Files
obsidian-vault/personal/projects/psychologist-app/privacy-legal.md
T

38 KiB
Raw Blame History

Privacy & Legal Compliance: AI-приложение психологической рефлексии

Исследование подготовлено: май 2026
Контекст: indie-разработчик в Бишкеке (KG), пользователи RU/KZ/KG (потом EN/EU)
Backend: Claude API (Anthropic) | Платформы: iOS App Store + Google Play


СОДЕРЖАНИЕ

  1. GDPR Article 9 — Special Category Data для mental health
  2. Apple App Store — Privacy Nutrition Labels
  3. Российский закон 152-ФЗ
  4. Политика Anthropic по данным API
  5. Минимальный compliance для indie-разработчика
  6. Анализ Privacy Policy конкурентов
  7. Финальный чеклист

1. GDPR Article 9

1.1 Что считается "special category data" в mental health AI чат-боте

По GDPR Article 9(1), обработка данных особой категории по умолчанию запрещена без явного основания. В контексте психологического рефлексивного приложения к special category data относятся:

Тип данных Почему это special category
Психическое состояние пользователя Health data — прямо указана в Art. 9
Симптомы тревоги, депрессии Health data — психологические диагнозы
Описание эмоций и переживаний Косвенно выявляемые health данные
Упоминания о терапии или лечении Health data
Суицидальные мысли / самоповреждение Health data + safety-critical
Религиозные/философские взгляды Прямо в Art. 9 (если пользователь упоминает)
Данные о сексуальной ориентации Прямо в Art. 9 (если пользователь упоминает)

Ключевой принцип: Даже если приложение не запрашивает диагнозы напрямую, любой текст о психологическом состоянии, настроении, переживаниях — это потенциально health data. AI чат-бот о психологической рефлексии по самой своей природе обрабатывает special category data.

Дополнительный риск — AI инференс: Если из переписки можно вывести состояние здоровья (например, паттерн разговоров предполагает депрессию), это тоже считается обработкой health data. GDPR защищает не только явно предоставленные данные, но и инференс.

Источники:


1.2 Явное согласие — требования и образец формулировки

Требования к согласию по GDPR Art. 7 + Art. 9(2)(a):

  • Freely given — нельзя отказать в доступе к приложению, если пользователь не согласен на необязательные цели (например, AI-обучение)
  • Specific — отдельное согласие на каждую цель (предоставление сервиса / улучшение модели / аналитика)
  • Informed — пользователь должен понимать, что, как и зачем обрабатывается
  • Unambiguous — только активное действие (чекбокс, кнопка). Никаких pre-checked boxes
  • Withdrawable — отзыв должен быть таким же простым, как согласие

Образец текста согласия для онбординга:

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
🔒 Перед началом — важно знать

Это приложение для психологической рефлексии.
В ходе использования вы можете делиться личными 
переживаниями, эмоциями и мыслями.

ЧТО МЫ ОБРАБАТЫВАЕМ:
• Текст ваших сообщений (для формирования ответов AI)
• Дата и время сессий
• Технические данные устройства (для работы приложения)

ГДЕ ХРАНЯТСЯ ДАННЫЕ:
Запросы обрабатываются через Anthropic API (США).
С Anthropic заключено Data Processing Agreement.
Anthropic не использует ваши данные для обучения моделей 
(согласно их условиям использования API).

КАК ДОЛГО:
Переписка сессий хранится [X дней / до удаления аккаунта].
Вы можете удалить все данные в любой момент.

ВАШИ ПРАВА:
Доступ к данным / исправление / удаление / экспорт —
в разделе Настройки → Мои данные.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
☑ Я понимаю, что это приложение обрабатывает мои  
  психологические данные, и даю явное согласие  
  на обработку в соответствии с Privacy Policy.

[Принять и продолжить]        [Отказаться]
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

Важно для GDPR: Если пользователь из ЕС нажмёт "Отказаться" — нельзя просто показать ошибку. Нужно либо предложить работу без персонализации, либо честно сказать, что приложение не может функционировать без этого и закрыть онбординг. Нельзя принуждать.


1.3 Лимиты хранения данных

GDPR Storage Limitation Principle (Art. 5(1)(e)): данные хранятся не дольше, чем необходимо для цели.

Мировые практики для mental health приложений:

Подход Срок Применяется в
Удаление сессии после просмотра Немедленно Paranoid режим, максимальная приватность
Скользящее окно 3090 дней Большинство рефлексивных приложений
До удаления аккаунта Переменно Стандарт для персонализации
Архив 13 года Долгосрочно Медицинские приложения с клинической ценностью

Рекомендация для indie-разработчика:

  • Сессионные логи: хранить 90 дней (достаточно для контекста), потом автоудаление
  • Агрегированная статистика (без текста): до 1 года
  • После удаления аккаунта: 30 дней grace period для возможного восстановления, затем полное уничтожение
  • Бэкапы: данные удалённых аккаунтов должны вычищаться из бэкапов в разумный срок (рекомендация: 30–90 дней после удаления аккаунта)

Важный нюанс с Anthropic: Anthropic не хранит данные API-запросов для обучения (по Commercial Terms). Но технически промпты всё равно проходят через их инфраструктуру. Срок технического хранения на стороне Anthropic — согласно их DPA (см. раздел 4).


1.4 Право на удаление — технические требования

Когда пользователь нажимает "Удалить аккаунт", должно происходить:

Немедленно (в течение 24–72 часов):

1. Деактивация аккаунта (логин невозможен)
2. Удаление из основной БД:
   - профиль пользователя
   - все сессии и переписки
   - настройки и предпочтения
3. Отправка подтверждения на email

В течение 30 дней:

4. Удаление из резервных копий (или пометка для вычистки)
5. Удаление из аналитических систем (если хранилась персонально)
6. Уведомление субпроцессоров (Anthropic уже не хранит — по условиям API)

Что нужно зафиксировать в документации:

  • Retention schedule (когда что удаляется)
  • Процедура обработки запросов на удаление
  • Лог факта удаления (без личных данных — только user_id + timestamp удаления)

Технический чеклист для разработчика:

  • Soft delete + scheduled hard delete через 30 дней
  • Бэкапы: либо exclude deleted users, либо цикл вычистки раз в 30–90 дней
  • Логи: не хранить контент сообщений в системных логах (только метаданные)
  • Если используется Supabase/Firebase: настроить правила удаления в storage

1.5 Data Processing Agreement с Anthropic

Нужен ли DPA? Да, если вы обрабатываете данные пользователей из ЕС или UK через Anthropic API.

Хорошая новость: Anthropic уже предоставляет готовый DPA в рамках Commercial Terms.

Как получить:

  1. Зарегистрируйтесь на https://console.anthropic.com
  2. Commercial Terms (https://www.anthropic.com/legal/commercial-terms) содержат ссылку на DPA
  3. DPA автоматически включается при использовании API

Ключевые гарантии Anthropic по DPA:

  • Anthropic = Processor (не Controller) — вы остаётесь Controller
  • Запрет на использование данных для обучения — "Anthropic may NOT train models on Customer Content"
  • Запрет на продажу данных — никакого "sell or share"
  • AES-256 шифрование at rest, TLS 1.2+ in transit
  • MFA на всех системах с данными клиентов
  • SCCs включены — для передачи данных из ЕС в США

Источники:


1.6 DPIA — когда требуется

Data Protection Impact Assessment ОБЯЗАТЕЛЕН для mental health AI по GDPR Art. 35, потому что:

  • Обработка special category data в масштабе
  • Автоматизированная обработка с потенциально значимыми последствиями
  • Новая технология (AI/ML)
  • Систематический мониторинг пользователей

Минимальный DPIA для indie:

## DPIA — [Название приложения]

**Цель обработки:** Психологическая рефлексия через AI-диалог
**Правовое основание:** Art. 6(1)(b) + Art. 9(2)(a) GDPR

**Данные:** Текст переписки, эмоциональные состояния (health data)
**Субъекты:** Конечные пользователи (взрослые)
**Срок хранения:** 90 дней

**Риски:**
- Несанкционированный доступ → шифрование AES-256, MFA
- Передача третьим лицам → DPA с Anthropic, SCCs
- Превышение срока хранения → автоудаление по расписанию

**Меры защиты:**
- Минимизация данных (не собираем лишнего)
- Pseudonymization при возможности
- Регулярный аудит доступа

**Остаточный риск:** Низкий/Средний
**Консультация с надзорным органом:** Не требуется (остаточный риск низкий)

2. Apple App Store

2.1 Privacy Nutrition Labels — конкретные требования

Apple требует задекларировать данные по трём уровням:

  1. Linked to You — данные, привязанные к вашей личности
  2. Used to Track You — для рекламного отслеживания
  3. Not Linked to You — анонимные/диагностические данные

Для mental health приложения с Anthropic API нужно указать:

Категория Apple Что указывать Linked/Not Linked
User Content → Other User Content Текст сообщений в AI-чате Linked to You
Identifiers → User ID ID аккаунта Linked to You
Contact Info → Email Email регистрации Linked to You
Usage Data → Product Interaction Факты запуска, длительность сессий Linked to You
Diagnostics → Crash Data Крэш-репорты Not Linked to You
Health & Fitness → Health Если пользователь вводит health-данные Linked to You

Использует ли Anthropic API пользовательские данные для трекинга? По коммерческим условиям — нет. Anthropic = Processor, не продаёт данные. В Privacy Label можно НЕ отмечать "Used for Tracking".

Нужно ли указывать Anthropic как third-party? По правилам Apple — да, нужно декларировать все стороны, которые получают данные. Поскольку промпты передаются в Anthropic API, это технически "data sharing with third party". Но поскольку Anthropic не использует данные для своих целей (только для исполнения вашего запроса, согласно DPA), это можно классифицировать как "Service Provider", а не advertising/tracking.

2.2 Rejection Cases

Apple отклоняет приложения если:

  • Privacy Label не соответствует реальным практикам (при review Apple может проверить трафик)
  • Заявлено меньше категорий данных, чем реально собирается
  • Нет Privacy Policy URL в метаданных приложения
  • Privacy Policy не покрывает все заявленные в Label данные

Особый риск для mental health: Apple выделяет категорию "Health & Fitness" и может запросить дополнительное обоснование, если приложение собирает health-related data но не указывает это явно.

Источники:


3. Российский закон 152-ФЗ

3.1 Применяется ли к разработчику в KG?

Ответ: Да, 152-ФЗ применяется экстерриториально.

Согласно ст. 1 и ст. 18.1 ФЗ-152 "О персональных данных":

  • Закон применяется к операторам персональных данных, обрабатывающим данные граждан РФ
  • Место нахождения оператора (Кыргызстан) не освобождает от обязанностей
  • Ключевой критерий: данные граждан РФ обрабатываются → закон применяется

Аналогия с GDPR: Это та же логика, что и у GDPR — экстерриториальное действие на основе данных граждан.

3.2 Требование локализации данных (ст. 18 ФЗ-152)

Требование: при первичном сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение, извлечение таких данных с использованием баз данных, физически расположенных на территории РФ.

Что это значит практически:

  • Нужен российский сервер (или VPS в РФ) как минимум для "первичного сбора"
  • Данные могут затем дублироваться за рубеж, но первичная запись — в РФ
  • Требование действует с 2015 года, за нарушение — Роскомнадзор ведёт реестр нарушителей

Практика для малого indie-разработчика:

В реальности:

  • Малые indie-приложения практически не проверяются Роскомнадзором
  • РКН фокусируется на крупных игроках (LinkedIn, Meta были заблокированы)
  • Большинство небольших иностранных приложений работают без локализации
  • Технически полная локализация при использовании Anthropic API невозможна — Anthropic не имеет серверов в РФ

Варианты стратегий:

Стратегия Описание Риск
Игнорировать (не рекомендуется) Работать без локализации Теоретически высокий, практически низкий для indie
Частичная локализация Хранить профили + метаданные на российском VPS Снижает риск
Ограничить пользователей РФ Не таргетировать РФ явно, нет русскоязычного маркетинга Снимает обязательства
Проконсультироваться с юристом Получить письменный анализ рисков Рекомендуется перед масштабированием

3.3 Штрафы и риски для физлица-разработчика

По актуальным изменениям 2023–2024 (КоАП РФ ст. 13.11):

Нарушение Штраф для физлица Штраф для юрлица
Необеспечение локализации (ст. 18) 6 000 — 18 000 руб. 1 000 000 — 18 000 000 руб.
Утечка данных (до 1000 чел.) 200 000 — 400 000 руб. 3 000 000 — 5 000 000 руб.
Утечка с отягчающими обстоятельствами До 800 000 руб. До 15 000 000 руб.

Вывод для indie-разработчика: Прямой риск — заблокирование приложения в российских сторах и штраф. Для физлица из KG принудительное исполнение штрафа крайне затруднено. Но блокировка в App Store по запросу РКН — вполне реальна (прецеденты есть).

Рекомендация: На старте (RU/KZ/KG аудитория) — минимально: добавить в Privacy Policy упоминание об обработке данных в соответствии с 152-ФЗ, указать email для запросов. Перед активным маркетингом в РФ — консультация с российским юристом по ПД.


4. Anthropic API Политика

4.1 Обучает ли Anthropic модели на данных API?

По состоянию на 2025–2026 год:

ДЛЯ API-РАЗРАБОТЧИКОВ (Commercial Terms):

Anthropic НЕ обучает модели на данных клиентов API

Прямая цитата из Commercial Terms: "Anthropic may NOT train models on Customer Content"

Это принципиальное отличие от пользователей Claude.ai (consumer):

  • Пользователи Claude.ai (free/pro/max) — с сентября 2025 данные могут использоваться для обучения (opt-in система, можно отключить)
  • Разработчики через API — данные не используются для обучения по умолчанию, это прямо запрещено в Commercial Terms

Обновления политики (хронология):

  • Декабрь 2024: Опубликован отдельный "Notice on Model Training", разъясняющий различие для API vs consumer
  • Сентябрь 2025: Consumer пользователи переведены на opt-in систему обучения (5-летнее хранение если включено)
  • Январь 2026: Добавлен Consumer Health Data Privacy Policy для пользователей с health app интеграциями

4.2 Retention данных Anthropic при API использовании

По DPA Anthropic:

  • Промпты и ответы обрабатываются для предоставления услуги
  • Конкретный срок технического хранения в DPA не указывается публично (зависит от операционных нужд)
  • По запросу возможно заключение дополнительного соглашения о более строгих условиях

Источники:

4.3 Как правильно описать Anthropic в вашей Privacy Policy

ОБРАБОТЧИКИ ДАННЫХ (Sub-processors)

Anthropic, PBC (США) — языковая модель Claude API
• Назначение: генерация AI-ответов в сессиях рефлексии
• Передаваемые данные: текст ваших сообщений
• Основание для передачи: Data Processing Agreement + Standard Contractual Clauses
• Гарантии: Anthropic не использует данные для обучения моделей
• Политика Anthropic: https://www.anthropic.com/legal/privacy

5. Минимальный Compliance для Indie-разработчика

5.1 Что ОБЯЗАТЕЛЬНО перед публикацией

App Store (iOS):

  • Privacy Policy URL — обязательное поле в App Store Connect
  • Privacy Nutrition Label — заполнить все собираемые типы данных
  • Если собираете health data — декларировать явно

Google Play:

  • Data Safety Form — аналог Apple Nutrition Label
  • Privacy Policy URL в листинге
  • Если используется sensitive permissions — обоснование

Минимальные документы:

  • Privacy Policy (на языке пользователей — русский + английский)
  • Terms of Service / User Agreement
  • Экран получения согласия при онбординге (consent screen)

5.2 Инструменты для генерации Privacy Policy

Инструмент Стоимость Плюсы Минусы
iubenda От $27/год Покрывает GDPR, CCPA, генерирует on-the-fly, интеграции для CMP Не покрывает RU 152-ФЗ явно, нужно добавлять вручную
Termly Бесплатно / от $10/мес Простой интерфейс, бесплатный базовый тариф, Data Safety Form для Android Базовые шаблоны менее детальные
Privacypolicies.com Бесплатно / от $29/год Бесплатный базовый, понятный вопросник Ограниченная кастомизация
Написать вручную Только время Полный контроль, нет vendor lock-in Требует знания законодательства

Рекомендация для mental health приложения:

iubenda — лучший выбор для GDPR-совместимости. Имеет специальные шаблоны для health data и special category. При подписке ~$27/год получаете:

  • Автообновляемую PP при изменении законодательства
  • Cookie consent manager
  • Поддержку GDPR Art. 9 (special category)

Важно: Для охвата 152-ФЗ необходимо добавить раздел вручную или через кастомный клауз в iubenda.

5.3 Ключевые разделы Privacy Policy для mental health приложения

1. Введение и идентификация оператора

Оператор персональных данных: [Ваше имя/ИП/компания]
Адрес: [адрес]
Email: privacy@[yourapp].com

2. Категории обрабатываемых данных

Мы обрабатываем следующие категории данных:

ДАННЫЕ ОСОБОЙ КАТЕГОРИИ (Art. 9 GDPR):
• Психологические состояния и переживания, которые вы описываете
  в ходе сессий рефлексии

ОБЫЧНЫЕ ПЕРСОНАЛЬНЫЕ ДАННЫЕ:
• Адрес электронной почты (регистрация)
• Технические данные устройства (ID, ОС, версия приложения)
• Метаданные сессий (дата/время, длительность)

3. Правовые основания

• Art. 6(1)(b) — исполнение договора (предоставление сервиса)
• Art. 9(2)(a) — явное согласие на обработку health data
• Art. 6(1)(f) — законный интерес (безопасность, предотвращение мошенничества)

4. Субпроцессоры и передача данных

Anthropic, PBC (США) — AI модель Claude
Основание: Data Processing Agreement, Standard Contractual Clauses

5. Сроки хранения

• Содержание сессий: 90 дней с момента создания
• Профиль пользователя: до удаления аккаунта
• После удаления аккаунта: полное уничтожение в течение 30 дней
• Бэкапы: очистка в течение 90 дней

6. Права пользователей

• Доступ к данным (ответ в течение 30 дней)
• Исправление неточностей
• Удаление (право на забвение)
• Экспорт данных (portability)
• Отзыв согласия (без обратной силы)

Запросы: privacy@[yourapp].com

7. Безопасность

• Шифрование данных при передаче (TLS 1.3)
• Шифрование данных при хранении (AES-256)
• Ограниченный доступ сотрудников
• Уведомление о нарушениях в течение 72 часов

6. Конкуренты

6.1 Woebot Privacy Policy — ключевые пункты

Источник: https://woebot.io/privacy-policy (Effective August 31, 2022)

5 публичных обязательств Woebot:

  1. Переписка — приватна, третьим лицам не передаётся
  2. Данные рекламодателям — никогда ("Never have, never will")
  3. Вы контролируете свои данные — доступ, исправление, удаление
  4. Данные собираются с конкретной целью (симптомы → персонализация)
  5. Прозрачность: кто видит данные и почему

Что они делают хорошо:

  • Явно перечисляют 12 прав пользователей
  • Отдельный раздел о "concerning language" (self-harm) и как это обрабатывается
  • HIPAA compliance (для US market)
  • Переписки НЕ передаются клиническим партнёрам без явного согласия

Лазейки / слабые места:

  • Retention "as long as needed" — нет конкретных сроков (размытая формулировка)
  • Analytics через Google Analytics (с opt-out)
  • При M&A сделках все данные могут перейти покупателю

Чему следовать: Конкретные, человеческие обязательства в начале документа ("5 core commitments") + детальный список прав.


6.2 Wysa Privacy Policy — ключевые пункты

Wysa (AI mental wellness app, UK/India) — политика недоступна для прямого просмотра, но из публичных источников известно:

Задекларированные принципы Wysa:

  • Не продают данные третьим лицам
  • Анонимизация перед любым исследовательским использованием
  • Отдельное согласие на клинические программы
  • Локальное хранение части данных (UK сервера для UK-пользователей)

Что отличает от конкурентов:

  • Явный акцент на crisis detection и протоколах безопасности
  • NHS Digital assessment (UK) — прошли проверку по DSP Toolkit
  • Сертификация ISO 27001

Что стоит заимствовать:

  • Crisis protocol описан в Privacy Policy — как обрабатываются ситуации риска для жизни
  • Явное указание на независимую сертификацию безопасности
  • Разделение данных по типу (клинические vs обычные пользователи)

6.3 Сводные выводы из анализа конкурентов

Практика Woebot Wysa Рекомендация для вашего приложения
Никогда не продавать данные Явно Явно Добавить как commitment #1
Конкретные сроки хранения Размыто Размыто Указать конкретно (90 дней)
Crisis protocol Есть Детально Обязательно добавить
Список субпроцессоров Частично Частично Указать Anthropic явно
Права пользователей 12 прав Есть Минимум 7 прав GDPR
Независимый аудит HIPAA ISO 27001 🔄 Цель на будущее

7. Финальный чеклист

🚀 ДО ПУБЛИКАЦИИ (обязательно)

Документация:

  • Privacy Policy на русском и английском
  • Terms of Service / Пользовательское соглашение
  • Экран онбординга с получением явного согласия
  • Раздел "Мои данные" в настройках приложения (запрос/удаление)

Технические меры:

  • HTTPS на всех endpoint'ах (TLS 1.2+)
  • Шифрование БД at rest
  • Soft delete + scheduled hard delete (через 30 дней)
  • Механизм полного удаления аккаунта (кнопка в приложении)
  • Email для запросов приватности (privacy@yourapp.com)

Anthropic:

  • Использовать Commercial API (не consumer Claude.ai) — это автоматически даёт DPA
  • Принять Commercial Terms (включают DPA)
  • Упомянуть Anthropic как субпроцессор в Privacy Policy

App Store:

  • Заполнить Privacy Nutrition Label в App Store Connect
  • Добавить URL Privacy Policy в метаданные
  • Указать User Content → Other User Content (тексты чата) как Linked to You

Google Play:

  • Заполнить Data Safety Form
  • Добавить URL Privacy Policy

⚠️ ПОСЛЕ ПУБЛИКАЦИИ (в течение 3–6 месяцев)

  • Базовый DPIA документ (можно простой, как в разделе 1.6)
  • Процедура обработки запросов субъектов данных
  • Retention policy автоудаления (cron job)
  • Мониторинг изменений в политике Anthropic

📋 ДЛЯ РОСТА (при выходе на EU рынок)

  • Полноценная DPIA
  • Назначение Data Protection Officer (или консультанта)
  • Cookie consent banner (если веб-версия)
  • Формальная регистрация в реестре операторов (некоторые EU страны)
  • Рассмотреть EU-hosted инфраструктуру для EU пользователей

Ключевые ссылки

Ресурс URL
GDPR полный текст https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679
ICO Special Category Guide https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/lawful-basis/a-guide-to-lawful-basis/special-category-data/
Anthropic Commercial Terms https://www.anthropic.com/legal/commercial-terms
Anthropic DPA https://www.anthropic.com/legal/data-processing-addendum
Anthropic Privacy Policy https://www.anthropic.com/legal/privacy
Anthropic Subprocessors https://www.anthropic.com/subprocessors
Apple App Privacy Details https://developer.apple.com/app-store/app-privacy-details/
Woebot Privacy Policy https://woebot.io/privacy-policy
iubenda https://www.iubenda.com
Termly https://termly.io

Документ подготовлен как исследовательская сводка. Не является юридической консультацией. Для юридически значимых решений рекомендуется привлечь квалифицированного юриста по защите данных.

Последнее обновление данных: май 2026