1. Persoa responsable
Tim Kaltenbrunner
Schönauring 58
8052 Zurich
Suíza
-Correo: tim.kaltenbrunner@gmail.com
2. Que datos se recollen?
Babyphone Timmy só procesa os datos necesarios para a conexión e a protección contra o uso indebido. En detalle:
- UID de autenticación anónima de Firebase : un identificador pseudónimo relacionado coa aplicación xerado automaticamente. Non contén nome, enderezo de correo electrónico ou contrasinal, pero permanece no dispositivo ata que se restablezan os datos da aplicación local ou a conta anónima de Firebase.
- Firestore datos da sesión : ofertas e respostas SDP cifradas e candidatos ICE cifrados. Estes datos técnicos de conexión son necesarios para establecer a conexión WebRTC. Os datos SDP/ICE elimínanse de Firestore inmediatamente despois de establecer a conexión correctamente. O rexistro de datos de sesión pseudónimo e os metadatos técnicos cifrados eliminaranse por completo despois de 24 horas como máximo.
- Códigos de emparejamento : códigos temporais de 4 díxitos para emparellar dous dispositivos. O código pódese intercambiar localmente entre os dous dispositivos mediante Bluetooth, código QR ou ligazón. Non o código de texto simple se transmite a Firestore, senón só un identificador de documento derivado de SHA-256. Dado que o código curto é intencionalmente fácil de ler, este hash non substitúe o control de acceso; A conexión está protexida pola autenticación anónima, as regras de seguridade, a validez curta e o intercambio de chaves ECDH adicional cun número de seguridade visible. Os documentos de vinculación elimínanse ao cabo dunha hora como máximo.
- Comproba a aplicación e fai un mal uso dos datos de protección — Firebase App Check transmite tokens de certificación ou integridade e sinais de dispositivos/aplicación tecnicamente necesarios a Google ou, nos dispositivos Apple, a Apple para que as chamadas de backend se poidan asignar a unha instalación de aplicación real e se poida limitar o uso indebido.
3. Que datos NON se recollen?
Babyphone Timmy está construído de forma que, se é posible, non se procesa ningún dato persoal:
- Non hai contido de audio ou vídeo descifrado nos servidores : o audio e o vídeo están cifrados de extremo a extremo mediante WebRTC. Se non é posible unha conexión directa, un servidor TURN só reenvía o fluxo de datos cifrados. Non gravamos audio nin vídeo nin almacenamos o contido.
- Sen enderezos de correo electrónico nin contrasinais : a aplicación só usa autenticación anónima.
- Non hai datos de localización : non se recollen nin se almacenan datos de localización.
- Non hai cookies na aplicación e no sitio web estático : a aplicación e este sitio web non configuran as súas propias cookies. Despois de cambiar á páxina de Discurso, o foro externo pode utilizar cookies tecnicamente necesarias para o rexistro e as sesións.
- Sen publicidade, sen seguimento : non se fan análises de publicidade nin de mercadotecnia, non se utilizan píxeles de seguimento, non se utilizan redes publicitarias e non se realiza ningún perfil. Só se usa Firebase Crashlytics para diagnósticos de fallos e estabilidade nas versións de lanzamento (consulte o punto 6).
- Non hai ID publicitarios : a aplicación non accede aos ID de publicidade.
4. Base legal
O tratamento dos datos mencionados no punto 2 realízase coa seguinte base legal:
Lei suíza de protección de datos (DSG)
A principal lei aplicable é a Lei Federal Suíza de Protección de Datos (DSG, en vigor desde o 1 de setembro de 2023):
- Art. 31 Parágrafo. 1 DSG (interese lexítimo): o procesamento dos datos de conexión técnica e a autenticación anónima realízanse co interese lexítimo primordial de proporcionar a funcionalidade da aplicación e protexer a aplicación do uso indebido.
DSGVO/RGPD do Reino Unido (para usuarios da UE/EEE e do Reino Unido)
Para os usuarios da Unión Europea ou do Espazo Económico Europeo, tamén se aplica o GDPR; Para os usuarios do Reino Unido, tamén se aplica o RGPD do Reino Unido:
- Art. 6 Parágrafo 1 Letra b GDPR (cumprimento do contrato) — Os datos de conexión técnica son necesarios para proporcionar a funcionalidade da aplicación.
- Art. 6 Apartado 1 Letra f GDPR (Interese lexítimo): a autenticación anónima serve ao interese lexítimo de protexer a aplicación do uso indebido.
5. Procesamento de pagos (subscrición ou compra única)
Babyphone Timmy ofrécese como unha subscrición mensual de pago ou como unha compra premium única a través de Google Play Store ou Apple App Store. O procesamento dos pagos realízao na súa totalidade a tenda de aplicacións respectiva. Recibimos Ningún Datos de pago (por exemplo, números de tarxeta de crédito ou datos bancarios). Para a verificación de compra no servidor, o backend procesa o identificador do produto, así como o token de compra, transacción ou recibo proporcionado pola tenda e o resultado da autorización que se determina a partir deste. Estas probas técnicas de compra poden estar asociadas a un UID de aplicación anónimo, pero non conteñen ningunha tarxeta de crédito nin información bancaria para nós.
A información sobre o procesamento de datos pola tenda de aplicacións respectiva pódese atopar aquí:
- Google Play: policies.google.com/privacy
- Apple: apple.com/legal/privacy
6. Terceiro partido
Google Firebase
Provedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA.
Servizos: Firebase Authentication (anónimo), Cloud Firestore, Cloud Functions, Firebase App Check e Firebase Hosting.
Protección de datos: firebase.google.com/support/privacy
Transferencia de país contratado: EUA. Aplícanse as cláusulas contractuais estándar da Comisión da UE e o marco de privacidade de datos entre Suíza e Estados Unidos.
Servidor TURNOwn
Se prefire un servidor TURN propio operado en Suíza cando non é posible unha conexión WebRTC directa. Servizo
: reenvío do fluxo de datos WebRTC cifrado de extremo a extremo. En particular, os enderezos IP, o porto, a hora e os metadatos de conexión son necesarios para o funcionamento técnico; O contido de audio e vídeo non se pode descifrar e non se gravará.
Período de almacenamento: os rexistros operativos limítanse ao necesario para a seguridade, a análise de erros e o control da capacidade e elimínanse periodicamente.
Cloudflare
Provedor: Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, EUA. Servizo
: servidor de retransmisión TURN (chamadas de Cloudflare) para a conexión WebRTC.
Só se reenvía o tráfico WebRTC cifrado. Cloudflare non ten acceso ao contido da comunicación (audio/vídeo).
Protección de datos: cloudflare.com/privacypolicy
Transferencia de terceiros países: EUA. Aplícanse as cláusulas contractuais estándar da Comisión da UE e do marco de privacidade de datos entre Suíza e Estados Unidos.
Google Firebase Crashlytics
Provedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA.
Servizo: informes de fallos e estabilidade para as versións da aplicación. Se a aplicación falla ou atopa un erro fatal, envíase un informe de diagnóstico a Firebase Crashlytics para que se poida resolver o erro.
Datos procesados: rastrexos da pila de fallos, versión da aplicación, modelo do dispositivo e versión do sistema operativo, hora do fallo e un identificador de instalación de Crashlytics. Estes datos non inclúen o teu nome, enderezo de correo electrónico nin datos de audio ou vídeo.
Base legal: Art. 6 Parágrafo. 1 lit. f GDPR / Art. 31 Parágrafo. 1 DSG (interese lexítimo pola estabilidade e a ausencia de erros da aplicación).
Período de almacenamento: Firebase Crashlytics conserva os informes de fallos durante un máximo de 90 días.
Protección de datos: firebase.google.com/support/privacy
Transferencia de terceiros países: EUA. Aplícanse as cláusulas contractuais estándar da Comisión da UE e do marco de privacidade de datos entre Suíza e Estados Unidos.
Foro do discurso
Para preguntas de asistencia e solicitudes de funcións, o sitio web enlaza a un foro de discurso aloxado externamente en babyphone-timmy.discourse.group. Cando visita o foro ou crea unha conta alí, Discourse ou o respectivo anfitrión do foro procesa, entre outras cousas, a conta, a publicación, a sesión e os datos de seguridade necesarios para o funcionamento do foro. A aplicación en si permanece separada e aínda non usa contas de usuario clásicas. Pódese atopar información sobre a protección de datos en Discourse en discourse.org/privacy.
7. Período de almacenamento
- Datos da sesión (candidatos SDP e ICE): elimínanse inmediatamente despois de establecer a conexión; metadatos de sesión pseudónimos despois de 24 horas como máximo.
- Parellar documentos: eliminaranse ao cabo dunha hora como máximo.
- UID de autenticación anónima: xeralmente permanecen no seu lugar ata que se restablezan os datos da conta anónima ou da aplicación local. Non conteñen ningún dato mestre directo, pero son identificadores pseudónimos.
- Comprobante de compra: os tokens de tenda e os datos de transaccións só se procesan ou almacenan segundo sexa necesario para a verificación de compras, a recuperación, a prevención de fraudes e a asignación de elegibilidade premium.
8. Os teus dereitos
Segundo o DSG suízo (art. 25-29 DSG)
Dispón dos seguintes dereitos, en particular, segundo a Lei suíza de protección de datos:
- Dereito á información (Art. 25 DSG) — Pode solicitar información sobre os datos que procesa.
- Dereito á liberación e transferencia de datos (Art. 28 DSG) — Podes recibir os teus datos nun formato común.
- Dereito de rectificación (Art. 32 Apartado 1 DSG) — Pode solicitar a corrección de datos incorrectos.
- Dereito á eliminación — Pode solicitar a eliminación dos seus datos, sempre que non exista ningún requisito legal de conservación que indique o contrario.
Autoridade supervisora (Suíza): EComisario Federal de Protección de Datos e Información (EDÖB), www.edoeb.admin.ch
Despois do GDPR/UK GDPR (para usuarios da UE/EEE e do Reino Unido)
Para os usuarios da Unión Europea ou do Espazo Económico Europeo e do Reino Unido, aplícanse os seguintes dereitos adicionais:
- Información (Art. 15 GDPR) — Podes solicitar información sobre os datos que procesas.
- Corrección (Art. 16 GDPR) — Pode solicitar a corrección dos datos incorrectos.
- Eliminar (Art. 17 GDPR) — Podes solicitar a eliminación dos teus datos.
- Restrición de procesamento (Art. 18 GDPR) — Pode solicitar a restrición do procesamento.
- Portabilidade de datos (Art. 20 GDPR) — Podes recibir os teus datos nun formato común.
- Contradición (Art. 21 GDPR) — Pode opoñerse ao procesamento.
- Reclamación ante a autoridade supervisora : tes dereito a presentar unha reclamación ante unha autoridade supervisora de protección de datos do teu país. No Reino Unido podes contactar coa Oficina do Comisionado de Información (ICO): ico.org.uk.
Non importa onde viva, pode poñerse en contacto connosco para exercer os seus dereitos de acceso e eliminación; responderemos no ámbito da lexislación aplicable.
9. Protección de datos para nenos
Babyphone Timmy está pensado para o seu uso por adultos (pais e coidadores). A aplicación non está dirixida a nenos e non recompilamos información persoal dos nenos conscientemente. A aplicación é operada polo adulto supervisor; O dispositivo "bebé" só transmite audio en directo e, opcionalmente, vídeo a través de punto a punto ao dispositivo principal vinculado. Nunca recollemos, gravamos nin almacenamos este audio e vídeo (ver puntos 2 e 3). Se recibimos datos persoais dun neno, póñase en contacto connosco; borrarémolos inmediatamente.
10. EUA — Dereitos de privacidade en California e noutros estados
Non "vendemos" nin "compartimos" a súa información persoal no sentido da Lei de Privacidade do Consumidor de California (CCPA/CPRA) nin a procesamos para publicidade comportamental entre contextos ou publicidade dirixida. Non utilizamos nin divulgamos información persoal sensible para fins que desencadeen un dereito á restrición.
Os residentes de California e doutros estados dos Estados Unidos con leis completas de protección de datos (como Virginia, Colorado, Connecticut, Oregón, Texas e Utah) poden exercer os seus dereitos segundo a lexislación aplicable, incluíndo información, acceso, corrección e eliminación, enviando unha mensaxe a tim.kaltenbrunner@gmail.com. Non te penalizaremos por exercer estes dereitos.
11. Lei aplicable
A Lei Federal Suíza de Protección de Datos (DSG) aplícase ao procesamento de datos por parte de Babyphone Timmy. O Regulamento Xeral de Protección de Datos (GDPR) tamén se aplica aos usuarios da Unión Europea ou do Espazo Económico Europeo; Para os usuarios do Reino Unido, tamén se aplica o RGPD do Reino Unido.
12. Aloxamento
Este sitio web é proporcionado por Google a través de Firebase Hosting. Google e os servizos de backend/TURN utilizados poden procesar os protocolos de acceso e seguridade tecnicamente necesarios. Non utilizamos estes protocolos para publicidade, medición de alcance ou perfís de usuarios. Pódese atopar información sobre a protección de datos en Firebase Hosting en firebase.google.com/support/privacy.