"Sem registros" deveria significar que a VPN não anota quais sites você visita, as suas consultas DNS, o conteúdo do seu tráfego nem o seu IP real junto com essa atividade. Toda VPN guarda alguma coisa para funcionar. O que importa é o quê, de que forma, por quanto tempo e se alguém independente conferiu.
Quase toda VPN diz "sem registros". Está no site, na página da loja de apps e nos anúncios. Só que uma VPN não funciona do nada: ela precisa saber quais aparelhos podem se conectar e precisa encaminhar o seu tráfego. Então "sem registros" pode significar algo sólido ou quase nada. Veja como diferenciar.
Registros de atividade x os dados de que uma VPN precisa para funcionar
Ajuda dividir o que uma VPN poderia guardar em cinco tipos:
| Tipo de registro | Exemplo | Diz o que você faz? |
|---|---|---|
| Registros de atividade | Os sites que você visita, as suas consultas DNS, o conteúdo do tráfego | Sim, diretamente |
| Registros de conexão | O seu IP real, o endereço de VPN que você recebeu, quando conectou | Não sozinhos, mas podem ligar você ao que outros registraram |
| Dados da conta | E-mail, dados de pagamento | Dizem quem você é |
| Dados de funcionamento | As chaves dos seus aparelhos, qual servidor você usa, quantos dados passam | Não, se ficam pouco tempo e separados do resto |
| Estatísticas | Totais diários sem identificadores | Não |
A segunda linha é a que confunde. Um site pode anotar "o endereço de VPN 203.0.113.7 postou isto às 14:02". Se a VPN guarda "o cliente com o IP de casa X estava com o 203.0.113.7 às 14:02", os dois registros juntos apontam para uma pessoa. Uma promessa de "sem registros" que guarda registros de conexão é uma promessa fraca.
Um serviço realmente sem registros não guarda nenhum registro de atividade, nenhum registro de conexão que ligue o seu endereço real à sua atividade, o mínimo possível de dados da conta, e dados de funcionamento só enquanto são necessários.
Cinco formas de conferir qualquer provedor
Você não precisa confiar na palavra de ninguém, nem na nossa. Estas cinco verificações valem para qualquer VPN:
- Uma política com uma lista, não com um slogan. Procure uma tabela com o que é guardado, de que forma e por quanto tempo. "Podemos coletar informações para melhorar os nossos serviços" não é resposta.
- Uma auditoria independente. Quem fez, quando, o que abrangeu (os servidores, os apps ou só a política) e se o relatório é público. Uma auditoria é uma foto de um momento, não um selo eterno.
- O que aconteceu quando alguém pediu dados. Relatórios de transparência que contam os pedidos de autoridades, e casos públicos em que um provedor não tinha nada para entregar, são o mais perto de um teste real.
- O projeto técnico. Algumas escolhas dificultam registrar desde o início: resolvedores que respondem às consultas na memória, identificadores guardados só como hash, e-mails criptografados e senhas guardadas só como hash de mão única, prazos de retenção curtos por padrão.
- O modelo de negócio. Manter servidores custa dinheiro. Se uma VPN grátis não diz quem paga, a resposta pode ser você, com anúncios, rastreadores ou dados. O Privacy Guides, um projeto comunitário, publica critérios nessa linha.
Sinais de alerta
- "Sem registros" sem nenhuma lista do que é guardado.
- Permissões vagas na política ("para análise", "para parceiros").
- SDKs de publicidade ou de análise dentro do app.
- Não dá para saber qual empresa oferece o serviço, nem de onde.
- Expressões como "impossível de rastrear" ou "nível militar". A primeira ninguém pode prometer, e a segunda não quer dizer nada.
O nosso caso: o que a PryVPN guarda, linha por linha
Seria estranho pedir que você aplique essas verificações aos outros e não a nós, então aqui está a nossa lista. Ela bate com a nossa política de privacidade, que é a referência.
O que nunca registramos: os sites e apps que você usa, as suas consultas DNS (os nossos resolvedores respondem na memória e guardam só totais que não apontam para ninguém), o conteúdo do seu tráfego, o seu IP de origem ligado à sua atividade e os horários em que você acessou qualquer site.
O que guardamos:
| O quê | De que forma | Por quanto tempo |
|---|---|---|
| Sua conta | Seu endereço de e-mail, criptografado, e sua senha só como hash de mão única (Argon2id); com o Google, um hash com chave do identificador da sua conta do Google | Até você excluir a conta |
| Os seus aparelhos | A chave pública do WireGuard, a plataforma, a versão do app e os dias em que foram adicionados e usados pela última vez | Apagados após 90 dias sem uso |
| Qual servidor tem a chave de cada aparelho | Aparelho, servidor e dia | Removido após 24 horas sem uso |
| A sua sessão ativa | Servidor, chave pública, horário de início arredondado para a hora, bytes enviados e recebidos | Só enquanto você está conectado |
| Eventos de segurança, como logins que falharam | Tipo, horário e um hash do IP com sal diário | 24 horas |
| Registros do serviço | Rota, resultado e tempos, sem endereço IP (só um hash curto com sal diário) | 14 dias |
| Backups | Uma cópia diária completa do banco de dados | 14 dias no servidor; cópias criptografadas off-line, até 30 |
Para barrar spam e ataques sem vigiar ninguém, os nossos servidores contam comportamentos, como a velocidade com que um aparelho abre conexões novas, na memória do próprio servidor e por no máximo um minuto. Esses contadores nunca incluem para onde as conexões vão. O e-mail é opcional, e as estatísticas do app ficam desligadas a menos que você as ative.
Na prática: se alguém perguntar quem estava usando um endereço da PryVPN num horário específico, não temos como responder, porque essa ligação não existe. Contamos cada pedido desse tipo no nosso relatório de transparência.
O que ainda não temos
As verificações 2 e 3 são as difíceis para um serviço novo, então aqui está a nossa situação:
- Ainda não há auditoria independente. Enquanto não houver, o que você pode conferir é o que publicamos: a tabela completa da política de privacidade e o relatório de transparência.
- A nossa política de privacidade é um rascunho da beta. Ela explica as nossas práticas em linguagem simples e passará por revisão jurídica antes do lançamento público da PryVPN.
- Os dados da empresa serão publicados no aviso legal antes do lançamento.
- A PryVPN não deixa você invisível. Os sites em que você faz login sabem que é você, e o seu aparelho ainda pode ser reconhecido de outras formas.
Acreditamos que dizer isso com clareza faz parte do que "sem registros" deveria significar. A mesma lista, do ponto de vista do produto, está na nossa página de VPN sem registros.
Fontes
Viu algum erro? Escreva para support@pryvpn.com; a gente corrige e atualiza a data.