GDPR
Tietosuojaseloste
Sovellus: Vertainen (paketti com.aichat.mobile). Päivitetty 15.9.2026. Tämä seloste koskee Vertainen-sovellusta, sen palvelinta ja julkista esittelysivustoa.
Rekisterinpitäjä
Rekisterinpitäjä on Vertainen-palvelun ylläpitäjä. Yhteydenotto tietosuoja-asioissa: vertainen.app@gmail.com.
Tietopyynnöt voi esittää myös sovelluksen Asetuksista.
Mitä tämä seloste kattaa
Vertainen on Android-sovellus kahdenkeskiseen vertaistukeen. Palvelu ei edellytä käyttäjän nimen, sähköpostiosoitteen tai puhelinnumeron ilmoittamista. Käyttäjät tunnistetaan palvelussa satunnaisilla teknisillä tunnisteilla.
Palvelu ei kuitenkaan takaa täydellistä anonymiteettiä. Palvelun tekninen toiminta voi käsitellä esimerkiksi tunnisteita, IP-osoitteita ja viestien metatietoja. Satunnaiset tunnisteet ja itse kirjoittamasi sisältö ovat silti henkilötietoja.
Vertainen ei ole lääkinnällinen laite eikä se diagnosoi, hoida, paranna tai ehkäise sairauksia. Se ei ole terapiaa eikä muuta terveydenhuoltoa. Kriisitilanteessa ota yhteys hätänumeroon 112 tai paikalliseen kriisipäivystykseen.
Ikä
Vertainen on tarkoitettu 16 vuotta täyttäneille. Sovellusta ei ole suunnattu alle 16-vuotiaille.
Mitä tietoja käsitellään
-
peerId: satunnainen 32 merkin hex-tunniste. Se on pysyvä tili-id, kunnes
poistat tilin. Sama id palautetaan laiteavaimella (
dc1) asennuksen jälkeen. Siihen kytketään listaukset, keskustelut, julkiset salausavaimet ja push-tunniste. - Istuntotunniste (peerToken): satunnainen merkkijono laitteella (SecureStore). Palvelin tallentaa vain SHA-256-tiivisteen ja vanhenemisajan (24 tuntia), ei selväkielistä tokenia.
-
dc1 (laiteavain): muoto
dc1.{credentialId}.{mac}. Palvelin tallentaa vaincredentialId-osan. Mac sitoo avaimen peerId:hen (HMAC). Käyttö: tilin palautus asennuksen jälkeen ja chat-kutsujen laitetarkistus. Ei Androidin mainostunniste (Advertising ID). - Ilmoitukset: otsikko, aihe ja kuvaus tallennetaan palvelimelle selkotekstinä ja näkyvät muille käyttäjille. Erillistä diagnoosi- tai terveyskenttää ei ole; käyttäjä voi silti itse kirjoittaa arkaluonteista.
-
Vertaistukiviestit (E2EE): palvelin ei näe viestin leipää. Levylle jäävät
salattu kuori (ciphertext) ja metadata: keskustelu-id, osapuolten peerId, aikaleimat,
salausversio,
sessionId(E2EE-session tiiviste), envelope-tiiviste ja julkinen X3DH-handshake. Yksityisiä avaimia ei tallenneta palvelimelle. Chat-avaimen menetys tarkoittaa, että vanhoja viestejä ei voi palauttaa selkotekstinä. - Julkiset E2EE-avaimet: X3DH-julkinen nippu palvelimella, jotta toinen osapuoli voi aloittaa salatun keskustelun.
- Tekoälytuki: valinnainen; ks. erillinen osio alla. Historia säilyy puhelimessa.
- Push: Expo-push-tunniste, jos sallit ilmoitukset. Esikatseluasetus (näytetäänkö ilmoituksen aihe) tallennetaan tiliin.
- Näppäimistö (IME): vain ylläpidolle; proofread lähettää kentän tekstin palvelimen Geminiin. Tätä tekstiä ei tallenneta tiliaineistoon.
- Suodatus ja ylläpito: varoitusrivit (peerId, keskustelu, aika; ei syytekstiä), estot (block) ja ylläpidon muistiinpanot tunnisteeseen.
- IP-osoite: IP-osoitetta ei tallenneta tiliaineistoon. Sitä käytetään pyynnön aikana muistissa väärinkäytön rajoittamiseen (rate limit). Varoituslokeissa (palvelimen konsoli / Server Manager) voi näkyä IP ja lyhyt token-sormenjälki, jos kirjautuminen epäonnistuu. Erillistä IP-lokitiedostoa ei pidetä. Välityspalvelimen X-Forwarded-For -osoitteisiin ei luoteta.
Tekoälytuki (Gemini)
Tekoälytuki on valinnainen. Vertaistuen päästä päähän salattuja viestejä ei lähetetä Geminiin. Jos et avaa AI-tukea etkä lähetä viestiä, dataa ei lähde malliin. Ilman Gemini API -avainta (muut kuin ylläpito) kutsu ei lähde. Akuutissa kriisissä vastaus voi tulla palvelimen valmistekstinä ilman Gemini-kutsua.
Kun lähetät viestin AI-tukeen, Googlelle lähtee järjestelmäohje (valittu persoona) ja
koko avoin keskusteluhistoria (käyttäjä- ja avustajaviestit), ei vain
viimeinen viesti. Enintään 100 viestiä kutsuissa. Malli on Asetuksissa valitsemasi Gemini-malli
(oletus Gemini 2.5 Flash). Kutsu menee osoitteeseen generativelanguage.googleapis.com.
Muut käyttäjät: puhelin kutsuu Googlea suoraan omalla avaimella. Palvelin näkee saman ketjun prepare-kutsussa turvallisuussuodatusta varten, mutta ei tallenna sitä tiliaineistoon. Ylläpito: palvelin kutsuu Googlea palvelimen avaimella.
Google on kolmas osapuoli. Säilytys, lokitus ja mahdollinen käyttö mallien kehitykseen määräytyvät Googlen voimassa olevista Gemini API -ehdoista ja siitä, onko API-avaimen Google Cloud -projekti laskutettu (Paid Services) vai ei. Vertainen ei hallitse Googlen säilytystä eikä lupaa, että Google ei tallenna tai kouluta datalla. Ehdot: ai.google.dev/gemini-api/terms.
Jos verkkohaku on päällä, viimeinen käyttäjäviesti voi lähteä Tavilyyn. Puhevastaukset lähettävät synteesitekstin Microsoft Edge -puhesynteesiin. Näppäimistön proofread (vain ylläpito) lähettää kentän tekstin palvelimen Geminiin; sitä ei tallenneta tiliaineistoon.
Miksi tietoja käsitellään
Käsittelyn tarkoitus on tarjota vertaistukipalvelu: ilmoitukset, kahdenkeskinen chat, suodatus, ilmoitukset puhelimeen ja valinnainen AI-tuki. Oikeusperuste on palvelun tarjoaminen (sopimus tai sitä vastaava käyttö) sekä tarvittaessa oikeutettu etu (turvallisuus, väärinkäytön esto, palvelimen toiminta).
Säilytys ja siirto
Tunnisteet laitteella: SecureStore / Keystore. Tekoälyhistoria paikallisessa tallennuksessa.
Vertaistuen yksityiset avaimet salattuna laitteella. Palvelimen tiliaineisto on
peer-support.json (ei IP-kenttää).
Julkisessa palvelussa yhteys sovelluksen ja palvelimen välillä on HTTPS. Julkinen esittelysivusto tarjotaan HTTPS:llä. Paikallisessa kehityksessä tai LAN-testissä yhteys voi olla HTTP.
Sivusto ja evästeet
Julkinen esittelysivusto (GitHub Pages) ja tämä selostesivu ovat staattisia: ne eivät aseta evästeitä, eivät käytä analytiikkaa eivätkä mainosseurantaa. Fontit ladataan samalta sivustolta esittelysivustolla. Evästebanneria ei tarvita.
Säilytysaika ja poisto
Automaattista vanhenemista ei ole, ellei alla toisin sanota. Erityisesti salatuilla keskustelukuorilla ei ole automaattista 30 päivän poistoa.
- Tili, peerId, dc1, push-tunniste ja julkiset E2EE-avaimet: kunnes poistat tilin tai palvelu päättyy.
- Istuntotunnisteen tiiviste (peerToken): voimassa 24 tuntia. Vanha tiiviste voi jäädä tiliin vanhenemisen jälkeen, kunnes kirjaudut uudelleen tai kirjaudut ulos.
- Ilmoitukset: ei automaattista vanhenemista. Avoimen ilmoituksen voit poistaa. Matchatun ilmoituksen rivi jää, kunnes tili poistetaan tai ilmoittaja poistuu keskustelusta. Porttikielto sulkee avoimet ilmoitukset, mutta ei poista riviä.
- Keskustelukuoret (salattu kuori ja metadata): säilyvät palvelimella kunnes tili poistetaan, odottava ilmoitus poistetaan, ilmoittaja poistuu keskustelusta (kuoret, keskustelu ja listaus pois) tai liittyjä poistuu (kuoret pois, listaus avataan uudelleen). Estä tai sulje merkitsee keskustelun suljetuksi: sovellus ei enää näytä viestejä, mutta kuoret jäävät levylle.
- IP-osoite: vain pyynnön aikana muistissa väärinkäytön rajoittamiseen (noin 1 minuutin ikkuna; vanhat merkinnät voidaan siivota noin 5 minuutin jälkeen). Verkkohaun (Tavily) ikkuna on noin 1 tunti. IP-osoitetta ei tallenneta tiliaineistoon.
- Konsoliloki: palvelin kirjoittaa stdout-lokiin (ILogger). Erillistä rolling-lokitiedostoa ei ole. Säilytys riippuu isännästä (prosessi / Server Manager). Automaattista poistoa ei ole määritelty koodissa. Epäonnistunut kirjautuminen voi sisältää IP-osoitteen ja lyhyen token-sormenjäljen.
- Varoitusrivit: laskenta 7 vuorokauden ikkunassa. Rivit säilyvät tiliaineistossa, kunnes tili poistetaan.
- Tekoälyhistoria: vain puhelimessa. Voit poistaa keskustelun Historia-näkymästä. Tilin poisto sovelluksesta tyhjentää paikallisen historian. Palvelin ei tallenna AI-ketjua tiliaineistoon. Googlen säilytys: ks. osio Tekoälytuki.
Voit poistaa tilin sovelluksen Asetuksista (Yksityisyys → Poista tili). Web-lomake on
palvelimen polussa /tilin-poisto (laiteavain dc1); avaa se
samasta osoitteesta kuin API. Tällä esittelysivustolla lomaketta ei ole, koska poisto
vaatii palvelimen. Poisto hävittää identiteetin, listaukset, keskustelukuoret, avainmateriaalin,
push-tunnisteen, varoitukset ja estot (block) palvelimelta sekä paikallisen historian ja
istunnon laitteella, kun poisto tehdään sovelluksesta.
Turvallisuussyistä laitteeseen sidottu porttikielto (ban) voidaan säilyttää
HMAC-tiivisteenä tai credentialId-tunnisteena ilman nimeä tai viestisisältöä,
jotta kieltoa ei voi kiertää uudella asennuksella tai restorella. Määräaikainen kielto on
1 tai 7 vuorokautta; sen jälkeen sitä ei enää sovelleta, vaikka rivi voi jäädä tiedostoon.
Pysyvä kielto säilyy toistaiseksi. Laiterivi voi jäädä tilin poiston jälkeen. Tämä kerrotaan
tässä selosteessa Playn User Data -käytännön mukaisesti.
Kenelle tietoja luovutetaan
Tietoja ei myydä. Tietoja ei käytetä mainontaan. Kolmansia osapuolia voivat olla:
- Expo (push-ilmoitukset), jos ilmoitukset ovat päällä
- Google Gemini (AI-tuki; ks. osio Tekoälytuki)
- Tavily (verkkohaku), jos ominaisuus on päällä
- Microsoft Edge -puhesynteesi, jos TTS on päällä
- GitHub Pages julkisen esittelysivuston jakeluun
- Oma palvelin, jolla vertaistuen tiliaineisto sijaitsee
Jos kolmas osapuoli sijaitsee EU/ETA-alueen ulkopuolella, siirto perustuu kyseisen palvelun ehtoihin ja tarvittaessa Euroopan komission mallisopimuslausekkeisiin.
Oikeudet
Voit pyytää tietoa siitä, mitä sinusta käsitellään, tilin tai ilmoituksen poistamista
sekä käsittelyn rajoittamista, jos se lain mukaan kuuluu sinulle. Pyynnöt: Asetukset-välilehti,
palvelimen /tilin-poisto tai
vertainen.app@gmail.com.
Voit tehdä valituksen Tietosuojavaltuutetun toimistolle: tietosuoja.fi.
Tämä seloste kuvaa nykyistä toteutusta. Se ei ole lakineuvontaa.