Der Großteil dieser Tabelle sagt „nie“.
Aufbewahrung ist die einzige Datenschutzbehauptung, die an der Realität überprüft werden kann, denn der Datensatz existiert entweder oder nicht. Was folgt, ist die vollständige Liste, einschließlich der Einträge, die für uns unbequem sind.
Das Prinzip, so wie es ist
Nichts davon ist klug. Wir haben herausgefunden, welche Aufzeichnungen der Dienst wirklich nicht ohne auskommt, und aufgehört, alles andere zu sammeln.
Daten, die nie geschrieben werden, können nicht erzeugt, herausverlangt, geleakt oder verkauft werden.
Jedes Log muss eine Frage überleben: Was bricht, wenn es nicht existiert? Panel-Zugriffsprotokolle überleben sie, denn Account-Übernahme ist ein reales Ereignis und sieben Tage sind ein ausreichendes Zeitfenster, um eine zu erwischen. Flow-Records überleben sie nicht, daher ist kein Router der Flotte so konfiguriert, dass er irgendwelche exportiert.
Regel zwei ist, dass die Aufbewahrung nach einem Timer läuft und nicht nach guten Vorsätzen. Löschung ist ein geplanter Job, der gegen die Produktion und gegen jede Backup-Generation ausgeführt wird, die ihr eigenes Fenster überschritten hat. Niemand muss sich daran erinnern, etwas zu bereinigen, was glücklich ist, denn niemand würde es tun.
Die Tabelle
Erzeugt aus derselben Konfiguration, die die Löschjobs lesen.
| Daten | Aufbewahrung | Warum es existiert | Wie es geht |
|---|---|---|---|
| E-Mail-Adresse | Lebensdauer des Accounts | Passwort-Reset und Rechnungszustellung | Innerhalb der Stunde bei Schließung überschrieben |
| Passwort-Hash | Lebensdauer des Accounts | scrypt, pro-Konto-Salt, nie umkehrbar | Bei Schließung überschrieben |
| Sitzungsdatensätze | 14 Tage oder bis zur Abmeldung | Hält dich angemeldet und lässt dich ein Gerät beenden | Bei Ablauf gelöscht, stündliche Bereinigung |
| Wiederherstellungscodes | Bis zur Verwendung oder Regenerierung | Der einzige Account-Wiederherstellungspfad, der existiert | Gehasht; der Hash wird bei Regenerierung verworfen |
| Panel-Zugriffsprotokoll | 7 Tage | Erkennung von Account-Übernahmen | Zeile gelöscht; die Adresse wurde bereits gekürzt |
| API-Token-Metadaten | Lebensdauer des Tokens | Scope, Präfix, letzte Nutzung, Ablauf | Mit dem Token gelöscht |
| Rechnungsunterlagen | 24 Monate | Damit du beweisen kannst, was und wann du gekauft hast | Bei der Jahrestags-Bereinigung gelöscht |
| Krypto-Zahlungsreferenz | Bis die Rechnung beglichen ist | Zuordnung einer Zahlung zu einer Rechnung | Bei Begleichung bereinigt, gleiche Transaktion |
| Support-Tickets | 90 Tage nach Schließung | Kontinuität, während ein Problem noch aktiv ist | Thread und Anhänge werden zusammen gelöscht |
| Missbrauchsmeldungen | 12 Monate | Wiedererkennung eines wiederholten Beschwerdeführers oder eines Wiederholungstäters | Mit den Beschwerdeführerdaten gelöscht |
| Backups der Abrechnungsdatenbank | 30 Tage rollierend | Wiederherstellung von unseren eigenen Fehlern | Generation läuft ab und das Volume wird beschnitten |
| Metadaten der Konsolensitzung | 7 Tage | Wissen, dass ein Tunnel geöffnet wurde, nichts über dessen Inhalt | Mit dem Zugriffsprotokoll gelöscht |
| Instanz-Verkehr | Nie aufgezeichnet | Wir leiten Pakete weiter, statt sie zu lesen | Es gibt nichts zu löschen |
| DNS-Anfragen | Nie aufgezeichnet | Resolver antworten und vergessen | Es gibt nichts zu löschen |
| Netzadresse bei der Anmeldung | Nie aufgezeichnet | Die Anwendung hat keine Spalte dafür | Es gibt nichts zu löschen |
| Snapshots und Backup-Inhalte | Aufbewahrt, solange Sie sie behalten | Mit Ihrem Schlüssel verschlüsselt, bevor sie die Instanz verlassen | Wir halten Chiffrat und eine Länge |
Die Kontoseite im Panel zeigt dieselbe Liste mit Ihren eigenen Werten und einem Live-Countdown neben jedem Zeitgeber. Was auf dieser Seite nicht erscheint, befindet sich nicht auf unseren Festplatten.
Nie erfasst, zu keinem Zeitpunkt
Die kürzere Liste ist wichtiger. Dabei handelt es sich nicht um kurze Aufbewahrungsfristen; es sind Abwesenheiten.
Verkehr durch Ihre Instanz
Kein Flow-Export, kein Sampling, kein Paket-Mitschnitt, keine Prüfung in beliebiger Tiefe. Router zählen Bytes pro Port für die Kapazitätsplanung und wissen nichts über die Pakete, die sie ausmachen.
Ihre Netzwerkadresse bei der Registrierung
Die Webschicht leitet sie nicht an die Anwendung weiter, und die Anwendung hat keinen Ort, um sie zu speichern. Panel-Zugriffsprotokolle behalten ein gekürztes Präfix für sieben Tage, niemals die vollständige Adresse.
DNS-Anfragen
Unsere Resolver antworten und vergessen. Die Abfrageprotokollierung ist in der Konfiguration deaktiviert, und dieselbe Konfiguration wird an alle vierunddreißig Standorte ausgeliefert.
Konsolensitzungen
Seriell und VNC laufen über einen authentifizierten Tunnel, der nichts aufzeichnet. Wir wissen, dass eine Sitzung geöffnet und geschlossen wurde. Was auf dem Bildschirm war, gehört Ihnen.
Instanzinhalte
Festplatten, Speicher, Snapshots. Backups und Snapshots werden innerhalb der Instanz verschlüsselt, bevor sie sie verlassen. Was also auf unserem Speicher liegt, ist Chiffrat mit einer Länge an.
Alles, was einem Dritten gehört
Keine Analytik, keine Werbepixel, kein Tag-Manager, keine extern gehosteten Schriften. Die Seite, die Sie lesen, stellt keine Anfrage an irgendjemanden außer uns, was Sie in etwa vier Sekunden mit einem Netzwerk-Tab bestätigen können.
Wie das Löschen tatsächlich funktioniert
- 01
Der Timer feuert
Stündlich, pro Kategorie, in einem Durchgang gegen die Primärdatenbank und den Objektspeicher.
- 02
Zeilen werden entfernt, nicht markiert
Gelöscht bedeutet weg, mit einem Tombstone, der keine Nutzlast trägt. Soft-Delete-Spalten wurden in Plattform-Revision 5.1 genau aus diesem Grund aus dem Schema entfernt.
- 03
Backups altern heraus
Abrechnungs-Backups rollieren in einem Dreißig-Tage-Fenster. Ein heute gelöschter Datensatz überlebt also höchstens dreißig Tage in einer Backup-Generation. Dahinter gibt es kein Archiv, kein Band und keine Kaltkopie.
- 04
Protokolle bleiben lokal
Host-Protokolle werden nirgendwohin übertragen. Jede Maschine rotiert ihre eigenen, und die Rotation kürzt, nicht hochlädt.
- 05
Schließung ist vollständig
Konto schließen und Adresse, Hash, Sitzungen und Token gehen innerhalb der Stunde. Rechnungsdatensätze erfüllen ihre vierundzwanzig Monate, ohne dass ihnen etwas zur Identifizierung anhängt.
Was kurze Aufbewahrung nicht bewirkt
Fast nichts zu behalten schützt Sie vor uns, vor einer Anfrage, die uns vorgelegt wird, und vor dem, was wir bei einem Verstoß vielleicht eines Tages verlieren. Es bewirkt nichts gegen die Netze zwischen Ihnen und Ihrer Instanz, die den Verkehr beobachten, den wir nie anfassen, und es bewirkt nichts gegen das, was Ihre eigene Software auf Ihrer eigenen Festplatte schreibt.
Daraus ergeben sich zwei Konsequenzen, beide praktisch. Ihre Anwendungs-Logs gehören Ihnen, sie liegen auf Ihrem Speicher, und sofern Sie es nicht deaktivieren, zeichnen sie bereitwillig die Adresse jedes Besuchers auf, den Sie bedienen. Ein Snapshot einer laufenden Instanz enthält ebenfalls, was zu diesem Zeitpunkt im Speicher und auf der Platte lag, verschlüsselt mit Ihrem Schlüssel, nicht mit unserem – das schützt vor uns und überhaupt nicht vor einem Schlüssel, der ungeschützt in einem Passwort-Manager liegt.
Besser, das hier zu sagen, als eine Tabelle voller „nie“ mehr implizieren zu lassen, als sie sollte.
Lesen Sie die Richtlinie gegen das Panel.
Jeder Timer auf dieser Seite erscheint in Ihrem Konto mit einem Live-Countdown daneben. Wenn die beiden je abweichen, ist das Panel die Wahrheit und die Seite der Fehler – sagen Sie es uns, und die Seite wird noch am selben Tag korrigiert.