Afri PrivatësiaPrivacyPrivacyDatenschutzGizlilik
Përmbajtja

Afri · Njoftim për privatësinë

Politika e privatësisë

Kjo politikë shpjegon cilat të dhëna personale përpunon Afri, pse dhe mbi çfarë baze ligjore, sa kohë ruhen, ku përpunohen dhe cilat janë të drejtat tuaja. Ajo thotë gjithashtu qartë se çfarë mbron fshehtëzimi skaj-më-skaj dhe çfarë nuk mbron.

Në fuqi nga
5 tetor 2026
Versioni
4.3
Zbatohet për
Afri për Android, Afri Guest dhe afri-f718b.web.app

Ky është përkthim. Teksti në anglisht është versioni i referencës.

1Kush është përgjegjës

Kontrolluesi, në kuptimin e Rregullores së Përgjithshme të BE-së për Mbrojtjen e të Dhënave (GDPR), për përpunimin e përshkruar në këtë politikë është:

Erald Çela (person fizik)
Tiranë, Shqipëri
Email: celaerald@gmail.com

Çdo pyetje për këtë politikë ose për të dhënat tuaja personale, si dhe çdo kërkesë për ushtrimin e të drejtave tuaja, dërgojeni në adresën e mësipërme. Nuk kemi caktuar një zyrtar për mbrojtjen e të dhënave.

Ligji i zbatueshëm dhe autoriteti mbikëqyrës. Kontrolluesi është i vendosur në Shqipëri. Përpunimi i nënshtrohet Ligjit nr. 124/2024 “Për mbrojtjen e të dhënave personale”, dhe autoriteti mbikëqyrës shqiptar është Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (IDP). Për përpunimin e të dhënave personale të përdoruesve që ndodhen në Bashkimin Evropian zbatohet edhe GDPR-ja (neni 3(2) i GDPR-së). Seksioni 13 shpjegon ku mund të paraqisni një ankesë.

2Fusha e zbatimit

Kjo politikë zbatohet për:

  • app-in Afri për Android (com.afri.app);
  • Afri Guest, si për përdoruesit e Afri-t që ftojnë një mysafir, ashtu edhe për mysafirët që hyjnë nga shfletuesi në afri-guest-f718b.web.app;
  • faqet e internetit në afri-f718b.web.app, përfshirë Qendrën e sigurisë.

Kur Google ju ofron drejtpërdrejt një shërbim, për shembull Google Play ose shërbimet e hartës dhe të emrave të vendeve që janë pjesë e Android-it, Google vendos vetë si i përdor të dhënat që merr dhe zbatohet Politika e privatësisë e Google-it (policies.google.com/privacy). Seksioni 11 i përshkruan këto shërbime.

Në këtë politikë, “ne” është kontrolluesi i përmendur në seksionin 1; “serverat tanë” janë infrastruktura që administrojmë në Google Firebase dhe Google Cloud, bashkë me serverin rele të thirrjeve; “metadata” janë të dhëna rreth një komunikimi, jo përmbajtja e tij.

3Fshehtëzimi skaj-më-skaj: çfarë shohim dhe çfarë nuk shohim

Afri e fshehtëzon përmbajtjen e komunikimeve tuaja në telefonin tuaj. Vetëm telefonat e personave me të cilët komunikoni mund ta deshifrojnë. Çelësat krijohen dhe ruhen në ata telefona dhe nuk arrijnë kurrë te serverat tanë. Serverat tanë ruajnë dhe përcjellin përmbajtje të fshehtëzuar që nuk mund ta deshifrojnë.

E mbrojtur me fshehtëzim skaj-më-skaj. Ne nuk shohim:

  • tekstin e mesazheve tuaja, përfshirë përgjigjet dhe mesazhet që zhduken;
  • fotot, videot, mesazhet zanore dhe skedarët;
  • zërin dhe videon e thirrjeve;
  • koordinatat e vendndodhjeve të ndara dhe gjurmët e tyre;
  • kushtin e vendit ose të orës së një Vule;
  • reagimet, nofkat që u vini kontakteve dhe emrat e grupeve;
  • çelësat tuaj privatë, PIN-et, Kodin e rikuperimit dhe Kodin e fshirjes.

E dukshme për serverat tanë (metadata). Ne shohim:

  • adresën tuaj email, @username-in, çelësat publikë dhe, përveç nëse e fikni, emrin tuaj;
  • kush janë lidhjet tuaja, kush i kërkoi kujt lidhjen dhe gjendjen e secilës;
  • anëtarët e grupeve tuaja dhe kush e krijoi secilin grup;
  • kur u dërgua, u dorëzua dhe u lexua një mesazh, cilit mesazh i përgjigjet, nëse është foto, video, mesazh zanor apo skedar, nëse është shënuar si i ndjeshëm dhe kur është caktuar të zhduket;
  • madhësinë dhe kohën e ngarkimit të skedarëve mediatikë të fshehtëzuar;
  • kur nisi një thirrje, kur u përgjigj dhe kur mbaroi, nëse ishte zanore apo video dhe si përfundoi;
  • faktin që ndani vendndodhjen, me kë dhe deri kur, si dhe oraret e sinjaleve “ende këtu”;
  • faktin që keni ngritur një SOS, drejt kujt dhe kur;
  • raportimet që bëni dhe raportimet që ju përkasin.

Si funksionon fshehtëzimi

  • Mesazhet përdorin Protokollin Signal (libsignal). Seancat vendosen me PQXDH, që kombinon X25519 me enkapsulimin post-kuantik të çelësave ML-KEM (Kyber-1024). Më pas Double Ratchet siguron fshehtësinë e përparme (forward secrecy) dhe sigurinë pas kompromentimit. Grupet përdorin Sender Keys. Përmbajtja e mesazheve fshehtëzohet me AES-256 në modalitetin CBC, e vërtetuar me HMAC-SHA256.
  • Media fshehtëzohet në telefonin tuaj me AES-256-GCM para ngarkimit. Çelësi udhëton vetëm brenda mesazhit të fshehtëzuar skaj-më-skaj.
  • Vendndodhja, reagimet, nofkat e kontakteve, emrat e grupeve dhe backup-i opsional i historikut fshehtëzohen me AES-256-GCM, me çelësin të mbështjellë për çdo marrës të autorizuar me RSA-2048-OAEP.
  • Thirrjet përdorin WebRTC me DTLS-SRTP. Çdo ofertë dhe përgjigje thirrjeje nënshkruhet me çelësat e identitetit Signal të të dyja palëve, dhe telefoni bie vetëm nëse nënshkrimi verifikohet.
  • Mbrojtja post-kuantike vlen për vendosjen e seancave të mesazheve. Ajo nuk shtrihet te thirrjet, vendndodhja, reagimet, nofkat, emrat e grupeve ose çelësi i rikuperimit.

Çfarë nuk bën fshehtëzimi

  • Përmbajtja është e lexueshme në telefonat e dërguesit dhe të marrësve. Një marrës mund ta përcjellë, ta ruajë ose ta fotografojë ekranin me një pajisje tjetër.
  • Metadatat, siç renditen më lart, nuk fshehtëzohen skaj-më-skaj.
  • Përmbajtja e fshehtëzuar mbetet në serverat tanë për afatet e përcaktuara në seksionet 4 dhe 10, edhe pse ne nuk e lexojmë dot.
  • Derisa të verifikoni numrin e sigurisë së një kontakti, app-i i beson çelësit të parë që sheh për atë kontakt.

4Çfarë përpunojmë, pse dhe për sa kohë

Ne i përpunojmë të dhënat personale vetëm për qëllimet e mëposhtme. Bazat ligjore janë ato të nenit 6(1) të GDPR-së:

(b)
Kontrata: për t'ju ofruar Afri-n dhe veçoritë që zgjidhni të përdorni.
(f)
Interesat e ligjshme: për ta mbajtur Afri-n të sigurt, për të parandaluar abuzimin dhe për ta mbajtur shërbimin të besueshëm. Këto interesa ju mbrojnë edhe juve si përdorues; mund të kundërshtoni (seksioni 13).
(a)
Pëlqimi: vetëm aty ku kjo politikë e thotë. Mund ta tërhiqni në çdo kohë.
(c)
Detyrimi ligjor: kur ligji na detyron të ruajmë ose të japim të dhëna.

Ne nuk i përdorim të dhënat tuaja për reklama, nuk krijojmë profile për ju dhe nuk shesim të dhëna personale.

Çfarë duhet të jepni. Për të krijuar një llogari duhet të jepni një adresë email-i dhe të zgjidhni një fjalëkalim: na duhen për ta krijuar dhe mbrojtur llogarinë, dhe pa to nuk mund t'jua ofrojmë Afri-n. Gjithçka tjetër, si emri që shfaqet, është fakultative.

Veprimtaritë e përpunimit
Të dhënatQëllimiBaza ligjoreAfati i ruajtjesKu
Llogaria. Adresa email; fjalëkalimi (ruhet nga Firebase Authentication si hash njëdrejtimësh, ne s'e shohim kurrë); ID-ja e brendshme e llogarisë; gjendja e verifikimit; data e krijimit. Firebase Authentication regjistron edhe adresat IP dhe të dhënat e pajisjes gjatë hyrjes. Baza jonë e të dhënave mban një hash njëdrejtimësh të adresës email dhe, për llogaritë e krijuara me versionet e hershme të Afri-t, ndoshta vetë adresën, në një regjistër që e lexoni vetëm ju dhe serveri ynë.Krijimi dhe mbrojtja e llogarisë; hyrja, verifikimi i email-it dhe rivendosja e fjalëkalimit.(b); siguria e hyrjes: (f)Derisa ta fshini llogarinë, pastaj deri në 180 ditë në kopjet rezervë të autentikimit të Google-it. Adresat IP të hyrjes: disa javë.Firebase Authentication, SHBA; baza e të dhënave, BE
Profili publik. @username-i, çelësat publikë të fshehtëzimit dhe, përveç nëse e fikni, emri juaj. E lexojnë përdoruesit e Afri-t që e dinë ID-në tuaj të brendshme: lidhjet tuaja, anëtarët e grupeve tuaja dhe kushdo që skanon kodin tuaj QR, i cili e përmban atë ID dhe nuk skadon; profilet nuk mund të listohen. Askush nuk ju gjen dot me username nëse nuk ndizni “Të më gjejnë me username” (e fikur si parazgjedhje). Nëse e lini username-in bosh kur regjistroheni, ai merret nga pjesa e adresës email para “@”; mund ta ndryshoni te profili.Që kontaktet t'ju njohin; vendosja e seancave të fshehtëzuara.(b)Derisa ta fshini llogarinë. Çelësat publikë i heq edhe PIN-i i panikut.Firestore, BE
Cilësimet. Niveli i njoftimeve, chat-et e heshtura, përdoruesit e bllokuar, kontaktet për SOS, zbulueshmëria, zgjedhja për backup-in e historikut, gjuha, token-i i njoftimeve.Zbatimi i zgjedhjeve tuaja; zbatimi i bllokimeve; dërgimi i njoftimeve.(b)Derisa t'i ndryshoni ose ta fshini llogarinë. PIN-i i panikut heq prej tij token-in e njoftimeve.Firestore, BE
Lidhjet dhe ftesat. Çdo lidhje (të dyja ID-të e llogarive, kush e kërkoi, gjendja, datat, cilësimi i mesazheve që zhduken); nofka që i vini një kontakti (e fshehtëzuar); lidhjet e ftesave (krijuesi, nëse u përdor dhe nga kush, data). Kodet QR nuk krijojnë asnjë regjistër në serverat tanë.Lista juaj e kontakteve; lejimi i mesazheve dhe thirrjeve vetëm mes lidhjeve të pranuara.(b)Lidhjet: derisa të fshihet chat-i ose njëra nga llogaritë. Ftesat: derisa të fshihet llogaria e krijuesit.Firestore, BE
Përmbajtja e mesazheve. Teksti, përgjigjet dhe reagimet, të fshehtëzuara skaj-më-skaj. Ne nuk i lexojmë dot.Ruajtja dhe dorëzimi i mesazheve tuaja.(b)Derisa të skadojë afati i zhdukjes, të fshihet chat-i ose të fshihet llogaria; përndryshe për sa kohë ekziston biseda (shih seksionin 10).Firestore, BE
Metadatat e mesazheve. Dërguesi, ora e serverit, ID-ja e mesazhit, shenjat e dorëzimit dhe leximit me orën, mesazhi të cilit i përgjigjet, lloji (foto, video, mesazh zanor, skedar), shenja “i ndjeshëm”, koha e zhdukjes, shenja e fshirjes, kur u hap një Vulë, kërkesat për ruajtjen e medias.Dorëzimi; gjendja e dorëzimit dhe e leximit; afatet e zhdukjes.(b)Si përmbajtja e mesazheve.Firestore, BE
Media. Fotot, videot, mesazhet zanore dhe skedarët, të fshehtëzuara skaj-më-skaj; madhësia, koha e ngarkimit dhe biseda ku bëjnë pjesë. Fotot rikodohen në telefonin tuaj, gjë që heq metadatat e brendshme, si pozicionin GPS.Ruajtja dhe dorëzimi i medias.(b)Derisa të fshihet chat-i, grupi ose llogaria. Afatet e zhdukjes dhe fshirja e mesazheve nuk e fshijnë skedarin e fshehtëzuar.Firebase Cloud Storage (Google), SHBA
Thirrjet. Regjistri i ngritjes: thirrësi, i thirruri, zanore apo video, gjendja, oraret dhe parametrat e nënshkruar të lidhjes, përfshirë adresat e relesë. Rreshti në historikun e chat-it: kush telefonoi, zanore apo video, ora e nisjes, e përgjigjes dhe e mbarimit, përfundimi.Lidhja e thirrjeve; shfaqja e historikut të thirrjeve në bisedë.(b)Regjistri i ngritjes: fshihet sapo të jetë më i vjetër se një orë, më së voni rreth shtatë orë pas thirrjes. Rreshti i historikut: si një mesazh në atë chat.Firestore, BE
Releja e thirrjeve. Adresat IP dhe portat e të dy telefonave, koha e thirrjes dhe sasia e të dhënave. Zëri dhe videoja kalojnë të fshehtëzuara dhe nuk regjistrohen.Bartja e thirrjes pa ia zbuluar adresën tuaj IP palës tjetër.(b)Regjistrat teknikë të lidhjeve (adresat IP dhe oraret): deri në 24 orë (fshihen çdo natë), për sigurinë dhe funksionimin e relesë.Serveri rele i Afri-t, Gjermani (Contabo GmbH)
Ndarja e vendndodhjes. Koordinatat dhe një gjurmë dyorëshe, të fshehtëzuara skaj-më-skaj; gjendja e ndarjes (ndezur ose fikur, deri kur, SOS), shikuesit, oraret e përditësimeve dhe të sinjaleve “ende këtu”; rreshtat në chat që shënojnë kur nisi dhe mbaroi ndarja.Shfaqja e vendndodhjes suaj te personat që zgjidhni, për aq kohë sa zgjidhni.(b), veçori që e ndizni vetëGjurma: 2 orë. Gjendja, shikuesit dhe rreshtat në chat: derisa të fshihet chat-i ose llogaria. Pozicioni juaj i fundit i fshehtëzuar i ndarë në chat-et një-me-një: derisa ta zëvendësojë ndarja tjetër, të përdoret PIN-i i panikut ose të fshihet llogaria.Firestore, BE
Harta dhe emrat e vendeve. Kur hapni hartën, Google Maps SDK i dërgon Google-it adresën tuaj IP, të dhëna të pajisjes, një identifikues pseudonim dhe ndërveprimet tuaja me hartën, përfshirë zonën që shfaqet; nëse lejoni qasjen te vendndodhja, ai përdor edhe pozicionin e telefonit për të vizatuar pikën “vendndodhja ime”. Për të shfaqur emrin e qytetit, gjeokoduesi i telefonit i dërgon Google-it një pikë të rrumbullakosur në rreth 2 km. Serverat e Afri-t nuk marrin asnjërën.Shfaqja e hartës dhe e emrave të vendeve.(b); Google i përpunon këto të dhëna si kontrollues i pavarur, sipas Politikës së vet të Privatësisë (seksioni 11)Ne nuk i ruajmë; zbatohen afatet e Google-it.Google, global
SOS. Dërguesi, marrësit, gjendja dhe oraret.Njoftimi i personave që keni zgjedhur.(b)24 orë.Firestore, BE
Njoftimet push. Token-i i njoftimeve i pajisjes suaj; përmbajtja e çdo njoftimi (seksioni 5), përfshirë, për versionet e app-it që e mbështesin, një kopje të fshehtëzuar të mesazhit.Dorëzimi i mesazheve, thirrjeve dhe alarmeve.(b)Token-i: derisa të dilni nga llogaria, të përdorni PIN-in e panikut ose ta fshini llogarinë. Njoftimet e padorëzuara te Google: njoftimet e thirrjeve deri në 90 sekonda; njoftimet e mesazheve dhe njoftimet e tjera deri në 24 orë; alarmet SOS, njoftimet “Jam mirë”, komandat e bllokimit dhe të fshirjes nga distanca, kërkesat për rifreskim vendndodhjeje, sinjalet e dorëzimit dhe njoftimet për përditësime, që nuk mbartin përmbajtje mesazhi, deri në 28 ditë.Firebase Cloud Messaging (Google), global
Rikuperimi dhe mbrojtja në distancë. Çelësi juaj i rikuperimit, i fshehtëzuar me Kodin e rikuperimit; hash-et njëdrejtimëshe të Kodit të rikuperimit dhe të Kodit të fshirjes. Kërkesat e Qendrës së sigurisë (@username, kodi, veprimi) krahasohen me këto hash-e dhe nuk ruhen.Rikthimi i identitetit tuaj në një telefon të ri; kyçja ose fshirja e një telefoni të humbur.(b)Derisa ta fshini llogarinë. PIN-i i panikut fshin çelësin e fshehtëzuar të rikuperimit, por i lë hash-et, ndaj Qendra e Sigurisë punon edhe pas tij; fshirja pas 10 PIN-eve të gabuar nuk prek asnjërin.Firestore, BE
Backup-i i historikut (opsional, i fikur si parazgjedhje). Kopje të fshehtëzuara të mesazheve tuaja të zakonshme me çelësin tuaj të rikuperimit. Media, mesazhet e ndjeshme dhe ato që zhduken nuk përfshihen kurrë.Rikthimi i historikut me Kodin e rikuperimit.(b), me kërkesën tuajSi mesazhet të cilave u përkasin. Fikja e backup-it ndalon kopjet e reja; kopjet e mëparshme mbeten.Firestore, BE
Raportimet e abuzimit. Raportuesi, llogaria e raportuar, biseda përkatëse, arsyeja e zgjedhur, data. Kurrë përmbajtja e mesazheve.Hetimi dhe parandalimi i abuzimit.(f)180 ditë nga raportimi, pastaj fshihen automatikisht. Raportimet që keni bërë ju fshihen bashkë me llogarinë tuaj; ato që përmendin llogarinë tuaj mbeten deri në këtë afat, për të parandaluar abuzimin e përsëritur.Firestore, BE
Siguria dhe parandalimi i abuzimit. Numëratorët e kufizimit të kërkesave, të ruajtur nën hash-e njëdrejtimëshe të një ID-je llogarie, adrese email ose adrese IP; gjendja e llogarisë (për shembull e kyçur ose e fshirë); regjistrat e serverit (ora, kërkesa dhe, kur aktivizohet një rregull kundër spam-it, ID-ja e llogarisë).Parandalimi i përpjekjeve me forcë brutale, i spam-it dhe i keqpërdorimit; zbatimi i kyçjeve.(f)Numëratorët: deri në një orë, hiqen brenda gjashtë orëve të tjera. Gjendja e llogarisë: mbahet 30 ditë pas fshirjes, pa të dhëna profili, për të pavlefshmëruar seancat e vjetra. Regjistrat: 30 ditë në Google Cloud Logging, pa adresa IP. Regjistrat e kërkesave, që mbajnë adresën IP dhe të dhënat e pajisjes, nuk ruhen që nga 4 tetori 2026; ata të mëparshëm skadojnë deri më 3 nëntor 2026.Firestore, BE; Cloud Logging (Google)
Diagnostika e deshifrimit. Kur një mesazh nuk deshifrohet: rezultati, lloji i gabimit, lloji i mesazhit dhe versioni i protokollit, build-i i app-it, versioni i Android-it, një etiketë e rastësishme pajisjeje që ndryshon çdo 7 ditë, ora e serverit. Nuk ruhet ID llogarie, emër, email apo përmbajtje. Kërkesa është e autentikuar, dhe serverat tanë e shohin adresën tuaj IP kur e marrin.Zbulimi dhe ndreqja e defekteve të fshehtëzimit.(f); mund të kundërshtoni (seksioni 13)Nuk lidhet me llogarinë tuaj. 30 ditë, pastaj fshihet automatikisht.Firestore, BE
Raportet e defekteve (opsionale, të fikura si parazgjedhje). Gjurma e defektit, modeli i pajisjes, versioni i Android-it dhe i app-it, identifikuesit e instalimit. Kurrë email-i, ID-ja e llogarisë, mesazhet apo vendndodhja.Gjetja dhe ndreqja e defekteve.(a), i tërheqshëm në çdo kohë te Cilësimet90 ditë.Firebase Crashlytics (Google), global
Integriteti i app-it. Një vlerësim integriteti për app-in dhe pajisjen nga Google Play Integrity; token-a App Check jetëshkurtër.Mbrojtja e funksioneve të serverit tonë dhe e Afri Guest nga app-e të modifikuara dhe abuzimi i automatizuar.(f)Token-at janë jetëshkurtër; për vlerësimin zbatohet afati i vetë Google-it.Firebase App Check, Google Play, global
Faqet e internetit. Adresa IP, ora, faqja e kërkuar dhe të dhënat e shfletuesit në regjistrat e hostimit.Ofrimi i faqeve; siguria.(f)Disa muaj.Firebase Hosting (Google), global

Afatet e ruajtjes për Firebase Authentication, Crashlytics dhe Firebase Hosting janë ato që Google publikon për shërbimet e veta. Afri Guest përshkruhet në seksionin 9.

Ruhen vetëm në telefonin tuaj

  • Mesazhet e deshifruara dhe media që hapni, të ruajtura të fshehtëzuara me një çelës që mbahet në Android Keystore.
  • Çelësat dhe seancat tuaja Signal, të vulosura nga Android Keystore.
  • PIN-i i kyçjes dhe PIN-i i panikut (si hash-e Argon2id), vendet e ruajtura, check-in-et dhe gjendja e verifikimit të kontakteve tuaja.
  • Analiza e Afri Guard për mesazhet, lidhjet, imazhet dhe kodet QR, si dhe përkthimi i mesazheve.

Asgjë nga këto nuk përfshihet në kopjet rezervë të Android-it në cloud ose në transferimet nga pajisja në pajisje. Afri nuk e lexon listën e kontakteve të telefonit tuaj. Kur dilni nga llogaria, Afri i fshin të gjitha këto nga telefoni; për ta rikthyer llogarinë në këtë telefon ju duhet Kodi i Rikuperimit.

5Njoftimet push përmes Google-it

Për ta zgjuar telefonin tuaj për mesazhe, thirrje dhe alarme të reja, serverat tanë dërgojnë njoftime push përmes Google Firebase Cloud Messaging (FCM). Google i dorëzon ato, prandaj përpunon token-in e njoftimeve të pajisjes suaj, kohën dhe madhësinë e çdo njoftimi dhe të dhënat që ai mbart.

  • Çfarë përmban një njoftim. Llojin e ngjarjes, identifikuesit e bisedës dhe të mesazhit, dhe cilësimin tuaj të njoftimeve; sipas atij cilësimi, edhe nëse mesazhi është foto, video, mesazh zanor apo skedar dhe nëse është shënuar si i ndjeshëm. Njoftimet nuk mbartin emra dhe as tekst mesazhi të lexueshëm. Përjashtimi i vetëm lidhet me versionet e vjetra të app-it: telefonat me një build më të vjetër se 278 i marrin alarmet SOS me emrin e dërguesit. Sa kohë mund ta mbajë Google një njoftim të padorëzuar varet nga lloji i tij: shihni seksionin 4.
  • Kopja e fshehtëzuar e mesazhit. Për versionet e app-it që e mbështesin, një njoftim mund të mbartë edhe vetë mesazhin e fshehtëzuar skaj-më-skaj, të mbushur deri në njërën nga katër madhësi fikse, që madhësia e njoftimit të mos e zbulojë gjatësinë e mesazhit. Vetëm telefoni juaj mund ta deshifrojë; Google jo. Google mund ta mbajë një njoftim të tillë deri në 24 orë. Nëse kopja mbërrin më shumë se 30 sekonda pasi u dërgua, telefoni e hedh poshtë dhe e merr mesazhin nga serverat tanë.
  • Mesazhet e fshira. Kur një mesazh fshihet, app-i e heq nga njoftimet tuaja. Një njoftim që Google ende e mban nuk mund të tërhiqet.
  • Thirrjet hyrëse. Njoftimi mund të përfshijë kredenciale jetëshkurtra për relenë, të vlefshme për një orë, që nuk përmbajnë asnjë identifikues llogarie.
  • Çfarë shihni. Si parazgjedhje një njoftim thotë vetëm “Afri”. Nëse zgjidhni “Emri dhe mesazhi”, teksti deshifrohet vetëm në telefonin tuaj; kushdo që sheh ekranin tuaj të zhbllokuar mund ta lexojë. Thirrjet hyrëse dhe alarmet SOS tregojnë gjithmonë emrin e personit, që telefoni e merr nga lista juaj e kontakteve në Afri.
  • Njoftimet e shërbimit. Mund t'ju njoftojmë se ka një version të ri të Afri-t. Nuk dërgojmë marketing.

6Thirrjet

  • Kush mund t'ju telefonojë. Thirrjet zanore dhe video janë një-me-një dhe janë të mundshme vetëm mes lidhjeve të pranuara që nuk e kanë bllokuar njëra-tjetrën.
  • Gjithmonë përmes relesë sonë. Çdo thirrje, dhe çdo bisedë Afri Guest, kalon përmes serverit rele TURN të vetë Afri-t, të hostuar nga Contabo GmbH në Gjermani. Afri nuk i lidh kurrë drejtpërdrejt dy telefonat. Si rrjedhojë, personi që telefononi nuk e mëson kurrë adresën tuaj IP, dhe as ju të tijën.
  • Çfarë sheh releja. Adresat IP dhe portat e të dy telefonave, kur nis dhe kur mbaron thirrja, dhe sa të dhëna kalojnë. Ajo nuk mund ta deshifrojë zërin ose videon dhe nuk i regjistron. Releja mund të arrihet edhe përmes TLS në portën 443, me një certifikatë të fiksuar në app.
  • Regjistrimet. Regjistri i ngritjes së një thirrjeje fshihet automatikisht sapo të jetë më i vjetër se një orë, më së voni rreth shtatë orë pas thirrjes. Rreshti i thirrjes në historikun e chat-it mbetet si një mesazh: derisa të skadojë afati i zhdukjes, të fshihet chat-i ose të fshihet llogaria.
  • Mikrofoni dhe kamera. Afri përdor mikrofonin gjatë thirrjeve dhe kur regjistroni një mesazh zanor, dhe kamerën gjatë videothirrjeve, gjithmonë me lejen e Android-it. Matjet e cilësisë së thirrjes bëhen në telefonin tuaj dhe nuk na dërgohen.

7Ndarja e vendndodhjes

  • Vetëm me zgjedhjen tuaj. Vendndodhjen e ndani vetëm kur vendosni ju, vetëm me personat që zgjidhni, për 15 minuta, 1 orë ose 24 orë. Serverat tanë refuzojnë çdo ndarje më të gjatë se 24 orë. Mund ta ndalni në çdo kohë te “Kush më sheh”; bllokimi ose heqja e një kontakti ia mbyll menjëherë qasjen.
  • E fshehtëzuar për çdo shikues. Koordinatat fshehtëzohen në telefonin tuaj veçmas për çdo person që lejohet t'i shohë. Ne nuk shohim dot ku ndodheni.
  • E dukshme sa kohë është aktive. Ndarja punon si shërbim në plan të parë me një njoftim të dukshëm. Versioni i Afri-t në Google Play nuk kërkon leje për vendndodhjen në sfond.
  • Sinjali “ende këtu”. Kur telefoni juaj nuk lëviz, ai shënon periodikisht një orë “ende këtu”, që shikuesit të dinë se telefoni është ende aktiv: çdo minutë gjatë një SOS-i, çdo dhjetë minuta në rastet e tjera. Sinjali përmban vetëm orën e serverit, kurrë koordinata.
  • Çfarë shohin serverat tanë. Që ndani vendndodhjen, me kë, deri kur, oraret e përditësimeve dhe të sinjaleve “ende këtu”, si dhe rreshtat në chat që tregojnë kur nisi dhe mbaroi ndarja.
  • Ruajtja. Gjurma e fshehtëzuar fshihet pas 2 orësh. Në një grup, pozicioni juaj fshihet kur ndaloni ndarjen. Në chat-et një-me-një, pozicioni juaj i fundit i fshehtëzuar mbetet derisa ta zëvendësojë ndarja tjetër, të përdorni PIN-in e panikut ose ta fshini llogarinë.
  • Harta dhe emrat e qyteteve. Harta ofrohet nga Google Maps SDK: Google merr adresën tuaj IP, të dhënat e pajisjes, një identifikues pseudonim dhe ndërveprimet tuaja me hartën, përfshirë zonën që ajo shfaq, por jo se kujt i përket pozicioni që shfaqet. Për të treguar emrin e qytetit, geocoder-i i telefonit tuaj (Google Play services) i dërgon Google-it një pikë të rrumbullakuar në rreth 2 km. Asnjërën nga këto nuk e marrin serverat e Afri-t.
  • Vula dhe vendet e ruajtura. Nëse një Vulë e lidhur me vendin mund të hapet, kontrollohet në telefonin e marrësit; vendi udhëton vetëm brenda mesazhit të fshehtëzuar. Vendet e ruajtura dhe check-in-et mbeten në telefonin tuaj.

8SOS

  • Me një rrëshqitje, SOS-i njofton personat që keni zgjedhur, me emrin tuaj, dhe u ndan vendndodhjen tuaj live të fshehtëzuar skaj-më-skaj për 60 minuta ose derisa t'u tregoni se jeni mirë.
  • Serverat tanë mbajnë një regjistër të alarmit (kush e ngriti, drejt kujt, kur dhe gjendjen e tij) dhe e fshijnë automatikisht pas 24 orësh. Për arsye sigurie, numri i alarmeve kufizohet në gjashtë në orë.
  • SOS-i nuk është shërbim urgjence. Ai nuk kontakton 112 ose ndonjë autoritet dhe ka nevojë për lidhje interneti.

9Afri Guest

Afri Guest i lejon një përdoruesi të Afri-t (nikoqirit) të zhvillojë një bisedë private me tekst me dikë që nuk ka llogari Afri (mysafirin), në shfletues. Nikoqiri dërgon një lidhje dhe, veçmas, një PIN me 8 shifra; mysafiri hyn vetëm pasi nikoqiri e lejon.

  • Përmbajtja. Mesazhet fshehtëzohen skaj-më-skaj, kalojnë përmes serverit tonë rele dhe nuk ruhen kurrë në serverat tanë. Kur biseda mbyllet, te ne nuk mbetet asnjë histori.
  • Nikoqiri. Ne mbajmë një regjistër të ftesës (një hash i PIN-it me kripë dhe piper, gjendjen dhe afatet kohore) dhe një numërator mujor të seancave. Materiali i PIN-it fshihet kur ftesa përdoret ose mbyllet, regjistri i ftesës 24 orë pas mbylljes, dhe numëratori kur nikoqiri fshin llogarinë.
  • Mysafiri. Mysafiri nuk ka nevojë për llogari. Ne mbajmë regjistrat e seancës (një kredencial qasjeje të hash-uar, një prezantim të fshehtëzuar për nikoqirin, gjendjen dhe oraret) deri 24 orë pas mbylljes së seancës. Mesazhet e fshehtëzuara të lidhjes fshihen kur seanca mbyllet, dhe në çdo rast nga një pastrim që kryhet çdo 15 minuta.
  • Adresat IP. Serveri ynë i Guest i ruan vetëm si hash me çelës në numëratorët e kufizimit të kërkesave, që fshihen brenda 24 orëve. Releja jonë e thirrjeve (seksioni 6) dhe Google reCAPTCHA e shohin gjithashtu adresën IP të mysafirit.
  • Raportimet. Nëse një pjesëmarrës e raporton seancën, ne mbajmë kategorinë, një referencë me çelës për seancën dhe rolin e raportuesit për 30 ditë.
  • Mbrojtja nga robotët. Faqja e mysafirit përdor Google reCAPTCHA Enterprise dhe Firebase App Check. Google merr sinjale nga shfletuesi dhe pajisja si dhe adresën IP, dhe mund të ruajë të dhëna në hapësirën ruajtëse të shfletuesit. reCAPTCHA nuk i merr kurrë mesazhet.
  • Kufizimet. Emri i mysafirit deklarohet nga vetë ai dhe nuk verifikohet. Shfletuesit nuk mund t'i bllokojnë pamjet e ekranit.
  • Baza ligjore. Për nikoqirin, (b); për mysafirin, (f): interesi i përbashkët i nikoqirit dhe i mysafirit për një bisedë private, si dhe siguria.

10Fshirja, PIN-i i panikut dhe afatet e ruajtjes

Çfarë bën çdo fshirje në serverat tanë
VeprimiEfekti
Mesazhe që zhduken (1 orë, 24 orë, 7 ditë)Mesazhet e skaduara dhe rreshtat përkatës në chat fshihen nga serverat tanë brenda rreth 30 minutave pas skadimit. Skedari mediatik i fshehtëzuar i një mesazhi fshihet bashkë me mesazhin (kur skadon, kur fshihet për të gjithë ose kur fshihet chat-i); skedarët e dërguar me versione të Afri-t para 3.0-b290 fshihen bashkë me chat-in ose llogarinë.
“Fshi mesazhin”, dhe “Fshi chatin” → “Për të dy”Mesazhet tuaja fshihen nga pamja në të dy telefonat dhe hiqen nga njoftimet. Përmbajtja e fshehtëzuar mbetet në serverat tanë derisa të fshihet chat-i ose llogaria, ose të skadojë afati i zhdukjes. Një njoftim që Google e mban tashmë nuk mund të tërhiqet.
“Fshi chatin” → “Vetëm për mua”Chat-i pastrohet vetëm nga ana juaj. Nga serverat tanë nuk fshihet asgjë.
“Fshi chatin” → “Fshi edhe kontaktin”E gjithë biseda dhe media e saj fshihen përgjithmonë nga serverat tanë për të dy pjesëmarrësit, dhe hiqen lidhja, leja për thirrje dhe lejet e vendndodhjes mes jush.
“Fshi grupin” (nga krijuesi)Grupi, mesazhet, vendndodhjet dhe media e tij fshihen për çdo anëtar.
Ndalimi i ndarjes së vendndodhjesNdarja mbaron. Pozicioni juaj në grup fshihet; pozicioni juaj i fundit i fshehtëzuar në chat-et një-me-një mbetet derisa të zëvendësohet (seksioni 7).

Fshirja e llogarisë

Te Cilësimet zgjidhni “Fshi llogarinë përgjithmonë”. Për mbrojtjen tuaj, Afri mund t'ju kërkojë të hyni sërish më parë. Fshirja nis menjëherë; nëse ndërpritet, rifillon automatikisht çdo 15 minuta derisa të përfundojë. Ne fshijmë:

  • llogarinë tuaj të hyrjes, dhe çdo seancë aktive revokohet;
  • të gjitha bisedat tuaja një-me-një dhe median e tyre, përfshirë kopjen e personit tjetër në serverat tanë;
  • grupet që keni krijuar, tërësisht; në grupet e tjera, edhe në ato që keni lënë më parë, mesazhet, vendndodhjen, median, reagimet dhe shenjat tuaja të dorëzimit e të leximit;
  • thirrjet tuaja, ftesat që keni krijuar, regjistrat SOS, të dhënat e vendndodhjes, username-in, profilin, cilësimet dhe çelësat.

Afri i fshin të dhënat në telefonin tuaj sapo serverat tanë ta konfirmojnë fshirjen. Nëse nuk mund ta përdorni më app-in, mund të kërkoni fshirjen me email nga adresa e llogarisë suaj; ne i kryejmë këto kërkesa brenda 30 ditëve.

Çfarë mbetet pas fshirjes së llogarisë
RegjistriPër sa kohë
Raportimet e abuzimit që përmendin llogarinë tuaj180 ditë nga raportimi, për të parandaluar abuzimin e përsëritur.
Një regjistër i gjendjes së llogarisë (ID-ja e llogarisë, “e fshirë”, ora), pa të dhëna profili30 ditë, që seancat e vjetra të hyrjes të mos ripërdoren.
Një regjistër i procesit të fshirjes (ID-ja e llogarisë, ora e përfundimit)Shënohet për skadim 7 ditë pasi përfundon fshirja.
Diagnostika e deshifrimitNuk lidhet me llogarinë tuaj; 30 ditë.
ID-ja e llogarisë suaj në listat e bllokimeve, chat-eve të heshtura ose kontakteve SOS të përdoruesve të tjerëDerisa ata t'i ndryshojnë.
Kopjet rezervë të bazës së të dhënave (rikthim në një moment të caktuar)7 ditë.
Kopjet rezervë të Firebase AuthenticationDeri në 180 ditë.
Raportet e defekteve, nëse i kishit ndezur90 ditë.
Regjistrat e serverit dhe të hostimitRegjistrat e serverit: 30 ditë, pa adresa IP (regjistrat e kërkesave me IP nuk ruhen që nga 4 tetori 2026). Regjistrat e hostimit të faqes: disa muaj, sipas Google-it.
Njoftimet që Google ende i mbanDeri në 24 orë për njoftimet e mesazheve; deri në 28 ditë për njoftimet pa përmbajtje mesazhi, si alarmet SOS (seksioni 4).
Regjistrat e lidhjeve në releShih seksionin 4, “Releja e thirrjeve”.
Kopjet në telefonat e personave të tjerëNë ata telefona. Ne nuk mund t'i fshijmë.

PIN-i i panikut

PIN-i i panikut duket si një zhbllokim i zakonshëm. Ai fshin menjëherë çelësat dhe të dhënat e Afri-t në telefon, edhe pa lidhje. Më pas harxhon deri në rreth katër sekonda për të hequr nga serverat tanë ç'të mundet: ndalon ndarjen e vendndodhjes, edhe në grupe, dhe fshin regjistrat e vendndodhjes, çelësat tuaj publikë, çelësin e fshehtëzuar të rikuperimit dhe token-in e njoftimeve, prandaj çelësat e vjetër dhe backup-i i historikut nuk mund të rikthehen më, as me Kodin e Rikuperimit. Hash-et e Kodit të Rikuperimit dhe të Kodit të Fshirjes mbeten, ndaj Qendra e Sigurisë mund ta bllokojë a ta fshijë llogarinë edhe pas tij. Nëse telefoni nuk lidhet brenda asaj kohe, ndalimi i ndarjes kryhet herën tjetër që hyni në Afri në këtë telefon, dhe deri atëherë ndarjet skadojnë vetë, jo më vonë se 24 orë; çelësat publikë dhe çelësi i fshehtëzuar i rikuperimit mbeten atëherë në serverat tanë, dhe Kodi i Rikuperimit i rikthen ende. Pastaj Afri del nga llogaria. Llogaria, lidhjet dhe mesazhet tuaja të fshehtëzuara mbeten në serverat tanë derisa ta fshini llogarinë. Mesazhet dhe pozicionet që të tjerët kanë marrë tashmë mbeten në telefonat e tyre.

Kyçja dhe fshirja në distancë

Nëse humbni telefonin, Qendra e sigurisë në afri-f718b.web.app/security ju lejon ta kyçni ose ta zhbllokoni llogarinë me @username-in dhe Kodin e rikuperimit: kyçja revokon çdo seancë dhe i thotë telefonit tuaj ta kyçë Afri-n. Me Kodin e fshirjes, që është kod më vete, mund ta fshini llogarinë tërësisht, siç përshkruhet më lart; telefoni juaj i fshin të dhënat lokale të Afri-t herën tjetër që lidhet. Si opsion, pas 10 PIN-eve të gabuara Afri fshin të dhënat e veta në këtë telefon dhe del nga llogaria; në serverat tanë nuk fshin asgjë, dhe Kodi i Rikuperimit e rikthen llogarinë.

11Shërbimet e Google-it në app

  • Google Maps SDK dhe geocoder-i i Android-it shfaqin hartën dhe emrat e qyteteve (seksioni 7).
  • ML Kit. Përkthimi punon në telefonin tuaj; modeli i gjuhës shkarkohet nga Google herën e parë që përktheni një gjuhë, në çdo rrjet. Edhe njohja e tekstit dhe leximi i kodeve QR nga Afri Guard punojnë në telefonin tuaj. Teksti dhe imazhet tuaja nuk dërgohen kurrë. ML Kit i dërgon Google-it informacion teknik: të dhëna për pajisjen dhe app-in, matje performance dhe një identifikues instalimi.
  • Skaneri i kodeve i Google-it (Google Play services) lexon kodet QR të ftesave; imazhi i kamerës përpunohet në telefonin tuaj.
  • Google Play e shpërndan Afri-n dhe i tregon app-it kur ka përditësim.
  • Firebase Installations jep identifikuesin e instalimit që përdoret nga njoftimet push, App Check, ML Kit dhe, nëse janë ndezur, raportet e defekteve.

Për Firebase dhe Google Cloud, Google vepron si përpunuesi ynë. Për Maps SDK, geocoder-in, Google Play services dhe reCAPTCHA, Google mund t'i përdorë të dhënat edhe për qëllimet e veta, sipas Politikës së vet të privatësisë.

12Marrësit dhe transferimet ndërkombëtare

Ne nuk shesim, nuk japim me qira dhe nuk ndajmë të dhëna personale për reklama. I japim vetëm:

  • Ofruesve të shërbimeve që veprojnë në emrin tonë (përpunuesve): Google-it, për Firebase dhe Google Cloud (baza e të dhënave, funksionet e serverit, ruajtja, autentikimi, njoftimet push, App Check, raportet e defekteve, hostimi dhe regjistrat); dhe Contabo GmbH, Gjermani, që hoston serverin tonë rele të thirrjeve.
  • Google-it si ofrues më vete, për shërbimet e përmendura në seksionin 11.
  • Personave me të cilët komunikoni, që marrin atë që u dërgoni dhe shohin profilin tuaj publik.
  • Autoriteteve publike, vetëm kur ligji na detyron. Ne nuk mund të japim përmbajtjen e mesazheve, medias, thirrjeve ose vendndodhjeve tuaja, sepse nuk e deshifrojmë dot.

Ku përpunohen të dhënat tuaja

  • Në Bashkimin Evropian: baza jonë e të dhënave Firestore (shumërajoni i BE-së eur3), funksionet e serverit (europe-west1, Belgjikë) dhe releja e thirrjeve (Gjermani).
  • Në Shtetet e Bashkuara: skedarët e medias së fshehtëzuar, në Firebase Cloud Storage (us-east1). Ata fshehtëzohen në telefonin tuaj para ngarkimit, dhe as ne, as Google nuk mund t'i deshifrojmë. Edhe Firebase Authentication i përpunon të dhënat e llogarisë suaj (seksioni 4) në Shtetet e Bashkuara.
  • Në infrastrukturën globale të Google-it: Firebase Cloud Messaging, App Check, Firebase Installations, Crashlytics, Firebase Hosting, Google Maps SDK, ML Kit dhe reCAPTCHA mund t'i përpunojnë të dhënat kudo ku Google ka qendra.

Për transferimet jashtë Zonës Ekonomike Evropiane, Google LLC është e certifikuar sipas Kornizës së Privatësisë së të Dhënave BE–SHBA, për të cilën Komisioni Evropian ka miratuar një vendim përshtatshmërie; përveç kësaj, kushtet e Google-it për përpunimin e të dhënave përfshijnë Klauzolat Standarde Kontraktore të miratuara nga Komisioni Evropian. Mund të na kërkoni më shumë informacion për këto garanci.

13Të drejtat tuaja

Qasja

Të merrni konfirmim nëse i përpunojmë të dhënat tuaja, si dhe një kopje të tyre. Neni 15

Korrigjimi

Të korrigjoni të dhëna të pasakta. Emrin, @username-in dhe cilësimet mund t'i ndryshoni në app. Neni 16

Fshirja

Të fshihen të dhënat tuaja: fshini chat-e ose gjithë llogarinë në app, ose na shkruani. Neni 17

Kufizimi

Të na kërkoni ta kufizojmë përpunimin derisa të zgjidhet një çështje që lidhet me të. Neni 18

Transferueshmëria

Të merrni të dhënat që na keni dhënë në një format të strukturuar, të lexueshëm nga makina. Neni 20

Kundërshtimi

Të kundërshtoni përpunimin që mbështetet në interesa të ligjshme. Diagnostika e deshifrimit nuk mban ID llogarie, ndaj s'mund t'i veçojmë regjistrat tuaj të mëparshëm, dhe app-i s'ka ende një çelës për ta ndalur; na shkruani dhe do ta vlerësojmë kundërshtimin tuaj. Neni 21

Tërheqja e pëlqimit

Të fikni raportet e defekteve te Cilësimet në çdo kohë. Kjo nuk prek përpunimin e kryer më parë. Neni 7(3)

Ankimi

Të paraqitni ankesë pranë një autoriteti mbikëqyrës. Neni 77

Si t'i ushtroni të drejtat. Shkruani në celaerald@gmail.com, mundësisht nga adresa email e llogarisë suaj, që të verifikojmë se kërkesa vjen nga ju. Ne përgjigjemi brenda një muaji; për kërkesa të ndërlikuara mund ta zgjasim afatin me dy muaj të tjerë dhe do t'jua bëjmë të ditur. Ushtrimi i të drejtave është falas.

Çfarë mund t'ju japim. Vetëm të dhënat që ne mund t'i lexojmë. Nuk mund të eksportojmë përmbajtjen e mesazheve, medias ose vendndodhjeve të fshehtëzuara skaj-më-skaj: në formë të lexueshme ajo ekziston vetëm në telefonat përkatës.

Autoritetet mbikëqyrëse. Mund të ankoheni sidomos në shtetin anëtar të BE-së ku jetoni ose punoni, ose ku ndodhi shkelja e pretenduar. Për shembull: në Itali, Garante per la protezione dei dati personali (garanteprivacy.it); në Shqipëri, Komisioneri për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (idp.al). Do ta vlerësonim mundësinë ta trajtojmë më parë shqetësimin tuaj, por jeni të lirë t'i drejtoheni drejtpërdrejt një autoriteti.

Vendimet e automatizuara. Afri nuk merr vendime të bazuara vetëm në përpunim të automatizuar që prodhojnë pasoja ligjore për ju ose që ju prekin në mënyrë të ngjashme të rëndësishme. Paralajmërimet e Afri Guard për mashtrime dhe phishing llogariten në telefonin tuaj, janë këshilluese dhe nuk na raportohen.

14Fëmijët

Afri është për persona 16 vjeç e lart. Gjatë regjistrimit konfirmoni se jeni të paktën 16 vjeç; ne nuk e verifikojmë moshën. Nëse mendoni se një fëmijë nën 16 vjeç po e përdor Afri-n, na kontaktoni dhe ne do ta fshijmë llogarinë.

15Siguria

Përveç fshehtëzimit skaj-më-skaj (seksioni 3), zbatojmë masat e mëposhtme:

  • Në telefonin tuaj: çelësat të vulosur nga Android Keystore, me mbështetje harduerike aty ku telefoni e ka; depoja lokale e mesazheve e fshehtëzuar; të dhënat e Afri-t të përjashtuara nga kopjet rezervë të Android-it në cloud dhe nga transferimet mes pajisjeve; kyçje e app-it me PIN ose biometrikë që kyçet sapo dilni nga app-i; PIN-et të ruajtur si hash-e Argon2id; PIN paniku opsional; pamjet dhe regjistrimi i ekranit të bllokuara brenda Afri-t; media e marrë dhe mesazhet e ndjeshme të mbuluara derisa t'i hapni me gjurmë gishti ose PIN.
  • Identiteti: verifikimi i rreptë i identitetit është i ndezur si parazgjedhje. Nëse çelësi i një kontakti ndryshon, dërgimi ndalet derisa ta verifikoni sërish. Numrat e sigurisë ju lejojnë ta verifikoni një kontakt sy më sy.
  • Në serverat tanë: rregulla qasjeje që refuzojnë si parazgjedhje; asnjë listë përdoruesish; zbulim me username vetëm nëse e lejoni; kufizime kërkesash për veprimet e ndjeshme; App Check te funksionet e serverit (me Play Integrity) dhe te Afri Guest (me reCAPTCHA Enterprise); TLS në çdo lidhje me Google Firebase, dhe media e thirrjeve e fshehtëzuar skaj-më-skaj (DTLS-SRTP) gjatë kalimit përmes relesë.
  • Më pak metadata: asnjë emër në njoftime; nofkat, emrat e grupeve dhe reagimet të fshehtëzuara; njoftimet e fshehtëzuara të mbushura deri në madhësi fikse; thirrjet gjithmonë përmes relesë; kredencialet e relesë pa identifikues llogarie; fotot të rikoduara pa metadatat e tyre të brendshme.
  • Rikuperimi: një Kod rikuperimi 256-bitësh, i mbrojtur me Argon2id.

Asnjë sistem nuk është plotësisht i sigurt. Afri nuk mund ta mbrojë përmbajtjen në një telefon të kompromentuar, as përmbajtjen e fotografuar me një pajisje tjetër. Afri nuk është mjet anonimiteti. Afri nuk i është nënshtruar ende një auditimi të pavarur sigurie.

Nëse një cenim i të dhënave personale ka gjasë të sjellë rrezik për të drejtat dhe liritë tuaja, ne do ta njoftojmë autoritetin mbikëqyrës kompetent dhe, kur kërkohet, edhe ju, siç parashikojnë nenet 33 dhe 34 të GDPR-së.

16Faqet tona të internetit

  • Kjo faqe nuk ngarkon asnjë burim të jashtëm dhe nuk vendos cookies. Ajo e mban mend gjuhën që zgjidhni në hapësirën ruajtëse lokale të shfletuesit; kjo zgjedhje nuk na dërgohet kurrë.
  • Firebase Hosting (Google) regjistron adresën IP, orën, faqen e kërkuar dhe të dhënat e shfletuesit për çdo vizitë, dhe i mban për disa muaj.
  • Qendra e sigurisë ua dërgon funksioneve tona të serverit në BE @username-in tuaj, kodin që shkruani dhe veprimin e zgjedhur. Ato përdorin adresën tuaj IP, si hash njëdrejtimësh, për të kufizuar përpjekjet e përsëritura; si çdo kërkesë drejt serverave tanë, kërkesa mund të shfaqet edhe në regjistrat e serverit (seksioni 4).
  • As faqet e tjera të këtij sajti nuk ngarkojnë burime nga palë të treta. Faqja e Afri Guest, që është sajt më vete, përdor Google reCAPTCHA (seksioni 9).

17Ndryshimet e kësaj politike

Këtë politikë e përditësojmë kur ndryshon Afri ose ligji. Versioni dhe data e hyrjes në fuqi në krye identifikojnë gjithmonë tekstin në fuqi. Nëse një ndryshim prek ndjeshëm mënyrën si i përpunojmë të dhënat tuaja, do t'ju informojmë me mjete të përshtatshme para se të hyjë në fuqi.

4.3 · 5 tetor 2026
Regjistrat e kërkesave që mbajnë adresën IP nuk ruhen më; regjistrat e relesë së thirrjeve mbahen deri në 24 orë (më parë deri në 7 ditë).
4.2 · 4 tetor 2026
Skedari mediatik i fshehtëzuar i një mesazhi fshihet tani bashkë me mesazhin; raportimet e abuzimit fshihen pas 180 ditësh, diagnostika e deshifrimit pas 30 ditësh dhe regjistri i gjendjes së llogarisë 30 ditë pas fshirjes; fshirja e llogarisë përfshin edhe grupet që keni lënë më parë, reagimet dhe shenjat tuaja të dorëzimit e të leximit (Afri 3.0-b290). Media e pafshehtëzuar e versioneve të para të Afri-t (para 3.0-b203) u fshi nga serverat tanë.
4.1 · 28 shtator 2026
Fshirja pas 10 PIN-eve të gabuar nuk fshin më asgjë në serverat tanë, dhe PIN-i i panikut nuk i fshin më hash-et që i duhen Qendrës së Sigurisë (Afri 3.0-b286); PIN-i i panikut ndalon edhe ndarjen në grupe; dalja nga llogaria fshin të dhënat e Afri-t në telefon.
4.0 · 27 shtator 2026
Rishikim i plotë: thirrjet gjithmonë përmes serverit tonë; historiku i thirrjeve; kopja e fshehtëzuar e mesazhit në njoftimet push; heqja e inteligjencës artificiale gjeneruese në pajisje; afatet e ruajtjes dhe fshirja në detaje; transferimet ndërkombëtare; të drejtat tuaja.
3.0-b203 · 5 shtator 2026
Versioni i mëparshëm.

18Kontakti

Për çdo pyetje rreth privatësisë ose kësaj politike: celaerald@gmail.com.

Contents

Afri · Privacy notice

Privacy Policy

This policy explains which personal data Afri processes, why and on what legal basis, how long it is kept, where it is processed, and which rights you have. It also states plainly what end-to-end encryption protects, and what it does not.

Effective
5 October 2026
Version
4.3
Applies to
Afri for Android, Afri Guest and afri-f718b.web.app

1Who is responsible

The controller within the meaning of the EU General Data Protection Regulation (GDPR) for the processing described in this policy is:

Erald Çela (natural person)
Tirana, Albania
Email: celaerald@gmail.com

Please send every question about this policy or about your personal data, and every request to exercise your rights, to the email address above. We have not appointed a data protection officer.

Applicable law and supervisory authority. The controller is established in Albania. The processing is subject to Albanian Law No. 124/2024 “On personal data protection”, and the Albanian supervisory authority is the Information and Data Protection Commissioner (IDP). The GDPR also applies to the processing of personal data of users who are in the European Union (Article 3(2) GDPR). Section 13 explains where you can lodge a complaint.

2Scope

This policy applies to:

  • the Afri app for Android (com.afri.app);
  • Afri Guest, both for Afri users who invite a guest and for guests who join from a web browser at afri-guest-f718b.web.app;
  • the websites at afri-f718b.web.app, including the Security Center.

Where Google provides a service to you directly, for example Google Play or the map and place-name services built into Android, Google decides how it uses the data it receives, and Google's Privacy Policy applies (policies.google.com/privacy). Section 11 describes these services.

In this policy, “we” means the controller named in section 1; “our servers” means the infrastructure we operate on Google Firebase and Google Cloud, together with our call relay server; “metadata” means data about a communication rather than its content.

3End-to-end encryption: what we can and cannot see

Afri encrypts the content of your communications on your phone. Only the phones of the people you communicate with can decrypt it. The keys are created and kept on those phones and never reach our servers. Our servers store and forward encrypted content that they cannot decrypt.

Protected by end-to-end encryption. We cannot see:

  • the text of your messages, including replies and disappearing messages;
  • photos, videos, voice messages and files;
  • the audio and video of calls;
  • the coordinates of shared locations and location trails;
  • the place or time condition of a Vula;
  • reactions, the nicknames you give contacts, and group names;
  • your private keys, PINs, Recovery Code and Wipe Code.

Visible to our servers (metadata). We can see:

  • your email address, @username, public keys and, unless you switch it off, your display name;
  • who your connections are, who asked whom, and the status of each connection;
  • the members of your groups and who created each group;
  • when a message was sent, delivered and read, which message it replies to, whether it is a photo, video, voice message or file, whether it is marked sensitive, and when it is set to disappear;
  • the size and upload time of encrypted media files;
  • when a call started, was answered and ended, whether it was a voice or video call, and how it ended;
  • that you share your location, with whom and until when, and the times of “still here” signals;
  • that you raised an SOS, to whom and when;
  • reports you file and reports that concern you.

How the encryption works

  • Messages use the Signal Protocol (libsignal). Sessions are established with PQXDH, which combines X25519 with the post-quantum key encapsulation ML-KEM (Kyber-1024). The Double Ratchet then provides forward secrecy and post-compromise security. Groups use Sender Keys. Message payloads are encrypted with AES-256 in CBC mode, authenticated with HMAC-SHA256.
  • Media is encrypted on your phone with AES-256-GCM before upload. The key travels only inside the end-to-end encrypted message.
  • Location, reactions, contact nicknames, group names and the optional history backup are encrypted with AES-256-GCM, with the key wrapped for each authorised recipient using RSA-2048-OAEP.
  • Calls use WebRTC with DTLS-SRTP. Every call offer and answer is signed with the Signal identity keys of both parties, and a phone rings only if the signature verifies.
  • Post-quantum protection applies to the establishment of message sessions. It does not extend to calls, location, reactions, nicknames, group names or the recovery key.

What encryption does not do

  • Content is readable on the phones of the sender and the recipients. A recipient can forward it, save it, or photograph the screen with another device.
  • Metadata, as listed above, is not end-to-end encrypted.
  • Encrypted content stays on our servers for the periods set out in sections 4 and 10, even though we cannot read it.
  • Until you verify a contact's safety number, the app trusts the first key it sees for that contact.

4What we process, why, and for how long

We process personal data only for the purposes set out below. The legal bases are those of Article 6(1) GDPR:

(b)
Contract: to provide Afri and the features you choose to use.
(f)
Legitimate interests: to keep Afri secure, prevent abuse and keep the service reliable. These interests protect you as a user as well; you may object (section 13).
(a)
Consent: only where this policy says so. You may withdraw it at any time.
(c)
Legal obligation: where the law requires us to keep or disclose data.

We do not use your data for advertising, we do not build profiles of you, and we do not sell personal data.

What you must provide. To create an account you must give an email address and choose a password: we need them to create and secure your account, and without them we cannot provide Afri. Everything else, such as a display name, is optional.

Processing activities
DataPurposeLegal basisRetentionWhere
Account. Email address; password (kept by Firebase Authentication as a one-way hash, never seen by us); internal account ID; verification status; creation date. Firebase Authentication also records sign-in IP addresses and device details. Our database keeps a one-way hash of your email address and, for accounts created with early versions of Afri, possibly the address itself, in a record only you and our server can read.Creating and securing your account; sign-in, email verification and password reset.(b); sign-in security: (f)Until you delete your account, then up to 180 days in Google's authentication backups. Sign-in IP addresses: a few weeks.Firebase Authentication, USA; database, EU
Public profile. @username, public encryption keys and, unless you switch it off, your display name. Other Afri users who know your internal account ID can read it: your connections, members of your groups, and anyone who scans your QR code, which contains that ID and does not expire; profiles cannot be listed. Nobody can find you by username unless you switch on “Let others find me by username” (off by default). If you leave the username empty when you sign up, it is derived from the part of your email address before the “@”; you can change it in your profile.Letting your contacts recognise you; establishing encrypted sessions.(b)Until you delete your account. Public keys are also removed by the panic PIN.Firestore, EU
Settings. Notification level, muted chats, blocked users, SOS contacts, discoverability, history-backup choice, language, push token.Applying your choices; enforcing blocks; delivering notifications.(b)Until you change them or delete your account. The panic PIN removes the push token from it.Firestore, EU
Connections and invitations. Each connection (both account IDs, who asked, status, dates, disappearing-message setting); the nickname you give a contact (encrypted); invitation links (creator, whether and by whom used, date). QR codes create no record on our servers.Your contact list; allowing messages and calls only between accepted connections.(b)Connections: until the chat or one of the accounts is deleted. Invitations: until their creator's account is deleted.Firestore, EU
Message content. Text, replies and reactions, end-to-end encrypted. We cannot read them.Storing and delivering your messages.(b)Until the disappearing timer expires, the chat is deleted or your account is deleted; otherwise for the life of the conversation (see section 10).Firestore, EU
Message metadata. Sender, server time, message ID, delivery and read marks with times, the message replied to, type (photo, video, voice message, file), the “sensitive” mark, disappearing time, deletion mark, when a Vula was opened, requests to save media.Delivery; delivery and read status; disappearing timers.(b)As message content.Firestore, EU
Media. Photos, videos, voice messages and files, end-to-end encrypted; their size, upload time and conversation. Photos are re-encoded on your phone, which removes embedded metadata such as the GPS position.Storing and delivering media.(b)Until the chat, the group or your account is deleted. Disappearing timers and message deletion do not delete the encrypted file.Firebase Cloud Storage (Google), USA
Calls. Set-up record: caller, callee, voice or video, status, times, and the signed connection parameters, including relay addresses. History entry in the chat: who called, voice or video, start, answer and end times, outcome.Connecting calls; showing call history in the conversation.(b)Set-up record: deleted once it is more than one hour old, at the latest about seven hours after the call. History entry: as a message in that chat.Firestore, EU
Call relay. IP addresses and ports of both phones, call timing and data volume. The audio and video pass through encrypted and are not recorded.Carrying the call without revealing your IP address to the other party.(b)Technical connection logs (IP addresses and times): at most 24 hours (deleted every night), for the security and operation of the relay.Afri relay server, Germany (Contabo GmbH)
Location sharing. Coordinates and a two-hour trail, end-to-end encrypted; sharing status (on or off, until when, SOS), viewers, update and “still here” times; chat entries recording when sharing started and ended.Showing your location to the people you choose, for as long as you choose.(b), a feature you switch onTrail: 2 hours. Status, viewers and chat entries: until the chat or your account is deleted. Your last encrypted position shared in one-to-one chats: until your next share replaces it, the panic PIN is used or your account is deleted.Firestore, EU
Map and place names. When you open the map, the Google Maps SDK sends Google your IP address, device information, a pseudonymous identifier and your interactions with the map, including the area displayed; if you allow location access, it also uses your phone's position to draw the “my location” dot. To show a city name, your phone's geocoder sends Google a point rounded to about 2 km. Afri's servers receive neither.Displaying the map and place names.(b); Google processes this data as an independent controller, under its own Privacy Policy (section 11)Not stored by us; Google's retention applies.Google, global
SOS. Sender, recipients, status and times.Alerting the people you have chosen.(b)24 hours.Firestore, EU
Push notifications. Your device's push token; the content of each push (section 5), including, for app versions that support it, an encrypted copy of the message.Delivering messages, calls and alerts.(b)Token: until you sign out, use the panic PIN or delete your account. Undelivered pushes at Google: call pushes up to 90 seconds; message and other notification pushes up to 24 hours; SOS alerts, “I'm safe” notices, remote lock and wipe commands, location refresh requests, delivery signals and update notices, which carry no message content, up to 28 days.Firebase Cloud Messaging (Google), global
Recovery and remote protection. Your recovery key, encrypted under your Recovery Code; one-way hashes of the Recovery Code and the Wipe Code. Security Center requests (@username, code, action) are checked against these hashes and not stored.Restoring your identity on a new phone; locking or wiping a lost phone.(b)Until you delete your account. The panic PIN deletes the encrypted recovery key but keeps the hashes, so the Security Center still works after it; the wipe after 10 wrong PINs touches neither.Firestore, EU
History backup (optional, off by default). Encrypted copies of your ordinary messages under your recovery key. Media, sensitive and disappearing messages are never included.Recovering your history with your Recovery Code.(b), at your requestAs the messages they belong to. Switching the backup off stops new copies; earlier copies remain.Firestore, EU
Abuse reports. Reporter, reported account, the conversation concerned, the reason selected, date. Never message content.Investigating and preventing abuse.(f)180 days from the report, then deleted automatically. Reports you filed are deleted with your account; reports that name your account are kept until this period ends, to prevent repeated abuse.Firestore, EU
Security and abuse prevention. Rate-limit counters stored under one-way hashes of an account ID, email address or IP address; account status (for example locked or deleted); server logs (time, request and, when an anti-spam rule is triggered, the account ID).Preventing brute-force attempts, spam and misuse; enforcing locks.(f)Counters: up to one hour, removed within six further hours. Account status: kept for 30 days after deletion, without profile data, to invalidate old sessions. Logs: 30 days in Google Cloud Logging, without IP addresses. Request logs, which carry the IP address and device data, are not stored since 4 October 2026; earlier ones expire by 3 November 2026.Firestore, EU; Cloud Logging (Google)
Decryption diagnostics. When a message cannot be decrypted: outcome, error type, message type and protocol version, app build, Android version, a random device tag renewed every 7 days, server time. No account ID, name, email or content is stored. The request is authenticated, and our servers see your IP address when receiving it.Detecting and fixing encryption faults.(f); you may object (section 13)Not linked to your account. 30 days, then deleted automatically.Firestore, EU
Crash reports (optional, off by default). Crash trace, device model, Android and app version, installation identifiers. Never your email, account ID, messages or location.Finding and fixing crashes.(a), withdrawable at any time in Settings90 days.Firebase Crashlytics (Google), global
App integrity. An integrity verdict about the app and the device from Google Play Integrity; short-lived App Check tokens.Protecting our server functions and Afri Guest against modified apps and automated abuse.(f)Tokens are short-lived; Google's own retention applies to the verdict.Firebase App Check, Google Play, global
Websites. IP address, time, page requested and browser details in the hosting logs.Delivering the websites; security.(f)A few months.Firebase Hosting (Google), global

The retention periods given for Firebase Authentication, Crashlytics and Firebase Hosting are those Google publishes for its services. Afri Guest is described in section 9.

Kept only on your phone

  • Decrypted messages and the media you open, stored encrypted with a key held in the Android Keystore.
  • Your Signal keys and sessions, sealed by the Android Keystore.
  • Your app-lock PIN and panic PIN (as Argon2id hashes), saved places, check-ins and the verification status of your contacts.
  • Afri Guard's analysis of messages, links, images and QR codes, and message translation.

None of this is included in Android cloud backups or device-to-device transfers. Afri does not access your phone's address book. When you sign out, Afri erases all of this from the phone; to restore your account on this phone you need your Recovery Code.

5Push notifications through Google

To wake your phone for new messages, calls and alerts, our servers send push messages through Google Firebase Cloud Messaging (FCM). Google delivers them and therefore processes your device's push token, the time and size of each push, and the data it carries.

  • What a push contains. The type of event, identifiers of the conversation and the message, and your notification setting; depending on that setting, also whether the message is a photo, video, voice message or file and whether it is marked sensitive. Pushes carry no names and no readable message text. The one exception concerns older app versions: phones running a build earlier than 278 receive SOS alerts with the sender's display name. How long Google may hold an undelivered push depends on its type: see section 4.
  • Encrypted copy of the message. For app versions that support it, a push may also carry the end-to-end encrypted message itself, padded to one of four fixed sizes so that the size of the push does not reveal the length of the message. Only your phone can decrypt it; Google cannot. Google may hold such a push for up to 24 hours. If the copy arrives more than 30 seconds after it was sent, your phone discards it and fetches the message from our servers instead.
  • Deleted messages. When a message is deleted, the app removes it from your notifications. A push that Google is still holding cannot be recalled.
  • Incoming calls. The push may include short-lived relay credentials, valid for one hour, which contain no account identifier.
  • What you see. By default a notification says only “Afri”. If you choose “Name and message”, the text is decrypted on your phone only; anyone who sees your unlocked screen can then read it. Incoming calls and SOS alerts always show the person's name, which your phone takes from your Afri contact list.
  • Service messages. We may notify you that a new version of Afri is available. We do not send marketing.

6Calls

  • Who can call you. Voice and video calls are one-to-one and possible only between accepted connections that have not blocked each other.
  • Always through our relay. Every call, and every Afri Guest conversation, is routed through Afri's own TURN relay server, hosted by Contabo GmbH in Germany. Afri never connects the two phones directly. As a result, the person you call never learns your IP address, and you never learn theirs.
  • What the relay sees. The IP addresses and ports of both phones, when the call starts and ends, and how much data flows. It cannot decrypt the audio or video, and it does not record them. The relay can also be reached over TLS on port 443, with a certificate pinned in the app.
  • Records. The set-up record of a call is deleted automatically once it is more than one hour old, at the latest about seven hours after the call. The call's entry in the chat history stays like a message: until the disappearing timer expires, the chat is deleted or the account is deleted.
  • Microphone and camera. Afri uses the microphone during calls and while you record a voice message, and the camera during video calls, always with Android's permission. Call-quality measurements are made on your phone and are not sent to us.

7Location sharing

  • Only by your choice. You share your location only when you decide to, only with the people you choose, for 15 minutes, 1 hour or 24 hours. Our servers reject any share longer than 24 hours. You can stop at any time in “Who sees me”; blocking or removing a contact ends their access immediately.
  • Encrypted for each viewer. Coordinates are encrypted on your phone separately for each person allowed to see them. We cannot see where you are.
  • Visible while active. Sharing runs as a foreground service with a visible notification. The Google Play version of Afri does not request permission to access location in the background.
  • “Still here” signal. When your phone has not moved, it periodically records a “still here” time so that your viewers know the phone is still active: every minute during an SOS, every ten minutes otherwise. The signal contains only the server time, never coordinates.
  • What our servers see. That you share, with whom, until when, the times of updates and “still here” signals, and chat entries showing when sharing started and ended.
  • Retention. The encrypted trail is deleted after 2 hours. In a group, your position is deleted when you stop sharing. In one-to-one chats, your last encrypted position remains until your next share replaces it, you use the panic PIN or you delete your account.
  • Map and city names. The map is provided by the Google Maps SDK: Google receives your IP address, device information, a pseudonymous identifier and your interactions with the map, including the area it displays, but not whose position is shown. To display a city name, your phone's geocoder (Google Play services) sends Google a point rounded to about 2 km. Afri's servers receive neither.
  • Vula and saved places. Whether a place-sealed Vula can open is checked on the recipient's phone; the place travels only inside the encrypted message. Saved places and check-ins stay on your phone.

8SOS

  • One swipe alerts the people you have chosen, with your name, and shares your end-to-end encrypted live location with them for 60 minutes or until you tell them you are safe.
  • Our servers keep a record of the alert (who raised it, to whom, when and its status) and delete it automatically after 24 hours. For security, the number of alerts is limited to six per hour.
  • SOS is not an emergency service. It does not contact 112 or any authority, and it needs an internet connection.

9Afri Guest

Afri Guest lets an Afri user (the host) hold a private text conversation with someone who has no Afri account (the guest), in a web browser. The host sends a link and, separately, an 8-digit PIN; the guest joins only after the host lets them in.

  • Content. Messages are end-to-end encrypted, travel through our relay server, and are never stored on our servers. When the conversation closes, no history remains with us.
  • Host. We keep an invitation record (a salted, peppered hash of the PIN, its state and time limits) and a monthly session counter. The PIN material is deleted when the invitation is used or closed, the invitation record 24 hours after closing, and the counter when the host deletes their account.
  • Guest. The guest needs no account. We keep session records (a hashed access credential, an introduction encrypted for the host, state and times) until 24 hours after the session closes. Encrypted connection messages are deleted when the session closes, and in any case by a clean-up that runs every 15 minutes.
  • IP addresses. Our Guest server stores them only as a keyed hash in rate-limit counters, deleted within 24 hours. Our call relay (section 6) and Google reCAPTCHA also see the guest's IP address.
  • Reports. If a participant reports the session, we keep the category, a keyed reference to the session and the reporter's role for 30 days.
  • Bot protection. The guest page uses Google reCAPTCHA Enterprise and Firebase App Check. Google receives browser and device signals and the IP address, and may store data in the browser's storage. reCAPTCHA never receives the messages.
  • Limits. The guest's name is self-declared and not verified. Browsers cannot block screenshots.
  • Legal basis. For the host, (b); for the guest, (f): the shared interest of host and guest in a private conversation, and security.

10Deletion, panic wipe and retention

What each deletion does on our servers
ActionEffect
Disappearing messages (1 hour, 24 hours, 7 days)Expired messages and the related chat entries are deleted from our servers within about 30 minutes of expiry. A message's encrypted media file is deleted together with the message (when it expires, when it is deleted for everyone, or when the chat is deleted); files sent with Afri versions before 3.0-b290 are deleted with the chat or the account.
“Delete message”, and “Delete chat” → “For both”Your messages are hidden on both phones and removed from notifications. The encrypted content stays on our servers until the chat or the account is deleted, or the disappearing timer runs out. A push already held by Google cannot be recalled.
“Delete chat” → “Only for me”The chat is cleared on your side only. Nothing is deleted from our servers.
“Delete chat” → “Delete contact too”The whole conversation and its media are permanently deleted from our servers for both participants, and the connection, call permission and location permissions between you are removed.
“Delete group” (by its creator)The group, its messages, locations and media are deleted for every member.
Stop sharing locationSharing ends. Your group position is deleted; your last encrypted position in one-to-one chats remains until replaced (section 7).

Deleting your account

In Settings, choose “Delete account permanently”. For your protection, Afri may ask you to sign in again first. Deletion starts immediately; if it is interrupted, it resumes automatically every 15 minutes until complete. We delete:

  • your sign-in account, and every active session is revoked;
  • all your one-to-one conversations and their media, including the other person's copy on our servers;
  • groups you created, in full; in other groups, including those you left earlier, your messages, location, media, reactions and delivery and read receipts;
  • your calls, the invitations you created, SOS records, location data, username, profile, settings and keys.

Afri erases the data on your phone once our servers have confirmed the deletion. If you can no longer use the app, you may request deletion by email from your account's address; we complete such requests within 30 days.

What remains after account deletion
RecordHow long
Abuse reports that name your account180 days from the report, to prevent repeated abuse.
An account-status record (account ID, “deleted”, time), without profile data30 days, so that old sign-in sessions cannot be reused.
A record of the deletion job (account ID, completion time)Marked to expire 7 days after the deletion is complete.
Decryption diagnosticsNot linked to your account; 30 days.
Your account ID in other users' block lists, muted chats or SOS contactsUntil they change them.
Database backups (point-in-time recovery)7 days.
Firebase Authentication backupsUp to 180 days.
Crash reports, if you had switched them on90 days.
Server and hosting logsServer logs: 30 days, without IP addresses (request logs with IP addresses are not stored since 4 October 2026). Website hosting logs: a few months, under Google's retention.
Pushes still held by GoogleUp to 24 hours for message pushes; up to 28 days for pushes without message content, such as SOS alerts (section 4).
Relay connection logsSee section 4, “Call relay”.
Copies on other people's phonesOn those phones. We cannot delete them.

Panic PIN

The panic PIN looks like a normal unlock. It immediately erases Afri's keys and data on the phone, even without a connection. It then spends up to about four seconds removing what it can from our servers: it stops location sharing, including in groups, and deletes your location records, your public keys, your encrypted recovery key and your push token, so your old keys and any history backup can no longer be restored, not even with the Recovery Code. The hashes of your Recovery Code and Wipe Code remain, so the Security Center can still lock or wipe the account afterwards. If the phone cannot connect in that time, sharing is stopped the next time you sign in to Afri on this phone, and until then your shares expire on their own, within 24 hours at most; your public keys and encrypted recovery key then stay on our servers, and the Recovery Code can still restore them. Afri then signs out. Your account, your connections and your encrypted messages remain on our servers until you delete the account. Messages and locations that others have already received stay on their phones.

Remote lock and wipe

If you lose your phone, the Security Center at afri-f718b.web.app/security lets you lock or unlock your account with your @username and Recovery Code: locking revokes every session and tells your phone to lock Afri. With the separate Wipe Code, you can delete your account completely, as described above; your phone erases Afri's local data the next time it connects. Optionally, after 10 wrong PIN attempts Afri erases its data on this phone and signs out; it deletes nothing on our servers, and your Recovery Code brings the account back.

11Google services in the app

  • Google Maps SDK and the Android geocoder display the map and city names (section 7).
  • ML Kit. Translation runs on your phone; the language model is downloaded from Google the first time you translate a language, over any network. Afri Guard's text recognition and QR-code reading also run on your phone. Your text and images are never sent. ML Kit sends Google technical information: device and app details, performance metrics and an installation identifier.
  • Google code scanner (Google Play services) reads invitation QR codes; the camera image is processed on your phone.
  • Google Play distributes Afri and tells the app when an update is available.
  • Firebase Installations provides the installation identifier used by push notifications, App Check, ML Kit and, if enabled, crash reports.

For Firebase and Google Cloud, Google acts as our processor. For the Maps SDK, the geocoder, Google Play services and reCAPTCHA, Google may also use the data for its own purposes, under its own Privacy Policy.

12Recipients and international transfers

We do not sell, rent or share personal data for advertising. We disclose it only to:

  • Service providers acting on our behalf (processors): Google, for Firebase and Google Cloud (database, server functions, storage, authentication, push notifications, App Check, crash reports, hosting and logging); and Contabo GmbH, Germany, which hosts our call relay server.
  • Google as a provider in its own right, for the services named in section 11.
  • The people you communicate with, who receive what you send them and see your public profile.
  • Public authorities, only where the law obliges us. We cannot disclose the content of your messages, media, calls or locations, because we cannot decrypt it.

Where your data is processed

  • In the European Union: our Firestore database (EU multi-region eur3), our server functions (europe-west1, Belgium) and our call relay (Germany).
  • In the United States: our encrypted media files, in Firebase Cloud Storage (us-east1). They are encrypted on your phone before upload, and neither we nor Google can decrypt them. Firebase Authentication also processes your account data (section 4) in the United States.
  • On Google's global infrastructure: Firebase Cloud Messaging, App Check, Firebase Installations, Crashlytics, Firebase Hosting, the Google Maps SDK, ML Kit and reCAPTCHA may process data wherever Google operates facilities.

For transfers outside the European Economic Area, Google LLC is certified under the EU–U.S. Data Privacy Framework, for which the European Commission has adopted an adequacy decision; in addition, Google's data processing terms incorporate the Standard Contractual Clauses adopted by the European Commission. You can ask us for more information about these safeguards.

13Your rights

Access

Obtain confirmation of whether we process your data, and a copy of it. Art. 15

Rectification

Correct inaccurate data. You can change your name, @username and settings in the app. Art. 16

Erasure

Have your data deleted: delete chats or your whole account in the app, or write to us. Art. 17

Restriction

Ask us to restrict processing while a question about it is resolved. Art. 18

Portability

Receive the data you provided to us in a structured, machine-readable format. Art. 20

Objection

Object to processing based on legitimate interests. Decryption diagnostics carry no account ID, so we cannot single out your past records, and the app has no switch for them yet; write to us and we will assess your objection. Art. 21

Withdrawal of consent

Switch crash reports off in Settings at any time. This does not affect processing that took place before. Art. 7(3)

Complaint

Lodge a complaint with a supervisory authority. Art. 77

How to exercise your rights. Write to celaerald@gmail.com, preferably from the email address of your account, so that we can verify the request comes from you. We reply within one month; for complex requests we may extend this by two further months, and we will tell you if we do. Exercising your rights is free of charge.

What we can provide. Only the data we can read. We cannot export the content of end-to-end encrypted messages, media or locations: it exists in readable form only on the phones involved.

Supervisory authorities. You may complain in particular in the EU member state where you live or work, or where the alleged infringement took place. For example: in Italy, the Garante per la protezione dei dati personali (garanteprivacy.it); in Albania, the Information and Data Protection Commissioner (idp.al). We would welcome the chance to address your concern first, but you are free to contact an authority directly.

Automated decisions. Afri makes no decisions based solely on automated processing that produce legal effects concerning you or similarly significantly affect you. Afri Guard's warnings about scams and phishing are computed on your phone, are advisory, and are not reported to us.

14Children

Afri is intended for people aged 16 and over. At sign-up you confirm that you are at least 16; we do not verify age. If you believe that a child under 16 is using Afri, please contact us and we will delete the account.

15Security

In addition to end-to-end encryption (section 3), we apply the following measures:

  • On your phone: keys sealed by the Android Keystore, hardware-backed where the phone supports it; the local message store encrypted; Afri's data excluded from Android cloud backups and device transfers; an app lock with PIN or biometrics that locks as soon as you leave the app; PINs stored as Argon2id hashes; an optional panic PIN; screenshots and screen recording blocked inside Afri; received media and sensitive messages covered until you open them with your fingerprint or PIN.
  • Identity: strict identity verification is on by default. If a contact's key changes, sending pauses until you verify again. Safety numbers let you verify a contact in person.
  • On our servers: access rules that deny by default; no directory of users; username discovery only if you allow it; rate limits on sensitive operations; App Check on our server functions (with Play Integrity) and on Afri Guest (with reCAPTCHA Enterprise); TLS on every connection to Google Firebase, and call media encrypted end to end (DTLS-SRTP) on its way through the relay.
  • Less metadata: no names in pushes; encrypted nicknames, group names and reactions; encrypted pushes padded to fixed sizes; calls always relayed; relay credentials without account identifiers; photos re-encoded without their embedded metadata.
  • Recovery: a 256-bit Recovery Code, protected with Argon2id.

No system is perfectly secure. Afri cannot protect content on a compromised phone, or content photographed with another device. Afri is not an anonymity tool. Afri has not yet undergone an independent security audit.

If a personal data breach is likely to result in a risk to your rights and freedoms, we will notify the competent supervisory authority and, where required, you, as provided by Articles 33 and 34 GDPR.

16Our websites

  • This page loads no external resources and sets no cookies. It remembers your choice of language in your browser's local storage; that choice is never sent to us.
  • Firebase Hosting (Google) records the IP address, time, requested page and browser details of every visit, and keeps them for a few months.
  • The Security Center sends your @username, the code you enter and the chosen action to our server functions in the EU. They use your IP address, as a one-way hash, to limit repeated attempts; like every request to our servers, the request may also appear in server logs (section 4).
  • The other pages of this site load no third-party resources either. The Afri Guest page, which is a separate site, uses Google reCAPTCHA (section 9).

17Changes to this policy

We update this policy when Afri or the law changes. The version and effective date at the top always identify the text in force. If a change materially affects how we process your data, we will inform you by appropriate means before it takes effect.

4.3 · 5 October 2026
Request logs that carry the IP address are no longer stored; the call relay's logs are kept for up to 24 hours (previously up to 7 days).
4.2 · 4 October 2026
A message's encrypted media file is now deleted together with the message; abuse reports are deleted after 180 days, decryption diagnostics after 30 days and the account-status record 30 days after deletion; deleting your account also covers groups you left earlier, and your reactions and delivery and read receipts (Afri 3.0-b290). The unencrypted media of Afri's first versions (before 3.0-b203) has been deleted from our servers.
4.1 · 28 September 2026
The wipe after 10 wrong PINs no longer deletes anything on our servers, and the panic PIN no longer deletes the hashes the Security Center needs (Afri 3.0-b286); the panic PIN also stops sharing in groups; signing out erases Afri's data on the phone.
4.0 · 27 September 2026
Complete revision: calls always relayed through our server; call history; encrypted message copy in push notifications; removal of on-device generative AI; detailed retention and deletion; international transfers; your rights.
3.0-b203 · 5 September 2026
Previous version.

18Contact

For any question about privacy or this policy: celaerald@gmail.com.

Indice

Afri · Informativa privacy

Informativa sulla privacy

La presente informativa spiega quali dati personali tratta Afri, per quali finalità e su quale base giuridica, per quanto tempo sono conservati, dove sono trattati e quali diritti Le spettano. Indica inoltre con chiarezza che cosa protegge la crittografia end-to-end e che cosa non protegge.

In vigore dal
5 ottobre 2026
Versione
4.3
Si applica a
Afri per Android, Afri Guest e afri-f718b.web.app

Questa è una traduzione. Il testo di riferimento è quello in inglese.

1Titolare del trattamento

Il titolare del trattamento ai sensi del Regolamento generale sulla protezione dei dati dell'UE (GDPR) per i trattamenti descritti nella presente informativa è:

Erald Çela (persona fisica)
Tirana, Albania
Email: celaerald@gmail.com

Ogni domanda sulla presente informativa o sui Suoi dati personali, e ogni richiesta di esercizio dei Suoi diritti, può essere inviata all'indirizzo email sopra indicato. Non abbiamo nominato un responsabile della protezione dei dati.

Legge applicabile e autorità di controllo. Il titolare è stabilito in Albania. Il trattamento è soggetto alla Legge albanese n. 124/2024 “Sulla protezione dei dati personali” e l'autorità di controllo albanese è il Commissario per il diritto all'informazione e la protezione dei dati personali (IDP). Al trattamento dei dati personali degli utenti che si trovano nell'Unione europea si applica anche il GDPR (articolo 3, paragrafo 2, GDPR). La sezione 13 spiega dove può proporre reclamo.

2Ambito di applicazione

La presente informativa si applica:

  • all'app Afri per Android (com.afri.app);
  • ad Afri Guest, sia per gli utenti Afri che invitano un ospite, sia per gli ospiti che si collegano da un browser su afri-guest-f718b.web.app;
  • ai siti web su afri-f718b.web.app, incluso il Centro sicurezza.

Quando Google Le fornisce direttamente un servizio, ad esempio Google Play o i servizi di mappa e di nomi di luogo integrati in Android, è Google a decidere come usare i dati che riceve, e si applica l'Informativa sulla privacy di Google (policies.google.com/privacy). La sezione 11 descrive questi servizi.

Nella presente informativa, “noi” indica il titolare di cui alla sezione 1; “i nostri server” indica l'infrastruttura che gestiamo su Google Firebase e Google Cloud, insieme al nostro server relay per le chiamate; “metadati” indica i dati relativi a una comunicazione, anziché il suo contenuto.

3Crittografia end-to-end: che cosa possiamo e non possiamo vedere

Afri cifra il contenuto delle Sue comunicazioni sul Suo telefono. Solo i telefoni delle persone con cui comunica possono decifrarlo. Le chiavi sono create e custodite su quei telefoni e non raggiungono mai i nostri server. I nostri server conservano e inoltrano contenuti cifrati che non sono in grado di decifrare.

Protetto dalla crittografia end-to-end. Non vediamo:

  • il testo dei Suoi messaggi, comprese le risposte e i messaggi effimeri;
  • foto, video, messaggi vocali e file;
  • l'audio e il video delle chiamate;
  • le coordinate delle posizioni condivise e dei percorsi;
  • la condizione di luogo o di orario di una Vula;
  • le reazioni, i soprannomi che assegna ai contatti e i nomi dei gruppi;
  • le Sue chiavi private, i PIN, il Codice di recupero e il Codice di cancellazione.

Visibile ai nostri server (metadati). Vediamo:

  • il Suo indirizzo email, lo @username, le chiavi pubbliche e, salvo che Lei lo disattivi, il Suo nome;
  • chi sono i Suoi contatti, chi ha chiesto il collegamento a chi e lo stato di ciascun collegamento;
  • i membri dei Suoi gruppi e chi ha creato ciascun gruppo;
  • quando un messaggio è stato inviato, consegnato e letto, a quale messaggio risponde, se è una foto, un video, un messaggio vocale o un file, se è contrassegnato come sensibile e quando è impostato per scomparire;
  • la dimensione e l'orario di caricamento dei file multimediali cifrati;
  • quando una chiamata è iniziata, ha ricevuto risposta ed è terminata, se era vocale o video e come si è conclusa;
  • il fatto che condivide la posizione, con chi e fino a quando, e gli orari dei segnali “ancora qui”;
  • il fatto che ha lanciato un SOS, a chi e quando;
  • le segnalazioni che effettua e quelle che La riguardano.

Come funziona la crittografia

  • I messaggi usano il Protocollo Signal (libsignal). Le sessioni sono stabilite con PQXDH, che combina X25519 con l'incapsulamento di chiavi post-quantistico ML-KEM (Kyber-1024). Il Double Ratchet garantisce poi la segretezza in avanti (forward secrecy) e la sicurezza post-compromissione. I gruppi usano le Sender Keys. Il contenuto dei messaggi è cifrato con AES-256 in modalità CBC, autenticato con HMAC-SHA256.
  • I contenuti multimediali sono cifrati sul Suo telefono con AES-256-GCM prima del caricamento. La chiave viaggia solo all'interno del messaggio cifrato end-to-end.
  • La posizione, le reazioni, i soprannomi dei contatti, i nomi dei gruppi e il backup facoltativo della cronologia sono cifrati con AES-256-GCM, con la chiave cifrata per ciascun destinatario autorizzato tramite RSA-2048-OAEP.
  • Le chiamate usano WebRTC con DTLS-SRTP. Ogni offerta e risposta di chiamata è firmata con le chiavi di identità Signal di entrambe le parti, e il telefono squilla solo se la firma è verificata.
  • La protezione post-quantistica si applica all'instaurazione delle sessioni dei messaggi. Non si estende a chiamate, posizione, reazioni, soprannomi, nomi dei gruppi o chiave di recupero.

Che cosa la crittografia non fa

  • Il contenuto è leggibile sui telefoni del mittente e dei destinatari. Un destinatario può inoltrarlo, salvarlo o fotografare lo schermo con un altro dispositivo.
  • I metadati sopra elencati non sono cifrati end-to-end.
  • I contenuti cifrati restano sui nostri server per i periodi indicati nelle sezioni 4 e 10, anche se non possiamo leggerli.
  • Finché Lei non verifica il numero di sicurezza di un contatto, l'app si fida della prima chiave che vede per quel contatto.

4Che cosa trattiamo, perché e per quanto tempo

Trattiamo i dati personali solo per le finalità indicate di seguito. Le basi giuridiche sono quelle dell'articolo 6, paragrafo 1, GDPR:

(b)
Contratto: fornirle Afri e le funzioni che sceglie di usare.
(f)
Legittimo interesse: mantenere Afri sicura, prevenire gli abusi e garantire l'affidabilità del servizio. Questi interessi tutelano anche Lei come utente; può opporsi (sezione 13).
(a)
Consenso: solo dove la presente informativa lo indica. Può revocarlo in qualsiasi momento.
(c)
Obbligo legale: quando la legge ci impone di conservare o comunicare dati.

Non usiamo i Suoi dati per la pubblicità, non creiamo profili su di Lei e non vendiamo dati personali.

Che cosa deve fornire. Per creare un account deve indicare un indirizzo email e scegliere una password: ci servono per creare e proteggere il Suo account, e senza di essi non possiamo fornirle Afri. Tutto il resto, come il nome visualizzato, è facoltativo.

Attività di trattamento
DatiFinalitàBase giuridicaConservazioneDove
Account. Indirizzo email; password (conservata da Firebase Authentication come hash unidirezionale, mai visibile a noi); ID interno dell'account; stato di verifica; data di creazione. Firebase Authentication registra anche gli indirizzi IP e i dati del dispositivo al momento dell'accesso. Il nostro database conserva un hash unidirezionale del Suo indirizzo email e, per gli account creati con le prime versioni di Afri, eventualmente l'indirizzo stesso, in un record leggibile solo da Lei e dal nostro server.Creare e proteggere il Suo account; accesso, verifica dell'email e reimpostazione della password.(b); sicurezza degli accessi: (f)Fino all'eliminazione dell'account, poi fino a 180 giorni nei backup di autenticazione di Google. Indirizzi IP di accesso: alcune settimane.Firebase Authentication, USA; database, UE
Profilo pubblico. Lo @username, le chiavi pubbliche di cifratura e, salvo che Lei lo disattivi, il Suo nome. Possono leggerlo gli utenti Afri che conoscono il Suo ID interno: i Suoi contatti, i membri dei Suoi gruppi e chiunque scansioni il Suo codice QR, che contiene tale ID e non scade; i profili non possono essere elencati. Nessuno può trovarla tramite username se Lei non attiva “Fatti trovare con lo username” (disattivato per impostazione predefinita). Se lascia vuoto lo username alla registrazione, esso è ricavato dalla parte dell'indirizzo email che precede la “@”; può modificarlo nel profilo.Consentire ai contatti di riconoscerla; instaurare sessioni cifrate.(b)Fino all'eliminazione dell'account. Le chiavi pubbliche sono rimosse anche dal PIN di emergenza.Firestore, UE
Impostazioni. Livello delle notifiche, chat silenziate, utenti bloccati, contatti SOS, reperibilità, scelta sul backup della cronologia, lingua, token delle notifiche.Applicare le Sue scelte; far rispettare i blocchi; recapitare le notifiche.(b)Fino a quando non le modifica o elimina l'account. Il PIN di emergenza ne rimuove il token delle notifiche.Firestore, UE
Collegamenti e inviti. Ogni collegamento (entrambi gli ID degli account, chi lo ha chiesto, stato, date, impostazione dei messaggi effimeri); il soprannome che assegna a un contatto (cifrato); i link di invito (autore, se e da chi è stato usato, data). I codici QR non creano alcun record sui nostri server.La Sua lista di contatti; consentire messaggi e chiamate solo tra collegamenti accettati.(b)Collegamenti: fino all'eliminazione della chat o di uno dei due account. Inviti: fino all'eliminazione dell'account del loro autore.Firestore, UE
Contenuto dei messaggi. Testo, risposte e reazioni, cifrati end-to-end. Non possiamo leggerli.Conservare e recapitare i Suoi messaggi.(b)Fino alla scadenza del timer dei messaggi effimeri, all'eliminazione della chat o all'eliminazione dell'account; altrimenti per tutta la durata della conversazione (vedi sezione 10).Firestore, UE
Metadati dei messaggi. Mittente, orario del server, ID del messaggio, conferme di consegna e di lettura con orario, messaggio a cui si risponde, tipo (foto, video, messaggio vocale, file), contrassegno “sensibile”, orario di scomparsa, contrassegno di eliminazione, momento di apertura di una Vula, richieste di salvataggio dei contenuti multimediali.Recapito; stato di consegna e di lettura; timer dei messaggi effimeri.(b)Come il contenuto dei messaggi.Firestore, UE
Contenuti multimediali. Foto, video, messaggi vocali e file, cifrati end-to-end; dimensione, orario di caricamento e conversazione di appartenenza. Le foto sono ricodificate sul Suo telefono, il che rimuove i metadati incorporati come la posizione GPS.Conservare e recapitare i contenuti multimediali.(b)Fino all'eliminazione della chat, del gruppo o dell'account. I timer dei messaggi effimeri e l'eliminazione dei messaggi non cancellano il file cifrato.Firebase Cloud Storage (Google), USA
Chiamate. Record di instaurazione: chiamante, chiamato, voce o video, stato, orari e parametri di connessione firmati, compresi gli indirizzi del relay. Voce nella cronologia della chat: chi ha chiamato, voce o video, orari di inizio, risposta e fine, esito.Collegare le chiamate; mostrare la cronologia delle chiamate nella conversazione.(b)Record di instaurazione: cancellato non appena ha più di un'ora, al più tardi circa sette ore dopo la chiamata. Voce nella cronologia: come un messaggio di quella chat.Firestore, UE
Relay delle chiamate. Indirizzi IP e porte di entrambi i telefoni, tempi della chiamata e volume di dati. L'audio e il video transitano cifrati e non vengono registrati.Trasportare la chiamata senza rivelare il Suo indirizzo IP all'altra parte.(b)Log tecnici di connessione (indirizzi IP e orari): al massimo 24 ore (cancellati ogni notte), per la sicurezza e il funzionamento del relay.Server relay di Afri, Germania (Contabo GmbH)
Condivisione della posizione. Coordinate e un percorso di due ore, cifrati end-to-end; stato della condivisione (attiva o no, fino a quando, SOS), chi può vedere, orari degli aggiornamenti e dei segnali “ancora qui”; voci della chat che registrano l'inizio e la fine della condivisione.Mostrare la Sua posizione alle persone che sceglie, per il tempo che sceglie.(b), funzione che attiva LeiPercorso: 2 ore. Stato, chi può vedere e voci della chat: fino all'eliminazione della chat o dell'account. L'ultima posizione cifrata condivisa nelle chat individuali: finché non la sostituisce la condivisione successiva, non viene usato il PIN di emergenza o non viene eliminato l'account.Firestore, UE
Mappa e nomi dei luoghi. Quando apre la mappa, il Google Maps SDK invia a Google il Suo indirizzo IP, informazioni sul dispositivo, un identificativo pseudonimo e le Sue interazioni con la mappa, compresa l'area visualizzata; se Lei consente l'accesso alla posizione, usa anche la posizione del telefono per disegnare il punto “la mia posizione”. Per mostrare il nome di una città, il geocoder del telefono invia a Google un punto arrotondato a circa 2 km. I server di Afri non ricevono né l'uno né l'altro.Visualizzare la mappa e i nomi dei luoghi.(b); Google tratta questi dati come titolare autonomo, secondo la propria Informativa sulla privacy (sezione 11)Non li conserviamo; si applicano i tempi di conservazione di Google.Google, globale
SOS. Mittente, destinatari, stato e orari.Avvisare le persone che ha scelto.(b)24 ore.Firestore, UE
Notifiche push. Il token delle notifiche del Suo dispositivo; il contenuto di ogni notifica (sezione 5), inclusa, per le versioni dell'app che la supportano, una copia cifrata del messaggio.Recapitare messaggi, chiamate e avvisi.(b)Token: fino alla disconnessione, all'uso del PIN di emergenza o all'eliminazione dell'account. Notifiche non recapitate presso Google: notifiche di chiamata fino a 90 secondi; notifiche di messaggi e altre notifiche fino a 24 ore; avvisi SOS, avvisi “Sto bene”, comandi di blocco e cancellazione a distanza, richieste di aggiornamento della posizione, segnali di consegna e avvisi di aggiornamento, che non contengono il contenuto dei messaggi, fino a 28 giorni.Firebase Cloud Messaging (Google), globale
Recupero e protezione a distanza. La Sua chiave di recupero, cifrata con il Codice di recupero; hash unidirezionali del Codice di recupero e del Codice di cancellazione. Le richieste al Centro sicurezza (@username, codice, azione) sono confrontate con questi hash e non vengono conservate.Ripristinare la Sua identità su un nuovo telefono; bloccare o cancellare un telefono smarrito.(b)Fino all'eliminazione dell'account. Il PIN di emergenza cancella la chiave di recupero cifrata ma conserva gli hash, quindi il Centro sicurezza funziona anche dopo; la cancellazione dopo 10 PIN errati non tocca né l'una né gli altri.Firestore, UE
Backup della cronologia (facoltativo, disattivato per impostazione predefinita). Copie cifrate dei Suoi messaggi ordinari con la chiave di recupero. Contenuti multimediali, messaggi sensibili ed effimeri non sono mai inclusi.Recuperare la cronologia con il Codice di recupero.(b), su Sua richiestaCome i messaggi a cui appartengono. Disattivare il backup interrompe le nuove copie; quelle precedenti restano.Firestore, UE
Segnalazioni di abuso. Segnalante, account segnalato, conversazione interessata, motivo scelto, data. Mai il contenuto dei messaggi.Esaminare e prevenire gli abusi.(f)180 giorni dalla segnalazione, poi cancellate automaticamente. Le segnalazioni che ha inviato Lei vengono cancellate con il Suo account; quelle che menzionano il Suo account restano fino alla fine di questo periodo, per prevenire abusi ripetuti.Firestore, UE
Sicurezza e prevenzione degli abusi. Contatori di limitazione delle richieste conservati sotto hash unidirezionali di un ID account, di un indirizzo email o di un indirizzo IP; stato dell'account (ad esempio bloccato o eliminato); log dei server (orario, richiesta e, quando scatta una regola antispam, l'ID dell'account).Prevenire tentativi di forza bruta, spam e usi impropri; applicare i blocchi.(f)Contatori: fino a un'ora, rimossi entro ulteriori sei ore. Stato dell'account: conservato per 30 giorni dopo l'eliminazione, senza dati di profilo, per invalidare le vecchie sessioni. Log: 30 giorni in Google Cloud Logging, senza indirizzi IP. I log delle richieste, che contengono l'indirizzo IP e i dati del dispositivo, non vengono conservati dal 4 ottobre 2026; quelli precedenti scadono entro il 3 novembre 2026.Firestore, UE; Cloud Logging (Google)
Diagnostica di decifratura. Quando un messaggio non può essere decifrato: esito, tipo di errore, tipo di messaggio e versione del protocollo, build dell'app, versione di Android, un'etichetta casuale del dispositivo rinnovata ogni 7 giorni, orario del server. Non vengono conservati ID account, nome, email o contenuti. La richiesta è autenticata e i nostri server vedono il Suo indirizzo IP quando la ricevono.Rilevare e correggere i difetti di cifratura.(f); può opporsi (sezione 13)Non collegata al Suo account. 30 giorni, poi cancellata automaticamente.Firestore, UE
Segnalazioni di arresto (facoltative, disattivate per impostazione predefinita). Traccia dell'arresto, modello del dispositivo, versione di Android e dell'app, identificatori di installazione. Mai la Sua email, l'ID dell'account, i messaggi o la posizione.Individuare e correggere gli arresti anomali.(a), revocabile in qualsiasi momento nelle Impostazioni90 giorni.Firebase Crashlytics (Google), globale
Integrità dell'app. Un giudizio di integrità sull'app e sul dispositivo fornito da Google Play Integrity; token App Check di breve durata.Proteggere le nostre funzioni server e Afri Guest da app modificate e abusi automatizzati.(f)I token hanno breve durata; per il giudizio si applica la conservazione di Google.Firebase App Check, Google Play, globale
Siti web. Indirizzo IP, orario, pagina richiesta e dati del browser nei log di hosting.Fornire i siti; sicurezza.(f)Alcuni mesi.Firebase Hosting (Google), globale

I periodi di conservazione indicati per Firebase Authentication, Crashlytics e Firebase Hosting sono quelli che Google pubblica per i propri servizi. Afri Guest è descritto nella sezione 9.

Conservato solo sul Suo telefono

  • I messaggi decifrati e i contenuti multimediali che apre, conservati in forma cifrata con una chiave custodita nell'Android Keystore.
  • Le Sue chiavi e sessioni Signal, sigillate dall'Android Keystore.
  • Il PIN di blocco dell'app e il PIN di emergenza (come hash Argon2id), i luoghi salvati, i check-in e lo stato di verifica dei Suoi contatti.
  • L'analisi di Afri Guard su messaggi, link, immagini e codici QR, e la traduzione dei messaggi.

Nulla di tutto ciò è incluso nei backup cloud di Android o nei trasferimenti da dispositivo a dispositivo. Afri non accede alla rubrica del Suo telefono. Quando esce dall'account, Afri cancella tutto ciò dal telefono; per ripristinare l'account su questo telefono Le serve il Codice di recupero.

5Notifiche push tramite Google

Per risvegliare il Suo telefono in caso di nuovi messaggi, chiamate e avvisi, i nostri server inviano notifiche push tramite Google Firebase Cloud Messaging (FCM). Google le recapita e tratta quindi il token delle notifiche del Suo dispositivo, l'orario e la dimensione di ogni notifica e i dati che essa contiene.

  • Che cosa contiene una notifica. Il tipo di evento, gli identificatori della conversazione e del messaggio e la Sua impostazione delle notifiche; a seconda di tale impostazione, anche se il messaggio è una foto, un video, un messaggio vocale o un file e se è contrassegnato come sensibile. Le notifiche non contengono nomi né testo leggibile dei messaggi. L'unica eccezione riguarda le versioni meno recenti dell'app: i telefoni con una build precedente alla 278 ricevono gli avvisi SOS con il nome del mittente. Per quanto tempo Google può trattenere una notifica non recapitata dipende dal suo tipo: si veda la sezione 4.
  • Copia cifrata del messaggio. Per le versioni dell'app che la supportano, una notifica può contenere anche il messaggio stesso cifrato end-to-end, riempito fino a una di quattro dimensioni fisse, in modo che la dimensione della notifica non riveli la lunghezza del messaggio. Solo il Suo telefono può decifrarla; Google no. Google può trattenere una notifica di questo tipo per un massimo di 24 ore. Se la copia arriva più di 30 secondi dopo l'invio, il telefono la scarta e recupera il messaggio dai nostri server.
  • Messaggi eliminati. Quando un messaggio viene eliminato, l'app lo rimuove dalle notifiche. Una notifica ancora trattenuta da Google non può essere richiamata.
  • Chiamate in arrivo. La notifica può includere credenziali del relay di breve durata, valide per un'ora, che non contengono alcun identificatore dell'account.
  • Che cosa vede. Per impostazione predefinita una notifica riporta solo “Afri”. Se sceglie “Nome e messaggio”, il testo viene decifrato solo sul Suo telefono; chiunque veda lo schermo sbloccato può allora leggerlo. Le chiamate in arrivo e gli avvisi SOS mostrano sempre il nome della persona, che il telefono ricava dalla Sua lista di contatti Afri.
  • Messaggi di servizio. Possiamo avvisarla che è disponibile una nuova versione di Afri. Non inviamo comunicazioni di marketing.

6Chiamate

  • Chi può chiamarla. Le chiamate vocali e video sono individuali e possibili solo tra collegamenti accettati che non si sono bloccati a vicenda.
  • Sempre tramite il nostro relay. Ogni chiamata, e ogni conversazione Afri Guest, passa attraverso il server relay TURN di Afri, ospitato da Contabo GmbH in Germania. Afri non collega mai direttamente i due telefoni. Di conseguenza, la persona che chiama non conosce mai il Suo indirizzo IP, e Lei non conosce il suo.
  • Che cosa vede il relay. Gli indirizzi IP e le porte di entrambi i telefoni, l'inizio e la fine della chiamata e la quantità di dati trasmessi. Non può decifrare l'audio o il video e non li registra. Il relay è raggiungibile anche tramite TLS sulla porta 443, con un certificato fissato nell'app.
  • Registrazioni. Il record di instaurazione di una chiamata viene cancellato automaticamente non appena ha più di un'ora, al più tardi circa sette ore dopo la chiamata. La voce della chiamata nella cronologia della chat resta come un messaggio: fino alla scadenza del timer dei messaggi effimeri, all'eliminazione della chat o all'eliminazione dell'account.
  • Microfono e fotocamera. Afri usa il microfono durante le chiamate e mentre registra un messaggio vocale, e la fotocamera durante le videochiamate, sempre con l'autorizzazione di Android. Le misurazioni della qualità della chiamata avvengono sul Suo telefono e non ci vengono inviate.

7Condivisione della posizione

  • Solo per Sua scelta. Condivide la posizione solo quando decide Lei, solo con le persone che sceglie, per 15 minuti, 1 ora o 24 ore. I nostri server rifiutano qualsiasi condivisione superiore a 24 ore. Può interromperla in qualsiasi momento in “Chi mi vede”; bloccare o rimuovere un contatto ne revoca subito l'accesso.
  • Cifrata per ciascun destinatario. Le coordinate sono cifrate sul Suo telefono separatamente per ogni persona autorizzata a vederle. Non possiamo vedere dove si trova.
  • Visibile finché è attiva. La condivisione funziona come servizio in primo piano con una notifica visibile. La versione di Afri su Google Play non chiede l'autorizzazione ad accedere alla posizione in background.
  • Segnale “ancora qui”. Quando il telefono non si sposta, registra periodicamente un orario “ancora qui”, così chi La vede sa che il telefono è ancora attivo: ogni minuto durante un SOS, ogni dieci minuti negli altri casi. Il segnale contiene solo l'orario del server, mai coordinate.
  • Che cosa vedono i nostri server. Che Lei condivide, con chi, fino a quando, gli orari degli aggiornamenti e dei segnali “ancora qui”, e le voci della chat che indicano l'inizio e la fine della condivisione.
  • Conservazione. Il percorso cifrato viene cancellato dopo 2 ore. In un gruppo, la Sua posizione viene cancellata quando interrompe la condivisione. Nelle chat individuali, l'ultima posizione cifrata resta finché non la sostituisce la condivisione successiva, non usa il PIN di emergenza o non elimina l'account.
  • Mappa e nomi delle città. La mappa è fornita da Google Maps SDK: Google riceve il Suo indirizzo IP, i dati del dispositivo, un identificatore pseudonimo e le Sue interazioni con la mappa, inclusa l'area visualizzata, ma non di chi sia la posizione mostrata. Per mostrare il nome di una città, il geocoder del telefono (Google Play services) invia a Google un punto arrotondato a circa 2 km. I server di Afri non ricevono né l'una né l'altro.
  • Vula e luoghi salvati. Se una Vula legata a un luogo può aprirsi viene verificato sul telefono del destinatario; il luogo viaggia solo all'interno del messaggio cifrato. I luoghi salvati e i check-in restano sul Suo telefono.

8SOS

  • Con uno scorrimento, l'SOS avvisa le persone che ha scelto, con il Suo nome, e condivide con loro la Sua posizione in tempo reale, cifrata end-to-end, per 60 minuti o finché non comunica di stare bene.
  • I nostri server conservano un record dell'avviso (chi lo ha lanciato, a chi, quando e il suo stato) e lo cancellano automaticamente dopo 24 ore. Per sicurezza, il numero di avvisi è limitato a sei all'ora.
  • L'SOS non è un servizio di emergenza. Non contatta il 112 né alcuna autorità e richiede una connessione a Internet.

9Afri Guest

Afri Guest consente a un utente Afri (l'host) di tenere una conversazione privata di testo con una persona che non ha un account Afri (l'ospite), in un browser. L'host invia un link e, separatamente, un PIN di 8 cifre; l'ospite entra solo dopo che l'host lo ammette.

  • Contenuto. I messaggi sono cifrati end-to-end, passano attraverso il nostro server relay e non vengono mai conservati sui nostri server. Quando la conversazione si chiude, presso di noi non resta alcuna cronologia.
  • Host. Conserviamo un record dell'invito (un hash del PIN con sale e pepe, il suo stato e i limiti di tempo) e un contatore mensile delle sessioni. I dati del PIN vengono cancellati quando l'invito è usato o chiuso, il record dell'invito 24 ore dopo la chiusura e il contatore quando l'host elimina il proprio account.
  • Ospite. L'ospite non ha bisogno di un account. Conserviamo i record della sessione (una credenziale di accesso sottoposta a hash, una presentazione cifrata per l'host, stato e orari) fino a 24 ore dopo la chiusura della sessione. I messaggi di connessione cifrati vengono cancellati alla chiusura della sessione e, in ogni caso, da una pulizia che viene eseguita ogni 15 minuti.
  • Indirizzi IP. Il nostro server Guest li conserva solo come hash con chiave nei contatori di limitazione delle richieste, cancellati entro 24 ore. Anche il nostro relay (sezione 6) e Google reCAPTCHA vedono l'indirizzo IP dell'ospite.
  • Segnalazioni. Se un partecipante segnala la sessione, conserviamo la categoria, un riferimento con chiave alla sessione e il ruolo del segnalante per 30 giorni.
  • Protezione dai bot. La pagina dell'ospite usa Google reCAPTCHA Enterprise e Firebase App Check. Google riceve segnali del browser e del dispositivo e l'indirizzo IP, e può memorizzare dati nello spazio di archiviazione del browser. reCAPTCHA non riceve mai i messaggi.
  • Limiti. Il nome dell'ospite è autodichiarato e non verificato. I browser non possono bloccare gli screenshot.
  • Base giuridica. Per l'host, (b); per l'ospite, (f): l'interesse comune di host e ospite a una conversazione privata, e la sicurezza.

10Cancellazione, PIN di emergenza e conservazione

Che cosa fa ogni cancellazione sui nostri server
AzioneEffetto
Messaggi effimeri (1 ora, 24 ore, 7 giorni)I messaggi scaduti e le relative voci della chat vengono cancellati dai nostri server entro circa 30 minuti dalla scadenza. Il file multimediale cifrato di un messaggio viene cancellato insieme al messaggio (alla scadenza, quando viene eliminato per tutti o quando viene eliminata la chat); i file inviati con versioni di Afri precedenti alla 3.0-b290 vengono cancellati con la chat o con l'account.
“Elimina messaggio”, ed “Elimina chat” → “Per entrambi”I Suoi messaggi vengono nascosti su entrambi i telefoni e rimossi dalle notifiche. Il contenuto cifrato resta sui nostri server fino all'eliminazione della chat o dell'account, o fino alla scadenza del timer dei messaggi effimeri. Una notifica già trattenuta da Google non può essere richiamata.
“Elimina chat” → “Solo per me”La chat viene svuotata solo dalla Sua parte. Nulla viene cancellato dai nostri server.
“Elimina chat” → “Elimina anche il contatto”L'intera conversazione e i suoi contenuti multimediali vengono cancellati definitivamente dai nostri server per entrambi i partecipanti, e vengono rimossi il collegamento, l'autorizzazione alle chiamate e le autorizzazioni sulla posizione tra voi.
“Elimina gruppo” (da parte del creatore)Il gruppo, i suoi messaggi, le posizioni e i contenuti multimediali vengono cancellati per tutti i membri.
Interruzione della condivisione della posizioneLa condivisione termina. La Sua posizione nel gruppo viene cancellata; l'ultima posizione cifrata nelle chat individuali resta finché non viene sostituita (sezione 7).

Eliminazione dell'account

Nelle Impostazioni, scelga “Elimina account definitivamente”. Per la Sua protezione, Afri può chiederle prima di accedere di nuovo. L'eliminazione inizia subito; se viene interrotta, riprende automaticamente ogni 15 minuti fino al completamento. Cancelliamo:

  • il Suo account di accesso, e ogni sessione attiva viene revocata;
  • tutte le Sue conversazioni individuali e i relativi contenuti multimediali, compresa la copia dell'altra persona sui nostri server;
  • i gruppi che ha creato, per intero; negli altri gruppi, anche in quelli che ha lasciato in precedenza, i Suoi messaggi, la posizione, i contenuti multimediali, le reazioni e le conferme di consegna e di lettura;
  • le Sue chiamate, gli inviti che ha creato, i record SOS, i dati di posizione, lo username, il profilo, le impostazioni e le chiavi.

Afri cancella i dati sul Suo telefono non appena i nostri server hanno confermato l'eliminazione. Se non può più usare l'app, può chiedere la cancellazione via email dall'indirizzo del Suo account; evadiamo tali richieste entro 30 giorni.

Che cosa resta dopo l'eliminazione dell'account
DatoPer quanto tempo
Segnalazioni di abuso che menzionano il Suo account180 giorni dalla segnalazione, per prevenire abusi ripetuti.
Un record dello stato dell'account (ID account, “eliminato”, orario), senza dati di profilo30 giorni, affinché le vecchie sessioni di accesso non possano essere riutilizzate.
Un record della procedura di eliminazione (ID account, orario di completamento)Contrassegnato per la scadenza 7 giorni dopo il completamento dell'eliminazione.
Diagnostica di decifraturaNon collegata al Suo account; 30 giorni.
Il Suo ID account negli elenchi di blocco, nelle chat silenziate o nei contatti SOS di altri utentiFino a quando non li modificano.
Backup del database (ripristino a un momento preciso)7 giorni.
Backup di Firebase AuthenticationFino a 180 giorni.
Segnalazioni di arresto, se le aveva attivate90 giorni.
Log dei server e dell'hostingLog dei server: 30 giorni, senza indirizzi IP (i log delle richieste con indirizzi IP non vengono conservati dal 4 ottobre 2026). Log di hosting del sito: alcuni mesi, secondo la conservazione di Google.
Notifiche ancora trattenute da GoogleFino a 24 ore per le notifiche di messaggi; fino a 28 giorni per le notifiche senza contenuto dei messaggi, come gli avvisi SOS (sezione 4).
Log di connessione del relayVedi sezione 4, “Relay delle chiamate”.
Copie sui telefoni di altre personeSu quei telefoni. Non possiamo cancellarle.

PIN di emergenza

Il PIN di emergenza sembra un normale sblocco. Cancella immediatamente le chiavi e i dati di Afri sul telefono, anche senza connessione. Poi dedica fino a circa quattro secondi a rimuovere dai nostri server ciò che può: interrompe la condivisione della posizione, anche nei gruppi, e cancella i record di posizione, le Sue chiavi pubbliche, la chiave di recupero cifrata e il token delle notifiche, per cui le vecchie chiavi e l'eventuale backup della cronologia non possono più essere ripristinati, nemmeno con il Codice di recupero. Gli hash del Codice di recupero e del Codice di cancellazione restano, quindi il Centro sicurezza può ancora bloccare o cancellare l'account. Se il telefono non riesce a connettersi in quel tempo, la condivisione viene interrotta al Suo prossimo accesso ad Afri su questo telefono, e fino ad allora le condivisioni scadono da sole, entro 24 ore al massimo; le chiavi pubbliche e la chiave di recupero cifrata restano allora sui nostri server, e il Codice di recupero può ancora ripristinarle. Quindi Afri esegue la disconnessione. Il Suo account, i collegamenti e i messaggi cifrati restano sui nostri server fino all'eliminazione dell'account. I messaggi e le posizioni che altri hanno già ricevuto restano sui loro telefoni.

Blocco e cancellazione a distanza

Se smarrisce il telefono, il Centro sicurezza su afri-f718b.web.app/security Le consente di bloccare o sbloccare l'account con lo @username e il Codice di recupero: il blocco revoca ogni sessione e indica al telefono di bloccare Afri. Con il Codice di cancellazione, distinto dal primo, può eliminare completamente l'account, come descritto sopra; il telefono cancella i dati locali di Afri alla successiva connessione. Facoltativamente, dopo 10 PIN errati Afri cancella i propri dati su questo telefono ed esegue la disconnessione; sui nostri server non cancella nulla, e il Codice di recupero Le restituisce l'account.

11Servizi Google nell'app

  • Google Maps SDK e il geocoder di Android mostrano la mappa e i nomi delle città (sezione 7).
  • ML Kit. La traduzione avviene sul Suo telefono; il modello linguistico viene scaricato da Google la prima volta che traduce una lingua, su qualsiasi rete. Anche il riconoscimento del testo e la lettura dei codici QR di Afri Guard avvengono sul Suo telefono. I Suoi testi e le Sue immagini non vengono mai inviati. ML Kit invia a Google informazioni tecniche: dati sul dispositivo e sull'app, metriche di prestazione e un identificatore di installazione.
  • Lo scanner di codici di Google (Google Play services) legge i codici QR di invito; l'immagine della fotocamera viene elaborata sul Suo telefono.
  • Google Play distribuisce Afri e segnala all'app quando è disponibile un aggiornamento.
  • Firebase Installations fornisce l'identificatore di installazione usato dalle notifiche push, da App Check, da ML Kit e, se attivate, dalle segnalazioni di arresto.

Per Firebase e Google Cloud, Google agisce come nostro responsabile del trattamento. Per Maps SDK, il geocoder, Google Play services e reCAPTCHA, Google può usare i dati anche per finalità proprie, secondo la propria Informativa sulla privacy.

12Destinatari e trasferimenti internazionali

Non vendiamo, non cediamo in locazione e non condividiamo dati personali per finalità pubblicitarie. Li comunichiamo soltanto:

  • ai fornitori di servizi che agiscono per nostro conto (responsabili del trattamento): Google, per Firebase e Google Cloud (database, funzioni server, archiviazione, autenticazione, notifiche push, App Check, segnalazioni di arresto, hosting e log); e Contabo GmbH, Germania, che ospita il nostro server relay per le chiamate;
  • a Google in qualità di fornitore autonomo, per i servizi indicati nella sezione 11;
  • alle persone con cui comunica, che ricevono ciò che invia loro e vedono il Suo profilo pubblico;
  • alle autorità pubbliche, solo quando la legge ci obbliga. Non possiamo comunicare il contenuto dei Suoi messaggi, contenuti multimediali, chiamate o posizioni, perché non siamo in grado di decifrarlo.

Dove sono trattati i Suoi dati

  • Nell'Unione europea: il nostro database Firestore (multiregione UE eur3), le nostre funzioni server (europe-west1, Belgio) e il relay delle chiamate (Germania).
  • Negli Stati Uniti: i nostri file multimediali cifrati, in Firebase Cloud Storage (us-east1). Sono cifrati sul Suo telefono prima del caricamento, e né noi né Google possiamo decifrarli. Anche Firebase Authentication tratta i dati del Suo account (sezione 4) negli Stati Uniti.
  • Sull'infrastruttura globale di Google: Firebase Cloud Messaging, App Check, Firebase Installations, Crashlytics, Firebase Hosting, Google Maps SDK, ML Kit e reCAPTCHA possono trattare dati ovunque Google disponga di strutture.

Per i trasferimenti al di fuori dello Spazio economico europeo, Google LLC è certificata ai sensi del Data Privacy Framework UE–USA, per il quale la Commissione europea ha adottato una decisione di adeguatezza; inoltre, le condizioni di Google sul trattamento dei dati incorporano le clausole contrattuali tipo adottate dalla Commissione europea. Può chiederci maggiori informazioni su queste garanzie.

13I Suoi diritti

Accesso

Ottenere conferma che trattiamo o meno i Suoi dati, e una copia degli stessi. Art. 15

Rettifica

Correggere dati inesatti. Può modificare nome, @username e impostazioni nell'app. Art. 16

Cancellazione

Ottenere la cancellazione dei Suoi dati: elimini chat o l'intero account nell'app, oppure ci scriva. Art. 17

Limitazione

Chiederci di limitare il trattamento mentre viene risolta una questione che lo riguarda. Art. 18

Portabilità

Ricevere i dati che ci ha fornito in un formato strutturato e leggibile da dispositivo automatico. Art. 20

Opposizione

Opporsi ai trattamenti basati sul legittimo interesse. La diagnostica di decifratura non contiene l'ID dell'account, quindi non possiamo individuare i Suoi record passati, e l'app non ha ancora un interruttore per disattivarla; ci scriva e valuteremo la Sua opposizione. Art. 21

Revoca del consenso

Disattivare le segnalazioni di arresto nelle Impostazioni in qualsiasi momento. Ciò non pregiudica il trattamento effettuato in precedenza. Art. 7(3)

Reclamo

Proporre reclamo a un'autorità di controllo. Art. 77

Come esercitare i Suoi diritti. Scriva a celaerald@gmail.com, preferibilmente dall'indirizzo email del Suo account, così da consentirci di verificare che la richiesta provenga da Lei. Rispondiamo entro un mese; per richieste complesse possiamo prorogare il termine di ulteriori due mesi, informandola. L'esercizio dei diritti è gratuito.

Che cosa possiamo fornire. Solo i dati che siamo in grado di leggere. Non possiamo esportare il contenuto di messaggi, contenuti multimediali o posizioni cifrati end-to-end: in forma leggibile esiste solo sui telefoni coinvolti.

Autorità di controllo. Può proporre reclamo in particolare nello Stato membro dell'UE in cui risiede abitualmente o lavora, oppure in cui si è verificata la presunta violazione. Ad esempio: in Italia, il Garante per la protezione dei dati personali (garanteprivacy.it); in Albania, il Commissario per il diritto all'informazione e la protezione dei dati personali (idp.al). Apprezzeremmo la possibilità di esaminare prima la Sua segnalazione, ma può comunque rivolgersi direttamente a un'autorità.

Decisioni automatizzate. Afri non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici che La riguardano o che incidano in modo analogo significativamente sulla Sua persona. Gli avvisi di Afri Guard su truffe e phishing sono calcolati sul Suo telefono, hanno carattere consultivo e non ci vengono comunicati.

14Minori

Afri è destinata a persone di almeno 16 anni. Alla registrazione Lei conferma di avere almeno 16 anni; non verifichiamo l'età. Se ritiene che un minore di 16 anni stia usando Afri, ci contatti e cancelleremo l'account.

15Sicurezza

Oltre alla crittografia end-to-end (sezione 3), applichiamo le seguenti misure:

  • Sul Suo telefono: chiavi sigillate dall'Android Keystore, con supporto hardware ove il telefono lo preveda; archivio locale dei messaggi cifrato; dati di Afri esclusi dai backup cloud di Android e dai trasferimenti tra dispositivi; blocco dell'app con PIN o biometria che si attiva non appena si esce dall'app; PIN conservati come hash Argon2id; PIN di emergenza facoltativo; screenshot e registrazione dello schermo bloccati all'interno di Afri; contenuti multimediali ricevuti e messaggi sensibili coperti finché non li apre con l'impronta digitale o il PIN.
  • Identità: la verifica rigorosa dell'identità è attiva per impostazione predefinita. Se la chiave di un contatto cambia, l'invio si sospende finché Lei non la verifica di nuovo. I numeri di sicurezza consentono di verificare un contatto di persona.
  • Sui nostri server: regole di accesso che negano per impostazione predefinita; nessun elenco di utenti; ricerca tramite username solo se Lei lo consente; limiti alle richieste per le operazioni sensibili; App Check sulle funzioni server (con Play Integrity) e su Afri Guest (con reCAPTCHA Enterprise); TLS su ogni connessione a Google Firebase, e contenuti delle chiamate cifrati end-to-end (DTLS-SRTP) durante il transito attraverso il relay.
  • Meno metadati: nessun nome nelle notifiche; soprannomi, nomi dei gruppi e reazioni cifrati; notifiche cifrate riempite fino a dimensioni fisse; chiamate sempre tramite relay; credenziali del relay senza identificatori dell'account; foto ricodificate senza i metadati incorporati.
  • Recupero: un Codice di recupero a 256 bit, protetto con Argon2id.

Nessun sistema è perfettamente sicuro. Afri non può proteggere i contenuti su un telefono compromesso, né quelli fotografati con un altro dispositivo. Afri non è uno strumento di anonimato. Afri non è ancora stata sottoposta a un audit di sicurezza indipendente.

Se una violazione dei dati personali è suscettibile di presentare un rischio per i Suoi diritti e le Sue libertà, informeremo l'autorità di controllo competente e, ove richiesto, anche Lei, come previsto dagli articoli 33 e 34 GDPR.

16I nostri siti web

  • Questa pagina non carica risorse esterne e non imposta cookie. Memorizza la lingua scelta nello spazio di archiviazione locale del browser; tale scelta non ci viene mai inviata.
  • Firebase Hosting (Google) registra l'indirizzo IP, l'orario, la pagina richiesta e i dati del browser di ogni visita, e li conserva per alcuni mesi.
  • Il Centro sicurezza invia alle nostre funzioni server nell'UE il Suo @username, il codice inserito e l'azione scelta. Esse usano il Suo indirizzo IP, sotto forma di hash unidirezionale, per limitare i tentativi ripetuti; come ogni richiesta ai nostri server, la richiesta può comparire anche nei log dei server (sezione 4).
  • Neanche le altre pagine di questo sito caricano risorse di terzi. La pagina di Afri Guest, che è un sito separato, usa Google reCAPTCHA (sezione 9).

17Modifiche alla presente informativa

Aggiorniamo la presente informativa quando cambiano Afri o la normativa. La versione e la data di entrata in vigore in alto identificano sempre il testo vigente. Se una modifica incide in modo sostanziale sul modo in cui trattiamo i Suoi dati, La informeremo con mezzi adeguati prima che entri in vigore.

4.3 · 5 ottobre 2026
I log delle richieste che contengono l'indirizzo IP non vengono più conservati; i log del relay delle chiamate sono conservati fino a 24 ore (prima fino a 7 giorni).
4.2 · 4 ottobre 2026
Il file multimediale cifrato di un messaggio viene ora cancellato insieme al messaggio; le segnalazioni di abuso vengono cancellate dopo 180 giorni, la diagnostica di decifratura dopo 30 giorni e il record dello stato dell'account 30 giorni dopo l'eliminazione; l'eliminazione dell'account comprende anche i gruppi che ha lasciato in precedenza, le Sue reazioni e le conferme di consegna e di lettura (Afri 3.0-b290). I contenuti multimediali non cifrati delle prime versioni di Afri (precedenti alla 3.0-b203) sono stati cancellati dai nostri server.
4.1 · 28 settembre 2026
La cancellazione dopo 10 PIN errati non cancella più nulla sui nostri server, e il PIN di emergenza non cancella più gli hash di cui il Centro sicurezza ha bisogno (Afri 3.0-b286); il PIN di emergenza interrompe anche la condivisione nei gruppi; l'uscita dall'account cancella i dati di Afri sul telefono.
4.0 · 27 settembre 2026
Revisione completa: chiamate sempre tramite il nostro server; cronologia delle chiamate; copia cifrata del messaggio nelle notifiche push; rimozione dell'intelligenza artificiale generativa sul dispositivo; conservazione e cancellazione in dettaglio; trasferimenti internazionali; i Suoi diritti.
3.0-b203 · 5 settembre 2026
Versione precedente.

18Contatti

Per qualsiasi domanda sulla privacy o sulla presente informativa: celaerald@gmail.com.

Inhalt

Afri · Datenschutzhinweise

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten Afri verarbeitet, zu welchen Zwecken und auf welcher Rechtsgrundlage, wie lange sie gespeichert werden, wo sie verarbeitet werden und welche Rechte Sie haben. Sie sagt außerdem klar, was die Ende-zu-Ende-Verschlüsselung schützt und was nicht.

Gültig ab
5. Oktober 2026
Version
4.3
Gilt für
Afri für Android, Afri Guest und afri-f718b.web.app

Dies ist eine Übersetzung. Maßgeblich ist der englische Text.

1Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung der EU (DSGVO) für die in dieser Erklärung beschriebene Verarbeitung ist:

Erald Çela (natürliche Person)
Tirana, Albanien
E-Mail: celaerald@gmail.com

Bitte richten Sie jede Frage zu dieser Erklärung oder zu Ihren personenbezogenen Daten sowie jede Anfrage zur Ausübung Ihrer Rechte an die oben genannte E-Mail-Adresse. Wir haben keinen Datenschutzbeauftragten benannt.

Anwendbares Recht und Aufsichtsbehörde. Der Verantwortliche ist in Albanien niedergelassen. Die Verarbeitung unterliegt dem albanischen Gesetz Nr. 124/2024 „Über den Schutz personenbezogener Daten“; die albanische Aufsichtsbehörde ist der Kommissar für das Recht auf Information und den Schutz personenbezogener Daten (IDP). Für die Verarbeitung personenbezogener Daten von Nutzern, die sich in der Europäischen Union befinden, gilt zudem die DSGVO (Artikel 3 Absatz 2 DSGVO). Wo Sie sich beschweren können, erläutert Abschnitt 13.

2Geltungsbereich

Diese Erklärung gilt für:

  • die Afri-App für Android (com.afri.app);
  • Afri Guest, sowohl für Afri-Nutzer, die einen Gast einladen, als auch für Gäste, die über einen Webbrowser unter afri-guest-f718b.web.app teilnehmen;
  • die Websites unter afri-f718b.web.app, einschließlich des Sicherheitszentrums.

Soweit Google Ihnen einen Dienst unmittelbar erbringt, etwa Google Play oder die in Android integrierten Karten- und Ortsnamendienste, entscheidet Google selbst, wie es die erhaltenen Daten nutzt, und es gilt die Datenschutzerklärung von Google (policies.google.com/privacy). Abschnitt 11 beschreibt diese Dienste.

In dieser Erklärung bezeichnet „wir“ den in Abschnitt 1 genannten Verantwortlichen; „unsere Server“ bezeichnet die Infrastruktur, die wir auf Google Firebase und Google Cloud betreiben, zusammen mit unserem Relay-Server für Anrufe; „Metadaten“ bezeichnet Daten über eine Kommunikation, nicht deren Inhalt.

3Ende-zu-Ende-Verschlüsselung: was wir sehen und was nicht

Afri verschlüsselt den Inhalt Ihrer Kommunikation auf Ihrem Telefon. Nur die Telefone der Personen, mit denen Sie kommunizieren, können ihn entschlüsseln. Die Schlüssel werden auf diesen Telefonen erzeugt und verwahrt und gelangen nie auf unsere Server. Unsere Server speichern und übermitteln verschlüsselte Inhalte, die sie nicht entschlüsseln können.

Durch Ende-zu-Ende-Verschlüsselung geschützt. Wir sehen nicht:

  • den Text Ihrer Nachrichten, einschließlich Antworten und verschwindender Nachrichten;
  • Fotos, Videos, Sprachnachrichten und Dateien;
  • Ton und Bild von Anrufen;
  • die Koordinaten geteilter Standorte und Standortverläufe;
  • die Orts- oder Zeitbedingung einer Vula;
  • Reaktionen, die Spitznamen, die Sie Kontakten geben, und Gruppennamen;
  • Ihre privaten Schlüssel, PINs, Ihren Wiederherstellungscode und Ihren Löschcode.

Für unsere Server sichtbar (Metadaten). Wir sehen:

  • Ihre E-Mail-Adresse, Ihren @Benutzernamen, Ihre öffentlichen Schlüssel und, sofern Sie es nicht ausschalten, Ihren Namen;
  • wer Ihre Kontakte sind, wer wen angefragt hat und den Status jeder Verbindung;
  • die Mitglieder Ihrer Gruppen und wer jede Gruppe erstellt hat;
  • wann eine Nachricht gesendet, zugestellt und gelesen wurde, auf welche Nachricht sie antwortet, ob es sich um ein Foto, ein Video, eine Sprachnachricht oder eine Datei handelt, ob sie als vertraulich markiert ist und wann sie verschwinden soll;
  • die Größe und den Upload-Zeitpunkt verschlüsselter Mediendateien;
  • wann ein Anruf begann, angenommen wurde und endete, ob es ein Sprach- oder Videoanruf war und wie er endete;
  • dass Sie Ihren Standort teilen, mit wem und bis wann, sowie die Zeitpunkte der „Noch da“-Signale;
  • dass Sie einen SOS-Alarm ausgelöst haben, an wen und wann;
  • Meldungen, die Sie abgeben, und Meldungen, die Sie betreffen.

So funktioniert die Verschlüsselung

  • Nachrichten nutzen das Signal-Protokoll (libsignal). Sitzungen werden mit PQXDH aufgebaut, das X25519 mit der Post-Quanten-Schlüsselkapselung ML-KEM (Kyber-1024) kombiniert. Der Double Ratchet sorgt anschließend für Folgenlosigkeit (Forward Secrecy) und Sicherheit nach einer Kompromittierung. Gruppen verwenden Sender Keys. Nachrichteninhalte werden mit AES-256 im CBC-Modus verschlüsselt und mit HMAC-SHA256 authentifiziert.
  • Medien werden vor dem Upload auf Ihrem Telefon mit AES-256-GCM verschlüsselt. Der Schlüssel reist nur innerhalb der Ende-zu-Ende-verschlüsselten Nachricht.
  • Standort, Reaktionen, Kontakt-Spitznamen, Gruppennamen und das optionale Verlaufs-Backup werden mit AES-256-GCM verschlüsselt; der Schlüssel wird für jeden berechtigten Empfänger mit RSA-2048-OAEP verpackt.
  • Anrufe nutzen WebRTC mit DTLS-SRTP. Jedes Anrufangebot und jede Antwort wird mit den Signal-Identitätsschlüsseln beider Seiten signiert; ein Telefon klingelt nur, wenn die Signatur gültig ist.
  • Der Post-Quanten-Schutz gilt für den Aufbau von Nachrichtensitzungen. Er erstreckt sich nicht auf Anrufe, Standort, Reaktionen, Spitznamen, Gruppennamen oder den Wiederherstellungsschlüssel.

Was Verschlüsselung nicht leistet

  • Inhalte sind auf den Telefonen von Absender und Empfängern lesbar. Ein Empfänger kann sie weiterleiten, speichern oder den Bildschirm mit einem anderen Gerät fotografieren.
  • Die oben aufgeführten Metadaten sind nicht Ende-zu-Ende-verschlüsselt.
  • Verschlüsselte Inhalte bleiben für die in den Abschnitten 4 und 10 genannten Fristen auf unseren Servern, auch wenn wir sie nicht lesen können.
  • Bis Sie die Sicherheitsnummer eines Kontakts überprüft haben, vertraut die App dem ersten Schlüssel, den sie für diesen Kontakt sieht.

4Was wir verarbeiten, warum und wie lange

Wir verarbeiten personenbezogene Daten nur zu den nachstehenden Zwecken. Rechtsgrundlagen sind die des Artikels 6 Absatz 1 DSGVO:

(b)
Vertrag: um Ihnen Afri und die von Ihnen gewählten Funktionen bereitzustellen.
(f)
Berechtigte Interessen: um Afri sicher zu halten, Missbrauch zu verhindern und einen zuverlässigen Dienst zu gewährleisten. Diese Interessen schützen auch Sie als Nutzer; Sie können widersprechen (Abschnitt 13).
(a)
Einwilligung: nur, wo diese Erklärung es angibt. Sie können sie jederzeit widerrufen.
(c)
Rechtliche Verpflichtung: wenn das Gesetz uns verpflichtet, Daten aufzubewahren oder herauszugeben.

Wir nutzen Ihre Daten nicht für Werbung, erstellen keine Profile über Sie und verkaufen keine personenbezogenen Daten.

Was Sie angeben müssen. Für ein Konto müssen Sie eine E-Mail-Adresse angeben und ein Passwort wählen: Wir brauchen beides, um Ihr Konto einzurichten und zu schützen, und ohne diese Angaben können wir Afri nicht bereitstellen. Alles Weitere, etwa ein Anzeigename, ist freiwillig.

Verarbeitungstätigkeiten
DatenZweckRechtsgrundlageSpeicherdauerOrt
Konto. E-Mail-Adresse; Passwort (von Firebase Authentication als Einweg-Hash gespeichert, für uns nie sichtbar); interne Konto-ID; Verifizierungsstatus; Erstellungsdatum. Firebase Authentication erfasst außerdem IP-Adressen und Geräteangaben bei der Anmeldung. Unsere Datenbank speichert einen Einweg-Hash Ihrer E-Mail-Adresse und, bei Konten aus frühen Afri-Versionen, möglicherweise die Adresse selbst, in einem Datensatz, den nur Sie und unser Server lesen können.Einrichtung und Schutz Ihres Kontos; Anmeldung, E-Mail-Bestätigung und Zurücksetzen des Passworts.(b); Anmeldesicherheit: (f)Bis Sie Ihr Konto löschen, danach bis zu 180 Tage in den Authentifizierungs-Backups von Google. IP-Adressen der Anmeldung: einige Wochen.Firebase Authentication, USA; Datenbank, EU
Öffentliches Profil. @Benutzername, öffentliche Verschlüsselungsschlüssel und, sofern Sie es nicht ausschalten, Ihr Name. Lesen können es Afri-Nutzer, die Ihre interne Konto-ID kennen: Ihre Kontakte, die Mitglieder Ihrer Gruppen und jeder, der Ihren QR-Code scannt, der diese ID enthält und nicht abläuft; Profile lassen sich nicht auflisten. Niemand kann Sie über den Benutzernamen finden, solange Sie „Über Benutzernamen auffindbar sein“ nicht einschalten (standardmäßig aus). Lassen Sie den Benutzernamen bei der Registrierung leer, wird er aus dem Teil Ihrer E-Mail-Adresse vor dem „@“ gebildet; Sie können ihn in Ihrem Profil ändern.Damit Ihre Kontakte Sie erkennen; Aufbau verschlüsselter Sitzungen.(b)Bis Sie Ihr Konto löschen. Die öffentlichen Schlüssel entfernt auch die Notfall-PIN.Firestore, EU
Einstellungen. Benachrichtigungsstufe, stummgeschaltete Chats, blockierte Nutzer, SOS-Kontakte, Auffindbarkeit, Entscheidung zum Verlaufs-Backup, Sprache, Push-Token.Umsetzung Ihrer Entscheidungen; Durchsetzung von Blockierungen; Zustellung von Benachrichtigungen.(b)Bis Sie sie ändern oder Ihr Konto löschen. Die Notfall-PIN entfernt daraus das Push-Token.Firestore, EU
Verbindungen und Einladungen. Jede Verbindung (beide Konto-IDs, wer angefragt hat, Status, Daten, Einstellung für verschwindende Nachrichten); der Spitzname, den Sie einem Kontakt geben (verschlüsselt); Einladungslinks (Ersteller, ob und von wem genutzt, Datum). QR-Codes erzeugen keinen Datensatz auf unseren Servern.Ihre Kontaktliste; Nachrichten und Anrufe nur zwischen angenommenen Verbindungen zulassen.(b)Verbindungen: bis der Chat oder eines der Konten gelöscht wird. Einladungen: bis das Konto ihres Erstellers gelöscht wird.Firestore, EU
Nachrichteninhalt. Text, Antworten und Reaktionen, Ende-zu-Ende-verschlüsselt. Wir können sie nicht lesen.Speicherung und Zustellung Ihrer Nachrichten.(b)Bis der Timer für verschwindende Nachrichten abläuft, der Chat gelöscht wird oder Ihr Konto gelöscht wird; andernfalls für die Dauer der Unterhaltung (siehe Abschnitt 10).Firestore, EU
Nachrichten-Metadaten. Absender, Serverzeit, Nachrichten-ID, Zustell- und Lesebestätigungen mit Zeitpunkt, die beantwortete Nachricht, Typ (Foto, Video, Sprachnachricht, Datei), die Markierung „vertraulich“, Ablaufzeit, Löschmarkierung, Zeitpunkt des Öffnens einer Vula, Anfragen zum Speichern von Medien.Zustellung; Zustell- und Lesestatus; Timer für verschwindende Nachrichten.(b)Wie der Nachrichteninhalt.Firestore, EU
Medien. Fotos, Videos, Sprachnachrichten und Dateien, Ende-zu-Ende-verschlüsselt; ihre Größe, der Upload-Zeitpunkt und die zugehörige Unterhaltung. Fotos werden auf Ihrem Telefon neu kodiert, wodurch eingebettete Metadaten wie die GPS-Position entfernt werden.Speicherung und Zustellung von Medien.(b)Bis der Chat, die Gruppe oder Ihr Konto gelöscht wird. Timer für verschwindende Nachrichten und das Löschen von Nachrichten löschen die verschlüsselte Datei nicht.Firebase Cloud Storage (Google), USA
Anrufe. Aufbau-Datensatz: Anrufer, Angerufener, Sprache oder Video, Status, Zeitpunkte und die signierten Verbindungsparameter einschließlich der Relay-Adressen. Eintrag im Chatverlauf: wer angerufen hat, Sprache oder Video, Beginn, Annahme und Ende, Ergebnis.Verbindung von Anrufen; Anzeige des Anrufverlaufs in der Unterhaltung.(b)Aufbau-Datensatz: gelöscht, sobald er älter als eine Stunde ist, spätestens etwa sieben Stunden nach dem Anruf. Verlaufseintrag: wie eine Nachricht in diesem Chat.Firestore, EU
Anruf-Relay. IP-Adressen und Ports beider Telefone, zeitlicher Ablauf des Anrufs und Datenvolumen. Ton und Bild werden verschlüsselt durchgeleitet und nicht aufgezeichnet.Übermittlung des Anrufs, ohne Ihre IP-Adresse der Gegenseite preiszugeben.(b)Technische Verbindungsprotokolle (IP-Adressen und Zeitpunkte): höchstens 24 Stunden (jede Nacht gelöscht), für die Sicherheit und den Betrieb des Relays.Afri-Relay-Server, Deutschland (Contabo GmbH)
Standortfreigabe. Koordinaten und ein zweistündiger Verlauf, Ende-zu-Ende-verschlüsselt; Freigabestatus (an oder aus, bis wann, SOS), Betrachter, Zeitpunkte der Aktualisierungen und der „Noch da“-Signale; Chateinträge, die Beginn und Ende der Freigabe festhalten.Anzeige Ihres Standorts für die Personen, die Sie wählen, so lange Sie es wählen.(b), eine Funktion, die Sie selbst einschaltenVerlauf: 2 Stunden. Status, Betrachter und Chateinträge: bis der Chat oder Ihr Konto gelöscht wird. Ihre zuletzt in Einzelchats geteilte verschlüsselte Position: bis die nächste Freigabe sie ersetzt, die Notfall-PIN verwendet oder Ihr Konto gelöscht wird.Firestore, EU
Karte und Ortsnamen. Wenn Sie die Karte öffnen, sendet das Google Maps SDK Ihre IP-Adresse, Geräteinformationen, eine pseudonyme Kennung und Ihre Interaktionen mit der Karte, einschließlich des angezeigten Bereichs, an Google; erlauben Sie den Standortzugriff, nutzt es außerdem die Position Ihres Telefons, um den Punkt „Mein Standort“ zu zeichnen. Um einen Städtenamen anzuzeigen, sendet der Geocoder Ihres Telefons einen auf etwa 2 km gerundeten Punkt an Google. Afris Server erhalten beides nicht.Anzeige der Karte und von Ortsnamen.(b); Google verarbeitet diese Daten als eigenständig Verantwortlicher nach seiner eigenen Datenschutzerklärung (Abschnitt 11)Nicht bei uns gespeichert; es gelten die Speicherfristen von Google.Google, weltweit
SOS. Absender, Empfänger, Status und Zeitpunkte.Alarmierung der von Ihnen gewählten Personen.(b)24 Stunden.Firestore, EU
Push-Benachrichtigungen. Das Push-Token Ihres Geräts; der Inhalt jeder Benachrichtigung (Abschnitt 5), einschließlich, für App-Versionen, die dies unterstützen, einer verschlüsselten Kopie der Nachricht.Zustellung von Nachrichten, Anrufen und Alarmen.(b)Token: bis Sie sich abmelden, die Notfall-PIN verwenden oder Ihr Konto löschen. Nicht zugestellte Benachrichtigungen bei Google: Anruf-Pushes bis zu 90 Sekunden; Nachrichten- und sonstige Benachrichtigungen bis zu 24 Stunden; SOS-Alarme, „Mir geht’s gut“-Meldungen, Befehle zum Sperren und Löschen aus der Ferne, Anfragen zur Standortaktualisierung, Zustellsignale und Update-Hinweise, die keine Nachrichteninhalte enthalten, bis zu 28 Tage.Firebase Cloud Messaging (Google), weltweit
Wiederherstellung und Fernschutz. Ihr Wiederherstellungsschlüssel, verschlüsselt mit Ihrem Wiederherstellungscode; Einweg-Hashes des Wiederherstellungscodes und des Löschcodes. Anfragen an das Sicherheitszentrum (@Benutzername, Code, Aktion) werden mit diesen Hashes abgeglichen und nicht gespeichert.Wiederherstellung Ihrer Identität auf einem neuen Telefon; Sperren oder Löschen eines verlorenen Telefons.(b)Bis Sie Ihr Konto löschen. Die Notfall-PIN löscht den verschlüsselten Wiederherstellungsschlüssel, behält aber die Hashes, sodass das Sicherheitszentrum auch danach funktioniert; das Löschen nach 10 falschen PINs berührt beides nicht.Firestore, EU
Verlaufs-Backup (optional, standardmäßig aus). Verschlüsselte Kopien Ihrer gewöhnlichen Nachrichten unter Ihrem Wiederherstellungsschlüssel. Medien, vertrauliche und verschwindende Nachrichten sind nie enthalten.Wiederherstellung Ihres Verlaufs mit dem Wiederherstellungscode.(b), auf Ihren WunschWie die Nachrichten, zu denen sie gehören. Das Ausschalten des Backups beendet neue Kopien; frühere Kopien bleiben bestehen.Firestore, EU
Missbrauchsmeldungen. Meldender, gemeldetes Konto, betroffene Unterhaltung, gewählter Grund, Datum. Niemals Nachrichteninhalte.Prüfung und Verhinderung von Missbrauch.(f)180 Tage ab der Meldung, danach automatisch gelöscht. Meldungen, die Sie eingereicht haben, werden mit Ihrem Konto gelöscht; Meldungen, die Ihr Konto nennen, bleiben bis zum Ende dieser Frist, um wiederholten Missbrauch zu verhindern.Firestore, EU
Sicherheit und Missbrauchsabwehr. Zähler zur Begrenzung von Anfragen, gespeichert unter Einweg-Hashes einer Konto-ID, E-Mail-Adresse oder IP-Adresse; Kontostatus (zum Beispiel gesperrt oder gelöscht); Serverprotokolle (Zeitpunkt, Anfrage und, wenn eine Anti-Spam-Regel greift, die Konto-ID).Abwehr von Brute-Force-Versuchen, Spam und Missbrauch; Durchsetzung von Sperren.(f)Zähler: bis zu einer Stunde, Entfernung innerhalb weiterer sechs Stunden. Kontostatus: nach der Löschung 30 Tage ohne Profildaten aufbewahrt, um alte Sitzungen ungültig zu machen. Protokolle: 30 Tage in Google Cloud Logging, ohne IP-Adressen. Anfrageprotokolle, die die IP-Adresse und Gerätedaten enthalten, werden seit dem 4. Oktober 2026 nicht gespeichert; ältere laufen bis zum 3. November 2026 ab.Firestore, EU; Cloud Logging (Google)
Entschlüsselungsdiagnose. Wenn eine Nachricht nicht entschlüsselt werden kann: Ergebnis, Fehlerart, Nachrichtentyp und Protokollversion, App-Build, Android-Version, ein zufälliges Gerätekennzeichen, das alle 7 Tage erneuert wird, Serverzeit. Konto-ID, Name, E-Mail oder Inhalte werden nicht gespeichert. Die Anfrage ist authentifiziert, und unsere Server sehen beim Empfang Ihre IP-Adresse.Erkennung und Behebung von Verschlüsselungsfehlern.(f); Sie können widersprechen (Abschnitt 13)Nicht mit Ihrem Konto verknüpft. 30 Tage, danach automatisch gelöscht.Firestore, EU
Absturzberichte (optional, standardmäßig aus). Absturzprotokoll, Gerätemodell, Android- und App-Version, Installationskennungen. Niemals Ihre E-Mail-Adresse, Konto-ID, Nachrichten oder Ihr Standort.Finden und Beheben von Abstürzen.(a), jederzeit in den Einstellungen widerrufbar90 Tage.Firebase Crashlytics (Google), weltweit
App-Integrität. Ein Integritätsurteil über App und Gerät von Google Play Integrity; kurzlebige App-Check-Token.Schutz unserer Serverfunktionen und von Afri Guest vor veränderten Apps und automatisiertem Missbrauch.(f)Token sind kurzlebig; für das Urteil gilt die Aufbewahrung von Google.Firebase App Check, Google Play, weltweit
Websites. IP-Adresse, Zeitpunkt, aufgerufene Seite und Browserangaben in den Hosting-Protokollen.Bereitstellung der Websites; Sicherheit.(f)Einige Monate.Firebase Hosting (Google), weltweit

Die für Firebase Authentication, Crashlytics und Firebase Hosting genannten Speicherfristen sind die von Google für seine Dienste veröffentlichten. Afri Guest ist in Abschnitt 9 beschrieben.

Nur auf Ihrem Telefon gespeichert

  • Entschlüsselte Nachrichten und die Medien, die Sie öffnen, verschlüsselt gespeichert mit einem Schlüssel im Android Keystore.
  • Ihre Signal-Schlüssel und -Sitzungen, versiegelt durch den Android Keystore.
  • Ihre App-Sperr-PIN und Ihre Notfall-PIN (als Argon2id-Hashes), gespeicherte Orte, Check-ins und der Verifizierungsstatus Ihrer Kontakte.
  • Die Analyse von Nachrichten, Links, Bildern und QR-Codes durch Afri Guard sowie die Übersetzung von Nachrichten.

Nichts davon ist in Android-Cloud-Backups oder in Übertragungen von Gerät zu Gerät enthalten. Afri greift nicht auf das Adressbuch Ihres Telefons zu. Wenn Sie sich abmelden, löscht Afri all dies vom Telefon; um Ihr Konto auf diesem Telefon wiederherzustellen, benötigen Sie Ihren Wiederherstellungscode.

5Push-Benachrichtigungen über Google

Um Ihr Telefon bei neuen Nachrichten, Anrufen und Alarmen aufzuwecken, senden unsere Server Push-Benachrichtigungen über Google Firebase Cloud Messaging (FCM). Google stellt sie zu und verarbeitet daher das Push-Token Ihres Geräts, Zeitpunkt und Größe jeder Benachrichtigung sowie die darin enthaltenen Daten.

  • Was eine Benachrichtigung enthält. Die Art des Ereignisses, Kennungen der Unterhaltung und der Nachricht sowie Ihre Benachrichtigungseinstellung; je nach dieser Einstellung außerdem, ob es sich um ein Foto, ein Video, eine Sprachnachricht oder eine Datei handelt und ob die Nachricht als vertraulich markiert ist. Benachrichtigungen enthalten keine Namen und keinen lesbaren Nachrichtentext. Die einzige Ausnahme betrifft ältere App-Versionen: Telefone mit einem Build vor 278 erhalten SOS-Alarme mit dem Namen des Absenders. Wie lange Google eine nicht zugestellte Benachrichtigung vorhalten kann, hängt von ihrer Art ab: siehe Abschnitt 4.
  • Verschlüsselte Kopie der Nachricht. Für App-Versionen, die dies unterstützen, kann eine Benachrichtigung auch die Ende-zu-Ende-verschlüsselte Nachricht selbst enthalten, aufgefüllt auf eine von vier festen Größen, damit die Größe der Benachrichtigung nichts über die Länge der Nachricht verrät. Nur Ihr Telefon kann sie entschlüsseln; Google nicht. Google kann eine solche Benachrichtigung bis zu 24 Stunden vorhalten. Trifft die Kopie mehr als 30 Sekunden nach dem Versand ein, verwirft Ihr Telefon sie und ruft die Nachricht stattdessen von unseren Servern ab.
  • Gelöschte Nachrichten. Wird eine Nachricht gelöscht, entfernt die App sie aus Ihren Benachrichtigungen. Eine Benachrichtigung, die Google noch vorhält, kann nicht zurückgerufen werden.
  • Eingehende Anrufe. Die Benachrichtigung kann kurzlebige Relay-Zugangsdaten enthalten, eine Stunde gültig, ohne jede Kontokennung.
  • Was Sie sehen. Standardmäßig zeigt eine Benachrichtigung nur „Afri“. Wählen Sie „Name und Nachricht“, wird der Text ausschließlich auf Ihrem Telefon entschlüsselt; wer Ihren entsperrten Bildschirm sieht, kann ihn dann lesen. Eingehende Anrufe und SOS-Alarme zeigen stets den Namen der Person, den Ihr Telefon Ihrer Afri-Kontaktliste entnimmt.
  • Dienstmitteilungen. Wir können Sie darauf hinweisen, dass eine neue Version von Afri verfügbar ist. Wir versenden kein Marketing.

6Anrufe

  • Wer Sie anrufen kann. Sprach- und Videoanrufe sind Einzelgespräche und nur zwischen angenommenen Verbindungen möglich, die einander nicht blockiert haben.
  • Immer über unser Relay. Jeder Anruf und jede Afri-Guest-Unterhaltung wird über Afris eigenen TURN-Relay-Server geleitet, der von der Contabo GmbH in Deutschland gehostet wird. Afri verbindet die beiden Telefone nie direkt. Daher erfährt die Person, die Sie anrufen, nie Ihre IP-Adresse, und Sie erfahren nie die ihre.
  • Was das Relay sieht. Die IP-Adressen und Ports beider Telefone, wann der Anruf beginnt und endet und wie viele Daten fließen. Es kann Ton und Bild nicht entschlüsseln und zeichnet sie nicht auf. Das Relay ist auch über TLS auf Port 443 erreichbar, mit einem in der App fest hinterlegten Zertifikat.
  • Aufzeichnungen. Der Aufbau-Datensatz eines Anrufs wird automatisch gelöscht, sobald er älter als eine Stunde ist, spätestens etwa sieben Stunden nach dem Anruf. Der Eintrag des Anrufs im Chatverlauf bleibt wie eine Nachricht bestehen: bis der Timer für verschwindende Nachrichten abläuft, der Chat gelöscht wird oder das Konto gelöscht wird.
  • Mikrofon und Kamera. Afri nutzt das Mikrofon während Anrufen und beim Aufnehmen einer Sprachnachricht sowie die Kamera während Videoanrufen, stets mit der Berechtigung von Android. Messungen der Anrufqualität erfolgen auf Ihrem Telefon und werden nicht an uns gesendet.

7Standortfreigabe

  • Nur nach Ihrer Wahl. Sie teilen Ihren Standort nur, wenn Sie es entscheiden, nur mit den Personen, die Sie wählen, für 15 Minuten, 1 Stunde oder 24 Stunden. Unsere Server lehnen jede Freigabe über 24 Stunden ab. Sie können sie jederzeit unter „Wer mich sieht“ beenden; das Blockieren oder Entfernen eines Kontakts beendet dessen Zugriff sofort.
  • Für jeden Betrachter verschlüsselt. Die Koordinaten werden auf Ihrem Telefon für jede berechtigte Person gesondert verschlüsselt. Wir können nicht sehen, wo Sie sind.
  • Sichtbar, solange aktiv. Die Freigabe läuft als Vordergrunddienst mit sichtbarer Benachrichtigung. Die Google-Play-Version von Afri fordert keine Berechtigung für den Standortzugriff im Hintergrund an.
  • „Noch da“-Signal. Bewegt sich Ihr Telefon nicht, vermerkt es regelmäßig einen „Noch da“-Zeitpunkt, damit Ihre Betrachter wissen, dass das Telefon noch aktiv ist: während eines SOS-Alarms jede Minute, sonst alle zehn Minuten. Das Signal enthält nur die Serverzeit, niemals Koordinaten.
  • Was unsere Server sehen. Dass Sie teilen, mit wem, bis wann, die Zeitpunkte der Aktualisierungen und „Noch da“-Signale sowie Chateinträge zu Beginn und Ende der Freigabe.
  • Speicherdauer. Der verschlüsselte Verlauf wird nach 2 Stunden gelöscht. In einer Gruppe wird Ihre Position gelöscht, wenn Sie die Freigabe beenden. In Einzelchats bleibt Ihre letzte verschlüsselte Position bestehen, bis die nächste Freigabe sie ersetzt, Sie die Notfall-PIN verwenden oder Ihr Konto löschen.
  • Karte und Städtenamen. Die Karte stammt vom Google Maps SDK: Google erhält Ihre IP-Adresse, Geräteangaben, eine pseudonyme Kennung und Ihre Interaktionen mit der Karte einschließlich des angezeigten Bereichs, aber nicht, wessen Position angezeigt wird. Um einen Städtenamen anzuzeigen, sendet der Geocoder Ihres Telefons (Google Play-Dienste) einen auf etwa 2 km gerundeten Punkt an Google. Afris Server erhalten beides nicht.
  • Vula und gespeicherte Orte. Ob sich eine ortsgebundene Vula öffnen lässt, wird auf dem Telefon des Empfängers geprüft; der Ort reist nur innerhalb der verschlüsselten Nachricht. Gespeicherte Orte und Check-ins bleiben auf Ihrem Telefon.

8SOS

  • Mit einer Wischgeste alarmiert SOS die von Ihnen gewählten Personen unter Nennung Ihres Namens und teilt Ihren Ende-zu-Ende-verschlüsselten Live-Standort mit ihnen für 60 Minuten oder bis Sie ihnen mitteilen, dass Sie in Sicherheit sind.
  • Unsere Server speichern einen Datensatz des Alarms (wer ihn ausgelöst hat, an wen, wann und seinen Status) und löschen ihn automatisch nach 24 Stunden. Aus Sicherheitsgründen ist die Zahl der Alarme auf sechs pro Stunde begrenzt.
  • SOS ist kein Notrufdienst. Es verständigt weder die 112 noch eine Behörde und benötigt eine Internetverbindung.

9Afri Guest

Mit Afri Guest kann ein Afri-Nutzer (der Gastgeber) im Webbrowser eine private Textunterhaltung mit jemandem führen, der kein Afri-Konto hat (dem Gast). Der Gastgeber sendet einen Link und, getrennt davon, eine 8-stellige PIN; der Gast tritt erst ein, wenn der Gastgeber ihn einlässt.

  • Inhalt. Nachrichten sind Ende-zu-Ende-verschlüsselt, laufen über unseren Relay-Server und werden nie auf unseren Servern gespeichert. Wenn die Unterhaltung endet, bleibt bei uns kein Verlauf zurück.
  • Gastgeber. Wir speichern einen Einladungsdatensatz (einen gesalzenen und gepfefferten Hash der PIN, ihren Status und Fristen) sowie einen monatlichen Sitzungszähler. Das PIN-Material wird gelöscht, wenn die Einladung genutzt oder geschlossen wird, der Einladungsdatensatz 24 Stunden nach dem Schließen und der Zähler, wenn der Gastgeber sein Konto löscht.
  • Gast. Der Gast benötigt kein Konto. Wir speichern Sitzungsdatensätze (eine gehashte Zugangsberechtigung, eine für den Gastgeber verschlüsselte Vorstellung, Status und Zeitpunkte) bis 24 Stunden nach dem Ende der Sitzung. Verschlüsselte Verbindungsnachrichten werden beim Ende der Sitzung gelöscht, spätestens jedoch durch eine Bereinigung, die alle 15 Minuten läuft.
  • IP-Adressen. Unser Guest-Server speichert sie nur als schlüsselbasierten Hash (HMAC) in Zählern zur Begrenzung von Anfragen, die innerhalb von 24 Stunden gelöscht werden. Auch unser Relay (Abschnitt 6) und Google reCAPTCHA sehen die IP-Adresse des Gastes.
  • Meldungen. Meldet ein Teilnehmer die Sitzung, speichern wir die Kategorie, einen schlüsselbasierten Verweis auf die Sitzung und die Rolle des Meldenden für 30 Tage.
  • Schutz vor Bots. Die Gastseite nutzt Google reCAPTCHA Enterprise und Firebase App Check. Google erhält Browser- und Gerätesignale sowie die IP-Adresse und kann Daten im Speicher des Browsers ablegen. reCAPTCHA erhält niemals die Nachrichten.
  • Grenzen. Der Name des Gastes ist selbst angegeben und nicht überprüft. Browser können Bildschirmfotos nicht verhindern.
  • Rechtsgrundlage. Für den Gastgeber (b); für den Gast (f): das gemeinsame Interesse von Gastgeber und Gast an einer privaten Unterhaltung sowie die Sicherheit.

10Löschung, Notfall‑PIN und Speicherdauer

Was jede Löschung auf unseren Servern bewirkt
AktionWirkung
Verschwindende Nachrichten (1 Stunde, 24 Stunden, 7 Tage)Abgelaufene Nachrichten und die zugehörigen Chateinträge werden innerhalb von etwa 30 Minuten nach Ablauf von unseren Servern gelöscht. Die verschlüsselte Mediendatei einer Nachricht wird zusammen mit der Nachricht gelöscht (bei Ablauf, beim Löschen für alle oder beim Löschen des Chats); Dateien, die mit Afri-Versionen vor 3.0-b290 gesendet wurden, werden mit dem Chat oder dem Konto gelöscht.
„Nachricht löschen“ sowie „Chat löschen“ → „Für beide“Ihre Nachrichten werden auf beiden Telefonen ausgeblendet und aus den Benachrichtigungen entfernt. Der verschlüsselte Inhalt bleibt auf unseren Servern, bis der Chat oder das Konto gelöscht wird oder der Timer für verschwindende Nachrichten abläuft. Eine bereits von Google vorgehaltene Benachrichtigung kann nicht zurückgerufen werden.
„Chat löschen“ → „Nur für mich“Der Chat wird nur auf Ihrer Seite geleert. Auf unseren Servern wird nichts gelöscht.
„Chat löschen“ → „Auch Kontakt löschen“Die gesamte Unterhaltung und ihre Medien werden für beide Teilnehmer endgültig von unseren Servern gelöscht, und die Verbindung, die Anrufberechtigung und die Standortberechtigungen zwischen Ihnen werden entfernt.
„Gruppe löschen“ (durch den Ersteller)Die Gruppe, ihre Nachrichten, Standorte und Medien werden für alle Mitglieder gelöscht.
Standortfreigabe beendenDie Freigabe endet. Ihre Gruppenposition wird gelöscht; Ihre letzte verschlüsselte Position in Einzelchats bleibt, bis sie ersetzt wird (Abschnitt 7).

Löschung Ihres Kontos

Wählen Sie in den Einstellungen „Konto endgültig löschen“. Zu Ihrem Schutz kann Afri Sie bitten, sich vorher erneut anzumelden. Die Löschung beginnt sofort; wird sie unterbrochen, wird sie alle 15 Minuten automatisch fortgesetzt, bis sie abgeschlossen ist. Wir löschen:

  • Ihr Anmeldekonto, und jede aktive Sitzung wird widerrufen;
  • alle Ihre Einzelunterhaltungen und deren Medien, einschließlich der Kopie der anderen Person auf unseren Servern;
  • von Ihnen erstellte Gruppen vollständig; in anderen Gruppen, auch in solchen, die Sie früher verlassen haben, Ihre Nachrichten, Ihren Standort, Ihre Medien, Reaktionen sowie Zustell- und Lesebestätigungen;
  • Ihre Anrufe, die von Ihnen erstellten Einladungen, SOS-Datensätze, Standortdaten, Ihren Benutzernamen, Ihr Profil, Ihre Einstellungen und Schlüssel.

Afri löscht die Daten auf Ihrem Telefon, sobald unsere Server die Löschung bestätigt haben. Können Sie die App nicht mehr nutzen, können Sie die Löschung per E-Mail von der Adresse Ihres Kontos beantragen; wir erledigen solche Anträge innerhalb von 30 Tagen.

Was nach der Kontolöschung verbleibt
DatensatzWie lange
Missbrauchsmeldungen, die Ihr Konto nennen180 Tage ab der Meldung, um wiederholten Missbrauch zu verhindern.
Ein Kontostatus-Datensatz (Konto-ID, „gelöscht“, Zeitpunkt), ohne Profildaten30 Tage, damit alte Anmeldesitzungen nicht wiederverwendet werden können.
Ein Datensatz über den Löschvorgang (Konto-ID, Abschlusszeitpunkt)Zum Ablauf 7 Tage nach Abschluss der Löschung markiert.
EntschlüsselungsdiagnosenNicht mit Ihrem Konto verknüpft; 30 Tage.
Ihre Konto-ID in Blocklisten, stummgeschalteten Chats oder SOS-Kontakten anderer NutzerBis diese sie ändern.
Datenbank-Backups (Wiederherstellung zu einem Zeitpunkt)7 Tage.
Backups von Firebase AuthenticationBis zu 180 Tage.
Absturzberichte, falls Sie sie eingeschaltet hatten90 Tage.
Server- und Hosting-ProtokolleServerprotokolle: 30 Tage, ohne IP-Adressen (Anfrageprotokolle mit IP-Adressen werden seit dem 4. Oktober 2026 nicht gespeichert). Hosting-Protokolle der Website: einige Monate, nach den Fristen von Google.
Benachrichtigungen, die Google noch vorhältBis zu 24 Stunden bei Nachrichten-Benachrichtigungen; bis zu 28 Tage bei Benachrichtigungen ohne Nachrichteninhalt, etwa SOS-Alarmen (Abschnitt 4).
Verbindungsprotokolle des RelaysSiehe Abschnitt 4, „Anruf-Relay“.
Kopien auf den Telefonen anderer PersonenAuf diesen Telefonen. Wir können sie nicht löschen.

Notfall-PIN

Die Notfall-PIN sieht aus wie ein gewöhnliches Entsperren. Sie löscht sofort die Schlüssel und Daten von Afri auf dem Telefon, auch ohne Verbindung. Anschließend nutzt sie bis zu etwa vier Sekunden, um von unseren Servern zu entfernen, was möglich ist: Sie beendet die Standortfreigabe, auch in Gruppen, und löscht Ihre Standortdatensätze, Ihre öffentlichen Schlüssel, Ihren verschlüsselten Wiederherstellungsschlüssel und Ihr Push-Token, sodass Ihre alten Schlüssel und ein etwaiges Verlaufs-Backup nicht mehr wiederhergestellt werden können, auch nicht mit dem Wiederherstellungscode. Die Hashes von Wiederherstellungscode und Löschcode bleiben erhalten, sodass das Sicherheitszentrum das Konto weiterhin sperren oder löschen kann. Kann das Telefon in dieser Zeit keine Verbindung herstellen, wird die Freigabe bei Ihrer nächsten Anmeldung bei Afri auf diesem Telefon beendet, und bis dahin laufen Ihre Freigaben von selbst ab, spätestens nach 24 Stunden; Ihre öffentlichen Schlüssel und Ihr verschlüsselter Wiederherstellungsschlüssel bleiben dann auf unseren Servern, und der Wiederherstellungscode kann sie weiterhin wiederherstellen. Danach meldet Afri sich ab. Ihr Konto, Ihre Verbindungen und Ihre verschlüsselten Nachrichten bleiben auf unseren Servern, bis Sie das Konto löschen. Nachrichten und Standorte, die andere bereits erhalten haben, bleiben auf deren Telefonen.

Sperren und Löschen aus der Ferne

Wenn Sie Ihr Telefon verlieren, können Sie im Sicherheitszentrum unter afri-f718b.web.app/security Ihr Konto mit Ihrem @Benutzernamen und Ihrem Wiederherstellungscode sperren oder entsperren: Die Sperre widerruft jede Sitzung und weist Ihr Telefon an, Afri zu sperren. Mit dem separaten Löschcode können Sie Ihr Konto wie oben beschrieben vollständig löschen; Ihr Telefon löscht die lokalen Daten von Afri, sobald es sich das nächste Mal verbindet. Optional löscht Afri nach 10 falschen PIN-Eingaben seine Daten auf diesem Telefon und meldet sich ab; auf unseren Servern löscht es nichts, und Ihr Wiederherstellungscode holt das Konto zurück.

11Google-Dienste in der App

  • Google Maps SDK und der Android-Geocoder zeigen die Karte und Städtenamen an (Abschnitt 7).
  • ML Kit. Die Übersetzung läuft auf Ihrem Telefon; das Sprachmodell wird beim ersten Übersetzen einer Sprache von Google heruntergeladen, über jedes Netz. Auch die Texterkennung und das Lesen von QR-Codes durch Afri Guard laufen auf Ihrem Telefon. Ihre Texte und Bilder werden nie übermittelt. ML Kit sendet Google technische Informationen: Geräte- und App-Angaben, Leistungsmesswerte und eine Installationskennung.
  • Der Google-Codescanner (Google Play-Dienste) liest Einladungs-QR-Codes; das Kamerabild wird auf Ihrem Telefon verarbeitet.
  • Google Play vertreibt Afri und teilt der App mit, wenn ein Update verfügbar ist.
  • Firebase Installations stellt die Installationskennung bereit, die Push-Benachrichtigungen, App Check, ML Kit und, falls eingeschaltet, Absturzberichte verwenden.

Für Firebase und Google Cloud handelt Google als unser Auftragsverarbeiter. Beim Maps SDK, dem Geocoder, den Google Play-Diensten und reCAPTCHA kann Google die Daten auch für eigene Zwecke nutzen, nach seiner eigenen Datenschutzerklärung.

12Empfänger und internationale Übermittlungen

Wir verkaufen, vermieten oder teilen personenbezogene Daten nicht zu Werbezwecken. Wir geben sie nur weiter an:

  • Dienstleister, die in unserem Auftrag handeln (Auftragsverarbeiter): Google, für Firebase und Google Cloud (Datenbank, Serverfunktionen, Speicher, Authentifizierung, Push-Benachrichtigungen, App Check, Absturzberichte, Hosting und Protokollierung); sowie die Contabo GmbH, Deutschland, die unseren Relay-Server für Anrufe hostet.
  • Google als eigenständigen Anbieter für die in Abschnitt 11 genannten Dienste.
  • Die Personen, mit denen Sie kommunizieren, die erhalten, was Sie ihnen senden, und Ihr öffentliches Profil sehen.
  • Behörden, nur wenn das Gesetz uns dazu verpflichtet. Den Inhalt Ihrer Nachrichten, Medien, Anrufe oder Standorte können wir nicht herausgeben, weil wir ihn nicht entschlüsseln können.

Wo Ihre Daten verarbeitet werden

  • In der Europäischen Union: unsere Firestore-Datenbank (EU-Multiregion eur3), unsere Serverfunktionen (europe-west1, Belgien) und unser Anruf-Relay (Deutschland).
  • In den Vereinigten Staaten: unsere verschlüsselten Mediendateien, in Firebase Cloud Storage (us-east1). Sie werden vor dem Hochladen auf Ihrem Telefon verschlüsselt, und weder wir noch Google können sie entschlüsseln. Auch Firebase Authentication verarbeitet Ihre Kontodaten (Abschnitt 4) in den Vereinigten Staaten.
  • Auf der weltweiten Infrastruktur von Google: Firebase Cloud Messaging, App Check, Firebase Installations, Crashlytics, Firebase Hosting, das Google Maps SDK, ML Kit und reCAPTCHA können Daten überall dort verarbeiten, wo Google Einrichtungen betreibt.

Für Übermittlungen außerhalb des Europäischen Wirtschaftsraums ist Google LLC nach dem EU-US-Datenschutzrahmen (Data Privacy Framework) zertifiziert, für den die Europäische Kommission einen Angemessenheitsbeschluss erlassen hat; zusätzlich enthalten die Datenverarbeitungsbedingungen von Google die von der Europäischen Kommission erlassenen Standardvertragsklauseln. Sie können bei uns weitere Informationen zu diesen Garantien anfordern.

13Ihre Rechte

Auskunft

Bestätigung, ob wir Ihre Daten verarbeiten, und eine Kopie dieser Daten. Art. 15

Berichtigung

Korrektur unrichtiger Daten. Name, @Benutzername und Einstellungen können Sie in der App ändern. Art. 16

Löschung

Löschung Ihrer Daten: Löschen Sie Chats oder Ihr gesamtes Konto in der App, oder schreiben Sie uns. Art. 17

Einschränkung

Einschränkung der Verarbeitung, während eine Frage dazu geklärt wird. Art. 18

Datenübertragbarkeit

Erhalt der Daten, die Sie uns bereitgestellt haben, in einem strukturierten, maschinenlesbaren Format. Art. 20

Widerspruch

Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Entschlüsselungsdiagnosen enthalten keine Konto-ID, daher können wir Ihre früheren Datensätze nicht herausfiltern, und die App hat dafür noch keinen Schalter; schreiben Sie uns, und wir prüfen Ihren Widerspruch. Art. 21

Widerruf der Einwilligung

Absturzberichte jederzeit in den Einstellungen ausschalten. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Art. 7 Abs. 3

Beschwerde

Beschwerde bei einer Aufsichtsbehörde. Art. 77

So üben Sie Ihre Rechte aus. Schreiben Sie an celaerald@gmail.com, möglichst von der E-Mail-Adresse Ihres Kontos, damit wir prüfen können, dass die Anfrage von Ihnen stammt. Wir antworten innerhalb eines Monats; bei komplexen Anfragen können wir die Frist um zwei weitere Monate verlängern und teilen Ihnen dies mit. Die Ausübung Ihrer Rechte ist kostenlos.

Was wir bereitstellen können. Nur die Daten, die wir lesen können. Den Inhalt Ende-zu-Ende-verschlüsselter Nachrichten, Medien oder Standorte können wir nicht exportieren: In lesbarer Form existiert er nur auf den beteiligten Telefonen.

Aufsichtsbehörden. Sie können sich insbesondere in dem EU-Mitgliedstaat beschweren, in dem Sie leben oder arbeiten oder in dem der mutmaßliche Verstoß stattfand. Zum Beispiel: in Italien beim Garante per la protezione dei dati personali (garanteprivacy.it); in Albanien beim Kommissar für das Recht auf Information und den Schutz personenbezogener Daten (IDP, idp.al). Wir würden Ihr Anliegen gern zuerst selbst klären, Sie können sich aber jederzeit direkt an eine Behörde wenden.

Automatisierte Entscheidungen. Afri trifft keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Die Warnungen von Afri Guard vor Betrug und Phishing werden auf Ihrem Telefon berechnet, sind Hinweise und werden uns nicht gemeldet.

14Kinder

Afri richtet sich an Personen ab 16 Jahren. Bei der Registrierung bestätigen Sie, mindestens 16 Jahre alt zu sein; wir prüfen das Alter nicht. Wenn Sie annehmen, dass ein Kind unter 16 Jahren Afri nutzt, kontaktieren Sie uns bitte; wir löschen dann das Konto.

15Sicherheit

Zusätzlich zur Ende-zu-Ende-Verschlüsselung (Abschnitt 3) treffen wir folgende Maßnahmen:

  • Auf Ihrem Telefon: Schlüssel, versiegelt durch den Android Keystore, hardwaregestützt, wo das Telefon es unterstützt; verschlüsselter lokaler Nachrichtenspeicher; Afri-Daten von Android-Cloud-Backups und Geräteübertragungen ausgeschlossen; App-Sperre per PIN oder Biometrie, die greift, sobald Sie die App verlassen; PINs als Argon2id-Hashes gespeichert; optionale Notfall-PIN; Bildschirmfotos und Bildschirmaufnahmen innerhalb von Afri blockiert; empfangene Medien und vertrauliche Nachrichten verdeckt, bis Sie sie mit Fingerabdruck oder PIN öffnen.
  • Identität: Die strikte Identitätsprüfung ist standardmäßig aktiv. Ändert sich der Schlüssel eines Kontakts, pausiert das Senden, bis Sie erneut bestätigen. Mit Sicherheitsnummern können Sie einen Kontakt persönlich verifizieren.
  • Auf unseren Servern: Zugriffsregeln, die standardmäßig verweigern; kein Nutzerverzeichnis; Auffindbarkeit über den Benutzernamen nur, wenn Sie es erlauben; Anfragebegrenzungen für sensible Vorgänge; App Check für unsere Serverfunktionen (mit Play Integrity) und für Afri Guest (mit reCAPTCHA Enterprise); TLS für jede Verbindung zu Google Firebase, und Anrufmedien Ende-zu-Ende-verschlüsselt (DTLS-SRTP) auf dem Weg durch das Relay.
  • Weniger Metadaten: keine Namen in Benachrichtigungen; verschlüsselte Spitznamen, Gruppennamen und Reaktionen; verschlüsselte Benachrichtigungen auf feste Größen aufgefüllt; Anrufe immer über das Relay; Relay-Zugangsdaten ohne Kontokennung; Fotos ohne ihre eingebetteten Metadaten neu kodiert.
  • Wiederherstellung: ein 256-Bit-Wiederherstellungscode, geschützt mit Argon2id.

Kein System ist vollkommen sicher. Afri kann Inhalte auf einem kompromittierten Telefon nicht schützen, ebenso wenig Inhalte, die mit einem anderen Gerät fotografiert werden. Afri ist kein Anonymisierungswerkzeug. Afri wurde bisher keinem unabhängigen Sicherheitsaudit unterzogen.

Führt eine Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem Risiko für Ihre Rechte und Freiheiten, benachrichtigen wir die zuständige Aufsichtsbehörde und, soweit erforderlich, Sie, wie in den Artikeln 33 und 34 DSGVO vorgesehen.

16Unsere Websites

  • Diese Seite lädt keine externen Ressourcen und setzt keine Cookies. Sie speichert Ihre Sprachwahl im lokalen Speicher Ihres Browsers; diese Wahl wird nie an uns übermittelt.
  • Firebase Hosting (Google) protokolliert bei jedem Besuch IP-Adresse, Zeitpunkt, aufgerufene Seite und Browserangaben und bewahrt sie einige Monate auf.
  • Das Sicherheitszentrum übermittelt Ihren @Benutzernamen, den eingegebenen Code und die gewählte Aktion an unsere Serverfunktionen in der EU. Diese verwenden Ihre IP-Adresse als Einweg-Hash, um wiederholte Versuche zu begrenzen; wie jede Anfrage an unsere Server kann die Anfrage auch in Serverprotokollen erscheinen (Abschnitt 4).
  • Auch die übrigen Seiten dieser Website laden keine Ressourcen Dritter. Die Afri-Guest-Seite, eine eigene Website, nutzt Google reCAPTCHA (Abschnitt 9).

17Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich Afri oder die Rechtslage ändert. Version und Gültigkeitsdatum oben kennzeichnen stets den geltenden Text. Wirkt sich eine Änderung wesentlich darauf aus, wie wir Ihre Daten verarbeiten, informieren wir Sie vor ihrem Inkrafttreten in geeigneter Weise.

4.3 · 5. Oktober 2026
Anfrageprotokolle mit der IP-Adresse werden nicht mehr gespeichert; die Protokolle des Anruf-Relays werden höchstens 24 Stunden aufbewahrt (zuvor bis zu 7 Tage).
4.2 · 4. Oktober 2026
Die verschlüsselte Mediendatei einer Nachricht wird jetzt zusammen mit der Nachricht gelöscht; Missbrauchsmeldungen werden nach 180 Tagen gelöscht, Entschlüsselungsdiagnosen nach 30 Tagen und der Kontostatus-Datensatz 30 Tage nach der Löschung; die Löschung des Kontos umfasst auch Gruppen, die Sie früher verlassen haben, sowie Ihre Reaktionen und Zustell- und Lesebestätigungen (Afri 3.0-b290). Die unverschlüsselten Medien der ersten Afri-Versionen (vor 3.0-b203) wurden von unseren Servern gelöscht.
4.1 · 28. September 2026
Das Löschen nach 10 falschen PINs löscht nichts mehr auf unseren Servern, und die Notfall-PIN löscht nicht mehr die Hashes, die das Sicherheitszentrum braucht (Afri 3.0-b286); die Notfall-PIN beendet auch die Freigabe in Gruppen; die Abmeldung löscht die Daten von Afri auf dem Telefon.
4.0 · 27. September 2026
Vollständige Überarbeitung: Anrufe immer über unseren Server; Anrufverlauf; verschlüsselte Nachrichtenkopie in Push-Benachrichtigungen; Entfernung der generativen KI auf dem Gerät; detaillierte Speicherdauer und Löschung; internationale Übermittlungen; Ihre Rechte.
3.0-b203 · 5. September 2026
Vorherige Version.

18Kontakt

Für alle Fragen zum Datenschutz oder zu dieser Erklärung: celaerald@gmail.com.

İçindekiler

Afri · Gizlilik bildirimi

Gizlilik Politikası

Bu politika, Afri'nin hangi kişisel verileri işlediğini, bunu hangi amaçlarla ve hangi hukuki dayanakla yaptığını, verilerin ne kadar süre saklandığını, nerede işlendiğini ve hangi haklara sahip olduğunuzu açıklar. Ayrıca uçtan uca şifrelemenin neyi koruduğunu ve neyi korumadığını açıkça belirtir.

Yürürlük tarihi
5 Ekim 2026
Sürüm
4.3
Kapsam
Android için Afri, Afri Guest ve afri-f718b.web.app

Bu bir çeviridir. Esas alınan metin İngilizce metindir.

1Veri sorumlusu

Bu politikada açıklanan işlemeler bakımından AB Genel Veri Koruma Tüzüğü (GDPR) anlamında veri sorumlusu şudur:

Erald Çela (gerçek kişi)
Tiran, Arnavutluk
E-posta: celaerald@gmail.com

Bu politika veya kişisel verileriniz hakkındaki her soruyu ve haklarınızı kullanmaya yönelik her talebi yukarıdaki e-posta adresine gönderebilirsiniz. Bir veri koruma görevlisi atamadık.

Uygulanacak hukuk ve denetim makamı. Veri sorumlusu Arnavutluk'ta yerleşiktir. İşleme, Arnavutluk'un 124/2024 sayılı “Kişisel Verilerin Korunması Hakkında” Kanunu'na tabidir; Arnavutluk'taki denetim makamı Bilgi Edinme Hakkı ve Kişisel Verilerin Korunması Komiserliği'dir (IDP). Avrupa Birliği'nde bulunan kullanıcıların kişisel verilerinin işlenmesine GDPR de uygulanır (GDPR madde 3(2)). Nereye şikâyette bulunabileceğiniz 13. bölümde açıklanır.

2Kapsam

Bu politika şunlar için geçerlidir:

  • Android için Afri uygulaması (com.afri.app);
  • Afri Guest: hem misafir davet eden Afri kullanıcıları hem de afri-guest-f718b.web.app adresinden bir web tarayıcısıyla katılan misafirler için;
  • Güvenlik merkezi dahil olmak üzere afri-f718b.web.app adresindeki web siteleri.

Google size bir hizmeti doğrudan sunduğunda, örneğin Google Play veya Android'e yerleşik harita ve yer adı hizmetlerinde, aldığı verileri nasıl kullanacağına Google kendisi karar verir ve Google Gizlilik Politikası geçerlidir (policies.google.com/privacy). 11. bölüm bu hizmetleri açıklar.

Bu politikada “biz”, 1. bölümde belirtilen veri sorumlusunu; “sunucularımız”, Google Firebase ve Google Cloud üzerinde işlettiğimiz altyapıyı ve arama aktarma sunucumuzu; “üst veri” ise bir iletişimin içeriğini değil, o iletişime ilişkin verileri ifade eder.

3Uçtan uca şifreleme: neyi görebiliriz, neyi göremeyiz

Afri, iletişiminizin içeriğini telefonunuzda şifreler. Bu içeriği yalnızca iletişim kurduğunuz kişilerin telefonları çözebilir. Anahtarlar bu telefonlarda oluşturulur ve saklanır; sunucularımıza hiçbir zaman ulaşmaz. Sunucularımız, çözemedikleri şifreli içeriği saklar ve iletir.

Uçtan uca şifrelemeyle korunur. Göremediklerimiz:

  • yanıtlar ve kaybolan mesajlar dahil mesajlarınızın metni;
  • fotoğraflar, videolar, sesli mesajlar ve dosyalar;
  • aramaların sesi ve görüntüsü;
  • paylaşılan konumların ve konum izlerinin koordinatları;
  • bir Vula'nın yer veya zaman koşulu;
  • tepkiler, kişilere verdiğiniz takma adlar ve grup adları;
  • özel anahtarlarınız, PIN'leriniz, Kurtarma kodunuz ve Silme kodunuz.

Sunucularımızın gördükleri (üst veri). Görebildiklerimiz:

  • e-posta adresiniz, @kullanıcı adınız, açık anahtarlarınız ve, kapatmadığınız sürece, adınız;
  • bağlantılarınızın kimler olduğu, bağlantıyı kimin kime istediği ve her bağlantının durumu;
  • gruplarınızın üyeleri ve her grubu kimin oluşturduğu;
  • bir mesajın ne zaman gönderildiği, teslim edildiği ve okunduğu, hangi mesaja yanıt olduğu, fotoğraf, video, sesli mesaj veya dosya olup olmadığı, hassas olarak işaretlenip işaretlenmediği ve ne zaman kaybolacağı;
  • şifreli medya dosyalarının boyutu ve yüklenme zamanı;
  • bir aramanın ne zaman başladığı, yanıtlandığı ve bittiği, sesli mi görüntülü mü olduğu ve nasıl sonuçlandığı;
  • konumunuzu paylaştığınız, kiminle ve ne zamana kadar, ayrıca “hâlâ burada” sinyallerinin zamanları;
  • SOS başlattığınız, kime ve ne zaman;
  • yaptığınız ve sizinle ilgili bildirimler (şikâyetler).

Şifreleme nasıl çalışır

  • Mesajlar Signal Protokolü'nü (libsignal) kullanır. Oturumlar, X25519'u kuantum sonrası anahtar kapsülleme yöntemi ML-KEM (Kyber-1024) ile birleştiren PQXDH ile kurulur. Ardından Double Ratchet, ileriye dönük gizlilik (forward secrecy) ve ele geçirme sonrası güvenlik sağlar. Gruplar Sender Keys kullanır. Mesaj içeriği CBC kipinde AES-256 ile şifrelenir ve HMAC-SHA256 ile doğrulanır.
  • Medya, yüklenmeden önce telefonunuzda AES-256-GCM ile şifrelenir. Anahtar yalnızca uçtan uca şifreli mesajın içinde taşınır.
  • Konum, tepkiler, kişi takma adları, grup adları ve isteğe bağlı geçmiş yedeği AES-256-GCM ile şifrelenir; anahtar, yetkili her alıcı için RSA-2048-OAEP ile sarılır.
  • Aramalar DTLS-SRTP ile WebRTC kullanır. Her arama teklifi ve yanıtı iki tarafın Signal kimlik anahtarlarıyla imzalanır; telefon yalnızca imza doğrulanırsa çalar.
  • Kuantum sonrası koruma mesaj oturumlarının kurulması için geçerlidir. Aramaları, konumu, tepkileri, takma adları, grup adlarını veya kurtarma anahtarını kapsamaz.

Şifrelemenin yapmadıkları

  • İçerik, gönderenin ve alıcıların telefonlarında okunabilir. Bir alıcı onu iletebilir, kaydedebilir veya ekranı başka bir cihazla fotoğraflayabilir.
  • Yukarıda listelenen üst veriler uçtan uca şifrelenmez.
  • Şifreli içerik, okuyamasak da 4. ve 10. bölümlerde belirtilen süreler boyunca sunucularımızda kalır.
  • Bir kişinin güvenlik numarasını doğrulayana kadar uygulama, o kişi için gördüğü ilk anahtara güvenir.

4Neyi, neden ve ne kadar süre işliyoruz

Kişisel verileri yalnızca aşağıda belirtilen amaçlarla işleriz. Hukuki dayanaklar GDPR'nin 6. maddesinin 1. fıkrasındakilerdir:

(b)
Sözleşme: Afri'yi ve kullanmayı seçtiğiniz özellikleri size sunmak.
(f)
Meşru menfaat: Afri'yi güvenli tutmak, kötüye kullanımı önlemek ve hizmetin güvenilirliğini sağlamak. Bu menfaatler kullanıcı olarak sizi de korur; itiraz edebilirsiniz (13. bölüm).
(a)
Rıza: yalnızca bu politikanın belirttiği yerlerde. Rızanızı istediğiniz zaman geri alabilirsiniz.
(c)
Hukuki yükümlülük: kanun verileri saklamamızı veya paylaşmamızı gerektirdiğinde.

Verilerinizi reklam için kullanmayız, hakkınızda profil oluşturmayız ve kişisel veri satmayız.

Vermeniz gerekenler. Hesap oluşturmak için bir e-posta adresi vermeniz ve bir parola seçmeniz gerekir: hesabınızı oluşturmak ve korumak için bunlara ihtiyacımız var; bunlar olmadan size Afri'yi sunamayız. Görünen ad gibi diğer her şey isteğe bağlıdır.

İşleme faaliyetleri
VerilerAmaçHukuki dayanakSaklama süresiYer
Hesap. E-posta adresi; parola (Firebase Authentication tarafından tek yönlü özet (hash) olarak saklanır, bizim tarafımızdan asla görülmez); dahili hesap kimliği; doğrulama durumu; oluşturulma tarihi. Firebase Authentication oturum açma sırasında IP adreslerini ve cihaz bilgilerini de kaydeder. Veritabanımız, e-posta adresinizin tek yönlü özetini ve Afri'nin ilk sürümleriyle oluşturulan hesaplarda muhtemelen adresin kendisini, yalnızca sizin ve sunucumuzun okuyabildiği bir kayıtta tutar.Hesabınızı oluşturmak ve korumak; oturum açma, e-posta doğrulama ve parola sıfırlama.(b); oturum açma güvenliği: (f)Hesabınızı silene kadar; ardından Google'ın kimlik doğrulama yedeklerinde 180 güne kadar. Oturum açma IP adresleri: birkaç hafta.Firebase Authentication, ABD; veritabanı, AB
Herkese açık profil. @kullanıcı adı, açık şifreleme anahtarları ve, kapatmadığınız sürece, adınız. Bunu dahili hesap kimliğinizi bilen Afri kullanıcıları okuyabilir: bağlantılarınız, gruplarınızın üyeleri ve bu kimliği içeren, süresi dolmayan QR kodunuzu tarayan herkes; profiller listelenemez. “Kullanıcı adıyla bulunayım” ayarını açmadığınız sürece (varsayılan olarak kapalı) kimse sizi kullanıcı adıyla bulamaz. Kayıt sırasında kullanıcı adını boş bırakırsanız, e-posta adresinizin “@” işaretinden önceki kısmından türetilir; profilinizden değiştirebilirsiniz.Kişilerinizin sizi tanıması; şifreli oturumların kurulması.(b)Hesabınızı silene kadar. Açık anahtarları panik PIN'i de kaldırır.Firestore, AB
Ayarlar. Bildirim düzeyi, sessize alınmış sohbetler, engellenen kullanıcılar, SOS kişileri, bulunabilirlik, geçmiş yedeği tercihi, dil, bildirim belirteci (token).Tercihlerinizi uygulamak; engellemeleri uygulamak; bildirimleri iletmek.(b)Siz değiştirene veya hesabınızı silene kadar. Panik PIN'i bu kayıttan yalnızca bildirim belirtecini kaldırır.Firestore, AB
Bağlantılar ve davetler. Her bağlantı (iki hesap kimliği, kimin istediği, durum, tarihler, kaybolan mesaj ayarı); bir kişiye verdiğiniz takma ad (şifreli); davet bağlantıları (oluşturan, kullanılıp kullanılmadığı ve kim tarafından, tarih). QR kodları sunucularımızda hiçbir kayıt oluşturmaz.Kişi listeniz; mesaj ve aramalara yalnızca kabul edilmiş bağlantılar arasında izin vermek.(b)Bağlantılar: sohbet veya hesaplardan biri silinene kadar. Davetler: oluşturanın hesabı silinene kadar.Firestore, AB
Mesaj içeriği. Uçtan uca şifreli metin, yanıtlar ve tepkiler. Bunları okuyamayız.Mesajlarınızı saklamak ve iletmek.(b)Kaybolma süresi dolana, sohbet silinene veya hesabınız silinene kadar; aksi halde konuşma sürdüğü müddetçe (bkz. 10. bölüm).Firestore, AB
Mesaj üst verileri. Gönderen, sunucu zamanı, mesaj kimliği, zamanlarıyla birlikte teslim ve okundu işaretleri, yanıtlanan mesaj, tür (fotoğraf, video, sesli mesaj, dosya), “hassas” işareti, kaybolma zamanı, silinme işareti, bir Vula'nın açıldığı zaman, medyayı kaydetme istekleri.İletim; teslim ve okunma durumu; kaybolma süreleri.(b)Mesaj içeriği gibi.Firestore, AB
Medya. Uçtan uca şifreli fotoğraflar, videolar, sesli mesajlar ve dosyalar; boyutları, yüklenme zamanları ve ait oldukları konuşma. Fotoğraflar telefonunuzda yeniden kodlanır; bu işlem GPS konumu gibi gömülü üst verileri kaldırır.Medyayı saklamak ve iletmek.(b)Sohbet, grup veya hesabınız silinene kadar. Kaybolma süreleri ve mesaj silme, şifreli dosyayı silmez.Firebase Cloud Storage (Google), ABD
Aramalar. Kurulum kaydı: arayan, aranan, sesli veya görüntülü, durum, zamanlar ve aktarma adresleri dahil imzalı bağlantı parametreleri. Sohbet geçmişindeki kayıt: kimin aradığı, sesli veya görüntülü, başlama, yanıtlanma ve bitiş zamanları, sonuç.Aramaları bağlamak; arama geçmişini konuşmada göstermek.(b)Kurulum kaydı: bir saatten eski olur olmaz, en geç aramadan yaklaşık yedi saat sonra silinir. Geçmiş kaydı: o sohbetteki bir mesaj gibi.Firestore, AB
Arama aktarma sunucusu. Her iki telefonun IP adresleri ve bağlantı noktaları, aramanın zamanlaması ve veri hacmi. Ses ve görüntü şifreli olarak geçer ve kaydedilmez.IP adresinizi karşı tarafa göstermeden aramayı taşımak.(b)Teknik bağlantı günlükleri (IP adresleri ve zamanlar): aktarma sunucusunun güvenliği ve işleyişi için en fazla 24 saat (her gece silinir).Afri aktarma sunucusu, Almanya (Contabo GmbH)
Konum paylaşımı. Uçtan uca şifreli koordinatlar ve iki saatlik bir iz; paylaşım durumu (açık veya kapalı, ne zamana kadar, SOS), görüntüleyenler, güncelleme ve “hâlâ burada” zamanları; paylaşımın ne zaman başlayıp bittiğini kaydeden sohbet satırları.Konumunuzu seçtiğiniz kişilere, seçtiğiniz süre boyunca göstermek.(b), sizin açtığınız bir özellikİz: 2 saat. Durum, görüntüleyenler ve sohbet satırları: sohbet veya hesabınız silinene kadar. Bire bir sohbetlerde paylaştığınız son şifreli konum: bir sonraki paylaşım onun yerini alana, panik PIN'i kullanılana veya hesabınız silinene kadar.Firestore, AB
Harita ve yer adları. Haritayı açtığınızda Google Maps SDK, IP adresinizi, cihaz bilgilerini, takma adlı bir tanımlayıcıyı ve gösterilen alan dahil haritayla etkileşimlerinizi Google'a gönderir; konum erişimine izin verirseniz “konumum” noktasını çizmek için telefonunuzun konumunu da kullanır. Bir şehir adını göstermek için telefonunuzun coğrafi kodlayıcısı Google'a yaklaşık 2 km'ye yuvarlanmış bir nokta gönderir. Afri'nin sunucuları bunların hiçbirini almaz.Haritayı ve yer adlarını göstermek.(b); Google bu verileri kendi Gizlilik Politikası kapsamında bağımsız veri sorumlusu olarak işler (11. bölüm)Tarafımızca saklanmaz; Google'ın saklama süreleri geçerlidir.Google, küresel
SOS. Gönderen, alıcılar, durum ve zamanlar.Seçtiğiniz kişileri uyarmak.(b)24 saat.Firestore, AB
Anlık bildirimler. Cihazınızın bildirim belirteci; her bildirimin içeriği (5. bölüm), bunu destekleyen uygulama sürümleri için mesajın şifreli bir kopyası dahil.Mesajları, aramaları ve uyarıları iletmek.(b)Belirteç: oturumu kapatana, panik PIN'ini kullanana veya hesabınızı silene kadar. Google'da teslim edilmemiş bildirimler: arama bildirimleri 90 saniyeye kadar; mesaj ve diğer bildirimler 24 saate kadar; mesaj içeriği taşımayan SOS uyarıları, “İyiyim” bildirimleri, uzaktan kilitleme ve silme komutları, konum yenileme istekleri, teslim sinyalleri ve güncelleme bildirimleri 28 güne kadar.Firebase Cloud Messaging (Google), küresel
Kurtarma ve uzaktan koruma. Kurtarma kodunuzla şifrelenmiş kurtarma anahtarınız; Kurtarma kodunun ve Silme kodunun tek yönlü özetleri. Güvenlik merkezi talepleri (@kullanıcı adı, kod, işlem) bu özetlerle karşılaştırılır ve saklanmaz.Kimliğinizi yeni bir telefonda geri yüklemek; kaybolan bir telefonu kilitlemek veya silmek.(b)Hesabınızı silene kadar. Panik PIN'i şifreli kurtarma anahtarını siler ancak özetleri bırakır, böylece Güvenlik merkezi bundan sonra da çalışır; 10 hatalı PIN'den sonraki silme hiçbirine dokunmaz.Firestore, AB
Geçmiş yedeği (isteğe bağlı, varsayılan olarak kapalı). Olağan mesajlarınızın kurtarma anahtarınızla şifrelenmiş kopyaları. Medya, hassas mesajlar ve kaybolan mesajlar asla dahil edilmez.Geçmişinizi Kurtarma kodunuzla geri yüklemek.(b), talebiniz üzerineAit oldukları mesajlar gibi. Yedeği kapatmak yeni kopyaları durdurur; önceki kopyalar kalır.Firestore, AB
Kötüye kullanım bildirimleri. Bildiren, bildirilen hesap, ilgili konuşma, seçilen neden, tarih. Asla mesaj içeriği değil.Kötüye kullanımı incelemek ve önlemek.(f)Bildirimden itibaren 180 gün, ardından otomatik olarak silinir. Sizin gönderdiğiniz bildirimler hesabınızla birlikte silinir; hesabınızın adının geçtiği bildirimler, tekrarlanan kötüye kullanımı önlemek için bu sürenin sonuna kadar saklanır.Firestore, AB
Güvenlik ve kötüye kullanımın önlenmesi. Bir hesap kimliğinin, e-posta adresinin veya IP adresinin tek yönlü özetleri altında saklanan istek sınırlama sayaçları; hesap durumu (örneğin kilitli veya silinmiş); sunucu günlükleri (zaman, istek ve bir istenmeyen ileti kuralı devreye girdiğinde hesap kimliği).Kaba kuvvet denemelerini, istenmeyen iletileri ve kötüye kullanımı önlemek; kilitleri uygulamak.(f)Sayaçlar: bir saate kadar, sonraki altı saat içinde kaldırılır. Hesap durumu: eski oturumları geçersiz kılmak için silme sonrasında profil verisi olmadan 30 gün saklanır. Günlükler: Google Cloud Logging'de 30 gün, IP adresi olmadan. IP adresini ve cihaz verilerini içeren istek günlükleri 4 Ekim 2026'dan beri saklanmıyor; öncekiler 3 Kasım 2026'ya kadar sona eriyor.Firestore, AB; Cloud Logging (Google)
Şifre çözme tanılaması. Bir mesaj çözülemediğinde: sonuç, hata türü, mesaj türü ve protokol sürümü, uygulama derlemesi (build), Android sürümü, 7 günde bir yenilenen rastgele bir cihaz etiketi, sunucu zamanı. Hesap kimliği, ad, e-posta veya içerik saklanmaz. İstek kimliği doğrulanmış bir istektir ve sunucularımız onu alırken IP adresinizi görür.Şifreleme hatalarını tespit etmek ve gidermek.(f); itiraz edebilirsiniz (13. bölüm)Hesabınızla ilişkilendirilmez. 30 gün, ardından otomatik olarak silinir.Firestore, AB
Çökme raporları (isteğe bağlı, varsayılan olarak kapalı). Çökme izi, cihaz modeli, Android ve uygulama sürümü, kurulum tanımlayıcıları. Asla e-postanız, hesap kimliğiniz, mesajlarınız veya konumunuz değil.Çökmeleri bulmak ve düzeltmek.(a), Ayarlar'dan istediğiniz zaman geri alınabilir90 gün.Firebase Crashlytics (Google), küresel
Uygulama bütünlüğü. Google Play Integrity'den uygulama ve cihaz hakkında bir bütünlük kararı; kısa ömürlü App Check belirteçleri.Sunucu işlevlerimizi ve Afri Guest'i değiştirilmiş uygulamalara ve otomatik kötüye kullanıma karşı korumak.(f)Belirteçler kısa ömürlüdür; karar için Google'ın saklama süresi geçerlidir.Firebase App Check, Google Play, küresel
Web siteleri. Barındırma günlüklerinde IP adresi, zaman, istenen sayfa ve tarayıcı bilgileri.Web sitelerini sunmak; güvenlik.(f)Birkaç ay.Firebase Hosting (Google), küresel

Firebase Authentication, Crashlytics ve Firebase Hosting için belirtilen saklama süreleri, Google'ın kendi hizmetleri için yayımladığı sürelerdir. Afri Guest 9. bölümde açıklanmıştır.

Yalnızca telefonunuzda saklananlar

  • Çözülmüş mesajlar ve açtığınız medya; Android Keystore'da tutulan bir anahtarla şifreli olarak saklanır.
  • Android Keystore tarafından mühürlenen Signal anahtarlarınız ve oturumlarınız.
  • Uygulama kilidi PIN'iniz ve panik PIN'iniz (Argon2id özetleri olarak), kaydedilmiş yerler, check-in'ler ve kişilerinizin doğrulama durumu.
  • Afri Guard'ın mesaj, bağlantı, görüntü ve QR kodu analizleri ile mesaj çevirisi.

Bunların hiçbiri Android bulut yedeklerine veya cihazdan cihaza aktarımlara dahil edilmez. Afri, telefonunuzun rehberine erişmez. Oturumu kapattığınızda Afri bunların hepsini telefondan siler; hesabınızı bu telefonda geri yüklemek için Kurtarma kodunuz gerekir.

5Google üzerinden anlık bildirimler

Yeni mesajlar, aramalar ve uyarılar için telefonunuzu uyandırmak amacıyla sunucularımız, Google Firebase Cloud Messaging (FCM) üzerinden anlık bildirimler gönderir. Bunları Google iletir; bu nedenle cihazınızın bildirim belirtecini, her bildirimin zamanını ve boyutunu ve taşıdığı verileri işler.

  • Bir bildirim neleri içerir. Olayın türü, konuşmanın ve mesajın tanımlayıcıları ile bildirim ayarınız; bu ayara bağlı olarak ayrıca mesajın fotoğraf, video, sesli mesaj veya dosya olup olmadığı ve hassas olarak işaretlenip işaretlenmediği. Bildirimler ad veya okunabilir mesaj metni taşımaz. Tek istisna eski uygulama sürümleriyle ilgilidir: 278'den eski bir derlemeyi çalıştıran telefonlar SOS uyarılarını gönderenin adıyla alır. Google'ın teslim edilmemiş bir bildirimi ne kadar süre tutabileceği türüne bağlıdır: 4. bölüme bakın.
  • Mesajın şifreli kopyası. Bunu destekleyen uygulama sürümleri için bir bildirim, uçtan uca şifreli mesajın kendisini de taşıyabilir; bildirimin boyutu mesajın uzunluğunu açığa vurmasın diye dört sabit boyuttan birine doldurulur. Onu yalnızca telefonunuz çözebilir; Google çözemez. Google böyle bir bildirimi 24 saate kadar tutabilir. Kopya gönderildikten 30 saniyeden daha geç ulaşırsa telefonunuz onu atar ve mesajı bunun yerine sunucularımızdan alır.
  • Silinen mesajlar. Bir mesaj silindiğinde uygulama onu bildirimlerinizden kaldırır. Google'ın hâlâ tuttuğu bir bildirim geri çağrılamaz.
  • Gelen aramalar. Bildirim, bir saat geçerli ve hiçbir hesap tanımlayıcısı içermeyen kısa ömürlü aktarma kimlik bilgileri içerebilir.
  • Ne görürsünüz. Varsayılan olarak bir bildirim yalnızca “Afri” der. “İsim ve mesaj” seçeneğini seçerseniz metin yalnızca telefonunuzda çözülür; kilidi açık ekranınızı gören herkes onu okuyabilir. Gelen aramalar ve SOS uyarıları her zaman kişinin adını gösterir; telefonunuz bu adı Afri kişi listenizden alır.
  • Hizmet bildirimleri. Afri'nin yeni bir sürümünün kullanıma sunulduğunu size bildirebiliriz. Pazarlama iletisi göndermeyiz.

6Aramalar

  • Sizi kimler arayabilir. Sesli ve görüntülü aramalar bire birdir ve yalnızca birbirini engellememiş, kabul edilmiş bağlantılar arasında mümkündür.
  • Her zaman aktarma sunucumuz üzerinden. Her arama ve her Afri Guest konuşması, Almanya'da Contabo GmbH tarafından barındırılan Afri'nin kendi TURN aktarma sunucusu üzerinden yönlendirilir. Afri iki telefonu asla doğrudan bağlamaz. Bu sayede aradığınız kişi IP adresinizi hiçbir zaman öğrenmez; siz de onunkini öğrenmezsiniz.
  • Aktarma sunucusu neyi görür. Her iki telefonun IP adreslerini ve bağlantı noktalarını, aramanın ne zaman başlayıp bittiğini ve ne kadar veri aktığını. Sesi veya görüntüyü çözemez ve kaydetmez. Aktarma sunucusuna, uygulamaya sabitlenmiş bir sertifikayla 443 numaralı bağlantı noktası üzerinden TLS ile de erişilebilir.
  • Kayıtlar. Bir aramanın kurulum kaydı, bir saatten eski olur olmaz, en geç aramadan yaklaşık yedi saat sonra otomatik olarak silinir. Aramanın sohbet geçmişindeki kaydı bir mesaj gibi kalır: kaybolma süresi dolana, sohbet silinene veya hesap silinene kadar.
  • Mikrofon ve kamera. Afri, mikrofonu aramalar sırasında ve sesli mesaj kaydederken, kamerayı ise görüntülü aramalar sırasında, her zaman Android izniyle kullanır. Arama kalitesi ölçümleri telefonunuzda yapılır ve bize gönderilmez.

7Konum paylaşımı

  • Yalnızca sizin seçiminizle. Konumunuzu yalnızca siz karar verdiğinizde, yalnızca seçtiğiniz kişilerle, 15 dakika, 1 saat veya 24 saat boyunca paylaşırsınız. Sunucularımız 24 saatten uzun her paylaşımı reddeder. Paylaşımı “Beni kim görüyor” bölümünden istediğiniz zaman durdurabilirsiniz; bir kişiyi engellemek veya kaldırmak onun erişimini hemen sona erdirir.
  • Her görüntüleyen için ayrı şifrelenir. Koordinatlar, onları görmeye yetkili her kişi için telefonunuzda ayrı ayrı şifrelenir. Nerede olduğunuzu göremeyiz.
  • Etkin olduğu sürece görünür. Paylaşım, görünür bir bildirimle ön plan hizmeti olarak çalışır. Afri'nin Google Play sürümü arka planda konuma erişim izni istemez.
  • “Hâlâ burada” sinyali. Telefonunuz hareket etmediğinde, görüntüleyenlerin telefonun hâlâ etkin olduğunu bilmesi için düzenli aralıklarla bir “hâlâ burada” zamanı kaydeder: SOS sırasında her dakika, diğer durumlarda her on dakikada bir. Sinyal yalnızca sunucu zamanını içerir, asla koordinat içermez.
  • Sunucularımız neyi görür. Paylaştığınızı, kiminle, ne zamana kadar, güncellemelerin ve “hâlâ burada” sinyallerinin zamanlarını ve paylaşımın başlangıcını ve bitişini gösteren sohbet satırlarını.
  • Saklama. Şifreli iz 2 saat sonra silinir. Bir grupta, paylaşımı durdurduğunuzda konumunuz silinir. Bire bir sohbetlerde son şifreli konumunuz, bir sonraki paylaşım onun yerini alana, panik PIN'ini kullanana veya hesabınızı silene kadar kalır.
  • Harita ve şehir adları. Harita Google Maps SDK tarafından sağlanır: Google, IP adresinizi, cihaz bilgilerini, takma adlı (pseudonim) bir tanımlayıcıyı ve gösterilen alan dahil haritayla etkileşimlerinizi alır; ancak gösterilen konumun kime ait olduğunu almaz. Bir şehir adını göstermek için telefonunuzun coğrafi kodlayıcısı (Google Play hizmetleri) Google'a yaklaşık 2 km'ye yuvarlanmış bir nokta gönderir. Afri'nin sunucuları bunların hiçbirini almaz.
  • Vula ve kaydedilmiş yerler. Bir yere bağlı Vula'nın açılıp açılamayacağı alıcının telefonunda kontrol edilir; yer bilgisi yalnızca şifreli mesajın içinde taşınır. Kaydedilmiş yerler ve check-in'ler telefonunuzda kalır.

8SOS

  • Tek bir kaydırma hareketiyle SOS, seçtiğiniz kişileri adınızla uyarır ve uçtan uca şifreli canlı konumunuzu 60 dakika boyunca ya da onlara güvende olduğunuzu bildirene kadar onlarla paylaşır.
  • Sunucularımız uyarının bir kaydını (kimin başlattığı, kime, ne zaman ve durumu) tutar ve 24 saat sonra otomatik olarak siler. Güvenlik nedeniyle uyarı sayısı saatte altı ile sınırlıdır.
  • SOS bir acil durum hizmeti değildir. 112'yi veya herhangi bir makamı aramaz ve internet bağlantısı gerektirir.

9Afri Guest

Afri Guest, bir Afri kullanıcısının (ev sahibi) Afri hesabı olmayan biriyle (misafir) web tarayıcısında özel bir yazılı konuşma yapmasını sağlar. Ev sahibi bir bağlantı ve ayrıca 8 haneli bir PIN gönderir; misafir ancak ev sahibi onu içeri aldıktan sonra katılır.

  • İçerik. Mesajlar uçtan uca şifrelenir, aktarma sunucumuz üzerinden geçer ve sunucularımızda asla saklanmaz. Konuşma kapandığında bizde hiçbir geçmiş kalmaz.
  • Ev sahibi. Bir davet kaydı (PIN'in tuzlanmış ve biberlenmiş bir özeti, durumu ve süre sınırları) ve aylık bir oturum sayacı tutarız. PIN verileri davet kullanıldığında veya kapatıldığında, davet kaydı kapanıştan 24 saat sonra, sayaç ise ev sahibi hesabını sildiğinde silinir.
  • Misafir. Misafirin hesaba ihtiyacı yoktur. Oturum kayıtlarını (özetlenmiş bir erişim kimlik bilgisi, ev sahibi için şifrelenmiş bir tanıtım, durum ve zamanlar) oturum kapandıktan sonra 24 saate kadar tutarız. Şifreli bağlantı mesajları oturum kapandığında ve her durumda 15 dakikada bir çalışan bir temizlik işlemiyle silinir.
  • IP adresleri. Guest sunucumuz bunları yalnızca istek sınırlama sayaçlarında anahtarlı bir özet (HMAC) olarak saklar ve 24 saat içinde siler. Aktarma sunucumuz (6. bölüm) ve Google reCAPTCHA da misafirin IP adresini görür.
  • Bildirimler (şikâyetler). Bir katılımcı oturumu bildirirse kategoriyi, oturuma anahtarlı bir referansı ve bildirenin rolünü 30 gün süreyle tutarız.
  • Bot koruması. Misafir sayfası Google reCAPTCHA Enterprise ve Firebase App Check kullanır. Google tarayıcı ve cihaz sinyallerini ve IP adresini alır ve tarayıcının depolama alanına veri kaydedebilir. reCAPTCHA mesajları asla almaz.
  • Sınırlar. Misafirin adı kendi beyanıdır ve doğrulanmaz. Tarayıcılar ekran görüntüsü alınmasını engelleyemez.
  • Hukuki dayanak. Ev sahibi için (b); misafir için (f): ev sahibinin ve misafirin özel bir konuşmaya yönelik ortak menfaati ve güvenlik.

10Silme, panik PIN'i ve saklama süreleri

Her silme işleminin sunucularımızdaki etkisi
İşlemEtki
Kaybolan mesajlar (1 saat, 24 saat, 7 gün)Süresi dolan mesajlar ve ilgili sohbet satırları, süre dolduktan sonra yaklaşık 30 dakika içinde sunucularımızdan silinir. Bir mesajın şifreli medya dosyası mesajla birlikte silinir (süresi dolduğunda, herkes için silindiğinde veya sohbet silindiğinde); Afri'nin 3.0-b290'dan önceki sürümleriyle gönderilen dosyalar sohbet veya hesapla birlikte silinir.
“Mesajı sil” ve “Sohbeti sil” → “İkimiz için”Mesajlarınız iki telefonda da gizlenir ve bildirimlerden kaldırılır. Şifreli içerik, sohbet veya hesap silinene ya da kaybolma süresi dolana kadar sunucularımızda kalır. Google'ın hâlihazırda tuttuğu bir bildirim geri çağrılamaz.
“Sohbeti sil” → “Yalnızca benim için”Sohbet yalnızca sizin tarafınızda temizlenir. Sunucularımızdan hiçbir şey silinmez.
“Sohbeti sil” → “Kişiyi de sil”Konuşmanın tamamı ve medyası her iki katılımcı için sunucularımızdan kalıcı olarak silinir; aranızdaki bağlantı, arama izni ve konum izinleri kaldırılır.
“Grubu sil” (oluşturan tarafından)Grup, mesajları, konumları ve medyası tüm üyeler için silinir.
Konum paylaşımını durdurmaPaylaşım sona erer. Gruptaki konumunuz silinir; bire bir sohbetlerdeki son şifreli konumunuz yenisiyle değiştirilene kadar kalır (7. bölüm).

Hesabınızı silme

Ayarlar'da “Hesabı kalıcı olarak sil” seçeneğini seçin. Güvenliğiniz için Afri önce yeniden oturum açmanızı isteyebilir. Silme hemen başlar; kesintiye uğrarsa tamamlanana kadar her 15 dakikada bir otomatik olarak devam eder. Şunları sileriz:

  • oturum açma hesabınızı; etkin tüm oturumlar iptal edilir;
  • karşı tarafın sunucularımızdaki kopyası dahil tüm bire bir konuşmalarınızı ve medyalarını;
  • oluşturduğunuz grupları tamamen; daha önce ayrıldıklarınız dahil diğer gruplarda mesajlarınızı, konumunuzu, medyanızı, tepkilerinizi ve teslim ile okundu bilgilerinizi;
  • aramalarınızı, oluşturduğunuz davetleri, SOS kayıtlarını, konum verilerini, kullanıcı adınızı, profilinizi, ayarlarınızı ve anahtarlarınızı.

Afri, sunucularımız silme işlemini onayladığında telefonunuzdaki verileri siler. Uygulamayı artık kullanamıyorsanız, hesabınızın e-posta adresinden e-postayla silme talebinde bulunabilirsiniz; bu talepleri 30 gün içinde yerine getiririz.

Hesap silindikten sonra kalanlar
KayıtNe kadar süre
Hesabınızın adının geçtiği kötüye kullanım bildirimleriBildirimden itibaren 180 gün, tekrarlanan kötüye kullanımı önlemek için.
Profil verisi içermeyen bir hesap durumu kaydı (hesap kimliği, “silindi”, zaman)Eski oturumların yeniden kullanılamaması için 30 gün.
Silme işleminin kaydı (hesap kimliği, tamamlanma zamanı)Silme tamamlandıktan 7 gün sonra sona erecek şekilde işaretlenir.
Şifre çözme tanılamalarıHesabınızla ilişkilendirilmez; 30 gün.
Diğer kullanıcıların engelleme listelerinde, sessize aldıkları sohbetlerde veya SOS kişilerinde hesap kimliğinizOnlar değiştirene kadar.
Veritabanı yedekleri (belirli bir ana geri dönüş)7 gün.
Firebase Authentication yedekleri180 güne kadar.
Açmışsanız çökme raporları90 gün.
Sunucu ve barındırma günlükleriSunucu günlükleri: IP adresi olmadan 30 gün (IP adresli istek günlükleri 4 Ekim 2026'dan beri saklanmıyor). Web sitesinin barındırma günlükleri: Google'ın saklama sürelerine göre birkaç ay.
Google'ın hâlâ tuttuğu bildirimlerMesaj bildirimleri için 24 saate kadar; SOS uyarıları gibi mesaj içeriği taşımayan bildirimler için 28 güne kadar (4. bölüm).
Aktarma sunucusu bağlantı günlükleriBkz. 4. bölüm, “Arama aktarma sunucusu”.
Başkalarının telefonlarındaki kopyalarO telefonlarda. Bunları silemeyiz.

Panik PIN'i

Panik PIN'i normal bir kilit açma gibi görünür. Bağlantı olmasa bile telefondaki Afri anahtarlarını ve verilerini anında siler. Ardından sunucularımızdan kaldırabildiklerini kaldırmak için yaklaşık dört saniyeye kadar süre kullanır: gruplar dahil konum paylaşımını durdurur; konum kayıtlarınızı, açık anahtarlarınızı, şifreli kurtarma anahtarınızı ve bildirim belirtecinizi siler; böylece eski anahtarlarınız ve varsa geçmiş yedeğiniz, Kurtarma kodunuzla bile artık geri yüklenemez. Kurtarma kodu ve Silme kodu özetleri kalır; böylece Güvenlik merkezi hesabı bundan sonra da kilitleyebilir veya silebilir. Telefon bu sürede bağlanamazsa paylaşım, bu telefonda Afri'ye bir sonraki girişinizde durdurulur ve o zamana kadar paylaşımlarınız en geç 24 saat içinde kendiliğinden sona erer; bu durumda açık anahtarlarınız ve şifreli kurtarma anahtarınız sunucularımızda kalır ve Kurtarma kodunuz bunları hâlâ geri yükleyebilir. Ardından Afri oturumu kapatır. Hesabınız, bağlantılarınız ve şifreli mesajlarınız siz hesabı silene kadar sunucularımızda kalır. Başkalarının zaten aldığı mesajlar ve konumlar onların telefonlarında kalır.

Uzaktan kilitleme ve silme

Telefonunuzu kaybederseniz afri-f718b.web.app/security adresindeki Güvenlik merkezi, @kullanıcı adınız ve Kurtarma kodunuzla hesabınızı kilitlemenize veya kilidini açmanıza olanak tanır: kilitleme tüm oturumları iptal eder ve telefonunuza Afri'yi kilitlemesini bildirir. Ayrı bir kod olan Silme koduyla hesabınızı yukarıda açıklandığı şekilde tamamen silebilirsiniz; telefonunuz Afri'nin yerel verilerini bir sonraki bağlantısında siler. İsteğe bağlı olarak Afri, 10 hatalı PIN denemesinden sonra bu telefondaki verilerini siler ve oturumu kapatır; sunucularımızda hiçbir şeyi silmez ve Kurtarma kodunuz hesabı geri getirir.

11Uygulamadaki Google hizmetleri

  • Google Maps SDK ve Android coğrafi kodlayıcısı haritayı ve şehir adlarını gösterir (7. bölüm).
  • ML Kit. Çeviri telefonunuzda çalışır; dil modeli, bir dili ilk kez çevirdiğinizde herhangi bir ağ üzerinden Google'dan indirilir. Afri Guard'ın metin tanıma ve QR kodu okuma işlevleri de telefonunuzda çalışır. Metinleriniz ve görüntüleriniz asla gönderilmez. ML Kit, Google'a teknik bilgiler gönderir: cihaz ve uygulama bilgileri, performans ölçümleri ve bir kurulum tanımlayıcısı.
  • Google kod tarayıcısı (Google Play hizmetleri) davet QR kodlarını okur; kamera görüntüsü telefonunuzda işlenir.
  • Google Play Afri'yi dağıtır ve bir güncelleme olduğunda uygulamaya bildirir.
  • Firebase Installations, anlık bildirimler, App Check, ML Kit ve açıksa çökme raporları tarafından kullanılan kurulum tanımlayıcısını sağlar.

Firebase ve Google Cloud için Google, veri işleyenimiz olarak hareket eder. Maps SDK, coğrafi kodlayıcı, Google Play hizmetleri ve reCAPTCHA için Google, verileri kendi Gizlilik Politikası kapsamında kendi amaçları için de kullanabilir.

12Alıcılar ve uluslararası aktarımlar

Kişisel verileri reklam amacıyla satmaz, kiralamaz veya paylaşmayız. Verileri yalnızca şu taraflara aktarırız:

  • Bizim adımıza hareket eden hizmet sağlayıcılar (veri işleyenler): Firebase ve Google Cloud için Google (veritabanı, sunucu işlevleri, depolama, kimlik doğrulama, anlık bildirimler, App Check, çökme raporları, barındırma ve günlük kaydı); ve arama aktarma sunucumuzu barındıran Contabo GmbH, Almanya.
  • Kendi başına bir sağlayıcı olarak Google, 11. bölümde belirtilen hizmetler için.
  • İletişim kurduğunuz kişiler; onlara gönderdiklerinizi alır ve herkese açık profilinizi görürler.
  • Kamu makamları, yalnızca kanun bizi zorunlu kıldığında. Mesajlarınızın, medyanızın, aramalarınızın veya konumlarınızın içeriğini veremeyiz; çünkü onu çözemeyiz.

Verileriniz nerede işlenir

  • Avrupa Birliği'nde: Firestore veritabanımız (AB çoklu bölgesi eur3), sunucu işlevlerimiz (europe-west1, Belçika) ve arama aktarma sunucumuz (Almanya).
  • Amerika Birleşik Devletleri'nde: Firebase Cloud Storage'daki (us-east1) şifreli medya dosyalarımız. Bu dosyalar yüklenmeden önce telefonunuzda şifrelenir; ne biz ne de Google bunları çözebilir. Firebase Authentication da hesap verilerinizi (4. bölüm) Amerika Birleşik Devletleri'nde işler.
  • Google'ın küresel altyapısında: Firebase Cloud Messaging, App Check, Firebase Installations, Crashlytics, Firebase Hosting, Google Maps SDK, ML Kit ve reCAPTCHA, verileri Google'ın tesis işlettiği her yerde işleyebilir.

Avrupa Ekonomik Alanı dışına yapılan aktarımlar için Google LLC, Avrupa Komisyonu'nun yeterlilik kararı kabul ettiği AB–ABD Veri Gizliliği Çerçevesi (Data Privacy Framework) kapsamında sertifikalıdır; ayrıca Google'ın veri işleme koşulları, Avrupa Komisyonu tarafından kabul edilen Standart Sözleşme Maddelerini içerir. Bu güvenceler hakkında bizden daha fazla bilgi isteyebilirsiniz.

13Haklarınız

Erişim

Verilerinizi işleyip işlemediğimize dair teyit ve bu verilerin bir kopyasını almak. Md. 15

Düzeltme

Yanlış verileri düzeltmek. Adınızı, @kullanıcı adınızı ve ayarlarınızı uygulamada değiştirebilirsiniz. Md. 16

Silme

Verilerinizin silinmesi: uygulamada sohbetleri veya hesabınızın tamamını silin ya da bize yazın. Md. 17

Kısıtlama

İşlemeyle ilgili bir sorun çözülürken işlemenin kısıtlanmasını istemek. Md. 18

Veri taşınabilirliği

Bize sağladığınız verileri yapılandırılmış ve makinece okunabilir bir biçimde almak. Md. 20

İtiraz

Meşru menfaate dayanan işlemelere itiraz etmek. Şifre çözme tanılamaları hesap kimliği içermez; bu yüzden geçmiş kayıtlarınızı ayıramayız ve uygulamada henüz bunları kapatan bir ayar yoktur; bize yazın, itirazınızı değerlendirelim. Md. 21

Rızanın geri alınması

Çökme raporlarını Ayarlar'dan istediğiniz zaman kapatmak. Bu, daha önce yapılan işlemeyi etkilemez. Md. 7(3)

Şikâyet

Bir denetim makamına şikâyette bulunmak. Md. 77

Haklarınızı nasıl kullanırsınız. Talebin sizden geldiğini doğrulayabilmemiz için, tercihen hesabınızın e-posta adresinden celaerald@gmail.com adresine yazın. Bir ay içinde yanıt veririz; karmaşık taleplerde bu süreyi iki ay daha uzatabiliriz ve bunu size bildiririz. Haklarınızı kullanmak ücretsizdir.

Neler sağlayabiliriz. Yalnızca okuyabildiğimiz verileri. Uçtan uca şifreli mesajların, medyanın veya konumların içeriğini dışa aktaramayız: bu içerik okunabilir biçimde yalnızca ilgili telefonlarda bulunur.

Denetim makamları. Özellikle olağan olarak yaşadığınız veya çalıştığınız ya da iddia edilen ihlalin gerçekleştiği AB üye devletinde şikâyette bulunabilirsiniz. Örneğin: İtalya'da Garante per la protezione dei dati personali (garanteprivacy.it); Arnavutluk'ta Bilgi Edinme Hakkı ve Kişisel Verilerin Korunması Komiserliği (IDP, idp.al). Endişenizi önce bizim ele almamıza fırsat vermenizden memnuniyet duyarız; ancak doğrudan bir makama başvurmakta serbestsiniz.

Otomatik kararlar. Afri, yalnızca otomatik işlemeye dayanan ve sizin hakkınızda hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen kararlar almaz. Afri Guard'ın dolandırıcılık ve kimlik avı (phishing) uyarıları telefonunuzda hesaplanır, tavsiye niteliğindedir ve bize bildirilmez.

14Çocuklar

Afri 16 yaş ve üzerindeki kişilere yöneliktir. Kayıt sırasında en az 16 yaşında olduğunuzu onaylarsınız; yaşı doğrulamayız. 16 yaşından küçük bir çocuğun Afri'yi kullandığını düşünüyorsanız lütfen bizimle iletişime geçin; hesabı sileriz.

15Güvenlik

Uçtan uca şifrelemeye (3. bölüm) ek olarak şu önlemleri uygularız:

  • Telefonunuzda: Android Keystore tarafından mühürlenen, telefon destekliyorsa donanım destekli anahtarlar; şifreli yerel mesaj deposu; Android bulut yedeklerinin ve cihazlar arası aktarımların dışında tutulan Afri verileri; uygulamadan çıktığınız anda devreye giren PIN veya biyometrik uygulama kilidi; Argon2id özetleri olarak saklanan PIN'ler; isteğe bağlı panik PIN'i; Afri içinde engellenen ekran görüntüsü ve ekran kaydı; parmak iziniz veya PIN'inizle açana kadar örtülü kalan alınan medya ve hassas mesajlar.
  • Kimlik: sıkı kimlik doğrulaması varsayılan olarak açıktır. Bir kişinin anahtarı değişirse, siz yeniden doğrulayana kadar gönderim durur. Güvenlik numaraları bir kişiyi yüz yüze doğrulamanızı sağlar.
  • Sunucularımızda: varsayılan olarak reddeden erişim kuralları; kullanıcı dizini yok; kullanıcı adıyla bulunma yalnızca siz izin verirseniz; hassas işlemler için istek sınırları; sunucu işlevlerimizde (Play Integrity ile) ve Afri Guest'te (reCAPTCHA Enterprise ile) App Check; Google Firebase'e yapılan her bağlantıda TLS ve aktarma sunucusundan geçerken uçtan uca şifreli (DTLS-SRTP) arama medyası.
  • Daha az üst veri: bildirimlerde ad yok; şifreli takma adlar, grup adları ve tepkiler; sabit boyutlara doldurulmuş şifreli bildirimler; her zaman aktarma sunucusu üzerinden aramalar; hesap tanımlayıcısı içermeyen aktarma kimlik bilgileri; gömülü üst verileri olmadan yeniden kodlanan fotoğraflar.
  • Kurtarma: Argon2id ile korunan 256 bitlik bir Kurtarma kodu.

Hiçbir sistem kusursuz derecede güvenli değildir. Afri, ele geçirilmiş bir telefondaki içeriği veya başka bir cihazla fotoğraflanan içeriği koruyamaz. Afri bir anonimlik aracı değildir. Afri henüz bağımsız bir güvenlik denetiminden geçmemiştir.

Bir kişisel veri ihlalinin hak ve özgürlükleriniz için risk oluşturma olasılığı varsa, GDPR'nin 33. ve 34. maddelerinde öngörüldüğü üzere yetkili denetim makamına ve gerektiğinde size bildirimde bulunuruz.

16Web sitelerimiz

  • Bu sayfa hiçbir dış kaynak yüklemez ve çerez kullanmaz. Dil seçiminizi tarayıcınızın yerel depolama alanında hatırlar; bu seçim bize asla gönderilmez.
  • Firebase Hosting (Google), her ziyaretin IP adresini, zamanını, istenen sayfayı ve tarayıcı bilgilerini kaydeder ve bunları birkaç ay saklar.
  • Güvenlik merkezi, @kullanıcı adınızı, girdiğiniz kodu ve seçilen işlemi AB'deki sunucu işlevlerimize gönderir. Bu işlevler, tekrarlanan denemeleri sınırlamak için IP adresinizi tek yönlü bir özet olarak kullanır; sunucularımıza yapılan her istek gibi bu istek de sunucu günlüklerinde görünebilir (4. bölüm).
  • Bu sitenin diğer sayfaları da üçüncü taraf kaynak yüklemez. Ayrı bir site olan Afri Guest sayfası Google reCAPTCHA kullanır (9. bölüm).

17Bu politikadaki değişiklikler

Afri veya mevzuat değiştiğinde bu politikayı güncelleriz. En üstteki sürüm ve yürürlük tarihi her zaman geçerli metni belirtir. Bir değişiklik verilerinizi işleme biçimimizi önemli ölçüde etkiliyorsa, yürürlüğe girmeden önce sizi uygun yollarla bilgilendiririz.

4.3 · 5 Ekim 2026
IP adresini içeren istek günlükleri artık saklanmıyor; arama aktarma sunucusunun günlükleri en fazla 24 saat tutuluyor (önceden 7 güne kadar).
4.2 · 4 Ekim 2026
Bir mesajın şifreli medya dosyası artık mesajla birlikte silinir; kötüye kullanım bildirimleri 180 gün, şifre çözme tanılamaları 30 gün sonra, hesap durumu kaydı ise silmeden 30 gün sonra silinir; hesabınızı silmek, daha önce ayrıldığınız grupları, tepkilerinizi ve teslim ile okundu bilgilerinizi de kapsar (Afri 3.0-b290). Afri'nin ilk sürümlerinin (3.0-b203'ten önceki) şifrelenmemiş medyası sunucularımızdan silindi.
4.1 · 28 Eylül 2026
10 hatalı PIN'den sonraki silme artık sunucularımızda hiçbir şey silmez ve panik PIN'i artık Güvenlik merkezinin ihtiyaç duyduğu özetleri silmez (Afri 3.0-b286); panik PIN'i gruplardaki paylaşımı da durdurur; oturumu kapatmak Afri'nin telefondaki verilerini siler.
4.0 · 27 Eylül 2026
Kapsamlı revizyon: aramaların her zaman sunucumuz üzerinden aktarılması; arama geçmişi; anlık bildirimlerde şifreli mesaj kopyası; cihaz üzerindeki üretken yapay zekânın kaldırılması; ayrıntılı saklama ve silme; uluslararası aktarımlar; haklarınız.
3.0-b203 · 5 Eylül 2026
Önceki sürüm.

18İletişim

Gizlilik veya bu politika hakkındaki her türlü soru için: celaerald@gmail.com.