Privacy Policy — Travelito
Last updated:
Travelito holds travel documents: boarding passes, tickets, hotel bookings, passports, visas, insurance. That is unusually sensitive material, so this policy is specific about what happens to it. Where a third party is involved, it is named.
Travelito is operated by Travelito LLC (“we”, “us”). If you have a question about anything here, write to support@travelito.org.
1. What we collect
1.1 Your account
The email address you sign up with, the name you give, and — if you sign in with an email and a password — a cryptographic hash of that password. We never store the password itself. If you sign in with Apple or Google instead, we receive an identifier for you from them and the email address they release; we do not receive your password. You may add a profile picture; if you do, we store it.
1.2 Documents you add, and what is inside them
When you photograph a document, import a PDF or image, forward a booking email, or connect a mailbox, we store the file and the information read out of it.
Depending on the document, that information can include:
- passenger and holder names, dates of birth where the document states them;
- passport numbers, visa numbers, national identity card numbers, insurance policy numbers, along with issuing authority, issue and expiry dates, number of entries and permitted duration of stay;
- flight numbers, routes, dates and times, seat, gate, boarding time, booking references, ticket numbers, fare class, fares and taxes;
- hotel names and addresses, check-in and check-out dates, room type, guest names, prices, cancellation terms;
- anything else you type in yourself: trip names, notes, expenses.
This is the core of the service. Without it there is nothing to show you.
1.3 Connected mailboxes
If you connect Gmail, Outlook, Yahoo Mail or another mailbox over IMAP, we store the access credentials for that mailbox — an OAuth token, or the credentials you supply for IMAP — so we can look for booking confirmations. We store the content of the messages we identify as travel-related, their attachments, and a record of which messages we have already examined so we do not process them twice.
We look for travel bookings. We do not read your mailbox for any other purpose, and we do not send mail from it.
If instead you forward bookings to a personal Travelito address, we store the messages you send there and their attachments.
1.4 Your device
- A push notification token, if you allow notifications, so we can tell you about a change to a booking.
- Usage events and crash reports (see 1.5).
- The language, region, currency and units you choose in the app.
1.5 Measurement
We use Firebase Analytics to see which parts of the app are used, and Firebase Crashlytics to receive crash reports. We use Google’s on-device conversion measurement to understand which advertising brought someone to the app; that measurement happens on your device.
1.6 What we do not collect
We do not collect your location. We do not read your contacts, your photo library beyond the images you pick yourself, your health data, your messages, or your browsing. We take no payment in the app and hold no card details. We do not buy personal data about you from anyone.
2. Who else sees it
We do not sell your data, and we do not share it for advertising. The following parties process it on our behalf, each for one named purpose.
2.1 OpenAI — reading your documents
To read a document we send it to OpenAI (model gpt-4o-mini). A PDF is rendered to page images first; a photograph is sent as you took it. The text of a booking email is sent as text. This means the contents of the document — including any identity document numbers printed on it — are transmitted to OpenAI for the purpose of transcribing them into fields.
OpenAI processes this as our processor. It is used only to read the document, never to build a profile of you, never for advertising, and we do not permit it to be used to train models.
2.2 Mail providers
Google (Gmail), Microsoft (Outlook) and Yahoo receive only what is needed to authorise and maintain the connection you asked for. The access we request is read-only.
2.3 Infrastructure
- Google Cloud (Cloud Run, Cloud SQL) — hosts the service and the database.
- Google Firebase — analytics and crash reporting.
- Apple and Google — only if you choose to sign in with them.
2.4 Content shown next to a trip
- Open-Meteo — to show the weather where you are going, we send the destination’s name or its coordinates. Nothing identifying you is sent, and no account is used.
- Pexels — supplies the background photographs. No information about you is sent.
- Apple Maps and Uber — opened only when you tap an address, and they receive only that address.
2.5 People you invite
If you share a trip, the people you invite see that trip and everything in it. Nobody else can reach it: there is no public feed, no directory and no way to discover another person’s trips.
2.6 When the law requires it
We may disclose data if we are legally obliged to, and to establish or defend a legal claim. We will tell you unless we are forbidden from doing so.
3. Where it is kept, and for how long
Our servers are operated on Google Cloud. Some of the processors named above — OpenAI and Google among them — are located in the United States, so your data is transferred outside the EEA and the United Kingdom. Those transfers are made under the European Commission’s Standard Contractual Clauses.
We keep your data for as long as your account exists, because the app’s purpose is to keep your documents until you no longer want them. You can delete individual entries and documents at any time, and deleting your account removes everything (see section 5).
Backups are kept for one calendar month and then overwritten. Deleting your account removes your data from the live service immediately; copies still held in a backup disappear when that month's backup is overwritten.
4. Why we are allowed to process it (GDPR)
- Performance of a contract — storing, reading and displaying your documents is the service you asked for.
- Consent — connecting a mailbox, allowing notifications, and analytics. You can withdraw consent at any time by disconnecting the mailbox, turning notifications off, or writing to us.
- Legitimate interests — keeping the service secure and working, and receiving crash reports.
Identity documents are special category data under some laws. We process them because you have chosen to store them with us, and only to show them back to you.
5. Deleting your data
In the app: Account → Privacy & Security → Delete account.
That deletes your trips, tickets, boarding passes, hotel bookings, visas and other identity documents, uploaded files, expenses, notifications, trip memberships, imported mail, parse records and any stored mailbox credentials. Your account is closed and its email address released.
You can also delete your travel data on its own and keep the account, or delete individual entries and documents one at a time.
If you would rather ask us to do it, write to support@travelito.org and we will act within 30 days.
6. Your rights
Wherever you live, you can ask us to give you a copy of your data, correct it, delete it, restrict how we use it, or object to our using it, and you can ask for it in a portable form. Write to support@travelito.org.
If you are in the EEA or the UK and you think we have handled your data badly, you may complain to the data protection authority where you live. Ours, in Ukraine, is the Ukrainian Parliament Commissioner for Human Rights.
7. Security
Traffic between the app and our servers is encrypted with TLS. Passwords are stored only as hashes. Access tokens are held in the iOS Keychain on your device. Mailbox credentials are stored encrypted. Access to production systems is limited to the people who need it.
No system is perfect, and we do not claim otherwise. If a breach affects you, we will tell you and the relevant authority as the law requires.
8. Children
Travelito is not directed at children under 16 and we do not knowingly collect their data. If you believe a child has given us personal data, write to support@travelito.org and we will delete it.
9. Changes
If we change this policy we will update the date at the top and, where the change matters, tell you in the app before it takes effect.
10. Contact
Travelito LLC support@travelito.org
Политика конфиденциальности — Travelito
Последнее обновление:
Travelito хранит проездные документы: посадочные талоны, билеты, брони отелей, паспорта, визы, страховки. Это необычно чувствительный материал, поэтому здесь конкретно сказано, что с ним происходит. Везде, где участвует третья сторона, она названа.
Travelito управляется Travelito LLC («мы»). Если у вас есть вопрос по чему-либо из написанного ниже, напишите на support@travelito.org.
1. Что мы собираем
1.1 Ваш аккаунт
Адрес электронной почты, с которым вы регистрируетесь, указанное вами имя и — если вы входите по почте и паролю — криптографический хеш этого пароля. Сам пароль мы не храним. Если вы входите через Apple или Google, мы получаем от них ваш идентификатор и адрес почты, который они передают; пароль к нам не попадает. Вы можете добавить фотографию профиля — тогда мы её храним.
1.2 Документы, которые вы добавляете, и их содержимое
Когда вы фотографируете документ, загружаете PDF или изображение, пересылаете письмо с бронированием или подключаете почтовый ящик, мы сохраняем файл и данные, прочитанные из него.
В зависимости от документа это может быть:
- имена пассажиров и владельцев, даты рождения, если они указаны в документе;
- номера паспортов, виз, национальных удостоверений личности, номера страховых полисов, а также орган выдачи, даты выдачи и окончания, количество въездов и разрешённый срок пребывания;
- номера рейсов, маршруты, даты и время, место, выход, время посадки, номера бронирования и билетов, класс, тарифы и сборы;
- названия и адреса отелей, даты заезда и выезда, тип номера, имена гостей, цены, условия отмены;
- всё, что вы вводите сами: названия поездок, заметки, расходы.
Это и есть суть сервиса. Без этих данных показывать нечего.
1.3 Подключённые почтовые ящики
Если вы подключаете Gmail, Outlook, Yahoo Mail или другой ящик по IMAP, мы храним учётные данные доступа к нему — токен OAuth либо предоставленные вами данные для IMAP — чтобы искать подтверждения бронирований. Мы сохраняем содержимое писем, которые определили как относящиеся к поездкам, их вложения и отметку о том, какие письма уже обработаны, чтобы не обрабатывать их дважды.
Мы ищем брони. Ни для каких других целей ваш ящик мы не читаем и писем из него не отправляем.
Если вместо этого вы пересылаете брони на персональный адрес Travelito, мы сохраняем присланные туда письма и вложения.
1.4 Ваше устройство
- Токен push-уведомлений, если вы их разрешили, — чтобы сообщить об изменении в брони.
- События использования и отчёты о сбоях (см. 1.5).
- Выбранные вами язык, регион, валюта и единицы измерения.
1.5 Аналитика
Мы используем Firebase Analytics, чтобы видеть, какими частями приложения пользуются, и Firebase Crashlytics — чтобы получать отчёты о сбоях. Измерение конверсий Google на устройстве помогает понять, какая реклама привела человека в приложение; это измерение происходит на вашем устройстве.
1.6 Чего мы не собираем
Мы не собираем ваше местоположение. Мы не читаем ваши контакты, вашу медиатеку за пределами выбранных вами изображений, данные о здоровье, ваши сообщения и историю посещений. Оплату в приложении мы не принимаем и данных карт не храним. Мы не покупаем данные о вас у третьих лиц.
2. Кто ещё это видит
Мы не продаём ваши данные и не передаём их для рекламы. Перечисленные ниже стороны обрабатывают их по нашему поручению, каждая — для одной названной цели.
2.1 OpenAI — чтение ваших документов
Чтобы прочитать документ, мы отправляем его в OpenAI (модель gpt-4o-mini). PDF предварительно преобразуется в изображения страниц; фотография отправляется как есть. Текст письма с бронированием отправляется текстом. Это означает, что содержимое документа — включая напечатанные на нём номера удостоверяющих личность документов — передаётся в OpenAI с целью распознать их и разложить по полям.
OpenAI обрабатывает эти данные как наш обработчик. Они используются только для чтения документа, никогда для построения профиля и никогда для рекламы, и мы не разрешаем использовать их для обучения моделей.
2.2 Почтовые провайдеры
Google (Gmail), Microsoft (Outlook) и Yahoo получают только то, что нужно для авторизации и поддержания запрошенного вами подключения. Запрашиваемый доступ — только на чтение.
2.3 Инфраструктура
- Google Cloud (Cloud Run, Cloud SQL) — размещение сервиса и базы данных.
- Google Firebase — аналитика и отчёты о сбоях.
- Apple и Google — только если вы выбрали вход через них.
2.4 Содержимое рядом с поездкой
- Open-Meteo — чтобы показать погоду в месте назначения, мы отправляем название места или его координаты. Ничего, что идентифицирует вас, не передаётся, аккаунт не используется.
- Pexels — источник фоновых фотографий. Никакие сведения о вас не передаются.
- Apple Maps и Uber — открываются только когда вы нажимаете на адрес, и получают только этот адрес.
2.5 Люди, которых вы пригласили
Если вы делитесь поездкой, приглашённые видят её и всё, что в ней. Больше к ней никто не имеет доступа: нет публичной ленты, каталога и способа найти чужие поездки.
2.6 Когда этого требует закон
Мы можем раскрыть данные, если обязаны по закону, а также для заявления или защиты правового требования. Мы сообщим вам об этом, если нам не запрещено.
3. Где это хранится и как долго
Наши серверы работают в Google Cloud. Часть названных выше обработчиков — в том числе OpenAI и Google — находится в США, поэтому ваши данные передаются за пределы ЕЭЗ и Великобритании. Такие передачи осуществляются на основании Стандартных договорных условий Европейской комиссии.
Мы храним ваши данные, пока существует аккаунт, — смысл приложения в том, чтобы держать ваши документы, пока они вам нужны. Вы в любой момент можете удалить отдельные записи и документы, а удаление аккаунта убирает всё (раздел 5).
Резервные копии хранятся один календарный месяц, после чего перезаписываются. Удаление аккаунта убирает ваши данные из работающего сервиса сразу; копии, ещё оставшиеся в резервных, исчезают, когда копия за этот месяц будет перезаписана.
4. На каком основании мы это обрабатываем (GDPR)
- Исполнение договора — хранение, чтение и отображение ваших документов и есть та услуга, о которой вы попросили.
- Согласие — подключение почтового ящика, разрешение уведомлений и аналитика. Согласие можно отозвать в любой момент: отключить ящик, выключить уведомления или написать нам.
- Законные интересы — поддержание безопасности и работоспособности сервиса и получение отчётов о сбоях.
Документы, удостоверяющие личность, в ряде юрисдикций относятся к особым категориям данных. Мы обрабатываем их потому, что вы решили хранить их у нас, и только чтобы показывать их вам же.
5. Удаление данных
В приложении: Аккаунт → Приватность и безопасность → Удалить аккаунт.
Это удаляет ваши поездки, билеты, посадочные талоны, брони отелей, визы и другие документы, удостоверяющие личность, загруженные файлы, расходы, уведомления, участие в чужих поездках, импортированную почту, записи о разборе документов и сохранённые учётные данные почтовых ящиков. Аккаунт закрывается, а его адрес освобождается.
Можно также удалить только данные о поездках, сохранив аккаунт, либо удалять отдельные записи и документы по одной.
Если вам удобнее, чтобы это сделали мы, напишите на support@travelito.org — мы выполним в течение 30 дней.
6. Ваши права
Где бы вы ни жили, вы можете попросить у нас копию ваших данных, их исправление, удаление, ограничение обработки или возразить против неё, а также запросить данные в переносимом формате. Пишите на support@travelito.org.
Если вы находитесь в ЕЭЗ или Великобритании и считаете, что мы обошлись с вашими данными неправильно, вы можете подать жалобу в надзорный орган по месту жительства. Наш, в Украине, — Уполномоченный Верховной Рады Украины по правам человека.
7. Безопасность
Трафик между приложением и нашими серверами шифруется по TLS. Пароли хранятся только в виде хешей. Токены доступа хранятся в Keychain на вашем устройстве. Учётные данные почтовых ящиков хранятся в зашифрованном виде. Доступ к продакшн-системам есть только у тех, кому он нужен по работе.
Идеальных систем не бывает, и мы не утверждаем обратного. Если утечка затронет вас, мы сообщим вам и надзорному органу так, как этого требует закон.
8. Дети
Travelito не предназначен для детей младше 16 лет, и мы сознательно не собираем их данные. Если вы полагаете, что ребёнок передал нам персональные данные, напишите на support@travelito.org, и мы их удалим.
9. Изменения
Если мы изменим эту политику, мы обновим дату вверху, а при существенных изменениях сообщим в приложении до вступления их в силу.
10. Контакты
Travelito LLC support@travelito.org