Заметки о ведении дневника · · 6 мин чтения
Приватное приложение-дневник: чек-лист из 7 вопросов перед тем, как доверить ему записи
Где лежат записи, нужен ли аккаунт, кто их может прочитать и как забрать всё обратно. Семь вопросов к любому приложению-дневнику и способы проверить ответы самому, без слов разработчика.
- приватный дневник
- дневник с паролем
- без регистрации
- экспорт
- iCloud
Дневник читают двое: ты и тот, у кого есть доступ к серверу. Вторая половина этой фразы обычно не написана на странице приложения крупным шрифтом. Там написано «безопасно», «зашифровано», «мы ценим вашу приватность». Слова одинаковые у всех, а устройство под ними разное.
Ниже семь вопросов, которые стоит задать приложению до того, как в него уйдёт первая запись. К каждому вопросу есть способ проверить ответ своими руками. Я делаю дневник Lanternly и отвечаю на те же вопросы про него, чтобы было видно, как это выглядит на практике, включая места, где ответ не идеален.
1. Где физически лежат записи
Вариантов три. На устройстве и больше нигде. В облаке разработчика, под его аккаунтом. В облаке, которое принадлежит тебе (iCloud, Google Drive), куда разработчик не заходит.
Разница практическая, а не идеологическая. Если записи в облаке разработчика, их судьба зависит от его бизнеса: смена владельца, закрытие сервиса, утечка, повестка от властей. Если записи в твоём iCloud, всё это касается Apple, а не маленькой компании с тремя сотрудниками.
Как проверить: открой политику конфиденциальности и найди слово «сервер» или «servers». Если его нет вовсе, это тоже ответ, только плохой. Второй способ: выключи интернет и попробуй написать запись. Если приложение требует сеть для сохранения текста, записи живут не у тебя.
В Lanternly записи хранятся на устройстве и синхронизируются через iCloud владельца. Своих серверов у приложения нет. Хвалить тут нечего, это выбор архитектуры: без сервера нечему утечь.
2. Нужен ли аккаунт
Аккаунт нужен, когда данные лежат у разработчика: иначе он не поймёт, чьи они. Обратное тоже верно. Если приложение просит e-mail и пароль в первую минуту, спроси себя, зачем. Иногда ответ честный: синхронизация через свой сервер, семейный доступ, веб-версия. Иногда причина другая: рассылки, воронка, продажа подписки через письма «мы по вам скучаем».
Аккаунт ещё и точка входа. Пароль можно подобрать, восстановление через почту можно перехватить. Без аккаунта ломать нечего: нужен сам телефон и его разблокировка.
Как проверить: поставь приложение и посмотри, можно ли написать первую запись, не вводя ничего о себе. Если нет, посмотри, что именно требуется и для чего.
Lanternly работает без регистрации. Профиль локальный, на устройстве. Если ты пользуешься iPhone и Mac, записи встречаются через iCloud, потому что оба устройства и так вошли в один Apple ID.
3. Кто может прочитать текст
Слово «шифрование» само по себе не значит ничего. Шифрование при передаче есть у любого сайта. Шифрование на диске сервера есть у любого приличного хостинга. Оба варианта не мешают разработчику читать записи, потому что ключ у него.
Значение имеет одно: есть ли у кого-то, кроме тебя, ключ. Сквозное шифрование (end-to-end) означает, что ключ живёт только на твоих устройствах, а сервер видит набор байтов без смысла. Даже здесь важна оговорка: где хранится ключ и что будет, если его потерять.
С iCloud тут есть тонкость, которую мало кто проговаривает. По умолчанию Apple держит ключи от большинства категорий данных у себя, чтобы помочь восстановить доступ. Сквозное шифрование данных приложений в iCloud включается только вместе с «Расширенной защитой данных» в настройках Apple ID. Пока она выключена, Apple технически может расшифровать содержимое iCloud по запросу.
Как проверить: найди в описании фразу «end-to-end» и посмотри, при каких условиях она работает. Если приложение синхронизируется через iCloud, честный разработчик скажет про «Расширенную защиту данных» прямо.
Lanternly так и говорит: сквозное шифрование при синхронизации есть, когда у тебя включена «Расширенная защита данных». Без неё записи в iCloud защищены стандартным шифрованием Apple, где ключи держит Apple. На самом устройстве записи в любом случае под защитой системы, как и всё остальное на телефоне.
4. Что уходит наружу, кроме синхронизации
Приложение может отправлять что-то в сеть, даже если записи лежат локально. Погода для записи, геокодирование места, проверка подписки, крэш-репорты, аналитика.
Каждый такой запрос сам по себе не страшен. Вопрос в том, что именно в нём уезжает. Запрос погоды по координатам сообщает сервису погоды, где ты примерно находишься. Крэш-репорт может случайно захватить кусок текста из памяти. Аналитика событий вида «пользователь открыл запись с тегом X» уже говорит о содержании.
Как проверить: страница App Privacy в App Store. Apple требует от разработчика декларировать, какие типы данных собираются и связаны ли они с личностью. Лаконичная декларация вроде «Геопозиция: используется для функций приложения, не связана с вами» читается за пять секунд. Длинный список с «Идентификаторами» и «Данными об использовании» тоже читается быстро, но говорит о другом.
В Lanternly один внешний запрос: погода для записи по приблизительным координатам, если ты разрешил геопозицию. Больше ничего в сеть не уходит. В декларации App Store это одна строка про геопозицию.
5. Есть ли аналитика и трекеры
Отдельный вопрос, потому что его чаще всего прячут. Аналитический SDK от рекламной сети внутри дневника означает, что третья компания получает идентификатор устройства, время сессий и события. Не текст записей, но достаточно, чтобы собрать профиль.
Как проверить: та же страница App Privacy, раздел «Данные, используемые для отслеживания вас». Если раздел пуст и написано «Данные не используются для отслеживания», это хороший знак. Дополнительно можно посмотреть, просит ли приложение разрешение на отслеживание при первом запуске: системный диалог «Разрешить приложению отслеживать ваши действия» появляется только у тех, кто отслеживает.
У Lanternly нет аналитики, трекеров и рекламных SDK. Разработчик не знает, сколько записей ты пишешь и о чём. Это неудобно для разработчика и удобно для тебя.
6. Можно ли забрать всё обратно
Дневник за пять лет весит больше, чем любое приложение. Если единственный способ достать записи наружу это скриншоты, ты привязан навсегда. Если экспорт есть только в проприетарном формате, который читает одно приложение, разница небольшая.
Хороший экспорт выглядит так: обычный текст или Markdown, чтобы открыть в чём угодно; JSON с датами, тегами и метаданными, чтобы перенести в другой дневник; PDF или EPUB, чтобы прочитать как книгу. И без ограничений: экспорт должен работать в бесплатной версии, а не открываться по подписке.
Как проверить: найди экспорт в настройках до того, как напишешь сотню записей. Сделай тестовую запись с фото и попробуй вытащить её. Посмотри, что получилось: есть ли дата, попало ли фото, читается ли файл без этого приложения.
Lanternly экспортирует в текст, JSON, PDF и EPUB из настроек, в бесплатной версии, без лимитов. Печать в оформленную книгу в PDF и EPUB входит в Lanternly+, но простой экспорт в те же форматы доступен всем. Обратный путь тоже есть: импорт архива Day One в формате JSON с датами, фото, местами и погодой.
7. Как устроен замок
Замок на дневнике защищает не от хакеров, а от человека рядом: партнёра, ребёнка, коллеги, который взял телефон посмотреть фото. Это самый частый сценарий утечки и самый простой в закрытии.
Face ID или Touch ID на входе в приложение решают задачу. Отдельный PIN-код внутри приложения работает тоже, но его нужно помнить, а забытый PIN на локальном дневнике без аккаунта означает потерю всего. Биометрия здесь надёжнее: она привязана к системе, а не к памяти.
Как проверить: включи замок, сверни приложение, открой снова. Замок должен появиться сразу, а не через минуту. Проверь, что превью в переключателе приложений тоже скрыто, иначе последняя запись видна без разблокировки.
В Lanternly замок по Face ID и Touch ID включается в настройках. Отдельного пароля от приложения нет, чтобы нечего было забыть.
Что делать с ответами
Если приложение прошло все семь вопросов, ему можно доверять записи в том смысле, в каком вообще можно доверять программе. Если не прошло два или три, это не приговор, а информация: ты знаешь, чем платишь за удобство. Хуже всего, когда ответов нет вообще. Молчание в политике конфиденциальности не означает «нечего скрывать».
Один практический совет напоследок. Проверь пункты 1, 3 и 6 до первой записи. Остальные можно уточнить по ходу. Но место хранения, ключи и экспорт определяют, останется ли дневник твоим через пять лет, а через пять лет менять что-то будет намного дороже.
Если хочешь увидеть, как эти ответы выглядят в одном приложении, раздел о приватности на главной собран ровно по этому списку. А о том, почему мы сделали именно так, есть отдельная страница.
Источники
- Advanced Data Protection for iCloud, Apple Support (2026)
- App privacy details on the App Store, Apple Developer (2026)