La mayor parte de esta tabla dice «nunca».
La retención es la única afirmación de privacidad que se puede comprobar contra la realidad, porque el registro existe o no existe. Lo que sigue es la lista completa, incluidos los datos que nos resultan inconvenientes.
El principio, tal cual
Nada de esto es ingenioso. Determinamos qué registros el servicio realmente no puede operar sin ellos y dejamos de recopilar todo lo demás.
Los datos que nunca se escriben no pueden producirse, no pueden ser objeto de citación, no pueden filtrarse ni venderse.
Cada registro tiene que sobrevivir a una pregunta: ¿qué se rompe si no existe? Los registros de acceso al panel la superan, porque la apropiación de cuentas es un evento real y siete días son una ventana suficiente para detectar uno. Los registros de flujo no la superan, por lo que ningún router de la flota está configurado para exportarlos.
La segunda regla es que la retención funciona con un temporizador, no con buenas intenciones. El borrado es un trabajo programado, ejecutado contra producción y contra cada generación de copias de seguridad que haya superado su propia ventana. Nadie tiene que acordarse de purgar nada, lo cual es una suerte, porque nadie lo haría.
La tabla
Generada a partir de la misma configuración que leen los trabajos de borrado.
| Dato | Retención | Por qué existe | Cómo desaparece |
|---|---|---|---|
| Dirección de correo electrónico | Vida de la cuenta | Restablecimientos de contraseña y entrega de facturas | Sobrescrita en la primera hora tras el cierre |
| Hash de contraseña | Vida de la cuenta | scrypt, salt específico de la cuenta, nunca reversible | Sobrescrito al cerrar |
| Registros de sesión | 14 días, o hasta cerrar sesión | Mantenerte con la sesión iniciada y permitirte desactivar un dispositivo | Borrados al expirar, barrido cada hora |
| Códigos de recuperación | Hasta que se usen o se regeneren | La única vía de recuperación de cuenta que existe | Hash; el hash se elimina al regenerarlos |
| Registro de acceso al panel | 7 días | Detección de apropiación de cuentas | Fila eliminada; la dirección ya estaba truncada |
| Metadatos de tokens de API | Vida del token | Ámbito, prefijo, último uso, expiración | Eliminados con el token |
| Registros de factura | 24 meses | Para que puedas demostrar qué compraste y cuándo | Eliminados en el barrido de aniversario |
| Referencia de pago cripto | Hasta que se salde la factura | Emparejar un pago con una factura | Depurada al saldar, en la misma transacción |
| Tickets de soporte | 90 días tras el cierre | Continuidad mientras un problema sigue activo | El hilo y los adjuntos se eliminan juntos |
| Informes de abuso | 12 meses | Reconocer a un denunciante o a un infractor reincidente | Eliminados junto con los datos del denunciante |
| Copias de seguridad de la base de datos de facturación | 30 días móviles | Recuperarnos de nuestros propios errores | La generación expira y el volumen se recorta |
| Metadatos de sesión de consola | 7 días | Saber que se abrió un túnel, nada sobre su contenido | Eliminados con el registro de acceso |
| Tráfico de la instancia | Nunca se registra | Enrutamos paquetes en lugar de leerlos | No hay nada que eliminar |
| Consultas DNS | Nunca se registra | Los resolvers responden y olvidan | No hay nada que eliminar |
| Dirección de red al registrarse | Nunca se registra | La aplicación no tiene columna para ello | No hay nada que eliminar |
| Contenido de snapshots y copias de seguridad | Mientras los conserves | Cifrado con tu clave antes de salir de la instancia | Conservamos texto cifrado y una longitud |
La página de cuenta en el panel muestra esta misma lista con tus propios valores y una cuenta atrás en vivo junto a cada temporizador. Cualquier cosa ausente de esa página está ausente de nuestros discos.
Nunca se escribe, en ningún momento
La lista más corta importa más. No son retenciones breves; son ausencias.
Tráfico a través de tu instancia
Sin exportación de flujos, sin muestreo, sin captura de paquetes, sin inspección de ningún tipo. Los routers cuentan bytes por puerto para la planificación de capacidad y no saben nada sobre los paquetes que los componen.
Tu dirección de red en el registro
La capa web no la reenvía a la aplicación, y la aplicación no tiene dónde ponerla. Los registros de acceso del panel conservan un prefijo truncado durante siete días y nunca la dirección completa.
Consultas DNS
Nuestros resolvers responden y olvidan. El registro de consultas está desactivado en la configuración, y es la misma configuración que se distribuye a los treinta y cuatro sitios.
Sesiones de consola
Serial y VNC se ejecutan a través de un túnel autenticado que no registra nada. Sabemos que una sesión se abrió y se cerró. Lo que había en la pantalla es tuyo.
Contenido de la instancia
Discos, memoria, snapshots. Las copias de seguridad y los snapshots se cifran dentro de la instancia antes de salir de ella, así que lo que reposa en nuestro almacenamiento es texto cifrado con una longitud adjunta.
Cualquier cosa que pertenezca a un tercero
Sin analítica, sin píxeles publicitarios, sin gestor de etiquetas, sin fuentes alojadas externamente. La página que estás leyendo no hace ninguna petición a nadie salvo a nosotros, lo que puedes confirmar en unos cuatro segundos con una pestaña de red.
Cómo funciona la eliminación en realidad
- 01
El temporizador se dispara
Cada hora, por categoría, contra la base de datos principal y el almacenamiento de objetos en el mismo paso.
- 02
Las filas se eliminan, no se marcan
Eliminado significa desaparecido, con una tumba que no lleva carga útil. Las columnas de borrado suave se retiraron del esquema en la revisión 5.1 de la plataforma precisamente por esta razón.
- 03
Las copias de seguridad caducan
Las copias de seguridad de facturación rotan en una ventana de treinta días, por lo que un registro eliminado hoy sobrevive en una generación de copia de seguridad durante como máximo treinta días más. Detrás de esa ventana no hay archivo, ni cinta, ni copia en frío.
- 04
Los registros permanecen locales
Los registros del host no se envían a ningún sitio. Cada máquina rota los suyos, y la rotación trunca en lugar de subir.
- 05
El cierre es completo
Cierra una cuenta y la dirección, el hash, las sesiones y los tokens desaparecen en una hora. Los registros de facturación sirven sus veinticuatro meses sin nada identificativo adjunto.
Lo que la retención breve no hace
Conservar casi nada te protege de nosotros, de una solicitud servida sobre nosotros, y de lo que algún día podamos perder en una brecha. No hace nada sobre las redes entre tú y tu instancia, que observan tráfico que nosotros nunca tocamos, y no hace nada sobre lo que tu propio software escribe en tu propio disco.
De ello se derivan dos consecuencias, ambas prácticas. Los registros de tu aplicación son tuyos, residen en tu almacenamiento y, salvo que los desactives, registrarán complacientes la dirección de cada visitante que atiendas. Una instantánea de una instancia en ejecución contiene igualmente lo que haya en memoria y en disco en ese momento, cifrada con tu clave y no con la nuestra, lo cual es una protección contra nosotros y ninguna protección contra la clave custodiada sin cuidado en un gestor de contraseñas.
Mejor decirlo aquí que dejar que una tabla llena de la palabra «nunca» insinúe más de lo que debería.
Lee la política contra el panel.
Todos los temporizadores de esta página aparecen en tu página de cuenta con una cuenta regresiva en vivo junto a ellos. Si ambos discrepan, el panel es la verdad y la página es el error — dinos y la página se corrige el mismo día.