FinOS נמצאת בשלב בטא. מדיניות הפרטיות עשויה להתעדכן בתדירות גבוהה יותר בתקופה זו. שינויים מהותיים יודעו באימייל לפחות 14 יום מראש; שינויים קלים עשויים להיכנס לתוקף מיידי עם עדכון הדף.
1. מי אנחנו
Xiomos היא החברה המפעילה את שירות FinOS. כל אזכור של "Xiomos", "אנחנו", או "החברה" בתנאים אלה מתייחס לחברת Xiomos. ניתן ליצור קשר בנושאי פרטיות בכתובת privacy@xiomos.com.
2. מידע שאנחנו אוספים
מידע שאתה מספק לנו
- פרטי חשבון: כתובת אימייל, שם (אופציונלי), סיסמה מוצפנת.
- נתוני עסקאות — בנקאות פתוחה: עסקאות שם בית עסק, סכום, תאריך, שם חשבון — המתקבלים דרך חיבור Open Finance שאישרת. FinOS מקבלת קריאה בלבד ואינה יכולה לבצע פעולות בחשבונך.
- נתוני עסקאות — דפי פירוט: קבצי Excel/CSV שאתה מוריד מאתר הבנק או חברת האשראי ומעלה ל-FinOS. אנחנו קוראים שם בית עסק, סכום, תאריך, וארבע ספרות אחרונות של כרטיס אם קיימות.
- קבלות סרוקות (אופציונלי): תמונות קבלות שאתה מעלה דרך האפליקציה לעיבוד OCR — שם בית עסק, פריטים, מחירים, תאריך.
- הוצאות ידניות: סכומים, קטגוריות, תיאורים שאתה מזין.
- פניות תמיכה: הודעות שאתה שולח דרך טופס יצירת הקשר.
מידע שנאסף אוטומטית
- נתוני שימוש: איזה פיצ'רים בשירות נעשה בהם שימוש (ללא תוכן).
- נתוני גישה: כתובת IP, סוג דפדפן, מכשיר — למטרות אבטחה בלבד.
- עוגיות הכרחיות: Token אימות של Supabase לשמירת הסשן.
- אנליטיקת אפליקציה (מובייל): באפליקציה הנייד אנו אוספים אירועי שימוש אנונימיים (לדוגמה: תחילת תהליך הרשמה, סריקת קבלה) באמצעות מערכת אנליטיקה פנימית. אין קוד מעקב של צד שלישי כגון Google Analytics, Amplitude, או Mixpanel.
- Face ID / זיהוי ביומטרי: האפליקציה הנייד מציעה כניסה מהירה באמצעות Face ID. האימות ביומטרי מבוצע לחלוטין על ידי מערכת ההפעלה של המכשיר — FinOS לא רואה, לא שומרת ולא מעבירה נתונים ביומטריים.
מידע שאנחנו לא אוספים
- מספר כרטיס אשראי מלא — לעולם לא נראה ולא נשמור
- CVV / PIN / סיסמת בנק
- הרשאת ביצוע פעולות בחשבון (Open Finance = קריאה בלבד)
- נתוני מיקום
- מידע מרשתות חברתיות
- תוכן שאינו קשור לשירות
2א. שילוב Gmail (אופציונלי)
FinOS מציע אפשרות להתחבר לחשבון Gmail שלך כדי לאתר ולייבא קבלות דיגיטליות באופן אוטומטי.
- הרשאה: נגישות לקריאת הודעות Gmail מסוננות לפי מילות מפתח הקשורות לקבלות. FinOS לא כותב, לא מוחק ולא שולח הודעות בחשבונך.
- מה אנחנו קוראים: מחפשים ומשתמשים רק בהודעות עם תוכן קבלה (שם בית עסק, סכום, תאריך). אין גישה להודעות אחרות.
- אחסון: Token גישה ל-Gmail מאוחסן מוצפן בצד השרת. מבצעים סריקות תקופתיות לאיתור קבלות חדשות.
- ביטול: ניתן לנתק את חיבור Gmail בכל עת מהגדרות האפליקציה. עם הניתוק, ה-Token מבוטל אצל Google ונמחק מהשרת שלנו.
- חיבור Gmail אינו זמין מממשק המובייל — ניתן לחבר רק דרך הדשבורד באינטרנט. האפליקציה הנייד מציגה רק את סטטוס החיבור הקיים.
3. כיצד אנחנו משתמשים במידע
- הפעלת השירות: ניתוח עסקאות, סיווג קטגוריות, יצירת פרופיל צרכני ותובנות הוצאות.
- זיהוי כפילויות: השוואה אוטומטית בין נתוני בנקאות פתוחה לדפי פירוט שהועלו ידנית — למניעת ספירה כפולה.
- שיפור השירות: ניתוח דפוסי שימוש אנונימיים ואגרגטיביים.
- תמיכה: מענה לפניות שלך.
- אבטחה: זיהוי ומניעת שימוש לרעה.
- תקשורת: עדכונים חשובים על השירות (ניתן לבטל).
לא נשתמש במידע שלך לפרסום, לא נמכור אותו לצדדים שלישיים, ולא נשתמש בו לאימון מודלי AI ציבוריים.
3א. הפרופיל הצרכני ושותפים עסקיים
הפרופיל הצרכני האישי שלך משמש את FinOS כדי לספק לך תובנות, המלצות, זיכרון קניות והזדמנויות לחיסכון המותאמים לך. הפרופיל האישי עצמו אינו מועבר לשותפים עסקיים.
FinOS עשויה בעתיד להשתמש בנתונים ליצירת ניתוחים סטטיסטיים ותובנות צרכניות מצטברות ואנונימיות עבור שותפים עסקיים. שיתוף נתונים כזה אינו מופעל כרגע, ידרוש הסכמה נפרדת ומפורשת שלך, ואינו תנאי לשימוש בשירות.
כאשר ויהיה פעיל, שותפים עסקיים לא יקבלו את הפרופיל הצרכני האישי שלך, עסקאות אישיות, קבלות בודדות, שם, כתובת דוא"ל או מזהה משתמש.
4. בסיס משפטי לעיבוד (GDPR)
- ביצוע חוזה: עיבוד נחוץ לאספקת השירות.
- הסכמה: חיבור בנקאות פתוחה ושיתוף נתונים אנונימיים (ניתן לביטול בכל עת).
- אינטרס לגיטימי: אבטחה ומניעת הונאה.
- ציות לחוק: שמירת נתונים הנדרשת על פי חוק.
5. שיתוף מידע עם צדדים שלישיים
אנחנו משתמשים בספקי שירות מוגבלים הנחוצים להפעלת FinOS:
- Supabase: תשתית מסד נתונים ואחסון (EU-West, הסכם DPA קיים).
- Netlify: אחסון האתר ופונקציות serverless.
- ספק Open Finance (Financy): ממשק API מוסדר לסנכרון עסקאות בנקאיות (קריאה בלבד, לפי הסכמתך). לצורך הסנכרון, FinOS שומרת בצורה מוצפנת את פרטי הגישה ל-API שנדרשים לביצוע הסנכרון. עם מחיקת חשבון FinOS, פרטי גישה אלה נמחקים ממסד הנתונים שלנו ולא יתבצעו סנכרונים נוספים. FinOS אינה מבטלת את ההסכמה החיצונית שניתנה דרך Financy — ניהול הסכמה זו נעשה ישירות דרך ממשק Financy.
- Google Cloud Vision / AI: תמונות קבלות עשויות להיות מעובדות על ידי Google Cloud Vision לחילוץ טקסט ומידע קבלה. FinOS שומרת את תוצאות החילוץ (שם עסק, פריטים, מחירים, תאריך) בהתאם למדיניות זו. אין ל-FinOS שליטה על מדיניות שמירת הנתונים של Google; ראה את תנאי עיבוד הנתונים של Google Cloud.
כל הספקים חתמו על הסכמי עיבוד נתונים (DPA) מתאימים.
6. שמירת נתונים
- נתוני חשבון: נשמרים כל עוד החשבון פעיל + 30 יום לאחר מחיקה.
- עסקאות ממקורות כלשהם: נשמרות כל עוד החשבון פעיל.
- קבצי פירוט (Excel/CSV): נשמרים מוצפנים לצפייה עצמית; ניתנים למחיקה בכל עת.
- קבלות סרוקות ותמונות: נשמרות כל עוד החשבון פעיל; ניתנות למחיקה בכל עת.
- לוגים אבטחה: 90 יום.
- גיבויים: 7 ימים (מוצפנים).
7. הזכויות שלך
בהתאם לחוק הגנת הפרטיות הישראלי ו-GDPR, יש לך זכות:
- גישה: לקבל עותק של כל המידע שיש לנו עליך.
- תיקון: לתקן מידע שגוי.
- מחיקה: למחוק את כל הנתונים שלך ("הזכות להישכח"). מחיקה עצמאית זמינה ישירות מהגדרות האפליקציה הנייד (פרופיל → מחק חשבון). ניתן גם לפנות אלינו במייל.
- ניידות: לקבל את הנתונים שלך בפורמט מובנה (JSON/CSV).
- התנגדות: להתנגד לעיבוד מסוים.
- הגבלה: להגביל עיבוד בזמן בירור.
לממש זכויות אלה: privacy@xiomos.com. נגיב תוך 30 יום. מחיקת חשבון מלאה זמינה בלחיצה אחת בהגדרות האפליקציה (פרופיל → מחק חשבון לצמיתות).
8. אבטחת מידע
נתונים מוצפנים בזמן מנוחה (AES-256) ובזמן העברה (TLS 1.3). גישה לנתוני משתמש מוגבלת לאנשי צוות הכרחיים בלבד, עם אימות דו-שלבי. לפרטים נוספים ראה דף האבטחה.
9. עוגיות (Cookies)
FinOS משתמש רק בעוגיות הכרחיות לפעולת השירות (token אימות). אין עוגיות שיווקיות, אין tracking pixels, אין Google Analytics.
10. שינויים במדיניות
אם נשנה מדיניות זו בצורה מהותית, נשלח הודעה לאימייל הרשום שלך לפחות 14 יום מראש.
11. יצירת קשר
שאלות על פרטיות: privacy@xiomos.com
בקשות מחיקה: ניתן למחוק את החשבון ישירות מהאפליקציה (פרופיל → מחק חשבון). לחלופין: privacy@xiomos.com עם נושא "Data Deletion Request"
כתובת: Xiomos, ישראל
יש לך גם זכות להגיש תלונה לרשות להגנת הפרטיות בישראל (ILPA) או לרשות הגנת המידע האירופאית הרלוונטית.