Политика конфиденциальности TaskFlow

Версия 1.1 · Дата вступления в силу: 05.08.2026

1. Кто мы

TaskFlow — это персональный менеджер задач с облачной синхронизацией, разрабатываемый danny-swan. Локальное приложение распространяется под лицензией PolyForm Noncommercial 1.0.0, платные облачные функции (синхронизация, entitlements) предоставляются на условиях Публичной оферты.

Мы выступаем оператором персональных данных в значении Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», а в отношении пользователей из Европейского союза и Европейской экономической зоны — контроллером данных в значении Общего регламента по защите данных (GDPR).

Контакт по вопросам обработки персональных данных (DPO): support@yourtaskflow.app. Резервный канал связи: GitHub Issues.

2. Какие данные мы собираем

2.1. Данные аккаунта

  • Email — используется для входа, восстановления пароля и связи по вопросам Подписки;
  • Хеш пароля — при регистрации через email/password. Сам пароль нигде не хранится, только необратимый bcrypt-хеш;
  • Дата регистрации и последнего входа — генерируются автоматически;
  • Статус Подписки и Тариф — Free / Monthly / Annual / Lifetime, срок действия, статус триала;
  • Идентификаторы устройств, зарегистрированных для синхронизации.

2.2. Данные синхронизации задач

При включённой облачной синхронизации содержимое ваших задач (названия, описания, теги, статусы, дедлайны, шаблоны задач, события просроченных задач) передаётся и хранится в облачной базе данных Supabase для обеспечения доступа с нескольких устройств. При отключённой синхронизации задачи хранятся исключительно локально (см. раздел 3).

2.3. Данные о платежах

См. подробности в разделе 4 «Данные о платежах».

2.4. Телеметрия

  • Тип события: регистрация, вход/выход, старт приложения, создание/удаление/выполнение задачи (без содержимого), события синхронизации (успех/ошибка), события оплаты (инициирована/завершена/ошибка — без платёжных реквизитов);
  • Версия приложения (например, 1.1.2);
  • Операционная система и её версия;
  • Время события.

2.5. Что мы НЕ собираем

  • Полные реквизиты банковских карт — их обрабатывает исключительно ЮKassa в соответствии со стандартом PCI DSS;
  • Пароли в открытом виде — только необратимые bcrypt-хеши;
  • Содержимое задач при отключённой синхронизации — данные не покидают устройство;
  • Рекламную или маркетинговую аналитику;
  • Данные для передачи третьим лицам в коммерческих целях, не связанных с оказанием Услуг.

3. Локальные и облачные данные

Тип данныхГде хранитсяОсобенности
Локальные данные (задачи, теги, настройки при выключенной синхронизации)SQLite-файл на устройстве пользователяПолностью под контролем пользователя; не шифруется автоматически средствами приложения — рекомендуем использовать шифрование диска средствами ОS (BitLocker/FileVault)
Синхронизированные задачи, статусы, теги, шаблоны, события просрочкиSupabase Postgres, регион Frankfurt (eu-central-1)Передаётся по TLS-соединению; доступ ограничен на уровне Row-Level Security (RLS) — каждый пользователь видит только свои строки
Данные аккаунта и ПодпискиSupabase Postgres, регион Frankfurt (eu-central-1)Включая статус entitlements (прав доступа к платным функциям)

Мы рекомендуем не полагаться исключительно на локальное хранение для важных данных без резервного копирования — включение синхронизации создаёт облачную копию ваших задач.

4. Данные о платежах (ЮKassa)

Для приёма платежей мы используем платёжного провайдера ООО «НКО «ЮMoney»» (сервис ЮKassa, yookassa.ru). При оформлении Подписки происходит следующий обмен данными:

4.1. Что мы передаём в ЮKassa при оформлении платежа

  • Email аккаунта (для формирования чека и уведомлений о платеже);
  • Сумма и валюта платежа;
  • Идентификатор выбранного Тарифа;
  • Объект чека (receipt) для регистрации в ФНС в рамках режима «Налог на профессиональный доход» — состав, сумма, статус самозанятого Исполнителя.

4.2. Что мы получаем от ЮKassa

  • Идентификатор платежа (payment_id) — используется для сверки и активации Подписки;
  • Статус платежа (успешно / отклонён / возврат);
  • Данные чека НПД — ссылка на фискальный чек, зарегистрированный через приложение «Мой налог»;
  • Маскированные данные способа оплаты (например, последние 4 цифры карты) — исключительно для отображения пользователю истории платежей, без возможности их использования для повторных списаний без явного согласия.

Полные банковские реквизиты (номер карты, CVC) никогда не передаются нам и не проходят через нашу инфраструктуру — ввод данных карты происходит непосредственно на защищённой странице ЮKassa.

5. Правовые основания обработки (152-ФЗ)

  • Исполнение договора (ст. 6 152-ФЗ, ст. 6(1)(b) GDPR) — обработка данных аккаунта, синхронизации и платежей необходима для оказания Услуг по оферте;
  • Согласие субъекта персональных данных — в части телеметрии и необязательной аналитики;
  • Законный интерес оператора (ст. 6(1)(f) GDPR) — обеспечение безопасности Сервиса, предотвращение мошенничества, улучшение продукта;
  • Исполнение требований законодательства — формирование и хранение чеков НПД в соответствии с 422-ФЗ.

6. Срок хранения

  • Данные аккаунта и синхронизации — пока существует Аккаунт;
  • После удаления Аккаунта — данные удаляются немедленно, серверные логи Supabase — в течение 30 дней;
  • Данные о платежах и чеки НПД — хранятся в течение сроков, установленных налоговым законодательством РФ (как правило, не менее 4 лет), даже после удаления Аккаунта, в целях исполнения законных обязательств Исполнителя;
  • Телеметрия — до 12 месяцев в агрегированном виде.

7. Права субъекта персональных данных

В соответствии с 152-ФЗ и (для пользователей из ЕС) GDPR вы имеете право:

  1. Получить копию своих данных — запрос на support@yourtaskflow.app или issue с меткой data-request в GitHub Issues; выгрузка предоставляется в течение 30 дней;
  2. Исправить неточные данные;
  3. Удалить Аккаунт — Настройки → Аккаунт → «Удалить аккаунт». Данные аккаунта и синхронизации удаляются немедленно, за исключением сведений, которые Исполнитель обязан хранить по налоговому законодательству;
  4. Отозвать согласие на обработку — эквивалентно удалению Аккаунта в части необязательной обработки;
  5. Ограничить обработку или возразить против неё (для пользователей ЕС);
  6. Перенести данные (право на переносимость, для пользователей ЕС) — в машиночитаемом формате JSON;
  7. Подать жалобу в Роскомнадзор (для субъектов из РФ) или в надзорный орган по защите данных своей страны (для субъектов из ЕС).

8. Cookies и аналитика

Приложение TaskFlow — десктоп-приложение и не использует браузерные cookies в привычном смысле. Веб-сайт yourtaskflow.app может использовать технически необходимые файлы для сохранения выбора языка (RU/EN) без сбора персональных данных. Сторонняя рекламная или маркетинговая аналитика на сайте и в приложении не используется. Если в будущем будет подключена агрегированная веб-аналитика, соответствующий раздел будет обновлён с описанием используемого сервиса и способов отказа.

9. Передача данных третьим лицам

Мы привлекаем следующих субпроцессоров для оказания Услуг:

  • Supabase Inc. — облачная платформа (Postgres, аутентификация, realtime-синхронизация), выступает процессором персональных данных. Регион хранения — Frankfurt, Германия (eu-central-1);
  • ЮKassa (НКО «ЮMoney») — платёжный провайдер, выступает процессором данных о платежах и формирует чеки НПД через интеграцию с ФНС.

Данные не передаются третьим лицам в рекламных или маркетинговых целях. Передача данных возможна также по законному требованию государственных органов.

10. Международная передача данных

Данные аккаунта и синхронизированные задачи обрабатываются в дата-центре Supabase, расположенном во Франкфурте-на-Майне, Германия (регион eu-central-1). Для пользователей из Российской Федерации это означает трансграничную передачу персональных данных за пределы РФ, которая осуществляется с учётом требований ст. 12 152-ФЗ. Для пользователей из ЕС/ЕЭЗ данные остаются в пределах Европейского союза, что соответствует требованиям GDPR по локализации.

11. Соответствие 152-ФЗ и GDPR

Сервисом могут пользоваться как граждане РФ, так и пользователи из Европейского союза. Мы стремимся соответствовать требованиям как Федерального закона № 152-ФЗ «О персональных данных», так и Общего регламента по защите данных (GDPR) там, где это применимо к пользователям из ЕС/ЕЭЗ, включая: правовые основания обработки, права субъектов данных, уведомление об утечках данных, соглашения с процессорами данных (DPA с Supabase и ЮKassa).

12. Возрастные ограничения

Сервис не предназначен для лиц младше 16 лет. Мы сознательно не собираем персональные данные пользователей младше 16 лет. Если вам стало известно, что несовершеннолетний младше 16 лет предоставил нам персональные данные, свяжитесь с нами по support@yourtaskflow.app — мы удалим такие данные.

13. Контакты

По всем вопросам обработки персональных данных: support@yourtaskflow.app. Резервный канал: GitHub Issues.

14. Изменения политики

При существенных изменениях мы уведомим пользователей внутри приложения при следующем входе и опубликуем новую версию с указанием номера версии и даты вступления в силу на этой странице.


Privacy Policy for TaskFlow

Version 1.1 · Effective date: August 5, 2026

1. Who we are

TaskFlow is a personal task manager with cloud synchronization, developed by danny-swan. The local application is distributed under the PolyForm Noncommercial 1.0.0 license; paid cloud features (sync, entitlements) are provided under the Public Offer Agreement.

We act as a personal data operator within the meaning of Federal Law No. 152-FZ "On Personal Data," and, with respect to users in the European Union and European Economic Area, as a data controller within the meaning of the General Data Protection Regulation (GDPR).

Data Protection Officer (DPO) contact: support@yourtaskflow.app. Fallback contact: GitHub Issues.

2. What data we collect

2.1. Account data

  • Email — used for login, password recovery, and Subscription-related communication;
  • Password hash — for email/password registration. The raw password is never stored, only an irreversible bcrypt hash;
  • Registration and last-login dates — generated automatically;
  • Subscription status and Plan — Free / Monthly / Annual / Lifetime, term, trial status;
  • Device identifiers registered for synchronization.

2.2. Task synchronization data

When cloud sync is enabled, the content of your tasks (titles, descriptions, tags, statuses, deadlines, task templates, overdue-task events) is transmitted to and stored in the Supabase cloud database to enable access from multiple devices. When sync is disabled, tasks are stored solely on your local device (see Section 3).

2.3. Payment data

See details in Section 4, "Payment data."

2.4. Telemetry

  • Event type: signup, login/logout, app start, task created/deleted/completed (without content), sync events (success/failure), payment events (initiated/completed/failed — without payment credentials);
  • App version (e.g., 1.1.2);
  • Operating system and its version;
  • Event timestamp.

2.5. What we do NOT collect

  • Full card details — processed exclusively by YooKassa in accordance with the PCI DSS standard;
  • Plain-text passwords — only irreversible bcrypt hashes;
  • Task content when sync is disabled — data never leaves the device;
  • Advertising or marketing analytics;
  • Data shared with third parties for commercial purposes unrelated to the provision of Services.

3. Local vs. cloud data

Data typeWhere it's storedNotes
Local data (tasks, tags, settings when sync is off)SQLite file on the user's deviceFully under the user's control; not automatically encrypted by the app — we recommend OS-level disk encryption (BitLocker/FileVault)
Synced tasks, statuses, tags, templates, overdue eventsSupabase Postgres, Frankfurt region (eu-central-1)Transmitted over TLS; access restricted via Row-Level Security (RLS) — each user sees only their own rows
Account and Subscription dataSupabase Postgres, Frankfurt region (eu-central-1)Includes entitlement status for paid features

We recommend not relying solely on local storage for important data without a backup — enabling sync creates a cloud copy of your tasks.

4. Payment data (YooKassa)

We use the payment provider NKO YuMoney LLC (YooKassa service, yookassa.ru) to process payments. When a Subscription is purchased, the following data exchange occurs:

4.1. What we send to YooKassa at checkout

  • Account email (for generating the receipt and payment notifications);
  • Payment amount and currency;
  • Selected Plan identifier;
  • A receipt object for registration with the Federal Tax Service under the Professional Income Tax regime — including line items, amount, and the Provider's self-employed status.

4.2. What we receive back from YooKassa

  • Payment ID (payment_id) — used for reconciliation and Subscription activation;
  • Payment status (succeeded / declined / refunded);
  • NPD receipt data — a link to the fiscal receipt registered via the "Moy Nalog" application;
  • Masked payment method details (e.g., last 4 card digits) — solely to display payment history to the user, without the ability to use them for further charges without explicit consent.

Full card details (card number, CVC) are never transmitted to us and never pass through our infrastructure — card data entry occurs directly on YooKassa's secure page.

5. Legal basis for processing (152-FZ)

  • Performance of a contract (Art. 6 of 152-FZ, Art. 6(1)(b) GDPR) — processing of account, sync, and payment data is necessary to provide the Services under the Offer;
  • Consent of the data subject — for telemetry and optional analytics;
  • Legitimate interest of the operator (Art. 6(1)(f) GDPR) — Service security, fraud prevention, product improvement;
  • Compliance with legal obligations — generation and retention of NPD receipts under Federal Law No. 422-FZ.

6. Data retention

  • Account and sync data — for as long as the Account exists;
  • After Account deletion — data is deleted immediately; Supabase server logs within 30 days;
  • Payment data and NPD receipts — retained for the periods required under Russian tax law (typically no less than 4 years), even after Account deletion, to fulfill the Provider's legal obligations;
  • Telemetry — up to 12 months, in aggregated form.

7. Data subject rights

Under 152-FZ and (for EU users) the GDPR, you have the right to:

  1. Obtain a copy of your data — request via support@yourtaskflow.app or an issue labeled data-request on GitHub Issues; export provided within 30 days;
  2. Correct inaccurate data;
  3. Delete your Account — Settings → Account → "Delete account." Account and sync data are deleted immediately, except information the Provider is legally required to retain under tax law;
  4. Withdraw consent to processing — equivalent to deleting the Account for optional processing purposes;
  5. Restrict processing or object to it (EU users);
  6. Data portability (EU users) — in a machine-readable JSON format;
  7. Lodge a complaint with Roskomnadzor (Russian data subjects) or your national data protection authority (EU data subjects).

8. Cookies and analytics

TaskFlow is a desktop application and does not use browser cookies in the conventional sense. The website yourtaskflow.app may use technically necessary storage to remember your language preference (RU/EN) without collecting personal data. No third-party advertising or marketing analytics is used on the website or in the app. If aggregated web analytics is introduced in the future, this section will be updated to describe the service used and opt-out options.

9. Third-party data sharing

We engage the following subprocessors to provide the Services:

  • Supabase Inc. — cloud platform (Postgres, authentication, realtime sync), acting as a personal data processor. Data storage region: Frankfurt, Germany (eu-central-1);
  • YooKassa (NKO YuMoney) — payment provider, acting as processor of payment data and issuing NPD receipts via integration with the Federal Tax Service.

Data is not shared with third parties for advertising or marketing purposes. Data may also be disclosed pursuant to a lawful request from government authorities.

10. International data transfers

Account data and synced tasks are processed in a Supabase data center located in Frankfurt am Main, Germany (eu-central-1 region). For users in the Russian Federation, this constitutes a cross-border transfer of personal data outside Russia, carried out in accordance with the requirements of Art. 12 of 152-FZ. For EU/EEA users, data remains within the European Union, consistent with GDPR data localization requirements.

11. Compliance with 152-FZ and GDPR

The Service may be used by both Russian citizens and users from the European Union. We aim to comply with both Federal Law No. 152-FZ "On Personal Data" and the General Data Protection Regulation (GDPR) where applicable to EU/EEA users, including: legal bases for processing, data subject rights, data breach notification, and data processing agreements with subprocessors (DPAs with Supabase and YooKassa).

12. Age restrictions

The Service is not intended for individuals under 16 years of age. We do not knowingly collect personal data from users under 16. If you become aware that a minor under 16 has provided us with personal data, please contact us at support@yourtaskflow.app and we will delete such data.

13. Contacts

For any questions about personal data processing: support@yourtaskflow.app. Fallback channel: GitHub Issues.

14. Policy changes

For material changes, we will notify users in-app at their next login and publish a new version with the version number and effective date on this page.