Privacy Policy
Who We Are
Comin is an end-to-end encrypted messenger for chats and audio/video calls, built by addicted studio (Egor Sazanov). Website: comin.chat. Privacy questions: privacy@comin.chat.
The short version: Comin is designed so that we cannot read your messages even if we wanted to. Messages and media are encrypted on your device before reaching our servers using the MLS protocol (RFC 9420). We never hold the keys — you do. No ads. No data sales. No third-party analytics SDKs.
1. What We Collect and Why
Account Data
| Data | Why we need it |
|---|---|
| Username (handle) | Your unique identifier. Required to create an account. |
| Display name | Optional. Shown to other users instead of your handle. |
| Profile avatar | Optional. Stored on our server so other users can see your picture. |
| Password (hashed) | We store a one-way hash — never the password itself. Used to authenticate you. |
| Recovery email | Strictly opt-in. You add it yourself in Settings. Used only for password-reset and verification emails. Never for marketing. Verified via a confirmation link before storing. |
No phone number is required. Ever.
Device & Session Data
| Data | Why we need it |
|---|---|
| Push tokens (APNs / FCM) | To deliver message and call notifications to your device. |
| Device info (model, OS, client version) | Shown on your Devices screen so you can manage your active sessions. |
| Approximate location from IP | Shown alongside each session on your Devices screen (e.g. "Frankfurt, DE") to help you spot sessions you don't recognise. |
| IP address | Used transiently during the geolocation lookup above. We do not permanently log IP addresses. |
Message & Media Data
Your message content, media files, and encryption keys are never visible to our servers. What the server does handle:
- Encrypted message payloads — stored temporarily when you are offline, for delivery when you return. The server cannot decrypt them. Purged automatically approximately every 6 hours along with stale device sessions.
- Encrypted media blobs — stored to enable file sharing. The key lives only on your device; we cannot read the content.
- Minimal routing metadata — the server needs to know which device to deliver to. We minimise metadata handling and do not build social graphs or analyse communication patterns.
Calls
Audio and video calls are relayed through our self-hosted LiveKit infrastructure. Media travels through our own servers — not third-party call providers. We do not record calls. Call content is encrypted in transit.
2. What We Do NOT Collect
- Message content (the server is zero-knowledge — no access to text or media)
- Your phone number
- Your contacts or address book
- Advertising identifiers (IDFA / GAID)
- Data from any third-party analytics or tracking SDK — we use none
3. Legal Basis for Processing (GDPR)
For users in the EEA or UK, we process personal data under the following legal bases:
| Processing activity | Legal basis |
|---|---|
| Providing the messaging service (account data, push tokens, encrypted payloads) | Contract Art. 6(1)(b) GDPR |
| Recovery email (opt-in) | Consent Art. 6(1)(a) GDPR. Withdraw by removing the email in Settings. |
| IP-based geolocation for session management | Legitimate interest Art. 6(1)(f) GDPR — security & fraud prevention, minimal transient processing. |
| Compliance with legal obligations | Legal obligation Art. 6(1)(c) GDPR |
4. How We Use Your Data
- To operate and deliver the messaging service
- To authenticate you and protect your account
- To display active sessions on the Devices screen
- To send password-reset and verification emails (only if you added a recovery email)
- To deliver push notifications for messages and calls
- To comply with applicable law when required
We do not use your data for advertising, profiling, or selling to third parties.
5. Third-Party Sub-Processors
We do not sell or share your data with advertising networks or data brokers. We use a small number of infrastructure providers who process data on our behalf:
| Provider | Role | Location |
|---|---|---|
| DigitalOcean | Server hosting | EU (Frankfurt, Germany) |
| Amazon Web Services (SES) | Transactional email (password reset / verification) | EU (eu-central-1, Frankfurt) |
| Cloudflare | DDoS protection and network edge | Global (EU-routed where possible) |
| LiveKit (self-hosted) | Call media relay — on our own infrastructure | EU (Frankfurt) |
All sub-processors are engaged under DPAs where required by GDPR. We will not add new sub-processors without updating this policy.
6. Data Retention and Deletion
| Data type | Retention period |
|---|---|
| Account profile (username, display name, avatar, password hash) | Until account deletion |
| Recovery email | Until removed in Settings or account deleted |
| Push tokens | Until replaced, revoked, or account deleted |
| Undelivered encrypted messages | Auto-purged ~every 6 hours |
| Stale device sessions | Auto-purged ~every 6 hours |
| Encrypted media blobs | Retained while referenced; purged after delivery / session expiry |
| Message history | On your device only — server does not archive conversations |
| IP address (geolocation) | Used transiently; not retained in logs |
Deleting your account: Go to Settings → Account → Delete Account. All server-side data is permanently erased. Device-local message history is unaffected — you can clear it separately within the app.
7. Your Rights
Under GDPR (EEA/UK residents), you have the right to:
| Right | How to exercise it |
|---|---|
| Access | Request a copy of the personal data we hold about you |
| Rectification | Update most data directly in the app; contact us for the rest |
| Erasure | Delete your account in the app, or contact us |
| Restriction | Contact us to pause processing in certain circumstances |
| Portability | Request your data in a structured, machine-readable format |
| Objection | Object to processing based on legitimate interests |
| Withdraw consent | Remove your recovery email in Settings at any time |
Contact us at privacy@comin.chat. We respond within 30 days. EEA residents may also lodge a complaint with their local data protection authority.
8. Security
- All message content is end-to-end encrypted using the MLS protocol (RFC 9420) before leaving your device. Servers hold only ciphertext.
- Passwords are stored as one-way hashes — we cannot recover your password.
- All device-to-server connections use TLS.
- We conduct periodic security reviews.
No system is 100% secure. If you discover a vulnerability, please disclose it responsibly to privacy@comin.chat.
9. Children
Comin is not directed to children under 13 years of age (or the applicable minimum age in your jurisdiction). We do not knowingly collect personal data from children under 13. If you are a parent or guardian and believe your child has created an account, please contact privacy@comin.chat and we will promptly delete it.
10. Changes to This Policy
We may update this policy as the service evolves. When we make material changes, we will notify you within the app and update the "Last updated" date. Continued use of Comin after the effective date constitutes acceptance of the changes.
11. Contact
Политика конфиденциальности
Кто мы
Comin — мессенджер с сквозным шифрованием для чатов и аудио/видеозвонков, созданный студией addicted (Егор Сазанов). Сайт: comin.chat. По вопросам конфиденциальности: privacy@comin.chat.
Коротко о главном: Comin спроектирован так, что мы не можем читать ваши сообщения, даже если бы захотели. Сообщения и медиафайлы шифруются на вашем устройстве ещё до отправки на серверы — по протоколу MLS (RFC 9420). Ключи шифрования никогда не передаются нам. Без рекламы. Без продажи данных. Без сторонних аналитических SDK.
1. Что мы собираем и зачем
Данные аккаунта
| Данные | Зачем нужны |
|---|---|
| Username (никнейм) | Ваш уникальный идентификатор. Необходим для создания аккаунта. |
| Отображаемое имя | Необязательно. Показывается другим пользователям вместо никнейма. |
| Аватар | Необязательно. Хранится на сервере, чтобы другие пользователи вас видели. |
| Пароль (хэш) | Мы храним только одностороннюю хэш-функцию, никогда не сам пароль. Используется для аутентификации. |
| Email для восстановления | Исключительно по вашему желанию (opt-in). Добавляете сами в Настройках. Только для писем сброса пароля и верификации. Никакого маркетинга. Адрес верифицируется перед сохранением. |
Номер телефона не требуется. Никогда.
Данные об устройстве и сессиях
| Данные | Зачем нужны |
|---|---|
| Push-токены (APNs / FCM) | Для доставки уведомлений о сообщениях и звонках. |
| Информация об устройстве (модель, ОС, версия) | Показывается на экране Устройства для управления активными сессиями. |
| Приблизительная геолокация по IP | Показывается рядом с каждой сессией на экране Устройства (например, «Франкфурт, Германия») — чтобы вы заметили подозрительные входы. |
| IP-адрес | Используется транзитно при геолокационном запросе. В постоянных логах не сохраняется. |
Данные сообщений и медиафайлов
Содержимое ваших сообщений, медиафайлы и ключи шифрования никогда не доступны нашим серверам. Что сервер обрабатывает:
- Зашифрованные полезные нагрузки — хранятся временно, пока вы не в сети. Сервер не может их расшифровать. Автоматически удаляются примерно каждые 6 часов вместе с устаревшими сессиями.
- Зашифрованные медиаблобы — хранятся для передачи файлов. Ключ только на вашем устройстве — мы не можем прочитать содержимое.
- Минимальные метаданные маршрутизации — для доставки на нужное устройство. Мы минимизируем обработку метаданных и не строим социальных графов.
Звонки
Аудио- и видеозвонки ретранслируются через наш собственный сервер LiveKit. Медиаданные идут через нашу инфраструктуру, без сторонних провайдеров. Звонки не записываются. Содержимое зашифровано при передаче.
2. Что мы НЕ собираем
- Содержимое сообщений (сервер не имеет доступа к тексту и медиа — архитектура с нулевым знанием)
- Ваш номер телефона
- Ваши контакты или адресную книгу
- Рекламные идентификаторы (IDFA / GAID)
- Данные сторонних аналитических или трекинговых SDK — мы их не используем
3. Правовые основания обработки (GDPR)
Для пользователей из ЕЭЗ и Великобритании мы обрабатываем данные на следующих правовых основаниях:
| Вид обработки | Правовое основание |
|---|---|
| Предоставление сервиса (данные аккаунта, push-токены, зашифрованные сообщения) | Договор ст. 6(1)(b) GDPR |
| Email для восстановления (opt-in) | Согласие ст. 6(1)(a) GDPR. Отозвать — удалить email в Настройках. |
| Геолокация по IP для управления сессиями | Законный интерес ст. 6(1)(f) GDPR — безопасность, минимальная транзитная обработка. |
| Исполнение законодательных требований | Юридическое обязательство ст. 6(1)(c) GDPR |
4. Как мы используем ваши данные
- Для работы и предоставления мессенджера
- Для аутентификации и защиты вашего аккаунта
- Для отображения активных сессий на экране Устройства
- Для отправки писем сброса пароля и верификации (только если вы добавили email)
- Для доставки push-уведомлений
- Для соблюдения требований применимого законодательства
Мы не используем ваши данные для рекламы, профилирования или продажи третьим лицам.
5. Субпроцессоры
Мы не продаём и не передаём ваши данные рекламным сетям или брокерам данных. Мы используем ограниченный круг инфраструктурных провайдеров:
| Провайдер | Роль | Расположение |
|---|---|---|
| DigitalOcean | Хостинг серверов | ЕС (Франкфурт, Германия) |
| Amazon Web Services (SES) | Транзакционные письма | ЕС (eu-central-1, Франкфурт) |
| Cloudflare | Защита от DDoS и сетевой edge | Глобально (EU-маршрутизация по возможности) |
| LiveKit (self-hosted) | Ретрансляция медиа для звонков — на нашей инфраструктуре | ЕС (Франкфурт) |
Со всеми субпроцессорами заключены DPA там, где это требует GDPR. Новые субпроцессоры — только после обновления этой политики.
6. Хранение и удаление данных
| Тип данных | Срок хранения |
|---|---|
| Профиль аккаунта (никнейм, имя, аватар, хэш пароля) | До удаления аккаунта |
| Email для восстановления | До удаления в Настройках или удаления аккаунта |
| Push-токены | До замены, отзыва или удаления аккаунта |
| Недоставленные зашифрованные сообщения | Автоудаление ~каждые 6 часов |
| Устаревшие сессии устройств | Автоудаление ~каждые 6 часов |
| Зашифрованные медиаблобы | Хранятся, пока используются; удаляются после истечения сессий |
| История переписки | Только на вашем устройстве — сервер её не архивирует |
| IP-адрес (геолокация) | Транзитно; в логах не сохраняется |
Удаление аккаунта: Настройки → Аккаунт → Удалить аккаунт. Все серверные данные безвозвратно стираются. История на устройстве не затрагивается — её можно очистить отдельно.
7. Ваши права
В рамках GDPR (жители ЕЭЗ и Великобритании) вы вправе:
| Право | Как воспользоваться |
|---|---|
| Доступ | Запросить копию хранимых данных |
| Исправление | Обновить данные в приложении или обратиться к нам |
| Удаление | Удалить аккаунт в приложении или по запросу |
| Ограничение | Обратиться к нам для приостановки обработки |
| Портируемость | Запросить данные в машиночитаемом формате |
| Возражение | Возразить против обработки на основании законных интересов |
| Отзыв согласия | Удалить email для восстановления в Настройках в любое время |
Обращайтесь: privacy@comin.chat. Отвечаем в течение 30 дней. Жители ЕЭЗ могут подать жалобу в местный надзорный орган по защите данных.
8. Безопасность
- Всё содержимое сообщений шифруется по протоколу MLS (RFC 9420) ещё до отправки. На серверах — только зашифрованный текст.
- Пароли хранятся в виде одностороннего хэша — восстановить его невозможно.
- Все соединения защищены TLS.
- Мы проводим периодические проверки безопасности.
Ни одна система не обеспечивает абсолютной защиты. Если вы обнаружили уязвимость, ответственно сообщите на privacy@comin.chat.
9. Дети
Comin не предназначен для детей младше 13 лет (или минимального возраста в вашей юрисдикции). Мы не собираем намеренно данные детей до 13 лет. Если вы считаете, что ваш ребёнок создал аккаунт, обратитесь на privacy@comin.chat — мы незамедлительно его удалим.
10. Изменения в политике
Мы можем обновлять эту политику по мере развития сервиса. При существенных изменениях уведомим вас в приложении и обновим дату вверху документа. Продолжение использования Comin означает согласие с изменениями.
11. Контакты
Студия addicted (Егор Сазанов)
Сайт: https://comin.chat
По вопросам конфиденциальности: privacy@comin.chat