Політика конфіденційності
1. Що це за продукт
SAPSAN — мобільний месенджер з наскрізним шифруванням (E2EE). Текст, файли, фото й голос у дзвінку шифруються на пристрої відправника і розшифровуються лише на пристрої одержувача. Сервери маршрутизації не мають ключів, щоб прочитати вміст.
2. Що сервер не бачить
- текст повідомлень, підписи, чернетки;
- файли й фото (на дроті — шифротекст; ключ вкладення виводиться з сесії E2EE);
- голос у дзвінку (медіа-ключ на пристроях);
- пароль / passkey / приватні ключі X3DH, Double Ratchet, SQLCipher.
3. Що сервер бачить (метадані маршрутизації)
- ідентифікатор облікового запису (@username / внутрішній sub) і device id;
- факт доставки: хто кому надіслав кадр, час, розмір шифротексту;
- стан сесії транспорту (підключений / ні), JWT jti для захисту від replay;
- IP-адресу під час з’єднання з API або QUIC-краєм (логів живий SIEM-відправник на дату цього документа не запущений);
- токен push (APNs / FCM) — щоб розбудити додаток, без тексту повідомлення в пуші.
Це свідома модель: E2EE захищає вміст, не анонімність соціального графа.
4. Дані на пристрої
Локальна база — SQLCipher. Ключ бази зберігається в iOS Keychain / Android Keystore і не синхронізується в iCloud. Повідомлення після розшифрування живуть лише на вашому телефоні.
5. Дозволи ОС
- Мікрофон — голосові дзвінки.
- Камера — QR і (майбутні) відеовиклики; відеовиклик у 212 не shipped.
- Фото — надіслати зображення в чат / аватар.
- Контакти — знайти, хто з адресної книги вже в SAPSAN. Повний список контактів не є вмістом чату і не продається.
- Локація — лише якщо ви самі надсилаєте її в повідомленні; координати шифруються як вміст E2EE.
6. Обліковий запис
Реєстрація: @username + пароль або passkey. SMS / номер телефону для входу не використовуються. Тестери TestFlight / Play Internal ставлять той самий prod-білд 212 і логіняться реальними акаунтами, не «soak»-кнопками.
7. Передача третім сторонам
- Apple (APNs) і Google (FCM) — лише device token і silent payload без тексту чату.
- Let’s Encrypt — сертифікати TLS для API та QUIC-краю; клієнт додатково пінить SPKI.
- Ми не продаємо персональні дані й не вставляємо рекламні SDK у месенджер.
8. Зберігання і видалення
Шифротекст може буферизуватися на краї, поки одержувач офлайн. Після виходу з акаунта (Чати → ⋮ → Налаштування → Вийти) клієнт закриває сесію; повне стирання ключів на пристрої є предметом гігієни sign-out і може вдосконалюватися. Запит на видалення акаунта: [email protected].
9. Діти
Продукт не призначений для дітей молодше 16 років.
10. Зміни
Оновлення цієї сторінки публікуються на sapsan.app/privacy.html. Для store-тестерів актуальна редакція прив’язана до білда 0.1.0+212.
Privacy Policy
1. Product
SAPSAN is a mobile messenger with end-to-end encryption. Message bodies, files, photos, and call audio are encrypted on the sender device and decrypted only on the recipient device. Routing servers do not hold keys that can decrypt content.
2. What servers cannot see
- message text, captions, drafts;
- files and photos (ciphertext in transit; attachment keys derived from the E2EE session);
- call audio (media keys on devices);
- passwords, passkeys, X3DH / Double Ratchet / SQLCipher private material.
3. What servers can see (routing metadata)
- account identifier (@username / internal sub) and device id;
- delivery facts: who sent a frame to whom, time, ciphertext size;
- transport session state and JWT
jtifor replay protection; - IP address while connected to the API or QUIC edge (live SIEM shipping is not enabled as of this date);
- push tokens (APNs / FCM) to wake the app, without message text in the notification.
This is intentional: E2EE protects content, not social-graph anonymity.
4. On-device data
Local database is SQLCipher. The database key lives in iOS Keychain / Android Keystore and is not synced to iCloud. Plaintext after decrypt exists only on your phone.
5. OS permissions
- Microphone — voice calls.
- Camera — QR; video calling is not shipped in 212.
- Photos — send images / profile photo.
- Contacts — find which address-book entries already use SAPSAN. We do not sell contact lists.
- Location — only if you attach it to a message; coordinates are E2EE content.
6. Account
Sign-up uses @username plus password or passkey. SMS / phone-number login is not used. TestFlight and Play Internal testers install the same production build 212 and sign in with real accounts (no soak / virtual users).
7. Third parties
- Apple APNs and Google FCM — device token and silent payload, no chat plaintext.
- Let’s Encrypt — TLS certificates; the client additionally pins SPKI hashes.
- We do not sell personal data and do not embed advertising SDKs in the messenger.
8. Retention and deletion
Ciphertext may be buffered at the edge while a recipient is offline. Sign-out path: Chats → ⋮ → Settings → Log out. Account deletion requests: [email protected].
9. Children
The product is not directed at children under 16.
10. Changes
Updates are published at sapsan.app/privacy.html. Store testers should treat this revision as the policy for build 0.1.0+212.