Политика в отношении обработки персональных данных Loop
Версия: 2026-09-28 Последнее обновление: 2026-09-28
1. Общие положения
Настоящая Политика определяет порядок обработки персональных данных пользователей мобильного приложения Loop (далее — «Приложение») и меры по обеспечению их безопасности.
Оператор персональных данных — Захаров Вячеслав Евгеньевич (физическое лицо, разработчик Приложения; далее — «Оператор»).
Контакт по любым вопросам об обработке персональных данных, включая доступ, уточнение, удаление данных, отзыв согласия и обжалование решений модерации: zaharovgrpi@gmail.com.
Используя Приложение, пользователь подтверждает согласие с настоящей Политикой. Если пользователь не согласен с условиями обработки, он не должен пользоваться Приложением.
2. Правовые основания и цели обработки
Оператор обрабатывает персональные данные:
- на основании согласия субъекта персональных данных, выражаемого при принятии настоящей
Политики и Правил сообщества;
- для исполнения соглашения с пользователем — предоставление основной функциональности
Приложения (создание кругов, обмен фото и реакциями).
Цели обработки:
- предоставление основной функциональности — показ фото участникам круга и в виджете;
- аутентификация пользователя и восстановление доступа;
- доставка уведомлений о новых публикациях;
- рассмотрение жалоб и модерация контента;
- диагностика сбоев и продуктовая аналитика (пока включён переключатель диагностики — см. §4);
- измерение рекламных кампаний (см. §3.5);
- исполнение требований законодательства.
Оператор не продаёт персональные данные, не передаёт их брокерам данных, не строит рекламные профили пользователей, не показывает рекламу внутри Приложения и не принимает на их основе юридически значимых решений в автоматизированном режиме.
3. Категории субъектов и персональных данных
Субъекты персональных данных — пользователи Приложения. Обрабатываются следующие категории данных.
3.1. Данные, которые пользователь предоставляет сам
| Данные | Когда появляются | Цель |
|---|---|---|
| Отображаемое имя | При создании круга или вступлении по приглашению | Показывается участникам круга под фото |
| Адрес электронной почты | Необязательно при вступлении, обязательно при создании круга | Восстановление доступа, подтверждение владения аккаунтом, удаление аккаунта через веб-страницу |
| Название круга | При создании круга | Отображается участникам |
| Фото и видео | При съёмке в Приложении | Показываются участникам круга и в виджете |
| Реакции (эмодзи) | При нажатии на реакцию | Показываются участникам круга |
| Текст жалобы | При отправке жалобы | Рассмотрение модератором |
3.2. Данные, формируемые автоматически
| Данные | Источник | Цель |
|---|---|---|
| Идентификатор аккаунта | Генерируется на сервере при первом запуске | Связь устройства с кругом |
| Токен доступа (JWT) | Генерируется на сервере | Аутентификация; хранится на устройстве в зашифрованном виде |
| Push-токен Firebase Cloud Messaging | Firebase SDK на устройстве | Доставка уведомлений и обновление виджета |
| Событие «приложение открыто» | Приложение | Продуктовая метрика (пока включён переключатель диагностики) |
| Отчёт о сбое: текст исключения, stack trace, версия приложения, модель устройства и версия Android | Приложение при аварийном завершении | Диагностика (пока включён переключатель диагностики) |
| Операционная трасса устройства: идентификаторы установки, сессии, операции, push и контента; этапы, время, длительность, результат, код ошибки, версия приложения/ОС и модель устройства | Приложение и сервер доставки push | Разбор сбоев push, обновления виджета и фоновой обработки (пока включён переключатель диагностики; FCM-токен, тело сообщения и текст исключения в трассу не записываются) |
| Время присоединения к кругу и публикации фото | Сервер | Порядок ленты, аудит модерации |
3.3. Данные из подключённых чатов (Telegram / MAX)
Если участник круга подключил к нему групповой чат Telegram или MAX, бот Loop получает изображения и видео из этого чата и публикует их в круге. При этом:
- сохраняются сам файл, его тип, размер, длительность видео и идентификаторы исходного сообщения
и чата (нужны для отражения реакции обратно на сообщение);
- аккаунты Loop для авторов сообщений в чате не создаются: такой контент публикуется от имени
служебной учётной записи, представляющей чат целиком;
- следствие: заблокировать конкретного автора из чата средствами Приложения нельзя. Пожаловаться
на такой контент можно, и модератор может его удалить; отключить источник целиком может участник круга в разделе «Источники контента».
Ответственность за подключение чата несёт участник, подключивший чат к кругу, — в том числе за правомерность переноса содержимого чата в Loop и за наличие согласия людей, чьи изображения там публикуются. Приложение показывает это предупреждение на экране подключения. Если ваше изображение попало в Loop без вашего согласия, напишите на zaharovgrpi@gmail.com — материал будет удалён.
Доступность подключения MAX по каналу распространения. Версия Приложения, распространяемая через Google Play, не показывает MAX в списке источников и не позволяет подключить новый чат MAX — эта функция есть только в версиях вне Google Play (прямая установка, Galaxy Store). Если чат MAX уже подключён к кругу из другой версии Приложения, фотографии из него по-прежнему видны всем участникам круга, включая тех, кто пользуется версией из Google Play: ограничение касается только инициирования нового подключения, а не показа уже полученного содержимого. Подключение Telegram доступно во всех версиях без исключения.
3.4. Что не собирается
Геолокация, список контактов, журнал звонков, SMS, список установленных приложений. Специальные категории персональных данных и биометрические данные не обрабатываются целенаправленно.
3.5. Измерение рекламы и шагов первого запуска
Версии из Google Play и App Store измеряют, откуда приходят установки и на каком шаге первого запуска люди останавливаются, чтобы отличать потраченные на рекламу деньги от потраченных впустую. Для этого обрабатывается следующее, и только пока включён переключатель диагностики:
| Данные | Источник | Получатель |
|---|---|---|
| Атрибуция установки: идентификаторы кампании, креатива и площадки, которые Google Play сообщает после установки, собственный идентификатор клика Google, а также время клика и время установки (только Android) | Google Play Install Referrer | Оператор |
| Идентификатор устройства для аналитики: на Android — рекламный идентификатор (сбрасываемый идентификатор, который предоставляет устройство), на iOS — идентификатор поставщика (IDFV); на обеих платформах — случайный идентификатор экземпляра приложения Firebase | Приложение | Google (Firebase / Google Analytics, Google Ads) |
| Какие экраны открывались и какие шаги пройдены: например, выбран путь «создать круг» или «вступить», круг создан, приглашение отправлено через системное меню, добавлен виджет, отправлен первый момент — и категория ошибки, если шаг не удался | Приложение | Google (Firebase / Google Analytics, Google Ads) |
| Рекламный идентификатор и факт установки (только Android) | Приложение | TikTok |
Полный адрес referrer’а не сохраняется — только перечисленные выше идентификаторы из закрытого списка, каждый с ограниченной длиной. В Google передаются только названия шагов и значения из закрытых списков: ни идентификатор аккаунта Loop, ни почта, имя, идентификаторы кругов, приглашений или моментов, ни содержимое моментов и текст туда не попадают, а сами эти данные не связываются с аккаунтом Loop. Рекламный идентификатор iOS (IDFA) Приложение не использует и разрешения на отслеживание не запрашивает. Сбросить рекламный идентификатор или ограничить его использование можно в настройках самого Android, независимо от Приложения.
Версии вне Google Play и App Store (прямая установка, Galaxy Store) рекламу не измеряют и в Google эти данные не передают.
4. Управление диагностической телеметрией
В сборках для магазинов приложений событие «приложение открыто», шаги первичного сценария, отчёты о сбоях и операционные трассы устройства собираются с первого запуска. Об этом говорится на первом экране приложения, где рядом стоит ссылка на настоящую Политику.
Сбор можно отключить в любой момент переключателем «Диагностика и статистика» в настройках. Отключение останавливает отправку и удаляет неотправленные диагностические данные с устройства; сделанный выбор сохраняется и не сбрасывается обновлениями приложения.
До регистрации такие события привязаны только к случайному идентификатору установки и не связаны ни с какой учётной записью; после регистрации они связываются с созданной учётной записью. Удаление аккаунта сбрасывает идентификатор установки. Серверные результаты отправки push хранятся только для зарегистрированных устройств и используются вместе с клиентской трассой при разборе обращения.
5. Сроки хранения
| Данные | Срок хранения |
|---|---|
| Фото и видео | Без автоматического удаления — до удаления автором, владельцем круга или модератором, либо до удаления аккаунта автора |
| Аккаунт и профиль | До удаления аккаунта |
Журнал событий (event_logs) | 90 дней, затем автоматическое удаление |
Продуктовая телеметрия и landing-атрибуция (analytics_events, landing_events) | 90 дней, затем автоматическое удаление; landing хранит только HMAC случайных first-party visitor/session ids и ограниченные campaign-поля, без IP, user-agent, URL/referrer, fingerprint, IDFA или GAID |
Отчёты о сбоях (crash_logs) | 90 дней, затем автоматическое удаление |
Операционные трассы (diagnostic_events, diagnostic_reports) | 7 дней по времени приёма сервером, затем автоматическое удаление |
| Жалобы — открытые | До рассмотрения; автоматически не удаляются |
| Жалобы — рассмотренные | 1 год с даты рассмотрения |
| Токены подтверждения почты | 24 часа |
| Токены удаления аккаунта | 30 минут |
| Резервные копии базы данных | 30 дней |
| Удалённые версии файлов в объектном хранилище | 30 дней |
Автоматическое удаление по срокам выполняется ежедневной служебной задачей и повторно при каждом обновлении сервиса.
6. Удаление аккаунта
Удалить аккаунт можно двумя способами:
- В Приложении: Настройки → «Удалить аккаунт» → подтверждение.
- Через веб-страницу
/delete-account: доступна, если к аккаунту привязана подтверждённая
почта. На неё придёт одноразовая ссылка со сроком действия 30 минут; удаление выполняется только после отдельного подтверждения на открывшейся странице.
Если подтверждённой почты нет, аккаунт удаляется из Приложения на устройстве, где выполнен вход, либо по обращению на zaharovgrpi@gmail.com.
Удаляется безвозвратно: профиль (имя, почта, идентификатор), все загруженные пользователем фото, превью и видео (из базы и объектного хранилища), членство во всех кругах, реакции, push-токены, операционные диагностические трассы, токены подтверждения и удаления, блокировки, приглашения и коды привязки чатов, запись о принятии правил.
Круги, созданные пользователем: если в круге не осталось других участников — круг и его содержимое удаляются; если участники остались — круг сохраняется без владельца, их фото не удаляются.
Сохраняется в обезличенном виде (без связи с аккаунтом): журнал событий, отчёты о сбоях и поданные пользователем жалобы — чтобы удаление аккаунта не становилось способом отозвать жалобу на нарушение. Эти записи удаляются по срокам из §5.
Временно сохраняется: данные остаются в резервных копиях базы до 30 дней и в удалённых версиях файлов объектного хранилища до 30 дней. Технические записи в системных журналах инфраструктуры хранятся не дольше 30 дней.
7. Меры защиты
- Соединение с сервером — только по HTTPS.
- Токен доступа хранится на устройстве в зашифрованном виде (AES-256, ключ в Android Keystore) и
не записывается в журналы.
- Ссылки на медиа выдаются как временные подписанные URL с ограниченным сроком действия.
- Токен удаления аккаунта хранится на сервере только в виде SHA-256-хеша.
- Доступ к панели модерации защищён паролем и вторым фактором по электронной почте.
8. Права субъекта персональных данных
Пользователь вправе:
- получить сведения об обработке своих персональных данных;
- требовать уточнения, блокирования или уничтожения данных, если они неполны, неточны,
устарели или обрабатываются с нарушением закона — имя и адрес почты изменяются в настройках Приложения, аккаунт удаляется способами из §6;
- отозвать согласие на обработку — в части диагностической телеметрии переключателем в
настройках; в полном объёме — удалением аккаунта;
- обжаловать действия Оператора в уполномоченном органе по защите персональных данных или в
судебном порядке в соответствии с применимым правом.
Для реализации прав, которые нельзя осуществить в Приложении, направьте обращение на zaharovgrpi@gmail.com. Ответ предоставляется в течение 30 дней.
9. Возраст пользователей
Приложение предназначено для лиц 16 лет и старше и не адресовано детям. Оператор сознательно не собирает данные лиц младше 16 лет. Если вам стало известно, что Приложением пользуется ребёнок младше 16 лет, напишите на zaharovgrpi@gmail.com — аккаунт и связанные данные будут удалены.
10. Изменения Политики
При существенном изменении настоящей Политики её версия обновляется, а пользователю предлагается принять актуальную редакцию перед следующей публикацией контента.