Sanvimo Privacy · Public Pro
Опубликованный документ · Public Pro

Политика конфиденциальности Sanvimo

Дневник работает без личного профиля. Персонализация и Pro включаются только по вашему выбору.

Версия
Версия 1.5
Статус публикации
Опубликовано · доступность определяется сервисом
Оператор
FKO Lab
Published document · Public Pro

Sanvimo Privacy Policy

The diary works without a personal profile. Personalization and Pro start only when you choose them.

Version
Version 1.5
Publication status
Published · availability is determined by the service
Operator
FKO Lab
01

Оператор и связь с Telegram

Sanvimo — независимый Telegram-бот и Mini App для ведения дневника питания. Разработчик и оператор сервиса: FKO Lab.

Sanvimo не является продуктом Telegram и не поддерживается и не одобряется Telegram. Telegram обрабатывает данные в рамках собственных условий и политики. Sanvimo отвечает за обработку данных внутри своего бота, Mini App и серверной части.

По вопросам конфиденциальности, исправления, экспорта и удаления данных: @my_fitnesslife_bot. Запрос обрабатывается в срок, предусмотренный применимым законодательством, и обычно не позднее 30 дней после получения и необходимой проверки личности.

02

Режимы использования

Базовый дневник доступен без заполнения личного профиля. В нём можно сохранять приёмы пищи, пользоваться общей и личной базой продуктов, видеть фактические КБЖУ, план и факт, менять язык и уведомления, отправлять обратную связь, экспортировать или удалить данные.

Добровольная персонализация добавляет личную цель по КБЖУ, ориентир поддерживающей калорийности и прогноз. Она начинается только после отдельного действия пользователя. Отказ или выход не ограничивает базовый дневник и не создаёт частичный профиль.

Добровольная подписка Pro добавляет расширенные возможности дневника. Фактическая доступность предложения и цена показываются сервисом перед отдельным согласием и оплатой. Без отдельного согласия и подтверждённой оплаты базовый дневник остаётся Free.

Поддерживаемый персональный расчёт предназначен для взрослых. Если возраст не подходит для этой формулы, недоступен только персональный расчёт; базовый дневник продолжает работать. Sanvimo не обещает отдельный Teen Mode. Если применимое право требует согласия законного представителя или устанавливает другой возраст самостоятельного использования цифрового сервиса, применяются эти требования.

03

Данные базового дневника

Для работы базового режима могут обрабатываться:

  • Telegram user/chat ID, язык и подписанные Telegram Mini App authentication data, необходимые для проверки запроса и отделения данных одного пользователя от другого;
  • приёмы пищи: исходный текст или структурированный состав, продукты, граммы, даты и время, статусы «запланировано/съедено», изменения, удаления и сохранённые snapshots;
  • фактические калории, белки, жиры и углеводы, рассчитанные сервером на основе сохранённых позиций;
  • личные продукты и алиасы, их КБЖУ, вес по умолчанию и технические идентификаторы;
  • вода: объём каждой записи, её дата и время, часовая зона устройства и дневная цель, если пользователь задал её вручную;
  • шаблоны дня и рецепты: название, состав из продуктов и граммов, вес готового блюда, категория и время приготовления, если они указаны, а также способ приготовления каждого продукта и объём добавленной воды;
  • фотографии блюд: не более двух на рецепт, добавляются пользователем по своему выбору и хранятся в базе сервиса;
  • штрихкоды: отсканированный код и продукт, который пользователь к нему привязал;
  • вклад в общую базу: предложенные пользователем поправки к карточкам каталога и карточки по неизвестным штрихкодам — название, бренд и КБЖУ, вместе с идентификатором отправителя для защиты от злоупотреблений;
  • напоминания: выбранные пользователем настройки и факт доставки сообщения;
  • карточка дня картинкой: изображение рисуется на устройстве из уже сохранённых итогов дня и передаётся сервису только затем, чтобы бот отправил его в личный чат с пользователем. Картинка хранится до отправки и удаляется сразу после неё, а неотправленная — не позже чем через сутки; никому, кроме самого пользователя, она не показывается;
  • уровень, опыт и награды: ступени считаются из уже сохранённых фактов дневника, отдельно хранится только момент получения ступени и отметка, что пользователь её видел;
  • настройки языка, уведомлений и состояние ненавязчивой подсказки первого приёма;
  • обращения в поддержку, обратная связь и контекст, который пользователь отправил вместе с обращением;
  • ограниченные технические журналы: время, метод и маршрут запроса, код ответа, release/health diagnostics, ошибки, security и rate-limit события.

Эти данные нужны, чтобы сохранить дневник, показать фактические итоги, обеспечить поиск и личную базу, выполнить выбранные настройки, защитить сервис и разобрать ошибки или обращения.

Если пользователь отдельно выбирает Pro, дополнительно могут обрабатываться: версии предложения, Условий, Политики возврата и Privacy, а также категория доступности; время, источник и версия отдельного согласия; сумма в Telegram Stars (XTR) и 30-дневный период; безопасный идентификатор подтверждённого платежа; состояние подготовки платежа, подписки, доступа, продления, отмены, повторного включения, возврата и поддержки; псевдонимизированные связи для проверки целостности и предотвращения повторной льготной покупки или дублирующего списания.

04

Данные добровольной персонализации

До нажатия «Настроить личную цель» Sanvimo не требует эти поля. При настройке пользователь может передать:

  • имя — необязательно, только для обращения в интерфейсе;
  • возраст в полных годах и пол — для выбора и применения поддерживаемой взрослой формулы;
  • рост и текущий вес — для оценки индивидуального расхода энергии;
  • уровень активности — для корректировки ориентира по расходу;
  • цель — для выбора ориентира и темпа прогноза;
  • ручные цели по КБЖУ, если пользователь решает заменить автоматический ориентир своими значениями.

Новый сценарий использует возраст в полных годах и не требует дату рождения. Дата рождения, ранее добровольно сохранённая существующим пользователем, может оставаться в его профиле до изменения или удаления. Незавершённые поля не сохраняются как частичный профиль при выходе до подтверждения.

05

Рецепты, фотографии, анкета и общая витрина

Созданный рецепт по умолчанию личный: его видит только автор. Публикация на общей витрине — отдельное действие пользователя, а не следствие создания.

При публикации другим пользователям сервиса становятся видны: название блюда, его состав и вес готового, категория и время приготовления, добавленные фотографии, имя автора в том виде, в каком пользователь указал его в форме публикации, а также счётчики «забрали себе» и «нравится». Telegram ID автора другим пользователям не показывается.

Публикацию можно снять в любой момент — блюдо останется личным. Копии, которые другие люди успели забрать себе до этого, остаются у них: такая копия принадлежит забравшему и живёт в его личной базе. Вместе с копией к ней переходят фотографии автора, состав, вес готового и способ приготовления — дальше они живут своей жизнью и не меняются вслед за оригиналом.

Забранную копию нельзя выложить на витрину заново: у блюда остаётся один автор — тот, у кого его взяли. Счётчики «забрали себе» и «нравится» копятся только у оригинала.

Пользователь может пожаловаться на чужой опубликованный рецепт; жалоба и идентификатор отправителя сохраняются для разбора.

Имя автора выбирает сам пользователь и не обязан указывать настоящее. Фотографии добавляются по желанию: рецепт работает и без них.

Анкета сообщества выключена по умолчанию. Она включается отдельным действием пользователя и выключается одним касанием в любой момент.

Пока анкета включена, другим пользователям сервиса видны ник, текст «о себе» и те разделы, которые пользователь отметил сам: уровень и награды, опубликованные рецепты, результаты. Результаты — это два числа о ведении дневника: в скольких днях были записи и сколько приёмов пищи внесено. Вес, рост, возраст, цели и содержание дневника в анкету не попадают.

Ник пользователь выбирает сам. Он не обязан быть настоящим именем и не может содержать телефон, почту, ссылку или юзернейм. Другим пользователям автор виден под ником и техническим идентификатором, который не связан с аккаунтом Telegram.

Выключенная анкета не видна никому: ссылка на неё пропадает, а подпись под ранее опубликованными рецептами остаётся той, которую автор указал при публикации. Сами публикации при этом не снимаются: публикация рецепта остаётся отдельным действием. Ник остаётся закреплён за пользователем, пока он сам его не изменит.

Любого автора можно скрыть у себя. Скрытие одностороннее: оно видно только тому, кто его включил, автор о нём не уведомляется, отменяется тем же касанием. Удаление данных пользователя уносит анкету, ник и ссылавшиеся на неё скрытия.

К анкете можно добавить фотографию. Она видна другим пользователям только пока анкета включена, хранится в базе сервиса одним снимком на человека, убирается одним касанием и удаляется вместе с данными пользователя.

Пользователи с включёнными анкетами могут переписываться внутри сервиса. Адресом служит ник: номер чата и имя из Telegram собеседнику не передаются. В сообщениях не допускаются телефоны, почта и ссылки. Каждый пользователь может ограничить круг тех, кто может ему писать, подписчиками Pro, а также скрыть собеседника — после этого писать друг другу нельзя. Сообщения хранятся 90 дней и затем удаляются автоматически; удаление данных пользователя уносит его диалоги целиком.

При жалобе на диалог к жалобе прикладываются последние сообщения этого диалога (не более двадцати) — только они доступны оператору для разбора; остальная переписка оператору не показывается. О новых сообщениях бот может напомнить в чате не чаще раза в час; текст сообщений в чат с ботом не передаётся.

06

Подписка и платежи

Платный тариф оплачивается через Telegram Stars. Счёт выставляет и проводит Telegram; реквизиты карт и другие платёжные данные в Sanvimo не поступают и не хранятся.

Sanvimo сохраняет: параметры предложения, показанного пользователю, его согласие с условиями, попытки покупки и их исход, журнал состоявшихся платежей, состояние подписки и срок действия оплаченных прав. Эти записи нужны, чтобы открыть оплаченные возможности, отличить оплату от сбоя, обработать возврат и свести расчёты.

Чтобы понимать, какие платные возможности людям действительно нужны, Sanvimo считает обращения к закрытым возможностям: какая возможность, со стороны приложения или сервера, и в какой день. Это счётчик: ни текста запроса, ни содержимого дневника он не хранит, а его записи удаляются автоматически через 180 дней.

Сверка с платёжным провайдером выполняется только на чтение и не меняет денежные записи. Возврат обрабатывается по правилам, опубликованным в Политике возврата, и выполняется средствами Telegram. Условия подписки — в Условиях Pro.

Отказ от платного тарифа не удаляет дневник: записи остаются, часть возможностей перестаёт быть доступной по правилам бесплатного тарифа.

07

Что текущей версии не требуется

Текущая версия не требует паспортные данные, реквизиты банковской карты или счёта, медицинские документы, фотографии тела, данные тренировок и носимых устройств. Тренировки, расшифровка анализов и интеграции с носимыми устройствами не описываются как действующие функции, и данных для них не собирается.

Разбор текста о съеденном («200 г риса и куриная грудка») и сборка плана по запросу («на неделю по моей цели, без молочки») выполняются на сервере Sanvimo по собственному словарю, каталогу и правилам. Планировщик читает ваши рецепты и историю приёмов, чтобы собрать план из вашей же еды, и записывает приёмы в дневник только по вашей команде «Положить в дневник». Во внешние AI-сервисы данные пользователя не передаются, и модели третьих лиц на них не обучаются.

Sanvimo не запрашивает и не получает номер карты, банковские учётные данные, пароль или токен Telegram и секретный токен платёжного провайдера. Не отправляйте медицинские документы, пароли, реквизиты карт, токены и лишние чувствительные данные. Самостоятельно отправленные сообщения могут оставаться в истории Telegram, которой Sanvimo не управляет.

08

Цели и основания обработки

Данные используются для исполнения запрошенных пользователем функций сервиса: авторизации через Telegram, работы дневника и базы продуктов, расчёта фактических итогов, добровольной персонализации, настроек, экспорта, удаления и поддержки.

Технические журналы и меры безопасности используются для предотвращения злоупотреблений, расследования ошибок и поддержания надёжности сервиса. Когда применимое право требует отдельного согласия, оно запрашивается до соответствующей обработки и может быть отозвано без отмены уже законно выполненной обработки.

Открытие этой Политики, Условий Pro или Политики возврата не считается согласием. Перед добровольной персонализацией пользователь получает отдельное пояснение и выполняет явное действие продолжения; записанное подтверждение относится только к персонализации и не является условием работы базового дневника. Для новой покупки Pro требуется своё отдельное подтверждение выбранной версии предложения и документов. Прежнее подтверждение не становится согласием с новой существенной редакцией автоматически.

09

Источники, хранение и получатели

Данные поступают от пользователя, от Telegram в пределах Bot/Mini App контрактов и автоматически при техническом взаимодействии с сервисом.

Рабочие данные хранятся в инфраструктуре Sanvimo и у технических поставщиков, необходимых для хостинга, резервного копирования, доставки Telegram-сообщений и защиты сервиса. Такие поставщики получают только объём, необходимый для своей функции. Telegram отдельно обрабатывает данные в своей инфраструктуре.

При использовании Pro Telegram обрабатывает покупку Stars в своей платёжной среде и передаёт Sanvimo только сведения, необходимые для подтверждения результата и управления доступом. Sanvimo не получает банковские реквизиты, пароль Telegram или секретные данные платёжного провайдера.

Другие пользователи сервиса получают данные только в объёме опубликованного рецепта и включённой анкеты — в том виде, как описано в разделе 05, и только после явного действия пользователя.

Sanvimo не продаёт данные и не передаёт Telegram ID, дневник, личные продукты или профиль рекламным системам. Передача государственным органам возможна только при наличии обязательного законного требования.

10

Сроки хранения и безопасность

Активные данные хранятся, пока они нужны для работы выбранных функций или пока пользователь не запросит удаление. Технические журналы хранятся ограниченный срок, необходимый для безопасности и диагностики. Локальные резервные копии могут храниться до 14 дней, внешние резервные копии — до 30 дней, после чего заменяются или удаляются по циклу хранения.

После удаления отдельные копии могут сохраняться до окончания этого резервного цикла и не использоваться для обычной работы. Дольше данные сохраняются только при обязательном требовании закона или для защиты прав по конкретному спору.

Минимальные подтверждённые факты о Pro могут храниться отдельно и неизменяемо дольше обычного резервного цикла: для окончательности платежа, предотвращения дубликатов, корректного применения разовых льгот, а также для отмены, возврата, спора, поддержки и восстановления согласованного состояния. Историческая льготная или Founding-покупка сама по себе не ограничивает доступ к обычному публичному предложению для подходящего Free-пользователя. Это не означает хранение реквизитов карты, пароля или платёжного токена.

Используются разграничение доступа, подписанная Telegram-аутентификация, обновления, ограничение запросов, резервное копирование и журналирование ошибок. Абсолютную безопасность нельзя гарантировать; при существенном инциденте оператор действует по требованиям применимого права.

11

Права и управление данными

Пользователь может просматривать и менять доступные настройки и профиль, выгрузить данные, удалить отдельные записи или запросить удаление аккаунта и связанных данных. Также можно запросить доступ, исправление, ограничение обработки или возразить против неё, если такое право предусмотрено применимым законодательством.

Выгрузка может включать доступные пользователю версии предложения, категории доступности и документов, факт и время согласия, безопасный идентификатор платежа, сумму и период, состояние подписки, отмены и возврата. При удалении прямая связь с пользователем минимизируется там, где это возможно, но подтверждённые финансовые и support-факты могут сохраняться по основаниям из раздела 10. Доступность новой покупки определяется действующим публичным предложением и текущим состоянием доступа или незавершённой оплаты; историческая льготная или Founding-покупка сама по себе не блокирует подходящего Free-пользователя.

Запрос отправляется через @my_fitnesslife_bot. Для защиты от удаления или выдачи данных постороннему может потребоваться подтверждение через тот же Telegram-аккаунт. Пользователь также может обратиться в компетентный орган по защите данных своей страны.

12

Cookies, локальное состояние и реклама

Публичная страница Privacy Policy не использует cookies, localStorage, user ID, analytics pixels, marketing trackers или внешние шрифты и скрипты. Переключение RU/EN работает только в интерфейсе страницы и не сохраняет идентификатор.

Mini App может использовать Telegram CloudStorage и ограниченное локальное состояние только для технического UX: статус подсказки первого приёма и выбранная вкладка базы продуктов. Профиль, дневник и поисковые запросы в таком состоянии не сохраняются.

Sanvimo не передаёт данные дневника или профиля рекламным системам. Для понимания работы продукта могут использоваться только агрегированные показатели без содержимого дневника и без рекламного профиля. Подключение новых analytics или marketing инструментов потребует отдельной оценки и, когда нужно, отдельного согласия.

13

Рамка здоровья и точность

Sanvimo помогает вести дневник и показывает ориентировочные расчёты. Она не ставит диагнозы, не назначает лечение и не гарантирует снижение веса, набор мышц или иной результат. Каталожные значения могут отличаться от этикетки, рецепта, бренда, приготовления и фактической порции.

Персональные ориентиры рассчитаны для поддерживаемого взрослого сценария. При беременности, хронических заболеваниях, расстройствах пищевого поведения, выраженном дефиците калорий или других рисках обратитесь к квалифицированному специалисту.

14

Изменения политики

Статус этой редакции: опубликована; доступность Pro определяется сервисом. Публикация или открытие документа не запускает оплату и не является согласием.

Для опубликованной редакции на странице указываются версия и статус публикации. Существенные изменения, затрагивающие новые категории данных или цели обработки, сообщаются доступным способом до начала такого сценария, если это требуется. Новая редакция не превращает прежнее подтверждение в согласие с новым текстом автоматически; для новой покупки Pro и существенной версии запрашивается отдельное подтверждение.

01

Operator and relationship with Telegram

Sanvimo is an independent Telegram bot and Mini App for keeping a food diary. The developer and service operator is FKO Lab.

Sanvimo is not a Telegram product and is not maintained or endorsed by Telegram. Telegram processes data under its own terms and policy. Sanvimo is responsible for processing within its bot, Mini App and server-side systems.

For privacy, correction, export or deletion requests, contact @my_fitnesslife_bot. Requests are handled within the period required by applicable law and normally no later than 30 days after receipt and any necessary identity verification.

02

Ways to use the service

Basic diary is available without completing a personal profile. Users can save meals, use common and personal product databases, view actual calories and macros, compare planned versus consumed, change language and notifications, send feedback, export data or delete it.

Optional personalization adds a personal nutrition target, maintenance reference and forecast. It starts only after a separate user action. Declining or leaving does not restrict the basic diary and does not create a partial profile.

Optional Pro subscription adds advanced diary capabilities. Actual offer availability and price are shown by the service before separate consent and payment. Without separate consent and confirmed payment, the diary remains Free.

The supported personal calculation is intended for adults. If age is outside this formula, only the personal calculation is unavailable; the basic diary remains available. Sanvimo does not promise a separate Teen Mode. If applicable law requires guardian consent or sets another age for independent use of a digital service, those requirements apply.

03

Basic diary data

The basic mode may process:

  • Telegram user/chat ID, language and signed Telegram Mini App authentication data needed to verify requests and separate one user's data from another's;
  • meals: original text or structured composition, products, grams, dates and times, planned/consumed status, edits, deletions and saved snapshots;
  • actual calories, protein, fat and carbohydrates calculated by the server from saved items;
  • personal products and aliases, their nutrition values, default weight and technical identifiers;
  • water: the volume of each entry, its date and time, the device time zone and the daily goal if the user set one manually;
  • day templates and recipes: the name, the composition in foods and grams, the cooked weight, the category and the cooking time when they are given, and how each food was cooked together with the amount of water added;
  • dish photos: at most two per recipe, added by the user at their own choice and stored in the service database;
  • barcodes: the scanned code and the food the user attached to it;
  • contributions to the shared base: corrections the user proposes for catalogue cards and cards for unknown barcodes — name, brand and macros, together with the sender's identifier as protection against abuse;
  • reminders: the settings chosen by the user and the fact that a message was delivered;
  • the day card picture: the image is drawn on the device from day totals that are already stored and is passed to the service only so that the bot can send it to the user's private chat. It is kept until delivery and deleted right after it, and an undelivered card no later than a day; nobody except the user is shown it;
  • level, experience and awards: tiers are derived from diary facts that are already stored, and only the moment a tier was unlocked and a mark that the user has seen it are stored separately;
  • language and notification settings and the state of the non-blocking first-meal guide;
  • support requests, feedback and context submitted by the user with a request;
  • limited technical logs: time, request method and route, response status, release/health diagnostics, errors, security and rate-limit events.

These data are needed to save the diary, show actual totals, provide product search and the personal database, apply selected settings, protect the service and investigate errors or support requests.

If a user separately chooses Pro, additional data may include: the offer, Terms, Refund Policy, Privacy and eligibility-category versions; consent time, source and version; the amount in Telegram Stars (XTR) and 30-day period; a safe reference to a confirmed payment; payment-preparation, subscription, access, renewal, cancellation, re-enable, refund and support state; and pseudonymous integrity and duplicate-prevention bindings.

04

Optional personalization data

Sanvimo does not require these fields before the user selects “Set a personal target”. During setup, a user may provide:

  • name — optional and used only to address the user in the interface;
  • age in full years and sex — to select and apply the supported adult calculation;
  • height and current weight — to estimate individual energy expenditure;
  • activity level — to adjust the energy reference;
  • goal — to select a target reference and forecast pace;
  • manual macro targets when the user chooses to replace the automatic reference with their own values.

The new flow uses age in full years and does not require a date of birth. A date of birth previously and voluntarily stored by an existing user may remain in that profile until it is changed or deleted. Unfinished fields are not saved as a partial profile when the user leaves before confirmation.

05

Recipes, photos, the community profile and the shared showcase

A new recipe is private by default: only its author sees it. Publishing it to the shared showcase is a separate user action, not a consequence of creating it.

Once published, other users of the service can see the dish name, its composition and cooked weight, the category and cooking time, the photos that were added, the author name exactly as the user typed it in the publication form, and the “taken” and “liked” counters. The author's Telegram ID is not shown to other users.

A publication can be withdrawn at any time and the dish stays private. Copies other people took before that remain with them: such a copy belongs to the person who took it and lives in their personal base. The author's photos, composition, cooked weight and cooking method travel with the copy and then live their own life without following the original.

A taken copy cannot be published to the showcase again: the dish keeps a single author — the person it was taken from. The “taken” and “liked” counters accumulate only on the original.

A user can report someone else's published recipe; the report and the sender's identifier are stored for review.

The author name is chosen by the user and need not be a real name. Photos are optional: a recipe works without them.

The community profile is off by default. It is turned on by a separate user action and turned off with a single tap at any time.

While the profile is on, other users of the service can see the nickname, the “about” text and the sections the user selected: level and awards, published recipes, results. Results are two numbers about diary habits: on how many days entries were made and how many meals were recorded. Weight, height, age, targets and diary content never appear in the profile.

The nickname is chosen by the user. It need not be a real name and cannot contain a phone number, an email address, a link or a username. Other users see the author by that nickname and by a technical identifier unrelated to the Telegram account.

A profile that is switched off is visible to nobody: the link to it disappears, while the signature under previously published recipes stays as the author typed it at publication. Those publications are not withdrawn by it: publishing a recipe remains a separate action. The nickname stays reserved for the user until they change it.

Any author can be hidden from your own view. Hiding is one-sided: only the person who turned it on sees it, the author is not notified, and the same tap undoes it. Deleting a user's data removes the profile, the nickname and the hidings that referred to it.

A photo can be added to the profile. Other users see it only while the profile is on; it is stored in the service database as a single picture per person, can be removed with one tap and is deleted together with the user's data.

Users whose profiles are on can message each other inside the service. The nickname is the address: the chat number and the Telegram name are not passed to the other person. Phone numbers, email addresses and links are not allowed in messages. Each user can limit who may write to them to Pro subscribers and can hide a correspondent, after which the two can no longer write to each other. Messages are kept for 90 days and then deleted automatically; deleting a user's data removes their conversations entirely.

When a conversation is reported, the latest messages of that conversation (at most twenty) are attached to the report — only these are available to the operator for review; the rest of the correspondence is not shown to the operator. The bot may remind about new messages in the chat at most once an hour; message text is not sent to the bot chat.

06

Subscription and payments

The paid plan is paid with Telegram Stars. Telegram issues and processes the invoice; card details and other payment credentials never reach Sanvimo and are not stored by it.

Sanvimo stores: the parameters of the offer shown to the user, their consent to the documents, purchase attempts and their outcome, the ledger of completed payments, the subscription state and the term of paid access. These records are needed to unlock paid capabilities, tell a payment from a failure, handle a refund and reconcile the accounts.

To understand which paid capabilities people actually need, Sanvimo counts requests to locked capabilities: which capability, whether from the app or the server, and on which day. It is a counter: it stores no request text and no diary content, and its records are deleted automatically after 180 days.

Reconciliation with the payment provider is read-only and never changes financial records. Refunds follow the rules published in the Refund Policy and are executed by Telegram. Subscription conditions are in the Pro Terms.

Leaving the paid plan does not delete the diary: entries stay and some capabilities become unavailable under the free plan rules.

07

Data the current version does not require

The current version does not require passport details, card or bank-account details, medical records, body photos, workout data or wearable-device data. Workouts, lab result interpretation and wearable integrations are not described as live functionality and no data is collected for them.

Text about what was eaten (“200 g of rice and a chicken breast”) and a plan built on request (“a week towards my goal, no dairy”) are processed on the Sanvimo server using its own dictionary, catalogue and rules. The planner reads your recipes and meal history to build a plan out of your own food, and it writes meals into the diary only when you press “Put into the diary”. User data is not sent to external AI services and no third-party models are trained on it.

Sanvimo does not ask for or receive a card number, bank credentials, a Telegram password or token, or a payment-provider secret token. Do not send medical records, passwords, card details, tokens or unnecessary sensitive data. Messages sent voluntarily may remain in Telegram history, which Sanvimo does not control.

08

Purposes and grounds for processing

Data are used to provide functions requested by the user: Telegram authentication, diary and product database operation, actual nutrition totals, optional personalization, settings, export, deletion and support.

Technical logs and safeguards are used to prevent abuse, investigate errors and maintain service reliability. Where applicable law requires separate consent, it is requested before the relevant processing and may be withdrawn without invalidating processing already lawfully completed.

Opening this Policy, the Pro Terms or the Refund Policy is not consent. Before optional personalization, the user receives a separate explanation and performs an explicit continue action; the acknowledgement that is recorded covers personalization only and is not a condition for the basic diary. A new Pro purchase requires its own affirmative confirmation of the selected offer and document versions. An earlier confirmation does not automatically become consent to a materially new revision.

09

Sources, storage and recipients

Data come from the user, from Telegram within Bot/Mini App contracts, and automatically during technical interaction with the service.

Operational data are stored in Sanvimo infrastructure and with technical providers needed for hosting, backups, Telegram message delivery and service protection. Such providers receive only what is needed for their function. Telegram separately processes data in its own infrastructure.

When Pro is used, Telegram processes the Stars purchase in its payment environment and provides Sanvimo only the information needed to confirm the outcome and manage access. Sanvimo does not receive bank details, a Telegram password or payment-provider secrets.

Other users of the service receive data only within a published recipe and a community profile that is switched on — exactly as described in section 05, and only after an explicit user action.

Sanvimo does not sell data and does not disclose Telegram IDs, diary entries, personal products or profile data to advertising systems. Disclosure to public authorities may occur only when required by a binding lawful request.

10

Retention and security

Active data are kept while needed for selected functions or until deletion is requested. Technical logs are retained for a limited period needed for security and diagnostics. Local backups may be retained for up to 14 days and external backups for up to 30 days before replacement or deletion under the backup cycle.

After deletion, isolated copies may remain until that backup cycle ends and are not used for normal operation. Longer retention applies only when legally required or needed to protect rights in a specific dispute.

Minimal confirmed Pro facts may be retained separately and immutably beyond the ordinary backup cycle for payment finality, duplicate prevention, correct application of one-time discounts, cancellation, refund, dispute, support and state recovery. A historical discounted or Founding purchase alone does not limit access to an ordinary public offer for an otherwise eligible Free user. This does not include retaining card details, a password or a payment token.

Measures include access controls, signed Telegram authentication, updates, request limits, backups and error logging. Absolute security cannot be guaranteed; the operator will respond to a material incident as required by applicable law.

11

User rights and controls

Users can view and change available settings and profile data, export data, delete individual records, or request deletion of the account and related data. Users may also request access, correction, restriction or object to processing where provided by applicable law.

An export may include user-visible offer, eligibility-category and document versions, consent fact and time, a safe payment reference, amount and period, and subscription, cancellation and refund state. On deletion, direct identity links are minimized where possible, while confirmed financial and support facts may remain for the reasons in section 10. New-purchase availability is determined by the active public offer and the current access or unfinished-payment state; a historical discounted or Founding purchase alone does not block an otherwise eligible Free user.

Send a request through @my_fitnesslife_bot. To prevent disclosure or deletion by another person, verification through the same Telegram account may be required. A user may also contact the competent data protection authority in their country.

12

Cookies, local state and advertising

The public Privacy Policy page does not use cookies, localStorage, user IDs, analytics pixels, marketing trackers, external fonts or external scripts. The RU/EN switch works only in the page interface and stores no identifier.

The Mini App may use Telegram CloudStorage and limited local state only for technical UX: the first-meal guide status and the product base tab that was selected last. Profile data, diary entries and search queries are not stored in that state.

Sanvimo does not provide diary or profile data to advertising systems. Only aggregate product indicators without diary content or an advertising profile may be used to understand how the service works. Adding new analytics or marketing tools requires a separate assessment and, where needed, separate consent.

13

Health context and accuracy

Sanvimo helps keep a diary and provides indicative calculations. It does not diagnose, prescribe treatment, or guarantee weight loss, muscle gain or another outcome. Catalog values may differ from a label, recipe, brand, preparation method and actual portion.

Personal references are designed for the supported adult scenario. During pregnancy, with chronic conditions, eating disorders, a severe calorie deficit or other risks, consult a qualified professional.

14

Policy changes

Status of this revision: published; Pro availability is determined by the service. Publishing or opening this document neither starts a payment nor constitutes consent.

A published revision states its version and publication status. Material changes involving new data categories or purposes are communicated in an accessible way before the new scenario starts where required. A new revision does not automatically turn an earlier acknowledgement into acceptance of new text; a new Pro purchase and a material version require separate affirmative confirmation.