Appy

Безопасность и приватность простыми словами

Что защищает ваши ссылки, ваш аккаунт и данные пользователей вашего приложения в Appy и сколько эти данные хранятся. Всё, что здесь написано, описывает сервис таким, какой он сегодня.

  • HTTPS в каждом запросе

    Обычный HTTP перенаправляется на HTTPS, а браузеры получают указание не уходить с HTTPS.

  • Данные закрыты от интернета

    Место, где хранятся ваши данные, недоступно из интернета. К нему подключаются только сервисы самого Appy.

  • Ключи показываются один раз

    Секретный ключ API виден только при создании, хранится лишь его хеш. Отозвать его можно в любой момент.

  • Без рекламных идентификаторов

    SDK Appy не читает IDFA и GAID и никогда не хранит IP-адрес для атрибуции установок.

Путь данных

От нажатия до сохранённого клика

Каждый запрос проходит один и тот же путь. По дороге в Appy трафик зашифрован, а места, где хранятся данные, недоступны из интернета.

Шифрование при передачеЧастная сеть

Телефон или браузер

Человек нажимает на ссылку, сканирует QR-код или открывает панель.

Защищённая пограничная сеть

Первая точка для appy.to, API и доменов ссылок приложений.

Шлюз с шифрованием

Принимает зашифрованные соединения и перенаправляет любой обычный HTTP на HTTPS.

Частная сеть

Сервисы Appy

Редиректы, ссылки, QR-коды, статистика, API и серверная часть SDK.

Закрытое хранилище

Аккаунты, ссылки и статистика, недоступные из интернета.

Платежи идут отдельным путём

Оплату и счета обрабатывает Lemon Squeezy как Merchant of Record. Данные карты вводятся на их странице, а не в Appy.

Инфраструктура

Шифрование в пути, всё закрыто по умолчанию

Каждое соединение с Appy зашифровано, а места, где хранятся ваши данные, отрезаны от интернета.

  • Шифрование везде

    Все адреса Appy работают по HTTPS. Обычный HTTP навсегда перенаправляется, а браузеры получают указание оставаться на HTTPS.

  • Защищённая пограничная сеть

    appy.to, API и все домены ссылок приложений проходят через защищённую пограничную сеть, прежде чем попасть на серверы Appy.

  • Данные в частной сети

    Аккаунты, ссылки и статистика хранятся в частной сети, недоступной из интернета. К ней подключаются только сервисы Appy.

  • Строгая защита в браузере

    Сайт просит браузеры применять строгие правила безопасности и не позволяет встраивать себя на чужие сайты.

  • Защита ссылок и входа от злоупотреблений

    Редиректы и вход защищены от злоупотреблений, а новые бесплатные ссылки тоже проходят проверку.

Контроль доступа

Кто что может и с каким ключом

Ваш аккаунт, ваши ключи API и сама команда Appy работают в чётких рамках.

  • Пароли хранятся только в виде хеша

    Appy никогда не хранит сам пароль. Войти можно и через Google.

  • Защищённые сессии

    Скрипты на странице не могут прочитать cookie входа, а передаются они только по зашифрованному соединению.

  • Секретный ключ виден один раз

    Appy хранит лишь хеш каждого ключа. Ключи создаются из активной сессии и отзываются одним кликом.

  • Ключ приложения делает одно дело

    Ключ внутри приложения только открывает ссылки и отправляет события. Читать или менять ссылки и статистику он не может.

  • Лимиты на каждый ключ

    У каждого ключа API, сессии и приложения свой лимит запросов, а тариф проверяется при каждом запросе.

  • Поддержка только на чтение и на время

    Когда поддержка смотрит аккаунт, этот режим ничего не может изменить, ограничен по времени и записывается в журнал.

  • Собственный домен ссылок

    Каждое приложение получает свой домен, который обслуживает только ссылки вашего аккаунта: другое приложение их не перехватит.

  • ИИ-ассистенты сначала спрашивают

    MCP-сервер использует те же секретные ключи, а ассистенты, учитывающие подсказки MCP, спрашивают перед изменением ссылки.

Данные и сроки хранения

Что мы храним и как долго

Короткоживущие данные удаляются сами. Остальное хранится, пока вы их не удалите или пока не будет удалён аккаунт.

Глубина истории в отчётах зависит от тарифа. После удаления аккаунта политика конфиденциальности допускает хранение некоторых записей, если этого требуют закон, борьба с мошенничеством или безопасность.

  1. Сетевой ключ для атрибуции установок

    Хеш сети с секретным ключом, который меняется каждый день. Никогда не сам IP-адрес.

    Срок хранения

    2 часа
  2. Запись о клике для отложенного диплинка

    Ссылка, параметры, платформа, версия ОС и модель устройства. Без IP-адреса.

    Срок хранения

    24 часа
  3. Установки и события в приложении

    Их отправляет ваше приложение через SDK или ваш собственный сервер.

    Срок хранения

    Пока вы их не удалите
  4. Аккаунт, ссылки, QR-коды и статистика

    Ваш профиль, всё, что вы создаёте, и статистика кликов для ваших отчётов.

    Срок хранения

    До удаления аккаунта
  5. Данные карты

    Вводятся на странице оплаты Lemon Squeezy. Appy хранит только тариф и статус подписки.

    Срок хранения

    Appy их не хранит

Приватность ваших пользователей

SDK, который держится в стороне от рекламы

Данными, которые ваше приложение передаёт через SDK Appy, распоряжаетесь вы, а Appy обрабатывает их от вашего имени.

Что отправляет SDK, в документации
  • Без рекламных идентификаторов

    SDK не читает IDFA и GAID, не показывает запрос на отслеживание и ничего не отправляет рекламным сетям.

  • IP-адреса не хранятся

    Для атрибуции используется хеш сети с секретным ключом: он меняется каждый день и удаляется через два часа.

  • Один переключатель для согласия

    Когда отслеживание выключено, SDK не отправляет события, пропускает атрибуцию, и Appy ничего не хранит для этого устройства.

  • Только подтверждённые установки, если нужно

    Строгая атрибуция засчитывает лишь установки, которые Appy может подтвердить по самой ссылке. Остальные считаются органическими.

  • Манифест приватности в комплекте

    iOS SDK поставляется с манифестом приватности Apple. Сведения о приватности в карточке приложения по-прежнему заполняете вы.

  • Удаление пользователя одним вызовом

    Ваш сервер может навсегда удалить все установки и события, связанные с одним из ваших ID пользователей.

Удаление и GDPR

Запросы от вас и от ваших пользователей

Appy соблюдает права, предусмотренные GDPR и турецким законом KVKK, как описано в политике конфиденциальности. Appy не продаёт персональные данные.

  • Ваш аккаунт в Appy

    Запросите копию данных, исправление или удаление аккаунта. Мы можем сначала подтвердить вашу личность и отвечаем в течение 30 дней.

  • Пользователи вашего приложения

    Для данных SDK оператором являетесь вы, а Appy обрабатывает их по вашему поручению. Запросы пользователей приходят к вам, и выполняете их вы.

Как удалить данные одного пользователя

  1. 1

    Задайте ID пользователя

    После входа передайте SDK свой внутренний ID, чтобы Appy мог найти всё, что относится к этому человеку.

  2. 2

    Удалите со своего сервера

    Один вызов API стирает установки и события этого пользователя.

  3. 3

    Удалено навсегда

    Удаление необратимо и выполняется одной транзакцией: ничего не остаётся удалённым наполовину.

Политика конфиденциальности

Резервные копии и мониторинг

Регулярные копии, постоянный мониторинг

Если что-то ломается, мы хотим заметить это первыми и суметь вернуть всё как было.

  • Регулярные резервные копии

    Данные Appy регулярно копируются, чтобы их можно было восстановить, если что-то пойдёт не так.

  • Постоянный мониторинг

    Каждый сервис отслеживается на ошибки и замедления, поэтому проблемы замечаются рано.

  • Автоматическое восстановление

    Если сервис остановился, он сам запускается снова.

Ответственное раскрытие

Нашли уязвимость? Сначала напишите нам

Если вы считаете, что нашли проблему безопасности в Appy, напишите нам, прежде чем рассказывать о ней где-то ещё. Этот же адрес указан в нашем файле security.txt.

Пишите на

[email protected]

Мы читаем сообщения на английском и турецком.

Полезно указать

  • Страницу, версию приложения или запрос, о котором речь
  • Шаги для воспроизведения и ожидаемый результат
  • Как с вами связаться, если появятся вопросы

Просим вас

  • Проверять только на своём аккаунте и своих данных
  • Не делать ничего, что замедлит сервис для других
  • Дать нам разумное время на исправление до публикации

Вопросы о безопасности

Appy продаёт мои данные или передаёт их для рекламы?

Нет. Appy не продаёт персональные данные и не передаёт данные аккаунта третьим лицам для рекламы или перепродажи.

Трафик к Appy шифруется?

Да. Все адреса Appy работают по HTTPS, обычный HTTP перенаправляется на HTTPS, а браузеры получают указание оставаться на HTTPS.

SDK Appy использует рекламные идентификаторы или запрос на отслеживание?

Нет. SDK не читает IDFA и GAID и не показывает запрос App Tracking Transparency. Сведения о приватности приложения в сторах по-прежнему заполняете вы.

Хранит ли Appy IP-адреса моих пользователей для атрибуции установок?

Нет. Атрибуция использует хеш сети с секретным ключом, который меняется каждый день и удаляется через два часа. Обычная статистика кликов ведётся отдельно и описана в политике конфиденциальности.

Как выполнить запрос на удаление по GDPR от пользователя моего приложения?

Удалите его установки и события одним вызовом API со своего сервера, используя ID пользователя, заданный в SDK. Чтобы удалить свой аккаунт в Appy, напишите нам.

Кто обрабатывает платежи?

Lemon Squeezy в роли Merchant of Record. Данные карты вы вводите на их странице оплаты, Appy их никогда не хранит.

Может ли команда Appy видеть мой аккаунт?

Поддержка может открыть аккаунт в режиме только для чтения. Он ничего не меняет, ограничен по времени и записывается в журнал с ID сотрудника.

Начните, когда будете готовы

Создайте бесплатный аккаунт или сначала прочитайте политику конфиденциальности целиком.