PingPong

Política de Privacidad de PingPong

Última actualización: · Vigente desde:

En resumen

PingPong es un mensajero con cifrado de extremo a extremo. Tus mensajes, fotos, audios y llamadas se cifran en tu dispositivo, y solo el dispositivo de quien recibe puede abrirlos. El servidor entrega lo que no puede leer: no es una promesa de no mirar, es un sistema en el que no hay nada que mirar.

Esta política vale para todas las personas que usan PingPong, en cualquier país. Donde la ley del lugar en que vives te da derechos propios, están en "Tus derechos según dónde vives". Este texto dice, sin rodeos, lo que existe. Donde hay un límite, está escrito.

Quién responde por tus datos

El responsable del tratamiento, la persona que decide cómo y para qué se tratan los datos, es Thomaz Junior, persona física, que desarrolla y opera PingPong. Para cualquier tema de privacidad, incluidas las solicitudes previstas en las leyes de protección de datos, escribe a thomaz@xtech.international.

Ese email es también el contacto del delegado de protección de datos (DPO) para las leyes que piden uno: quien responde es el propio responsable.

Lo que queda en nuestros servidores

Los servidores de PingPong funcionan en la infraestructura de Amazon Web Services; dónde están se explica en "Dónde están tus datos". Allí quedan solo estos datos:

Algunos datos de protección más, que duran poco y están en la tabla de plazos: el control de envío de SMS, el límite de cuentas por dispositivo y los datos de un dispositivo reemplazado.

Lo que nunca queda en el servidor

Contenido de mensajes y de llamadas, fotos, videos, audios, documentos, stickers, ubicación, nombre de perfil, foto de perfil, estado, tu agenda de contactos, los apodos que pones, la lista de miembros y el nombre de los grupos, historial de chats y de llamadas, el fondo de los chats y tu dirección IP.

Cómo trata tus datos cada función

Cuenta y nombre de usuario

Creas la cuenta con un nombre de usuario (tu @) y una contraseña de la cuenta (ver abajo). El dispositivo genera sus propias claves y recibe del servidor una credencial; no hay email. Tu nombre de perfil, foto y estado se envían a tus contactos y a las personas con las que hablas uno a uno, dentro de mensajes cifrados, nunca al servidor. Si alguien que no está en tus contactos te escribe, el nombre y la foto que envió se guardan, cifrados, solo en tu dispositivo, para que el chat muestre quién es; eso no lo convierte en contacto.

Para impedir la creación masiva de cuentas, el registro lleva una atestación de Apple (App Attest) que prueba que la solicitud viene de la app real. El servidor la verifica y no la guarda. La app también envía un identificador aleatorio del dispositivo, creado por la propia app, para limitar a tres cuentas nuevas por día por dispositivo: el servidor guarda solo un código en hash, con el día, durante dos días, sin nada que lo vincule a la cuenta creada. También hay un límite por red, contado en la memoria del servidor con la dirección en hash, y olvidado cuando el servidor se reinicia.

Al registrarte, la app informa el país configurado en el dispositivo (por ejemplo, "MX" o "ES"). Solo suma uno al total de cuentas nuevas de ese país en ese día y no queda en tu cuenta.

Contraseña de la cuenta y entrar en otro teléfono

Con tu @ y la contraseña de la cuenta, entras en tu cuenta en cualquier teléfono. La contraseña no sale del dispositivo. Lo que va al servidor es una bóveda de 256 bytes, cifrada en el dispositivo con una clave que sale de la contraseña y de un secreto del servidor (un cálculo llamado OPRF, en el que el servidor participa sin ver la contraseña). Dentro de la bóveda están el identificador de la cuenta, la clave maestra de la cuenta, la clave de tu perfil y un token de recuperación; nunca tus conversaciones ni las claves que las abren. El servidor guarda también la sal y los parámetros del cálculo, cuántos intentos fallidos hubo y cuándo, y el token de recuperación solo en forma de hash.

Cada intento de abrir la bóveda pasa por el servidor, que los cuenta: diez libres, y después esperas que crecen hasta una hora, unos 40 intentos el primer día y 24 por día después. Quien pregunta por un @ que no existe, o que no tiene contraseña, recibe una respuesta con la misma forma, para que la pregunta no revele quién tiene cuenta. El límite honesto: quien tuviera a la vez el secreto del servidor y la base de datos podría probar contraseñas fuera del servidor, pagando un cálculo pesado por cada intento. Una contraseña débil caería en días; una frase de cuatro palabras al azar, como la que sugiere la app, no. Por eso la app exige una contraseña mínima y muestra su fuerza. Guardar la contraseña en el Llavero de iCloud es tu decisión, y entonces también depende de tu cuenta de Apple.

Junto con la bóveda, la app guarda en el servidor una copia de tus conexiones: las personas con las que ya hablaste (su @, el nombre que veías, la clave de seguridad de cada una y desde cuándo), quién se conectó contigo con Conectar (y cuándo se conectaron), a quién bloqueaste o verificaste, y tu perfil. Está cifrada en el dispositivo con la clave maestra de la cuenta, que solo existe en el dispositivo y dentro de la bóveda, y el servidor no ve quiénes son ni cuántas. La solicitud de Conectar viaja cifrada de extremo a extremo, como un mensaje: el servidor no sabe que existe.

Al entrar en un teléfono nuevo, vuelven la cuenta, el @, el perfil y las conexiones. Las conversaciones antiguas no: solo existen cifradas en el dispositivo en que estaban. El dispositivo antiguo se detiene al instante, y tus contactos ven que tu número de seguridad cambió. Si pierdes la contraseña y el dispositivo, la cuenta no vuelve: no tenemos cómo recuperarla. El PIN de la app es otra cosa: se queda solo en el dispositivo y no va al servidor.

Teléfono (opcional) y SMS

Puedes crear la cuenta y usar todo sin teléfono. Si quieres confirmar un número, enviamos un código por SMS. El número pasa por el servidor solo en memoria, en el momento del envío, y va a la empresa de SMS. Lo que queda es un valor en hash del número y del código durante 10 minutos, y un contador de envíos, contra abusos. Una vez confirmado, en la cuenta queda solo el valor en hash.

Encontrar contactos desde tu agenda

Leer la agenda es opcional y depende de tu permiso en el iPhone. Cuando buscas quién ya usa PingPong, el dispositivo transforma cada número antes de preguntar al servidor, con un cálculo ciego en el que el servidor responde sin saber qué número se preguntó. La agenda no se sube. Los números de tus contactos que no usan PingPong no los guardamos en ningún formato.

Para que te encuentren por tu número, hay que activar "Encontrarme por mi número", que viene desactivado. Un límite que hay que decir: quien tenga la clave del servidor puede probar números en masa contra esos valores. Por eso el teléfono es opcional y el descubrimiento viene desactivado.

Mensajes

Los mensajes se cifran de extremo a extremo. El servidor guarda el mensaje cifrado solo hasta que el dispositivo de destino confirma que lo recibió, y entonces lo borra. Lo que nadie recoge desaparece en 30 días.

Con remitente sellado (sealed sender), el mensaje llega al servidor sin decir quién lo envió: el remitente viaja cifrado dentro. Cuando la app todavía no puede usar ese camino, el mensaje va identificado, y la cuenta de quien lo envió queda guardada con él hasta la entrega. Las confirmaciones de lectura y el "escribiendo", cuando están activados, viajan igual, cifrados.

Fotos, videos, documentos y otros adjuntos

Cada adjunto se cifra en el dispositivo con una clave propia, que viaja dentro del mensaje. El servidor recibe un archivo cifrado, sin nombre, sin tipo y sin miniatura, y lo guarda solo hasta que todos los dispositivos que recibieron el mensaje lo descarguen: cuando el último lo descarga, el archivo se borra. Lo que no se descarga desaparece en 14 días como máximo, y borrar el mensaje para todos también borra el archivo, igual que borrar un mensaje que aún no había llegado a nadie (esperando a que la persona entre, o no enviado) o borrar todas las conversaciones. Para saber cuándo lo descargaron todos, el servidor cuenta los dispositivos que ya lo descargaron con una marca que no dice qué dispositivo es.

Fotos de visualización única

Una foto puede enviarse para abrirse una sola vez. Se cifra de extremo a extremo como cualquier foto, y va sin miniatura. El texto, si lo hay, viaja cifrado con ella, solo aparece con la foto abierta y desaparece con ella: no queda en la conversación. Quien la recibe la abre una vez, siempre con la protección de pantalla activada, aunque esté desactivada en los ajustes: donde iOS lo permite, la captura de pantalla sale en blanco, la grabación y la duplicación de pantalla tapan la foto. Nadie recibe aviso de capturas. Ningún dispositivo puede impedir que alguien fotografíe la pantalla con otra cámara. Al abrirse, la foto se borra del dispositivo de quien la recibió; en el de quien la envió, la copia se borra en cuanto termina el envío. En el servidor, el archivo cifrado sigue la misma regla que los demás adjuntos: se borra cuando todos los que la recibieron la descargan, o en 14 días como máximo. En una conversación entre dos, y con las confirmaciones de lectura activadas, quien la envió sabe que la foto se abrió.

Mensajes de voz

El audio se graba en un archivo temporal, que se borra enseguida, y sigue el mismo camino que un adjunto cifrado. Tú eliges recibir o no mensajes de voz, de todo el mundo o por contacto. Esa elección queda en tu dispositivo y va, cifrada, en tu perfil, para que quien te escribe lo sepa antes de grabar. El audio que llega de alguien de quien no quieres recibir no se guarda.

Llamadas

Las llamadas de voz y video tienen cifrado de extremo a extremo y conectan los dos dispositivos directamente siempre que la red lo permite. Cuando no, pasan por un servidor de retransmisión nuestro, que solo ve bytes cifrados y no guarda registros. Mientras la llamada ocurre, ese servidor ve que hay una llamada pasando por él y cuánto dura, y es el que informa a cada dispositivo su propia dirección pública. No grabamos llamadas. El historial de llamadas queda solo en tu dispositivo. El número que dejas marcado en el teclado de llamadas también queda solo en el dispositivo, y se borra a las 10 horas o cuando lo guardas como contacto; para mostrar el nombre de quien tiene ese número, la app revisa tu agenda en el propio iPhone, sin consultar el servidor. Durante la llamada, la Dynamic Island y la pantalla bloqueada muestran con quién, el tiempo y el nivel del audio, armados en el propio iPhone, sin pasar por nuestro servidor ni por Apple.

Grupos

El servidor no sabe que un grupo existe. Un mensaje de grupo se envía, cifrado, a cada miembro por separado; el nombre, la foto y la lista de miembros viajan dentro de esos mensajes cifrados. En los datos de un mensaje tuyo en el grupo, la app muestra quién ya lo recibió y quién ya lo leyó, con la hora de cada uno; esas horas son las de la llegada de cada confirmación a tu dispositivo y se guardan solo en él, fuera de la copia de seguridad, por hasta 90 días.

Ubicación

Puedes enviar el punto donde estás o compartir tu ubicación en tiempo real durante 15 minutos, 1 hora u 8 horas. Solo con tu permiso del iPhone, solo mientras la app está en uso y solo después de que toques. La ubicación va dentro de mensajes cifrados, y el compartir se detiene al final del plazo, cuando lo paras, cuando se borra el chat o cuando se cierra la app. El servidor nunca recibe tu ubicación. Mientras compartes, la Dynamic Island y la pantalla bloqueada muestran que está activo, con quién y cuánto falta; eso se arma en el propio iPhone y no pasa por nuestro servidor ni por Apple.

Los mapas dentro de la app son de Apple Maps (MapKit): para dibujar el mapa, el dispositivo descarga de Apple la zona que se muestra, como en cualquier app con mapas. "Abrir en Mapas" lleva las coordenadas a la app Mapas de Apple, solo cuando lo tocas. Con Google Maps o Waze instalados, tocar una ubicación pregunta en qué app abrirla; las coordenadas van directo del dispositivo a la app elegida, que sigue su propia política, sin pasar por el servidor de PingPong.

Stickers

Tu biblioteca de stickers queda solo en tu dispositivo, cifrada. Crear un sticker a partir de una foto se hace en el propio iPhone; la foto no va a ningún lado. Al importar stickers de un archivo (un chat exportado de WhatsApp o un paquete .wastickers), la app lee solo los stickers, ignora texto, fotos y videos, y borra su copia del archivo. Los stickers animados hechos a partir de un video o de un GIF también se hacen en el propio iPhone; el video no va a ningún lado. Un sticker enviado en un chat va como adjunto cifrado.

GIFs

La búsqueda de GIFs es de KLIPY (KIKLIKO, Inc.), pero tu dispositivo nunca habla con ella: la app le pregunta a nuestro servidor, y nuestro servidor le pregunta a KLIPY. KLIPY recibe solo el término que buscaste, el idioma de la app (como "es_ES") y la dirección de nuestro servidor; no recibe tu dirección de red (IP), tu cuenta, tu número ni nada de tu dispositivo. Las vistas previas y los GIFs también pasan por nuestro servidor. El servidor no guarda ni registra lo que buscas, ni qué GIFs ves o envías. Un GIF que envías va como adjunto cifrado de extremo a extremo, como una foto: quien lo recibe no habla ni con KLIPY ni con el servidor de GIFs.

Vistas previas de enlaces

Cuando escribes un enlace en un mensaje, tu dispositivo abre la página para armar la vista previa: el nombre del sitio, el título, la descripción y una imagen pequeña. En ese momento el sitio ve tu dirección de red (IP), como si abrieras el enlace en el navegador; la solicitud no pasa por el servidor de PingPong y no lleva cookies, cuenta ni nada guardado en el dispositivo. La vista previa va cifrada de extremo a extremo dentro del mensaje, y el dispositivo de quien lo recibe no habla con el sitio: el enlace solo se abre si la persona lo toca. Si el mensaje sale antes de que la vista previa termine de cargar, la vista previa va justo después, también cifrada. Las direcciones de una red local no generan vista previa. En el dispositivo, la vista previa queda guardada cifrada junto al mensaje y se borra con él.

Fondos de los chats

El fondo que eliges queda solo en este dispositivo. No va en los mensajes, no va al servidor y no entra en copias de seguridad. Una foto usada como fondo se guarda cifrada en el dispositivo.

Contactos

Tus contactos de PingPong, los apodos que les pones y los chats quedan solo en el dispositivo. Puedes agregar a alguien por su @ o por código QR. Cuando tocas para guardar un contacto en la agenda del iPhone, la app crea el contacto allí, con el nombre y el número que confirmaste, y no hace nada más con tu agenda.

Cuando bloqueas a alguien, sus mensajes y llamadas dejan de llegar al chat, y no se le avisa. Lo que envíe mientras esté bloqueada (texto, ubicación, contactos, y la referencia cifrada de fotos y archivos, cuyo archivo sigue el plazo normal de los adjuntos en el servidor) queda guardado oculto, cifrado solo en tu dispositivo y fuera de la copia de iCloud, por hasta 369 días, 23 horas y 58 minutos, y después se borra sin abrirse. El servidor no retiene estos mensajes: los entrega como cualquier otro. Al desbloquear, eliges verlos o descartarlos. Solo tú ves, en el chat, que bloqueaste o desbloqueaste.

Invitaciones

Puedes invitar a alguien que todavía no usa PingPong y escribirle desde ya. Esos mensajes quedan cifrados en tu dispositivo y salen, con cifrado de extremo a extremo, cuando la persona entra. En la pantalla de invitar, la app muestra tu código de invitador: el mismo seudónimo con el que tu cuenta aparece en el ranking de invitaciones que el equipo ve en el panel, calculado por el servidor a partir del identificador de la cuenta. El panel no sabe de quién es cada código; solo tú ves el tuyo, y lo muestras si quieres que te reconozcan.

La invitación sale por tu WhatsApp, tu SMS o el menú compartir del iPhone, con un enlace que lleva un código. El servidor guarda el código, tu cuenta, el canal y la fecha, y, si la persona entra, qué cuenta vino de la invitación. El número y el nombre de quien invitaste no llegan al servidor. Tu nombre va al final del enlace, en una parte (#de=) que el navegador nunca envía al servidor; llega a quien recibe dentro de tu mensaje, y WhatsApp o la operadora lo ven como cualquier otro mensaje que envías por ellos. La página del enlace no usa rastreadores, no carga nada de otros sitios y no guarda nada de quien la abre.

En la página de la invitación, tocar descargar en el App Store copia el enlace de la invitación (con el código y, si vino, el nombre de quien invitó) al portapapeles del dispositivo de quien la recibió, y la página lo avisa antes del toque. En el registro, PingPong solo le pregunta a iOS si hay un enlace copiado, sin leer el contenido; si lo hay, muestra el botón Pegar del sistema. La app solo lee el portapapeles cuando tocas ese botón, y usa lo que llegó solo si es una invitación de PingPong: completa el código de invitación y muestra el nombre de quien invitó. Cualquier otro contenido se ignora y no se guarda. Después el enlace de la invitación se borra del portapapeles, y nada de esto sale del dispositivo salvo el código, que va al servidor en el registro como cualquier código de invitación. No usamos la dirección IP, el modelo del dispositivo, el navegador ni ninguna otra huella digital para conectar la página con la app.

Cuando la persona invitada crea la cuenta con el código de la invitación, el servidor avisa al instante a quien invitó, para que los mensajes que esperaban en su dispositivo salgan enseguida. El aviso va solo a quien invitó: una señal por la conexión de la app abierta, con el código y la cuenta nueva, o, con la app cerrada, una notificación silenciosa a través de Apple, sin texto y sin ningún dato de la invitación. El servidor no guarda nada nuevo para esto: ya guardaba qué cuenta vino de qué código. La pantalla de registro dice antes que quien te invitó sabrá que entraste.

Si ya tienes cuenta y recibes la invitación de otra persona, puedes aceptarla pegando el enlace en la app (en Nuevo contacto). Aceptar vincula ese código a tu cuenta, sin contar como recomendación, y avisa a quien invitó de la misma forma; la app pregunta antes. Cada código vale una vez, y una invitación puede aceptarse hasta 90 días después de enviada. Sin el código, quien invitó solo te encuentra por tu @ o, si lo permites, por tu número en su agenda; el servidor nunca recibe el número de quien fue invitado.

Existe un envío automático de invitaciones por WhatsApp, que tú activas al tocar invitar y confirmar en la pantalla. Solo con ese toque el número de la persona invitada y tu nombre salen del dispositivo: van a nuestro servidor, que los entrega a Kapso y a Meta para que el mensaje salga por WhatsApp en nombre de PingPong. Ninguno de los dos se guarda aquí, ni aparece en ningún registro. Del número invitado queda solo un resumen cifrado (HMAC), por 30 días, con un único fin: si diez personas invitan a la misma persona, recibe un solo mensaje. Meta sabe que ese número fue invitado y cuándo. La invitación normal, que sale de tu propio WhatsApp, sigue sin pasar por el servidor.

Notificaciones

Usamos el servicio de notificaciones de Apple (APNs) para avisarte que llegó algo. La notificación sale del servidor sin contenido, con un texto fijo como "Mensaje nuevo"; lo que aparece en tu pantalla lo arma el dispositivo después de descifrar. Apple sabe que tu dispositivo recibió una notificación y cuándo.

Soporte

El chat de soporte (en Ajustes, Soporte) es otro servicio, con base de datos propia, en la misma infraestructura que nuestros servidores. No tiene cifrado de extremo a extremo: el equipo de PingPong lee lo que escribes ahí. Tus otros chats no pasan por él.

El soporte guarda el identificador de tu cuenta, tu @, el tema elegido y tus respuestas a sus preguntas, los mensajes intercambiados, la nota del 0 al 10 que le des a la atención (y tu comentario, si escribes uno), quién te atendió, y las fechas. El equipo de soporte ve la nota; el panel de administración ve solo los totales y la nota media de cada agente. La versión de la app, la versión de iOS y el modelo del dispositivo solo se envían si tocas "Enviar estos datos". El soporte no recibe tu teléfono, tus contactos, tus chats ni la credencial del dispositivo; la app entra con una clave que vale 15 minutos. Cuando el equipo responde, recibes una notificación con el texto fijo "Soporte respondió".

Un caso resuelto se cierra solo a los 7 días sin respuesta, y un caso cerrado se borra 2 años después del cierre. Para impedir avalanchas de casos, el soporte guarda un código en hash de la cuenta y la hora de cada caso abierto durante 31 días. El equipo entra a la central con contraseña y código de verificación, y cada acción queda registrada durante 2 años.

Bots

En el portal para desarrolladores puedes crear hasta 5 bots, cada uno con un número y un nombre, y las claves de la API con las que tus propios sistemas te envían avisos en PingPong. Por ahora, un bot solo puede enviar mensajes a quien lo creó.

Para entrar al portal, la página muestra un QR, lo escaneas con la cámara de PingPong y confirmas con el bloqueo de la app. El portal no pide email ni contraseña y no abre ningún chat: solo ve tus bots. Antes de confirmar, la app muestra el navegador y el sistema de quien pidió entrar; ese registro se borra en cuanto se usa la entrada, o en 75 minutos como máximo si no se usa. La sesión del portal dura hasta 12 horas, termina tras 1 hora sin uso, y puedes ver y cerrar las sesiones desde la app.

El chat con un bot no tiene cifrado de extremo a extremo: lo que envía el bot y los botones que tocas pasan por el servidor de PingPong y llegan a quien creó el bot. Tus otros chats nunca llegan a él. El servidor guarda el mensaje del bot solo hasta que tu app confirme que lo recibió, y como máximo 7 días; el toque en un botón, hasta que el bot lo busque, y como máximo 24 horas. La notificación de un mensaje de bot sale con un texto fijo, sin el contenido, el nombre ni el número del bot.

La clave de la API aparece completa una sola vez, al crearla; el servidor guarda solo un código en hash, con un secreto que no sale del servidor. Puedes revocar una clave desde el portal o desde la app, y borrar un bot borra sus claves, sus plantillas y lo que estaba esperando entrega.

Denuncias y suspensión permanente

Denuncias a alguien desde el chat (Información, Denunciar) o por el chat de soporte. En el chat, eliges el motivo y marcas, uno por uno, los mensajes de texto que recibiste de esa persona y quieres mostrar: solo esos van a PingPong, con el texto y la hora de cada uno, y la pantalla lo dice antes del botón. Ningún otro mensaje sale de tu dispositivo. Por el chat de soporte, indicas su @ y pegas o escribes los fragmentos. La app no lee ningún chat para armar la denuncia, y la persona denunciada no sabe quién la denunció.

La denuncia se convierte en un caso de soporte, y el equipo lee los fragmentos que mostraste. El servidor cuenta cuántas personas distintas denunciaron cada cuenta: cuando 10 personas distintas denuncian la misma cuenta en 7 días, se suspende permanentemente de forma automática. No cuentan la misma persona denunciando otra vez, quienes la cuenta denunciada ya había bloqueado, ni cuentas creadas hace menos de 7 días, para que nadie consiga suspender a alguien combinando denuncias o creando cuentas. El equipo de soporte también puede suspender permanentemente, pero solo una cuenta con al menos una denuncia válida, siempre con el motivo escrito y vinculado a la denuncia y al caso. Fuera de eso, nadie del equipo pausa, bloquea ni suspende ninguna cuenta: las pausas y los bloqueos son automáticos, por los límites de abajo.

La suspensión permanente no se levanta sola: la cuenta no envía ni recibe mensajes, pero puede seguir hablando con el soporte, para pedir revisión, y borrarse a sí misma. Solo el equipo de soporte la levanta. La denuncia en el soporte, con los fragmentos y la decisión, se borra 90 días después de la decisión; el conteo de denuncias en el servidor, 90 días después de la denuncia. Las cuentas que el equipo suspendió antes de esta regla siguen suspendidas hasta que el equipo las revise, y pueden pedir revisión por el chat.

Límites contra el abuso

Para proteger el servicio del spam, los bots y la sobrecarga, el servidor cuenta el ritmo y el volumen de uso de cada cuenta: solicitudes por minuto, reconexiones, cuántas personas distintas busca la cuenta por hora, y si sigue intentando después de que se le dijo que pasó del límite. No mira el contenido, y sigue sin poder leer tus mensajes. Ese conteo queda solo en la memoria del servidor, como máximo 24 horas, y desaparece cuando se reinicia.

Pasarse un poco del ritmo solo trae un "espera un momento", sin ninguna consecuencia. Pasar de un tope que el uso normal no alcanza cuenta como una infracción: con la primera, la cuenta queda 1 hora en pausa; con la segunda, 24 horas; con la tercera, queda suspendida permanentemente. Cada infracción cuenta durante 90 días. Durante la pausa o la suspensión, la app muestra el motivo, cuánto falta y qué pasa si continúa; en la pausa de 24 horas y en la suspensión permanente, la pantalla ofrece el chat de soporte para que pidas una revisión, con el motivo ya escrito (la pausa de 1 hora termina sola). Borrar la cuenta sigue siendo posible. Cuando la cuenta se bloquea y cuando vuelve, recibes una notificación con el texto fijo "Tu cuenta fue bloqueada" o "Tu cuenta fue liberada", sin motivo ni plazo: el motivo aparece solo dentro de la app.

Cada bloqueo queda registrado durante 1 año después de terminar. El equipo de soporte ve ese registro para analizar tu pedido, y puede desbloquear la cuenta, si fue un error (anular la infracción, para que deje de contar, es solo de quien administra el equipo); quién decidió y por qué queda en el registro de acciones del equipo, y el equipo pasa a ver que la cuenta ya fue desbloqueada una vez. El panel de administración ve los totales, y cada bloqueo solo con el seudónimo de la cuenta, sin su identificador (ver "Números de uso"). Puedes pedir que una persona revise cualquier decisión automática sobre tu cuenta: para eso está el chat de soporte.

Antes de que exista una cuenta (en el registro y en el SMS), no hay infracciones: los límites son por dispositivo, por número y por red, y la red que sigue insistiendo mucho después del límite queda unos minutos en pausa, contada solo en la memoria del servidor y con la dirección cifrada.

Dónde están tus datos

PingPong se usa en muchos países, pero los datos que se describen aquí están en pocos lugares, y esta es la lista completa. El responsable está en Brasil. Nuestros servidores, las bases de datos (incluida la del soporte), los adjuntos cifrados y la retransmisión de llamadas están en Amazon Web Services, en la región de São Paulo, en Brasil. Algunas empresas participan en la operación, y cada una ve algo específico:

EmpresaQué recibePara quéDónde
Amazon Web ServicesLos datos del servidor y del soporte descritos aquí, en discos cifrados, y la dirección de red de quien se conecta, que su red necesita para entregar los paquetesAlojar los servidores, las bases de datos, los adjuntos cifrados y la retransmisión de llamadasBrasil (São Paulo)
AppleEl identificador de notificaciones y el hecho de que hubo una notificación; la zona del mapa que abres en la appNotificaciones y mapasEstados Unidos
GTI SMS o ZenviaTu número y el texto del código, cuando confirmas un número brasileñoEnviar el SMSBrasil
TwilioLo mismo, para números de otros países, cuando ese envío esté activadoEnviar el SMSEstados Unidos
CloudflareSolo las consultas DNS de nuestro dominio; el tráfico de la app no pasa por ellaDecirle a tu dispositivo dónde está el servidorGlobal
KLIPY (KIKLIKO, Inc.)El término de búsqueda de GIFs y el idioma de la app, siempre a través de nuestro servidor, nunca con tu dirección de red ni tu cuentaBúsqueda de GIFsEstados Unidos
Meta (WhatsApp)El número de quien invitas y tu nombre, solo cuando tocas invitar y confirmasEnviar la invitación por WhatsAppEstados Unidos
KapsoEl mismo número y el mismo nombre, camino a MetaEntregar la invitación a MetaEstados Unidos

Si no usas teléfono, ninguna empresa de SMS recibe nada sobre ti.

Cuando tú mismo envías algo a otra app, como una invitación por tu WhatsApp o tu SMS, o una ubicación abierta en Google Maps o Waze, esa app recibe lo que enviaste y sigue su propia política. El servidor de PingPong no participa.

Transferencias internacionales

Como nuestros servidores están en un solo lugar, usar PingPong fuera de Brasil significa que tus datos cruzan fronteras. Estos son los flujos reales:

Donde la ley de tu país pide una garantía para enviar datos a otro país, nos apoyamos en lo que ella prevé: una decisión de adecuación del país de destino, cuando exista; cláusulas contractuales tipo (como las de la Comisión Europea, del Reino Unido o de la ANPD de Brasil), en los términos de protección de datos de las empresas de la tabla; o, cuando la ley lo permite y no hay otro camino, la necesidad de la transferencia para prestar el servicio que pediste, o tu consentimiento. Estados Unidos no tiene una ley federal general de protección de datos, y por eso enviamos allí solo lo mínimo descrito arriba. Puedes pedir por el email de contacto una copia de las garantías usadas.

Cuánto tiempo se guarda cada cosa

QuéCuánto tiempo
Cuenta, claves públicas, nombre de usuario en hash, identificador de notificaciones, lista de bloqueoMientras la cuenta exista. Una cuenta sin ningún acceso durante 365 días se borra
Teléfono en hash de la cuenta y el del descubrimientoMientras la cuenta tenga el número; desactivar el descubrimiento borra su valor al instante
Mensaje esperando entregaHasta que tu dispositivo confirme la recepción; sin confirmación, 30 días
Resumen cifrado del número invitado (solo para no repetir la invitación)30 días
Adjunto cifradoHasta que todos los dispositivos que recibieron el mensaje lo descarguen; lo que no se descarga, 14 días como máximo
Código de SMS y número en hash de la verificación10 minutos, o hasta que confirmes
Contador de SMSHasta el final del día
@ anterior reservado para ti90 días
Código en hash del dispositivo, para el límite de cuentas2 días
Desafío de la atestación de Apple5 minutos, o hasta que se use
Credencial e identificador de notificaciones de un dispositivo reemplazado90 días
Bóveda de la contraseña de la cuenta (con la sal, los parámetros, los intentos y el token de recuperación en hash)Mientras exista la cuenta; cambiar la contraseña reemplaza la bóveda al instante
Copia de tus conexionesMientras exista la cuenta; cada guardado reemplaza el anterior
Intentos de abrir la bóveda de un @ sin contraseñaSolo en la memoria del servidor, hasta que se reinicie
Invitaciones (código, canal, fecha y la cuenta que entró por la invitación o la aceptó)Mientras exista la cuenta de quien invitó; si la cuenta que entró se borra, el vínculo con ella desaparece al instante
Aviso de que alguien entró por tu invitaciónNo se guarda: es una señal al instante, y lo que dice ya está en el registro de la invitación
Caso de soporteSe borra 2 años después de cerrado
Denuncia en el soporte (motivo, fragmentos elegidos, decisión)90 días después de la decisión
Conteo de denuncias en el servidor (cuenta denunciada, motivo, si contó, quien denunció en hash)90 días
Conteo de casos abiertos, con la cuenta en hash31 días
Registro de acciones del equipo de soporte2 años
Bloqueo por los límites contra el abuso o por denuncias (nivel, límite, números contados, fechas)1 año después de terminar; el que está vigente queda mientras valga
Conteo de ritmo de los límitesSolo en la memoria del servidor, hasta 24 horas
Marca de cuenta ya desbloqueada por el soporteMientras la cuenta exista
Desbloqueo o suspensión permanente hecha por el soporte (quién, por qué, con la cuenta en hash)2 años
Bot (número y nombre), claves de la API en hash (incluidas las revocadas, que ya no valen) y plantillas de mensajeMientras exista el bot; borrar el bot o la cuenta borra todo
Mensaje de bot esperando tu appHasta que la app confirme la recepción; sin confirmación, 7 días
Toque en un botón de bot esperando al botHasta que el bot lo busque; como máximo 24 horas
Pedido de entrada al portal por QR (con el navegador)Se borra al usarse; si no se usa, en 75 minutos como máximo
Sesión del portal para desarrolladores (navegador y fechas)Hasta 12 horas, o 1 hora sin uso; cerrarla desde la app la borra al instante
Conteo de mensajes del día de cada bot2 días
Registros técnicos de los servidores14 días
Copias de seguridad de las bases de datos7 días

Cuando el servidor borra algo, lo borra de verdad: no hay papelera. La salvedad que hay que decir son las copias de seguridad automáticas, guardadas 7 días para que el servicio vuelva si falla un disco. Lo que se borró puede seguir en una de esas copias hasta que venza, y los mensajes y adjuntos siguen cifrados en ellas.

Cuando tu cuenta pasa a otro dispositivo, el servidor guarda durante 90 días un código de la credencial del dispositivo anterior y su identificador de notificaciones, para avisarle a ese dispositivo que debe detenerse, aunque pase días apagado.

Registros técnicos

Los servidores anotan lo que pasa para que sepamos cuándo algo falla: el método, la ruta y el resultado de cada solicitud. Los registros técnicos no llevan dirección IP, encabezados, identificador de cuenta ni contenido, quedan solo en el disco de los propios servidores y desaparecen en 14 días. El servidor de retransmisión de llamadas no guarda registros, y la puerta de entrada de los servidores no guarda registro de accesos.

Números de uso

Seguimos el servicio con totales diarios, sin vínculo con ninguna cuenta: cuentas nuevas por país, mensajes aceptados y entregados, SMS enviados por empresa, invitaciones por canal, credenciales de retransmisión de llamadas emitidas, el tiempo en que el servicio estuvo en línea, cuántos bloqueos automáticos hubo por día, y los números del soporte (casos, nota media y la nota de cada agente). Estos totales no identifican a nadie y se guardan sin plazo.

El panel de administración también tiene una lista de cuentas, cada una con un seudónimo: un código corto calculado a partir del identificador de la cuenta con una clave del servidor, que no es parte del identificador y no permite volver a él. De cada cuenta, la lista muestra solo el día en que se creó y el último día en que apareció (sin hora), si tiene @ y si confirmó un teléfono (sí o no, nunca el @ ni el número), si el descubrimiento por contactos está activado, cuántos dispositivos tiene, si está activa, en pausa, suspendida o suspendida permanentemente, cuántas personas distintas la denunciaron en los últimos 90 días, y cuántas invitaciones envió y cuántas se convirtieron en cuentas. La lista nunca muestra el @, el teléfono, el nombre, la foto, los mensajes, los contactos, con quién habla la cuenta ni cuándo envió mensajes: el servidor no tiene nada de eso en claro, y lo que guarda cifrado no aparece. La lista se arma en el momento con lo que el servidor ya guarda, y no crea datos nuevos.

Por qué tratamos cada dato

Las leyes de protección de datos piden que cada uso de datos tenga una justificación, su base legal. Las nuestras son cuatro, y el nombre que les da cada ley está en "Tus derechos según dónde vives":

El nombre de usuario y la contraseña de la cuenta son necesarios para crear la cuenta; sin ellos, el servicio no funciona. Todo lo demás es opcional.

Tus derechos según dónde vives

En cualquier país, puedes:

En la práctica:

Como no sabemos quién eres, para solicitudes sobre una cuenta específica podemos pedirte que lo confirmes desde la propia app, por el chat de soporte, para no entregar datos de tu cuenta a otra persona. Otra persona puede hacer la solicitud por ti, con tu autorización por escrito; en ese caso, confirmamos la autorización contigo.

Brasil (LGPD)

La Ley General de Protección de Datos de Brasil garantiza los derechos de la lista de arriba (artículo 18), incluida la información sobre la posibilidad de no dar el consentimiento, y la revisión de las decisiones tomadas solo de forma automática (artículo 20): las pausas y la suspensión permanente automáticas las revisa una persona por el chat de soporte. Nuestras bases corresponden, en la LGPD, a la ejecución de un contrato, el consentimiento, el interés legítimo y el cumplimiento de una obligación legal (artículo 7). Puedes reclamar ante la Autoridad Nacional de Protección de Datos (ANPD), por los canales publicados en gov.br/anpd.

Unión Europea, Espacio Económico Europeo y Reino Unido (RGPD y UK GDPR)

El Reglamento General de Protección de Datos (RGPD) y su versión del Reino Unido (UK GDPR) garantizan el acceso, la rectificación, la supresión, la limitación del tratamiento, la portabilidad, la oposición (incluso a lo que hacemos por interés legítimo) y la retirada del consentimiento, y el derecho a no ser objeto de una decisión basada únicamente en un tratamiento automatizado sin poder pedir revisión humana. Nuestras bases corresponden a la ejecución de un contrato, el consentimiento, el interés legítimo y la obligación legal (artículo 6, apartado 1, letras b, a, f y c). Puedes reclamar ante la autoridad de protección de datos del país donde vives o trabajas: la lista de las autoridades europeas está en el sitio del Comité Europeo de Protección de Datos; en el Reino Unido, es la Information Commissioner's Office (ICO).

California (CCPA y CPRA)

Si vives en California, la California Consumer Privacy Act, con los cambios de la California Privacy Rights Act, te garantiza saber qué datos personales recopilamos, de dónde vienen, para qué y con quién los compartimos; pedir que se borren o corrijan; y no sufrir discriminación por ejercer estos derechos. No vendemos datos personales ni los compartimos para publicidad, y no lo hicimos en los últimos 12 meses; por eso no hay una solicitud de "no vender" que hacer. En los últimos 12 meses, las categorías fueron: identificadores (el identificador de la cuenta, el nombre de usuario y el teléfono en hash, el identificador de notificaciones); la credencial de acceso a la cuenta, dentro de la bóveda cifrada, que es el único dato personal sensible en el sentido de la ley y solo sirve para que entres en tu cuenta; y, si usas el soporte o haces una denuncia, lo que escribas o elijas mostrar allí. No recopilamos ubicación precisa: solo viaja cifrada entre los dispositivos. Todo viene de ti o de tu dispositivo, para los fines y con las empresas descritos en esta política, durante los plazos de la tabla. Las autoridades son la Fiscalía General de California y la California Privacy Protection Agency.

Japón (APPI)

Si vives en Japón, la Ley de Protección de la Información Personal (APPI) te permite pedir la divulgación de los datos personales que guardamos sobre ti, incluidos los registros de entrega a terceros; su corrección, adición o eliminación; y la suspensión del uso, el borrado o el fin de la entrega a terceros. Las solicitudes van al email de contacto, sin costo. Los fines de uso están en "Por qué tratamos cada dato" y en cada función; las medidas de seguridad, en "Seguridad". Sobre la entrega a terceros en otros países: los datos van a Brasil, donde están nuestros servidores, que tiene una ley general de protección de datos (la LGPD) y una autoridad que la supervisa (la ANPD); y a Estados Unidos (Apple, KLIPY y, cuando esté activada, Twilio), que no tiene una ley federal general, pero sí leyes estatales, como la de California, y leyes sectoriales. Cada una de esas empresas protege los datos según sus términos de protección de datos y su política de privacidad. La autoridad es la Comisión de Protección de la Información Personal (PPC).

En cualquier otro lugar

Si vives en otro país, tienes al menos los derechos de la lista de arriba, que respetamos en cualquier lugar, y puedes reclamar ante la autoridad de protección de datos de donde vives. Si la ley de tu país da más derechos o un plazo menor, vale ella.

Borrar la cuenta

En Ajustes, Cuenta, Eliminar mi cuenta. La app borra este dispositivo y pide al servidor que borre la cuenta, las claves, el identificador de notificaciones, los mensajes y adjuntos pendientes, el teléfono en hash, la lista de bloqueo, las entradas en que otra persona te bloqueó, las invitaciones y la reserva de tu @. Es inmediato, sin período de espera. Si usaste el soporte, la app pide antes que el soporte borre tus casos; si esa solicitud no llega (sin internet, por ejemplo), escribe al email de arriba.

Quienes conversaron contigo siguen con su propia copia de los chats, en su dispositivo. Una denuncia contra tu cuenta, si la hay, queda por el plazo de la tabla, para responder a abusos. Lo que esté en las copias de seguridad desaparece cuando venzan, en hasta 7 días.

Para borrar solo las conversaciones, sin borrar la cuenta: Ajustes, Cuenta, Borrar todos los chats. Todo sale de este dispositivo. Si marcas "Borrar también del teléfono de quien lo recibió", la app pide a los dispositivos de quien los recibió que borren los mensajes que enviaste. El pedido va cifrado de extremo a extremo, como cualquier mensaje, y solo vale para mensajes escritos por ti. Quien use una versión antigua de la app puede seguir viéndolos.

Solicitudes legales

Si recibimos una orden válida de una autoridad competente, como una orden judicial, entregamos lo que existe. Del servidor: el día en que se creó la cuenta y el del último acceso, las claves públicas, el identificador de notificaciones, la lista de bloqueo y los mensajes aún no entregados, que están cifrados e ilegibles también para nosotros. Si la persona usó el soporte, sus casos. No tenemos contenido de chats, historial, contactos ni ubicación, y no podemos entregar lo que no guardamos.

Seguridad

Nada de tus conversaciones va a la copia de seguridad de iCloud. La base con los mensajes, las llaves, los adjuntos y lo que dejaste escrito quedan en una carpeta que la app marca como fuera de la copia de seguridad, y las llaves que abren la base quedan en el Llavero atadas a este dispositivo, sin subir a iCloud. Las llamadas de PingPong tampoco entran en Recientes de la app Teléfono, que iCloud sincroniza. Por eso, cambiar de teléfono no trae las conversaciones: al entrar con tu @ y tu contraseña vuelven la cuenta y los contactos.

Ningún sistema es perfecto, y por eso diseñamos PingPong para tener lo mínimo posible en el servidor.

Edad mínima

PingPong es para personas de 16 años o más, en cualquier país, la misma clasificación de la App Store. Si la ley de tu país exige una edad mayor para usar un servicio como este, o para consentir por tu cuenta el tratamiento de tus datos, vale la edad mayor. No pedimos fecha de nacimiento, para no guardar un dato más sobre ti. Si sabemos que una cuenta es de un niño o de un adolescente sin la autorización que exige la ley, borramos la cuenta.

Si algo sale mal

Si hay un incidente de seguridad que pueda causarte un riesgo o daño relevante, te lo comunicamos a ti y a las autoridades de protección de datos que exija la ley, en los plazos de cada una, diciendo qué pasó, qué datos se vieron afectados y qué hicimos al respecto.

Cambios en esta política

Cuando la app cambia lo que trata, esta política cambia con ella, y la fecha de "última actualización" arriba de la página cambia también. Un cambio importante (un dato nuevo, una empresa nueva, un plazo mayor) vale desde su publicación aquí y se cuenta también en las notas de la versión de la app en la App Store.

Contacto

Thomaz Junior, responsable de los datos de PingPong. Email: thomaz@xtech.international