Політика приватності
Privacy Policy
Ця політика пояснює локальну обробку QR-даних, зображень, сирого вводу, даних екрана, підписів, публічних сертифікатів перевірки та налаштувань.
This policy explains the local handling of QR data, images, raw input, display captures, signatures, public verification certificates, and settings.
1. Коротко
DeQR UA — неофіційний локальний QR-декодер. Текст QR, кадри камери, вибрані зображення, декодовані поля, Document Payload, підписи, буфер обміну та створені користувачем матеріали захоплення екрана обробляються на пристрої й не збираються та не передаються розробником. Застосунок не має Android-дозволу INTERNET і не створює історію сканувань.
Розробник застосунку: DeQR UA, незалежний розробник. Контакт із питань приватності: privacy@deqrua.com.
2. Неофіційний статус
DeQR UA — не державний застосунок і не пов’язаний з державними органами, Дією, Резерв+, українським урядом, Міністерством оборони України або будь-яким державним органом.
Застосунок не видає, не генерує, не редагує і не замінює офіційні документи та не виконує офіційну валідацію. DeQR UA не перевіряє офіційний статус документа, статус у реєстрі, військовий чи правовий статус або справжність.
3. Дані, які обробляються локально
- Камера. Доступ до камери використовується лише для QR-сканування, яке запускає користувач. Зображення з камери обробляються на пристрої.
- Імпорт зображення. Коли користувач вибирає зображення, воно локально обробляється для розпізнавання QR. Вибране зображення не завантажується розробнику.
- QR-вміст і розшифровані поля. Вміст QR-коду, Document Payload, технічний payload і розшифровані поля документа можуть відображатися локально на пристрої користувача.
- Сирі QR-дані. Точний ввід у межах ліміту доступний для розпізнаних, непідтримуваних і невдало декодованих результатів лише після попередження та лише коли маскування персональних даних вимкнено. Він зберігається тільки в активній сесії у пам’яті й не потрапляє в навігаційні аргументи, історію, логи чи сховище. Копіювання потребує окремого підтвердження.
- Сертифікати перевірки. За явною дією користувача застосунок імпортує один публічний X.509-сертифікат і зберігає його канонічні DER-байти в приватному Android
noBackupFilesDirдля майбутніх офлайн-перевірок підпису. Поля X.509 можуть містити ім’я, email-адресу, організацію, ідентифікатор або серійний номер. Застосунок не зберігає URI, шлях, назву, MIME-тип, сирий PEM або persistable document permission. Явна дія копіювання доступна лише для показаного публічного fingerprint або KID; значення позначається чутливим там, де Android це підтримує, після чого ОС або інший застосунок може отримати до нього доступ. Subject, issuer, serial, DER і байти відкритого ключа не мають дії копіювання. - Буфер обміну. Застосунок може дозволяти користувачу вручну копіювати розшифрований вміст або технічний payload. Ця дія запускається користувачем і може помістити дані в буфер обміну Android.
- Локальні налаштування. Застосунок не веде історію сканувань. Він може зберігати лише локальні налаштування застосунку на пристрої.
4. Чого DeQR UA не робить
- Не створює акаунти користувачів.
- Не потребує інтернет-доступу для декодування QR.
- Не завантажує розробнику вміст QR-кодів або розшифровані дані документів.
- Не завантажує, не синхронізує, не резервує, не індексує, не експортує і не передає байти сертифікатів або виведені з них метадані.
- Не використовує рекламу, покупки в застосунку, підписки, окремі чи керовані розробником SDK аналітики, SDK реклами, SDK billing або SDK crash-reporting. Технічна діагностика й usage analytics ML Kit розкриті окремо нижче.
- Розробник не продає, не передає, не здає в оренду і не переносить іншим особам вміст QR-кодів або розшифровані дані документів користувача.
5. Зберігання, видалення і контроль користувача
DeQR UA не зберігає серверні дані користувачів. Імпортований сертифікат зберігається локально, доки користувач не вилучить його в розділі «Сертифікати перевірки», не скористається підтвердженим скиданням/відновленням, коли воно доступне, не очистить дані або не видалить застосунок. Вилучення не видаляє початковий зовнішній файл.
Нова або очищена інсталяція активує лише один видалюваний самопідписаний тестовий сертифікат DeQR UA. Вилучення тестового сертифіката припиняє його використання для наступних перевірок, але його незмінний публічний DER залишається в підписаному APK для явного відновлення або нової інсталяції. Сховище може навмисно залишатися порожнім.
Якщо практично недосяжний внутрішній лічильник ревізій досягне зарезервованого terminal-значення, перевірка залишиться вимкненою, а схема v1 не відновить попередню довіру; потрібне очищення даних або перевстановлення.
Якщо користувач скопіював QR-вміст або payload у буфер обміну, цими даними керує Android і середовище пристрою. Користувач може очистити або замінити вміст буфера обміну засобами Android.
6. Безпека
Android і користувач можуть створювати або поширювати скриншоти, записи чи трансляції екрана та звичайне preview у recent apps на всіх екранах. Вони можуть містити чутливі дані. DeQR UA не захоплює й не переглядає екран автоматично та не збирає, не індексує, не зберігає, не завантажує і не передає ці матеріали. Якщо користувач явно вибирає наявний скриншот через «Імпортувати зображення», він локально перевіряється на QR як будь-яке інше вибране зображення й не зберігається та не передається.
7. Google ML Kit Barcode Scanning
DeQR UA використовує вбудований Google ML Kit Barcode Scanning. Google зазначає, що вхідні дані та результати функції обробляються на пристрої, а Android SDK може збирати інформацію про пристрій і застосунок, ідентифікатори встановлення, показники продуктивності, конфігурацію API, розмір/версію входу й виходу функції та типи подій/помилок для діагностики й аналітики використання. Google зазначає, що перелічені дані шифруються під час передавання і не передаються третім сторонам. Це окремо від QR-вмісту, Document Payload, сертифікатів і матеріалів екрана. Джерело: ML Kit Android data disclosure.
8. Перевірка підпису та сертифікати
Локальна перевірка підпису доводить лише відповідність payload-а активному відкритому ключу. Доданий користувачем сертифікат є локально обраною довірою і не підтверджує походження, ланцюжок, відкликання, особу власника, офіційну належність, чинність документа, стан у реєстрі чи офіційне прийняття. Subject та issuer — це твердження всередині сертифіката, а не незалежно перевірене володіння.
9. Цей вебсайт
Цей статичний вебсайт не має акаунтів, реклами, аналітики, трекерів, рекламних пікселів або сторонніх скриптів відстеження. Якщо користувач явно обирає мову перемикачем UA/EN, вебсайт може зберегти це мовне налаштування у браузері за допомогою localStorage.
Провайдер хостингу/CDN може обробляти стандартні HTTP-журнали, такі як IP-адреса, user agent, URL запиту та timestamp, для безпеки, запобігання зловживанням, діагностики та доставки сайту.
10. Діти
Застосунок не призначений для дітей. Не використовуйте DeQR UA для обробки даних дітей без належної правової підстави та згоди відповідальної особи, якщо така згода потрібна.
11. Зміни
Якщо в майбутньому буде додано акаунти, серверну синхронізацію, рекламу, аналітику, керовану розробником, crash reporting, покупки або офіційну перевірку, цю політику потрібно оновити до публікації такої версії.
12. Контакти
Питання щодо приватності: privacy@deqrua.com. Технічна підтримка: support@deqrua.com. Юридичні питання: legal@deqrua.com. Звіти щодо безпеки: security@deqrua.com. Не надсилайте справжні QR-payload-и документів, сертифікати, РНОКПП, паспортні дані, скриншоти документів або інші нерозмиті персональні дані.
1. Summary
DeQR UA is an unofficial local QR decoder. QR text, camera frames, selected images, decoded fields, Document Payload, signatures, clipboard contents, and user-created screen captures are handled on-device and are not collected or transmitted by the developer. The app has no Android INTERNET permission and creates no scan history.
The app developer is DeQR UA, an independent developer. Privacy contact: privacy@deqrua.com.
2. Unofficial status
DeQR UA is not a government app and is not affiliated with Diia, Reserve+, the Ukrainian government, the Ministry of Defence of Ukraine, or any public authority.
The app does not issue, generate, edit, or replace official documents and does not perform official validation. It does not check official document status, registry status, military or legal status, or authenticity.
3. Data processed locally
- Camera. Camera access is used only for user-initiated QR code scanning. Images from the camera are processed on the device.
- Image import. When the user selects an image, it is processed locally for QR recognition. The selected image is not uploaded to the developer.
- QR contents and decoded fields. QR contents, Document Payload, technical payload, and decoded document fields may be shown locally on the user's device.
- Raw QR data. Exact in-limit input for recognized, unsupported, and failed results is available only after a warning and only while personal-data masking is off. It remains only in the active in-memory session and is not placed in navigation arguments, history, logs, or storage. Copying requires a separate confirmation.
- Verification certificates. At the user's explicit request, the app imports one public X.509 certificate and stores its canonical DER bytes in private Android
noBackupFilesDirstorage for future offline signature checks. X.509 fields may contain a name, email address, organization, identifier, or serial number. The app does not retain the provider URI, path, filename, MIME type, raw PEM, or persistable document permission. An explicit copy action is available only for a displayed public fingerprint or KID; the value is marked sensitive where Android supports it, after which the OS or another app may access it. Subject, issuer, serial, DER, and public-key bytes have no copy action. - Clipboard. The app may allow the user to copy decoded content or technical payload manually. This action is user-initiated and may place data into the Android clipboard.
- Local settings. The app does not maintain scan history. It may store only local app preferences/settings on the device.
4. What DeQR UA does not do
- It does not create user accounts.
- It does not require Internet access for QR decoding.
- It does not upload QR contents or decoded document data to the developer.
- It does not upload, synchronize, back up, index, export, or transmit certificate bytes or derived metadata.
- It does not use ads, in-app purchases, subscriptions, dedicated or developer-operated analytics SDKs, advertising SDKs, billing SDKs, or crash-reporting SDKs. ML Kit technical diagnostics and usage analytics are disclosed separately below.
- The developer does not sell, share, rent, or transfer user QR contents or decoded document data.
5. Retention, deletion, and user control
DeQR UA does not store server-side user data. An imported certificate remains locally until the user removes it in Verification certificates, uses the confirmed reset/repair action when offered, clears app data, or uninstalls. Removal does not delete the original external file.
A fresh or cleared installation activates only one removable self-signed DeQR UA test certificate. Removing the test certificate stops it from participating in later checks, but its immutable public DER remains in the signed APK for explicit restore or a fresh installation. The store may intentionally remain empty.
If the practically unreachable internal revision counter reaches its reserved terminal value, verification remains disabled and schema v1 does not reactivate prior trust; clear app data or reinstall.
If the user copies QR contents or payload data to the clipboard, that data is controlled by Android and the device environment. The user can clear or replace clipboard contents using Android tools.
6. Security
Android and the user may create or share screenshots, screen recordings, casts, and ordinary recent-app previews on every screen. They may contain sensitive data. DeQR UA does not automatically capture or inspect the display and does not collect, index, persist, upload, or transmit those captures. If the user explicitly selects an existing screenshot through Import image, it is inspected locally for QR data like any other selected image and is not retained or transmitted.
7. Google ML Kit Barcode Scanning
DeQR UA uses bundled Google ML Kit Barcode Scanning. Google states that feature inputs and outputs are processed on-device, while the Android SDK may collect device/app information, per-installation identifiers, performance metrics, API configuration, feature input/output size and version, and event/error types for diagnostics and usage analytics. Google states that the listed data is encrypted in transit and not shared with third parties. This is separate from QR content, Document Payload, certificates, and display captures. Source: ML Kit Android data disclosure.
8. Signature checks and certificates
Local signature verification proves only that a payload matches an active public key. A user-added certificate is local user-selected trust and does not establish provenance, chain, revocation, owner identity, official affiliation, document validity, registry status, or official acceptance. Subject and issuer are statements contained in the certificate, not independently verified ownership.
9. This website
This static website has no accounts, ads, analytics, trackers, ad pixels, or third-party tracking scripts. If the user explicitly selects a language with the UA/EN switcher, the website may store that language preference in the browser using localStorage.
The hosting provider/CDN may process standard HTTP logs such as IP address, user agent, request URL, and timestamp for security, abuse prevention, diagnostics, and delivery.
10. Children
The app is not directed to children. Do not use DeQR UA to process children's data without an appropriate legal basis and consent from the responsible person where such consent is required.
11. Changes
If accounts, server sync, ads, developer-operated analytics, crash reporting, purchases, or official validation are added in the future, this policy must be updated before that version is published.
12. Contact
Privacy questions: privacy@deqrua.com. Technical support: support@deqrua.com. Legal questions: legal@deqrua.com. Security reports: security@deqrua.com. Do not send real document QR payloads, certificates, RNOKPP, passport data, document screenshots, or other unredacted personal data.