Servei: informes d'error i d'estabilitat per a les versions de llançament de l'aplicació. Si l'aplicació es bloqueja o troba un error fatal, s'envia un informe de diagnòstic a Firebase Crashlytics perquè l'error es pugui resoldre.
Dades processades: traces de la pila d'errors, versió de l'aplicació, model del dispositiu i versió del sistema operatiu, hora de l'error i identificador d'instal·lació de Crashlytics. Aquestes dades no inclouen el vostre nom, adreça electrònica ni dades d'àudio o vídeo.
Base legal: Art. 6 paràgraf. 1 lit. f GDPR / Art. 31 paràgraf. 1 DSG (interès legítim per l'estabilitat i la llibertat d'errors de l'aplicació).
Període d'emmagatzematge: Firebase Crashlytics conserva els informes d'error fins a 90 dies.
Protecció de dades: firebase.google.com/support/privacy
Transferència de tercers països: EUA. S'apliquen les clàusules contractuals estàndard de la Comissió de la UE i el marc de privadesa de dades entre Suïssa i els EUA.
Fòrum del discurs
Per a preguntes d'assistència i sol·licituds de funcions, el lloc web enllaça a un fòrum de discurs allotjat externament a babyphone-timmy.discourse.group. Quan visiteu el fòrum o hi creeu un compte, Discourse o l'amfitrió corresponent del fòrum processa, entre altres coses, el compte, la publicació, la sessió i les dades de seguretat necessàries per al funcionament del fòrum. L'aplicació en si roman separada i encara no utilitza comptes d'usuari clàssics. Podeu trobar informació sobre protecció de dades a Discourse a discourse.org/privacy.
7. Període d'emmagatzematge
- Dades de sessió (candidats SDP i ICE): s'eliminen immediatament després que s'estableixi la connexió; metadades de sessió pseudònimes després de 24 hores com a màxim.
- Parellament de documents: s'eliminaran al cap d'una hora com a màxim.
- UID d'autenticació anònim: generalment romanen al seu lloc fins que es restableixen les dades del compte anònim o de l'aplicació local. No contenen cap dada mestra directa, però són identificadors pseudònims.
- Prova de compra: els testimonis de la botiga i les dades de transaccions només es processen o s'emmagatzemen segons sigui necessari per a la verificació de la compra, la recuperació, la prevenció del frau i l'assignació d'elegibilitat premium.
8. Els teus drets
Segons el DSG suís (art. 25-29 DSG)
Tens els drets següents, en particular segons la Llei de protecció de dades de Suïssa:
- Dret a la informació (Art. 25 DSG) — Podeu sol·licitar informació sobre les dades que processeu.
- Dret d'alliberament i transferència de dades (Art. 28 DSG) — Podeu rebre les vostres dades en un format comú.
- Dret de rectificació (Art. 32 Apartat. 1 DSG) — Podeu sol·licitar la correcció de dades incorrectes.
- Dret d'eliminació — Pots sol·licitar la supressió de les teves dades, sempre que no hi hagi cap requisit legal de conservació en contra.
Autoritat de supervisió (Suïssa): EComissari Federal de Protecció de Dades i Informació (EDÖB), www.edoeb.admin.ch
After GDPR/UK GDPR (per a usuaris de la UE/EEE i el Regne Unit)
Per als usuaris de la Unió Europea o de l'Espai Econòmic Europeu i del Regne Unit, s'apliquen els drets addicionals següents:
- Informació (Art. 15 GDPR) — Podeu sol·licitar informació sobre les dades que processeu.
- Correcció (Art. 16 GDPR) — Podeu sol·licitar la correcció de dades incorrectes.
- Suprimeix (Art. 17 GDPR) — Podeu sol·licitar la supressió de les vostres dades.
- Restricció de processament (Art. 18 GDPR) — Podeu sol·licitar la restricció del processament.
- Portabilitat de dades (Art. 20 GDPR) — Podeu rebre les vostres dades en un format comú.
- Contradicció (Art. 21 GDPR) — Podeu oposar-vos al tractament.
- Queixa davant l'autoritat de supervisió : teniu dret a presentar una queixa davant una autoritat supervisora de protecció de dades del vostre país. Al Regne Unit, podeu contactar amb l'Oficina del Comissari d'Informació (ICO): ico.org.uk.
No importa on visquis, pots contactar amb nosaltres per exercir els teus drets d'accés i supressió; respondrem dins l'àmbit de la legislació aplicable.
9. Protecció de dades per a nens
Babyphone Timmy està pensat per a adults (pares i cuidadors). L'aplicació no està dirigida als nens i no recollim conscientment informació personal dels nens. L'aplicació la gestiona l'adult supervisor; El dispositiu "nadó" només transmet àudio en directe i, opcionalment, vídeo via peer-to-peer al dispositiu pare emparellat. Mai recollim, enregistrem ni emmagatzemem aquest àudio i vídeo (vegeu els punts 2 i 3). Si hem rebut dades personals d'un nen, poseu-vos en contacte amb nosaltres; les suprimirem immediatament.
10. EUA — Drets de privadesa a Califòrnia i altres estats
No "venem" ni "compartim" la vostra informació personal en el sentit de la Llei de privadesa del consumidor de Califòrnia (CCPA/CPRA), ni la processem per a publicitat de comportament entre context o publicitat dirigida. No utilitzem ni divulgem informació personal sensible amb finalitats que desencadenin un dret de restricció.
Els residents de Califòrnia i d'altres estats dels EUA amb lleis de protecció de dades exhaustives (com ara Virgínia, Colorado, Connecticut, Oregon, Texas i Utah) poden exercir els seus drets segons la legislació aplicable, com ara informació, accés, correcció i supressió, enviant un missatge a tim.kaltenbrunner@gmail.com. No us sancionarem per exercir aquests drets.
11. Llei aplicable
La Llei federal de protecció de dades (DSG) de Suïssa s'aplica al tractament de dades per part de Babyphone Timmy. El Reglament General de Protecció de Dades (GDPR) també s'aplica als usuaris de la Unió Europea o de l'Espai Econòmic Europeu; Per als usuaris del Regne Unit, també s'aplica el GDPR del Regne Unit.
12. Hosting
Aquest lloc web el proporciona Google mitjançant Firebase Hosting. Google i els serveis de backend/TURN utilitzats poden processar els protocols d'accés i seguretat tècnicament necessaris. No fem servir aquests protocols per a publicitat, mesurament d'abast o perfils d'usuari. Podeu trobar informació sobre la protecció de dades a Firebase Hosting a firebase.google.com/support/privacy.