Neiliro
Возможности Демо GitHub
EN Записаться

Политика конфиденциальности

Действует с 10 сентября 2026 · Относится к сервису Neiliro и этому сайту · Перевод для удобства чтения; юридически действует английский текст

Neiliro — семейный органайзер, построенный вокруг простого обещания: данные вашей семьи принадлежат вашей семье. Здесь описано, что мы на самом деле собираем, где это лежит и что вы можете с этим сделать — простым языком, потому что политика, которую нельзя прочитать, политикой не является.

Кто мы

Neiliro ведёт Денис Бурцев. По любому вопросу из этой политики: [email protected].

Политика относится к сервису (пространству вашей семьи по адресу вашасемья.neiliro.com), публичному демо и этому сайту. Self-hosted-версия работает на вашем собственном сервере под вашим контролем — из неё к нам не попадает ничего.

Что мы собираем

  • Список ожидания: ваш адрес электронной почты, и больше ничего.
  • Аккаунт: имя, адрес электронной почты и односторонний хеш, по которому мы проверяем пароль — сам пароль мы не храним никогда, а браузер его больше и не отправляет: он посылает ключ, выведенный из пароля, и хешируется именно этот ключ. Ключ шифрования вашей семьи, хранящийся только внутри запечатанных конвертов, которые открывает пароль участника, код восстановления семьи или устройство другого участника — а мы не можем. Если вы включаете двухфакторную аутентификацию — её секрет. Если привязываете вход через Google — постоянный идентификатор, который Google выдаёт для вашего аккаунта. В сервисе — момент, когда при создании аккаунта вы приняли Условия и эту политику: документы датированы, поэтому эта отметка говорит, с какой версией вы согласились.
  • Служебное для входа: подтверждён ли адрес, с которым вы входите, и одноразовые ссылки, которые мы вам присылаем — для подтверждения адреса или сброса пароля. Они хранятся хешами, никогда в читаемом виде, и истекают (неделя для подтверждения, час для сброса). Мы храним сам факт сброса пароля и его время, потому что вопрос «не восстановил ли мой аккаунт кто-то другой?» заслуживает ответа.
  • Содержимое вашей семьи: задачи, заметки, события календаря, финансовые записи, загруженные файлы и письма, полученные на адрес семьи. Это ваши данные, и хранятся они для того, чтобы продукт мог показать их вам — мы их не читаем, не анализируем и не используем ни для чего другого. С 10 сентября 2026 слова в них шифруются в вашем браузере ключом, которого у нас нет, так что это уже не только вопрос поведения, но и инженерии; что именно это покрывает, а что нет — в разделе Кто может читать содержимое вашей семьи.
  • Обращения в поддержку: если вы пишете нам через support.neiliro.com — само сообщение, адрес для ответа и адрес семьи, который вы назвали; хранятся, пока мы работаем над обращением, и ещё год после, чтобы у фразы «мы это уже обсуждали» было куда посмотреть. Форма также сохраняет укороченный односторонний отпечаток вашего IP-адреса — он нужен, чтобы публичную форму нельзя было использовать для заваливания почтового ящика, и никого не идентифицирует.
  • Технические записи: журналы сервера (в которых никогда нет содержимого ваших запросов), ваши активные сессии с IP-адресом и временем последней активности (показываются вам в разделе «Устройства», чтобы вы могли заметить незнакомый вход) и ежедневный счётчик активности на семью — сколько запросов, сколько человек входило в этот день и какие разделы открывались; никогда — что в них было, и никогда — кто что делал.

Чего мы сознательно не делаем

  • Никаких аналитических скриптов, трекеров и рекламы — ни на сайте, ни в приложении. Поэтому нет и баннера о cookie: единственные cookie — те, что держат вас в системе.
  • Никакого отслеживания открытий и кликов в письмах, никаких рассылок и продуктовых писем, которых вы не просили. Почта, которую получает ваша семья, не проверяется ни на что, кроме автоматических фильтров спама и ограничений размера.
  • Никакой продажи и передачи данных кому бы то ни было и с какой бы то ни было целью. Не существует версии бизнеса Neiliro, в которой продуктом были бы ваши данные.

Кто может читать содержимое вашей семьи

С 10 сентября 2026 — не мы. Всё, что пишет ваша семья — текст заметок, названия событий, задач, счетов, категорий и списков, комментарии к операциям, имена и содержимое файлов, письма на адрес семьи — шифруется в вашем браузере ключом, который никогда не попадает на наши серверы. Мы храним шифротекст и запечатанные конверты ключа: по одному на участника, открываемому его паролем, и один, открываемый кодом восстановления, который приложение показывает семье ровно один раз. Приглашения и ссылки повторного приёма несут ключ в части адреса после знака #, которую браузеры не отправляют ни на какой сервер. Открыть всё это не можем ни мы, ни тот, кто завладеет нашими дисками или резервными копиями. Дизайн и код открыты — запись решения и отслеживающая задача (по-английски).

Что остаётся читаемым и почему. Даты, суммы, валюты, статусы и связи между записями — что событие существует и когда, что платёж был и на сколько, к какой заметке относится файл — остаются открытыми, потому что именно это позволяет серверу сложить бюджет, повторить событие или прислать напоминание. Имена участников и адреса входа читаемы, поскольку идентифицируют аккаунты, — поэтому напоминание о дне рождения несёт читаемое имя. Размер и тип файла читаемы; его имя и содержимое — нет. У письма остаются читаемыми время получения, размер и Message-ID, последний — потому что без него не собрать цепочку; отправитель, тема, текст и вложения запечатаны. Вишлисты читаемы намеренно: они существуют, чтобы показывать их людям вне семьи, и страница вишлиста об этом говорит.

Четыре места, где наш сервер всё же видит слова. Мы предпочитаем перечислить их сами, а не оставлять вам догадываться:

  • Входящее письмо на адрес семьи приходит на наш сервер открытым текстом — так устроена электронная почта. Сервер запечатывает его публичным ключом вашей семьи до того, как что-либо записать; открытый текст существует в памяти сервера миллисекунды и никогда не сохраняется и не попадает в журналы.
  • Ответ на такое письмо пишется в вашем браузере, но отправляет его наш сервер, который в момент отправки этот текст видит. Сохранённая копия запечатана так же, как входящее письмо, и форма ответа об этом предупреждает.
  • Ссылки, несущие ключ. Подписка на календарь, ссылка на одно событие и гостевая ссылка на общий список несут ключ вашей семьи после токена — календарному приложению и гостю нужны слова. Когда такую ссылку открывают, наш сервер использует ключ, чтобы открыть эти записи только для этого запроса; он не хранит ключ и не пишет его в журнал. Это также значит, что ссылка ровно настолько приватна, насколько приватен её держатель: отдайте подписку на календарь Google Calendar — и у Google окажется ключ, открывающий содержимое вашей семьи, а не только ленту. Любую из этих ссылок можно отозвать одной кнопкой в приложении.
  • Записи, сделанные до появления ключа. Содержимое, созданное до того, как у семьи появился ключ, хранится как было, пока участник не запустит «Зашифровать написанное до ключа» в Настройки → Ключ семьи — по одному разу на участника, потому что личные записи видит только их владелец. Для этих записей «мы это не читаем» значит то же, что и всегда: не читаем.

От чего это не защищает. Ключ защищён ровно настолько, насколько защищены пароли и устройства, которые его хранят; устройство без ключа видит вместо слов заглушки — в этом и смысл. Сброс пароля возвращает аккаунт, а не ключ: новый пароль не откроет конверт, запечатанный старым, — поэтому храните код восстановления или попросите у другого участника ссылку повторного приёма. Никакое веб-приложение не защитит от оператора, который подменит само приложение; защита здесь в том, что код открыт и сборку можно сверить с ним. И мы говорим «зашифровано ключом, которого у нас нет», а не «zero knowledge»: форма ваших данных — сколько, когда, как часто — нам видна, а какие слова не видны, перечислено выше.

Письма, которые присылает сервис

Четыре вида писем, все простым текстом, все с адреса no-reply на нашем почтовом домене, и больше ничего — ни рассылок, ни анонсов, ни «мы по вам скучаем»:

  • приглашение настроить только что созданную семью — один раз на адрес администратора, когда мы создаём семью;
  • просьба подтвердить адрес, с которым входит аккаунт, — при его создании;
  • ссылка для сброса забытого пароля — только когда кто-то её запросил;
  • уведомление о том, что эта политика или условия скоро изменятся, — администратору вашей семьи до вступления изменений в силу и только когда меняется что-то существенное.

Мы просим подтвердить адрес, потому что он — ключ к восстановлению аккаунта: опечатка при регистрации иначе вручила бы постороннему рабочий вход в вашу семью. Ссылка сброса отправляется только на подтверждённый адрес, одноразовая и не отключает двухфакторную аутентификацию. Поскольку запрос сброса не должен выдавать, есть ли у адреса аккаунт, страница отвечает одинаково в обоих случаях.

Вход через Google

Вход через Google необязателен и выключен, пока вы сами не привяжете его в настройках. Когда вы им пользуетесь, мы просим у Google минимум — что вход состоялся и какому адресу он принадлежит — и храним только идентификатор Google для вашего аккаунта. У нас нет доступа к вашему Gmail, Drive, контактам или чему-либо ещё в вашем аккаунте Google, а Google не узнаёт ничего о том, что внутри хаба вашей семьи. Google, разумеется, видит, что вы вошли в Neiliro; если вам это не нужно — входите по паролю, этот путь доступен всегда.

Где живут ваши данные

В Европейском союзе. Сервис работает на серверах DigitalOcean в Амстердаме, Нидерланды. Данные каждой семьи — отдельная изолированная база. Резервные копии шифруются ключом, который никогда не касается сервера, и истекают через 14 дней; слова внутри них — уже шифротекст из вашего браузера. Сам диск сервера сегодня не зашифрован.

Мы полагаемся на трёх инфраструктурных провайдеров (это наши единственные субпроцессоры):

  • DigitalOcean — серверы (Амстердам, ЕС)
  • Cloudflare — DNS, этот сайт, список ожидания и сайт поддержки
  • Mailgun (регион ЕС) — приём и отправка почты для адреса вашей семьи плюс четыре служебных письма выше; обработка и хранение в ЕС

Ваши права — встроены, а не по запросу

  • Экспорт: скачайте полный архив семьи из настроек в любой момент, бесплатно, на любом тарифе. Он восстанавливается в self-hosted Neiliro — уйти можно всегда, так задумано.
  • Удаление: удаление семьи стирает её базу и файлы; резервные копии истекают в течение 14 дней после этого.
  • Исправление: в приложении редактируется всё.
  • По всему остальному, что даёт GDPR (доступ, ограничение обработки, возражение, жалоба в надзорный орган), пишите на [email protected].

Дети

Neiliro сделан для семей, и семейные пространства создаёт и ведёт взрослый администратор. Аккаунты детей существуют только тогда, когда родитель или опекун создаёт их внутри своей семьи. Сервис не адресован детям, и мы никогда осознанно не собираем данные напрямую у ребёнка младше 13 лет.

Публичное демо

Демо на demo.neiliro.com выдаёт каждому гостю одноразовую песочницу, которая удаляется при выходе или после двух часов бездействия. Мы ведём анонимные счётчики посещений демо (сколько, какие разделы открывали, откуда пришли) — никогда не кто вы и не что вы вводили.

Если что-то пойдёт не так

Если утечка затронет ваши персональные данные, мы уведомим вас и соответствующий надзорный орган в течение 72 часов с момента обнаружения и прямо расскажем, что случилось и что мы с этим делаем.

Изменения

Если политика изменится в чём-то существенном, мы напишем администратору вашей семьи до вступления изменений в силу. Актуальная версия всегда живёт по этому адресу; в спорном случае действует английский текст.

Neiliro
Конфиденциальность Условия Поддержка Демо English

Сделано семьёй для семей. © 2026 Neiliro