Политика конфиденциальности и условия использования
Оглавление (RU)
1. Оператор сервиса
Оператором сервиса FAX («Оператор», «мы») является физическое лицо Криушев Семён Юрьевич.
Контакты по вопросам конфиденциальности и сервиса:
- Telegram: t.me/pes_project
- Email: sem4k4@icloud.com
- Сайт: fax-messenger.com
- API / инфраструктура: fxf-msg.me
FAX не является государственным сервисом, банком, оператором связи общего пользования в смысле отдельных лицензий и не оказывает юридические, нотариальные или следственные услуги.
2. Применимое право и территория
Приоритетным ориентиром при толковании настоящего документа является право Российской Федерации, включая нормы о персональных данных в применимой части. Сервис предназначен для пользователей из разных стран; при использовании сервиса из иной юрисдикции вы подтверждаете, что делаете это по собственной инициативе и несёте ответственность за соблюдение местного законодательства.
Там, где нормы разных стран конфликтуют, Оператор стремится обеспечить практическую защиту конфиденциальности корректно сформированных E2E-текста и E2E-медиа и ограничить раскрытие данных минимально необходимым объёмом, совместимым с технической архитектурой FAX.
3. Определения
- Сервис / FAX — мобильное приложение FAX, веб-страницы, API, серверы, базы данных и связанные компоненты.
- Пользователь / вы — лицо, создавшее аккаунт или иным образом использующее Сервис.
- E2E (сквозное шифрование) — шифрование содержимого на устройстве отправителя так, что расшифровка возможна только на устройствах участников переписки, обладающих соответствующими ключами.
- Личный чат (DM) — закрытая переписка между пользователями.
- Групповой чат — закрытая переписка нескольких участников.
- Канал — открытая для пользователей FAX лента публикаций без E2E; это не закрытая E2E-переписка и не обязательно общедоступная веб-страница.
- Метаданные — данные о факте и обстоятельствах использования (например, идентификаторы, время, участники чата, статусы доставки и длительность медиа), но не расшифрованное содержимое корректно сформированных E2E-текста и E2E-медиа.
- Устройство — смартфон или иное устройство, на котором установлено приложение FAX.
4. Область действия
Настоящий документ одновременно выполняет функции:
- политики конфиденциальности (какие данные обрабатываются и зачем);
- описания архитектуры конфиденциальности (что технически доступно / недоступно Оператору);
- условий использования и отказа от ответственности в части, необходимой для понимания рисков.
Документ применяется к приложению FAX, сайтам fax-messenger.com и fxf-msg.me, API и связанным уведомлениям. Документ не регулирует обработку данных независимыми третьими лицами (Apple, DonationAlerts, блокчейны, Telegram как мессенджер поддержки и т.п.) — у них собственные политики; ниже указано, когда взаимодействие с ними возникает.
5. Категории обрабатываемых данных
5.1. Данные аккаунта
- адрес электронной почты;
- имя пользователя (@nick) и нормализованная форма для поиска;
- отображаемое имя, биография, аватар;
- хэш пароля (пароль в открытом виде не хранится);
- статус подтверждения email;
- дата регистрации, время последней активности / последнего входа;
- публичный ключ шифрования пользователя (для E2E и FaxCheck);
- настройки конфиденциальности поиска и пересылки;
- настройка автоудаления аккаунта при длительном отсутствии входа;
- при наличии — сведения о бане (дата, причина) для исполнения ограничений доступа.
5.2. Данные безопасности аккаунта
- коды подтверждения email / сброса пароля (хранятся в виде, пригодном только для проверки, с сроком действия и лимитом попыток);
- при включённой 2FA: зашифрованный TOTP-секрет на стороне сервера, признак включения 2FA, хэши резервных кодов;
- JWT-сессии для авторизации API.
5.3. Данные переписки и взаимодействия
- структура чатов: тип (личный / группа / канал), участники, роли;
- для E2E-текста личных и групповых чатов — шифротекст (ciphertext) и сопутствующие технические поля, необходимые для доставки;
- для каналов — открытый текст публикаций и связанные объекты (это публичный контент);
- реакции, ответы, статусы прочтения, mute, закрепления (где применимо);
- системные записи о звонках в истории чата;
- записи FaxCheck (факт проверки ключей / связанные служебные данные).
5.4. Медиа и файлы
- в личных и групповых чатах, когда E2E успешно сформировано, — шифротекст фото, голосовых сообщений, видеокружков и превью; файловый ключ серверу недоступен;
- в каналах — открытые для пользователей FAX публикации без E2E;
- для E2E-медиа сервер открыто хранит размер шифротекста, служебную метку E2E-формата и длительность; исходный MIME-тип и waveform находятся внутри зашифрованного конверта;
- legacy-, fallback- и временные медиафайлы могут существовать на сервере в открытом виде, как описано в разделе 8.
5.5. Данные звонков
- идентификаторы звонка, чата, вызывающего и вызываемого;
- тип/статус, время начала, принятия, завершения, длительность, причина завершения;
- служебная сигнализация WebRTC (SDP/ICE) в процессе установления соединения — транзитно, без цели долговременного хранения содержимого медиапотока;
- сетевые параметры, необходимые для NAT traversal (в т.ч. через STUN/TURN).
5.6. Устройства и уведомления
- токены push-уведомлений;
- отдельные VoIP (PushKit) токены для входящих звонков на iOS;
- содержимое служебной очереди доставки уведомлений (получатель, заголовок/тело в пределах технической необходимости, идентификаторы чата/сообщения, статусы попыток).
5.7. Технические и журнальные данные
- IP-адрес и User-Agent при отдельных событиях (например, регистрация, запросы API) — для безопасности, антиспама и rate-limit;
- операционные логи сервера (доступ, ошибки), агрегированная служебная статистика;
- данные, необходимые для администрирования (поиск пользователя по id/@username, бан/разбан).
5.8. Данные, которые остаются на устройстве
- код-пароль (PIN), Panic-PIN и параметры локальной блокировки;
- приватные ключи E2E и ключи чатов;
- локально зашифрованные хранилища (realm) приложения;
- расшифрованный текст после локальной дешифровки;
- биометрические шаблоны Face ID / Touch ID — обрабатываются системой iOS, приложению не передаются.
5.9. Данные, которые мы намеренно не собираем
- рекламные идентификаторы для трекинга;
- SDK аналитики поведения / рекламные сети внутри FAX (в текущей версии не используются);
- геолокация как отдельная функция трекинга (если устройство передаёт IP — это сетевой факт подключения, а не «карта перемещений»).
6. Аккаунт, аутентификация и удаление
Для использования основных функций требуется регистрация: email, пароль, имя пользователя, отображаемое имя. Email подтверждается одноразовым кодом. Вход возможен по email или @username. Сессия API обычно оформляется токеном с ограниченным сроком действия.
Доступна двухфакторная аутентификация (TOTP) и резервные коды. Исходные резервные коды показываются пользователю при настройке; на сервере хранятся их хэши.
Пользователь может безвозвратно удалить аккаунт в приложении (с подтверждением паролем и, при включённой 2FA, кодом). Также доступно автоудаление аккаунта после заданного периода отсутствия входа (в пределах настроек приложения).
При удалении аккаунта связанные записи удаляются из основной базы данных Сервиса. Объекты в файловом хранилище, записи в логах и резервные копии могут сохраняться после удаления записи аккаунта и удаляться или перезаписываться позднее в рамках эксплуатационных процедур; фиксированный срок удаления таких артефактов не гарантируется. Сохранившиеся E2E-объекты представляют собой шифротекст и бесполезны для расшифровки без приватных или файловых ключей, но открытые channel-, legacy-, fallback- или временные файлы такой криптографической гарантии не имеют. Если обнаружите остаточные артефакты — сообщите Оператору.
7. Личные и групповые чаты: закрытая переписка и E2E
В личных и групповых чатах FAX поддерживает сквозное шифрование текста. Когда E2E-сообщение успешно сформировано, текст шифруется на устройстве отправителя (криптография на базе Curve25519 / NaCl crypto_box в реализации клиента), а сервер хранит и передаёт шифротекст вместо читаемого текста сообщения.
Что это означает практически:
- Оператор не может прочитать содержимое E2E-текста, даже имея доступ к серверу и базе данных;
- Оператор не может «включить прослушку» E2E-чата и не может выдать plaintext E2E-переписки по запросу, потому что plaintext на сервере отсутствует;
- расшифровка возможна у участников, обладающих соответствующими ключами на своих устройствах;
- сервер знает метаданные, необходимые для работы мессенджера: кто с кем состоит в чате, когда доставлены/прочитаны сообщения (в пределах реализованных статусов), идентификаторы сообщений и т.п.
Групповые чаты являются закрытыми для участников группы, но сервер знает состав участников и роли (owner/admin/member). Текст группы шифруется для участников; это не делает группу «невидимой» для факта её существования в инфраструктуре.
Если клиенту не удаётся сформировать шифротекст, текущая реализация может отправить текст в открытом для сервера виде. Такое сообщение не является E2E: его содержимое может храниться на сервере, использоваться в push-уведомлении и быть технически доступно Оператору. Гарантия невозможности расшифровки относится только к сообщениям, сохранённым как E2E-шифротекст. Пользователям рекомендуется поддерживать актуальность приложения и корректность ключей (в т.ч. через FaxCheck).
8. Медиафайлы в чатах
В личных и групповых чатах при наличии необходимых ключей клиент шифрует фото, голосовые сообщения, видеокружки и превью на устройстве отправителя. Файл шифруется с помощью NaCl secretbox, а файловый ключ оборачивается для участников чата с помощью crypto_box. Итоговый объект хранится как шифротекст, и сервер не располагает файловым ключом для его расшифровки.
Если необходимый E2E-ключ недоступен, текущая реализация может использовать обычную загрузку: такое вложение не является E2E и может быть доступно серверу в открытом виде. При склейке нескольких сегментов голоса или видеокружка сервер также может кратковременно обрабатывать plaintext-файл до его шифрования клиентом. Удаление такого промежуточного файла выполняется в режиме best effort и не гарантируется мгновенно при сбое, закрытии приложения или ошибке сети. Медиа каналов является открытым для пользователей FAX контентом без E2E. Медиа, отправленные до внедрения E2E либо через fallback, могут оставаться в прежнем открытом виде.
9. Каналы — открытый контент без E2E
Каналы в FAX — это ленты публикаций, открытые для пользователей FAX, а не закрытые E2E-диалоги. Это не обязательно означает наличие общедоступной веб-страницы. Публикации каналов не используют E2E и обрабатываются как открытый контент Сервиса.
Для каналов характерно:
- текст и медиа публикаций доступны инфраструктуре Сервиса и могут быть доступны пользователям канала;
- возможны реакции, закрепления и иные элементы открытой ленты;
- канал не следует использовать для передачи конфиденциальных личных данных.
10. Звонки
В FAX реализованы голосовые звонки формата 1:1 (один вызывающий — один вызываемый). Добавить третьего участника в звонок средствами приложения нельзя: конференц-звонки / «подсадка» третьей стороны в медиасессию как функция продукта не предусмотрены.
Как устроена конфиденциальность звонка:
- медиасессия строится на WebRTC с защитой медиа (DTLS-SRTP);
- при успешном прямом соединении аудио идёт между устройствами (P2P);
- при необходимости NAT traversal трафик может идти через TURN-реле: реле передаёт уже защищённый медиапоток и служебные сетевые данные, но не предоставляет Оператору «запись разговора в виде прослушиваемого аудиофайла» как функцию сервиса;
- для установления соединения сервер сигнализации обрабатывает служебные WebRTC-сообщения (offer/answer/ICE), которые могут содержать сетевые адреса;
- в базе сохраняются метаданные звонка (кто, кому, когда, длительность, статус), а не содержимое разговора.
Для входящих звонков на iOS используется VoIP push (Apple Push Notification service / PushKit). В уведомлении могут передаваться технические идентификаторы звонка/чата и сведения о вызывающем, необходимые для показа системного UI вызова.
Могут использоваться публичные STUN-серверы (в т.ч. инфраструктура Google STUN) и собственный TURN. Эти компоненты видят технические сетевые данные, необходимые для соединения.
11. Функции безопасности на устройстве и FaxCheck
11.1. FaxCheck
FaxCheck помогает убедиться, что вы общаетесь с ожидаемым собеседником, сравнивая представление публичных ключей (в т.ч. в виде emoji-фразы / проверки). Сервер хранит публичные ключи и служебные сведения о проверках/ротации ключей. Приватные ключи серверу не передаются.
11.2. Код-пароль, биометрия, автоблокировка
Локальный PIN и биометрическая разблокировка защищают доступ к приложению на устройстве. PIN не предназначен для передачи Оператору. Биометрия выполняется средствами iOS.
11.3. «Двойное дно»
Второй PIN может открывать отдельное локальное пространство/аккаунтный контекст на устройстве. Это функция локальной безопасности; Оператор не получает ваш Panic/второй PIN и не управляет им.
11.4. Panic
Panic-сценарий в текущей реализации ориентирован на локальное защитное действие на устройстве (локальное стирание/блокирующий сценарий в пределах клиента). Не следует считать Panic гарантией мгновенного уничтожения всех серверных копий данных без отдельного удаления аккаунта.
11.5. Sealed sender
FAX не реализует модель «полностью скрытого отправителя» перед сервером: для доставки сообщений и антиспама серверу известны служебные идентификаторы отправителя/получателей/чата.
12. Push-уведомления и VoIP
Для доставки уведомлений Сервис использует Apple Push Notification service (APNs), а также может использовать Expo Push Service (если настроен соответствующий канал доставки). На сервере хранятся device/VoIP токены.
Для сообщения, сохранённого как E2E-шифротекст, тело push-уведомления делается нейтральным и не содержит текста переписки. Через APNs могут передаваться отображаемое имя отправителя в заголовке, нейтральный тип события или медиа, а также идентификаторы чата и сообщения. Для открытых публикаций канала push может содержать текст публикации. Если текст был отправлен через plaintext fallback, он может попасть в тело push-уведомления и стать доступным Apple/Expo в рамках доставки; такой текст не имеет E2E-гарантии.
Apple и Expo обрабатывают данные доставки уведомлений по своим правилам. FAX не контролирует внутренние системы Apple.
13. Поиск, профиль, контакты, блокировки, пересылка
Пользователи могут искать другие аккаунты по отображаемому имени, @username и (в пределах настроек) email. Email может использоваться для совпадения при поиске, но не обязан отображаться в выдаче. Для поиска по имени / email / username и для пересылки сообщений доступны уровни: «все», «контакты», «никто».
Публичный профиль может включать @username, имя, аватар, био, публичный ключ и дату создания. Пользователь может вести локальную/серверную адресную книгу алиасов, блокировать других пользователей. Блокировка ограничивает возможность писать/звонить и влияет на видимость в поиске в пределах логики Сервиса.
14. Официальный канал FAX News
FAX News — официальный канал Сервиса с открытым для пользователей FAX контентом без E2E. Пользователи могут добавляться в него автоматически при использовании Сервиса. Это не обязательно означает наличие общедоступной веб-страницы канала. Внутри канала могут размещаться служебные материалы, ссылки на поддержку проекта и контакт разработчика.
Ограничения клиента (например, невозможность покинуть канал или отключить уведомления канала) являются частью продуктовой модели официального канала и описаны здесь для прозрачности.
15. Добровольная поддержка проекта (донаты)
FAX может предлагать только добровольную поддержку проекта через указанные внешние способы. Донат не является платой за доступ к функциям мессенджера, не разблокирует цифровые функции или контент внутри приложения и не покупает «особые права» на данные других пользователей.
15.1. DonationAlerts
В приложении может открываться внешняя страница DonationAlerts (fax_msg). При переходе действуют политика и обработка данных DonationAlerts и браузера/Apple Safari. FAX не получает данные вашей банковской карты через API мессенджера и не делает DonationAlerts обязательным условием регистрации.
15.2. Криптовалютные адреса
Могут отображаться адреса для добровольных переводов (например, USDT TRC20, GRAM/TON, ETH, BTC). Транзакции в публичных блокчейнах по своей природе прозрачны для наблюдателей сети. FAX не обязан и в общем случае не связывает автоматически блокчейн-перевод с вашим аккаунтом FAX внутри приложения; однако полная анонимность криптоперевода не гарантируется свойствами блокчейна.
15.3. Цель поддержки
Средства могут использоваться на инфраструктуру (хостинг, база данных, push/VoIP, трафик), развитие и поддержку Сервиса. Рекламная модель «продажа данных пользователей» не используется.
16. Что Оператор НЕ может выдать (даже при наличии доступа к серверу)
- приватные ключи E2E пользователей (их нет на сервере);
- plaintext текста личных и групповых сообщений, корректно сохранённых как E2E-шифротекст;
- plaintext актуальных E2E-медиа личных и групповых чатов, когда сервер хранит только шифротекст и не располагает файловым ключом;
- «мастер-ключ» для массовой расшифровки чужих переписок (такого ключа не существует в архитектуре);
- PIN / Panic-PIN / биометрические шаблоны пользователя;
- содержимое аудиозвонка как расшифрованная «прослушка» в режиме обычной работы Сервиса.
17. Передача данных третьим лицам и субпроцессоры
FAX не продаёт персональные данные пользователей и не передаёт E2E-plaintext третьим лицам (его нет на сервере). Вместе с тем для работы Сервиса неизбежно используются технические провайдеры:
- Apple APNs / PushKit — доставка push и VoIP-уведомлений;
- Expo Push Service — при использовании соответствующего канала доставки;
- провайдер email (Resend) — доставка писем подтверждения/сброса пароля;
- STUN/TURN — установление звонков;
- хостинг / VPS / СУБД — размещение инфраструктуры;
- Let’s Encrypt — TLS-сертификаты (не контент переписки);
- DonationAlerts — только если пользователь сам переходит к оплате/донату;
- блокчейны — при добровольном криптопереводе;
- Telegram — канал поддержки; также служебные уведомления Оператора (ops) могут содержать технические/учётные сведения о регистрациях и модерации (например, id, username, email, IP, User-Agent, статус 2FA, факты бана) для администрирования Сервиса. Это не означает выдачу E2E-plaintext переписки.
Передача указанным провайдерам ограничивается целью обеспечения работы Сервиса, безопасности и поддержки.
18. Законные запросы и объём возможного раскрытия
При поступлении обязательных законных требований Оператор исходит из принципа минимально необходимого раскрытия: предоставляется только то, что (а) реально существует в системах Сервиса и (б) требуется по закону в конкретном запросе.
Не предоставляется и не может быть предоставлено:
- расшифрованное содержимое корректно сформированных E2E-текстовых сообщений и E2E-медиа;
- приватные и файловые ключи, которыми Оператор не располагает;
- данные, которых нет в системах FAX.
Могут существовать на стороне сервера (и потому теоретически попадать в минимально необходимый объём, если это прямо требуется законом и применимо): данные аккаунта, метаданные чатов/звонков, открытый контент каналов, технические логи, сведения о банах и медиафайлы в фактически сохранённом виде. Для актуальных корректно сформированных E2E-вложений DM/group таким серверным видом является шифротекст; для каналов, legacy-, fallback- и временных файлов серверный вид может быть открытым plaintext.
FAX не является сервисом, который «сотрудничает» в смысле добровольной передачи содержимого переписок или установки бэкдоров. Архитектура E2E исключает расшифровку корректно сформированных E2E-текста и E2E-медиа Оператором.
19. Сроки хранения
- Данные аккаунта и контент — пока аккаунт активен и записи не удалены пользователем/автоудалением/операциями Сервиса;
- коды подтверждения — ограниченный срок действия;
- JWT-токены — до указанного срока истечения или удаления аккаунта; выход из приложения удаляет локальную копию токена, однако отдельный серверный список отозванных токенов может отсутствовать, поэтому ранее скопированный токен может оставаться действительным до истечения срока;
- логи и служебные очереди — в пределах необходимости эксплуатации; фиксированный публичный SLA удаления всех логов в N дней может отсутствовать;
- резервные копии инфраструктуры — циклически перезаписываются;
- данные бана — пока необходимы для исполнения ограничения.
20. Права пользователя и контроль
В пределах функций приложения и применимого права вы можете:
- просматривать и изменять профиль и настройки конфиденциальности;
- включать/настраивать 2FA;
- удалять отдельные сообщения (в пределах логики клиента/сервера; для части сценариев может оставаться tombstone/служебная запись);
- блокировать пользователей;
- удалить аккаунт;
- настроить автоудаление аккаунта при неактивности;
- обратиться к Оператору по контактам раздела 26.
Если применимое право предоставляет дополнительные права (доступ, уточнение, ограничение обработки и т.д.), направьте запрос Оператору. Идентификация заявителя может потребоваться, чтобы не выдать данные чужого аккаунта. Запросы, требующие выдачи E2E-plaintext, технически неисполнимы.
21. Дети
Сервис не предназначен для детей младше 13 лет (или более высокого возраста, если этого требует закон страны пользователя). Если вам известно, что ребёнок передал данные без согласия родителя/опекуна там, где оно требуется — сообщите Оператору для удаления аккаунта.
22. Меры безопасности
Оператор применяет разумные организационные и технические меры, включая:
- HTTPS/TLS для транспорта;
- хранение паролей в виде хэшей;
- E2E для текста и медиа личных и групповых чатов, когда клиент успешно формирует E2E-объект;
- разграничение доступов к инфраструктуре;
- rate-limit и меры против злоупотреблений;
- 2FA как опцию пользователя.
Абсолютная безопасность невозможна. Угрозы включают компрометацию устройства пользователя, утечку ключей с устройства, фишинг, ошибки ПО и действия вредоносных участников чата. Дополнительный серверный риск относится к открытому медиа каналов, legacy- и fallback-медиа, а также временным plaintext-файлам. Корректно сформированные актуальные E2E-вложения DM/group хранятся на сервере как шифротекст без доступного Оператору файлового ключа.
23. Отказ от ответственности (as-is)
Сервис предоставляется по принципу «как есть» и «как доступно». В максимальной степени, допускаемой применимым правом, Оператор не гарантирует:
- бесперебойность, отсутствие ошибок, пригодность для критических целей;
- сохранность данных при любых сценариях сбоя/атаки/утраты устройства;
- что третьи лица (другие пользователи, владельцы устройств, сети, Apple, провайдеры) не нарушат вашу конфиденциальность вне архитектуры FAX;
- юридическую, медицинскую, финансовую пригодность Сервиса для любых целей.
В максимальной степени, допускаемой правом, Оператор не несёт ответственности за косвенные, случайные, штрафные убытки, упущенную выгоду, потерю данных на устройстве пользователя, действия других пользователей, содержимое переписок и публикаций, перебои у третьих провайдеров (Apple, сети связи, хостинг и т.д.), а также за последствия использования FAX в нарушение закона.
Ничто в настоящем документе не исключает ответственность, которую нельзя исключить по закону РФ или иному императивному праву.
24. Приемлемое использование и модерация
Запрещается использовать FAX для:
- деятельности, прямо запрещённой законом;
- взлома, спама, атак на инфраструктуру, распространения вредоносного ПО;
- попыток обойти бан/ограничения, выдавать себя за другого человека в целях мошенничества;
- публикации в каналах материалов, нарушающих закон.
Оператор может ограничить доступ (бан), удалить или ограничить открытый контент каналов и применять технические меры защиты. Оператор не модерирует содержимое E2E-переписок, потому что не имеет к нему доступа. Ответственность за содержание сообщений несут пользователи-участники.
25. Изменения документа
Оператор может обновлять настоящий документ. Актуальная версия публикуется по каноническому URL. Продолжение использования Сервиса после публикации изменений означает согласие с обновлённой редакцией, если иное не требуется императивным законом. Существенные изменения по возможности сопровождаются уведомлением (например, через FAX News или сайт).
26. Контакты
- Telegram: t.me/pes_project
- Email: sem4k4@icloud.com
- Privacy URL: https://fax-messenger.com/privacy-policy
Privacy Policy and Terms of Use (English)
EN Contents
1. Operator
The Operator of FAX (“Operator”, “we”) is a natural person: Semyon Yuryevich Kriushev (Russian: Криушев Семён Юрьевич).
- Telegram: t.me/pes_project
- Email: sem4k4@icloud.com
- Website: fax-messenger.com
- API / infrastructure: fxf-msg.me
2. Governing approach and territory
The primary interpretive reference is the law of the Russian Federation, including personal-data rules where applicable. FAX is intended for users in many countries. If you use FAX from another jurisdiction, you do so on your own initiative and are responsible for compliance with local law.
Where legal regimes conflict, the Operator aims to preserve the practical confidentiality of properly created E2E text and media and to limit disclosure to the minimum necessary consistent with FAX’s architecture.
3. Definitions
- Service / FAX — the FAX app, websites, API, servers, databases and related components.
- E2E — end-to-end encryption of content on the sender’s device so that decryption is only possible on participants’ devices that hold the relevant keys.
- Direct / group chat — private conversations between users.
- Channel — a feed open to FAX users without E2E; it is not a private E2E conversation and is not necessarily a publicly accessible web page.
- Metadata — data about use (identifiers, timestamps, membership, delivery states and media duration), not decrypted contents of properly created E2E text or E2E media.
4. Scope
This document is the Privacy Policy, a transparency statement about confidentiality architecture, and Terms/disclaimer provisions needed to understand risks. It applies to the FAX iOS app, fax-messenger.com, fxf-msg.me, the API and related notifications. Independent third parties (Apple, DonationAlerts, blockchains, etc.) have their own policies.
5. Categories of data
5.1 Account data
- email; username (@nick); display name; bio; avatar;
- password hash (plaintext password is not stored);
- email verification status; registration time; last activity / last login;
- user encryption public key; privacy settings; account auto-delete settings;
- ban records when access is restricted.
5.2 Security data
- email verification / password-reset codes (stored for verification, with expiry and attempt limits);
- if 2FA is enabled: encrypted TOTP secret, enabled flag, hashed backup codes;
- JWT API sessions.
5.3 Messaging / interaction data
- chat structure (direct / group / channel), members, roles;
- for E2E text in direct/group chats — ciphertext and delivery-related fields;
- for channels — public plaintext posts and related objects;
- reactions, replies, read states, mute, pins (where applicable);
- call system records in chat history; FaxCheck-related records.
5.4 Media
In direct and group chats, when E2E media is successfully created, photos, voice messages, video notes and image thumbnails are encrypted on the sender device (secretbox + per-participant key wrap). The server does not hold the file key. For E2E media, the server openly stores ciphertext size, a generic E2E format marker and duration; original MIME type and waveform are inside the encrypted envelope. Channels contain media open to FAX users without E2E. Legacy, fallback and transient media files may exist server-side in plaintext as described in section 8.
5.5 Calls
- call/chat/caller/callee identifiers; status; timestamps; duration; end reason;
- WebRTC signaling in transit; STUN/TURN network parameters for connectivity.
5.6 Devices & notifications
- push tokens; VoIP (PushKit) tokens; notification delivery queue fields needed for delivery.
5.7 Technical logs
- IP and User-Agent for certain events (security / anti-abuse / rate limits);
- operational logs; admin/moderation tooling data.
5.8 Device-only data
- PIN / Panic-PIN; E2E private keys and chat keys; local encrypted app storage; decrypted text after local decryption;
- biometric templates remain in iOS — not sent to the app/Operator.
5.9 Data we do not intentionally collect
- ads tracking identifiers; in-app behavioral analytics / ad SDKs (not used in the current version).
6. Account, authentication, deletion
Registration requires email, password, username and display name. Email is verified with a one-time code. Login may use email or @username. Optional TOTP 2FA and backup codes are available. You may delete your account in-app, or enable auto-deletion after a period of no login. Associated records are removed from the Service’s primary database. File-storage objects, logs and backups may remain after the account record is deleted and may be removed or overwritten later through operational processes; no fixed deletion period for those artifacts is guaranteed. Any remaining E2E objects are ciphertext and cannot be decrypted without private or file keys, but open channel, legacy, fallback or transient files do not have that cryptographic protection.
7. Direct and group chats: private messaging and E2E
FAX supports end-to-end encryption for text in direct and group chats. When an E2E message is successfully created, text is encrypted on the sender device (Curve25519 / NaCl crypto_box in the client implementation), and the server stores and relays ciphertext instead of readable message text.
- The Operator cannot read E2E text even with server/database access;
- The Operator cannot produce E2E plaintext on demand because plaintext is not on the server;
- Decryption is possible for participants who hold the keys on their devices;
- The server still knows operational metadata (membership, delivery/read-related fields, identifiers, etc.).
Groups are private to members, but membership and roles are known to the server. If the client cannot create ciphertext, the current implementation may send text in server-readable plaintext. Such a message is not E2E: its content may be stored by the server, included in a push notification and technically accessible to the Operator. The non-decryption guarantee applies only to messages stored as E2E ciphertext.
8. Media in chats
In direct and group chats, when the required keys are available, the client encrypts photos, voice messages, video notes and image thumbnails on the sender device. Files use NaCl secretbox, and the file key is wrapped for chat participants using crypto_box. The final object is stored as ciphertext, and the server does not hold the file key required to decrypt it.
If a required E2E key is unavailable, the current implementation may use the regular upload path; that attachment is not E2E and may be available to the server in plaintext. For multi-segment voice or video notes, the server may also process a transient plaintext file before the client encrypts the final object. Deletion of that intermediate file is best effort and is not guaranteed to be immediate after an app termination, network failure or other error. Channel media is content open to FAX users without E2E. Media sent before E2E media was introduced, or through a fallback path, may remain in its earlier plaintext form.
9. Channels are open content without E2E
Channels are feeds open to FAX users, not private E2E conversations; this does not necessarily mean that an unauthenticated public web page exists. Channel posts do not use E2E. Channel text and media are accessible to the Service infrastructure and may be available to channel users. Do not use channels to transmit confidential personal data.
10. Calls
FAX supports 1:1 audio calls only. The product does not provide adding a third participant / conference calling into the media session.
- WebRTC media is protected (DTLS-SRTP);
- direct P2P audio is between devices when connectivity allows;
- TURN may relay encrypted media and network parameters when needed;
- signaling handles SDP/ICE (may include network addresses);
- databases store call metadata, not conversation audio content;
- iOS incoming calls use VoIP push via Apple; STUN/TURN providers see technical connectivity data.
11. On-device security and FaxCheck
FaxCheck helps verify you are talking to the intended contact by comparing public-key representations. Public keys and related verification/rotation records may be stored server-side; private keys are not. Local PIN, biometrics, dual-space PIN and Panic are device-side controls. Panic performs a local protective erase/lock action within the client; it does not guarantee immediate deletion of server-side copies without separately deleting the account. FAX does not implement sealed sender: delivery/anti-abuse requires server-visible sender, recipient and chat identifiers.
12. Push and VoIP notifications
Delivery may use Apple APNs/PushKit and, where configured, Expo Push Service. Device and VoIP tokens are stored. For messages stored as E2E ciphertext, the push body is neutral and does not contain chat text. APNs may receive the sender’s display name as the notification title, a neutral event or media type, and chat/message identifiers. Pushes for open channel posts may contain post text. If text was sent through the plaintext fallback, it may appear in the push body and be available to Apple/Expo for delivery; that text does not have an E2E guarantee. Apple/Expo process delivery data under their own terms.
13. Search, profile, contacts, blocking, forwarding
Users may search by display name, @username and (subject to settings) email. Privacy levels include everyone / contacts / nobody for search and forwarding. Profiles may expose username, name, avatar, bio, public key and creation date. Blocking restricts messaging/calls and search visibility within Service logic.
14. Official FAX News channel
FAX News is the official channel with content open to FAX users without E2E. Users may be added automatically. This does not necessarily mean that an unauthenticated public web page exists. Posts may include project-support links and developer contact. Client limitations (e.g. leaving/muting constraints) are part of the official-channel product model.
15. Voluntary donations
FAX may offer voluntary project support through the listed external methods. Donations are not payment for access to messenger features, do not unlock digital features or content inside the app, are not required for registration, and do not purchase rights to other users’ data. DonationAlerts (donationalerts.com/r/fax_msg) is an external service opened in a browser. Crypto addresses (e.g. USDT TRC20, GRAM/TON, ETH, BTC) may be shown; blockchain transfers are publicly observable by nature. FAX does not sell user data to finance the project.
16. What the Operator cannot disclose
17. Third parties / processors
FAX does not sell personal data and does not provide E2E plaintext to third parties (it is not on the server). Technical providers include:
- Apple APNs / PushKit;
- Expo Push Service (if used);
- email provider (Resend) for verification/reset mail;
- STUN/TURN; hosting/VPS/database;
- Let’s Encrypt for TLS;
- DonationAlerts only if you choose to open it;
- public blockchains for voluntary crypto transfers;
- Telegram for support; Operator ops notifications may include account/technical fields (id, username, email, IP, User-Agent, 2FA flag, ban events) for administration — not E2E plaintext.
18. Legal requests
For binding lawful requests, the Operator applies minimum necessary disclosure: only data that (a) actually exists in FAX systems and (b) is legally required for that request. Plaintext of properly created E2E text and E2E media, and private or file keys that the Operator does not hold, are not provided and cannot be provided. Account data, metadata, open channel content, technical logs and media in the form actually stored server-side may exist and could fall within a minimum-necessary response if specifically required. For current properly created E2E DM/group attachments, that server-side form is ciphertext; for channel, legacy, fallback or transient files, the server-side form may be plaintext. FAX does not install backdoors into E2E encryption.
19. Retention
- Account/content — while the account exists / until deletion;
- verification codes — short-lived;
- JWT tokens — until their stated expiry or account deletion; logout removes the local token copy, but a separate server-side revocation list may not exist, so a previously copied token may remain valid until expiry;
- logs/queues/backups — according to operational need and rotation;
- ban data — while needed to enforce restriction.
20. Your rights and controls
You may edit profile/privacy settings, configure 2FA, delete messages within product rules, block users, delete your account, enable inactivity auto-deletion, and contact the Operator. Requests that require producing E2E plaintext are technically impossible.
21. Children
FAX is not intended for children under 13 (or a higher age required by your country’s law). Contact the Operator to request deletion if a child provided data without required consent.
22. Security measures
Reasonable measures include TLS, password hashing, E2E for direct/group text and media when the client successfully creates an E2E object, access control, rate limits and optional 2FA. No system is perfectly secure. Device compromise, key exposure, phishing, software defects and malicious chat participants remain risks. Additional server-side exposure applies to open channel media, legacy or fallback media, and transient plaintext files. Properly created current E2E DM/group attachments are stored as ciphertext without a file key available to the Operator.
23. Disclaimer (as-is)
THE SERVICE IS PROVIDED “AS IS” AND “AS AVAILABLE”. To the maximum extent permitted by applicable law, the Operator disclaims warranties of uninterrupted operation, error-free operation, fitness for critical purposes, and absolute confidentiality against all possible threats. To the maximum extent permitted by law, the Operator is not liable for indirect, incidental, special, consequential or punitive damages, lost profits, device-side data loss, other users’ actions, third-party outages, or unlawful use of FAX. Nothing excludes liability that cannot be excluded under mandatory law.
24. Acceptable use
You may not use FAX for illegal activity, intrusion, spam, malware distribution, ban evasion, impersonation fraud, or unlawful channel publications. The Operator may ban accounts and moderate public channel content. The Operator does not moderate E2E conversation content because it cannot access it. Users are responsible for their messages.
25. Changes
The Operator may update this document at the canonical URL. Continued use after publication constitutes acceptance where permitted by law. Material changes may be announced via FAX News or the website.
26. Contact
- Telegram: t.me/pes_project
- Email: sem4k4@icloud.com
- Privacy URL: https://fax-messenger.com/privacy-policy