Privacy Policy

Kinfolio

Last updated: August 2, 2026  ·  Developer: Oleksandr Nesterov  ·  Home  ·  Support

1. Overview

Kinfolio (the "App") is a privacy-first personal CRM for friends and family. It is built so that we physically cannot access your notes: the App has no accounts, and everything you write lives on your device (and, if you enable sync, in your own cloud, end-to-end encrypted). The only data that can reach Google on our behalf is crash reports and the strictly opt-in statistics and ad-measurement signals described in section 9. This policy explains what data the App processes and where it lives.

2. Data We Collect

Kinfolio never collects the content of your notes and never sells any data.

  • No registration or account is required;
  • Nothing you write in the App is sent to our servers by default; the only exception is the opt-in AI server mode described in section 5;
  • The App shows no ads and contains no third-party ad-network SDKs. Anonymous usage statistics are collected only if you opt in; crash reports keep the App stable; ad measurement for our own app-install campaigns runs only if you separately opt in (section 9);
  • No cross-site tracking and no data brokers. Ad measurement, if you enable it, only attributes installs and conversions of Kinfolio itself — it does not follow you across other apps or build advertising profiles of you.

A few features can move data off the device — only at your explicit request, and only to destinations you own or choose yourself (your own cloud storage, an AI provider used with your own key, or — in the optional Pro AI mode — our stateless AI relay, section 5). They are described below; all of them are optional and off by default.

3. Your Notes Stay on Your Device

Everything you record — people, facts, photos, journal entries, dates, tags — is stored in a local database on your device. The App never uploads it anywhere unless you turn on sync (section 4).

4. Sync Through Your Own Cloud (Optional)

You can sync your data between your devices through your own cloud storage — your personal iCloud or your personal Google Drive app folder. We operate no sync servers and are not part of this path at all.

  • Before anything leaves the device, the data is end-to-end encrypted (AES-256-GCM) with a key derived from a 12-word recovery phrase that is shown only to you and kept only in your device's secure storage (Keychain/Keystore);
  • Neither we nor the cloud provider can read the content — without the phrase the archive is unreadable;
  • Signing in with Google (if you choose Google Drive) is used solely so the App can write to its own hidden app-data folder in your Drive;
  • Turning sync off with "start fresh", or deleting the App's data in your cloud, removes the archive.

5. AI Features (Optional)

AI features do nothing until you set them up, and nothing is ever sent in the background. Only the text you explicitly submit — a description of a person, or a request for conversation topics — is sent, and only at the moment you ask. There are two modes:

  • With your own API key (e.g. Anthropic or OpenAI): the text is sent from your device directly to that provider, under your own account and that provider's privacy terms. We never see, store, or relay it. The key is kept in your device's Keychain/Keystore;
  • In the "Kinfolio server" mode (part of Kinfolio Pro): the text travels through our relay server to OpenAI, which generates the answer. The relay is stateless — it does not store, log, or analyse the content of requests or answers; technical logs contain only timestamps, status codes, token counts and an anonymous subscription identifier (a one-way hash). OpenAI processes the text under its API terms: API data is not used to train models and may be retained for up to 30 days for abuse monitoring, then deleted;
  • To prevent abuse, the server mode verifies your Pro subscription (section 8) and applies a daily request limit per subscription.

6. Device Permissions

  • Contacts (optional) — only if you start the import yourself. Names, photos, and birthdays of the contacts you select are read once and processed on-device; nothing is sent over the network. You can revoke access in system settings at any time;
  • Calendar (optional) — only if you enable the pre-meeting briefing. Events are read on-device to match meeting participants with your people and to schedule a local reminder; no calendar data leaves the device;
  • Camera / photo library (optional) — only to set a person's photo. The image is stored in the local database and goes nowhere else (unless you sync — encrypted, to your own cloud);
  • Notifications — birthday, keep-in-touch, and briefing reminders are local notifications scheduled on the device itself. No push servers (APNs/FCM) are involved.

7. Backups, Import & Export

Backups are created only at your request. Each backup is a single file encrypted with AES-256-GCM using a password that only you know, and it is stored wherever you choose to send it (a file, your cloud, a messenger). Without the password the backup cannot be read — by anyone, including us. Plain JSON/CSV export and import are likewise manual, user-initiated actions: the App only creates the file and hands it to you.

8. Purchases & Subscriptions

Kinfolio offers an optional Kinfolio Pro subscription (monthly or yearly). Payments are processed entirely by Apple App Store or Google Play under your store account.

  • We never see or store your payment details — no card numbers, no billing address;
  • Your subscription status is checked on-device against the store and cached locally. The only exception is the optional AI server mode (section 5): to unlock it, the App sends your store receipt reference (an App Store transaction ID or a Google Play purchase token — never payment details) to our server, which verifies it with Apple or Google and issues a temporary access token. The receipt reference is not stored; rate limiting uses only an anonymous one-way hash of it;
  • Subscriptions auto-renew until cancelled in your App Store / Google Play account settings; refunds are handled by Apple / Google under their policies;
  • Purchases are per-platform: an App Store subscription does not transfer to Google Play and vice versa. See the Terms of Use for details.

9. Crash Reports, Usage Statistics & Ad Measurement

To keep the App stable, understand which features matter and measure our own app-install ads, we use Google Firebase and Google Ads. None of these streams ever contains the content of your notes.

  • Crash reports (Firebase Crashlytics) — collected automatically when the App crashes: stack trace, device model, OS version and an installation identifier. Retained by Google for 90 days;
  • Usage statistics (Firebase Analytics) — only with your consent (a switch during onboarding; change anytime in Settings → Privacy): which screens and features are used, app version, device model, language. Events carry no note content and no record identifiers; a pseudonymous app-instance ID is used. Retained up to 14 months;
  • Ad measurement — only with your separate consent (the "Ad measurement" switch, off by default): Google measures how well our own app-install campaigns perform. On Android this uses the device advertising ID (AAID), shared with Google Ads for install and conversion attribution; on iOS no IDFA is used at all — attribution relies on Apple's aggregate, privacy-preserving SKAdNetwork framework, which reports no user-level data. Consent signals follow Google Consent Mode v2 and stay "denied" until you opt in; withdrawing consent stops the sharing immediately;
  • No IDFA, no App Tracking Transparency prompt on iOS, and no data is ever sold. Ad measurement is used for nothing beyond evaluating Kinfolio's own campaigns;
  • Firebase data is processed by Google LLC on our behalf under the Firebase Data Processing Terms; for Google Ads measurement Google acts as an independent controller under the Google Privacy Policy. Processing takes place in part on servers in the USA, safeguarded by the EU-U.S. Data Privacy Framework and Standard Contractual Clauses.

10. Your Rights and Control

Your notes live with you, and you are in full control of them: export a backup at any moment, or delete the App — all local data disappears with it. If sync was on, the encrypted archive stays only in your own cloud, where you can delete it yourself or erase it from the App's settings. We hold none of your notes and cannot read them.

For the telemetry described in section 9 (GDPR): the data controller is the developer named above (contact — section 13). Usage statistics and ad measurement rely on your consent (Art. 6(1)(a) GDPR), which you can withdraw at any time in Settings → Privacy — collection stops immediately; crash reporting relies on our legitimate interest in keeping the App stable (Art. 6(1)(f)). These streams are pseudonymous — we cannot identify you from them. You have the right to access, rectify or erase this data, restrict or object to its processing, and lodge a complaint with your supervisory authority; Google's automatic retention windows (90 days for crash data, up to 14 months for analytics) apply in any case.

11. Children

The App is not directed at children under 13 and does not knowingly collect personal data from children.

12. Policy Changes

If future versions add features that move data in new ways, we will update this policy before launching them and describe exactly what goes where. The "Last updated" date will be revised accordingly.

13. Contact

Email: hollybyte.com@gmail.com

Політика приватності

Kinfolio

Оновлено: 2 серпня 2026  ·  Розробник: Oleksandr Nesterov  ·  Головна  ·  Підтримка

1. Загальне

Kinfolio («Застосунок») — privacy-first персональний CRM для дружби й родини. Він побудований так, що ми фізично не маємо доступу до твоїх нотаток: у Застосунку немає акаунтів, а все записане живе на твоєму пристрої (і, якщо ввімкнеш синк, у твоїй власній хмарі — наскрізно зашифрованим). Єдине, що може потрапляти до Google від нашого імені, — звіти про збої та строго опційні статистика й сигнали вимірювання реклами з розділу 9. Ця політика пояснює, які дані обробляються і де вони живуть.

2. Які дані ми збираємо

Kinfolio ніколи не збирає вміст твоїх нотаток і ніколи не продає жодні дані.

  • Реєстрація чи акаунт не потрібні;
  • Ніщо з записаного в Застосунку не надсилається на наші сервери за замовчуванням; єдиний виняток — опційний серверний AI-режим, описаний у розділі 5;
  • Застосунок не показує рекламу і не містить SDK рекламних мереж. Анонімна статистика використання збирається лише за твоєю згодою; звіти про збої підтримують стабільність Застосунку; вимірювання наших власних рекламних кампаній працює лише за окремою згодою (розділ 9);
  • Жодного трекінгу між сайтами і жодних брокерів даних. Вимірювання реклами, якщо ти його ввімкнеш, атрибутує лише встановлення й конверсії самого Kinfolio — воно не стежить за тобою в інших застосунках і не будує рекламних профілів.

Кілька функцій можуть передавати дані з пристрою — лише за твоєю явною дією і лише туди, що належить тобі або що ти сам обрав (твоя власна хмара, AI-провайдер із твоїм власним ключем або — в опційному Pro AI-режимі — наш сервер-ретранслятор без зберігання даних, розділ 5). Вони описані нижче; всі опційні й вимкнені за замовчуванням.

3. Нотатки лишаються на пристрої

Усе, що ти записуєш — люди, факти, фото, журнал, дати, теги — зберігається в локальній базі даних на твоєму пристрої. Застосунок нікуди це не вивантажує, доки ти не ввімкнеш синхронізацію (розділ 4).

4. Синхронізація через твою власну хмару (опційно)

Дані можна синхронізувати між твоїми пристроями через твоє власне хмарне сховище — особистий iCloud або папку застосунку в особистому Google Drive. У нас немає синк-серверів, і ми взагалі не є частиною цього шляху.

  • Перш ніж щось покине пристрій, дані наскрізно шифруються (AES-256-GCM) ключем, похідним від фрази відновлення з 12 слів — її бачиш тільки ти, і зберігається вона лише в захищеному сховищі пристрою (Keychain/Keystore);
  • Ані ми, ані хмарний провайдер не можемо прочитати вміст — без фрази архів нечитабельний;
  • Вхід через Google (якщо обереш Google Drive) потрібен виключно для запису в приховану папку застосунку у твоєму Drive;
  • Вимкнення синку з «почати новий» або видалення даних застосунку у твоїй хмарі прибирає архів.

5. AI-функції (опційно)

AI-функції не роблять нічого, доки ти їх не налаштуєш; у фоні нічого не надсилається. Надсилається лише текст, який ти явно передав — опис людини чи запит тем для розмови — і лише в момент запиту. Є два режими:

  • З твоїм власним API-ключем (наприклад, Anthropic чи OpenAI): текст іде з твого пристрою напряму цьому провайдеру, під твоїм акаунтом і за його політикою приватності. Ми його не бачимо, не зберігаємо і не пересилаємо. Ключ лежить у Keychain/Keystore пристрою;
  • У режимі «сервер Kinfolio» (частина Kinfolio Pro): текст проходить через наш сервер-ретранслятор до OpenAI, який генерує відповідь. Сервер нічого не зберігає — вміст запитів і відповідей не пишеться в логи й не аналізується; технічні логи містять лише час, статус-коди, кількість токенів та анонімний ідентифікатор підписки (односторонній хеш). OpenAI обробляє текст за умовами свого API: дані API не використовуються для тренування моделей і можуть зберігатися до 30 днів для контролю зловживань, після чого видаляються;
  • Для захисту від зловживань серверний режим перевіряє твою Pro-підписку (розділ 8) і застосовує денний ліміт запитів на підписку.

6. Дозволи пристрою

  • Контакти (опційно) — лише якщо ти сам запускаєш імпорт. Імена, фото та дні народження обраних контактів читаються один раз і обробляються на пристрої; у мережу нічого не йде. Доступ можна відкликати в системних налаштуваннях будь-коли;
  • Календар (опційно) — лише якщо ввімкнеш брифінг перед зустрічами. Події читаються на пристрої, щоб зіставити учасників зустрічі з твоїми людьми і запланувати локальне нагадування; дані календаря пристрій не покидають;
  • Камера / фотобібліотека (опційно) — лише щоб поставити фото людини. Зображення зберігається в локальній базі й нікуди більше не йде (хіба що з синком — зашифроване, у твою власну хмару);
  • Нотифікації — нагадування про дні народження, «час написати» та брифінг — це локальні нотифікації, заплановані на самому пристрої. Push-сервери (APNs/FCM) не використовуються.

7. Бекапи, імпорт і експорт

Бекапи створюються лише з твоєї ініціативи. Кожен бекап — один файл, зашифрований AES-256-GCM паролем, який знаєш тільки ти, і збережений туди, куди ти сам його надішлеш (файл, твоя хмара, месенджер). Без пароля бекап прочитати неможливо — нікому, включно з нами. Експорт та імпорт JSON/CSV — так само ручні дії з твоєї ініціативи: Застосунок лише створює файл і віддає його тобі.

8. Покупки та підписки

У Kinfolio є опційна підписка Kinfolio Pro (місячна або річна). Платежі обробляються виключно Apple App Store чи Google Play під твоїм акаунтом стора.

  • Ми ніколи не бачимо й не зберігаємо платіжні дані — ані номери карток, ані адресу;
  • Статус підписки перевіряється на пристрої напряму зі стором і кешується локально. Єдиний виняток — опційний серверний AI-режим (розділ 5): щоб його розблокувати, Застосунок надсилає на наш сервер ідентифікатор чека стора (transaction ID з App Store або purchase token з Google Play — ніколи не платіжні дані), сервер перевіряє його в Apple чи Google і видає тимчасовий токен доступу. Ідентифікатор чека не зберігається; для лімітів використовується лише його анонімний односторонній хеш;
  • Підписки автоподовжуються, доки не скасуєш їх у налаштуваннях акаунта App Store / Google Play; повернення коштів — за правилами Apple / Google;
  • Покупки розділені по платформах: підписка з App Store не діє в Google Play і навпаки. Деталі — в Умовах використання.

9. Звіти про збої, статистика та вимірювання реклами

Щоб Застосунок був стабільним, ми розуміли, які функції важливі, і могли вимірювати наші власні рекламні кампанії, використовуємо Google Firebase та Google Ads. Жоден із цих потоків ніколи не містить вмісту твоїх нотаток.

  • Звіти про збої (Firebase Crashlytics) — збираються автоматично при падінні Застосунку: стек виклику, модель пристрою, версія ОС та ідентифікатор встановлення. Google зберігає їх 90 днів;
  • Статистика використання (Firebase Analytics) — лише за твоєю згодою (тумблер в онбордингу; змінюється будь-коли в Налаштування → Приватність): які екрани і функції використовуються, версія застосунку, модель пристрою, мова. Події не містять вмісту нотаток і жодних ідентифікаторів записів; використовується псевдонімний ідентифікатор екземпляра застосунку. Зберігається до 14 місяців;
  • Вимірювання реклами — лише за твоєю окремою згодою (тумблер «Вимірювання реклами», типово вимкнений): Google вимірює ефективність наших власних кампаній із просування застосунку. На Android для атрибуції встановлень і конверсій Google Ads передається рекламний ідентифікатор пристрою (AAID); на iOS IDFA не використовується взагалі — атрибуція йде через агрегований приватний фреймворк Apple SKAdNetwork, який не передає даних на рівні користувача. Сигнали згоди відповідають Google Consent Mode v2 і лишаються «denied», доки ти не ввімкнеш тумблер; відкликання згоди зупиняє передачу одразу;
  • Жодного IDFA і жодного запиту App Tracking Transparency на iOS; дані ніколи не продаються. Вимірювання реклами не використовується ні для чого, крім оцінки кампаній самого Kinfolio;
  • Дані Firebase Google LLC обробляє від нашого імені за умовами Firebase Data Processing Terms; для вимірювання Google Ads Google діє як самостійний контролер за Політикою приватності Google. Обробка частково відбувається на серверах у США — із гарантіями EU-U.S. Data Privacy Framework і Standard Contractual Clauses.

10. Твої права і контроль

Твої нотатки зберігаються в тебе, і ти повністю їх контролюєш: експортуй бекап у будь-який момент або видали Застосунок — разом із ним зникнуть усі локальні дані. Якщо був увімкнений синк, зашифрований архів лишається тільки у твоїй власній хмарі — його можна видалити самому або стерти з налаштувань Застосунку. Ми не тримаємо жодної твоєї нотатки і не можемо їх прочитати.

Щодо телеметрії з розділу 9 (GDPR): контролером даних є розробник, вказаний вище (контакт — розділ 13). Статистика використання і вимірювання реклами спираються на твою згоду (ст. 6(1)(a) GDPR) — її можна відкликати будь-коли в Налаштування → Приватність, збір зупиняється одразу; звіти про збої — на наш законний інтерес у стабільності Застосунку (ст. 6(1)(f)). Ці потоки псевдонімні — ідентифікувати тебе за ними ми не можемо. Ти маєш право на доступ, виправлення чи видалення цих даних, обмеження обробки і заперечення проти неї, а також на скаргу до свого наглядового органу; автоматичні терміни зберігання Google (90 днів для збоїв, до 14 місяців для аналітики) діють у будь-якому разі.

11. Діти

Застосунок не призначений для дітей до 13 років і свідомо не збирає персональні дані дітей.

12. Зміни політики

Якщо в майбутніх версіях зʼявляться функції, що передають дані по-новому, ми оновимо цю політику до їх запуску й опишемо, що саме та куди йде. Дата «Оновлено» буде змінена відповідно.

13. Контакт

Email: hollybyte.com@gmail.com