A maior parte desta tabela diz "nunca".
Retenção é a única alegação de privacidade que pode ser verificada contra a realidade, porque o registro existe ou não. O que segue é a lista completa, incluindo as entradas que são inconvenientes para nós.
O princípio, tal como é
Nada disto é engenhoso. Descobrimos quais registros o serviço realmente não pode funcionar sem, e paramos de coletar todo o resto.
Dados nunca gravados não podem ser produzidos, intimados, vazados ou vendidos.
Cada log precisa sobreviver a uma pergunta: o que quebra se ele não existir? Logs de acesso ao painel sobrevivem a ela, pois a invasão de conta é um evento real e sete dias são tempo suficiente para detectar uma. Registros de fluxo não sobrevivem, então nenhum roteador da frota está configurado para exportá-los.
A segunda regra é que a retenção funciona por timer, não por boas intenções. A exclusão é um job agendado, executado contra a produção e contra cada geração de backup que já passou da sua própria janela. Ninguém precisa lembrar de purgar nada, o que é uma sorte, porque ninguém lembraria.
A tabela
Gerada a partir da mesma configuração que os jobs de exclusão leem.
| Dados | Retenção | Por que existe | Como desaparece |
|---|---|---|---|
| Endereço de e-mail | Vida da conta | Redefinições de senha e envio de faturas | Sobrescrito dentro de uma hora no encerramento |
| Hash da senha | Vida da conta | scrypt, salt por conta, nunca reversível | Sobrescrito no encerramento |
| Registros de sessão | 14 dias, ou até o logout | Manter você conectado e permitir encerrar um dispositivo | Excluídos no vencimento, varredura a cada hora |
| Códigos de recuperação | Até serem usados ou regenerados | O único caminho de recuperação de conta que existe | Com hash; o hash é descartado na regeneração |
| Log de acesso ao painel | 7 dias | Detectar invasão de conta | Linha excluída; o endereço já foi truncado |
| Metadados de token de API | Vida do token | Escopo, prefixo, último uso, expiração | Excluídos junto com o token |
| Registros de fatura | 24 meses | Para você poder comprovar o que comprou e quando | Excluídos na varredura do aniversário |
| Referência de pagamento em cripto | Até a fatura ser liquidada | Vincular um pagamento a uma fatura | Removida na liquidação, na mesma transação |
| Tickets de suporte | 90 dias após o fechamento | Continuidade enquanto o problema ainda está ativo | Tópico e anexos excluídos juntos |
| Relatórios de abuso | 12 meses | Reconhecer um denunciante recorrente ou um infrator recorrente | Excluídos com os dados do denunciante |
| Backups do banco de cobrança | 30 dias contínuos | Recuperar-se de nossos próprios erros | A geração expira e o volume é reduzido |
| Metadados de sessão do console | 7 dias | Saber que um túnel abriu, nada sobre seu conteúdo | Excluídos junto com o log de acesso |
| Tráfego da instância | Nunca registrado | Roteamos pacotes em vez de lê-los | Não há nada para excluir |
| Consultas DNS | Nunca registrado | Os resolvedores respondem e esquecem | Não há nada para excluir |
| Endereço de rede no cadastro | Nunca registrado | O aplicativo não tem coluna para isso | Não há nada para excluir |
| Conteúdo de snapshots e backups | Enquanto você os mantiver | Criptografados com sua chave antes de sair da instância | Guardamos texto cifrado e um comprimento |
A página da conta no painel mostra esta mesma lista com seus próprios valores e uma contagem regressiva ao lado de cada timer. Qualquer coisa ausente dessa página está ausente de nossos discos.
Nunca gravado, em nenhum momento
A lista mais curta importa mais. Não são retenções breves; são ausências.
Tráfego através da sua instância
Sem exportação de fluxo, sem amostragem, sem captura de pacotes, sem inspeção de qualquer profundidade. Roteadores contam bytes por porta para planejamento de capacidade e não sabem nada sobre os pacotes que os compuseram.
Seu endereço de rede no cadastro
A camada web não o encaminha para o aplicativo, e o aplicativo não tem onde colocá-lo. Os logs de acesso do painel mantêm um prefixo truncado por sete dias e nunca o endereço completo.
Consultas DNS
Nossos resolvedores respondem e esquecem. O registro de consultas está desativado na configuração, e é a mesma configuração que vai para todos os trinta e quatro sites.
Sessões de console
Serial e VNC rodam por um túnel autenticado que não registra nada. Sabemos que uma sessão abriu e fechou. O que estava na tela é seu.
Conteúdo da instância
Discos, memória, snapshots. Backups e snapshots são criptografados dentro da instância antes de sair, então o que fica no nosso armazenamento é texto cifrado com um comprimento anexado.
Qualquer coisa pertencente a terceiros
Sem analytics, sem pixels de publicidade, sem gerenciador de tags, sem fontes hospedadas externamente. A página que você está lendo não faz requisição a ninguém além de nós, o que você pode confirmar em cerca de quatro segundos com uma aba de rede.
Como a exclusão realmente funciona
- 01
O timer dispara
De hora em hora, por categoria, contra o banco de dados primário e o armazenamento de objetos na mesma passada.
- 02
As linhas são removidas, não sinalizadas
Excluído significa sumido, com uma tombstone que não carrega payload. Colunas de soft-delete foram removidas do esquema na revisão 5.1 da plataforma exatamente por esse motivo.
- 03
Os backups expiram
Os backups de cobrança rodam em uma janela de trinta dias, então um registro excluído hoje sobrevive em uma geração de backup por no máximo trinta dias a mais. Atrás dessa janela não há arquivo, fita ou cópia fria.
- 04
Os logs ficam locais
Os logs do host não são enviados a lugar nenhum. Cada máquina rotaciona os seus, e a rotação trunca em vez de enviar.
- 05
O encerramento é completo
Feche uma conta e o endereço, hash, sessões e tokens vão na mesma hora. Registros de fatura cumprem seus vinte e quatro meses sem nada de identificação anexado.
O que a retenção curta não faz
Guardar quase nada protege você de nós, de uma solicitação servida para nós, e do que quer que possamos um dia perder em uma violação. Não faz nada sobre as redes entre você e sua instância, que observam tráfego que nunca tocamos, e não faz nada sobre o que seu próprio software escreve no seu próprio disco.
Duas consequências se seguem, ambas práticas. Seus logs de aplicação são seus, estão no seu armazenamento e, a menos que você os desative, eles registrarão alegremente o endereço de cada visitante que você atende. Um snapshot de uma instância em execução também contém o que estava na memória e no disco naquele momento, criptografado com sua chave e não com a nossa, o que é proteção contra nós e nenhuma proteção contra a chave ficando sem vigilância em um gerenciador de senhas.
Melhor dizer isso aqui do que deixar uma tabela cheia da palavra “nunca” implicar mais do que deveria.
Leia a política junto ao painel.
Cada temporizador nesta página aparece na sua página de conta com uma contagem regressiva ao lado. Se os dois discordarem, o painel é a verdade e a página é o bug — nos avise e a página será corrigida no mesmo dia.