Privacy Policy for KORA
Last updated: July 27, 2026
KORA ("we", "our", or "us") is committed to protecting your privacy. This policy explains how the app handles your information. KORA has two modes, and which one you use decides where your family tree lives.
The two modes
Local mode (default, free)
- All your family tree data stays on your device — people, photos, relationships, notes, settings.
- Your content is not transmitted to our servers, and no cloud storage is used for it.
- No account or registration is required. Open the app and start.
- The only data that leaves your device is usage and diagnostic analytics (see "Analytics").
Cloud mode (optional, with a Pro subscription)
Cloud mode is off until you sign in and turn it on. When you do:
- The trees you choose to sync are uploaded to our servers (hosted in Europe) so they are available on your other devices and can be shared.
- You share deliberately: a tree is visible to another person only after you send them an invite and they accept it.
- An account is required. We store your account identifier and email address, and the subscription status returned by the app store or payment provider.
- You can leave cloud mode at any time — delete your account in the app and the trees stored on our servers are deleted with it. Your local copy stays on the device.
Types of data
- Family member information: names, dates of birth and death.
- Photos: images you add to profiles.
- Relationships: parent-child and spouse connections.
- Comments: notes about family members.
- App settings: theme, language.
- Cloud mode only: your email address, an account identifier, and your subscription status.
Data you control
- Export: export your family tree data at any time.
- Import: import previously exported data.
- Delete: delete all data through the app settings; deleting your account removes everything we hold in the cloud.
- No recovery: once deleted, data cannot be recovered — we keep no long-term backups of it.
Accounts and sign-in
Cloud mode uses Sign in with Apple, Sign in with Google, or a sign-in link sent to your email. From Apple or Google we receive your email address and a provider account identifier and nothing else — no contacts, no further profile data — and we never see your password. The email option stores only your address and a single-use, expiring token, of which we keep just a hash.
Sharing and invites
When you invite someone to a tree, we send that person an email containing your invite link. Invite emails are delivered by Brevo acting as our processor. A person who accepts an invite can see the contents of that tree; you can revoke access in the app.
Voice input (Pro)
Speech is converted to text on your device by the operating system's speech recognition. The resulting text — not the audio — is sent to our server, which passes it to Ollama Cloud to extract people and relationships. We do not store the transcript after the response is returned, and it is not used to train models.
Payments
Subscriptions are processed by Apple, Google Play or Stripe, with RevenueCat managing entitlements. We never see or store your card details. We receive only your subscription status.
Error reporting
Server errors are reported to Sentry (EU region). The reports are configured to exclude request bodies and personal identifiers, so the contents of your trees are not sent.
Data retention
Cloud data is kept for as long as your account exists. When you delete your account — from the account screen in the app — your trees, invites, sessions and account record are erased from our servers immediately and permanently, and we ask RevenueCat and our email provider to delete their copies too. We keep no backups from which a deleted tree could be restored. Anonymized analytics are retained under the provider's own retention settings.
Trees owned by other people that you contributed to are not deleted: that content is their data, not yours to erase. Your authorship link is removed from it.
Who is responsible for your data
The data controller is Roman Bastrakov, the independent developer of KORA, reachable at [email protected]. There is no company behind the app and no data protection officer is appointed — that contact address is the one to use for any privacy request.
Why we are allowed to process it (legal bases)
- Performance of a contract — your account, cloud sync, sharing, and the voice feature: you asked for these and they cannot work otherwise.
- Consent — analytics on the web, which loads only after you accept, and which you can withdraw at any time via "Cookie settings".
- Legitimate interests — keeping the service secure and working, and understanding aggregate usage in the mobile apps. You can object to this; see your rights below.
- Legal obligation — retaining what the law requires us to retain, such as transaction records held by the payment providers.
Where your data goes
Our servers are in the EU (Poland). Some processors operate outside it, so cloud-mode data may be transferred internationally under the safeguards each provider offers (typically EU Standard Contractual Clauses):
- Ollama Cloud (US) — receives the dictated text for the voice feature, stores nothing.
- RevenueCat (US) and Stripe (US) — subscription status and payment processing.
- Google / Firebase (US) — anonymized analytics and Sign in with Google.
- Apple (US/EU) — Sign in with Apple and App Store payments.
- Brevo (EU, France) — invite and sign-in email.
- Sentry (EU) — server error reports, configured to carry no personal data.
In local mode none of this applies: nothing is transferred anywhere.
Permissions
Photo library access
Lets you add family member photos from your device. Access is granted only when you explicitly choose to add or change a photo. In local mode photos stay on the device; in cloud mode they are uploaded with the tree you sync.
Camera access
Lets you take photos of family members. Access is granted only on your explicit choice.
Microphone and speech recognition (Pro)
Used only while you are dictating. See "Voice input" above for what leaves the device.
Storage access
Used to save and load your family tree data and photos — for local file operations only.
Analytics
KORA uses Google Analytics (including Google/Firebase Analytics on mobile) to collect anonymized usage and diagnostic information: screen views, interactions, device and platform type, approximate location from IP, and — on Android — a resettable advertising identifier. This helps us improve the app.
- Analytics events record which screens and actions were used, never the content of your trees (names, dates, photos, notes).
- Crashes are reported as an event carrying the error message, truncated to 100 characters. Those messages come from the app's own code and are not meant to contain your data, but we cannot rule out that a message ever quotes something you typed — so we mention it rather than claim otherwise.
- KORA shows no ads and does not sell your data. The advertising identifier on Android can be reset or limited in your device settings.
- Google processes this data under the Google Privacy Policy.
- On the web version, analytics is off by default and loads only after you consent. You can decline, or withdraw consent anytime via the “Cookie settings” link in the footer — no analytics scripts or cookies are loaded until you accept.
- In the mobile apps analytics starts with the app rather than behind a consent prompt. To switch it off there, use your device's own control — "Allow Apps to Track"/analytics sharing on iOS, or resetting and opting out of the advertising ID on Android — or write to us and we will exclude your installation.
Children's privacy
KORA is not intended for children and we do not knowingly collect personal information from them. In the EU, where consent is a legal basis, it applies from the age set by your country (13–16). If you believe a child has provided us with personal data, write to the address below and we will delete it.
Data security
In local mode, the security of your data depends on your device settings. We recommend enabling device encryption, a device lock (PIN/password/biometrics), regular export backups, and keeping your OS up to date. In cloud mode, data is transmitted over TLS and stored on access-controlled servers.
Data portability
You can export your data at any time as a ZIP archive: a JSON file with your tree structure and all associated photos. Exports can be imported back, moved to another device, or kept as a backup.
Your rights
You fully own your tree data at all times. In local mode we hold none of it, so we cannot access it or recover it for you — which also means there is nothing for us to hand over or erase.
In cloud mode you have the rights the GDPR gives you, and most of them you can exercise yourself, immediately, without asking us:
- Access and portability — export any tree from the app as a ZIP (JSON + photos). Ask us and we will also send what we hold about your account.
- Rectification — edit anything in the app; the change syncs.
- Erasure — delete your account from the account screen. It is immediate, permanent, and reaches our processors too.
- Restriction and objection — including objecting to the analytics we run on a legitimate-interests basis.
- Withdrawing consent — at any time, without affecting what was lawful before you withdrew it.
Write to [email protected] for anything you cannot do in the app; we answer within one month. If you are unhappy with how we handled it you can complain to your national data protection authority — for the EU, the list is at edpb.europa.eu.
We do not use your data for automated decision-making or profiling.
Changes to this policy
We may update this policy from time to time and will note changes by posting the new version on this page and updating the "Last updated" date.
Contact us
Questions about this policy: [email protected]. See also our Terms of Use.
Summary. In local mode your tree content (people, photos, links, notes) stays on your device and is not uploaded. In cloud mode the trees you sync are stored on our servers so you can use them across devices and share them with family, and you can delete them at any time. Analytics are anonymized and never include tree content. KORA shows no ads and does not sell your data.
Политика конфиденциальности КОРⱯ
Последнее обновление: 27 июля 2026 г.
КОРⱯ («мы» или «наше приложение») стремится защищать вашу конфиденциальность. Эта политика объясняет, как приложение обрабатывает вашу информацию. У КОРⱯ два режима, и именно выбранный режим определяет, где живёт ваше древо.
Два режима
Локальный режим (по умолчанию, бесплатный)
- Все данные древа остаются на вашем устройстве — люди, фото, связи, заметки, настройки.
- Содержимое не передаётся на наши серверы, облачное хранилище для него не используется.
- Аккаунт и регистрация не нужны. Открыли приложение — и работаете.
- Единственное, что покидает устройство, — статистика использования и диагностика (см. «Аналитика»).
Облачный режим (по желанию, с подпиской Pro)
Облачный режим выключен, пока вы не войдёте в аккаунт и не включите его. После включения:
- Выбранные вами древа загружаются на наши серверы (размещены в Европе), чтобы быть доступными на других ваших устройствах и для совместного доступа.
- Доступ вы открываете сами: древо видит другой человек только после того, как вы отправили приглашение и он его принял.
- Нужен аккаунт. Мы храним идентификатор аккаунта, адрес электронной почты и статус подписки, полученный от магазина приложений или платёжного провайдера.
- Из облачного режима можно выйти в любой момент — удалите аккаунт в приложении, и хранящиеся у нас древа будут удалены вместе с ним. Локальная копия останется на устройстве.
Типы данных
- Информация о членах семьи: имена, даты рождения и смерти.
- Фотографии: изображения, добавленные к профилям.
- Связи: родительско-детские и супружеские отношения.
- Комментарии: заметки о членах семьи.
- Настройки приложения: тема, язык.
- Только в облачном режиме: адрес электронной почты, идентификатор аккаунта и статус подписки.
Данные под вашим контролем
- Экспорт: данные древа можно экспортировать в любой момент.
- Импорт: ранее экспортированные данные можно импортировать обратно.
- Удаление: все данные можно удалить в настройках приложения; удаление аккаунта стирает всё, что хранится у нас в облаке.
- Без восстановления: после удаления данные не восстанавливаются — долговременных резервных копий мы не храним.
Аккаунт и вход
Облачный режим использует вход через Apple, вход через Google или ссылку для входа, присланную на почту. От Apple и Google мы получаем адрес электронной почты и идентификатор аккаунта — и больше ничего: ни контактов, ни других данных профиля; ваш пароль мы никогда не видим. При входе по почте хранится только адрес и одноразовый токен с ограниченным сроком, причём от токена — лишь хеш.
Совместный доступ и приглашения
Когда вы приглашаете человека в древо, мы отправляем ему письмо со ссылкой-приглашением. Письма доставляет Brevo в качестве нашего обработчика. Принявший приглашение видит содержимое этого древа; доступ можно отозвать в приложении.
Голосовой ввод (Pro)
Речь распознаётся на вашем устройстве средствами операционной системы. На наш сервер отправляется текст, а не аудио; сервер передаёт его в Ollama Cloud для выделения людей и связей. После возврата ответа расшифровку мы не храним и для обучения моделей она не используется.
Оплата
Подписки обрабатывают Apple, Google Play или Stripe, доступом управляет RevenueCat. Данные вашей карты мы не видим и не храним — нам приходит только статус подписки.
Отчёты об ошибках
Ошибки сервера отправляются в Sentry (регион ЕС). Отчёты настроены так, чтобы не включать тела запросов и персональные идентификаторы, поэтому содержимое ваших древ туда не попадает.
Сроки хранения
Облачные данные хранятся, пока существует ваш аккаунт. Когда вы удаляете аккаунт — на экране аккаунта в приложении — ваши древа, приглашения, сессии и запись аккаунта немедленно и безвозвратно стираются с наших серверов, а RevenueCat и почтовому провайдеру мы отправляем запрос на удаление их копий. Резервных копий, из которых можно было бы восстановить удалённое древо, мы не храним. Обезличенная аналитика хранится по правилам самого провайдера.
Древа, принадлежащие другим людям, в которые вы вносили правки, не удаляются: это их данные, и стирать их по вашему запросу мы не вправе. Из них убирается только ссылка на ваше авторство.
Кто отвечает за ваши данные
Оператор данных — Роман Бастраков, независимый разработчик КОРⱯ, связь: [email protected]. За приложением не стоит компания, отдельный сотрудник по защите данных не назначен — по любым вопросам о приватности пишите на этот адрес.
На каком основании мы это делаем
- Исполнение договора — аккаунт, облачная синхронизация, совместный доступ и голосовой ввод: вы сами их запросили, иначе они работать не могут.
- Согласие — аналитика в веб-версии: она загружается только после вашего согласия, и его можно отозвать в любой момент через «Настройки cookie».
- Законный интерес — поддержание безопасности и работоспособности сервиса и понимание обобщённой статистики использования в мобильных приложениях. Вы можете возразить против этого — см. ваши права.
- Требование закона — то, что мы обязаны хранить по закону, например записи о транзакциях у платёжных провайдеров.
Куда передаются данные
Наши серверы находятся в ЕС (Польша). Часть обработчиков работает за его пределами, поэтому данные облачного режима могут передаваться за границу с теми гарантиями, которые предоставляет каждый провайдер (как правило, стандартные договорные положения ЕС):
- Ollama Cloud (США) — получает продиктованный текст для голосового ввода, ничего не хранит.
- RevenueCat (США) и Stripe (США) — статус подписки и обработка платежей.
- Google / Firebase (США) — обезличенная аналитика и вход через Google.
- Apple (США/ЕС) — вход через Apple и платежи App Store.
- Brevo (ЕС, Франция) — письма с приглашениями и входом.
- Sentry (ЕС) — отчёты об ошибках сервера, настроены так, чтобы не содержать персональных данных.
В локальном режиме ничего из этого не происходит: никуда ничего не передаётся.
Разрешения
Доступ к фотогалерее
Позволяет добавлять фотографии членов семьи с устройства. Доступ предоставляется только когда вы явно выбираете добавление или изменение фото. В локальном режиме фотографии остаются на устройстве; в облачном — загружаются вместе с синхронизируемым древом.
Доступ к камере
Позволяет делать фотографии членов семьи. Доступ предоставляется только по вашему явному выбору.
Микрофон и распознавание речи (Pro)
Используются только во время диктовки. Что именно покидает устройство — см. раздел «Голосовой ввод».
Доступ к хранилищу
Используется для сохранения и загрузки данных древа и фотографий — только для локальных операций с файлами.
Аналитика
КОРⱯ использует Google Analytics (включая Google/Firebase Analytics в мобильных приложениях) для сбора обезличенной информации об использовании: просмотры экранов, взаимодействия, тип устройства и платформы, примерное местоположение по IP, а на Android — сбрасываемый рекламный идентификатор. Это помогает улучшать приложение.
- События аналитики фиксируют, какие экраны и действия использовались, но не содержимое ваших древ (имена, даты, фото, заметки).
- Сбои отправляются как событие с текстом ошибки, обрезанным до 100 символов. Эти тексты берутся из кода приложения и не предназначены для передачи ваших данных, но мы не можем полностью исключить, что в сообщение однажды попадёт то, что вы ввели, — поэтому говорим об этом прямо, а не утверждаем обратное.
- КОРⱯ не показывает рекламу и не продаёт ваши данные. Рекламный идентификатор на Android можно сбросить или ограничить в настройках устройства.
- Google обрабатывает эти данные согласно Политике конфиденциальности Google.
- В веб-версии аналитика по умолчанию выключена и загружается только после вашего согласия. Вы можете отказаться или отозвать согласие в любой момент через ссылку «Настройки cookie» в подвале — до принятия никакие аналитические скрипты и cookie не загружаются.
- В мобильных приложениях аналитика запускается вместе с приложением, а не после запроса согласия. Отключить её там можно средствами самого устройства — «Разрешить приложениям отслеживать»/передача аналитики на iOS, сброс и отказ от рекламного идентификатора на Android — либо напишите нам, и мы исключим вашу установку.
Конфиденциальность детей
КОРⱯ не предназначено для детей, и мы сознательно не собираем их персональные данные. В ЕС, где основанием служит согласие, оно действует с возраста, установленного вашей страной (13–16 лет). Если вы считаете, что ребёнок передал нам персональные данные, напишите на адрес ниже — мы их удалим.
Безопасность данных
В локальном режиме безопасность данных зависит от настроек устройства. Рекомендуем: включить шифрование устройства, настроить блокировку (PIN/пароль/биометрия), регулярно делать экспорт-бэкап и обновлять ОС. В облачном режиме данные передаются по TLS и хранятся на серверах с ограниченным доступом.
Переносимость данных
Данные можно экспортировать в любой момент в виде ZIP-архива: JSON со структурой древа и все связанные фотографии. Экспорт можно импортировать обратно, перенести на другое устройство или хранить как резервную копию.
Ваши права
Вы полностью владеете данными своего древа. В локальном режиме мы ими не располагаем, поэтому не можем ни получить к ним доступ, ни восстановить их — но по той же причине нам нечего вам выдавать и нечего удалять.
В облачном режиме у вас есть права, которые даёт GDPR, и большинство из них вы можете реализовать сами и сразу, не обращаясь к нам:
- Доступ и переносимость — экспортируйте любое древо из приложения в ZIP (JSON + фотографии). По запросу мы также вышлем всё, что храним о вашем аккаунте.
- Исправление — правьте что угодно в приложении, изменения синхронизируются.
- Удаление — удалите аккаунт на экране аккаунта. Это немедленно, необратимо и доходит до наших обработчиков.
- Ограничение и возражение — в том числе против аналитики, которую мы ведём на основании законного интереса.
- Отзыв согласия — в любой момент; это не затрагивает законность обработки до отзыва.
Пишите на [email protected] по всему, что нельзя сделать в приложении; отвечаем в течение месяца. Если вас не устроит, как мы обработали обращение, вы вправе пожаловаться в надзорный орган своей страны — список для ЕС: edpb.europa.eu.
Автоматизированного принятия решений и профилирования мы не применяем.
Изменения в политике
Мы можем время от времени обновлять эту политику и уведомим об изменениях, опубликовав новую редакцию на этой странице и обновив дату «Последнее обновление».
Связаться с нами
Вопросы по политике конфиденциальности: [email protected]. См. также наши Условия использования.
Резюме. В локальном режиме содержимое вашего древа (люди, фото, связи, заметки) хранится на устройстве и не выгружается. В облачном режиме синхронизируемые древа хранятся на наших серверах, чтобы быть доступными на всех ваших устройствах и для родственников, — и вы можете удалить их в любой момент. Аналитика обезличена и никогда не включает содержимое древ. КОРⱯ не показывает рекламу и не продаёт ваши данные.