Aufbewahrung · Plattformrevision 5.4

Der Großteil dieser Tabelle sagt „nie“.

Aufbewahrung ist die einzige Datenschutzbehauptung, die an der Realität überprüft werden kann, denn der Datensatz existiert entweder oder nicht. Was folgt, ist die vollständige Liste, einschließlich der Einträge, die für uns unbequem sind.

01

Das Prinzip, so wie es ist

Nichts davon ist klug. Wir haben herausgefunden, welche Aufzeichnungen der Dienst wirklich nicht ohne auskommt, und aufgehört, alles andere zu sammeln.

Daten, die nie geschrieben werden, können nicht erzeugt, herausverlangt, geleakt oder verkauft werden.

Jedes Log muss eine Frage überleben: Was bricht, wenn es nicht existiert? Panel-Zugriffsprotokolle überleben sie, denn Account-Übernahme ist ein reales Ereignis und sieben Tage sind ein ausreichendes Zeitfenster, um eine zu erwischen. Flow-Records überleben sie nicht, daher ist kein Router der Flotte so konfiguriert, dass er irgendwelche exportiert.

Regel zwei ist, dass die Aufbewahrung nach einem Timer läuft und nicht nach guten Vorsätzen. Löschung ist ein geplanter Job, der gegen die Produktion und gegen jede Backup-Generation ausgeführt wird, die ihr eigenes Fenster überschritten hat. Niemand muss sich daran erinnern, etwas zu bereinigen, was glücklich ist, denn niemand würde es tun.

02

Die Tabelle

Erzeugt aus derselben Konfiguration, die die Löschjobs lesen.

DatenAufbewahrungWarum es existiertWie es geht
E-Mail-AdresseLebensdauer des AccountsPasswort-Reset und RechnungszustellungInnerhalb der Stunde bei Schließung überschrieben
Passwort-HashLebensdauer des Accountsscrypt, pro-Konto-Salt, nie umkehrbarBei Schließung überschrieben
Sitzungsdatensätze14 Tage oder bis zur AbmeldungHält dich angemeldet und lässt dich ein Gerät beendenBei Ablauf gelöscht, stündliche Bereinigung
WiederherstellungscodesBis zur Verwendung oder RegenerierungDer einzige Account-Wiederherstellungspfad, der existiertGehasht; der Hash wird bei Regenerierung verworfen
Panel-Zugriffsprotokoll7 TageErkennung von Account-ÜbernahmenZeile gelöscht; die Adresse wurde bereits gekürzt
API-Token-MetadatenLebensdauer des TokensScope, Präfix, letzte Nutzung, AblaufMit dem Token gelöscht
Rechnungsunterlagen24 MonateDamit du beweisen kannst, was und wann du gekauft hastBei der Jahrestags-Bereinigung gelöscht
Krypto-ZahlungsreferenzBis die Rechnung beglichen istZuordnung einer Zahlung zu einer RechnungBei Begleichung bereinigt, gleiche Transaktion
Support-Tickets90 Tage nach SchließungKontinuität, während ein Problem noch aktiv istThread und Anhänge werden zusammen gelöscht
Missbrauchsmeldungen12 MonateWiedererkennung eines wiederholten Beschwerdeführers oder eines WiederholungstätersMit den Beschwerdeführerdaten gelöscht
Backups der Abrechnungsdatenbank30 Tage rollierendWiederherstellung von unseren eigenen FehlernGeneration läuft ab und das Volume wird beschnitten
Metadaten der Konsolensitzung7 TageWissen, dass ein Tunnel geöffnet wurde, nichts über dessen InhaltMit dem Zugriffsprotokoll gelöscht
Instanz-VerkehrNie aufgezeichnetWir leiten Pakete weiter, statt sie zu lesenEs gibt nichts zu löschen
DNS-AnfragenNie aufgezeichnetResolver antworten und vergessenEs gibt nichts zu löschen
Netzadresse bei der AnmeldungNie aufgezeichnetDie Anwendung hat keine Spalte dafürEs gibt nichts zu löschen
Snapshots und Backup-InhalteAufbewahrt, solange Sie sie behaltenMit Ihrem Schlüssel verschlüsselt, bevor sie die Instanz verlassenWir halten Chiffrat und eine Länge

Die Kontoseite im Panel zeigt dieselbe Liste mit Ihren eigenen Werten und einem Live-Countdown neben jedem Zeitgeber. Was auf dieser Seite nicht erscheint, befindet sich nicht auf unseren Festplatten.

03

Nie erfasst, zu keinem Zeitpunkt

Die kürzere Liste ist wichtiger. Dabei handelt es sich nicht um kurze Aufbewahrungsfristen; es sind Abwesenheiten.

01

Verkehr durch Ihre Instanz

Kein Flow-Export, kein Sampling, kein Paket-Mitschnitt, keine Prüfung in beliebiger Tiefe. Router zählen Bytes pro Port für die Kapazitätsplanung und wissen nichts über die Pakete, die sie ausmachen.

02

Ihre Netzwerkadresse bei der Registrierung

Die Webschicht leitet sie nicht an die Anwendung weiter, und die Anwendung hat keinen Ort, um sie zu speichern. Panel-Zugriffsprotokolle behalten ein gekürztes Präfix für sieben Tage, niemals die vollständige Adresse.

03

DNS-Anfragen

Unsere Resolver antworten und vergessen. Die Abfrageprotokollierung ist in der Konfiguration deaktiviert, und dieselbe Konfiguration wird an alle vierunddreißig Standorte ausgeliefert.

04

Konsolensitzungen

Seriell und VNC laufen über einen authentifizierten Tunnel, der nichts aufzeichnet. Wir wissen, dass eine Sitzung geöffnet und geschlossen wurde. Was auf dem Bildschirm war, gehört Ihnen.

05

Instanzinhalte

Festplatten, Speicher, Snapshots. Backups und Snapshots werden innerhalb der Instanz verschlüsselt, bevor sie sie verlassen. Was also auf unserem Speicher liegt, ist Chiffrat mit einer Länge an.

06

Alles, was einem Dritten gehört

Keine Analytik, keine Werbepixel, kein Tag-Manager, keine extern gehosteten Schriften. Die Seite, die Sie lesen, stellt keine Anfrage an irgendjemanden außer uns, was Sie in etwa vier Sekunden mit einem Netzwerk-Tab bestätigen können.

04

Wie das Löschen tatsächlich funktioniert

  1. 01

    Der Timer feuert

    Stündlich, pro Kategorie, in einem Durchgang gegen die Primärdatenbank und den Objektspeicher.

  2. 02

    Zeilen werden entfernt, nicht markiert

    Gelöscht bedeutet weg, mit einem Tombstone, der keine Nutzlast trägt. Soft-Delete-Spalten wurden in Plattform-Revision 5.1 genau aus diesem Grund aus dem Schema entfernt.

  3. 03

    Backups altern heraus

    Abrechnungs-Backups rollieren in einem Dreißig-Tage-Fenster. Ein heute gelöschter Datensatz überlebt also höchstens dreißig Tage in einer Backup-Generation. Dahinter gibt es kein Archiv, kein Band und keine Kaltkopie.

  4. 04

    Protokolle bleiben lokal

    Host-Protokolle werden nirgendwohin übertragen. Jede Maschine rotiert ihre eigenen, und die Rotation kürzt, nicht hochlädt.

  5. 05

    Schließung ist vollständig

    Konto schließen und Adresse, Hash, Sitzungen und Token gehen innerhalb der Stunde. Rechnungsdatensätze erfüllen ihre vierundzwanzig Monate, ohne dass ihnen etwas zur Identifizierung anhängt.

05

Was kurze Aufbewahrung nicht bewirkt

Fast nichts zu behalten schützt Sie vor uns, vor einer Anfrage, die uns vorgelegt wird, und vor dem, was wir bei einem Verstoß vielleicht eines Tages verlieren. Es bewirkt nichts gegen die Netze zwischen Ihnen und Ihrer Instanz, die den Verkehr beobachten, den wir nie anfassen, und es bewirkt nichts gegen das, was Ihre eigene Software auf Ihrer eigenen Festplatte schreibt.

Daraus ergeben sich zwei Konsequenzen, beide praktisch. Ihre Anwendungs-Logs gehören Ihnen, sie liegen auf Ihrem Speicher, und sofern Sie es nicht deaktivieren, zeichnen sie bereitwillig die Adresse jedes Besuchers auf, den Sie bedienen. Ein Snapshot einer laufenden Instanz enthält ebenfalls, was zu diesem Zeitpunkt im Speicher und auf der Platte lag, verschlüsselt mit Ihrem Schlüssel, nicht mit unserem – das schützt vor uns und überhaupt nicht vor einem Schlüssel, der ungeschützt in einem Passwort-Manager liegt.

Besser, das hier zu sagen, als eine Tabelle voller „nie“ mehr implizieren zu lassen, als sie sollte.

Bereit, wenn Sie es sind

Lesen Sie die Richtlinie gegen das Panel.

Jeder Timer auf dieser Seite erscheint in Ihrem Konto mit einem Live-Countdown daneben. Wenn die beiden je abweichen, ist das Panel die Wahrheit und die Seite der Fehler – sagen Sie es uns, und die Seite wird noch am selben Tag korrigiert.