Політика конфіденційності
Чинна редакція: 4 липня 2026 · Остання редакція: 4 липня 2026
Ця Політика стосується мобільного застосунку Deep In (iOS та Android).
1. Хто контролює твої дані
Контролер персональних даних — «ДИЙП ИН» ЕДПК (DEEP IN EDPK), компанія, зареєстрована в Болгарії. ЄЕІК: 208772397. Адреса: бул. Сливніца 188Б, офіс 17, р-н Оборище, 1202 Софія, Болгарія. Контакт з питань конфіденційності: [email protected].
2. Які дані ми обробляємо
2.1 Акаунт і автентифікація. Email; спосіб входу (одноразовий код, Apple або Google); ідентифікатори акаунта і сесій. Через Apple/Google ми отримуємо лише той ідентифікатор і email, які надає сервіс (Apple може дати приватний ретрансльований email).
2.2 Профіль і налаштування. Ім'я (за бажанням), аватар, рідна мова, мова навчання, рівень, мотивація, денна ціль, налаштування сповіщень і плеєра, серії активності.
2.3 Навчальний контент. Збережені слова й переклади, історія і прогрес, закладки, додані за посиланням відео, листування з ШІ-репетитором.
2.4 Голос. Під час голосової розмови з ШІ твоє аудіо передається в реальному часі до OpenAI. Ми зберігаємо тривалість сесій (у секундах, для лімітів) і текстову розшифровку в історії чату; постійного архіву необробленого аудіо на серверах не тримаємо.
2.5 Підписка. Статус і рівень (free/deep/master) та технічний ідентифікатор покупця надаються сервісом RevenueCat через Apple App Store і Google Play. Дані твоєї банківської картки ми не отримуємо і не зберігаємо.
2.6 Технічні дані та сповіщення. Токен push-сповіщень (за твоєю згодою), знеособлена аналітика використання, журнали помилок (можуть містити технічний ідентифікатор для діагностики).
3. Мета обробки і правова підстава (GDPR ст. 6)
| Мета | Підстава |
|---|---|
| Акаунт, вхід, робота застосунку, словник, прогрес, переклади, ШІ-репетитор, голос, транскрипція, підписка | Виконання договору — ст. 6(1)(b) |
| Безпека, захист від зловживань, обмеження частоти запитів, діагностика збоїв | Законний інтерес — ст. 6(1)(f) |
| Push-сповіщення, знеособлена аналітика | Згода — ст. 6(1)(a) |
| Вік і батьківська згода для 13–17 | Згода — ст. 6(1)(a) та ст. 8 |
Згоду, там де вона є підставою, можна відкликати будь-коли, не впливаючи на законність попередньої обробки.
4. Кому ми передаємо дані (обробники)
Ми не продаємо твої дані. Ми залучаємо надійних постачальників, які діють за нашими вказівками на підставі угод про обробку даних (DPA):
- Convex — серверна частина і база даних.
- Resend — листи з одноразовими кодами входу.
- Apple, Google — вхід через Apple/Google та обробка покупок.
- RevenueCat — керування підписками.
- Gladia — перетворення аудіо відео на транскрипт.
- Anthropic (Claude) — переклади та відповіді ШІ-репетитора.
- OpenAI (Realtime API) — голосові розмови з ШІ.
- Google Cloud Text-to-Speech — синтез вимови слів.
- Umami, Cloudflare — знеособлена аналітика, доставка контенту, захист.
- Sentry — моніторинг помилок (регіон ЄС, Франкфурт).
5. Міжнародна передача даних
Частина обробників розташована за межами Європейського економічного простору, зокрема у США (Anthropic, OpenAI, Google, RevenueCat, Cloudflare, Resend). Для таких передач ми спираємося на стандартні договірні положення (SCC), схвалені Європейською Комісією, та/або на рішення про адекватність і сертифікацію Data Privacy Framework, де вони застосовні. Sentry обробляє дані в ЄС. Обробка даних у Convex може відбуватися, зокрема, у США.
6. Скільки ми зберігаємо дані
- Дані акаунта і навчальний контент — доки існує твій акаунт; після видалення акаунта видаляємо їх без зайвої затримки.
- Історія голосових сесій (тривалість) — у межах поточного та попередніх облікових періодів.
- Журнали помилок — обмежений строк для діагностики.
- Кеш озвучення (TTS) — знеособлений і спільний для всіх користувачів.
- Записи про покупки — зберігаються Apple/Google згідно з їхніми політиками.
7. Твої права (GDPR)
Ти маєш право на доступ (ст. 15), виправлення (16), видалення (17), обмеження обробки (18), переносимість (20), заперечення (21) та відкликання згоди.
- Видалити акаунт можна прямо в застосунку: Профіль → Акаунт → Видалити акаунт. Це остаточно видаляє профіль, словник, прогрес, діалоги з ШІ та дані входу.
- Інші права — напиши на [email protected]; відповімо без зайвої затримки, зазвичай упродовж одного місяця.
- Ти можеш подати скаргу до наглядового органу: у Болгарії — Комісія із захисту персональних даних (cpdp.bg); в Україні — Уповноважений ВР з прав людини; або до органу у своїй країні ЄС.
8. Вік користувачів і діти
Deep In призначений для осіб віком від 13 років. Особам до 13 років доступ заблоковано. Особам 13–17 років для повного доступу до функцій ШІ ми вимагаємо згоду батьків або опікуна (COPPA, ст. 8 GDPR, UK AADC). Ми свідомо не збираємо дані дітей до 13 років; якщо вважаєш, що дитина надала нам дані, напиши на [email protected].
9. Аналітика і cookies
У застосунку ми використовуємо аналітику без cookies (Umami) і Cloudflare; ми не використовуємо рекламних трекерів, Meta/TikTok Pixel чи Google Analytics у застосунку. Push-сповіщення вмикаються лише з твоєї згоди.
10. Безпека
Дані передаються шифрованим з'єднанням (HTTPS/TLS). Доступ до систем обмежений. Жоден метод не є на 100% захищеним, але ми вживаємо технічних та організаційних заходів, співмірних з ризиком. У разі витоку, що загрожує твоїм правам, повідомимо тебе і відповідний орган згідно із законом.
11. Користувачам зі США (CCPA/CPRA)
Якщо ти мешкаєш у Каліфорнії, ти маєш право знати, які персональні дані ми збираємо, вимагати їх видалення чи виправлення та не зазнавати дискримінації за реалізацію цих прав. Ми не продаємо і не «передаємо» твої персональні дані у розумінні CCPA/CPRA. Запити — [email protected].
12. Зміни до цієї Політики
Ми можемо оновлювати цю Політику. Про суттєві зміни повідомимо в застосунку або поштою і оновимо дату вгорі.
13. Контакти
Питання щодо конфіденційності — [email protected].
Privacy Policy
Effective: 4 July 2026 · Last updated: 4 July 2026
This Policy covers the Deep In mobile app (iOS and Android).
1. Who controls your data
The data controller is DEEP IN EDPK, a company registered in Bulgaria. EIK: 208772397. Registered address: bul. Slivnitsa 188B, office 17, Oborishte district, 1202 Sofia, Bulgaria. Privacy contact: [email protected].
2. What data we process
2.1 Account & authentication. Email; sign-in method (one-time email code, Apple, or Google); account and session identifiers. Via Sign in with Apple/Google we receive only the identifier and email that service provides (Apple may provide a private relay email).
2.2 Profile & settings. Name (optional), avatar, native language, learning language, proficiency, motivation, daily goal, notification and player preferences, activity streaks.
2.3 Learning content. Saved words and translations, history and progress, bookmarks, videos you add by URL, AI-tutor conversations.
2.4 Voice. During a spoken AI conversation your audio is streamed in real time to OpenAI. We store session duration (in seconds, for plan limits) and the text transcript in your chat history; we keep no persistent raw-audio archive on our servers.
2.5 Subscription. Status and tier (free/deep/master) and a technical purchaser identifier are provided by RevenueCat via the Apple App Store and Google Play. We never receive or store your payment card details.
2.6 Technical data & notifications. Push-notification token (with your consent), cookieless usage analytics, error/crash logs (may include a technical user identifier for diagnostics).
3. Purposes and legal bases (GDPR Art. 6)
| Purpose | Basis |
|---|---|
| Account, sign-in, running the app, vocabulary, progress, translations, AI tutor, voice, transcription, subscription | Contract — Art. 6(1)(b) |
| Security, abuse prevention, rate-limiting, diagnostics | Legitimate interest — Art. 6(1)(f) |
| Push notifications, cookieless analytics | Consent — Art. 6(1)(a) |
| Age & parental consent for 13–17 | Consent — Art. 6(1)(a) & Art. 8 |
Where consent is the basis, you can withdraw it at any time without affecting the lawfulness of prior processing.
4. Who we share data with (processors)
We do not sell your data. We use trusted providers that act on our instructions under data processing agreements (DPAs):
- Convex — backend and database.
- Resend — sending one-time sign-in code emails.
- Apple, Google — Sign in with Apple/Google and in-app purchase processing.
- RevenueCat — subscription and entitlement management.
- Gladia — converting video audio into transcripts.
- Anthropic (Claude) — translations and AI tutor responses.
- OpenAI (Realtime API) — spoken AI conversations.
- Google Cloud Text-to-Speech — synthesizing word pronunciation.
- Umami, Cloudflare — cookieless analytics, content delivery, protection.
- Sentry — error and crash monitoring (EU region, Frankfurt).
5. International transfers
Some processors are located outside the European Economic Area, including in the United States (Anthropic, OpenAI, Google, RevenueCat, Cloudflare, Resend). For those transfers we rely on the Standard Contractual Clauses (SCCs) approved by the European Commission and/or adequacy decisions and Data Privacy Framework certification where applicable. Sentry processes data in the EU. Convex processing may occur, among other places, in the United States.
6. How long we keep data
- Account data and learning content — for the life of your account; deleted without undue delay when you delete your account.
- Voice session records (duration) — within the current and recent billing periods.
- Error logs — kept for a limited diagnostic period.
- Pronunciation (TTS) cache — anonymous and shared across all users.
- Purchase records — retained by Apple/Google under their policies.
7. Your rights (GDPR)
You have the right to access (Art. 15), rectification (16), erasure (17), restriction of processing (18), data portability (20), objection (21), and to withdraw consent.
- Delete your account directly in the app: Profile → Account → Delete Account. This permanently removes your profile, vocabulary, progress, AI conversations, and sign-in data.
- To exercise other rights, email [email protected]; we respond without undue delay, normally within one month.
- You may lodge a complaint with a supervisory authority: in Bulgaria the Commission for Personal Data Protection (cpdp.bg); in Ukraine the Parliament Commissioner for Human Rights; or your local EU authority.
8. Age and children
Deep In is intended for people aged 13 and over. Users under 13 are blocked. Users aged 13–17 require parental or guardian consent for full access to AI features (COPPA, GDPR Art. 8, UK AADC). We do not knowingly collect data from children under 13; if you believe a child has provided us data, email [email protected].
9. Analytics and cookies
In the app we use cookieless analytics (Umami) and Cloudflare; we do not use advertising trackers, Meta/TikTok pixels, or Google Analytics in the app. Push notifications are enabled only with your consent.
10. Security
Data is transmitted over encrypted connections (HTTPS/TLS). System access is restricted. No method is 100% secure, but we apply technical and organizational measures proportionate to the risk. In the event of a breach that risks your rights, we will notify you and the relevant authority as required by law.
11. Notice for U.S. users (CCPA/CPRA)
If you are a California resident, you have the right to know what personal information we collect, to request its deletion or correction, and not to be discriminated against for exercising these rights. We do not sell or "share" your personal information as those terms are used under the CCPA/CPRA. Requests — [email protected].
12. Changes to this Policy
We may update this Policy. We will notify you of material changes in the app or by email and update the date at the top.
13. Contact
Privacy questions — [email protected].