הצהרת אבטחה
כלכלן, איך המידע שלכם נשמר
עודכן לאחרונה: 22 בספטמבר 2026
המסמך הזה מתאר מה המוצר עושה בפועל. הנוסח המשפטי המחייב נמצא בבדיקת עורך דין, וכל עוד הבדיקה לא הושלמה, מה שנאמר כאן אינו מחליף את הדין.
1. למה יש כאן מסמך כזה
כלכלן מנהל את ספר החשבונות של משפחה: כמה נכנס, כמה יצא, אצל מי ועל מה. מוצר שמבקש מידע כזה חייב לומר במפורש איפה הוא נמצא ומי יכול לקרוא אותו.
המסמך מתאר מנגנונים שקיימים בפועל. אין בו הצהרת עמידה בתקן שלא נערכה לגביו ביקורת חיצונית, אין בו הסמכה, ואין בו הבטחה שמערכת כלשהי אינה ניתנת לפריצה.
2. העיקרון: הספרים אצלכם, השרת מתווך
ספר החשבונות נשמר במכשירים שלכם ומוצפן במפתח שנוצר במכשיר. המפתח אינו נמסר לנו, ואיננו מחזיקים עותק שלו.
מה שנמצא אצלנו בשרת הוא טקסט מוצפן, מזהים וזמנים. איננו יכולים לקרוא את התנועות, את היתרות, את שמות בתי העסק או את הקטגוריות שלכם.
אין לנו חיבור לחשבון הבנק שלכם ואין אצלנו פרטי כניסה לבנק. אתם מורידים את הקובץ מאתר הבנק, והמכשיר שלכם קורא אותו.
3. הצפנה
- ההצפנה נעשית במכשיר, לפני שדבר עוזב אותו: AES-GCM ברוחב 256 סיביות לתוכן, ו-ECDH על עקום P-256 לשיתוף מפתח עם בן או בת הזוג ועם מלווה.
- כל התעבורה אל השירות וממנו מוצפנת ב-TLS.
- מעטפת השחזור שמורה בשרת כציפר בלבד: המפתח עטוף בקוד השחזור שלכם (PBKDF2, AES-GCM). קוד השחזור עצמו לעולם אינו נמצא בשרת.
4. איפה המידע יושב
- מסד הנתונים, האחסון והפונקציות: באזורי האיחוד האירופי.
- שירות הזהויות והדחיפות של Google הוא שירות גלובלי, ומתועד אצלנו כחריג.
- גם באזור האירופי, מה שספק הענן מחזיק לגבי הספרים הוא טקסט מוצפן במפתח שאין לו.
5. הרשאות גישה
מסד הנתונים מוגדר בחסימה כברירת מחדל: גישה אינה קיימת אלא אם הוגדרה במפורש, לקולקציה מסוימת, למשתמש המורשה לה, ועם סכימה סגורה שנבדקת בכתיבה.
- כל קריאה לשרת נבדקת פעמיים: שהמבקש מזוהה, ושהוא מורשה למשאב המסוים.
- האכיפה מתבצעת בשרת. בדיקה בצד הלקוח אינה נחשבת הגנה.
- הגישה מהאפליקציה מאומתת מול מנגנון אימות יישום (App Check), כדי לצמצם שימוש אוטומטי לרעה.
- כללי ההרשאות עצמם נבדקים באמולטור, בחבילת בדיקות ייעודית שרצה מול שירותי Firebase מקומיים. בכל בנייה רצה בדיקת אבטחה אוטומטית של הקוד.
6. מה רואה מלווה
מלווה רואה ציונים ותמציות, לעולם לא תנועות, לא שמות בתי עסק ולא יתרות. התיק נפתח בלחיצה שלכם, מוצפן למפתח של המלווה בלבד, ולזמן קצוב. «סיום מפגש» מוחק אותו.
7. דחיפות
גוף הודעת דחיפה נלקח מקטלוג סגור של נוסחים, בלי סכומים ובלי שמות. מה שמגיע למכשיר הוא סוג האירוע בלבד, למשל שיש הצעה שמחכה לכם.
8. גיבוי ו-Google Drive
תצלומי המצב של הספרים מוצפנים במפתח המשפחה לפני שהם נשמרים.
חיבור Google Drive הוא רשות ומקליק שלכם. אם חיברתם, אותם תצלומים מוצפנים נשמרים גם בתיקייה של כלכלן ב-Drive שלכם: Google מחזיקה בתים מוצפנים, והאפליקציה ניגשת רק לקבצים שהיא עצמה יצרה.
9. תשלום
הסליקה נעשית אצל Cardcom. פרטי הכרטיס מוזנים שם, אינם עוברים דרכנו ואינם נשמרים אצלנו. אלינו חוזרים מזהה ההזמנה, הסכום ומצב התשלום.
10. יומנים
יומני המערכת נכתבים לאיתור תקלות ולאבטחה בלבד, ונושאים קודי אירוע ומונים. כל מה שנכתב ליומן עובר לפני הכתיבה מסנן שמסווה מידע אישי מזהה, סודות ואסימוני גישה.
11. הגבול של הארכיטקטורה הזו
מערכת שבה המפתח אצלכם היא מערכת שבה אובדן קוד השחזור יחד עם כל המכשירים משמעו אובדן הספרים. איננו יכולים לשחזר אותם, מפני שאיננו מחזיקים את המפתח. זה המחיר של «השרת אינו יכול לקרוא», ואנחנו אומרים אותו מראש.
לכן קוד השחזור ניתן לכם בפתיחת המרחב, וכדאי לשמור אותו במקום שאינו המכשיר.
12. דיווח על חשש לפגיעה
מי שנתקל בליקוי אבטחה מתבקש לדווח לכתובת info@calcalan.app. נשמח לפנייה אחראית, ונטפל בה בהקדם.
הפירוט המלא של כל ערוץ שיוצא מהמכשיר, ומה גלוי למי שמקבל, נמצא במסך «מה יוצא מהמכשיר».
Trium Technology (GraniTeam), https://calcalan.app