SeifPro — Politica de confidențialitate
Această politică se aplică aplicației Android SeifPro și extensiei de browser „Seif Pro QR Login” (Chrome și Firefox).
1. Pe scurt
- Parolele tale rămân pe telefon, criptate cu o cheie derivată din parola ta master. Nu le vedem, nu le stocăm pe servere și nu le putem recupera.
- Nu folosim reclame, instrumente de analiză (analytics) sau trackere și nu vindem date.
- Datele ajung la noi doar în două situații inițiate de tine: autentificarea prin cod QR (criptată end-to-end, ștearsă automat) și raportarea unei probleme.
2. Datele din seif (stocate doar local)
Seifurile, parolele, numele serviciilor, utilizatorii, website-urile și categoriile sunt stocate exclusiv în memoria internă a telefonului, criptate (AES-256-GCM, cheie derivată din parola master cu PBKDF2). Parola master nu este stocată nicăieri.
Aceste date nu sunt incluse în backup-ul Google și nici în transferul de date între telefoane. Dezinstalarea aplicației le șterge definitiv. Exportul (CSV sau fișier criptat) se face doar la cererea ta, într-o locație aleasă de tine.
3. Autentificarea prin cod QR
Când scanezi un cod QR generat de extensia „Seif Pro QR Login” și confirmi explicit trimiterea:
- Aplicația criptează end-to-end numele de utilizator și parola contului ales, cu o cheie cunoscută doar de telefon și de fereastra extensiei din browserul tău.
- Datele criptate trec printr-un server-releu operat pe infrastructura Supabase (regiunea eu-central-2, Zürich, Elveția), care nu le poate decripta.
- Răspunsul criptat este șters automat de pe server în aproximativ 1 minut. Identificatorul sesiunii expiră după 90 de secunde și poate fi folosit o singură dată.
Pentru a preveni abuzul, adresa IP a browserului care generează codul QR este păstrată temporar (cel mult 1 oră) pentru limitarea numărului de cereri. Ca orice serviciu de internet, furnizorul de infrastructură poate înregistra tehnic adresele IP în jurnalele sale de funcționare.
Temei legal: executarea funcției cerute de tine și interesul legitim de a proteja serviciul împotriva abuzului (art. 6 alin. (1) lit. b) și f) GDPR).
4. Raportarea unei probleme
Dacă folosești „Raportează o problemă”, trimitem pe serverul Supabase: descrierea scrisă de tine, adresa de email (opțională), modelul telefonului, versiunea Android și versiunea aplicației. Nu trimitem conținutul seifului.
Folosim aceste date doar pentru a investiga și rezolva problema și, dacă ai lăsat un email, pentru a-ți răspunde. Le păstrăm cel mult 12 luni sau până la ștergerea la cererea ta. Temei legal: consimțământul tău (art. 6 alin. (1) lit. a) GDPR), pe care îl poți retrage oricând.
5. Permisiuni și servicii ale telefonului
- Camera — folosită doar pentru scanarea codurilor QR. Imaginile sunt procesate local și nu sunt salvate sau transmise.
- Biometrie — gestionată integral de Android. Aplicația nu primește niciodată amprenta sau datele faciale, doar confirmarea că autentificarea a reușit.
- Internet — doar pentru autentificarea prin QR, raportarea problemelor și semnalul de integritate de mai jos.
- Google Play Integrity — la deschiderea ecranului „Audit securitate”, aplicația cere de la Google Play un semnal de integritate a dispozitivului. Informațiile sunt procesate de Google conform Politicii de confidențialitate Google; rezultatul nu este trimis pe serverele noastre.
6. Extensia de browser „Seif Pro QR Login”
Extensia generează și păstrează local, în browser, o pereche de chei criptografice folosită pentru asocierea cu telefonul. Folosește permisiunea activeTab doar pentru a citi adresa paginii curente și scripting doar pentru a completa formularul de autentificare după ce ai confirmat trimiterea pe telefon, și numai pe domeniul pentru care a fost generat codul. Extensia comunică doar cu serverul-releu descris la secțiunea 3.
7. Destinatari
Nu vindem și nu închiriem date. Furnizorul de infrastructură Supabase acționează ca persoană împuternicită (procesator) pentru găzduirea serverului-releu și a rapoartelor de probleme. Nu transmitem date altor terți, cu excepția cazurilor impuse de lege.
8. Drepturile tale
Conform GDPR ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate, opoziție și de retragere a consimțământului. Pentru rapoartele de probleme, scrie-ne la seifpro.app@proton.me. Pentru datele din seif nu avem nimic de șters, pentru că nu le deținem — le poți șterge oricând din aplicație. Ai dreptul să depui o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).
9. Copii
Aplicația nu se adresează copiilor sub 16 ani și nu colectăm cu bună știință date de la aceștia.
10. Modificări
Vom actualiza această politică atunci când se schimbă modul în care funcționează aplicația și vom modifica data de mai sus.
SeifPro — Privacy Policy (English)
This policy covers the SeifPro Android app and the "Seif Pro QR Login" browser extension (Chrome and Firefox).
1. In short
- Your passwords stay on your phone, encrypted with a key derived from your master password. We do not see, store or recover them.
- No ads, analytics or trackers; we do not sell data.
- Data reaches us only when you use QR login (end-to-end encrypted, deleted automatically) or report a problem.
2. Vault data (local only)
Vaults and their entries are stored only on your device, encrypted with AES-256-GCM using a key derived from your master password (PBKDF2). The master password is never stored. Vault data is excluded from Google backup and device-to-device transfer and is permanently deleted when the app is uninstalled. Exports happen only on your request, to a location you choose.
3. QR login
When you scan a QR code from the "Seif Pro QR Login" extension and explicitly confirm, the app end-to-end encrypts the selected username and password with a key known only to your phone and your extension window. The ciphertext passes through a relay hosted on Supabase (region eu-central-2, Zurich, Switzerland), which cannot decrypt it, and is deleted after about 1 minute. Session identifiers expire after 90 seconds and are single-use. The IP address of the browser generating the QR code is kept for at most 1 hour for rate limiting; like any internet service, the infrastructure provider may technically record IP addresses in its operational logs. Legal basis: performing the feature you requested and our legitimate interest in preventing abuse (GDPR Art. 6(1)(b) and (f)).
4. Problem reports
If you use "Report a problem", we receive your description, your email address (optional), phone model, Android version and app version — never vault content. We use it only to fix the issue and reply to you, and keep it for at most 12 months or until you ask us to delete it. Legal basis: consent (GDPR Art. 6(1)(a)), which you can withdraw at any time.
5. Permissions and services
- Camera — only to scan QR codes; images are processed on the device and never stored or sent.
- Biometrics — handled by Android; the app never receives fingerprint or face data.
- Internet — only for QR login, problem reports and the integrity signal.
- Google Play Integrity — when you open "Security audit", the app requests a device integrity signal from Google Play, processed by Google under the Google Privacy Policy; the result is not sent to our servers.
6. Browser extension
The extension creates and keeps a cryptographic key pair locally in your browser for pairing with your phone. It uses activeTab only to read the current page address and scripting only to fill the login form after you confirm on your phone, and only on the domain the code was generated for. It communicates only with the relay described above.
7. Recipients
We do not sell or rent data. Supabase acts as our processor for hosting the relay and problem reports. No other third parties receive data unless required by law.
8. Your rights
Under the GDPR you may request access, rectification, erasure, restriction and portability, object to processing, and withdraw consent — contact seifpro.app@proton.me. Vault data is never held by us, so you can delete it at any time in the app. You may lodge a complaint with your data protection authority (in Romania, ANSPDCP).
9. Children
The app is not directed to children under 16, and we do not knowingly collect their data.
10. Changes
We will update this policy when the app's data practices change and revise the date above.