Политика конфиденциальности

1. Кто мы и сфера действия

Gluline — мессенджер для iOS, Android и веба. Оператором персональных данных (data controller) является Apri Software L.L.C-FZ — компания с ограниченной ответственностью в свободной зоне (лицензия № 2647334.01), зарегистрированная по адресу Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, Объединённые Арабские Эмираты (далее «мы», «Gluline»). Настоящая Политика описывает, какие данные мы обрабатываем в приложениях и сервисах Gluline и как вы можете этим управлять.

По любым вопросам о конфиденциальности пишите на support@gluline.com.

2. Какие данные мы собираем

2.1. Номер телефона

Мы используем ваш номер телефона для регистрации и входа. Номер хранится на наших серверах в нормализованном международном формате (E.164) и служит основным идентификатором вашего аккаунта. Чтобы подтвердить номер, мы отправляем на него одноразовый код подтверждения по SMS (доставка выполняется сторонним SMS-провайдером — см. раздел «Суб-обработчики»). Сам код мы храним только в виде необратимого хэша на время проверки.

2.2. Профиль

Вы можете указать: имя пользователя (username), отображаемое имя/фамилию и никнейм, описание профиля (bio), фотографию профиля (аватар), а также по желанию дату рождения, город/местоположение (текстовое поле) и язык интерфейса. Часть этих полей видна другим пользователям в соответствии с вашими настройками приватности.

2.3. Контакты (адресная книга)

Если вы дадите разрешение в операционной системе, приложение может загрузить контакты из вашей адресной книги (имена и номера телефонов), чтобы помочь вам найти знакомых, уже пользующихся Gluline, и уведомить вас, когда кто-то из ваших контактов присоединится. Сами номера и имена на сервере не сохраняются: они существуют только внутри одного запроса на сопоставление и отбрасываются, когда он завершён. На хранении остаётся солёный хеш (HMAC-SHA256) каждого номера и ссылка на найденный аккаунт — если номер принадлежит зарегистрированному пользователю и его настройки приватности это позволяют. Имя из вашей телефонной книги не сохраняется нигде: подпись контакта в приложении — это либо имя из профиля самого пользователя, либо ярлык, который вы задали вручную уже внутри Gluline. Обратите внимание: в адресной книге могут быть номера людей, не являющихся пользователями Gluline — их хеши тоже сохраняются, чтобы мы могли уведомить вас, если такой человек позже зарегистрируется; ни номера, ни имени такого человека у нас при этом нет. Вы можете в любой момент удалить сохранённое — в приложении («Найти друзей» → «Перестать синхронизировать») или через support@gluline.com.

2.4. Сообщения и медиа

2.5. Данные AI-функций (если вы их включили)

Если вы включаете AI-функции, мы можем хранить: историю переписки с AI-ассистентом, извлечённые факты и заметки (например, напоминания, задачи, события календаря, черновики), а также производные данные о ваших предпочтениях и контексте, которые помогают ассистенту. Эти данные привязаны к вашему аккаунту и удаляются вместе с ним (см. «Сроки хранения»).

2.6. Устройства, сессии и push-токены

Для работы на нескольких устройствах мы храним: идентификатор устройства, его название и тип, строку User-Agent, а также токены push-уведомлений (Apple APNs, Google FCM или веб-push) и язык устройства. Для активных сессий хранится хэш токена сессии (сам токен находится только в cookie на вашем устройстве).

2.7. Технические данные и защита от злоупотреблений

Ваш IP-адрес используется временно (в оперативной памяти) для защиты от спама, подбора кодов и других злоупотреблений (ограничение частоты запросов). Само приложение не ведёт журнал IP-адресов и не строит по ним рекламные профили. Есть два узких исключения, и оба сделаны ради вашей же безопасности: адрес сохраняется в короткоживущей записи запроса на вход с нового устройства (чтобы вы видели, откуда он пришёл, когда подтверждаете вход), и он попадает в служебное уведомление о событии безопасности — «вход с нового устройства», «ключи заменены», — которое приходит вам сообщением в ваш собственный чат. Больше нигде IP-адрес в базе не хранится.

На сетевом уровне картина другая, и мы описываем её честно. Веб-серверы и ретрансляторы, через которые проходит соединение, ведут обычные технические журналы, и в них IP-адрес есть:

Эти журналы служат для эксплуатации и диагностики, не связываются с рекламными профилями и не передаются третьим лицам.

Для защиты от массовых рассылок сервис сравнивает усечённые хэши текста первых сообщений незнакомым людям (сам текст для этого не сохраняется).

2.8. Прочее

2.9. Диагностика сбоев

О падениях и ошибках мы узнаём на всех трёх платформах, но устроено это по-разному, и разница здесь важнее общего правила: на Android отчёт уходит третьей стороне, на iOS и в вебе — только на наши собственные серверы.

Android — Google Firebase Crashlytics (третья сторона). При сбое или восстановимой ошибке в Google уходят диагностические данные: стек вызовов, модель устройства, версия ОС и приложения, идентификатор установки Firebase, а также последние внутренние строки журнала приложения, которые прикладываются к отчёту. Содержимое сообщений в отчёты не попадает: строки журнала проходят через фильтр, который вычищает из них телефоны, адреса почты, токены сессий, ключевой материал и параметры ссылок на медиа, и ограничивает длину строки. Эти данные используются только для исправления дефектов — не для рекламы и не для профилирования.

Это можно выключить. «Настройки → Приватность → Диагностика → Отчёты о сбоях». По умолчанию включено; если выключить, с этого устройства не уходит ни автоматический отчёт о падении, ни строка журнала. Настройка привязана к устройству, а не к аккаунту, и переживает выход из аккаунта. В отладочных сборках сбор выключен всегда.

iOS — средствами самой операционной системы, отчёт нам. Приложение не использует сторонних SDK для диагностики. Сведения о падениях, зависаниях главного потока и превышениях по процессору и записи на диск приложение получает от MetricKit — механизма Apple, работающего на устройстве; отдельно ставится обработчик необработанных исключений и фатальных сигналов, чтобы следующий запуск знал о случившемся. Записи хранятся на устройстве и при следующем открытии приложения отправляются нам, а не Apple и не другому получателю. В отправке — только: пометка вида события (падение, зависание, ресурсы), одна короткая строка с названием исключения или сигнала и кратким описанием, и версия ОС и приложения. Стек вызовов мы не передаём — он остаётся на устройстве. Содержимого сообщений, идентификаторов чатов и вложений в этих записях нет. На нашей стороне запись увеличивает счётчик и попадает одной строкой в служебный журнал: с хэшем идентификатора аккаунта, без открытого идентификатора, и в базу данных не сохраняется. Запрос отправляется от вашего имени (в сессии), поэтому мы видим, к какому аккаунту относится сбой.

Веб — то же самое, из браузера. Когда в веб-клиенте происходит непойманная ошибка, он отправляет нам ту же служебную запись: вид ошибки, её текст (не более 240 символов), адрес страницы и номер строки. Не более восьми таких записей на одну загрузку страницы. Сторонние сервисы аналитики или сбора ошибок в вебе не используются.

3. Как, зачем и на каком основании мы используем данные

Ниже — каждая цель обработки, данные, которые для неё нужны, и правовое основание, на которое мы опираемся (ст. 6(1) GDPR). Мы используем четыре основания из шести: договор, согласие, юридическая обязанность и законный интерес. На «жизненно важные интересы» и «общественный интерес» мы не опираемся ни для чего.

Отзыв согласия. Там, где мы опираемся на согласие, вы можете отозвать его в любой момент в приложении и без объяснения причин. Отзыв не делает незаконной обработку, которая уже произошла.

Возражение. Там, где мы опираемся на законный интерес, у вас есть право возразить (ст. 21 GDPR). Напишите на support@gluline.com — мы прекратим обработку, если только у нас не окажется веских оснований, перевешивающих ваши интересы.

4. Шифрование и конфиденциальность переписки

Отдельного «секретного чата» больше нет. Раньше в Gluline был второй тип чата на базе протокола Signal. Мы его убрали во всех приложениях: приватный режим — это обычный чат с выключенным ИИ-помощником.

Чат с выключенным ИИ-помощником. Содержимое сообщений шифруется на вашем устройстве ключом комнаты (AES-GCM), а сам ключ комнаты хранится у нас только в виде копии, зашифрованной на открытый ключ каждого участника (ECDH). Закрытый ключ, которым эта копия открывается, защищён ключом вашего устройства, и этого ключа у нас нет — значит, ключом комнаты мы не располагаем и содержимое таких чатов нам недоступно. Поскольку шифрует и расшифровывает само приложение на вашем устройстве, эта гарантия предполагает, что вы пользуетесь официальным, неизменённым приложением Gluline.

Чего эта схема не даёт. Мы не заявляем ни прямой секретности (forward secrecy), ни восстановления после компрометации (post-compromise security). Один ключ комнаты покрывает всю переписку до следующей ротации ключа, поэтому тот, кто получит этот ключ и сохранённый шифротекст, прочитает весь охваченный им отрезок — и прошлое, и будущее. Схема с ключом на каждое сообщение это ограничивала бы; ключ комнаты — нет.

Чат с включённым ИИ-помощником — это не сквозное шифрование: чтобы помощник мог прочитать сообщение, приложение отправляет его расшифрованный текст на наш сервер. Это и есть смысл функции. Если вам нужна максимальная приватность конкретной переписки — выключите в ней ИИ-помощника.

Облачное хранение. Переписка передаётся по защищённому соединению (TLS) и хранится на наших серверах, чтобы синхронизироваться между вашими устройствами. Метаданные (кто, кому, когда и сколько) при этом не шифруются сквозным образом.

Восстановление ключей на iPhone (только iOS). Ваш набор ключей шифрования хранится на нашем сервере только в закрытом виде — открыть его может лишь ключ вашего устройства, и у нас этого ключа нет. Чтобы вход на новом iPhone возвращал вам переписку без кода восстановления и без подтверждения со старого устройства, приложение для iOS кладёт этот ключ устройства (32 байта) в Связку ключей iCloud, если она у вас включена. Связка ключей iCloud защищена сквозным шифрованием на стороне Apple и привязана к код-паролю вашего устройства: ни мы, ни Apple содержимое не читаем. Но сказать об этом стоит прямо — это означает, что ключ существует за пределами вашего iPhone, и тот, кто получит одновременно и доступ к вашей учётной записи iCloud, и ваш код-пароль, сможет им воспользоваться. Если вас это не устраивает, отключите Связку ключей iCloud: тогда ключ никуда не уезжает, а восстановление на новом устройстве идёт через подтверждение с того устройства, где вы уже вошли. Мы удаляем этот ключ только при удалении учётной записи — выход из аккаунта его не стирает, иначе восстановление сломалось бы на всех ваших устройствах сразу.

Мы не заявляем сквозное шифрование для всего приложения. Метаданные (кто, кому, когда и сколько) не шифруются сквозным образом.

5. AI-функции

AI-функции (ассистент, суммаризация, транскрипция голосовых сообщений) работают на наших моделях и на сервере, которым управляем мы. Содержимое ваших сообщений не передаётся сторонним AI-провайдерам — ни для ответа вам, ни для обучения их моделей. Мы не пользуемся коммерческими AI-API. Сам сервер с ускорителями мы арендуем у стороннего GPU-провайдера: железо не наше, но настраиваем и обслуживаем его мы, и ничего, кроме наших моделей, на нём не работает. Сейчас эта машина стоит во Франции, то есть в ЕС; с основным сервером она связана зашифрованным туннелем и в интернет не выставлена (см. § 7).

Принципы работы AI:

Обучение моделей — это отдельное согласие, которое выключено по умолчанию и может быть отозвано в любой момент. Без вашего согласия ваши сообщения не используются для обучения.

6. Кому мы передаём данные (суб-обработчики)

Мы не продаём ваши персональные данные и не передаём их для рекламы. Мы привлекаем ограниченный круг поставщиков инфраструктуры («суб-обработчиков»), которые обрабатывают данные по нашему поручению и под обязательствами конфиденциальности:

Медиасервер и сервер ретрансляции звонков (TURN) — наши собственные, они работают на нашем оборудовании, а не у стороннего поставщика. Сторонних AI-провайдеров среди суб-обработчиков нет: модели наши, а арендуем мы только машину, на которой они крутятся, — её хостер это обычный поставщик инфраструктуры, и он в списке.

Полный актуальный список с названиями компаний, целями и категориями передаваемых данных — на странице Суб-обработчики.

Push-уведомления: текст сообщений из обычных чатов не передаётся в push — отправляется только сигнал «новое сообщение», а приложение расшифровывает и показывает содержимое локально. Однако некоторые уведомления (например, о напоминаниях, задачах или входящих звонках) могут содержать ограниченный текст — заголовок напоминания или имя отправителя/звонящего.

7. Международная передача данных и региональная маршрутизация

Наши основные серверы — бэкенд, база данных и всё, что хранится, — расположены в Европейском союзе (Франция). Отдельные суб-обработчики (например, сервисы push-уведомлений) могут находиться за пределами вашей страны, включая США. В таких случаях мы полагаемся на применимые правовые механизмы и договорные гарантии защиты данных.

Сервер AI-моделей — сейчас во Франции, то есть в ЕС. Когда вы пользуетесь AI-функциями, текст и аудио, которые вы направляете ассистенту, обрабатываются на сервере с ускорителями, который мы арендуем у стороннего GPU-провайдера. Он соединён с основным сервером зашифрованным туннелем и не выставлен в интернет. Ничего постоянно на нём не хранится: история переписки с ассистентом лежит в базе во Франции. Провайдер этой площадки — суб-обработчик, он указан на странице Суб-обработчики. Страну мы называем по состоянию на сегодня: такую машину можно заменить за час, и один раз мы это уже делали — если следующая окажется за пределами ЕС, мы обновим эту страницу.

Есть ещё одно место, где наши собственные машины стоят не в ЕС, и мы называем его прямо:

7.1. Доступ из России

Часть российских сетей не блокирует соединения с зарубежными дата-центрами, а притормаживает их до полной остановки: сервис при этом не «работает медленно», а не открывается вообще. Чтобы Gluline оставался доступен, мы держим собственные входные серверы в Москве — на площадке хостинг-провайдера FirstVDS, под именами ru.gluline.com и ru2.gluline.com. Для тех, кто открывает сервис из России, на них указывает и само имя gluline.com. Эти серверы передают запросы на наши основные серверы во Франции по зашифрованному туннелю, который принадлежит нам. Это наши серверы, а не VPN и не сторонний прокси.

Здесь есть реальный компромисс, и мы описываем его прямо.

8. Сроки хранения и удаление

Мы храним данные аккаунта, пока аккаунт активен. Отдельные категории данных удаляются автоматически по истечении срока (значения по умолчанию, могут настраиваться):

Удаление аккаунта. Вы можете удалить аккаунт в приложении. Удаление немедленное и необратимое — «корзины» и периода восстановления нет. Удаляются: профиль и аватар, все ваши личные (1:1) переписки, «Избранное» (Saved Messages), загруженные вами медиафайлы вместе с их уменьшенными превью, ранее заказанные файлы экспорта ваших данных, данные AI и сохранённая адресная книга.

Что не удаляется вместе с аккаунтом:

9. Ваши права и контроль

Вы можете:

Для пользователей из ЕС/ЕЭЗ (GDPR). Правовое основание для каждой цели обработки указано отдельно в разделе «Как, зачем и на каком основании мы используем данные». Вам принадлежат права на доступ, исправление, удаление, ограничение и переносимость данных, а также право подать жалобу в надзорный орган по защите данных. Реализовать права можно в приложении или написав на support@gluline.com.

10. Безопасность

Мы применяем защищённые соединения (TLS), шифрование содержимого чатов ключом комнаты, которого у нас нет, и принцип минимизации данных. Само приложение не пишет IP-адреса в свои журналы и хэширует идентификаторы пользователей в чувствительных журналах; на сетевом уровне IP-адреса в технических журналах есть — где именно, написано в § 2.7 и § 7.1.

В Gluline нет сторонних рекламных, аналитических или атрибуционных SDK, и мы не отслеживаем вас в приложениях и на сайтах других компаний. В клиентах для iOS и веба нет и стороннего сбора данных об ошибках — но собственную диагностику сбоев мы получаем и там: она уходит на наши серверы, а не третьей стороне. Единственная третья сторона здесь — Android: Google Firebase Crashlytics. Что именно отправляется с каждой платформы, разобрано в § 2.9. Если вы пришли по нашей собственной рекламной ссылке, при регистрации мы сохраняем её метки кампании (utm_*, идентификатор клика) и домен-источник — только чтобы понимать, какая наша реклама работает. Это остаётся у нас на нашем сервере: никому не передаётся и для показа вам рекламы не используется.

Ни один метод передачи или хранения не защищён на 100%, но мы стремимся защищать ваши данные адекватными техническими и организационными мерами.

11. Дети

Gluline не предназначен для лиц младше 13 лет (или более старшего возраста, если этого требует законодательство вашей страны). Мы сознательно не собираем данные детей. Если вы считаете, что ребёнок предоставил нам данные, напишите на support@gluline.com, и мы удалим их.

12. Изменения политики

Мы можем обновлять эту Политику. О существенных изменениях мы уведомим в приложении или иным разумным способом и обновим дату вверху страницы.

13. Как с нами связаться

Оператор данных: Apri Software L.L.C-FZ (лицензия № 2647334.01), Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, Объединённые Арабские Эмираты.
Электронная почта: support@gluline.com

Privacy Policy

1. Who we are & scope

Gluline is a messenger for iOS, Android and the web. The data controller is Apri Software L.L.C-FZ, a Free Zone Limited Liability Company (License No. 2647334.01), registered at Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, United Arab Emirates (“we”, “Gluline”). This Policy explains what data we process in the Gluline apps and services and how you can control it.

For any privacy question, email support@gluline.com.

2. What data we collect

2.1. Phone number

We use your phone number to register and sign you in. It is stored on our servers in normalized international format (E.164) and serves as the primary identifier of your account. To verify the number, we send a one-time verification code to it by SMS (delivery is performed by a third-party SMS provider — see “Sub-processors”). The code itself is stored only as an irreversible hash for the duration of the check.

2.2. Profile

You may provide: a username, a display name/last name and nickname, a profile description (bio), a profile photo (avatar), and optionally a date of birth, a city/location (free-text field) and an interface language. Some of these fields are visible to other users according to your privacy settings.

2.3. Contacts (address book)

If you grant the operating-system permission, the app may upload contacts from your address book (names and phone numbers) to help you find people you know who already use Gluline, and to notify you when one of your contacts joins. The numbers and names themselves are not stored on the server: they exist only for the duration of the single matching request and are discarded once it completes. What we keep is a salted hash (HMAC-SHA256) of each number, plus a reference to the matched account — if the number belongs to a registered user whose privacy settings allow it. The name from your phone book is not stored anywhere: a contact's display name in the app is either that user's own profile name or a label you set yourself inside Gluline. Please note: your address book may contain numbers of people who are not Gluline users — their hashes are stored as well, so that we can notify you if such a person registers later; we hold neither their number nor their name. You can delete what is stored at any time — in the app ("Find friends" → "Stop syncing") or via support@gluline.com.

2.4. Messages and media

2.5. AI-feature data (if you enable it)

If you enable AI features, we may store: your AI-assistant conversation history, extracted facts and notes (e.g. reminders, tasks, calendar events, drafts), and derived data about your preferences and context that help the assistant. This data is linked to your account and is deleted together with it (see “Retention”).

2.6. Devices, sessions and push tokens

To work across multiple devices we store: a device identifier, its name and type, the User-Agent string, and push-notification tokens (Apple APNs, Google FCM or web push) plus the device locale. For active sessions we store a hash of the session token (the token itself lives only in a cookie on your device).

2.7. Technical data and abuse prevention

Your IP address is used transiently (in memory) to protect against spam, code-guessing and other abuse (rate limiting). The application itself keeps no log of IP addresses and builds no advertising profiles from them. There are two narrow exceptions, both there for your own security: the address is kept on the short-lived record of a sign-in request from a new device (so you can see where it came from when you approve it), and it appears in the security notice — “new sign-in”, “keys replaced” — that arrives as a message in your own chat. Your IP address is not stored in the database anywhere else.

At the network layer the picture is different, and we would rather describe it honestly. The web servers and relays your connection passes through keep ordinary operational logs, and your IP address appears in them:

These logs exist for operating and debugging the service. They are not joined to advertising profiles and are not shared with third parties.

To detect mass messaging, the service compares truncated hashes of the text of first messages to strangers (the text itself is not stored for this).

2.8. Other

2.9. Crash diagnostics

We learn about crashes and errors on all three platforms, but the arrangement differs, and that difference matters more than the general rule: on Android the report goes to a third party; on iOS and the web it goes only to our own servers.

Android — Google Firebase Crashlytics (a third party). When the app crashes or hits a recoverable error, diagnostic data is sent to Google: a stack trace, the device model, the OS and app version, a Firebase installation identifier, and the app’s most recent internal log lines, which are attached to the report. Message content is never included: those log lines pass through a filter that strips phone numbers, email addresses, session tokens, key material and media-link parameters, and caps each line’s length. This data is used only to fix defects — not for advertising and not for profiling.

You can turn it off. Settings → Privacy → Diagnostics → Crash reports. It is on by default; switched off, neither an automatic crash report nor a log line leaves the device. The setting belongs to the device rather than the account and survives signing out. In debug builds collection is always off.

iOS — the operating system’s own facility, reported to us. The app uses no third-party diagnostics SDK. Crashes, main-thread hangs, and CPU and disk-write exceptions are delivered to the app by MetricKit, Apple’s on-device mechanism; separately, a handler for uncaught exceptions and fatal signals records that the process died so the next launch knows. Records are held on the device and, the next time you open the app, uploaded to us — not to Apple and not to anyone else. What is uploaded is only: a label for the kind of event (crash, hang, resource), one short line naming the exception or signal with a brief detail, and the OS and app version. The stack trace is not transmitted — it stays on the device. These records contain no message content, no chat identifiers and no attachments. On our side the record increments a counter and produces one line in an operational log, carrying a hash of the account identifier rather than the identifier itself, and is not written to the database. The upload is made in your session, so we can see which account a crash belongs to.

Web — the same thing, from the browser. When an uncaught error occurs in the web client, it sends us the same kind of record: the type of error, its text (240 characters at most), the page path and the line number. No more than eight such records per page load. No third-party analytics or error-reporting service is used on the web.

3. How, why and on what legal basis we use data

Below is every purpose we process data for, the data each purpose needs, and the legal basis we rely on (Article 6(1) GDPR). We use four of the six bases: contract, consent, legal obligation and legitimate interests. We do not rely on vital interests or public task for anything.

Withdrawing consent. Where we rely on consent you may withdraw it at any time in the app, without giving a reason. Withdrawal does not make processing that already happened unlawful.

Objecting. Where we rely on legitimate interests you have the right to object under Article 21 GDPR. Write to support@gluline.com and we will stop, unless we have compelling grounds that override your interests.

4. Encryption & message privacy

There is no separate “secret chat” any more. Gluline used to offer a second chat type built on the Signal protocol. We removed it from every app: the private mode is an ordinary chat with the AI assistant switched off.

A chat with the AI assistant switched off. Message content is encrypted on your device with a per-chat room key (AES-GCM). We store that room key only as a copy wrapped to each member's public key (ECDH). The private key that opens that copy is protected by a key held on your device, and we do not have it — so we do not hold the room key and the content of those chats is not accessible to us. Because your own device does the encrypting and decrypting, this guarantee assumes you are using an official, unmodified Gluline app.

What this scheme does not give you. We do not claim forward secrecy, and we do not claim post-compromise security. One room key covers the whole conversation until the key is rotated, so anyone who obtains that key together with the stored ciphertext can read the span it covers — past and future alike. A per-message ratchet would bound that; a room key does not.

A chat with the AI assistant switched on is not end-to-end encrypted: for the assistant to read a message, the app sends its decrypted text to our server. That is the point of the feature. If you need maximum privacy for a particular conversation, switch the assistant off in it.

Cloud storage. Conversations are transmitted over a secure connection (TLS) and stored on our servers so they sync across your devices. Metadata (who, to whom, when and how much) is not end-to-end encrypted.

Key recovery on iPhone (iOS only). Your set of encryption keys is held on our server only in sealed form — nothing but your device's own key opens it, and we do not have that key. So that signing in on a new iPhone gives you your conversations back without a recovery code and without approval from your old device, the iOS app places that 32-byte device key in your iCloud Keychain, if you have it switched on. iCloud Keychain is end-to-end encrypted by Apple and tied to your device passcode: neither we nor Apple can read what is in it. It is worth saying the consequence plainly, though — it means the key exists outside your iPhone, and someone who obtained both your iCloud account and your device passcode could use it. If you would rather that not be true, turn iCloud Keychain off: the key then stays on the device, and recovery on a new one goes through approval from a device you are already signed in on. We delete this key only when you delete your account — signing out does not erase it, because that would break recovery on all of your devices at once.

We do not claim end-to-end encryption for the whole app. Metadata (who, to whom, when and how much) is not end-to-end encrypted.

5. AI features

AI features (assistant, summarization, voice-message transcription) run on our own models, on a server we operate. The content of your messages is not shared with third-party AI providers — neither to answer you nor to train their models. We do not use commercial AI APIs. The accelerator server itself we rent from a third-party GPU provider: the hardware is not ours, but we set it up and run it, and nothing but our own models runs on it. That machine is currently in France, i.e. in the EU; it is joined to our main server by an encrypted tunnel and is not exposed to the internet (see § 7).

How AI works:

Model training is a separate consent that is off by default and can be revoked at any time. Without your consent, your messages are not used for training.

6. Who we share data with (sub-processors)

We do not sell your personal data and do not share it for advertising. We use a limited set of infrastructure providers (“sub-processors”) that process data on our behalf under confidentiality obligations:

The media server and the call relay (TURN) are our own: they run on our hardware, not at a third-party vendor. There is no third-party AI provider among our sub-processors: the models are ours, and what we rent is the machine they run on — its host is an ordinary infrastructure provider, and it is on the list.

The full, current list with company names, purposes and categories of data shared is on the Sub-processors page.

Push notifications: the text of messages in regular chats is not sent in push — only a “new message” signal is sent, and the app decrypts and shows the content locally. However, some notifications (e.g. for reminders, tasks or incoming calls) may contain limited text — a reminder title or the sender’s/caller’s name.

7. International transfers & regional routing

Our main servers — the backend, the database and everything that is stored — are located in the European Union (France). Some sub-processors (e.g. push-notification services) may be located outside your country, including in the United States. In such cases we rely on applicable legal mechanisms and contractual data-protection safeguards.

The AI model server — currently in France, i.e. in the EU. When you use AI features, the text and audio you send to the assistant are processed on an accelerator server we rent from a third-party GPU provider. It is joined to our main server by an encrypted tunnel and is not exposed to the internet. Nothing is kept there permanently: your assistant conversation history lives in the database in France. The provider of that machine is a sub-processor and is listed on the Sub-processors page. We name the country as it stands today: a box like this can be swapped in an hour, and we have done it once already — if the next one lands outside the EU, we will update this page.

There is one further place where machines of our own sit outside the EU, and we would rather name it plainly:

7.1. Access from Russia

Some networks in Russia do not block connections to foreign datacentres — they throttle them until they stall, so the service does not run slowly, it does not open at all. So that Gluline stays reachable, we run our own entry servers in Moscow, at the hosting provider FirstVDS, under the names ru.gluline.com and ru2.gluline.com. For people reaching the service from Russia, the name gluline.com itself also points at them. Those servers forward requests to our main servers in France over an encrypted tunnel that belongs to us. They are our servers — not a VPN and not a third-party proxy.

There is a real trade-off here, and we would rather state it plainly.

8. Retention & deletion

We keep account data while your account is active. Some categories of data are deleted automatically after a period (default values, configurable):

Account deletion. You can delete your account in the app. Deletion is immediate and irreversible — there is no trash can and no grace period. Deleted are: your profile and avatar, all of your one-to-one conversations, Saved Messages, media you uploaded together with their low-resolution previews, any data-export files you had requested, AI data and your stored address book.

What is not deleted with the account:

9. Your rights & controls

You can:

For EU/EEA users (GDPR). The legal basis for each purpose is stated separately in “How, why and on what legal basis we use data”. You have the rights to access, rectification, erasure, restriction and portability, and the right to lodge a complaint with a data-protection supervisory authority. You can exercise your rights in the app or by emailing support@gluline.com.

10. Security

We use secure connections (TLS), room-key encryption of chat content with a key we do not hold, and a data-minimization approach. The application itself does not write IP addresses to its own logs and hashes user identifiers in sensitive logs; at the network layer IP addresses do appear in operational logs — exactly where is set out in § 2.7 and § 7.1.

Gluline contains no third-party advertising, analytics or attribution SDKs, and we do not track you across other companies’ apps or websites. The iOS and web clients contain no third-party error reporting either — but we do receive first-party crash diagnostics from them, sent to our own servers rather than to anyone else. The only third party here is Android: Google Firebase Crashlytics. What each platform actually sends is set out in § 2.9. If you arrived through one of our own ad links, we record its campaign labels (utm_*, the click id) and the referring domain at registration, solely so we can tell which of our ads work. That stays first-party on our own server; it is not shared and is not used to show you ads.

No method of transmission or storage is 100% secure, but we strive to protect your data with appropriate technical and organizational measures.

11. Children

Gluline is not intended for anyone under 13 (or older where your local law requires). We do not knowingly collect children’s data. If you believe a child has provided us with data, email support@gluline.com and we will delete it.

12. Changes to this policy

We may update this Policy. We will notify you of material changes in the app or by other reasonable means and update the date at the top of the page.

13. How to contact us

Data controller: Apri Software L.L.C-FZ (License No. 2647334.01), Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, United Arab Emirates.
Email: support@gluline.com