Política de privacidade
Última atualização a
O SecretsMonkey foi feito para saber o mínimo possível sobre si. Esta política descreve exatamente que dados guardamos, porquê, durante quanto tempo, e o que conseguimos e não conseguimos ver dos seus segredos. Não contém nada que o software não faça de facto.
Quem é responsável
O SecretsMonkey é um serviço da MonkeySoft, sediada nos Países Baixos. A MonkeySoft é a responsável pelo tratamento dos dados tratados neste sítio.
As perguntas sobre esta política ou sobre os seus dados vão para hallo@monkeysoft.nl. Respondemos no prazo de trinta dias.
- MonkeySoft, Eiland van Surya 23, 1705 SH Heerhugowaard
- Número de registo comercial 37133843
- Correio eletrónico hallo@monkeysoft.nl
O que não conseguimos ver do seu segredo
O conteúdo de um segredo é cifrado e decifrado no seu próprio navegador, através das funções WebCrypto já incluídas nele. A chave é criada aí e nunca sai do seu navegador, exceto como parte da ligação de partilha — e mesmo assim apenas na parte depois do sinal #, que nenhum navegador envia alguma vez a um servidor. Nunca temos essa chave, nem sequer por breves instantes durante a criação ou a exibição.
Quem deitar a mão à base de dados — nós, um administrador, um intruso ou uma autoridade judicial — fica apenas com texto cifrado e uma impressão irreversível do identificador de pesquisa da ligação, e nada com que abrir esse texto. A ligação completa, incluindo a parte depois do sinal #, é a chave, e é sua.
O mesmo desenho aplica-se a um pedido de segredo: quem lhe responde cifra a resposta diretamente, no seu próprio navegador, com a sua chave pública, e só a sua própria chave privada, protegida por uma frase-passe, pode voltar a abrir a resposta. Também esse passo acontece inteiramente no navegador.
Uma exceção, que referimos explicitamente por ser diferente: o rótulo que dá a um segredo é cifrado com a chave da aplicação, não com a da ligação. Tem de ser, porque o rótulo aparece na sua própria lista e precisa de ser legível aí. Não coloque nele informação confidencial.
O que guardamos em cada função
Para cada parte do serviço, é isto que fica registado. Não há nada além disto.
- Conta: o seu nome, o endereço de correio eletrónico, uma impressão da sua palavra-passe e, se os configurar, os dados para a autenticação em dois passos ou chaves de acesso. Sem conta pode usar o serviço normalmente.
- Segredo: o conteúdo cifrado, o rótulo cifrado, o tipo de segredo, o prazo de validade, quantas vezes pode ser visto e quantas já o foi.
- Pedido: a descrição que escreve, o prazo de validade e a resposta cifrada de quem o preenche.
- Registo de acesso: por cada tentativa de abrir ou responder a um segredo, uma impressão do bloco de rede, uma indicação aproximada do dispositivo e o resultado — bem-sucedido, expirado, palavra-passe errada, não encontrado.
- Registo de auditoria: que ação ocorreu, quando, e se teve êxito. Nunca o conteúdo de um segredo, nunca uma palavra-passe, nunca um token.
- Correio eletrónico: se ativar um aviso, enviamos uma mensagem para o seu próprio endereço. Nunca contém o conteúdo de um segredo, apenas que há algo à espera.
- Sessão e preferências: um cookie de sessão assim que iniciar sessão, um cookie para a escolha de idioma e a sua preferência clara ou escura no armazenamento do seu navegador.
Porque não guardamos o seu endereço IP
Para conseguirmos detetar abusos — alguém que percorre milhares de ligações para adivinhar uma — precisamos de conseguir ligar tentativas entre si. Para isso não é preciso um endereço IP completo.
Por isso, o endereço é primeiro cortado para o bloco de rede: em IPv4 ficam os três primeiros números, em IPv6 os seis primeiros bytes. Só depois passa por uma função de impressão com chave e um acrescento secreto. O resultado é uma cadeia que torna reconhecíveis duas tentativas do mesmo bloco e que não pode ser recalculada até um endereço, precisamente porque já se deitou fora informação antes de tirar a impressão.
Do seu navegador guardamos apenas uma indicação grosseira como "Chrome no macOS". A cadeia completa do navegador é uma impressão digital e não a guardamos.
Sem rastreio, sem publicidade
Neste sítio não há software de análise, nem rede de publicidade, nem botões sociais, nem qualquer script de terceiros. As definições de segurança do sítio proíbem ativamente o seu carregamento, por isso também não se pode infiltrar sem darmos conta.
Não colocamos cookies que sigam o seu comportamento. Os cookies que existem — sessão e escolha de idioma — são necessários para o serviço funcionar e por isso não carecem de consentimento.
Durante quanto tempo guardamos
Guardamos o menos tempo que a função permitir. Estes são os prazos:
- O conteúdo de um segredo: até ser visto ou até passar o prazo de validade, e não mais. Depois disso o texto cifrado é apagado e resta apenas o registo vazio para a sua lista.
- Um segredo sem conta: no máximo vinte e quatro horas, mesmo que ninguém o veja.
- Registos de acesso: noventa dias.
- Notificações: noventa dias.
- Registos de auditoria: doze meses.
- Dados da conta: até apagar a sua conta.
Onde corre
O SecretsMonkey corre em servidores próprios na Hetzner, na Alemanha. Todos os dados — a base de dados, as cópias de segurança e os ficheiros de registo — permanecem dentro do Espaço Económico Europeu.
Não há transferência para países fora do EEE. Não usamos armazenamento em nuvem norte-americano, nem serviços de análise norte-americanos, nem uma rede de distribuição de conteúdos que trate os seus pedidos fora da Europa.
Ao tratamento aplicam-se o Regulamento Geral sobre a Proteção de Dados e o direito neerlandês.
Quem mais lhe pode aceder
O menor número possível de partes. Esta é a lista completa:
- Hetzner, Alemanha — fornece os servidores onde o serviço corre.
- Lettermint, Países Baixos — envia os correios eletrónicos do serviço. Vê o endereço de destino, nunca o conteúdo de um segredo.
Os seus direitos
Tem direito a aceder aos seus dados, a retificá-los, a apagá-los, a recebê-los num ficheiro legível e a opor-se ao tratamento.
Apagar pode fazê-lo por si: em Definições existe um botão que elimina definitivamente a sua conta e tudo o que lhe está associado. Os seus segredos desaparecem com ela. Nos registos de segurança fica que algo aconteceu, mas a referência a si é cortada — o rasto de segurança sobrevive, a identidade não.
Para acesso e portabilidade, pode transferir você mesmo um ficheiro legível com os seus dados: existe um botão para isso em Definições. Para retificação, envie uma mensagem para hallo@monkeysoft.nl; respondemos no prazo de trinta dias.
Se algo correr mal
Perante uma violação de dados com risco para si, comunicamo-la no prazo de setenta e duas horas à autoridade neerlandesa de proteção de dados, e diretamente a si quando o risco for elevado.
O que uma violação significaria na prática está limitado pelo desenho: uma base de dados roubada não contém segredos legíveis nem endereços IP.
Alterações
Se mudar aquilo que guardamos, esta política muda com isso e a data no topo avança. Perante uma alteração substancial, os titulares de conta são avisados por correio eletrónico.