Політика конфіденційності
для застосунку «KernBite» та відповідної серверної інфраструктури
Станом на: 01.09.2026 · Версія 1.0
Примітка щодо перекладу: визначальною є німецька версія цієї Політики конфіденційності. Цей український переклад слугує виключно для полегшення розуміння і не замінює німецького тексту.
Ця Політика інформує згідно зі ст. 13, 14 Загального регламенту про захист даних (GDPR) про обробку персональних даних при користуванні KernBite.
§ 1 Відповідальна особа
Відповідальною особою (контролером) у розумінні GDPR є:
Jose Daniel Encarnacao
Schwetzinger Str. 16
68775 Ketsch
Німеччина
E-mail: kontakt@kernbite.de
KernBite — це приватний проєкт однієї особи. Немає жодної реклами, жодного продажу даних і жодного стеження з боку третіх осіб.
§ 2 Принципи та огляд
(1) Мінімізація даних. KernBite обробляє лише ті дані, які потрібні для роботи Сервісу або які ти надаєш добровільно.
(2) Жодної реклами, жодного стеження. Не використовуються рекламні, аналітичні чи трекінгові сервіси третіх осіб. Профілювання з рекламною метою не відбувається.
(3) Псевдонімність. Як ім'я користувача передбачено псевдонім; використання справжнього імені прямо небажане (мінімізація даних).
(4) Локально, а не на сервері. Чутливі обчислення (напр. імпорт InBody, дані про кроки) відбуваються, наскільки це можливо, виключно на твоєму кінцевому пристрої і не передаються на сервер.
§ 3 Хостинг і розташування сервера
(1) Серверна, бекенд- і синхронізаційна інфраструктура (база даних та API) працює в
netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe
у центрі обробки даних у місті Нюрнберг, Німеччина. Отже, обробка відбувається виключно в межах Європейського Союзу; передавання до третьої країни не відбувається.
(2) З хостинг-провайдером укладено договір про обробку даних за дорученням згідно зі ст. 28 GDPR. Хостинг-провайдер обробляє дані виключно за вказівками для надання інфраструктури.
(3) Серверні журнали. При доступі до серверної інфраструктури можуть короткочасно оброблятися технічно необхідні дані з'єднання (напр. IP-адреса, час, запитаний ресурс, код стану), щоб забезпечити роботу та відбити атаки. Правовою підставою є ст. 6 абз. 1 літ. f GDPR (інтерес у безпечній, безперебійній роботі). Ці дані не об'єднуються з іншими джерелами даних і невдовзі видаляються.
(4) Бекенд-технологія. Як бекенд використовується самостійно керований екземпляр на основі Supabase/PostgreSQL, який працює на зазначеній вище інфраструктурі. Передавання незалежній від неї третій стороні не відбувається.
(5) Захист від масової реєстрації. Перед реєстрацією сервер ставить обчислювальне завдання, яке ваш пристрій розв'язує у фоновому режимі. Це триває частки секунди і не потребує від вас жодних дій. Мета — ускладнити автоматичне створення великої кількості облікових записів. Обробляються виключно випадкові числа та момент завершення дії завдання; вашу IP-адресу не зберігають, файли cookie не встановлюють, характеристики пристрою не зчитують, сторонні служби не залучають. Механізм (ALTCHA) працює на тому самому сервері, що й решта сервісу. Правова підстава — ст. 6 п. 1 пп. f GDPR; законний інтерес полягає в запобіганні зловживанням під час реєстрації та в захисті доставлюваності підтверджувальних повідомлень.
§ 4 Оброблювані дані, цілі та правові підстави
(1) Обліковий запис і автентифікація. Для входу обробляються адреса електронної пошти й пароль. Пароль зберігається виключно як криптографічний хеш. Якщо доступ здійснюється через код доступу, він зберігається лише як хеш. Мета: надання та захист облікового запису користувача. Правова підстава: ст. 6 абз. 1 літ. b GDPR (договір/відносини користування).
(2) Дані профілю та потреби. Дані на кшталт цілі, рівня активності, статі (якщо вказано), віку/року народження, а також розраховані з них денні й тижневі значення. Мета: розрахунковий перерахунок порцій і поживної цінності, а також планування. Правова підстава: ст. 6 абз. 1 літ. b GDPR.
(3) Дані про тіло та здоров'я (особлива категорія, ст. 9 GDPR). Вага, зріст, склад тіла, а також, при активному користуванні, дані про активність і життєві показники. Ці дані належать до особливих категорій персональних даних. Їх обробка відбувається виключно на підставі твоєї прямої згоди згідно зі ст. 9 абз. 2 літ. a GDPR. Ти самостійно вирішуєш, чи і які з цих даних вводиш. Згоду можна будь-коли відкликати з дією на майбутнє.
(4) Дані про харчування та планування. Цілі харчування, планування їжі та покупок, улюблені рецепти й відрази/непереносимість. Мета: персоналізація функцій рецептів і планування. Правова підстава: ст. 6 абз. 1 літ. b GDPR; якщо непереносимість пов'язана зі здоров'ям, ст. 9 абз. 2 літ. a GDPR (згода).
(5) Групи та челенджі. Ім'я користувача, належність до групи та поширені у спільних челенджах значення (напр. щоденні чек-іни щодо ваги, тренування, самопочуття). Мета: проведення обраної тобою групової/змагальної функції. Правова підстава: ст. 6 абз. 1 літ. b GDPR; для пов'язаного зі здоров'ям застосовується ст. 9 абз. 2 літ. a GDPR (згода через активну участь).
(6) Спілкування з підтримкою. Якщо ти звертаєшся до нас, ми обробляємо надані тобою дані для опрацювання запиту. Правова підстава: ст. 6 абз. 1 літ. b і літ. f GDPR.
§ 5 Видимість у групах і челенджах
Ти усвідомлюєш, що ім'я користувача, належність до групи та поширені у спільних челенджах значення видимі для відповідно уповноважених інших користувачів і можуть бути ними збережені або скопійовані. Подальшому поширенню третіми особами технічно неможливо завадити. Тому поширюй лише ті значення, з видимістю яких ти згодний.
§ 6 Локальна обробка: InBody, Garmin, Health Connect
(1) Імпорт вимірювань InBody (фото/CSV), а також перенесення даних про активність із Garmin чи Health Connect відбувається, наскільки це технічно можливо, виключно локально на твоєму кінцевому пристрої. Файли зображень, файли CSV і проміжні результати розпізнавання тексту (OCR) залишаються на пристрої, не передаються на сервер і не поширюються серед інших користувачів.
(2) Health Connect (Android): якщо ти це активуєш, застосунок зчитує дані про кроки й активність локально з Health Connect. Надання доступу відбувається через дозволи твого пристрою і може бути будь-коли там відкликане. Правова підстава: ст. 6 абз. 1 літ. a і ст. 9 абз. 2 літ. a GDPR (згода).
(3) InBody, Garmin і Health Connect є пропозиціями третіх осіб і не є складовою Сервісу. За їх обробку даних відповідає виключно відповідний постачальник; діють його повідомлення про захист даних. Ділового зв'язку не існує.
(4) Щодо локально збережених даних захист кінцевого пристрою (блокування екрана, шифрування, оновлення), а також резервне копіювання є виключно справою користувача. У разі втрати, скидання чи видалення застосунку локальні дані можуть бути безповоротно втрачені; права вимоги на відновлення не існує, оскільки Оператор цих даних не зберігає.
§ 7 Зображення рецептів (символьні зображення, згенеровані ШІ)
Показані в застосунку зображення рецептів є символьними зображеннями, згенерованими ШІ, які створені заздалегідь (не під час роботи застосунку) за допомогою моделі зображень від Google і постачаються із застосунком як сталі файли зображень. При показі цих зображень жодні персональні дані до Google не передаються. Ідеться про символьні зображення, які можуть відрізнятися від фактичного результату.
§ 8 Одержувачі та передавання до третіх країн
(1) Передавання персональних даних третім особам відбувається лише тією мірою, якою це необхідно для виконання договору (обробка за дорученням хостинг-провайдером, § 3) або якщо існує законний обов'язок.
(2) Передавання до третьої країни за межами ЄС/ЄЕЗ не відбувається. Сервери розташовані в Німеччині (§ 3).
(3) Магазин застосунків. Отримання застосунку відбувається через відповідний магазин застосунків (напр. Google Play). За його обробку даних самостійно відповідає відповідний оператор магазину.
§ 9 Строк зберігання та видалення
(1) Персональні дані зберігаються лише так довго, як це необхідно для зазначених цілей або як існують законні обов'язки щодо зберігання.
(2) Ти можеш будь-коли видалити свій обліковий запис у застосунку. З видаленням облікового запису відповідні збережені на сервері дані видаляються або анонімізуються, якщо цьому не перешкоджає законний обов'язок щодо зберігання. Значення, які у спільних челенджах уже стали видимими для інших користувачів, Оператор не може забрати назад у третіх осіб (§ 5).
(3) Дані, збережені локально на кінцевому пристрої, ти видаляєш, видаливши застосунок або стерши його дані.
§ 10 Твої права
Згідно з GDPR ти маєш такі права:
- Доступ до даних, які обробляються щодо твоєї особи (ст. 15).
- Виправлення неправильних даних (ст. 16).
- Видалення (ст. 17) і обмеження обробки (ст. 18).
- Перенесення даних (ст. 20).
- Заперечення проти обробки на підставі законних інтересів (ст. 21).
- Відкликання наданих згод з дією на майбутнє (ст. 7 абз. 3); правомірність обробки, здійсненої до цього моменту, залишається незачепленою.
Для реалізації достатньо повідомлення у довільній формі на kontakt@kernbite.de.
§ 11 Право на скаргу до наглядового органу
Ти маєш право подати скаргу до наглядового органу із захисту даних (ст. 77 GDPR). Компетентним є, зокрема:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart.
Ти також можеш звернутися до наглядового органу за місцем свого звичайного перебування.
§ 12 Відсутність автоматизованого ухвалення рішень
(1) Виключно автоматизованого ухвалення рішень, включно з профілюванням, що має правові наслідки, у розумінні ст. 22 GDPR не відбувається. Застосунок лише виконує розрахункові перерахунки на основі твоїх даних; рішення про їх використання ухвалюєш виключно ти.
(2) Жодного застосування сервісів ШІ до твоїх даних. Твої персональні дані наразі не передаються сервісам штучного інтелекту і не використовуються для навчання таких систем. Зображень рецептів згідно з § 7 це не стосується: вони створені заздалегідь і не містять даних користувачів.
(3) Якщо в майбутньому буде запроваджено функцію, яка обробляє персональні дані за допомогою сервісів ШІ, цю Політику конфіденційності буде заздалегідь відповідно змінено із зазначенням мети, правової підстави та задіяного постачальника. Така обробка відбуватиметься лише після цієї зміни, а якщо вона ґрунтується на згоді — лише після твоєї прямої згоди. При цьому Оператор надаватиме перевагу постачальникам з обробкою в межах Європейського Союзу.
§ 13 Неповнолітні
Сервіс не адресований дітям. Користування передбачає мінімальний вік, необхідний згідно з Умовами використання. Ми свідомо не обробляємо даних осіб, які цього віку не досягли.
§ 14 Безпека даних
Вживаються належні технічні й організаційні заходи, щоб захистити дані від несанкціонованого доступу, втрати та маніпуляцій (зокрема зашифроване передавання, зберігання паролів лише як хешу, обмеження доступу). Однак повного захисту при передаванні даних в інтернеті гарантувати неможливо.
§ 15 Зміни цієї Політики конфіденційності
Цю Політику конфіденційності може бути змінено, якщо змінюються правове становище, оброблювані дані або функції. Чинну на відповідний момент версію можна знайти в застосунку та за адресою https://kernbite.de/datenschutz.
Станом на: 01.09.2026 · Версія 1.0 · KernBite