Jurídico

Política de Privacidade

Cada campo que armazenamos sobre uma conta, por quanto tempo ele permanece, os dois cookies que definimos e as categorias de dados que nunca registramos de forma alguma.

Esta política descreve o que a Paragon registra sobre você, por quanto tempo cada registro é mantido e quem mais o vê. É deliberadamente curta, porque a versão honesta deste documento para um host que coleta um endereço de e-mail e um pagamento em criptomoeda não pode ser longa.

Nada aqui é aspiracional. Cada linha na tabela abaixo corresponde ao que o esquema do banco de dados realmente armazena, e o esquema é o que o job de retenção executa.

1. O que esta política cobre

O sistema de contas, o painel, o pipeline de cobrança, este site e tickets de suporte. Não cobre o que acontece dentro da sua instância, porque não temos visibilidade lá e não desejamos adquirir nenhuma.

A entidade operadora nomeada na sua fatura é a controladora de tudo descrito aqui. Contato para qualquer coisa neste documento: [email protected].

2. Tudo o que armazenamos

DadoMantido porPor que existe
Endereço de e-mailVida útil da contaRedefinição de senha e entrega de faturas. Nada mais.
Hash da senhaVida útil da contascrypt, N=2^16. Nunca reversível, nunca exportado.
Log de acesso ao painel7 diasDetectar roubo de conta, depois descartado.
Registros de fatura24 mesesPara que você possa provar o que comprou. Não contém identidade.
Referência de pagamento em criptoAté liquidaçãoCorresponder um pagamento a uma fatura. Purgado após a liquidação.
Tráfego da instânciaNunca registradoRoteamos pacotes. Não os lemos.
Endereço IP no cadastroNunca registradoNão é gravado no disco em primeiro lugar.

Essa é a lista completa. Não há uma oitava linha guardada para os advogados.

Tickets de suporte são a única coisa que os clientes esquecem. Um ticket dura enquanto a conta existir e contém tudo o que você digitou, então se você colar uma credencial ou o nome de um cliente em um ticket, isso agora está armazenado. Peça e nós excluímos o tópico.

3. O que não coletamos

Sem nome, sem endereço postal, sem telefone, sem dados da empresa, sem identificador fiscal, sem documento de qualquer tipo em qualquer valor de pedido. Não há limite que dispare uma solicitação de um deles, e adicionar tal limite mudaria a canário de mandado (/canary) antes de mudar esta página.

Endereços de cadastro não são registrados, o que é uma declaração mais forte do que não retidos: o campo não existe na linha sendo gravada. O log de acesso ao painel mantém um prefixo de rede truncado em vez de um endereço completo, e a entrada expira após sete dias junto com todo o resto.

Não coletamos impressões digitais do navegador, não executamos replay de sessão e não tentamos correlacionar contas entre si.

4. Cookies

Dois, ambos first-party, nenhum compartilhado com ninguém.

  • Cookie de sessão. Um identificador opaco que diz que você está logado. Não contém mais nada, não é legível por script e expira no logout ou após trinta dias de inatividade.
  • Preferência de tema. Claro ou escuro. Um ano, e a única coisa nele é essa palavra.

Nada mais é definido. Nenhum banner de consentimento aparece neste site porque não há nada para consentir, que é como a regra deveria funcionar antes de se tornar um intersticial decorativo.

5. Analytics e terceiros

Não há analytics. Sem pixel, sem gerenciador de tags, sem heatmap, sem script de terceiros e sem fontes buscadas no domínio de outra pessoa. As visualizações de página são contadas agregadamente a partir dos contadores do próprio servidor web, que registram um caminho e um total, e nada sobre quem pediu.

Três partes veem um fragmento dos seus dados, e apenas essas três:

  • OxaPay, que lida com liquidação de cripto, vê a referência da fatura e o pagamento. Não recebe seu endereço de e-mail.
  • O site onde sua instância roda. Operadores de instalação lidam com energia e espaço; não têm acesso ao conteúdo de nenhuma máquina e não têm relação com sua conta.
  • Ninguém mais. O e-mail sai de nossos próprios servidores, o painel roda em nosso próprio hardware e esta página foi servida pelo mesmo tipo de nó que o catálogo (/hardware) descreve.

6. Seus direitos

Acesso, retificação, apagamento, portabilidade e objeção, exercidos escrevendo para [email protected] a partir do endereço da conta. A maioria dos pedidos é respondida na mesma semana, e o limite máximo é trinta dias.

Duas notas práticas. O apagamento remove o endereço e o hash da senha sob solicitação e fecha a conta, mas os registros de fatura vão até seus vinte e quatro meses, porque um conjunto de livros tem que fechar; esses registros têm um número de fatura e um valor, não uma identidade. Portabilidade é uma exportação JSON da sua conta, faturas e tickets, que chega por e-mail dentro de um dia após o pedido.

Não há recurso nosso que importe mais do que seu direito de reclamar à autoridade de supervisão onde você mora. Faça ambos, na ordem que preferir.

7. Solicitações legais

Respondemos o que a lei do site relevante realmente exige, e nada além disso. Solicitações que chegam como e-mail de um endereço pessoal não são solicitações; são correspondência, e são recusadas.

O que pode ser produzido é curto, porque a tabela na seção 2 é curta. Quando a notificação é permitida, você é avisado antes que qualquer coisa seja entregue. Caso contrário, o fato da solicitação aparece no relatório de transparência (/transparency) na próxima publicação, e a canário de mandado (/canary) é assinada mensalmente.

8. Segurança do pouco que existe

Senhas são hashadas com scrypt em parâmetros que reajustamos a cada geração de hardware. O banco de dados do painel é criptografado em repouso e replicado entre dois sites europeus, AMS-01 e FRA-01, por um caminho privado que nunca toca a internet pública. Backups desse banco são criptografados no lado do cliente antes de saírem do host.

Acesso de equipe exige tokens de hardware, e cada ação administrativa contra uma conta é registrada em um log que os clientes podem solicitar. Se uma violação afetar você, a notificação sai dentro de setenta e duas horas após a confirmação, com o que aconteceu e o que foi exposto, mesmo que a resposta seja embaraçosa.

9. Transferência internacional

Sua instância vive na cidade que você selecionou e seus dados não se movem. Dados de painel e cobrança ficam na Europa. Engenheiros de suporte leem tickets de onde estiverem de plantão, que nem sempre é o mesmo continente, então um ticket pode ser lido fora da região em que foi aberto.

Onde uma transferência desse tipo ocorre, ela se baseia nos termos contratuais padrão usuais entre as entidades envolvidas. Não estamos listando países aqui pelo mesmo motivo que os termos não nomeiam uma jurisdição em um modelo: a lista estaria errada em um ano, e uma lista errada é pior que uma geral.

10. Mudanças

Mudanças nesta política são datadas no topo da página e resumidas no diário (/journal). Qualquer coisa que prolongue um período de retenção ou adicione uma linha à tabela na seção 2 é enviada por e-mail para cada conta trinta dias antes, e você pode fechar a conta nesse período com o termo não utilizado reembolsado proporcionalmente.

Encurtar um período de retenção não é anunciado com antecedência. Apenas fazemos.