Callert בקרוב ב-Google Play

מדיניות פרטיות

האתר והאפליקציה Callert

מפעיל השירות: Callert מבית AiCenter · ישראל

יצירת קשר: aicenter.co.il@gmail.com

האתר callert.co.il

האתר הזה הוא דף מידע סטטי. הוא לא משתמש בעוגיות (cookies), לא מפעיל כלי אנליטיקה, פרסום או מעקב, ולא כולל טפסים. כל הקבצים שלו, כולל הגופנים, נטענים מהשרת שלנו בלבד, בלי פנייה לצדדים שלישיים.

האתר מאוחסן ב-Cloudflare. כמו בכל אתר, השרת מקבל מהדפדפן נתונים טכניים (כתובת IP, סוג הדפדפן, הדף שהתבקש) לצורך הגשת הדף ואבטחה, ו-Cloudflare עשויה לשמור אותם ביומני מערכת לזמן מוגבל לפי מדיניות הפרטיות שלה. איננו משתמשים בנתונים האלה לזיהוי מבקרים.

Callert Inbox (בכתובת inbox.callert.co.il, אתר נפרד שאין בו שום תוכן אחר): ההתראות מגיעות מהטלפון שלך ישירות לדפדפן שלך, מוצפנות מקצה לקצה, דרך שירות ההתראות של יצרן הדפדפן (Google, Apple או Mozilla). הן נשמרות רק בדפדפן שבו פתחת את הדף. לשרת האתר אין גישה אליהן ואין לו שום קוד שמקבל אותן.

שאלות בנושא פרטיות: aicenter.co.il@gmail.com.


האפליקציה Callert

עודכן לאחרונה: ספטמבר 2026 גרסה: 1.21 (1.10.2026)

מפעיל השירות (Data Controller): Callert מבית AiCenter כתובת: ישראל דוא"ל ליצירת קשר בנושאי פרטיות: aicenter.co.il@gmail.com


חלק א' - עברית

1. תמצית (TL;DR)

Callert פועלת מקומית על המכשיר בלבד. איננו מפעילים שרתים, איננו אוספים מידע, איננו משתמשים בכלי אנליטיקה או פרסום, ואיננו מעבירים מידע לצד שלישי. המפתח אינו יכול לגשת לנתונים שלך. מידע יוצא מהמכשיר אך ורק לערוץ שהפעלת ביוזמתך (טלגרם / WhatsApp / Google Sheets / SMS / ספק AI), ואז אתה השולח - לא אנחנו.

1א. הפרדה מוחלטת בין האפליקציה לאתר AICenter.co.il

Callert היא אפליקציה עצמאית הפועלת על מכשירך בלבד. השם AICenter משמש אך ורק כמותג המפתח וככתובת ליצירת קשר - אין ביניהם שום קשר טכני. האפליקציה אינה מתחברת לשרתי האתר, אינה שולחת אליו מידע ואינה משתפת עמו נתונים כלשהם. חשבונות, קוקיז או אנליטיקה באתר אינם קשורים לאפליקציה, אינם נאספים דרכה ואינם משפיעים עליה. ובכיוון ההפוך: הנתונים שלך באפליקציה אינם נגישים לאתר, למפעיליו או לכל מערכת אחרת. מדיניות הפרטיות של האתר היא מסמך נפרד שאינו חל על האפליקציה, ומסמך זה הוא היחיד החל על Callert.

(אומת מול הקוד: ההפניה היחידה ל-aicenter.co.il באפליקציה היא קישור שנפתח בדפדפן כשהמשתמש לוחץ עליו. אין שום קריאת רשת מהאפליקציה אל האתר.)

2. הבסיס החוקי לעיבוד (GDPR סעיף 6)

עיבוד המידע מתבצע על מכשירך בלבד; איננו "מעבד" את המידע בשרתינו כלל.

3. אילו נתונים מעובדים - ואיפה

סוג מידע לשם מה היכן מאוחסן האם עוזב את המכשיר
מספרי טלפון של מתקשרים זיהוי ותיעוד שיחות מקומית, מוצפן רק אל ערוץ שהפעלת
שמות מאנשי הקשר הצגת שם המתקשר מקומית, מוצפן רק אל ערוץ שהפעלת
יומן שיחות (שעה, משך, סטטוס) תצוגה, סטטיסטיקות, דוחות מקומית, מוצפן רק אל ערוץ שהפעלת
תוכן SMS נכנס (אופציונלי) העברה אליך בלבד לא נשמר בקביעות רק אל ערוץ שהפעלת
הזיכרון של העסק (אופציונלי, 1.12) תשובות המזכירה למתקשרים Android Keystore (מוצפן) רק לספק ה-AI שלך, כשהמזכירה עונה או לומדת מהאתר
זמנים שהוצעו ובקשות פגישה (אופציונלי, 1.12) אישור פגישה על ידך מקומית, מוצפן (הצעות 48 שעות) שורה לערוצים שהפעלת; אירוע ליומן רק אחרי "אשר"
קול בשיחה עם המזכירה (אופציונלי, 1.13) שיחה קולית עם המזכירה לא נשמר ישירות ל-Google עם המפתח שלך, רק בזמן השיחה
פרטי חשבון SIP - שרת, משתמש, סיסמה (אופציונלי, 1.14) חיבור למספר הווירטואלי שלך Android Keystore (מוצפן), בטלפון בלבד רק לספק ה-VoIP שלך, לצורך ההתחברות
קול המתקשר בשיחה שהמזכירה עונה עליה (אופציונלי, 1.14) מענה המזכירה בטלפון לא נשמר, אלא אם הפעלת הקלטת שיחות (1.15) ישירות ל-Google עם המפתח שלך, רק בזמן השיחה; השיחה עצמה עוברת דרך ספק ה-VoIP והמפעיל שלך
תמליל וסיכום של שיחה שהמזכירה ענתה (אופציונלי, 1.14) הודעה אליך מקומית, מוצפן הסיכום - לערוצים שבחרת, לפי רמת הפרטיות; התמליל המלא רק אם בחרת "סיכום + תמליל", ורק לערוצים ברמת פרטיות מלאה
הקלטת שיחה שהעוזרת ענתה (אופציונלי, כבוי כברירת מחדל, 1.15) האזנה שלך לשיחה בטלפון בלבד, קובץ מוצפן (AES-GCM, מפתח ב-Android Keystore) לא נשלח, אלא אם בחרת "סיכום + הקלטה" - ואז רק לטלגרם שלך, ברמת פרטיות מלאה
מפתחות API / טוקנים שלך חיבור לשירותים שבחרת Android Keystore (מוצפן) לא - נשלחים רק לספק שבחרת

איננו אוספים: מזהי פרסום, מיקום למטרות שיווק, נתוני שימוש, קריסות אוטומטיות, או כל טלמטריה.

4. אבטחת מידע (GDPR סעיף 32)

5. הרשאות - מה, למה, ומה קורה בלעדיהן

הרשאה למה נדרשת חובה?
מצב טלפון (READ_PHONE_STATE) זיהוי שיחה נכנסת בזמן אמת ליבה
יומן שיחות (READ_CALL_LOG) לדעת אם נענתה/פוספסה, ומספר המתקשר ליבה
אנשי קשר (READ_CONTACTS) להציג שם במקום מספר ליבה
התראות (POST_NOTIFICATIONS) התראת השירות הפעיל ליבה
שירות נגישות זיהוי שם המתקשר ממסך השיחה, ואוטומציית שליחה בוואטסאפ אופציונלי
שליחת SMS (SEND_SMS) מענה אוטומטי למתקשר / התראה למספר השני שלך אופציונלי
קבלת SMS (RECEIVE_SMS) העברת SMS נכנס אליך; תשובת המתקשר למענה האוטומטי אופציונלי
חיוג (CALL_PHONE) הפעלת קודי ניתוב שיחות (MMI) אופציונלי
יומן (READ_CALENDAR) מצב פגישה: האם יש אירוע "עסוק" עכשיו (כותרת ושעות). הזיכרון של העסק: שעות תפוסות ב-7 הימים הקרובים, בלי כותרות. נקרא מקומית, לא נשלח אופציונלי
כתיבה ליומן (WRITE_CALENDAR) רק אחרי שלחצת "אשר" על בקשת פגישה: אירוע אחד ביומן שלך. מתבקשת רק כשמפעילים "הצע זמנים פנויים מהיומן" אופציונלי
מיקרופון (RECORD_AUDIO) רק במסך "דברי עם המזכירה", בזמן שיחה פעילה שהתחלת, ובשיחה שהעוזרת ענתה ולחצת בה "אני לוקח" - עד סוף אותה שיחה. הקול לא נשמר, אלא אם הפעלת הקלטת שיחות אופציונלי
שירות רקע (FOREGROUND_SERVICE_SPECIAL_USE) שירות המעקב, ובמזכירה בטלפון גם שמירת החיבור לחשבון ה-SIP שלך. תמיד עם התראה קבועה גלויה ליבה / אופציונלי
מיקרופון בשירות רקע (FOREGROUND_SERVICE_MICROPHONE) רק ל"אני לוקח": מחזיקה את המיקרופון בשיחה שלקחת מהעוזרת, עם התראה גלויה, עד שהשיחה נגמרת אופציונלי
שירות שיחה (FOREGROUND_SERVICE_PHONE_CALL) + MANAGE_OWN_CALLS רק ל"המזכירה עונה בטלפון": מחזיקות את השיחה שהמזכירה עונה עליה במספר הווירטואלי שלך. Callert אינה מנהלת, מקליטה או מנתקת את השיחות הסלולריות שלך אופציונלי
תפקיד "סינון שיחות" (Call screening role) אנדרואיד מעיר את Callert בכל שיחה נכנסת, גם כשהמכשיר עוצר שירותי רקע. Callert לעולם לא חוסמת, דוחה או משתיקה שיחה - התשובה למערכת תמיד "אפשר". אופציונלי, מומלץ

אפשר להוסיף ווידג'ט למסך הבית ואריח להגדרות המהירות; הם מציגים רק את מצב המעקב (פעיל/כבוי) ולא שום פרט על שיחות.

האפליקציה אינה מבקשת הרשאת מיקום כלל, אינה ניגשת למצלמה, ואינה מקליטה שיחות סלולריות רגילות (מלבד הקלטה אופציונלית של שיחות שהעוזרת עונה עליהן, רק אם הפעלת אותה, ומוצפנת בטלפון בלבד). המיקרופון משמש רק לשיחה הקולית עם המזכירה, כשאתה מדבר איתה במסך שלה, ולשיחה שלקחת ממנה ב"אני לוקח".

הצהרה על שירות הנגישות (Accessibility)

שירות הנגישות של Callert מוגבל טכנית לאפליקציות הבאות בלבד: מסך השיחה של המערכת, Truecaller, ו-WhatsApp. הוא קורא אך ורק את שם/מספר המתקשר בזמן שיחה נכנסת - כולל שם המתקשר ממסך השיחה של WhatsApp בזמן שיחת WhatsApp נכנסת (מגרסה 1.7.5) - ומבצע לחיצת "שלח" בוואטסאפ לבקשתך. הוא אינו קורא, אוסף או משדר תוכן של צ'אטים, סיסמאות, או מידע מאפליקציות אחרות. אין העברת מידע לשרת כלשהו. לפני ההפניה להגדרות הנגישות מוצג באפליקציה גילוי מפורש (Prominent Disclosure) הדורש את אישורך.

6. שיתוף עם צדדים שלישיים

איננו מוכרים, משכירים או משתפים מידע. כאשר תפעיל ערוץ, המידע נשלח ישירות ממכשירך אל אותו שירות, בהתאם למדיניות שלו: - Telegram - telegram.org/privacy - Meta / WhatsApp Business - whatsapp.com/legal - Google (Sheets / Gemini) - policies.google.com/privacy - ntfy (ערוץ מהיר) - ntfy.sh/docs/privacy - ספק ה-VoIP שבחרת (למשל Zadarma) והמפעיל הסלולרי שלך - רק אם הפעלת "המזכירה עונה בטלפון". השיחה המועברת, מספר המתקשר והקול עוברים דרכם כמו כל שיחה, לפי המדיניות שלהם. - ספק AI שבחרת (Anthropic / OpenAI / Google / NVIDIA / Groq / OpenRouter - לפי המפתח שהדבקת) - לפי מדיניותו. שים לב: שירותים חינמיים עשויים להשתמש בקלט לשיפור המודלים.

רכישות בתוך האפליקציה (Callert Pro). התשלום מתבצע ומעובד על ידי Google Play בלבד, בהתאם ל-מדיניות הפרטיות של Google. האפליקציה אינה רואה ואינה שומרת פרטי אמצעי תשלום; היא מקבלת מ-Google רק אישור שהרכישה קיימת (טוקן רכישה), שנשמר במכשיר כדי לפתוח את הפיצ'רים. ספריית החיובים של Google (Play Billing Library) - רכיב של Google הפועל בתוך האפליקציה - שולחת ל-Google נתוני אבחון טכניים על תהליך הרכישה (למשל קודי תגובה). זהו הרכיב היחיד של צד שלישי שמתקשר עם שרת כלשהו ללא הפעלת ערוץ על ידך, והוא אינו שולח את תוכן השיחות, ההודעות או אנשי הקשר שלך.

6א. רמת פרטיות לכל ערוץ (מזעור נתונים - GDPR סעיף 5(1)(c))

לכל ערוץ נקבעת בנפרד כמות הפרטים שתישלח אליו:

רמה מה נשלח דוגמה
מלא שם ומספר מלאים יוסי כהן (052-1234567)
מוסווה שם פרטי + ראשי תיבות, 4 ספרות אחרונות יוסי כ׳ (…4567)
מינימלי רק שהייתה שיחה, מתי, ומה הסטטוס שיחה נכנסת בשעה 14:30 · לא נענתה

ההגדרה נפרדת לכל ערוץ מפני שרמת החשיפה שונה: SMS לטלפון השני שלך אינו עובר בענן כלל, בעוד שטבלה עשויה להיות פתוחה במחשב משותף.

ברמה "מוסווה" או "מינימלי", ספק הערוץ אינו יכול לדלוף מידע שמעולם לא הגיע אליו - הגנה חזקה יותר מהצפנה, ובלי לפגוע ביכולת לקרוא את ההתראה במבט אחד. ברמה "מינימלי" גם תוכן הודעות SMS מועברות אינו נשלח.

העברת SMS - הסכמה מפורשת והגנת קודי אימות

מגרסה 1.19 ההעברה היא "העברה קבועה" עם מתג משלה: היא פועלת גם כשההתראות על שיחות מושהות, ובדף הבית מוצגת שורה כל עוד היא פעילה. היעד הוא ערוצי ההתראה שלך, ו/או SMS לטלפון השני שלך - נשלח מהטלפון הזה דרך המפעיל הסלולרי, לפי תעריף החבילה שלך. מותר להגדיר רק מספר שלך, לא של אדם אחר. הודעה שמגיעה מהמספר שהוגדר כיעד אינה נשלחת אליו בחזרה.

התאמה אישית של ה-AI (אופציונלי, מגרסה 1.19)

טקסט חופשי שכתבת על עצמך - מה חשוב לך ומה דחוף בשבילך - נשמר בטלפון בלבד, ועובר לספק ה-AI שלך, עם המפתח שלך, רק כחלק מהבקשות שנועדו לך: סיכומים, סימון חשיבות, תובנות ושאלות על השיחות. הוא לעולם לא נכלל בהודעות שנשלחות למתקשרים. אפשר לערוך או למחוק אותו בכל רגע.

למידת השגרה - "מה למדתי עליך" (מגרסה 1.20)

כשחיבור ה-AI פעיל, האפליקציה מחשבת בטלפון עצמו, מיומן השיחות של 60 הימים האחרונים, מה רגיל אצלך: כמה שיחות יש ביום רגיל ומאיזה מספר היום עמוס בשבילך, באילו שעות אתה בדרך כלל לא עונה, באילו שעות כמעט אף אחד לא מתקשר, את מי אתה מחזיר מהר ולמי אתה אף פעם לא מחזיר. החישוב לא נשלח לשום שרת שלנו. הסיכום הקצר הזה, כפי שהוא מוצג לך במסך, עובר לספק ה-AI שלך, עם המפתח שלך, רק כחלק מהבקשות שנועדו לך: סיכומים, סימון חשיבות, תובנות ושאלות על השיחות. הוא לעולם לא נכלל בהודעות שנשלחות למתקשרים. אפשר לסמן כל שורה "לא נכון" - והיא לא תוצג ולא תישלח - או לכבות את הלמידה בכל רגע. בנוסף, פעם בכמה ימים האפליקציה קוראת, עם המפתח שלך, את רשימת המודלים הזמינים אצל ספק ה-AI שלך, כדי לעבור לגרסה החדשה ביותר מהסוג שבחרת. בבקשה הזו לא נשלח שום מידע על שיחות.

סיכום שבועי (מגרסה 1.20.3)

פעם בשבוע, ביום ראשון בערב, נשלח לערוצי ההתראה שלך סיכום קצר של השבוע - כמה שיחות היו, כמה לא ענית ומי עוד מחכה שתחזור אליו - לפי רמת הפרטיות של כל ערוץ (ברמה "מינימלי" רק מספרים, בלי שמות). הוא מחושב בטלפון, בלי AI ובלי שרת שלנו.

אנשים חשובים (אופציונלי, מגרסה 1.19)

רשימה של שמות ומספרים שבחרת נשמרת בטלפון בלבד. כשמישהו מהרשימה מתקשר כמה פעמים בתוך כמה דקות, נשמעת בטלפון התראה חזקה (צליל שעון מעורר) ונשלחת הודעת "🚨 דחוף" לערוצים שבחרת - עם השם בערוץ ברמת פרטיות מלאה, ובלי השם בערוץ מוסווה או מינימלי. אפשר גם לבחור לקבל התראות רק על האנשים ברשימה.

העברת SMS - המשך

העברת הודעות SMS נכנסות אל ערוץ ההתראות כבויה כברירת מחדל, ומופעלת רק אחרי אישור במסך ייעודי שמסביר בדיוק מה נשלח, מה הסיכון וכיצד להקטין אותו. האישור נרשם עם חותמת זמן ומתבטל בכל כיבוי של הפיצ'ר. האכיפה נעשית גם בקוד: ללא הסכמה שמורה, תוכן הודעה אינו יוצא מהמכשיר.

הגנת קודי אימות פעילה כברירת מחדל: הודעה שנראית כמו קוד חד-פעמי - לפי מילות מפתח ("קוד", "אימות", OTP…) או רצף של 4-8 ספרות - אינה מועברת כלל. אפשרויות המשתמש: להעביר בלי תוכן, לערוך את רשימת המילים, להגדיר שולחים מותרים/חסומים, אורך מינימלי, או לכבות את ההגנה במודע (עם אזהרה בממשק).

שותף (אופציונלי, Pro, מגרסה 1.10)

אפשר להוסיף אדם נוסף שמקבל את התראות השיחות דרך אותו בוט טלגרם. פרטי השיחה (שם, מספר, סטטוס) נשלחים אז גם לצ'אט של אותו אדם, ברמת הפרטיות שתבחר עבורו. ההוספה היא פעולה מפורשת שלך, וניתנת להסרה בלחיצה. מזהה הצ'אט של השותף נשמר במכשיר בלבד.

תשובת המתקשר (אופציונלי, מגרסה 1.7.1)

המענה האוטומטי מבקש מהמתקשר "כתוב לי מה העניין". כשהפיצ'ר מופעל (כבוי כברירת מחדל, דורש RECEIVE_SMS), SMS שמגיע ממספר שקיבל ממך מענה אוטומטי בשעתיים האחרונות מועבר לערוץ ההתראות שלך; אם שכבת ה-AI פעילה, ההודעה נשלחת גם לספק ה-AI שלך, עם המפתח שלך, לצורך שורת סיכום אחת ("מה הוא רוצה, האם דחוף"). הודעות ממספרים אחרים אינן נקראות. הגנת קודי האימות חלה גם כאן ואינה ניתנת לכיבוי בפיצ'ר זה. ההודעה אינה נשמרת באפליקציה. "המזכירה עונה בשמך" (כבוי כברירת מחדל): SMS אחד ביום לכל מספר, שנוסח על ידי ספק ה-AI שלך מתוך הודעת המתקשר, נשלח מהמכשיר שלך ונרשם ביומן המענה.

הזיכרון של העסק ובקשות פגישה (אופציונלי, Pro, מגרסה 1.12)

הזיכרון של העסק הוא מה שהמזכירה רשאית לומר על העסק שלך: שם, שירותים, ימים ושעות, אזור או כתובת, עובדות שמותר לומר, שאלות ותשובות, ורשימת "מה אסור לומר". הוא נשמר רק בטלפון, מוצפן ב-Android Keystore, ונמחק ב"מחק את כל הנתונים שלי". הכל כבוי כברירת מחדל, בלי שרת שלנו: אנחנו לא מקבלים את האתר, את הזיכרון, את היומן או את הבקשות. - כרטיס עסק מקישור (רק כשאתה לוחץ): הטלפון קורא ישירות את הקישור הציבורי שהדבקת. אתר - עד 9 עמודים באותו דומיין, HTTPS בלבד, לפי robots.txt; קישור לגוגל מפות או לדף פייסבוק - הדף האחד בלבד (עד 300KB, HTTPS בלבד, בלי התחברות לחשבון). האתר רואה ביקור רגיל מהטלפון. הטקסט (עד 200 אלף תווים), יחד עם טקסט שהדבקת עם הקישור, נשלח עם המפתח שלך לספק ה-AI שבחרת כדי לסדר אותו לשדות (כולל הצעה לסוג העסק). שום דבר לא נשמר לפני שאתה מאשר. - תשובה מהזיכרון: כשהמזכירה עונה למתקשר (עדיין SMS אחד ביום לכל מספר), נשלחים לספק ה-AI שלך טקסט הזיכרון והודעת המתקשר. התשובה נבדקת במכשיר לפני השליחה: בלי קישורים ומחירים שאינם בזיכרון, ובלי נושאים מרשימת האסור. - זמנים פנויים מהיומן (READ_CALENDAR ו-WRITE_CALENDAR, מתבקשות רק כשאתה מפעיל): נקראות שעות התחלה וסיום של אירועים ב-7 הימים הקרובים, בלי כותרות, והיומן לא נשלח לספק ה-AI. עד 3 זמנים שהוצעו נשמרים במסד המוצפן 48 שעות. אם תשובת המתקשר לא ברורה, תשובתו והזמנים שהוצעו נשלחים לספק ה-AI לזיהוי הבחירה. - בקשת פגישה: כשהמתקשר בוחר זמן נוצרת בקשה במסד המוצפן, מופיעה התראה בטלפון ("אשר" / "דחה"), ושורה אחת נשלחת לערוצי ההתראה שלך לפי רמת הפרטיות של כל ערוץ. רק אחרי "אשר" נכתב אירוע ליומן (שם ומספר המתקשר, סוג הפגישה, ובפגישה פנים אל פנים הכתובת מהזיכרון), והמתקשר מקבל SMS אישור אחד. יומן שמסונכרן לחשבון (Google, Outlook וכד') מעביר את האירוע לספק היומן לפי הגדרות החשבון שלך. בקשות נמחקות לפי מדיניות השמירה.

6ב. מה בדיוק קורה בכל ערוץ - וסיכוניו (גילוי נאות)

ברגע שאתה מפעיל ערוץ, אתה שולח את המידע לספק שבחרת. איננו מתווכים, איננו שומרים עותק, ואין לנו שרתים. אלה הסיכונים הידועים, ומה עשינו כדי לצמצם אותם.

טלגרם (Bot API)

נשלח: שם המתקשר, מספר, שעה, סטטוס. אם הפעלת העברת SMS - גם תוכן ההודעות.

סיכון הסבר
טוקן הבוט הוא אישור גישה מי שמשיג אותו יכול לשלוח בשם הבוט וגם לקרוא הודעות שנשלחו אליו (getUpdates).
אין הצפנה מקצה-לקצה הודעות בוט מוצפנות בתעבורה ובאחסון, אך לטלגרם גישה טכנית אליהן. Secret Chats (E2E) אינם נתמכים ב-Bot API.
שרתים מחוץ לאיחוד האירופי רלוונטי ל-GDPR.

מה אנחנו עושים: הטוקן מוצפן ב-Keystore, אינו נכתב ללוגים, התקשורת ישירה ב-HTTPS. מה מומלץ לך: בוט ייעודי אישי; לא לשתף את הטוקן; אם דלף - /revoke ב-@BotFather מבטל מיידית.

ערוץ מהיר - ntfy (Pub/Sub פתוח)

נשלח: שם המתקשר, מספר, שעה, סטטוס - ברירת המחדל לערוץ זה היא רמת פרטיות "מוסווה" (יוסי כ׳, …4567). אם הפעלת העברת SMS - גם תוכן ההודעות, לפי הרמה שבחרת.

מה זה: שירות התראות קוד-פתוח (ntfy.sh, מופעל בגרמניה). האפליקציה ממציאה שם ערוץ אקראי וארוך (למשל callert-k7x2…), ושולחת אליו ישירות מהמכשיר. כל מי שפותח את הקישור בדפדפן או באפליקציית ntfy מקבל את ההודעות. אין חשבון, אין בוט, אין שרת שלנו.

סיכון הסבר
שם הערוץ הוא הסוד היחיד ערוצים ב-ntfy אינם מוגנים בסיסמה. מי שיודע את השם יכול לקרוא. לכן השם אקראי (~83 ביט) ואסור לפרסם אותו.
אחסון זמני אצל צד שלישי שרת ntfy.sh שומר הודעות במטמון עד כ-12 שעות, לפי מדיניותו: ntfy.sh/docs/privacy.
אין הצפנה מקצה-לקצה ההודעה מוצפנת בתעבורה (HTTPS) אך קריאה לשרת ntfy.

מה אנחנו עושים: הפעלה רק אחרי אישור מפורשת של ההסבר הזה בתוך האפליקציה; ברירת מחדל "מוסווה"; שם הערוץ נשמר מוצפן ב-Keystore; מחיקת הערוץ מבטלת את הקישור לצמיתות (השם הבא אקראי חדש). מה מומלץ לך: לא לשתף את הקישור; להשאיר "מוסווה" אלא אם אתה צריך את השם המלא; מתקדמים יכולים להצביע על שרת ntfy משלהם (שדה "שרת" בכרטיס), ואז שום דבר לא עובר דרך ntfy.sh.

Google Sheets (Apps Script Web App)

נשלח: שורה לכל שיחה - זמן, שם, מספר, סטטוס. אם הפעלת העברת SMS - גם תוכן.

סיכון הסבר
כתובת ה-Web App היא סוד הסקריפט מפורסם בגישה "Anyone" כדי לאפשר כתיבה ללא OAuth. מי שמשיג את הכתובת יכול להוסיף שורות לטבלה שלך.
קריאת נתונים - סיכון נמוך הסקריפט שאנו מספקים מממש רק doPost (append-only), ללא doGet. כתובת שדלפה אינה מאפשרת לקרוא את הטבלה.
שיתוף הטבלה אם תפרסם קישור לטבלה - כל השיחות שלך ייחשפו. באחריותך.

מה אנחנו עושים: הכתובת מוצפנת ב-Keystore; הסקריפט append-only במכוון. מה מומלץ לך: לא לשתף את הכתובת ולא את הטבלה. אם דלף - למחוק את ה-Deployment וליצור חדש.

WhatsApp - מסלול נגישות (חינמי)

סיכון הסבר
חסימת חשבון ⚠️ שליחה אוטומטית דרך אפליקציית וואטסאפ מנוגדת לתנאי WhatsApp. שליחה לנמענים רבים עלולה להוביל להגבלה או חסימה של מספרך.
שבירה בעדכונים מסלול לא רשמי; שינוי בממשק וואטסאפ עלול לשבור אותו.

מה אנחנו עושים: אזהרה מפורשת לפני הבחירה; איננו יוזמים שליחה המונית; ממליצים על SMS למענה למתקשרים ועל טלגרם/Cloud API להתראות.

WhatsApp Cloud API (רשמי)

סיכון הסבר
אחסון אצל Meta ב-Cloud API ההודעות מתארחות בשרתי Meta ואינן מוצפנות מקצה-לקצה כמו בוואטסאפ הרגיל.
טוקן רחב הרשאות טוקן System User קבוע מעניק שליטה בחשבון העסקי.
המספר "נשרף" ⚠️ מספר שנרשם ל-WhatsApp Business Platform מפסיק לעבוד בוואטסאפ הרגיל לצמיתות.

מה אנחנו עושים: טוקן ומזהים מוצפנים ב-Keystore; אזהרה מפורשת לא לרשום את מספרך האישי; שליחה רק לנמען שהגדרת.

SMS למספר שני

המידע אינו עובר באינטרנט ואינו נחשף לספק ענן - זו האפשרות הפרטית ביותר. כפוף לתעריפי המפעיל שלך.

ספק AI (אופציונלי)

נשלח מטא-דאטה מינימלי בלבד (שעה, שם/מספר, סטטוס) עם המפתח שלך. הספק עשוי לשמור אותו לפי מדיניותו ולחייב אותך ישירות. כבוי כברירת מחדל.

טבלת השוואה

ערוץ פרטיות אמינות סיכון לחשבון המלצה
SMS למספר שני 🟢 הכי גבוהה 🟢 גבוהה 🟢 אין גיבוי מצוין
טלגרם 🟡 טובה (לא E2E) 🟢 גבוהה 🟢 אין ⭐ מומלץ
Google Sheets 🟡 טובה (חשבונך) 🟢 גבוהה 🟢 אין לתיעוד ומעקב
WhatsApp Cloud API 🟡 בינונית (Meta) 🟢 גבוהה 🟡 נמוך חלופה רשמית
WhatsApp נגישות 🟡 בינונית 🔴 נמוכה 🔴 גבוה להימנע משליחה מרובה

השיחה הקולית עם המזכירה (אופציונלי, Pro, מגרסה 1.13)

"דברי עם המזכירה" זמין רק עם מפתח Google Gemini שלך, ורק אחרי שאישרת את ההסבר שמופיע לפני השיחה הראשונה. המיקרופון (RECORD_AUDIO, מתבקשת רק במסך הזה) פתוח רק כשהמסך פתוח ולחצת "התחל", ונסגר ב"סיים", ביציאה מהמסך או מהאפליקציה, או אחרי 10 דקות. אין האזנה ברקע ואין מילת הפעלה. בזמן השיחה הקול שלך עובר ישירות מהטלפון ל-Google (Gemini Live API) עם המפתח שלך, ואיתו המידע שהכלים של המזכירה מחזירים מהטלפון כדי לענות לך: שמות ומספרים של מתקשרים, שעות וסטטוס שיחות, הודעות SMS שמתקשרים כתבו לך ומה שנשלח אליהם, בקשות פגישה, ואם הזיכרון של העסק פעיל - טקסט הזיכרון. Google מחזירה קול ותמלול בכתב, מעבדת את התוכן לפי התנאים שלה (בשכבה החינמית של Gemini API היא רשאית להשתמש בו לשיפור שירותיה) ומחייבת אותך ישירות. אנחנו לא מקבלים שום חלק מזה. ההקלטה לא נשמרת בשום מקום. התמלול נשאר בזיכרון עד שיוצאים מהמסך, ונשמר במסד המוצפן רק אם לחצת "שמור את השיחה". כל פעולה ששולחת משהו (SMS למתקשר, אישור או דחייה של פגישה) מתבצעת רק אחרי "כן" שאמרת או לחיצה על "שלח", נשלחת מהטלפון שלך ונרשמת ביומן המענה. מגרסה 1.13 גם תשובות ה-SMS של מתקשרים (תשובת המתקשר) נשמרות ביומן המענה המוצפן, לפי מדיניות השמירה שבחרת, כדי שהמזכירה תוכל להקריא אותן.

המזכירה עונה בטלפון (אופציונלי, Pro, מגרסה 1.14)

כבוי כברירת מחדל ופועל רק אחרי שהגדרת אותו (הגדרות ← "המזכירה עונה בטלפון" ← "להגדרה"). אתה פותח מספר וירטואלי (VoIP) אצל ספק שבחרת (למשל Zadarma) ומגדיר אצל המפעיל הסלולרי שלך העברת שיחות מותנית אליו (לא עונים, תפוס, אין קליטה). הספק והמפעיל הם צד שלישי: השיחה, מספר המתקשר והקול עוברים דרכם לפי התנאים שלהם. - החיבור לספק: האפליקציה נרשמת לחשבון ה-SIP שלך (UDP, TCP או TLS מוצפן) ומחזיקה שירות רקע עם התראה קבועה; אחרי הפעלה מחדש של הטלפון היא חוזרת לפעול אם השארת אותה פעילה. פרטי החשבון (שרת, משתמש, סיסמה) נשמרים מוצפנים בטלפון בלבד. "הדבקת הפרטים שהעתקתי" קוראת את הלוח רק בלחיצה שלך ומנקה אותו אחרי ההדבקה. הצפנה (עודכן 27.9.2026): החיבור לספק ה-VoIP שלך הוא SIP. בחיבור TLS (ב-Zadarma: ברירת המחדל כשמדביקים את הפרטים, אם החיבור המוצפן עובר) האות מוצפן ותעודת השרת ושמו נבדקים מול רשויות האישורים של הטלפון, והקול מוצפן ב-SRTP כשהספק מציע זאת; בחיבור UDP או TCP האות והקול בין הספק לטלפון אינם מוצפנים על ידינו. - השיחה: המזכירה (Google Gemini Live, עם המפתח שלך) עונה ואומרת כבר בפתיחה שהיא עוזרת AI, שואלת מה המתקשר צריך ושאלות הבהרה, ורושמת הודעה עם רמת דחיפות. בזמן השיחה עוברים ישירות מהטלפון ל-Google, בלי שרת שלנו: הקול של המתקשר ומה שהוא אומר, השם שלך, טקסט הזיכרון של העסק (אם מילאת), סוג העסק שבחרת ושאלות התבנית שלו, ואם הפעלת זמנים פנויים - הזמנים המוצעים בלבד, בלי פרטי האירועים ביומן. Google מעבדת את התוכן לפי התנאים שלה (בשכבה החינמית של Gemini API היא רשאית להשתמש בו לשיפור שירותיה) ומחייבת אותך ישירות. שיחה נסגרת אחרי 10 דקות לכל היותר. - מה נשמר ומה נשלח: אין הקלטת אודיו. תמליל בטקסט ושורה ביומן השיחות נשמרים במסד המוצפן בטלפון וניתנים למחיקה. סיכום השיחה (מי התקשר, מה הוא צריך, דחיפות, בקשת פגישה) נשלח לערוצי ההתראה שבחרת (טלגרם, WhatsApp, Google Sheets, ntfy, SMS לעצמך) לפי רמת הפרטיות של כל ערוץ, והודעה דחופה מקפיצה גם התראה בטלפון. שיחת מכירות או ספאם (שהמזכירה זיהתה, או ניתוק תוך 3 שניות בלי מילה) מסוכמת בשורה אחת ונשמרת רק ביומן ובתמליל בטלפון, בלי הודעה לערוצים - אלא אם כיבית את ההגדרה "שיחות מכירה וספאם - רק ביומן באפליקציה". למספר שחסמת באפליקציה ("חסומים") היא לא עונה, ונשמרת רק שורה ביומן השיחות. בטלגרם, ברמת פרטיות מלאה ולמספר נייד, הסיכום כולל כפתור "וואטסאפ" (קישור wa.me עם מספר המתקשר, שכבר מופיע בסיכום); הלחיצה פותחת את וואטסאפ אצלך. ברמה מוסתרת או מינימלית אין כפתורים. בקשת פגישה נקבעת רק אחרי "אשר" שלך, כמו בסעיף "הזיכרון של העסק ובקשות פגישה". - SMS למתקשר: "ההודעה הועברה" מה-SIM שלך אחרי השיחה - רק אם הפעלת (כבוי כברירת מחדל). נרשם ביומן המענה. - מגרסה 1.15: מגרסה 1.15: "איך היא מציגה את עצמה" - מצב עסק או מצב אישי (השם שלך, השם שלה ומשפט פתיחה שכתבת) ושעות מענה - נשמר מוצפן בטלפון; השם ומשפט הפתיחה עוברים ל-Google בזמן השיחה. מחוץ לשעות שבחרת היא לא עונה. הקלטת שיחות (כבויה כברירת מחדל): כשהפעלת, העוזרת אומרת למתקשר בפתיחה "השיחה מוקלטת", ושני הצדדים נשמרים כקובץ שמע מוצפן (AES-GCM, מפתח ב-Android Keystore) בטלפון בלבד - לא בגיבוי ולא אצלנו. ההקלטה נמחקת כשאתה מוחק את השיחה, לפי מדיניות השמירה שבחרת, וב"מחק את כל הנתונים שלי". האחריות לשימוש כדין בהקלטות היא שלך: בישראל משתתף בשיחה רשאי להקליט אותה, והודעה למתקשר היא נוהג טוב; במדינות אחרות ייתכן שנדרשת הסכמה. "מה לשלוח אחרי שיחה": שורה קצרה, סיכום (ברירת המחדל), סיכום + תמליל מלא, או סיכום + הקלטה. תמליל והקלטה נשלחים רק לערוצים ברמת פרטיות מלאה, ורק אחרי שאישרת פעם אחת שהם יוצאים מהטלפון: התמליל - לטלגרם (בהודעה או כקובץ), ל-WhatsApp Cloud (מקוצר) ולעמודה בגיליון Google Sheets שלך; ההקלטה - לטלגרם בלבד, כקובץ. ספק הערוץ שומר אותם לפי התנאים שלו. "תמיד - אני לא זמין": האפליקציה מחייגת מהטלפון שלך קוד העברה למפעיל (21* להפעלה, ##21# לביטול). שום מידע מכל זה לא עובר דרכנו. - "אני לוקח" (מגרסה 1.17): בזמן שהעוזרת בשיחה, ההתראה שלה ומסך העוזרת מציגים את מספר המתקשר ומה שנאמר עד עכשיו - בטלפון בלבד. כשאתה לוחץ "אני לוקח", היא אומרת למתקשר משפט העברה קצר, החיבור ל-Google נסגר, והשיחה עוברת למיקרופון ולאפרכסת, לרמקול או לאוזניות של הטלפון. הרשאת המיקרופון מתבקשת רק ברגע הזה; בלעדיה, או אם המיקרופון לא נפתח, העוזרת ממשיכה בשיחה. מההעברה ועד סוף השיחה שום דבר לא נשלח ל-Google ואין תמליל; הקול עובר רק בינך לבין המתקשר דרך הספק והמפעיל. בזמן הזה השירות משתמש בסוג "מיקרופון" (FOREGROUND_SERVICE_MICROPHONE) עם התראה גלויה, והסוג יורד כשהשיחה נגמרת. אם הפעלת הקלטת שיחות, ההקלטה נמשכת עד סוף השיחה (כולל הקול שלך) ונשמרת מוצפנת בטלפון כמו כל הקלטה. בתמליל ובסיכום נכתב שלקחת את השיחה, והסיכום נשלח לערוצים שלך כרגיל. - עלויות:** דמי המספר אצל הספק, דקות ההעברה לפי החבילה שלך אצל המפעיל, והשימוש ב-Gemini על המפתח שלך (בערך 3-5 סנט לדקת שיחה). אנחנו לא מקבלים שום חלק מזה.

תמלול הקלטות (אופציונלי)

Callert אינה מקליטה שיחות סלולריות רגילות (מלבד הקלטה אופציונלית של שיחות שהעוזרת עונה עליהן, רק אם הפעלת אותה, ומוצפנת בטלפון בלבד). ייבוא הקלטה שהטלפון יצר קורא את הקובץ פעם אחת לצורך תמלול; הקובץ אינו נשמר באפליקציה. התמלול נעשה על המכשיר כשהמערכת תומכת; אחרת האודיו נשלח, עם המפתח שלך, לספק ה-AI שבחרת (OpenAI / Groq / Google) בכפוף למדיניותו. הטקסט והסיכום נשמרים במסד המוצפן במכשיר בלבד וניתנים למחיקה. הקלטת שיחות והסכמת הצד השני כפופות לדין החל עליך.

7. שכבת AI (אופציונלית)

אם תפעיל: נשלח מטא-דאטה מינימלי בלבד (שעה, שם/מספר, סטטוס) לספק שבחרת, באמצעות המפתח שלך. איננו צד לתקשורת זו. תוכן שיחות אינו מוקלט ואינו נשלח (האפליקציה אינה מקליטה שיחות כלל). חריגים שאתה מפעיל במפורש: תשובת המתקשר, תמלול הקלטה, הזיכרון של העסק (טקסט הזיכרון, טקסט האתר שלך בלימוד, והודעת המתקשר), השיחה הקולית שלך עם המזכירה, ו"המזכירה עונה בטלפון" (הקול של המתקשר בזמן השיחה) - ראה הסעיפים שלמעלה.

8. שמירה ומחיקה (GDPR סעיף 17)

אתה קובע מדיניות שמירה: 7 / 30 / 90 יום / ללא הגבלה. מחיקה אוטומטית מתבצעת בהתאם. "מחק את כל הנתונים שלי" (בהגדרות) מוחק לצמיתות: מסד הנתונים, ההגדרות, וכל המפתחות. פעולה בלתי הפיכה.

9. זכויותיך (GDPR סעיפים 15-22 + חוק הגנת הפרטיות התשמ"א-1981)

מכיוון שכל המידע נמצא ברשותך הבלעדית על המכשיר, אתה מממש את זכויותיך ישירות: - עיון - כל הנתונים גלויים במסך היומן. - ניידות - ייצוא CSV מובנה באפליקציה. - מחיקה - כפתור מחיקה מלאה + מדיניות שמירה. - תיקון / הגבלת עיבוד - כיבוי כל פיצ'ר בהגדרות בכל עת. - התנגדות / ביטול הסכמה - מתג "מעקב" הראשי מכבה את כל העיבוד.

לפניות: aicenter.co.il@gmail.com. זכות תלונה: הרשות להגנת הפרטיות (ישראל) או רשות הפיקוח במדינתך (EU).

10. העברת מידע בין מדינות

איננו מעבירים מידע. אם תפעיל שירות חיצוני, ההעברה מתבצעת ישירות ממכשירך לאותו ספק, שעשוי לאחסן נתונים מחוץ לאיחוד האירופי, בהתאם למנגנוני ההגנה שלו.

11. סיכונים שיוריים - מה אבטחה טובה עדיין אינה מונעת

ביושר מלא, גם עם כל האמצעים שבסעיף 4: - מכשיר פרוץ (root) או נגוע - עלול לחשוף מידע של כל אפליקציה, לרבות זו. הצפנת SQLCipher מגנה מפני קריאת הקובץ, לא מפני תוכנה זדונית שרצה בהרשאות מלאות. - גישה פיזית למכשיר לא נעול - כל המידע גלוי. נעל את המכשיר. - סודות שהעתקת החוצה - טוקן, כתובת Web App או מפתח AI ששמרת גם במקום אחר (צילום מסך, מייל לעצמך, פתק) חשופים שם, לא אצלנו. - תלות בצד שלישי - אבטחת טלגרם, Google או Meta אינה בשליטתנו. - שיחות דרך ספק VoIP - בחיבור UDP או TCP, או כשהספק לא מציע SRTP, מי ששולט ברשת שבדרך (למשל Wi-Fi ציבורי) יכול טכנית לצותת לשיחה שהמזכירה עונה עליה; TLS עם SRTP מונע זאת. ספק ה-VoIP והמפעיל רואים את השיחות לפי תפקידם. מי שמחזיק בסיסמת ה-SIP יכול להתחבר לחשבון שלך - אם דלפה, החלף אותה באתר הספק. - פרטיות הצד השני - כשאתה מתעד או מעביר שיחות והודעות, המידע נוגע גם למתקשרים. באחריותך לוודא שהשימוש חוקי במדינתך, ובפרט בשימוש עסקי (ייתכן שאתה נחשב "בעל מאגר מידע" לפי החוק הישראלי, או Controller לפי GDPR, כלפי המתקשרים אליך).

12. קטינים

השירות אינו מיועד למשתמשים מתחת לגיל 16. איננו אוספים ביודעין מידע מקטינים.

13. שינויים

נעדכן מדיניות זו בעת הצורך. שינוי מהותי יוצג באפליקציה. תאריך העדכון מופיע בראש המסמך.


Part B - English

1. Summary

Callert runs entirely on your device. We operate no servers, collect no data, use no analytics or advertising SDKs, and share nothing with third parties. The developer cannot access your data. Data leaves your device only to a channel you explicitly enable (Telegram / WhatsApp / Google Sheets / SMS / an AI provider) - and in that case you are the sender, not us.

2. Legal basis (GDPR Art. 6)

  • Consent (6(1)(a)) for optional features: online caller-ID, AI layer, SMS forwarding, accessibility service. All are off by default, enabled only by your explicit action, and revocable at any time.
  • Contract (6(1)(b)) for local processing required to deliver the core functionality you requested.

All processing happens on your device; we do not process your data on any server.

3. Data processed

Caller phone numbers, contact names, local call log (time, duration, status), optional incoming SMS content (forwarded, not permanently stored), your own API keys/tokens, (optional, 1.12) the business memory and meeting requests, and (optional, since 1.14) your SIP account details and the text transcript of calls the secretary answered. All stored encrypted locally (SQLCipher AES-256; keys in Android Keystore). We collect no advertising IDs, no marketing location data, no usage analytics, and no telemetry.

4. Security (GDPR Art. 32)

SQLCipher AES-256 database encryption; Android Keystore (hardware-backed where available); HTTPS-only with cleartext blocked at the OS level; modern TLS; cloud backup disabled; R8 code shrinking in release builds; no logging of request bodies, tokens or message content. Exception (since 1.14; updated 27.9.2026): for "The secretary answers the phone", the link to your VoIP provider is SIP; over TLS (the default for Zadarma when you paste the details, if the encrypted connection works) the signalling is encrypted and the server certificate and name are verified against the phone's system certificate authorities, and the call audio is encrypted with SRTP when the provider offers it; over UDP or TCP, signalling and audio between provider and phone are not encrypted by us. Even over an encrypted link, encryption covers only the leg between the VoIP provider and the phone: the leg between the caller, the carrier and the provider, and processing by them and by Google, are outside our control. We do not promise that a call is confidential or protected from every party. The link to Google stays encrypted.

5. Permissions

Phone state, call log, contacts and notifications are core to the app's purpose (detecting and reporting incoming calls). Accessibility service, SMS send/receive, dialing (call forwarding codes) and calendar read/write (meeting mode, business-memory free times and approved meetings) are optional. The app requests no location permission, does not access the camera, and never records regular cellular calls unless you turn on call recording for the phone assistant (since 1.15; encrypted, on the phone only). The microphone is used only for the optional voice conversation with the secretary, only while you talk to her on that screen, and for a call the assistant answered that you took over with "Take the call" (FOREGROUND_SERVICE_MICROPHONE, for that call only, with a visible notification). FOREGROUND_SERVICE_SPECIAL_USE runs the call monitor and, for the phone-answering secretary, keeps your SIP account registered; FOREGROUND_SERVICE_PHONE_CALL and MANAGE_OWN_CALLS (optional, phone-answering secretary only) carry the call the secretary answers on your virtual number. Callert does not manage, record or hang up your cellular calls.

Accessibility Service disclosure: Scoped to the system dialer/in-call UI, Truecaller and WhatsApp only. It reads only the caller name/number during an incoming call - including the caller name on WhatsApp's own call screen while a WhatsApp call rings (since 1.7.5) - and taps "send" in WhatsApp at your request. It does not read, collect or transmit chat content, credentials, or data from other apps, and transmits nothing to any server. A prominent in-app disclosure requiring your affirmative consent is shown before we direct you to accessibility settings.

6. Third parties

We do not sell, rent or share data. When you enable a channel, data goes directly from your device to that service under its own policy (Telegram, Meta/WhatsApp, Google, or your chosen AI provider).

6a. What each channel actually does - and its risks (full disclosure)

Once you enable a channel, you send the data to the provider you chose. We are not an intermediary, we keep no copy, and we run no servers.

Channel What is sent Known risks Our mitigations
Telegram Caller name, number, time, status (+ SMS content if forwarding is on) Bot token is a bearer credential - anyone holding it can send as the bot and read messages sent to it. Bot messages are not end-to-end encrypted; Telegram has technical access. Servers outside the EEA. Token encrypted in Android Keystore, never logged; direct HTTPS. Revoke via /revoke in @BotFather if exposed.
Google Sheets One row per call (time, name, number, status; + SMS content) The Apps Script Web App URL is a bearer credential - it is deployed as "Anyone" so the app can write without OAuth. Anyone with the URL can append rows. The script we ship implements only doPost (append-only, no doGet) - a leaked URL cannot read your sheet. URL encrypted in Keystore. Revoke by deleting the deployment.
WhatsApp (accessibility) Alert text ⚠️ Automated sending may violate WhatsApp's Terms of Service and can lead to your number being limited or banned, especially at volume. Unofficial path - may break on WhatsApp updates. Explicit warning before enabling; no bulk sending initiated by the app; SMS and Cloud API offered as safe alternatives.
WhatsApp Cloud API Template message Messages are hosted on Meta's servers and are not end-to-end encrypted as in consumer WhatsApp. System User token grants broad account control. ⚠️ A number registered to WhatsApp Business Platform permanently stops working in consumer WhatsApp. Token and IDs encrypted in Keystore; explicit warning not to register your personal number; sends only to the recipient you configured.
SMS to second number Alert text Does not traverse the internet - the most private option. Carrier charges apply. -
AI provider Minimal metadata only (time, name/number, status) Sent with your own key; provider may retain per its policy and bills you directly. Off by default; no contacts, no call content (the app never records regular calls).

7. AI layer (optional)

If enabled, only minimal metadata (time, name/number, status) is sent to your chosen provider using your own API key. We are not a party to that communication. The app never records call audio unless you turn on call recording for the phone assistant (since 1.15; encrypted, on the phone only).

Business memory and meeting requests (optional, Pro, since 1.12). What the secretary may say about your business is stored only on your phone, encrypted in the Android Keystore. "Business card from a link" (on your tap) reads the public link you paste directly from the phone: a website - up to 9 same-domain pages, HTTPS only, robots.txt honoured; a Google Maps or Facebook page link - that one page only (max 300 KB, HTTPS only, never logged in). The text (max 200,000 characters), plus any text you pasted with the link, goes with your own key to your AI provider to sort into fields (including a suggested business type); nothing is saved until you approve it. When the secretary answers a caller (still one SMS per number per day), the memory text and the caller's message go to your AI provider; the reply is checked on the device (no links or prices that are not in the memory, nothing from the "do not say" list). Offering free times reads only start/end times of the next 7 days from the phone's calendar (never titles, never sent to the AI provider) and keeps the offered times 48 hours. A chosen time creates a request, a local notification and one line to your alert channels (privacy levels apply); only after you tap "Approve" is an event written to your calendar (READ_CALENDAR + WRITE_CALENDAR, asked only when you enable the feature) and one confirmation SMS sent. We receive none of this.

Voice conversation with the secretary (optional, Pro, since 1.13). Available only with your own Google Gemini key and after an in-app disclosure. The microphone (RECORD_AUDIO, requested only on that screen) is open only while the voice screen is open and a conversation runs; it closes on "End", when you leave the screen or the app, or after 10 minutes. No background listening, no wake word. During the conversation your voice streams directly from your phone to Google's Gemini Live API with your key, together with what the secretary's tools return from the phone to answer you (caller names and numbers, call times and status, callers' SMS answers and messages sent to them, meeting requests, and the business memory if enabled). Google processes it under its own terms (on the Gemini API free tier Google may use content to improve its services) and bills you directly. We receive none of it. Audio is never stored; the transcript stays in memory until you leave the screen and is saved to the encrypted database only if you tap "Save conversation". Anything that sends something (an SMS to a caller, approving or declining a meeting) runs only after your spoken "yes" or a tap on "Send". Since 1.13, callers' SMS answers are also kept in the encrypted reply log (subject to your retention setting) so the secretary can read them back.

The secretary answers the phone (optional, Pro, since 1.14). Off by default. You open a virtual (VoIP) number with a provider you choose (e.g. Zadarma) and set conditional call forwarding at your carrier (no answer / busy / unreachable). The provider and the carrier are third parties: the forwarded call, the caller's number and the audio pass through them under their terms. The app registers to your own SIP account (UDP, TCP or TLS; updated 27.9.2026: SIP; over TLS (the default for Zadarma when you paste the details, if the encrypted connection works) the signalling is encrypted and the server certificate and name are verified against the phone's system certificate authorities, and the call audio is encrypted with SRTP when the provider offers it; over UDP or TCP, signalling and audio between provider and phone are not encrypted by us) and runs a foreground service with a persistent notification, restarting after reboot if you left it on. SIP credentials are stored encrypted on the phone only; "paste the details I copied" reads the clipboard only on your tap and clears it afterwards. When a call arrives, the secretary (Google Gemini Live, with your own key) answers, says up front that she is an AI assistant, asks what the caller needs and takes a message with an urgency level. During the call the caller's voice and words, your name, the business memory (if filled), the business type you picked with its template questions and, if enabled, the offered free times (never calendar event details) go directly from the phone to Google - no server of ours. Google processes this under its own terms (on the free tier it may use content to improve its services) and bills you directly. No audio is recorded unless you turn on call recording (1.15); a text transcript and a call-log row are kept in the encrypted database and can be deleted. A summary goes to your chosen alert channels subject to each channel's privacy level; urgent messages also raise a phone notification. Since 1.15: "how she presents herself" - business or personal mode (your name, her name and an opening line you wrote) and answering hours - is stored encrypted on the phone; the names and the opening line go to Google during the call. Outside the hours you set she does not answer. Call recording (off by default): when you turn it on, the assistant tells the caller "the call is recorded" at the start, and both sides are kept as an encrypted audio file (AES-GCM, key in the Android Keystore) on the phone only - never backed up, never sent to us. A recording is deleted when you delete the call, under your retention setting, and by "delete all my data". You are responsible for using recordings lawfully: in Israel a participant may record a call and telling the caller is good practice; other countries may require consent. "What to send after a call": a short line, the summary (default), summary + full transcript, or summary + recording. Transcripts and recordings go only to channels at the full privacy level, and only after you confirmed once that they leave the phone: the transcript to Telegram (inline or as a file), WhatsApp Cloud (trimmed) and a column in your own Google Sheet; the recording to Telegram only, as a file. The channel provider keeps them under its own terms. "Always - I am unavailable" dials a forwarding code from your phone to your carrier (*21 on, ##21# off). None of this passes through us. Sales or spam calls (recognised by the secretary, or a hang-up within 3 seconds without a word) get a one-line summary that stays in the call log and transcripts on the phone, with nothing sent to your channels unless you turn off "sales and spam calls - in the app only". Numbers you blocked in the app are not answered at all; only a call-log row is kept. On Telegram, at the full privacy level and for a mobile number, the summary carries a "WhatsApp" button (a wa.me link with the caller's number, which the summary already shows); tapping it opens WhatsApp on your side. Masked and minimal levels get no buttons. Meeting requests are booked only after you tap "Approve". An optional SMS from your SIM to the caller after the call ("your message was passed on") is off by default. Calls end after 10 minutes at most. Costs: the provider's number fee, forwarded minutes under your carrier plan, and your Gemini usage (roughly 3-5 US cents per call minute). We receive none of it.

"Take the call" (since 1.17): while the assistant is on a call, her notification and the assistant screen show the caller's number and what has been said so far - on the phone only. When you tap "Take the call", she says a short handoff line, the connection to Google is closed and the call moves to the phone's microphone and earpiece, speaker or headset. The microphone permission (RECORD_AUDIO, with a microphone-type foreground service for that call only) is requested only at that moment; without it, or if the microphone does not open, she simply stays on the call. From the handoff to the end of the call nothing goes to Google and there is no transcript; the audio passes only between you and the caller through the provider and the carrier. A visible notification is shown throughout, and the microphone type is removed when the call ends. If call recording is on, it continues to the end of the call (your voice included) and is stored encrypted on the phone like any recording. The transcript and the summary note that you took the call, and the summary goes to your channels as usual.

Standing SMS forwarding (since 1.19). SMS forwarding has its own switch and keeps working while call alerts are paused; a line on the home screen shows while it is on. Incoming SMS go to your alert channels and/or by SMS to your own second phone - sent from this phone through your carrier, at your plan's rates. Only your own number may be set as the destination, never another person's. A message that comes from the destination number is never sent back to it. One-time codes are not forwarded by default.

Important people (optional, since 1.19). A short list of names and numbers you choose, stored on the phone only. When one of them calls several times within a few minutes, the phone plays a loud alarm (alarm sound, heard in silent mode) and a "urgent" message goes to your channels - with the name on channels at the full privacy level, without it on masked or minimal ones. You can also choose to be alerted only about people on the list.

Custom instructions for the AI (optional, since 1.19). Free text you write about yourself - what matters to you and what is urgent for you - is stored on the phone only and goes to your own AI provider, with your own key, only as part of requests meant for you: summaries, urgency tags, insights and questions about your calls. It is never included in anything sent to callers. You can edit or delete it at any time.

Routine learning - "What I learned about you" (since 1.20). When the AI connection is on, the app computes on the phone itself, from the last 60 days of the call log, what is normal for you: how many calls a normal day has and from what number a day is busy for you, the hours you usually do not answer, the hours almost nobody calls, whom you call back quickly and whom you never call back. Nothing is sent to any server of ours. Only this short summary, as shown to you on screen, goes to your own AI provider with your key, and only in requests meant for you (summaries, urgency tags, insights, questions about calls) - never to callers. You can mark any line "not correct" (it is then neither shown nor sent) or turn the learning off at any time. The app also reads your AI provider's list of available models every few days, with your key, to move to the newest model of the kind you chose; no call data is sent in that request.

Weekly recap (since 1.20.3, can be turned off in Settings). Once a week, on Sunday evening, a short recap of the week - how many calls, how many you missed and who is still waiting for your call back - goes to your alert channels, at each channel's privacy level (counts only, no names, at the minimal level). It is computed on the phone, without AI and without any server of ours.

8. Retention & deletion (GDPR Art. 17)

You choose retention: 7 / 30 / 90 days / forever. "Delete all my data" permanently erases the database, settings and all keys - irreversible.

9. Your rights (GDPR Art. 15-22)

Because all data resides solely on your device, you exercise rights directly: access (in-app log), portability (CSV export), erasure (delete button), restriction/objection (disable any feature; master switch stops all processing). Contact: aicenter.co.il@gmail.com. You may lodge a complaint with your supervisory authority (EU) or the Israeli Privacy Protection Authority.

10. International transfers

We transfer nothing. Enabled third-party services may process data outside the EEA under their own safeguards.

11. Residual risks - what good security still does not prevent

In full candour, even with everything in section 4: - A rooted or malware-infected device can expose any app's data, including ours. Database encryption protects the file at rest, not against malware running with full privileges. - Physical access to an unlocked device exposes everything. Lock your device. - Secrets you copied elsewhere (screenshots, notes, emails to yourself) are exposed there, not here. - Third-party security (Telegram, Google, Meta) is outside our control. - Calls via a VoIP provider - over UDP or TCP, or when the provider does not offer SRTP, someone controlling the network in between (e.g. public Wi-Fi) could technically listen in on a call the secretary answers; TLS with SRTP prevents this. The VoIP provider and carrier see calls as part of their role. Anyone holding your SIP password can log in to your account - change it at the provider if it leaks. - The other party's privacy - logging or forwarding calls and messages involves data about your callers. You are responsible for lawful use in your jurisdiction; in business use you may yourself be a data controller toward your callers.

12. Children

Not intended for users under 16.

13. Changes

We may update this policy; material changes will be surfaced in the app.