プライバシーポリシー
Privacy Policy
개인정보처리방침
隱私權政策
Política de privacidad
Politique de confidentialité
要点
- メモ・写真・位置情報は、利用者の端末内にのみ保存されます。
- メモの内容が外部へ送信されるのは、共有リンクを作成した場合、複数人で使う「みんなの庭」を利用した場合、バックアップをサーバーに預けた場合、および設定「共有にタイトルと本文を含める」をONにしている場合に限られます。いずれも端末内で暗号化され、運営者を含む第三者は内容を読むことができません。このほかに、メモの内容を含まない通信があります(第3条)。
- β版のテレメトリ(利用状況データ)の送信は、明示的に同意した利用者のみが対象で、メモの内容を含みません。
本ポリシーは、メモアプリ「めも庭」(memoniwa.app・以下「本アプリ」)における利用者情報の取り扱いを定めるものです。
1. 基本方針
本アプリはアカウント登録を必要とせず、氏名・メールアドレス・電話番号等の個人情報を取得しません。利用者が本アプリに書いた内容を運営者が収集・閲覧する仕組みはありません。
2. 端末内に保存される情報
以下の情報はすべて利用者の端末内にのみ保存され、外部へ送信されません。
- メモ・リストの内容 — 端末内にのみ保存されます。
- 写真 — 「写真たて」機能は、端末のフォトライブラリ内の写真をアプリ内で表示するものです。写真が外部へ送信されることはありません。後述の共有カードのデータに写真は含まれず、バックアップファイルにも写真本体は含まれません。
- 位置情報 — 「どこで?」リマインダー(指定した場所への到着・離脱の通知)のためにのみ、端末内で処理されます。位置情報が外部へ送信されることはありません。位置情報の利用は任意であり、許可しない場合も他の機能はすべて利用できます。
- 通知 — リマインダーの通知は、端末内で完結するローカル通知です。
- バックアップ — 端末内の自動保存に加え、合言葉つきのバックアップファイルを手動で書き出せます。保存先は利用者が選択します。既定では運営者のサーバーへ送信されません。利用者が自分で「サーバーに預ける」を選んだ場合に限り、端末内で暗号化したうえでサーバーに保管されます(第6条)。
3. 外部への送信が発生する場合
本アプリの外部通信は、以下の7つの場合に限られます。
- 共有リンクの作成・取得(第4条)
- 「みんなの庭」の作成・参加・同期(第5条)
- バックアップの預かり(第6条。利用者が自分で選んだ場合のみ)
- アプリ内購入 — 決済は App Store / Google Play が行います。氏名・カード番号等の決済情報が本アプリに渡ることはありません。買い切りの購入状態は端末内で確認します。定期購入をご利用の場合のみ、契約が続いているかを確かめるため、ストアが発行した購入の識別子を当方のサーバーへ送ります(起動時と、購入・復元のとき)。この識別子は保存しません。メモの内容は含まれません。
- 広告の取得・表示(下記「広告について」)
- 場所の検索と地図の表示 — 「どこで?」に打ち込んだ文字と表示中の地図の範囲を Apple または Google の地図サービスへ送り、地図の画像を CARTO・OpenStreetMap から取得します。現在地は送りません。
- β版でテレメトリに同意した場合(第7条。正式版にはこの機能自体が存在しません)
上記以外の通信はありません。アクセス解析SDKは含まれていません。
このウェブサイトについて — 本ポリシーは本アプリにおける取り扱いを定めるものですが、めも庭の紹介ページ(memoniwa.app のトップおよび各言語のページ)では、表示の速さと閲覧数を知るために Cloudflare Web Analytics を利用しています。Cookie は使用せず、訪問者を個人として識別する情報も取得しません。プライバシーポリシー・利用規約・サポートの各ページ、および共有カード・招待リンクのページには、この計測を入れていません。
広告について — 本アプリは Google AdMob による広告を表示します。表示する場所は次の2か所だけです。
- 動画広告(リワード広告) — 利用者が「広告を見る」を自分で選んだときにだけ流れます。見終わると、その日かぎりのおたのしみ(花火など)が庭に届きます。見なくてもメモンの育ちには影響しません。
- 全画面広告 — 「みんなの庭」を新しく作ったときに1回だけ表示されます。参加する側・見る側・回答する側には表示されません。
メモを書く・読む・探す画面に広告は表示されません。バナー広告も置きません。広告SDKが利用者の書いた内容(メモの本文・品目・写真・共有した庭の中身)にアクセスすることはありません。
広告の配信にあたり、Google は表示回数の計測や不正防止のために、端末の種類・OSのバージョン・IPアドレスに基づくおおまかな地域等の情報を取得します。本アプリは iOS のトラッキング許可(ATT)を求めません。広告識別子(IDFA)を用いた追跡は行わず、iOS では利用者の趣味嗜好に基づかない広告のみが配信されます。Android では端末の広告設定(Google の広告ID)に応じてパーソナライズ広告が配信される場合があり、端末の設定からオプトアウトできます。欧州経済領域・英国等の利用者には、Google の同意フォームが表示されることがあります。Google のデータの取り扱いは Google のポリシー をご確認ください。
アプリ内購入の「広告を表示しない」(買い切り)をご購入いただくと、上記いずれの広告も表示されなくなります(消えものは広告なしでそのまま届きます)。
4. 共有リンクにおけるデータの取り扱い
共有カードをリンクまたはQRコードで送る際、カードの内容(メモンの姿と、設定に応じてタイトル・本文)は端末内で暗号化されたうえで、中継サーバーに一時保存されます。
- 暗号化と復号鍵 — 復号鍵はURLの「#」以降の部分に含まれます。この部分はブラウザの仕様上サーバーへ送信されないため、URLを知る相手だけがカードを開くことができ、運営者を含む第三者は内容を読むことができません。
- サーバーが保存する情報 — カードID・暗号化データ・作成時刻・失効時刻・取得回数の上限・取得された回数の6項目のみです。IPアドレス・端末情報等のアクセスログは保存しません。
- 保存期間 — リンクの有効期限は、作成時に24時間・7日・30日のいずれかを選択します(無期限はありません)。ただし、メモの編集画面のヘッダーに常時表示されるQRコードのリンクだけは、有効期限が1年です。期限を過ぎたリンクは取得できなくなり、サーバーからも自動的に削除されます。
- 1回で消える設定 — 「1回ひらいたら消える」を有効にして作成したリンクは、1回取得された時点でサーバーから即座に削除されます。この設定を使わない通常のリンクに取得回数の制限はなく、選択した期限まで有効です。
- 削除後の残存 — 削除後も、サーバー基盤の障害復旧用バックアップに最大30日間、暗号化データのみが残る場合があります。復号鍵はサーバーに存在しないため、この状態から内容が読まれることはありません。
設定「共有にタイトルと本文を含める」がOFF(初期設定)のときは、共有リンクを作成する操作を行わないかぎりこの通信は発生せず、アプリ画面内に表示されるQRコードも通信を伴わず端末内で生成されます。この設定をONにしている場合は、メモの編集画面を開いたとき、および本文を変えたときに、そのメモのタイトルと本文を暗号化して中継サーバーへ預け、1年間有効なリンクを作ります(共有の操作をしなくても行われます)。
5. 「みんなの庭」におけるデータの取り扱い
「みんなの庭」は、招待リンクを配って複数人が同じ庭を見る機能です。庭を作った人を「共有者」、招待リンクから参加した人を「参加者」と呼びます。この機能を利用したときに限り、以下のデータが中継サーバーに保存されます。
- 暗号化される情報 — 庭の設定(庭の名前・選択肢・共有者が追加した禁止語など)、メモンの中身(本文・品目・カレンダーの日付)、参加時に入力した名前、メモンの姿・毛色・着せ替えの見た目、投票先。これらはすべて端末内で AES-256-GCM により暗号化されたうえで送信・保存されます。
- 暗号化の鍵 — 庭の鍵は招待リンクの「#」以降の部分にのみ含まれます。この部分はブラウザ・アプリの仕様上サーバーへ送信されないため、招待リンクを受け取った人だけが内容を開くことができ、運営者を含む第三者は内容を読むことができません。
- サーバーが暗号化せずに持つ情報 — 中身を読まずに人数・票数の上限を守るための値だけです。具体的には、庭のID・定員・一人あたりのメモン数・持ち票数・締め切りの状態・更新の連番・作成時刻・失効時刻、および参加者ごとの内部ID・端末に発行した合言葉的なトークンのハッシュ値・役割(共有者か参加者か)・参加時刻です。IPアドレス・端末情報等のアクセスログは保存しません。
- 合言葉 — 庭に合言葉を設定した場合、端末側で庭IDを混ぜてハッシュ化した値(SHA-256)だけが送信・保存されます。合言葉そのものがサーバーへ渡ることはありません。合言葉は参加を制限するための門であり、暗号化の強度を高めるものではありません。
- 参加者の名前について — 参加時に入力した名前は、同じ庭の他の参加者に表示されます。本名を入力する必要はありません。名前は暗号化されたデータの中にのみ存在し、サーバー上で参加者を名前で識別することはできません。
- 保存期間 — 庭の作成時に共有者が決めた「消える日」に自動的に失効し、サーバーから完全に削除されます。置ける日の上限は共有者のご契約によって決まります(無料=最大14日先/「消える日をのばす」月払い=最大90日先/年払い=最大365日先。既定はその上限の日です)。閲覧・書き込み・参加によって期限が延びることはありません。共有者はアプリからこの日を早めることができます。先へ動かせるのは月払い・年払いのご契約中のみで、上限は上記と同じです。無期限の保存はありません。失効した庭は、存在しない庭と同じ扱いになります。
- 削除の方法 — 共有者が「共有を終了」すると、その庭のデータ(設定・全員のメモン・投票・参加者の記録)はサーバーから即座に削除されます。共有者は特定の参加者のメモンだけを削除することもできます。参加者は自分でその庭から退出できます。
- 削除後の残存 — 削除後も、サーバー基盤の障害復旧用バックアップに最大30日間、暗号化データのみが残る場合があります。復号鍵はサーバーに存在しないため、この状態から内容が読まれることはありません。
みんなの庭の内容が暗号化されている結果として、運営者は通報を受けてもサーバー上で中身を確認することができません。不適切な書き込みへの対応は、その庭の共有者による削除と、通報に基づく庭そのものの停止・削除によって行います(利用規約第6条)。
6. バックアップの預かりにおけるデータの取り扱い
「サーバーに預ける」は、機種変更や端末の紛失に備えて、庭のバックアップを運営者のサーバーで保管する機能です。既定では無効で、利用者がアプリの「バックアップ」画面で自分で選んだときにだけ有効になります。この機能を使わなくても、端末内の自動保存とファイルの手動書き出しはこれまでどおり利用できます。
- 暗号化と鍵 — 預けるデータは端末内で暗号化されます。暗号を解く鍵は、有効にしたときに発行される「合言葉」(16語)から利用者の端末で作られ、サーバーへ送信されることはありません。したがって、運営者を含む第三者が預かりの内容を読むことはできません。合言葉を紛失した場合、運営者を含め誰も預かりを開くことができません。
- サーバーが暗号化せずに持つ情報 — 預かりを識別するためのID・書き込み用の鍵のハッシュ値・データの大きさ・預かった日時・失効日時だけです。IDと書き込み用の鍵はいずれも合言葉から作られた値で、合言葉そのものはサーバーへ渡りません。IPアドレス・端末情報等のアクセスログは保存しません。アカウントの登録は不要で、氏名・メールアドレス等は一切取得しません。
- 預かる内容 — メモ・リストの内容、庭とメモン、着せかえ、購入した品の記録が含まれます。写真たての写真は含まれません(写真は端末内にとどまります)。
- 保存の世代 — 最新のものと、その1つ前の2世代を保管します(誤って上書きしたときに戻せるようにするためです)。
- 保存期間 — 最後にアプリから預けた時、または読み出した時から12か月で自動的に失効し、サーバーから削除されます。アプリを使い続けている間は自動的に延長されます。無期限の保存はありません。
- 削除の方法 — アプリの「バックアップ」画面で「やめる」を選ぶと、サーバーの預かりは即座に削除されます。合言葉があれば、別の端末からも削除できます。
- 削除後の残存 — 削除後も、サーバー基盤の障害復旧用バックアップに最大30日間、暗号化データのみが残る場合があります。復号鍵はサーバーに存在しないため、この状態から内容が読まれることはありません。
7. β版のテレメトリ
βテスト版に限り、アプリの利用状況データ(テレメトリ)の送信について同意をお願いする場合があります。
- 任意の同意制 — 同意しない場合もすべての機能を利用できます。同意は設定からいつでも撤回できます。
- 送信される情報 — 操作の種類を表す数値コード・丸められた集計値・β期間限定の匿名ID・タイムスタンプのみです。
- 送信されない情報 — メモの本文・品目名・メモンや庭につけた名前・検索語は送信されません。これらは送信データの構造上含めることができない設計とし、サーバー側でも二重に検査しています。
- 保存と削除 — 送信先のサーバーでもIPアドレス等のアクセスログは保存しません。記録はβテスト終了後30日以内にすべて削除し、匿名の集計結果のみを保持します。β参加を取りやめる場合は、申し出から30日以内に該当の記録を削除します。
- 正式版には存在しません — 正式版のアプリにはテレメトリのコード自体が含まれません(ビルド時の機械検査により保証しています)。
8. 生成AIの利用について
利用者のメモや画像が生成AIへ送信されることはありません。なお、本アプリの開発工程の一部(コーディング等)には生成AIを使用しており、最終的な確認・調整は人間が行っています。
9. 第三者への提供
取得した情報を第三者に提供・販売することはありません(法令に基づく場合を除きます)。
10. 外部サービスの利用
共有カード・みんなの庭の暗号化データおよびβテレメトリの保管には、Cloudflare, Inc. のインフラを利用しています(アクセス権限は運営者のみが保有します。前述のとおり、これらの内容は運営者も読むことができません)。広告の配信には Google LLC(Google AdMob)を利用しています。決済は Apple および Google が、各社のプライバシーポリシーに基づいて行います。
11. 子どものプライバシー
本アプリはアカウント登録がなく、年齢を問わず個人情報の入力を求めません。利用者が書いた内容は端末内にとどまります。
「みんなの庭」に参加するときに入力する名前は、同じ庭の参加者に表示されます。本名である必要はなく、アプリ内でもその旨を案内しています。お子さまが利用する場合は、招待リンクの送り先と書き込む内容について保護者の方のご配慮をお願いします。
12. データの削除
- 端末内のデータ — アプリを削除すると、メモ・庭・設定等のすべてのデータが端末から削除されます(削除前に、バックアップの書き出しを利用できます)。
- 共有リンク — 作成後の手動削除には対応していませんが、選択した期限(最長30日)で必ず削除されます。ただし、メモの編集画面のヘッダーに常時表示されるQRコードのリンクだけは、1年で削除されます。
- みんなの庭 — 共有者による「共有の終了」で即座に削除されます。参加者は退出により自分の参加の記録を消せます(庭に置いたメモンは共有者が削除できます)。いずれの操作もない場合も、作成時に決めた「消える日」(上限はご契約により14日・90日・365日先)に自動的に削除されます。
- バックアップの預かり — アプリの「バックアップ」画面の「やめる」で即座に削除されます。操作がない場合も、最終利用から12か月で自動的に削除されます。
- βテレメトリの記録 — サポート窓口への申し出により、30日以内に削除します。
13. 本ポリシーの改定
内容を変更する場合は、本ページで新しい内容と改定日を告知します。新たな情報の取得や送信を伴う重要な変更は、アプリ内でも告知します。
14. お問い合わせ
本ポリシーおよびデータの取り扱いに関するお問い合わせ・削除の申し出は、サポートページの窓口までお寄せください。利用条件については利用規約をご覧ください。
運営者: めも庭 開発者(個人開発)/連絡先: support@memoniwa.app
In short
- Memos, photos, and location stay only on your device.
- The content of your memos leaves your device only when you make a share link, when you use a shared garden, when you keep a backup on our server, and when the setting “Include the title and body when sharing” is on. In every case it is encrypted on your device, and nobody else — us included — can read it. There are also other kinds of communication that never contain your memos (Article 3).
- Beta telemetry is sent only by users who explicitly opted in, and it never contains what you wrote.
This Policy sets out how information about users is handled in the memo app “Memolet Garden” (memoniwa.app, “the App”).
1. Our approach
The App needs no account and collects no personal information such as your name, email address, or phone number. There is no mechanism by which we collect or view what you write in the App.
2. Information kept on your device
All of the following is stored only on your device and is not sent anywhere.
- Memos and lists — stored only on your device.
- Photos — the photo frame feature displays a photo from your device’s photo library inside the App. Photos are never sent anywhere. They are not part of the shared card data described below, and the photo itself is not part of a backup file.
- Location — processed on your device only, and only for Where? reminders (a notification when you arrive at or leave a place you chose). Location is never sent anywhere. Using location is optional; every other feature works if you do not allow it.
- Notifications — reminder notifications are local notifications that stay entirely on your device.
- Backups — alongside automatic saving on the device, you can manually export a backup file with a passphrase, to a location you choose. By default nothing is sent to our server. Only if you choose “Save to the server” yourself is a copy encrypted on your device and then held on the server (Article 6).
3. When data leaves your device
The App communicates externally in these seven cases only.
- Making or fetching a share link (Article 4)
- Making, joining, or syncing a shared garden (Article 5)
- Holding a backup on the server (Article 6 — only if you choose it yourself)
- In-app purchases — payment is handled by the App Store and Google Play. Payment details such as your name or card number never reach the App. For one-time purchases, status is checked on your device. Only if you have a subscription, we send the purchase identifier issued by the store to our server to confirm that the subscription is still active (at launch, and when you buy or restore). We do not store that identifier, and it never contains your memos.
- Fetching and showing ads (see “About advertising” below)
- Place search and the map — the text you type in “Where?” and the visible map area are sent to Apple or Google map services, and map tiles are fetched from CARTO and OpenStreetMap. Your current location is never sent.
- Beta telemetry, if you opted in (Article 7 — this feature does not exist at all in the public release)
There is no other communication. No analytics SDK is included.
About this website — This policy covers how the App handles information. On the Memolet Garden website (the top page at memoniwa.app and its per-language pages) we use Cloudflare Web Analytics to see how fast the pages load and how often they are viewed. It uses no cookies and collects nothing that identifies a visitor. It is not used on the privacy policy, terms or support pages, nor on the shared card and invite link pages.
About advertising — the App shows ads from Google AdMob, in these two places only.
- Video ads (rewarded ads) — play only when you choose “Watch an ad” yourself. When it finishes, a little extra for that day (such as fireworks) arrives in your garden. Not watching has no effect on how your Memolets grow.
- Full-screen ads — shown once when you make a new shared garden. They are not shown to people joining, viewing, or answering.
No ads appear on the screens where you write, read, or search your memos, and there are no banner ads. The ad SDK has no access to what you have written — memo text, list items, photos, or the contents of a shared garden.
To deliver ads, Google collects information such as device type, OS version, and an approximate region derived from your IP address, in order to count impressions and prevent fraud. The App does not ask for iOS tracking permission (ATT). We do not track using the advertising identifier (IDFA), and on iOS only ads that are not based on your interests are delivered. On Android, personalised ads may be delivered according to your device’s advertising settings (Google advertising ID), and you can opt out from your device settings. Users in the European Economic Area, the UK, and elsewhere may be shown Google’s consent form. Please see Google’s policies for how Google handles data.
Buying the one-time in-app purchase “Remove ads” turns off both kinds of ad. Consumable extras still arrive as before, without an ad.
4. Data handling for share links
When you send a shared card as a link or a QR code, the contents of the card — how the Memolet looks, plus the title and text depending on your settings — are encrypted on your device and then held temporarily on a relay server.
- Encryption and the key — the decryption key is in the part of the URL after the “#”. Browsers never send that part to the server, so only someone who has the URL can open the card, and nobody else — us included — can read it.
- What the server stores — six things only: the card ID, the encrypted data, the time it was created, the time it expires, the maximum number of fetches, and how many times it has been fetched. No access logs such as IP addresses or device information are kept.
- How long it is kept — when you make the link you choose 24 hours, 7 days, or 30 days. There is no unlimited option. The one exception is the QR code shown permanently in the header of the memo editor: that link lasts one year. Once past its expiry, a link can no longer be fetched and is deleted from the server automatically.
- Disappears after one open — a link made with this setting is deleted from the server immediately after it is fetched once. An ordinary link without this setting has no fetch limit and stays valid until the expiry you chose.
- After deletion — for up to 30 days afterwards, encrypted data only may remain in the infrastructure’s disaster-recovery backups. The decryption key does not exist on the server, so the contents cannot be read from that state.
While the setting “Include the title and body when sharing” is off (the default), this communication does not happen unless you actively make a share link, and a QR code shown inside the App involves no communication — it is generated on your device. While that setting is on, opening a memo in the editor, and changing its body, sends that memo’s title and body encrypted to the relay server and creates a link that lasts one year (this happens even though you never asked to share).
5. Data handling for shared gardens
A shared garden lets several people see the same garden through an invite link. We call the person who made the garden the owner, and the people who joined from an invite link participants. Only when you use this feature is the following data stored on a relay server.
- What is encrypted — the garden’s settings (its name, the choices in it, any banned words the owner added), the contents of Memolets (text, list items, calendar dates), the name you entered when joining, how each Memolet looks including fur colour and outfits, and votes. All of this is encrypted on your device with AES-256-GCM before it is sent and stored.
- The encryption key — the garden key is only in the part of the invite link after the “#”. Browsers and apps never send that part to the server, so only someone who received the invite link can open the contents, and nobody else — us included — can read them.
- What the server holds unencrypted — only the values needed to enforce limits on people and votes without reading anything: the garden ID, its capacity, the number of Memolets per person, the number of votes per person, whether it is closed, an update sequence number, and the creation and expiry times; plus, for each participant, an internal ID, a hash of a token issued to their device, their role (owner or participant), and when they joined. No access logs such as IP addresses or device information are kept.
- Passphrases — if a garden has a passphrase, only a value hashed on the device together with the garden ID (SHA-256) is sent and stored. The passphrase itself never reaches the server. A passphrase is a gate that limits who can join; it does not make the encryption stronger.
- About participants’ names — the name you enter when joining is shown to the other people in that garden. It does not have to be your real name. The name exists only inside the encrypted data, and participants cannot be identified by name on the server.
- How long it is kept — a garden expires automatically on the day the owner chose when making it and is completely deleted from the server. How far ahead that day can be set depends on the owner’s plan: at most 14 days without a subscription, at most 90 days with monthly “Extend the day it disappears”, at most 365 days with the yearly plan. The default is that maximum. Viewing, writing, or joining does not extend it. The owner can always bring that day closer from the App; moving it further out is possible only while a monthly or yearly subscription is active, within the same limits. There is no unlimited storage. An expired garden is treated exactly like a garden that does not exist.
- How to delete it — when the owner ends the sharing, that garden’s data (settings, everyone’s Memolets, votes, and participant records) is deleted from the server immediately. The owner can also delete just one participant’s Memolet. Participants can leave the garden themselves.
- After deletion — for up to 30 days afterwards, encrypted data only may remain in the infrastructure’s disaster-recovery backups. The decryption key does not exist on the server, so the contents cannot be read from that state.
Because the contents of a shared garden are encrypted, we cannot check them on the server even when we receive a report. Inappropriate posts are handled by deletion by that garden’s owner, and by suspending or deleting the garden itself on the basis of a report (Article 6 of the Terms of Use).
6. Data handling for server-held backups
“Save to the server” keeps a backup of your garden on our server, in case you change devices or lose one. It is off by default, and turns on only when you choose it yourself on the App’s Backup screen. Automatic saving on the device and manual export to a file work as before, whether or not you use this.
- Encryption and the key — what is held is encrypted on your device. The key that decrypts it is derived on your device from the 16-word passphrase issued when you turn the feature on, and it is never sent to the server. Nobody else — us included — can read what is held. If you lose the passphrase, nobody, including us, can open it.
- What the server holds unencrypted — only an ID that identifies the backup, a hash of the write key, the size of the data, and when it was stored and when it expires. Both the ID and the write key are derived from the passphrase, and the passphrase itself never reaches the server. No access logs such as IP addresses or device information are kept. No account is needed, and no name or email address is collected.
- What is held — memos and lists, gardens and Memolets, outfits, and the record of what you bought. Photos in photo frames are not included — photos stay on your device.
- Generations — the latest copy and the one before it are kept, so that an accidental overwrite can be undone.
- How long it is kept — it expires and is deleted from the server 12 months after the last time the App stored or read it. It is extended automatically while you keep using the App. There is no unlimited storage.
- How to delete it — choosing “Stop saving” on the App’s Backup screen deletes what is held on the server immediately. With the passphrase you can also delete it from another device.
- After deletion — for up to 30 days afterwards, encrypted data only may remain in the infrastructure’s disaster-recovery backups. The decryption key does not exist on the server, so the contents cannot be read from that state.
7. Beta telemetry
In beta test builds only, we may ask you to consent to sending usage data (telemetry).
- Opt-in — every feature works if you do not consent, and you can withdraw consent at any time from the settings.
- What is sent — numeric codes representing the kind of action, rounded aggregate values, an anonymous ID that exists only for the beta period, and timestamps.
- What is not sent — memo text, list item names, names you gave Memolets or gardens, and search terms are not sent. The structure of the transmitted data makes it impossible to include them, and the server checks for this a second time.
- Storage and deletion — the receiving server keeps no access logs such as IP addresses either. All records are deleted within 30 days of the end of the beta test, and only anonymous aggregates are kept. If you withdraw from the beta, the relevant records are deleted within 30 days of your request.
- Not in the public release — the public release does not contain the telemetry code at all, and a machine check at build time guarantees this.
8. About generative AI
Your memos and images are never sent to generative AI. Parts of building this App, such as coding, did use generative AI, with a human doing the final review and adjustment.
9. Sharing with third parties
We do not provide or sell the information we hold to third parties, except where required by law.
10. External services
Encrypted data for shared cards and shared gardens, and beta telemetry, are held on infrastructure provided by Cloudflare, Inc. (access rights are held by us alone; as described above, we cannot read these contents either). Ads are delivered by Google LLC (Google AdMob). Payment is handled by Apple and Google under their own privacy policies.
11. Children’s privacy
The App has no account registration and never asks anyone, of any age, to enter personal information. What you write stays on your device.
The name entered when joining a shared garden is shown to the other participants in that garden. It does not have to be a real name, and the App says so. If a child uses the App, we ask guardians to pay attention to who the invite link is sent to and what is written there.
12. Deleting data
- Data on your device — deleting the App removes all data from the device, including memos, gardens, and settings. You can export a backup before deleting it.
- Share links — manual deletion after creation is not supported, but every link is deleted at the expiry you chose, at most 30 days. The one exception is the QR code shown permanently in the header of the memo editor: that link is deleted after one year.
- Shared gardens — deleted immediately when the owner ends the sharing. Participants can erase their own participation record by leaving (a Memolet placed in the garden can be deleted by the owner). If nobody does either, the garden is deleted automatically on the day it was set to disappear (at most 14, 90 or 365 days ahead depending on the plan).
- Server-held backups — deleted immediately with “Stop saving” on the App’s Backup screen. If you do nothing, it is deleted automatically 12 months after you last used it.
- Beta telemetry records — deleted within 30 days of a request to support.
13. Changes to this Policy
If we change this Policy, we will post the new text and the revision date on this page. Important changes that involve collecting or sending new information will also be announced in the App.
14. Contact
For questions about this Policy or about how data is handled, and for deletion requests, please write to us through the Support page. For the conditions of use, see the Terms of Use.
Operator: the developer of Memolet Garden (an individual developer) / Contact: support@memoniwa.app
This English text is a translation provided for convenience. The Japanese version is the authoritative text, and it governs if the two differ.
요점
- 메모·사진·위치 정보는 이용자의 기기 안에만 저장됩니다.
- 메모의 내용이 기기 밖으로 나가는 것은 공유 링크를 만들 때, 모두의 정원을 쓸 때, 백업을 서버에 맡길 때, 그리고 설정 「공유에 제목과 본문을 포함」을 켜 두었을 때뿐입니다. 어느 경우든 기기 안에서 암호화되며, 운영자를 포함한 누구도 읽을 수 없습니다. 이 밖에 메모의 내용을 포함하지 않는 통신이 있습니다(제3조).
- 베타 텔레메트리는 명시적으로 동의한 이용자만 전송하며, 쓴 내용은 절대 포함되지 않습니다.
본 방침은 메모 앱 「메몬의 정원」(memoniwa.app·이하 「본 앱」)에서 이용자에 관한 정보를 어떻게 다루는지를 정한 것입니다.
1. 기본 방침
본 앱은 계정 등록이 없으며, 이름·이메일 주소·전화번호 등의 개인정보를 수집하지 않습니다. 이용자가 본 앱에 쓴 내용을 운영자가 수집하거나 열람하는 구조는 존재하지 않습니다.
2. 기기 안에 보관되는 정보
다음은 모두 이용자의 기기 안에만 저장되며, 어디에도 전송되지 않습니다.
- 메모·리스트 — 기기 안에만 저장됩니다.
- 사진 — 사진 액자 기능은 기기의 사진 라이브러리에 있는 사진을 앱 안에 표시합니다. 사진이 어딘가로 전송되는 일은 없습니다. 아래의 공유 카드 데이터에도 포함되지 않으며, 백업 파일에도 사진 자체는 들어가지 않습니다.
- 위치 정보 — 「어디서?」 리마인더(정해 둔 장소에 도착·출발했을 때의 알림)에만 사용하며, 기기 안에서만 처리합니다. 위치 정보가 어딘가로 전송되는 일은 없습니다. 위치 정보의 이용은 임의이며, 허용하지 않아도 그 밖의 기능은 모두 사용할 수 있습니다.
- 알림 — 리마인더 알림은 기기 안에서 완결되는 로컬 알림입니다.
- 백업 — 기기 안의 자동 저장과 별개로, 암호말이 걸린 백업 파일을 이용자가 고른 위치에 수동으로 내보낼 수 있습니다. 기본값으로는 운영자의 서버에 전송되지 않습니다. 이용자가 스스로 「서버에 저장하기」를 고른 경우에만, 기기 안에서 암호화한 사본이 서버에 맡겨집니다(제6조).
3. 기기 밖으로 나가는 경우
본 앱이 외부와 통신하는 것은 다음 일곱 가지 경우뿐입니다.
- 공유 링크의 작성·취득(제4조)
- 모두의 정원의 작성·참여·동기화(제5조)
- 백업을 서버에 맡기기(제6조·이용자가 스스로 고른 경우에만)
- 앱 내 구매 — 결제는 App Store·Google Play가 처리합니다. 이름이나 카드 번호 등의 결제 정보가 본 앱에 전달되는 일은 없습니다. 단품 구매의 상태는 기기 안에서 확인합니다. 정기 구독을 이용하시는 경우에만, 구독이 계속되고 있는지 확인하기 위해 스토어가 발행한 구매 식별자를 당사 서버로 보냅니다(실행 시, 그리고 구매·복원 시). 이 식별자는 저장하지 않으며, 메모의 내용은 포함되지 않습니다.
- 광고의 취득·표시(아래 「광고에 대하여」)
- 장소 검색과 지도 표시 — 「어디서?」에 입력한 문자와 표시 중인 지도 범위를 Apple 또는 Google의 지도 서비스로 보내고, 지도 이미지는 CARTO·OpenStreetMap에서 가져옵니다. 현재 위치는 보내지 않습니다.
- 베타 텔레메트리(동의한 경우)(제7조·정식판에는 이 기능 자체가 없습니다)
그 밖의 통신은 하지 않습니다. 분석용 SDK도 포함되어 있지 않습니다.
이 웹사이트에 대하여 — 이 정책은 앱에서의 취급을 정한 것입니다만, 메몬의 정원 소개 페이지(memoniwa.app의 첫 페이지와 각 언어의 페이지)에서는 표시 속도와 조회수를 알기 위해 Cloudflare Web Analytics를 이용하고 있습니다. 쿠키는 사용하지 않으며, 방문자를 개인으로 식별하는 정보도 취득하지 않습니다. 개인정보 처리방침·이용약관·고객 지원의 각 페이지, 그리고 공유 카드·초대 링크의 페이지에는 이 계측을 넣지 않았습니다.
광고에 대하여 — 본 앱은 Google AdMob의 광고를 다음 두 곳에서만 표시합니다.
- 동영상 광고(리워드 광고) — 이용자가 스스로 「광고를 보기」를 고른 경우에만 재생됩니다. 다 보면 그날만의 즐거움(불꽃놀이 등)이 정원에 도착합니다. 보지 않아도 메몬이 자라는 데에는 영향이 없습니다.
- 전면 광고 — 모두의 정원을 새로 만들 때 1회 표시됩니다. 참여·열람·회답 쪽에는 표시되지 않습니다.
메모를 쓰는 화면·읽는 화면·검색 화면에는 광고를 표시하지 않으며, 배너 광고도 없습니다. 광고 SDK가 이용자가 쓴 내용(메모 본문·리스트 항목·사진·모두의 정원의 내용)에 접근하는 일은 없습니다.
광고 전송을 위해 Google은 기기의 종류·OS 버전·IP 주소에서 추정한 대략적인 지역 등의 정보를, 표시 횟수의 집계와 부정 방지를 위해 수집합니다. 본 앱은 iOS의 추적 허가(ATT)를 요구하지 않습니다. 광고 식별자(IDFA)를 사용한 추적은 하지 않으며, iOS에서는 관심사에 기반하지 않는 광고만 전송됩니다. Android에서는 기기의 광고 설정(Google 광고 ID)에 따라 맞춤 광고가 전송될 수 있으며, 기기 설정에서 거부할 수 있습니다. 유럽경제지역·영국 등의 이용자에게는 Google의 동의 양식이 표시되는 경우가 있습니다. Google의 데이터 처리에 대해서는 Google의 정책을 봐 주십시오.
앱 내 구매 「광고 없애기」(1회 구매)로 두 가지 광고 모두 표시되지 않게 됩니다. 소모형 아이템은 광고 없이 지금까지대로 도착합니다.
4. 공유 링크에서의 데이터 처리
공유 카드를 링크나 QR 코드로 보낼 때, 카드의 내용(메몬의 모습과, 설정에 따라 제목·본문)은 기기 안에서 암호화된 뒤 중계 서버에 일시적으로 맡겨집니다.
- 암호화와 열쇠 — 복호화 열쇠는 URL의 「#」 뒤쪽에 들어 있습니다. 브라우저는 그 부분을 서버로 보내지 않으므로, URL을 전달받은 상대만 카드를 열 수 있으며, 운영자를 포함한 그 밖의 누구도 내용을 읽을 수 없습니다.
- 서버가 보관하는 것 — 카드 ID·암호화된 데이터·작성 일시·만료 일시·최대 취득 횟수·취득 횟수의 여섯 가지뿐입니다. IP 주소나 기기 정보 등의 접근 로그는 보관하지 않습니다.
- 보관 기간 — 링크를 만들 때 24시간·7일·30일 중에서 고릅니다(무기한은 없습니다). 다만 메모 편집 화면 위쪽에 늘 표시되는 QR 코드의 링크만은 유효 기한이 1년입니다. 기한이 지난 링크는 취득할 수 없게 되며, 서버에서 자동으로 삭제됩니다.
- 한 번 열면 사라지기 — 이 설정으로 만든 링크는 한 번 취득된 직후에 서버에서 삭제됩니다. 설정하지 않은 통상의 링크는 취득 횟수의 제한이 없으며, 고른 기한까지 유효합니다.
- 삭제 후 — 삭제 후 최대 30일 동안, 인프라의 재해 복구용 백업에 암호화된 데이터만 남을 수 있습니다. 복호화 열쇠는 서버에 존재하지 않으므로, 그 상태에서 내용을 읽을 수는 없습니다.
설정 「공유에 제목과 본문을 포함」이 꺼져 있을 때(기본값)는, 이용자가 능동적으로 공유 링크를 만들지 않는 한 이 통신은 발생하지 않으며, 앱 안에 표시되는 QR 코드도 기기 안에서 생성되어 통신하지 않습니다. 이 설정이 켜져 있는 동안에는, 메모의 편집 화면을 열었을 때와 본문을 바꿨을 때, 그 메모의 제목과 본문을 암호화하여 중계 서버에 맡기고 1년 동안 유효한 링크를 만듭니다(공유 조작을 하지 않아도 이루어집니다).
5. 모두의 정원에서의 데이터 처리
모두의 정원은 초대 링크를 통해 여러 사람이 같은 정원을 볼 수 있게 하는 기능입니다. 정원을 만든 사람을 공유자, 초대 링크로 참여한 사람을 참여자라고 부릅니다. 이 기능을 사용한 경우에만 다음 데이터가 중계 서버에 보관됩니다.
- 암호화되는 것 — 정원의 설정(정원 이름·정원의 선택 사항·공유자가 추가한 금지어), 메몬의 내용(본문·리스트 항목·달력의 날짜), 참여할 때 입력한 이름, 털 색과 꾸미기를 포함한 메몬의 모습, 투표. 이 모두가 기기 안에서 AES-256-GCM으로 암호화된 뒤에 전송·보관됩니다.
- 암호 열쇠 — 정원의 열쇠는 초대 링크의 「#」 뒤쪽에만 들어 있습니다. 브라우저와 앱은 그 부분을 서버로 보내지 않으므로, 초대 링크를 받은 사람만 내용을 열 수 있으며, 운영자를 포함한 그 밖의 누구도 읽을 수 없습니다.
- 서버가 평문으로 가지는 것 — 내용을 읽지 않고 인원과 투표의 상한을 지키기 위해 필요한 값뿐입니다. 정원 ID·정원의 정원(定員)·1인당 메몬 수·1인당 투표 수·마감 여부·갱신 순번·작성 일시와 만료 일시, 그리고 참여자마다 내부 ID·기기에 발행한 토큰의 해시·역할(공유자/참여자)·참여 일시. IP 주소나 기기 정보 등의 접근 로그는 보관하지 않습니다.
- 암호말 — 암호말이 걸린 정원의 경우, 기기 안에서 정원 ID와 함께 해시화(SHA-256)한 값만 전송·보관됩니다. 암호말 자체가 서버에 전달되는 일은 없습니다. 암호말은 참여를 제한하는 관문이며, 암호화를 강하게 만드는 것은 아닙니다.
- 참여자의 이름에 대하여 — 참여할 때 입력한 이름은 같은 정원의 다른 참여자에게 표시됩니다. 본명일 필요는 없습니다. 이름은 암호화된 데이터 안에만 존재하며, 서버에서 참여자를 이름으로 특정할 수는 없습니다.
- 보관 기간 — 정원은 공유자가 작성할 때 정한 날에 자동으로 만료되어 서버에서 완전히 삭제됩니다. 정할 수 있는 날의 상한은 공유자의 구독에 따라 정해집니다(무료=최대 14일 뒤/「사라지는 날 늘리기」 월 결제=최대 90일 뒤/연 결제=최대 365일 뒤. 기본값은 그 상한의 날입니다). 열람·기입·참여로 연장되지 않습니다. 공유자는 앱에서 그 날을 앞당길 수 있습니다. 뒤로 옮길 수 있는 것은 월 결제·연 결제를 이용 중일 때뿐이며, 상한은 위와 같습니다. 무기한 보관은 없습니다. 만료된 정원은 존재하지 않는 정원과 똑같이 취급됩니다.
- 삭제 방법 — 공유자가 공유를 끝내면, 그 정원의 데이터(설정·전원의 메몬·투표·참여자 기록)는 서버에서 즉시 삭제됩니다. 공유자는 참여자의 메몬을 하나만 삭제할 수도 있습니다. 참여자는 스스로 정원에서 나갈 수 있습니다.
- 삭제 후 — 삭제 후 최대 30일 동안, 인프라의 재해 복구용 백업에 암호화된 데이터만 남을 수 있습니다. 복호화 열쇠는 서버에 존재하지 않으므로, 그 상태에서 내용을 읽을 수는 없습니다.
모두의 정원의 내용은 암호화되어 있으므로, 신고를 받아도 운영자가 서버에서 내용을 확인할 수는 없습니다. 부적절한 기입에 대해서는 그 정원의 공유자에 의한 삭제와, 신고에 근거한 정원 자체의 정지·삭제로 대응합니다(이용약관 제6조).
6. 백업을 서버에 맡길 때의 데이터 처리
「서버에 저장하기」는 기기 변경이나 분실에 대비해 정원의 백업을 운영자의 서버에 맡기는 기능입니다. 기본값은 꺼져 있으며, 앱의 「백업」 화면에서 이용자가 스스로 고른 경우에만 켜집니다. 기기 안의 자동 저장과 파일로의 수동 내보내기는 이 기능과 관계없이 지금까지대로 동작합니다.
- 암호화와 열쇠 — 맡기는 데이터는 기기 안에서 암호화됩니다. 복호화 열쇠는 기능을 켤 때 발행되는 16단어의 암호말에서 기기 안에서 도출되며, 서버에는 전송되지 않습니다. 운영자를 포함한 그 밖의 누구도 맡긴 내용을 읽을 수 없습니다. 암호말을 잃어버리면 운영자를 포함한 누구도 열 수 없습니다.
- 서버가 평문으로 가지는 것 — 백업을 식별하는 ID·쓰기 열쇠의 해시·데이터의 크기·보관 일시와 만료 일시뿐입니다. ID와 쓰기 열쇠는 모두 암호말에서 도출되며, 암호말 자체가 서버에 전달되는 일은 없습니다. IP 주소나 기기 정보 등의 접근 로그는 보관하지 않습니다. 계정도 필요 없으며, 이름이나 이메일 주소도 수집하지 않습니다.
- 맡기는 것 — 메모와 리스트·정원과 메몬·꾸미기·구매 기록입니다. 사진 액자의 사진은 포함되지 않습니다(사진은 기기 안에 머무릅니다).
- 세대 — 잘못된 덮어쓰기를 되돌릴 수 있도록, 최신본과 그 하나 전까지를 보관합니다.
- 보관 기간 — 앱이 마지막으로 보관하거나 읽은 시점부터 12개월이 지나면 만료되어 서버에서 삭제됩니다. 앱을 계속 쓰는 동안은 자동으로 연장됩니다. 무기한 보관은 없습니다.
- 삭제 방법 — 앱의 「백업」 화면에서 「서버 저장을 그만두기」를 고르면, 서버에 맡긴 데이터가 즉시 삭제됩니다. 암호말이 있으면 다른 기기에서도 삭제할 수 있습니다.
- 삭제 후 — 삭제 후 최대 30일 동안, 인프라의 재해 복구용 백업에 암호화된 데이터만 남을 수 있습니다. 복호화 열쇠는 서버에 존재하지 않으므로, 그 상태에서 내용을 읽을 수는 없습니다.
7. 베타 텔레메트리
베타 테스트용 빌드에 한해, 이용 상황 데이터(텔레메트리)의 전송에 대한 동의를 여쭤보는 경우가 있습니다.
- 옵트인 — 동의하지 않아도 모든 기능을 사용할 수 있으며, 설정에서 언제든지 동의를 철회할 수 있습니다.
- 보내는 것 — 조작의 종류를 나타내는 수치 코드·반올림한 집계값·베타 기간에만 존재하는 익명 ID·시각입니다.
- 보내지 않는 것 — 메모 본문·리스트 항목명·메몬이나 정원에 붙인 이름·검색어는 전송하지 않습니다. 전송 데이터의 구조상 포함할 수 없게 되어 있으며, 서버 쪽에서도 다시 검사합니다.
- 보관과 삭제 — 수신 서버에서도 IP 주소 등의 접근 로그는 보관하지 않습니다. 모든 기록은 베타 테스트 종료 후 30일 이내에 삭제하며, 익명의 집계값만 남깁니다. 베타에서 빠지는 경우, 해당하는 기록은 신청으로부터 30일 이내에 삭제합니다.
- 정식판에는 없음 — 정식판에는 텔레메트리의 코드 자체가 포함되지 않으며, 빌드 시의 기계 검사로 이를 담보합니다.
8. 생성형 AI에 대하여
이용자의 메모나 이미지가 생성형 AI로 보내지는 일은 없습니다. 본 앱의 개발 일부(코딩 등)에는 생성형 AI를 사용했으며, 사람이 최종 검토와 조정을 했습니다.
9. 제3자 제공
운영자가 취득한 정보를 제3자에게 제공하거나 판매하는 일은 없습니다. 다만 법령에 근거한 요구가 있는 경우는 제외합니다.
10. 외부 서비스
공유 카드·모두의 정원의 암호화된 데이터와 베타 텔레메트리는 Cloudflare, Inc.가 제공하는 인프라에 보관됩니다(접근 권한은 운영자만 가지며, 앞서 적은 대로 그 내용은 운영자도 읽을 수 없습니다). 광고는 Google LLC(Google AdMob)가 전송합니다. 결제는 Apple 및 Google이 각사의 개인정보 방침에 따라 처리합니다.
11. 어린이의 프라이버시
본 앱은 계정 등록이 없으며, 나이에 관계없이 개인정보의 입력을 요구하지 않습니다. 쓴 내용은 기기 안에 머무릅니다.
모두의 정원에 참여할 때 입력하는 이름은, 그 정원의 다른 참여자에게 표시됩니다. 본명일 필요는 없으며, 앱 안에서도 그렇게 안내하고 있습니다. 어린이가 이용하는 경우에는, 초대 링크를 보내는 상대와 기입 내용에 보호자께서 주의를 기울여 주시기를 부탁드립니다.
12. 데이터의 삭제
- 기기 안의 데이터 — 앱을 삭제하면 메모·정원·설정을 포함한 모든 데이터가 기기에서 사라집니다. 삭제 전에 백업을 내보낼 수 있습니다.
- 공유 링크 — 작성 후의 수동 삭제는 지원하지 않지만, 모든 링크는 고른 기한(최장 30일)에 삭제됩니다. 다만 메모 편집 화면 위쪽에 늘 표시되는 QR 코드의 링크만은 1년 뒤에 삭제됩니다.
- 모두의 정원 — 공유자가 공유를 끝내면 즉시 삭제됩니다. 참여자는 나가기로 자신의 참여 기록을 지울 수 있습니다(정원에 놓은 메몬의 삭제는 공유자가 할 수 있습니다). 어느 쪽도 하지 않은 경우에도, 작성할 때 정한 사라지는 날(구독에 따라 최대 14일·90일·365일 뒤)에 자동으로 삭제됩니다.
- 서버에 맡긴 백업 — 앱의 「백업」 화면에서 「서버 저장을 그만두기」로 즉시 삭제됩니다. 아무것도 하지 않은 경우에도, 마지막 이용으로부터 12개월이 지나면 자동으로 삭제됩니다.
- 베타 텔레메트리의 기록 — 지원 창구로 신청하시면 30일 이내에 삭제합니다.
13. 본 방침의 변경
본 방침을 변경하는 경우에는, 이 페이지에 변경 후의 내용과 개정일을 게시합니다. 새로운 정보의 취득·송신을 수반하는 중요한 변경은 앱 안에서도 알려 드립니다.
14. 문의
본 방침과 데이터 처리에 관한 문의, 삭제 신청은 지원 페이지의 창구로 연락해 주십시오. 이용 조건에 대해서는 이용약관을 봐 주십시오.
운영자: 메몬의 정원 개발자(개인 개발자) / 연락처: support@memoniwa.app
이 한국어 문서는 편의를 위한 번역이며, 정문(正文)은 일본어판입니다. 내용이 다를 경우에는 일본어판이 우선합니다.
重點
- 備忘錄、照片、位置資訊只會保存在使用者的裝置裡。
- 備忘錄的內容離開裝置的情況有四種:建立分享連結時、使用大家的花園時、把備份存到伺服器時,以及設定「分享時包含標題和內文」開啟的期間。不論哪一種,都會在裝置裡加密,包含營運者在內的任何人都無法讀取。除此之外,還有不包含備忘錄內容的通訊(第 3 條)。
- β 版遙測只有明確同意的使用者才會傳送,而且絕不包含使用者寫下的內容。
本政策說明備忘錄 App「貼夢的花園」(memoniwa.app,以下稱「本 App」)如何處理與使用者有關的資訊。
1. 基本方針
本 App 不需要註冊帳號,也不會蒐集姓名、電子郵件地址、電話號碼等個人資訊。營運者沒有任何機制可以蒐集或閱覽使用者在本 App 裡寫下的內容。
2. 保存在裝置裡的資訊
以下內容全部只保存在使用者的裝置裡,不會傳送到任何地方。
- 備忘錄與清單——只保存在裝置裡。
- 照片——相框功能會把裝置照片圖庫裡的照片顯示在 App 中。照片不會被傳送到任何地方,也不會包含在下述的分享卡片資料裡,備份檔案裡同樣不含照片本身。
- 位置資訊——只用於「在哪裡?」提醒(抵達或離開指定地點時的通知),而且只在裝置裡處理。位置資訊不會傳送到任何地方。使用位置資訊是選擇性的,即使不允許,其他功能也都能使用。
- 通知——提醒的通知是在裝置裡完成的本機通知。
- 備份——除了裝置裡的自動儲存之外,使用者也可以把附有通關密語的備份檔案手動匯出到自己選的位置。預設不會傳送到營運者的伺服器。只有在使用者自己選擇「存到伺服器」時,才會把在裝置裡加密過的副本交給伺服器保管(第 6 條)。
3. 資料離開裝置的情況
本 App 只在以下七種情況與外部通訊。
- 建立或取得分享連結(第 4 條)
- 建立、加入或同步大家的花園(第 5 條)
- 把備份交給伺服器保管(第 6 條,僅限使用者自己選擇時)
- App 內購買——付款由 App Store、Google Play 處理。姓名或卡號等付款資訊不會傳到本 App。買斷型購買的狀態在裝置裡確認。只有在使用訂閱時,為了確認訂閱是否仍然有效,會把商店發行的購買識別碼傳送到我們的伺服器(啟動時,以及購買、還原時)。這個識別碼不會被保存,也不包含備忘錄的內容。
- 取得與顯示廣告(見下方「關於廣告」)
- 地點搜尋與地圖顯示——把在「在哪裡?」輸入的文字與目前顯示的地圖範圍傳給 Apple 或 Google 的地圖服務,並向 CARTO、OpenStreetMap 取得地圖圖磚。不會傳送目前位置。
- β 版遙測(已同意的情況)(第 7 條,正式版完全沒有這個功能)
除此之外不會有其他通訊,也沒有內建任何分析用的 SDK。
關於本網站 — 本政策規範的是 App 中的處理方式,不過在貼夢的花園的介紹頁面(memoniwa.app 的首頁與各語言的頁面),我們使用 Cloudflare Web Analytics 來了解顯示的速度與瀏覽次數。不使用 Cookie,也不取得能識別訪客個人的資訊。隱私權政策、使用條款、客服的各個頁面,以及分享卡片與邀請連結的頁面,都沒有放入這項計測。
關於廣告——本 App 只在以下兩個地方顯示 Google AdMob 的廣告。
- 影片廣告(獎勵式廣告)——只有使用者自己選擇「看廣告」時才會播放。看完之後,當天限定的小驚喜(例如煙火)就會來到花園。不看也不會影響貼夢的成長。
- 全螢幕廣告——在新建大家的花園時顯示一次。加入、瀏覽、回答的一方不會看到。
書寫、閱讀、搜尋備忘錄的畫面上不會顯示廣告,也沒有橫幅廣告。廣告 SDK 不會存取使用者寫下的內容(備忘錄本文、清單項目、照片、大家的花園的內容)。
為了投放廣告,Google 會蒐集裝置類型、作業系統版本、由 IP 位址推估的大致地區等資訊,用於計算曝光次數與防範舞弊。本 App 不會要求 iOS 的追蹤許可(ATT)。我們不使用廣告識別碼(IDFA)進行追蹤,在 iOS 上只會投放非依興趣投放的廣告。在 Android 上,會依裝置的廣告設定(Google 廣告 ID)投放個人化廣告,使用者可以在裝置設定中選擇停用。歐洲經濟區、英國等地區的使用者,可能會看到 Google 的同意表單。關於 Google 如何處理資料,請參閱 Google 的政策。
購買 App 內購買項目「移除廣告」(一次性購買)之後,兩種廣告都不會再顯示。消耗型的道具仍然會照舊送達,而且不需要看廣告。
4. 分享連結的資料處理
以連結或 QR 碼寄出分享卡片時,卡片的內容(貼夢的樣子,以及依設定而定的標題與內容)會在裝置裡加密之後,暫時交由中繼伺服器保管。
- 加密與鑰匙——解密的鑰匙放在網址「#」後面的部分。瀏覽器不會把那部分送到伺服器,所以只有拿到網址的人能打開卡片,包含營運者在內的其他任何人都無法讀取內容。
- 伺服器保管的內容——只有六項:卡片 ID、加密後的資料、建立時間、到期時間、最多可取得次數、已取得次數。不會保留 IP 位址或裝置資訊等存取紀錄。
- 保管期間——建立連結時可從 24 小時、7 天、30 天中選擇(沒有無期限)。只有備忘錄編輯畫面上方常駐的 QR 碼連結,有效期限是 1 年。過期的連結將無法取得,並會自動從伺服器刪除。
- 打開一次就會消失——用這個設定建立的連結,在被取得一次之後就會立刻從伺服器刪除。沒有這個設定的一般連結沒有取得次數限制,在選定的期限前都有效。
- 刪除之後——刪除後最多 30 天內,基礎設施的災難復原備份中可能仍留有加密後的資料。解密的鑰匙不存在於伺服器上,因此在那個狀態下無法讀取內容。
設定「分享時包含標題和內文」關閉時(預設),除非使用者主動建立分享連結,否則不會發生這類通訊,App 內顯示的 QR 碼也是在裝置裡產生的,不會通訊。這個設定開啟的期間,打開備忘錄的編輯畫面時,以及變更內文時,會把該則備忘錄的標題和內文加密後存放到中繼伺服器,並建立一個有效期 1 年的連結(即使沒有做任何分享的操作也會發生)。
5. 大家的花園的資料處理
大家的花園是透過邀請連結讓多個人看見同一座花園的功能。建立花園的人稱為分享者,透過邀請連結加入的人稱為參加者。只有使用這個功能時,以下資料才會保管在中繼伺服器上。
- 會被加密的內容——花園的設定(花園名稱、花園裡的選項、分享者新增的禁用詞)、貼夢的內容(本文、清單項目、行事曆日期)、加入時輸入的名字、包含毛色與換裝在內的貼夢外觀,以及投票。這些全部會在裝置裡以 AES-256-GCM 加密之後才傳送並保管。
- 加密的鑰匙——花園的鑰匙只存在於邀請連結「#」後面的部分。瀏覽器與 App 不會把那部分送到伺服器,所以只有收到邀請連結的人能打開內容,包含營運者在內的其他任何人都無法讀取。
- 伺服器以明文持有的內容——只有在不讀取內容的前提下、為了維持人數與投票上限所需的數值:花園 ID、花園的名額、每人可放的貼夢數、每人的票數、是否已截止、更新序號、建立時間與到期時間;以及每位參加者的內部 ID、發給其裝置的權杖的雜湊值、角色(分享者/參加者)、加入時間。不會保留 IP 位址或裝置資訊等存取紀錄。
- 通關密語——設有通關密語的花園,只會傳送並保管在裝置裡與花園 ID 一起雜湊(SHA-256)後的值。通關密語本身不會傳到伺服器。通關密語是限制誰能加入的關卡,並不會讓加密變得更強。
- 關於參加者的名字——加入時輸入的名字會顯示給同一座花園的其他參加者看,不需要是本名。名字只存在於加密後的資料中,在伺服器上無法以名字辨識參加者。
- 保管期間——花園會在分享者建立時所設定的日子自動到期,並從伺服器完全刪除。可以設定的日子上限,依分享者的訂閱而定(免費=最多 14 天後/「延長消失的日期」月付=最多 90 天後/年付=最多 365 天後。預設就是該上限的日子)。瀏覽、寫入、加入都不會延長。分享者可以在 App 中隨時提前那個日期;要往後移,只有在月付或年付訂閱有效期間才可以,上限同上。沒有無期限保管。已到期的花園,會被視為與不存在的花園完全相同。
- 刪除方式——分享者結束分享時,該花園的資料(設定、所有人的貼夢、投票、參加者紀錄)會立刻從伺服器刪除。分享者也可以只刪除某一位參加者的貼夢。參加者可以自己離開花園。
- 刪除之後——刪除後最多 30 天內,基礎設施的災難復原備份中可能仍留有加密後的資料。解密的鑰匙不存在於伺服器上,因此在那個狀態下無法讀取內容。
由於大家的花園的內容經過加密,即使接到檢舉,營運者也無法在伺服器上確認內容。對於不當的內容,將以該花園的分享者刪除,以及依檢舉停用或刪除花園本身的方式處理(使用條款第 6 條)。
6. 備份交由伺服器保管時的資料處理
「存到伺服器」是為了因應換機或遺失,把花園的備份交由營運者的伺服器保管的功能。預設是關閉的,只有使用者自己在 App 的「備份」畫面選擇時才會開啟。裝置裡的自動儲存與匯出成檔案的手動備份,不論是否使用這個功能都照舊運作。
- 加密與鑰匙——交付保管的資料會在裝置裡加密。解密的鑰匙是在裝置裡,從開啟功能時發給的 16 個字的通關密語推導出來的,不會傳送到伺服器。包含營運者在內的其他任何人都無法讀取保管的內容。如果遺失通關密語,包含營運者在內的任何人都無法打開。
- 伺服器以明文持有的內容——只有識別備份的 ID、寫入鑰匙的雜湊值、資料大小、保管時間與到期時間。ID 與寫入鑰匙都是從通關密語推導出來的,通關密語本身不會傳到伺服器。不會保留 IP 位址或裝置資訊等存取紀錄。也不需要帳號,不會蒐集姓名或電子郵件地址。
- 保管的內容——備忘錄與清單、花園與貼夢、換裝,以及購買紀錄。相框裡的照片不包含在內(照片會留在裝置裡)。
- 版本——為了能還原不小心覆寫的情況,會保管最新版與前一版。
- 保管期間——從 App 最後一次保管或讀取起算 12 個月後到期,並從伺服器刪除。只要持續使用 App 就會自動延長。沒有無期限保管。
- 刪除方式——在 App 的「備份」畫面選擇「停止存到伺服器」,交付保管的資料就會立刻刪除。只要有通關密語,也可以從其他裝置刪除。
- 刪除之後——刪除後最多 30 天內,基礎設施的災難復原備份中可能仍留有加密後的資料。解密的鑰匙不存在於伺服器上,因此在那個狀態下無法讀取內容。
7. β 版遙測
僅限 β 測試用的版本,我們可能會詢問使用者是否同意傳送使用狀況資料(遙測)。
- 選擇加入——即使不同意,所有功能都能使用,也可以隨時在設定中撤回同意。
- 會傳送的內容——代表操作種類的數值代碼、四捨五入後的統計值、只在 β 期間存在的匿名 ID,以及時間。
- 不會傳送的內容——備忘錄本文、清單項目名稱、給貼夢或花園取的名字、搜尋字詞都不會傳送。傳送資料的結構上就無法包含這些內容,伺服器端也會再檢查一次。
- 保管與刪除——接收端的伺服器同樣不保留 IP 位址等存取紀錄。所有紀錄都會在 β 測試結束後 30 天內刪除,只留下匿名的統計值。若退出 β 測試,相關紀錄會在提出申請後 30 天內刪除。
- 正式版沒有——正式版完全不包含遙測的程式碼,並由建置時的機器檢查來確保。
8. 關於生成式 AI
使用者的備忘錄和圖片不會被送到生成式 AI。本 App 的開發過程中有一部分(例如程式撰寫)使用了生成式 AI,並由人工做最終審閱與調整。
9. 提供給第三方
營運者不會將取得的資訊提供或販售給第三方。但依法令要求的情況除外。
10. 外部服務
分享卡片與大家的花園的加密資料,以及 β 版遙測,都保管在 Cloudflare, Inc. 提供的基礎設施上(存取權限僅由營運者持有;如前所述,這些內容營運者同樣無法讀取)。廣告由 Google LLC(Google AdMob)投放。付款由 Apple 與 Google 依各自的隱私權政策處理。
11. 兒童的隱私
本 App 不需要註冊帳號,也不會要求任何年齡的使用者輸入個人資訊。寫下的內容會留在裝置裡。
加入大家的花園時輸入的名字,會顯示給該花園的其他參加者看。不需要是本名,App 裡也是這樣說明的。若由兒童使用,請家長留意邀請連結寄送的對象與寫入的內容。
12. 資料的刪除
- 裝置裡的資料——刪除 App 之後,包含備忘錄、花園、設定在內的所有資料都會從裝置消失。刪除前可以先匯出備份。
- 分享連結——不支援建立之後的手動刪除,但所有連結都會在選定的期限(最長 30 天)刪除。只有備忘錄編輯畫面上方常駐的 QR 碼連結,是 1 年後刪除。
- 大家的花園——分享者結束分享時立刻刪除。參加者可以透過離開來清除自己的參加紀錄(放在花園裡的貼夢由分享者刪除)。就算兩者都沒有做,花園也會在建立時設定的消失日子(依訂閱最多 14 天、90 天或 365 天之後)自動刪除。
- 交由伺服器保管的備份——在 App 的「備份」畫面選擇「停止存到伺服器」即可立刻刪除。什麼都不做的話,也會在最後一次使用起算 12 個月後自動刪除。
- β 版遙測的紀錄——向支援窗口提出申請後,會在 30 天內刪除。
13. 本政策的變更
變更本政策時,會在本頁公告變更後的內容與修訂日期。涉及取得或傳送新資訊的重要變更,也會在 App 內通知。
14. 聯絡方式
關於本政策與資料處理的詢問,以及刪除的申請,請透過支援頁面的窗口與我們聯絡。關於使用條件,請參閱使用條款。
營運者:貼夢的花園開發者(個人開發者) / 聯絡方式:support@memoniwa.app
本繁體中文版為方便閱讀而提供的翻譯,正本為日文版。若內容有出入,以日文版為準。
En resumen
- Las notas, las fotos y la ubicación se quedan solo en tu dispositivo.
- El contenido de tus notas sale del dispositivo únicamente cuando creas un enlace para compartir, cuando usas un jardín compartido, cuando guardas una copia de seguridad en nuestro servidor y mientras el ajuste «Incluir el título y el texto al compartir» está activado. En todos los casos se cifra en tu dispositivo, y nadie más — nosotros incluidos — puede leerlo. Además hay otras comunicaciones que nunca contienen tus notas (artículo 3).
- Los datos de uso de la beta solo se envían si lo has aceptado expresamente, y nunca contienen lo que has escrito.
Esta Política explica cómo se tratan los datos de las personas usuarias en la app de notas «Notitas» (memoniwa.app, «la App»).
1. Nuestro planteamiento
La App no necesita ninguna cuenta y no recoge datos personales como tu nombre, tu correo electrónico o tu número de teléfono. No existe ningún mecanismo por el que podamos recoger ni ver lo que escribes en la App.
2. Datos que se quedan en tu dispositivo
Todo lo siguiente se guarda solo en tu dispositivo y no se envía a ninguna parte.
- Notas y listas — se guardan solo en tu dispositivo.
- Fotos — el marco de foto muestra dentro de la App una foto de la fototeca de tu dispositivo. Las fotos nunca se envían a ninguna parte. No forman parte de los datos de las tarjetas compartidas que se describen más abajo, y la foto en sí no forma parte de un archivo de copia de seguridad.
- Ubicación — se procesa solo en tu dispositivo, y únicamente para los recordatorios de «¿Dónde?» (un aviso al llegar a un sitio que elegiste o al salir de él). La ubicación nunca se envía a ninguna parte. Usarla es opcional; todo lo demás funciona si no das el permiso.
- Notificaciones — los avisos de los recordatorios son notificaciones locales que no salen de tu dispositivo.
- Copias de seguridad — además del guardado automático en el dispositivo, puedes exportar a mano un archivo de copia protegido con una contraseña, al sitio que tú elijas. Por defecto no se envía nada a nuestro servidor. Solo si eliges tú «Guardar en el servidor» se cifra una copia en tu dispositivo y se guarda después en el servidor (artículo 6).
3. Cuándo salen datos de tu dispositivo
La App se comunica con el exterior únicamente en estos siete casos.
- Crear o descargar un enlace para compartir (artículo 4)
- Crear un jardín compartido, entrar en él o sincronizarlo (artículo 5)
- Guardar una copia de seguridad en el servidor (artículo 6 — solo si lo eliges tú)
- Compras dentro de la app — el pago lo gestionan App Store y Google Play. Los datos de pago, como tu nombre o el número de tarjeta, nunca llegan a la App. El estado de las compras únicas se comprueba en tu dispositivo. Solo si tienes una suscripción, enviamos a nuestro servidor el identificador de compra que emite la tienda para confirmar que la suscripción sigue activa (al abrir la App y al comprar o restaurar). No guardamos ese identificador y nunca contiene tus notas.
- Descargar y mostrar anuncios (ver «Sobre la publicidad», más abajo)
- Búsqueda de lugares y mapa — el texto que escribes en «¿Dónde?» y la zona del mapa visible se envían a los servicios de mapas de Apple o Google, y las teselas del mapa se descargan de CARTO y OpenStreetMap. Tu ubicación actual nunca se envía.
- Datos de uso de la beta, si los has aceptado (artículo 7 — esta función no existe en absoluto en la versión pública)
No hay ninguna otra comunicación. No se incluye ningún SDK de analítica.
Sobre este sitio web — Esta política regula el tratamiento dentro de la App. En el sitio de Notitas (la página principal de memoniwa.app y sus páginas por idioma) usamos Cloudflare Web Analytics para saber a qué velocidad cargan las páginas y cuántas veces se ven. No usa cookies y no recoge nada que identifique a quien visita. No está en las páginas de política de privacidad, condiciones de uso ni soporte, ni en las páginas de las tarjetas compartidas y los enlaces de invitación.
Sobre la publicidad — la App muestra anuncios de Google AdMob, únicamente en estos dos sitios.
- Anuncios en vídeo (anuncios con recompensa) — se reproducen solo cuando eliges tú «Ver un anuncio». Al terminar, ese día llega a tu jardín una sorpresa (como unos fuegos artificiales). No verlos no afecta a cómo crecen tus Notitas.
- Anuncios a pantalla completa — se muestran una vez al crear un jardín compartido nuevo. No se muestran a quienes entran, miran o votan.
No aparece ningún anuncio en las pantallas donde escribes, lees o buscas tus notas, y no hay anuncios de banner. El SDK de publicidad no tiene acceso a lo que has escrito: ni al texto de las notas, ni a los elementos de las listas, ni a las fotos, ni al contenido de un jardín compartido.
Para entregar los anuncios, Google recoge datos como el tipo de dispositivo, la versión del sistema y una región aproximada deducida de tu dirección IP, con el fin de contar impresiones y evitar el fraude. La App no pide el permiso de seguimiento de iOS (ATT). No hacemos seguimiento con el identificador de publicidad (IDFA), y en iOS solo se entregan anuncios que no se basan en tus intereses. En Android pueden entregarse anuncios personalizados según los ajustes de publicidad de tu dispositivo (identificador de publicidad de Google), y puedes desactivarlo desde los ajustes del dispositivo. A las personas usuarias del Espacio Económico Europeo, el Reino Unido y otros territorios puede mostrárseles el formulario de consentimiento de Google. Consulta las políticas de Google para saber cómo trata Google los datos.
Comprar «Quitar los anuncios», la compra única dentro de la app, desactiva los dos tipos de anuncio. Los extras consumibles siguen llegando igual que antes, sin anuncio.
4. Tratamiento de datos de los enlaces para compartir
Cuando envías una tarjeta compartida como enlace o como código QR, el contenido de la tarjeta — el aspecto de la Notita y, según tus ajustes, el título y el texto — se cifra en tu dispositivo y después se guarda temporalmente en un servidor de retransmisión.
- Cifrado y llave — la llave de descifrado está en la parte de la URL que va después de «#». Los navegadores nunca envían esa parte al servidor, así que solo puede abrir la tarjeta quien tenga la URL, y nadie más — nosotros incluidos — puede leerla.
- Qué guarda el servidor — solo seis cosas: el identificador de la tarjeta, los datos cifrados, la hora de creación, la hora de caducidad, el número máximo de descargas y cuántas veces se ha descargado. No se conservan registros de acceso como direcciones IP o información del dispositivo.
- Cuánto tiempo se conserva — al crear el enlace eliges 24 horas, 7 días o 30 días. No hay opción ilimitada. La única excepción es el código QR que aparece siempre en la cabecera del editor de notas: ese enlace dura un año. Una vez pasada la caducidad, el enlace ya no se puede descargar y se borra del servidor automáticamente.
- Desaparece al abrirlo una vez — un enlace creado con este ajuste se borra del servidor inmediatamente después de descargarse una vez. Un enlace normal, sin este ajuste, no tiene límite de descargas y sigue siendo válido hasta la caducidad que elegiste.
- Después del borrado — durante un máximo de 30 días puede quedar únicamente el dato cifrado en las copias de recuperación ante desastres de la infraestructura. La llave de descifrado no existe en el servidor, así que el contenido no se puede leer desde ese estado.
Mientras el ajuste «Incluir el título y el texto al compartir» está desactivado (la opción por defecto), esta comunicación no ocurre a menos que crees tú un enlace para compartir, y un código QR mostrado dentro de la App no implica ninguna comunicación: se genera en tu dispositivo. Mientras ese ajuste está activado, abrir una nota en el editor, y cambiar su texto, envía el título y el texto de esa nota cifrados al servidor de reenvío y crea un enlace que dura un año (ocurre aunque no hagas nada para compartir).
5. Tratamiento de datos de los jardines compartidos
Un jardín compartido permite que varias personas vean el mismo jardín a través de un enlace de invitación. Llamamos propietario a quien creó el jardín, y participantes a quienes entraron desde un enlace de invitación. Solo al usar esta función se guardan los datos siguientes en un servidor de retransmisión.
- Qué se cifra — los ajustes del jardín (su nombre, las opciones elegidas y las palabras vetadas que haya añadido el propietario), el contenido de las Notitas (texto, elementos de las listas, fechas del calendario), el nombre que escribiste al entrar, el aspecto de cada Notita incluidos el color del pelo y la ropa, y los votos. Todo esto se cifra en tu dispositivo con AES-256-GCM antes de enviarse y guardarse.
- La llave de cifrado — la llave del jardín está solo en la parte del enlace de invitación que va después de «#». Ni los navegadores ni las apps envían nunca esa parte al servidor, así que solo puede abrir el contenido quien haya recibido el enlace de invitación, y nadie más — nosotros incluidos — puede leerlo.
- Qué guarda el servidor sin cifrar — solo los valores necesarios para aplicar los límites de personas y de votos sin leer nada: el identificador del jardín, su aforo, el número de Notitas por persona, el número de votos por persona, si está cerrado, un número de secuencia de actualización y las horas de creación y de caducidad; y además, por cada participante, un identificador interno, un hash de un testigo emitido para su dispositivo, su papel (propietario o participante) y cuándo entró. No se conservan registros de acceso como direcciones IP o información del dispositivo.
- Contraseñas — si un jardín tiene contraseña, solo se envía y se guarda un valor obtenido en el dispositivo mediante hash junto con el identificador del jardín (SHA-256). La contraseña en sí nunca llega al servidor. La contraseña es una puerta que limita quién puede entrar; no hace más fuerte el cifrado.
- Sobre los nombres de los participantes — el nombre que escribes al entrar lo ven las demás personas de ese jardín. No tiene por qué ser tu nombre real. El nombre existe únicamente dentro de los datos cifrados, y en el servidor no se puede identificar a nadie por su nombre.
- Cuánto tiempo se conserva — un jardín caduca automáticamente el día que eligió el propietario al crearlo y se borra por completo del servidor. Hasta dónde puede llegar ese día depende de la suscripción del propietario: como mucho 14 días sin suscripción, como mucho 90 días con «Alargar el día en que desaparece» mensual y como mucho 365 días con la anual. Por defecto se pone ese máximo. Mirarlo, escribir en él o entrar no lo alarga. El propietario siempre puede adelantar ese día desde la App; moverlo más adelante solo es posible mientras la suscripción mensual o anual está activa, con los mismos límites. No hay almacenamiento ilimitado. Un jardín caducado se trata exactamente igual que un jardín que no existe.
- Cómo borrarlo — cuando el propietario termina de compartir, los datos de ese jardín (ajustes, las Notitas de todo el mundo, los votos y los registros de participación) se borran del servidor inmediatamente. El propietario también puede borrar la Notita de un solo participante. Los participantes pueden salir del jardín por su cuenta.
- Después del borrado — durante un máximo de 30 días puede quedar únicamente el dato cifrado en las copias de recuperación ante desastres de la infraestructura. La llave de descifrado no existe en el servidor, así que el contenido no se puede leer desde ese estado.
Como el contenido de un jardín compartido está cifrado, no podemos comprobarlo en el servidor ni siquiera al recibir un reporte. Las publicaciones inapropiadas se atienden con el borrado por parte del propietario de ese jardín y con la suspensión o el borrado del propio jardín a partir de un reporte (artículo 6 de las Condiciones de uso).
6. Tratamiento de datos de las copias guardadas en el servidor
«Guardar en el servidor» conserva en nuestro servidor una copia de seguridad de tu jardín, por si cambias de dispositivo o lo pierdes. Está desactivado por defecto y se activa solo cuando lo eliges tú en la pantalla de Copia de seguridad de la App. El guardado automático en el dispositivo y la exportación manual a un archivo funcionan igual que siempre, uses esto o no.
- Cifrado y llave — lo que se guarda se cifra en tu dispositivo. La llave que lo descifra se deriva en tu dispositivo a partir de la contraseña de 16 palabras que se emite al activar la función, y nunca se envía al servidor. Nadie más — nosotros incluidos — puede leer lo guardado. Si pierdes la contraseña, nadie, tampoco nosotros, puede abrirlo.
- Qué guarda el servidor sin cifrar — solo un identificador de la copia, un hash de la llave de escritura, el tamaño de los datos y cuándo se guardaron y cuándo caducan. Tanto el identificador como la llave de escritura se derivan de la contraseña, y la contraseña en sí nunca llega al servidor. No se conservan registros de acceso como direcciones IP o información del dispositivo. No hace falta ninguna cuenta, y no se recoge ningún nombre ni correo electrónico.
- Qué se guarda — notas y listas, jardines y Notitas, ropa y el registro de lo que has comprado. Las fotos de los marcos no se incluyen: las fotos se quedan en tu dispositivo.
- Generaciones — se conservan la copia más reciente y la anterior, para poder deshacer una sobrescritura accidental.
- Cuánto tiempo se conserva — caduca y se borra del servidor 12 meses después de la última vez que la App la guardó o la leyó. Se prorroga automáticamente mientras sigas usando la App. No hay almacenamiento ilimitado.
- Cómo borrarla — elegir «Dejar de guardar» en la pantalla de Copia de seguridad de la App borra inmediatamente lo guardado en el servidor. Con la contraseña también puedes borrarlo desde otro dispositivo.
- Después del borrado — durante un máximo de 30 días puede quedar únicamente el dato cifrado en las copias de recuperación ante desastres de la infraestructura. La llave de descifrado no existe en el servidor, así que el contenido no se puede leer desde ese estado.
7. Datos de uso de la beta
Solo en las versiones de prueba beta podemos pedirte que aceptes el envío de datos de uso (telemetría).
- Se acepta expresamente — todo funciona si no lo aceptas, y puedes retirar el consentimiento en cualquier momento desde los ajustes.
- Qué se envía — códigos numéricos que representan el tipo de acción, valores agregados y redondeados, un identificador anónimo que existe solo durante la beta, y marcas de tiempo.
- Qué no se envía — no se envían el texto de las notas, los nombres de los elementos de las listas, los nombres que hayas puesto a Notitas o jardines, ni los términos de búsqueda. La estructura de los datos enviados hace imposible incluirlos, y el servidor lo comprueba una segunda vez.
- Conservación y borrado — el servidor que los recibe tampoco conserva registros de acceso como direcciones IP. Todos los registros se borran dentro de los 30 días siguientes al fin de la prueba beta, y solo se conservan agregados anónimos. Si te sales de la beta, los registros correspondientes se borran dentro de los 30 días siguientes a tu solicitud.
- No está en la versión pública — la versión pública no contiene en absoluto el código de telemetría, y una comprobación automática durante la compilación lo garantiza.
8. Sobre la IA generativa
Tus notas y tus imágenes nunca se envían a una IA generativa. En partes de la creación de esta App, como la programación, sí se usó IA generativa, con revisión y ajuste final por parte de una persona.
9. Cesión a terceros
No cedemos ni vendemos a terceros los datos que conservamos, salvo cuando lo exija la ley.
10. Servicios externos
Los datos cifrados de las tarjetas compartidas y de los jardines compartidos, y los datos de uso de la beta, se guardan en infraestructura de Cloudflare, Inc. (los permisos de acceso los tenemos solo nosotros; como ya se ha dicho, tampoco podemos leer ese contenido). Los anuncios los entrega Google LLC (Google AdMob). El pago lo gestionan Apple y Google conforme a sus propias políticas de privacidad.
11. Privacidad de los menores
La App no tiene registro de cuentas y nunca pide a nadie, sea de la edad que sea, que introduzca datos personales. Lo que escribes se queda en tu dispositivo.
El nombre que se escribe al entrar en un jardín compartido lo ven los demás participantes de ese jardín. No tiene por qué ser un nombre real, y la App lo dice. Si la App la usa un menor, pedimos a las personas responsables que presten atención a quién se envía el enlace de invitación y a qué se escribe dentro.
12. Borrado de datos
- Datos del dispositivo — al borrar la App se eliminan del dispositivo todos los datos, incluidas las notas, los jardines y los ajustes. Puedes exportar una copia de seguridad antes de borrarla.
- Enlaces para compartir — no se pueden borrar a mano una vez creados, pero todos se borran en la caducidad que elegiste, como mucho a los 30 días. La única excepción es el código QR que aparece siempre en la cabecera del editor de notas: ese enlace se borra al cabo de un año.
- Jardines compartidos — se borran inmediatamente cuando el propietario termina de compartir. Los participantes pueden borrar su propio registro de participación saliendo del jardín (la Notita que dejaron dentro puede borrarla el propietario). Si nadie hace ninguna de las dos cosas, el jardín se borra automáticamente el día que se fijó para su desaparición (como mucho 14, 90 o 365 días por delante, según la suscripción).
- Copias guardadas en el servidor — se borran inmediatamente con «Dejar de guardar» en la pantalla de Copia de seguridad de la App. Si no haces nada, se borran automáticamente 12 meses después del último uso.
- Registros de uso de la beta — se borran dentro de los 30 días siguientes a una solicitud enviada a soporte.
13. Cambios en esta Política
Si cambiamos esta Política, publicaremos en esta página el texto nuevo y la fecha de revisión. Los cambios importantes que impliquen recoger o enviar datos nuevos se anunciarán también dentro de la App.
14. Contacto
Para preguntas sobre esta Política o sobre el tratamiento de los datos, y para solicitudes de borrado, escríbenos a través de la página de soporte. Para las condiciones de uso, consulta las Condiciones de uso.
Responsable: la persona que desarrolla Notitas (desarrollo individual) / Contacto: support@memoniwa.app
Este texto en español es una traducción ofrecida por comodidad. La versión japonesa es el texto auténtico y prevalece si ambas difieren.
En résumé
- Les notes, les photos et la localisation restent uniquement sur ton appareil.
- Le contenu de tes notes ne quitte l’appareil que lorsque tu crées un lien de partage, que tu utilises un jardin partagé, que tu confies une sauvegarde à notre serveur, et tant que le réglage « Inclure le titre et le texte lors du partage » est activé. Dans tous les cas, c’est chiffré sur ton appareil, et personne d’autre — nous compris — ne peut le lire. Il existe par ailleurs d’autres communications qui ne contiennent jamais tes notes (article 3).
- Les données d’usage de la bêta ne sont envoyées que si tu l’as accepté expressément, et elles ne contiennent jamais ce que tu as écrit.
Cette Politique explique comment sont traitées les données des personnes qui utilisent l’appli de notes « Notettes » (memoniwa.app, « l’App »).
1. Notre approche
L’App ne nécessite aucun compte et ne collecte aucune donnée personnelle comme ton nom, ton adresse e-mail ou ton numéro de téléphone. Il n’existe aucun mécanisme par lequel nous pourrions collecter ou consulter ce que tu écris dans l’App.
2. Les données qui restent sur ton appareil
Tout ce qui suit est enregistré uniquement sur ton appareil et n’est envoyé nulle part.
- Notes et listes — enregistrées uniquement sur ton appareil.
- Photos — le cadre photo affiche dans l’App une photo de la photothèque de ton appareil. Les photos ne sont jamais envoyées nulle part. Elles ne font pas partie des données des cartes partagées décrites plus bas, et la photo elle-même ne fait pas partie d’un fichier de sauvegarde.
- Localisation — traitée uniquement sur ton appareil, et seulement pour les rappels « Où ? » (un avis quand tu arrives à un endroit que tu as choisi ou quand tu en pars). La localisation n’est jamais envoyée nulle part. Son usage est facultatif ; tout le reste fonctionne si tu ne donnes pas l’autorisation.
- Notifications — les avis des rappels sont des notifications locales qui ne quittent pas ton appareil.
- Sauvegardes — en plus de l’enregistrement automatique sur l’appareil, tu peux exporter à la main un fichier de sauvegarde protégé par une phrase secrète, à l’endroit de ton choix. Par défaut, rien n’est envoyé à notre serveur. Ce n’est que si tu choisis toi-même « Sauvegarder sur le serveur » qu’une copie est chiffrée sur ton appareil puis conservée sur le serveur (article 6).
3. Quand des données quittent ton appareil
L’App communique avec l’extérieur uniquement dans ces sept cas.
- Créer ou récupérer un lien de partage (article 4)
- Créer un jardin partagé, y entrer ou le synchroniser (article 5)
- Conserver une sauvegarde sur le serveur (article 6 — seulement si tu le choisis)
- Achats dans l’application — le paiement est géré par l’App Store et Google Play. Les données de paiement, comme ton nom ou ton numéro de carte, n’arrivent jamais jusqu’à l’App. L’état des achats définitifs est vérifié sur ton appareil. Uniquement si tu as un abonnement, nous envoyons à notre serveur l’identifiant d’achat émis par la boutique pour vérifier que l’abonnement est toujours actif (au lancement, ainsi qu’à l’achat et à la restauration). Nous ne conservons pas cet identifiant, et il ne contient jamais tes notes.
- Récupérer et afficher des publicités (voir « À propos de la publicité », plus bas)
- Recherche de lieux et carte — le texte saisi dans « Où ? » et la zone de carte affichée sont envoyés aux services cartographiques d’Apple ou de Google, et les tuiles de carte sont récupérées auprès de CARTO et d’OpenStreetMap. Ta position actuelle n’est jamais envoyée.
- Données d’usage de la bêta, si tu les as acceptées (article 7 — cette fonction n’existe pas du tout dans la version publique)
Il n’y a aucune autre communication. Aucun SDK d’analyse n’est inclus.
À propos de ce site — Cette politique encadre le traitement dans l’App. Sur le site de Notettes (la page d’accueil de memoniwa.app et ses pages par langue), nous utilisons Cloudflare Web Analytics pour savoir à quelle vitesse les pages s’affichent et combien de fois elles sont vues. Il n’utilise aucun cookie et ne recueille rien qui identifie un visiteur. Il n’est pas présent sur les pages de politique de confidentialité, de conditions d’utilisation ni d’assistance, ni sur les pages des cartes partagées et des liens d’invitation.
À propos de la publicité — l’App affiche des publicités de Google AdMob, uniquement à ces deux endroits.
- Publicités vidéo (avec récompense) — elles ne se lancent que si tu choisis toi-même « Voir une publicité ». À la fin, une petite surprise du jour (comme des feux d’artifice) arrive dans ton jardin. Ne pas les regarder n’a aucun effet sur la façon dont tes Notettes grandissent.
- Publicités plein écran — affichées une fois quand tu crées un nouveau jardin partagé. Elles ne sont pas affichées aux personnes qui entrent, regardent ou répondent.
Aucune publicité n’apparaît sur les écrans où tu écris, lis ou cherches tes notes, et il n’y a pas de bannières. Le SDK publicitaire n’a aucun accès à ce que tu as écrit : ni le texte des notes, ni les éléments des listes, ni les photos, ni le contenu d’un jardin partagé.
Pour diffuser les publicités, Google collecte des données comme le type d’appareil, la version du système et une région approximative déduite de ton adresse IP, afin de compter les impressions et d’éviter la fraude. L’App ne demande pas l’autorisation de suivi d’iOS (ATT). Nous ne faisons pas de suivi avec l’identifiant publicitaire (IDFA), et sur iOS seules des publicités non fondées sur tes centres d’intérêt sont diffusées. Sur Android, des publicités personnalisées peuvent être diffusées selon les réglages publicitaires de ton appareil (identifiant publicitaire Google), et tu peux les désactiver depuis les réglages de l’appareil. Les personnes de l’Espace économique européen, du Royaume-Uni et d’ailleurs peuvent voir le formulaire de consentement de Google. Consulte les règles de Google pour savoir comment Google traite les données.
Acheter « Enlever les publicités », l’achat unique dans l’application, désactive les deux types de publicité. Les extras consommables continuent d’arriver comme avant, sans publicité.
4. Traitement des données des liens de partage
Quand tu envoies une carte partagée sous forme de lien ou de code QR, le contenu de la carte — l’allure de la Notette et, selon tes réglages, le titre et le texte — est chiffré sur ton appareil puis conservé temporairement sur un serveur relais.
- Chiffrement et clé — la clé de déchiffrement est dans la partie de l’URL après le « # ». Les navigateurs n’envoient jamais cette partie au serveur, donc seule une personne qui a l’URL peut ouvrir la carte, et personne d’autre — nous compris — ne peut la lire.
- Ce que le serveur conserve — six choses seulement : l’identifiant de la carte, les données chiffrées, l’heure de création, l’heure d’expiration, le nombre maximal de récupérations et le nombre de fois qu’elle a été récupérée. Aucun journal d’accès comme les adresses IP ou les informations sur l’appareil n’est conservé.
- Durée de conservation — au moment de créer le lien tu choisis 24 heures, 7 jours ou 30 jours. Il n’y a pas d’option illimitée. Seule exception : le code QR affiché en permanence en haut de l’éditeur de notes, dont le lien dure un an. Passée l’expiration, le lien ne peut plus être récupéré et il est supprimé automatiquement du serveur.
- Disparaît après une ouverture — un lien créé avec ce réglage est supprimé du serveur immédiatement après avoir été récupéré une fois. Un lien normal, sans ce réglage, n’a pas de limite de récupérations et reste valable jusqu’à l’expiration que tu as choisie.
- Après la suppression — pendant 30 jours au maximum, seule la donnée chiffrée peut subsister dans les copies de reprise après sinistre de l’infrastructure. La clé de déchiffrement n’existe pas sur le serveur, donc le contenu ne peut pas être lu depuis cet état.
Tant que le réglage « Inclure le titre et le texte lors du partage » est désactivé (par défaut), cette communication n’a pas lieu si tu ne crées pas toi-même un lien de partage, et un code QR affiché dans l’App n’implique aucune communication : il est généré sur ton appareil. Tant que ce réglage est activé, ouvrir une note dans l’éditeur, et en modifier le texte, envoie le titre et le texte de cette note chiffrés au serveur relais et crée un lien valable un an (cela se produit même sans aucune action de partage de ta part).
5. Traitement des données des jardins partagés
Un jardin partagé permet à plusieurs personnes de voir le même jardin grâce à un lien d’invitation. Nous appelons propriétaire la personne qui a créé le jardin, et participants celles qui sont entrées depuis un lien d’invitation. Ce n’est qu’en utilisant cette fonction que les données suivantes sont conservées sur un serveur relais.
- Ce qui est chiffré — les réglages du jardin (son nom, les options choisies et les mots interdits ajoutés par le propriétaire), le contenu des Notettes (texte, éléments des listes, dates du calendrier), le nom que tu as écrit en entrant, l’allure de chaque Notette y compris la couleur du pelage et les vêtements, et les votes. Tout cela est chiffré sur ton appareil avec AES-256-GCM avant d’être envoyé et conservé.
- La clé de chiffrement — la clé du jardin est seulement dans la partie du lien d’invitation après le « # ». Ni les navigateurs ni les applis n’envoient jamais cette partie au serveur, donc seule une personne ayant reçu le lien d’invitation peut ouvrir le contenu, et personne d’autre — nous compris — ne peut le lire.
- Ce que le serveur conserve en clair — seulement les valeurs nécessaires pour appliquer les limites de personnes et de votes sans rien lire : l’identifiant du jardin, sa capacité, le nombre de Notettes par personne, le nombre de votes par personne, s’il est fermé, un numéro de séquence de mise à jour et les heures de création et d’expiration ; et en plus, pour chaque participant, un identifiant interne, une empreinte d’un jeton émis pour son appareil, son rôle (propriétaire ou participant) et la date d’entrée. Aucun journal d’accès comme les adresses IP ou les informations sur l’appareil n’est conservé.
- Phrases secrètes — si un jardin a une phrase secrète, seule une valeur obtenue sur l’appareil par empreinte avec l’identifiant du jardin (SHA-256) est envoyée et conservée. La phrase secrète elle-même n’arrive jamais au serveur. Une phrase secrète est une porte qui limite qui peut entrer ; elle ne renforce pas le chiffrement.
- À propos des noms des participants — le nom que tu écris en entrant est vu par les autres personnes de ce jardin. Il n’a pas besoin d’être ton vrai nom. Le nom n’existe qu’à l’intérieur des données chiffrées, et sur le serveur personne ne peut être identifié par son nom.
- Durée de conservation — un jardin expire automatiquement le jour choisi par le propriétaire à sa création et il est entièrement supprimé du serveur. Jusqu’où ce jour peut être fixé dépend de l’abonnement du propriétaire : au plus 14 jours sans abonnement, au plus 90 jours avec « Repousser le jour de disparition » mensuel, au plus 365 jours avec l’annuel. La valeur par défaut est ce maximum. Le regarder, y écrire ou y entrer ne le prolonge pas. Le propriétaire peut toujours avancer ce jour depuis l’App ; le repousser n’est possible que pendant un abonnement mensuel ou annuel, dans les mêmes limites. Il n’y a pas de stockage illimité. Un jardin expiré est traité exactement comme un jardin qui n’existe pas.
- Comment le supprimer — quand le propriétaire arrête le partage, les données de ce jardin (réglages, Notettes de tout le monde, votes et registres de participation) sont supprimées immédiatement du serveur. Le propriétaire peut aussi supprimer la Notette d’un seul participant. Les participants peuvent quitter le jardin d’eux-mêmes.
- Après la suppression — pendant 30 jours au maximum, seule la donnée chiffrée peut subsister dans les copies de reprise après sinistre de l’infrastructure. La clé de déchiffrement n’existe pas sur le serveur, donc le contenu ne peut pas être lu depuis cet état.
Comme le contenu d’un jardin partagé est chiffré, nous ne pouvons pas le vérifier sur le serveur, même en recevant un signalement. Les publications inappropriées sont traitées par la suppression de la part du propriétaire de ce jardin, et par la suspension ou la suppression du jardin lui-même à partir d’un signalement (article 6 des Conditions d’utilisation).
6. Traitement des données des sauvegardes conservées sur le serveur
« Sauvegarder sur le serveur » conserve sur notre serveur une sauvegarde de ton jardin, au cas où tu changes d’appareil ou que tu le perdes. C’est désactivé par défaut et cela ne s’active que si tu le choisis toi-même sur l’écran Sauvegarde de l’App. L’enregistrement automatique sur l’appareil et l’export manuel vers un fichier fonctionnent comme avant, que tu utilises ceci ou non.
- Chiffrement et clé — ce qui est conservé est chiffré sur ton appareil. La clé qui le déchiffre est dérivée sur ton appareil à partir de la phrase secrète de 16 mots émise quand tu actives la fonction, et elle n’est jamais envoyée au serveur. Personne d’autre — nous compris — ne peut lire ce qui est conservé. Si tu perds la phrase secrète, personne, nous non plus, ne peut l’ouvrir.
- Ce que le serveur conserve en clair — seulement un identifiant de la sauvegarde, une empreinte de la clé d’écriture, la taille des données et les dates de conservation et d’expiration. L’identifiant comme la clé d’écriture sont dérivés de la phrase secrète, et la phrase secrète elle-même n’arrive jamais au serveur. Aucun journal d’accès comme les adresses IP ou les informations sur l’appareil n’est conservé. Aucun compte n’est nécessaire, et aucun nom ni adresse e-mail n’est collecté.
- Ce qui est conservé — notes et listes, jardins et Notettes, vêtements et le registre de ce que tu as acheté. Les photos des cadres ne sont pas incluses : les photos restent sur ton appareil.
- Générations — la copie la plus récente et la précédente sont conservées, pour pouvoir annuler un écrasement accidentel.
- Durée de conservation — elle expire et est supprimée du serveur 12 mois après la dernière fois où l’App l’a enregistrée ou lue. Elle est prolongée automatiquement tant que tu continues d’utiliser l’App. Il n’y a pas de stockage illimité.
- Comment la supprimer — choisir « Arrêter la sauvegarde » sur l’écran Sauvegarde de l’App supprime immédiatement ce qui est conservé sur le serveur. Avec la phrase secrète, tu peux aussi la supprimer depuis un autre appareil.
- Après la suppression — pendant 30 jours au maximum, seule la donnée chiffrée peut subsister dans les copies de reprise après sinistre de l’infrastructure. La clé de déchiffrement n’existe pas sur le serveur, donc le contenu ne peut pas être lu depuis cet état.
7. Données d’usage de la bêta
Uniquement dans les versions de test bêta, nous pouvons te demander d’accepter l’envoi de données d’usage (télémétrie).
- Cela s’accepte expressément — tout fonctionne si tu ne l’acceptes pas, et tu peux retirer ton consentement à tout moment depuis les réglages.
- Ce qui est envoyé — des codes numériques représentant le type d’action, des valeurs agrégées et arrondies, un identifiant anonyme qui n’existe que pendant la bêta, et des horodatages.
- Ce qui n’est pas envoyé — ne sont envoyés ni le texte des notes, ni les noms des éléments des listes, ni les noms que tu as donnés à des Notettes ou à des jardins, ni les termes de recherche. La structure des données envoyées rend impossible de les inclure, et le serveur le vérifie une seconde fois.
- Conservation et suppression — le serveur qui les reçoit ne conserve pas non plus de journaux d’accès comme les adresses IP. Tous les enregistrements sont supprimés dans les 30 jours suivant la fin du test bêta, et seuls des agrégats anonymes sont conservés. Si tu quittes la bêta, les enregistrements correspondants sont supprimés dans les 30 jours suivant ta demande.
- Absent de la version publique — la version publique ne contient pas du tout le code de télémétrie, et une vérification automatique à la compilation le garantit.
8. À propos de l’IA générative
Tes notes et tes images ne sont jamais envoyées à une IA générative. Dans certaines parties de la création de cette App, comme la programmation, de l’IA générative a bien été utilisée, avec relecture et ajustement final par une personne.
9. Communication à des tiers
Nous ne communiquons ni ne vendons à des tiers les données que nous conservons, sauf lorsque la loi l’exige.
10. Services externes
Les données chiffrées des cartes partagées et des jardins partagés, ainsi que les données d’usage de la bêta, sont conservées sur une infrastructure de Cloudflare, Inc. (les droits d’accès n’appartiennent qu’à nous ; comme dit plus haut, nous ne pouvons pas lire ce contenu non plus). Les publicités sont diffusées par Google LLC (Google AdMob). Le paiement est géré par Apple et Google selon leurs propres politiques de confidentialité.
11. Vie privée des mineurs
L’App n’a pas d’inscription de compte et ne demande jamais à personne, quel que soit son âge, de saisir des données personnelles. Ce que tu écris reste sur ton appareil.
Le nom saisi en entrant dans un jardin partagé est vu par les autres participants de ce jardin. Il n’a pas besoin d’être un vrai nom, et l’App le dit. Si l’App est utilisée par un mineur, nous demandons aux personnes responsables de faire attention à qui est envoyé le lien d’invitation et à ce qui est écrit à l’intérieur.
12. Suppression des données
- Données de l’appareil — supprimer l’App enlève de l’appareil toutes les données, y compris les notes, les jardins et les réglages. Tu peux exporter une sauvegarde avant de la supprimer.
- Liens de partage — ils ne peuvent pas être supprimés à la main une fois créés, mais tous sont supprimés à l’expiration que tu as choisie, au plus au bout de 30 jours. Seule exception : le code QR affiché en permanence en haut de l’éditeur de notes, dont le lien est supprimé au bout d’un an.
- Jardins partagés — supprimés immédiatement quand le propriétaire arrête le partage. Les participants peuvent effacer leur propre registre de participation en quittant le jardin (la Notette qu’ils y ont laissée peut être supprimée par le propriétaire). Si personne ne fait ni l’un ni l’autre, le jardin est supprimé automatiquement le jour fixé pour sa disparition (au plus 14, 90 ou 365 jours à l’avance selon l’abonnement).
- Sauvegardes conservées sur le serveur — supprimées immédiatement avec « Arrêter la sauvegarde » sur l’écran Sauvegarde de l’App. Si tu ne fais rien, elles sont supprimées automatiquement 12 mois après la dernière utilisation.
- Enregistrements d’usage de la bêta — supprimés dans les 30 jours suivant une demande envoyée à l’assistance.
13. Modifications de cette Politique
Si nous modifions cette Politique, nous publierons sur cette page le nouveau texte et la date de révision. Les modifications importantes impliquant la collecte ou l’envoi de nouvelles données seront aussi annoncées dans l’App.
14. Contact
Pour toute question sur cette Politique ou sur le traitement des données, et pour les demandes de suppression, écris-nous via la page d’assistance. Pour les conditions d’utilisation, consulte les Conditions d’utilisation.
Responsable : la personne qui développe Notettes (développement individuel) / Contact : support@memoniwa.app
Ce texte en français est une traduction fournie par commodité. La version japonaise est le texte authentique et prévaut si les deux diffèrent.