La maggior parte di questa tabella dice «mai».
La conservazione è l'unica affermazione sulla privacy che può essere verificata contro la realtà, perché il record esiste o non esiste. Quella che segue è la lista completa, incluse le voci scomode per noi.
Il principio, per quel che vale
Niente di tutto questo è intelligente. Abbiamo stabilito quali registri il servizio non può davvero gestire senza e abbiamo smesso di raccogliere tutto il resto.
I dati mai scritti non possono essere prodotti, citati in giudizio, divulgati o venduti.
Ogni log deve sopravvivere a una domanda: cosa si rompe se non esiste? I log di accesso al pannello sopravvivono, perché il furto dell'account è un evento reale e sette giorni sono una finestra sufficiente per intercettarlo. I record di flusso non sopravvivono, quindi nessun router della flotta è configurato per esportarne.
La seconda regola è che la conservazione funziona con un timer, non con le buone intenzioni. La cancellazione è un job pianificato, eseguito in produzione e su ogni generazione di backup invecchiata oltre la sua finestra. Nessuno deve ricordarsi di eliminare nulla, il che è una fortuna, perché nessuno lo farebbe.
La tabella
Generata dalla stessa configurazione che leggono i job di cancellazione.
| Dato | Conservazione | Motivo | Come viene eliminato |
|---|---|---|---|
| Indirizzo email | Durata dell'account | Reset della password e consegna delle fatture | Sovrascritto entro un'ora dalla chiusura |
| Hash della password | Durata dell'account | scrypt, salt per account, mai reversibile | Sovrascritto alla chiusura |
| Record di sessione | 14 giorni, o fino alla disconnessione | Mantenerti connesso e permetterti di revocare un dispositivo | Eliminati alla scadenza, pulizia oraria |
| Codici di recupero | Fino all'uso o alla rigenerazione | L'unico percorso di recupero account esistente | Hash; l'hash viene eliminato alla rigenerazione |
| Log accesso al pannello | 7 giorni | Rilevare il furto dell'account | Riga eliminata; l'indirizzo era già stato troncato |
| Metadati del token API | Vita del token | Scope, prefisso, ultimo utilizzo, scadenza | Eliminati con il token |
| Registri delle fatture | 24 mesi | Perché tu possa dimostrare cosa hai comprato e quando | Eliminati alla pulizia annuale |
| Riferimento di pagamento crypto | Fino al saldo della fattura | Associare un pagamento a una fattura | Eliminato al saldo, stessa transazione |
| Ticket di supporto | 90 giorni dalla chiusura | Continuità mentre un problema è ancora attivo | Thread e allegati eliminati insieme |
| Segnalazioni di abuso | 12 mesi | Riconoscere un segnalatore o un trasgressore recidivo | Eliminate insieme ai dati del segnalatore |
| Backup del database di fatturazione | 30 giorni rolling | Recuperare dai nostri stessi errori | La generazione scade e il volume viene ridotto |
| Metadati di sessione della console | 7 giorni | Sapere che un tunnel è stato aperto, nulla sul suo contenuto | Eliminati con il log di accesso |
| Traffico dell'istanza | Mai registrato | Instradiamo i pacchetti, non li leggiamo | Non c'è nulla da eliminare |
| Query DNS | Mai registrato | I resolver rispondono e dimenticano | Non c'è nulla da eliminare |
| Indirizzo di rete al momento della registrazione | Mai registrato | L'applicazione non ha una colonna per questo | Non c'è nulla da eliminare |
| Contenuto di snapshot e backup | Finché li conservi | Criptato con la tua chiave prima di lasciare l'istanza | Conserviamo testo cifrato e una lunghezza |
La pagina dell'account nel pannello mostra questo stesso elenco con i tuoi valori e un conto alla rovescia in tempo reale accanto a ogni timer. Qualsiasi cosa assente da quella pagina è assente dai nostri dischi.
Mai scritti, in nessun momento
L'elenco più breve conta di più. Non si tratta di brevi periodi di conservazione; sono assenze.
Traffico attraverso la tua istanza
Nessun export di flussi, nessun campionamento, nessuna cattura di pacchetti, nessuna ispezione di alcun livello. I router contano i byte per porta per la pianificazione della capacità e non sanno nulla dei pacchetti che li compongono.
Il tuo indirizzo di rete alla registrazione
Il livello web non lo inoltra all'applicazione e l'applicazione non ha un posto dove metterlo. I log di accesso del pannello conservano un prefisso troncato per sette giorni, mai l'indirizzo completo.
Query DNS
I nostri resolver rispondono e dimenticano. Il logging delle query è disattivato nella configurazione, ed è la stessa configurazione che viene distribuita a tutti i trentaquattro siti.
Sessioni console
Seriale e VNC passano attraverso un tunnel autenticato che non registra nulla. Sappiamo che una sessione si è aperta e chiusa. Cosa c'era sullo schermo è tuo.
Contenuto dell'istanza
Dischi, memoria, snapshot. I backup e gli snapshot vengono criptati all'interno dell'istanza prima di lasciarla, quindi ciò che si trova sul nostro storage è testo cifrato con una lunghezza allegata.
Qualsiasi cosa appartenente a terze parti
Niente analytics, niente pixel pubblicitari, niente tag manager, niente font ospitati esternamente. La pagina che stai leggendo non fa richieste a nessuno tranne che a noi, cosa che puoi confermare in circa quattro secondi con la scheda di rete.
Come funziona realmente l'eliminazione
- 01
Il timer scatta
Ogni ora, per categoria, sul database primario e sull'object storage nella stessa passata.
- 02
Le righe vengono rimosse, non marcate
Eliminato significa sparito, con una tombstone che non trasporta alcun payload. Le colonne di soft-delete sono state rimosse dallo schema nella revisione 5.1 della piattaforma esattamente per questo motivo.
- 03
I backup invecchiano
I backup di fatturazione ruotano su una finestra di trenta giorni, quindi un record eliminato oggi sopravvive in una generazione di backup per al massimo trenta giorni in più. Dietro quella finestra non c'è alcun archivio, nessun nastro e nessuna copia a freddo.
- 04
I log restano locali
I log degli host non vengono spediti da nessuna parte. Ogni macchina ruota i propri e la rotazione tronca piuttosto che caricare.
- 05
La chiusura è completa
Chiudi un account e l'indirizzo, l'hash, le sessioni e i token spariscono entro un'ora. I record delle fatture esauriscono i loro ventiquattro mesi senza nulla di identificativo allegato.
Cosa non fa la breve conservazione
Conservare quasi nulla ti protegge da noi, da una richiesta inoltrata su di noi e da qualunque cosa potremmo un giorno perdere in una violazione. Non fa nulla per le reti tra te e la tua istanza, che osservano un traffico che noi non tocchiamo mai, e non fa nulla per ciò che il tuo stesso software scrive sul tuo disco.
Ne conseguono due implicazioni, entrambe concrete. I log delle tue applicazioni sono tuoi, risiedono sul tuo storage e, a meno che tu non li disattivi, registreranno volentieri l'indirizzo di ogni visitatore che servi. Uno snapshot di un'istanza in esecuzione contiene analogamente tutto ciò che era in memoria e su disco in quel momento, cifrato con la tua chiave e non con la nostra, il che è una protezione contro di noi e nessuna protezione contro la chiave lasciata incustodita in un gestore di password.
Meglio dirlo qui che lasciare che una tabella piena della parola 'mai' implichi più di quanto dovrebbe.
Leggi la policy nel pannello.
Ogni timer in questa pagina appare nella tua area riservata con un conto alla rovescia accanto. Se i due non coincidono, il pannello è la verità e la pagina è il bug — diccelo e la pagina viene corretta lo stesso giorno.