PingPong

Política de Privacidade do PingPong

Última atualização: · Em vigor desde:

O resumo

O PingPong é um mensageiro com criptografia de ponta a ponta. Suas mensagens, fotos, áudios e chamadas são cifrados no seu aparelho, e só o aparelho de quem recebe consegue abrir. O servidor entrega o que não consegue ler: isso não é uma promessa de não olhar, é um sistema em que não existe o que olhar.

Esta política vale para todas as pessoas que usam o PingPong, em qualquer país. Onde a lei do lugar em que você mora dá direitos próprios, eles estão em "Seus direitos onde você mora". Este texto diz, sem eufemismo, o que existe. Onde há um limite, ele está escrito.

Quem responde pelos seus dados

O controlador dos dados, a pessoa que decide como e por que eles são tratados, é Thomaz Junior, pessoa física, que desenvolve e opera o PingPong. Para qualquer assunto de privacidade, inclusive os pedidos previstos nas leis de proteção de dados, escreva para thomaz@xtech.international.

Esse email é também o canal do encarregado de proteção de dados (DPO) para as leis que pedem um: quem responde é o próprio controlador.

O que fica nos nossos servidores

Os servidores do PingPong rodam na infraestrutura da Amazon Web Services; o lugar está em "Onde seus dados ficam". Neles ficam só estes dados:

Mais alguns dados de proteção, que duram pouco e estão na tabela de prazos: o controle de envio de SMS, o limite de contas por aparelho e os dados de um aparelho substituído.

O que nunca fica no servidor

Conteúdo de mensagem, de chamada, foto, vídeo, áudio, documento, figurinha, localização, nome de perfil, foto de perfil, recado, sua agenda de contatos, os apelidos que você dá, a lista de membros e o nome dos grupos, histórico de conversas e de chamadas, o fundo das conversas e o seu endereço IP.

Como cada recurso trata seus dados

Conta e nome de usuário

Você cria a conta com um nome de usuário (o @) e a senha da conta (veja abaixo). O aparelho gera as próprias chaves e recebe do servidor uma credencial; não existe email. Seu nome de perfil, foto e recado são enviados aos seus contatos e às pessoas com quem você conversa de um para um, dentro de mensagens cifradas, e nunca ao servidor. Se alguém que não está nos seus contatos te escrever, o nome e a foto que essa pessoa mandou ficam guardados, cifrados, só no seu aparelho, para a conversa mostrar quem é; ela não vira contato por isso.

Para impedir a criação de contas em massa, o cadastro leva uma atestação da Apple (App Attest), que prova que o pedido vem do app de verdade. O servidor confere e não guarda. O app também manda um identificador aleatório do aparelho, criado pelo próprio app, para limitar a três contas novas por dia por aparelho: o servidor guarda só um código embaralhado dele, com o dia, por dois dias, sem nada que o ligue à conta criada. Há também um limite por rede, contado na memória do servidor com o endereço embaralhado, e esquecido quando o servidor reinicia.

No cadastro, o app informa o país configurado no aparelho (por exemplo, "JP" ou "BR"). Ele só soma um no total de contas novas daquele país naquele dia e não fica na sua conta.

Senha da conta e entrar em outro celular

Com o @ e a senha da conta, você entra na sua conta em qualquer celular. A senha não sai do aparelho. O que vai para o servidor é um cofre de 256 bytes, cifrado no aparelho com uma chave que sai da senha e de um segredo do servidor (um cálculo chamado OPRF, em que o servidor participa sem ver a senha). Dentro do cofre ficam o identificador da conta, a chave-mestra da conta, a chave do seu perfil e um token de recuperação; nunca as suas conversas nem as chaves que as abrem. O servidor guarda também o sal e os parâmetros do cálculo, quantas tentativas erradas houve e quando, e o token de recuperação só embaralhado.

Cada tentativa de abrir o cofre passa pelo servidor, que conta: dez livres, e depois esperas que crescem até uma hora, cerca de 40 tentativas no primeiro dia e 24 por dia depois. Quem pergunta por um @ que não existe, ou que não tem senha, recebe uma resposta com a mesma forma, para a pergunta não dizer quem tem conta. O limite honesto: quem tivesse ao mesmo tempo o segredo do servidor e o banco de dados poderia testar senhas fora do servidor, pagando um cálculo pesado por palpite. Uma senha fraca cairia em dias; uma frase de quatro palavras sorteadas, como a que o app sugere, não. Por isso o app exige uma senha mínima e mostra a força dela. Guardar a senha no Chaveiro do iCloud é escolha sua, e aí ela passa a depender também da sua conta Apple.

Junto com o cofre, o app guarda no servidor uma cópia das conexões: as pessoas com quem você já conversou (o @, o nome que você via, a chave de segurança de cada uma e desde quando), quem se conectou com você pelo Conectar (e a hora em que vocês se conectaram), quem você bloqueou ou verificou, e o seu perfil. Ela é cifrada no aparelho com a chave-mestra da conta, que só existe no aparelho e dentro do cofre, e o servidor não vê quem são nem quantas. O pedido do Conectar vai cifrado de ponta a ponta, como uma mensagem: o servidor não sabe que ele existe.

Ao entrar num celular novo, voltam a conta, o @, o perfil e as conexões. As conversas antigas não voltam: elas só existem cifradas no aparelho em que estavam. O aparelho antigo para na hora, e os seus contatos veem que o seu número de segurança mudou. Se você perder a senha e o aparelho, a conta não volta: não temos como recuperá-la. O PIN do app é outra coisa: fica só no aparelho e não vai ao servidor.

Telefone (opcional) e SMS

Você pode criar a conta e usar tudo sem telefone. Se quiser confirmar um número, mandamos um código por SMS. O número passa pelo servidor só na memória, no instante do envio, e vai para a empresa de SMS. O que fica é um valor embaralhado do número e do código por 10 minutos, e um contador de envios, contra abuso. Depois de confirmado, fica na conta só o valor embaralhado.

Encontrar contatos pela agenda

Ler a agenda é opcional e depende da sua permissão no iPhone. Quando você procura quem já usa o PingPong, o aparelho embaralha cada número antes de perguntar ao servidor, num cálculo cego em que o servidor responde sem aprender qual número foi perguntado. A agenda não sobe. Os números dos seus contatos que não usam o PingPong não são guardados por nós em nenhum formato.

Para você ser encontrado pelo seu número, é preciso ligar "Meu número me encontra", que vem desligado. Um limite que precisa ser dito: quem tiver a chave do servidor consegue testar números em massa contra esses valores embaralhados. É por isso que o telefone é opcional e a descoberta vem desligada.

Mensagens

As mensagens são cifradas de ponta a ponta. O servidor guarda a mensagem cifrada só até o aparelho de destino confirmar que recebeu, e aí apaga. O que ninguém busca some em 30 dias.

Com remetente oculto (sealed sender), a mensagem chega ao servidor sem dizer quem mandou: o remetente viaja cifrado dentro dela. Quando o app ainda não pode usar esse caminho, a mensagem vai identificada, e a conta de quem mandou fica gravada junto até a entrega. Confirmações de leitura e "digitando", quando ligados, viajam do mesmo jeito, cifrados.

Fotos, vídeos, documentos e outros anexos

Cada anexo é cifrado no aparelho com uma chave própria, que viaja dentro da mensagem. O servidor recebe um arquivo cifrado, sem nome, sem tipo e sem miniatura, e o guarda só até todos os aparelhos que receberam a mensagem baixarem: quando o último baixa, o arquivo é apagado. O que não for baixado some em 14 dias, no máximo, e apagar a mensagem para todos também apaga o arquivo, assim como apagar uma mensagem que ainda não tinha chegado a ninguém (esperando a pessoa entrar, ou não enviada), ou apagar todas as conversas. Para saber quando todos baixaram, o servidor conta os aparelhos que já baixaram com uma marca que não diz qual aparelho é.

Fotos de visualização única

Uma foto pode ser enviada para abrir uma vez só. Ela é cifrada de ponta a ponta como qualquer foto, e vai sem miniatura. A legenda, se houver, vai cifrada junto, só aparece com a foto aberta e some com ela: não fica na conversa. Quem recebe abre a foto uma vez, sempre com a proteção de tela ligada, mesmo que ela esteja desligada nos ajustes: onde o iOS permite, o print sai em branco, a gravação e o espelhamento da tela tampam a foto. Ninguém é avisado de print. Nenhum aparelho consegue impedir que alguém fotografe a tela com outra câmera. Ao abrir, a foto é apagada do aparelho de quem recebeu; no de quem mandou, a cópia é apagada assim que o envio termina. No servidor, o arquivo cifrado segue a regra dos outros anexos: é apagado quando todos que receberam baixam, ou em 14 dias, no máximo. Numa conversa a dois, e com as confirmações de leitura ligadas, quem mandou fica sabendo que a foto foi aberta.

Mensagens de voz

O áudio é gravado num arquivo temporário, que é apagado logo depois, e segue o mesmo caminho de um anexo cifrado. Você escolhe receber ou não mensagens de voz, para todo mundo ou por contato. Essa escolha fica no seu aparelho e vai, cifrada, no seu perfil, para quem te escreve saber antes de gravar. Áudio que chega de alguém de quem você não quer receber não é guardado.

Chamadas

Chamadas de voz e vídeo são cifradas de ponta a ponta e ligam os dois aparelhos diretamente sempre que a rede permite. Quando não permite, passam por um servidor de retransmissão nosso, que só vê bytes cifrados e não grava registro. Enquanto a chamada acontece, esse servidor vê que há uma chamada passando por ele e por quanto tempo, e é ele que informa a cada aparelho o próprio endereço público. Não gravamos chamadas. O histórico de chamadas fica só no seu aparelho. O número que você deixa digitado no teclado de discagem também fica só no aparelho, e some em 10 horas ou quando você o salva como contato; para mostrar o nome de quem tem aquele número, o app confere a sua agenda no próprio iPhone, sem consultar o servidor. Durante a chamada, a Dynamic Island e a tela bloqueada mostram com quem, o tempo e o nível do áudio, montados no próprio iPhone, sem passar pelo servidor nem pela Apple.

Grupos

O servidor não sabe que um grupo existe. Uma mensagem de grupo é enviada, cifrada, para cada membro separadamente; o nome, a foto e a lista de membros viajam dentro dessas mensagens cifradas. Nos dados de uma mensagem sua no grupo, o app mostra quem já recebeu e quem já leu, com a hora de cada um; essas horas são as da chegada de cada confirmação ao seu aparelho e ficam guardadas só nele, fora do backup, por até 90 dias.

Localização

Você pode mandar o ponto em que está ou compartilhar a localização em tempo real por 15 minutos, 1 hora ou 8 horas. Só com sua permissão do iPhone, só enquanto o app está em uso, e só depois do seu toque. A localização vai dentro de mensagens cifradas, e o compartilhamento para no fim do prazo, quando você para, quando a conversa é apagada ou quando o app é fechado. O servidor nunca recebe sua localização. Enquanto o compartilhamento dura, a Dynamic Island e a tela bloqueada mostram que ele está ligado, com quem e quanto falta; isso é montado no próprio iPhone e não passa pelo servidor nem pela Apple.

Os mapas dentro do app são do Apple Maps (MapKit): para desenhar o mapa, o aparelho baixa da Apple a região mostrada, como em qualquer app com mapa. "Abrir no Mapas" leva as coordenadas ao app Mapas da Apple, só quando você toca. Com o Google Maps ou o Waze instalados, tocar numa localização pergunta em qual app abrir; as coordenadas vão direto do aparelho para o app escolhido, que segue a política dele, sem passar pelo servidor do PingPong.

Figurinhas

Sua biblioteca de figurinhas fica só no seu aparelho, cifrada. Criar uma figurinha a partir de uma foto é feito no próprio iPhone; a foto não vai a lugar nenhum. Ao importar figurinhas de um arquivo (uma conversa exportada do WhatsApp ou um pacote .wastickers), o app lê só as figurinhas, ignora texto, fotos e vídeos, e apaga a cópia do arquivo. Figurinha animada feita de um vídeo ou de um GIF também é feita no próprio iPhone; o vídeo não vai a lugar nenhum. Figurinha enviada numa conversa vai como anexo cifrado.

GIFs

A busca de GIFs é da KLIPY (KIKLIKO, Inc.), mas o seu aparelho nunca fala com ela: o app pede ao nosso servidor, e o nosso servidor pede à KLIPY. A KLIPY recebe só o termo que você buscou, o idioma do app (como "pt_BR") e o endereço do nosso servidor; não recebe o seu endereço de rede (IP), sua conta, seu número nem nada do aparelho. As prévias e os GIFs também passam pelo nosso servidor. O servidor não guarda nem registra o que você busca, nem quais GIFs você vê ou manda. O GIF que você envia vai como anexo cifrado de ponta a ponta, como uma foto: quem recebe não fala nem com a KLIPY nem com o servidor de GIFs.

Quando você escreve um link numa mensagem, o seu aparelho abre a página para montar a prévia: o nome do site, o título, a descrição e uma imagem pequena. Nesse momento o site vê o seu endereço de rede (IP), como se você abrisse o link no navegador; o pedido não passa pelo servidor do PingPong e não leva cookie, conta nem nada guardado no aparelho. A prévia vai cifrada de ponta a ponta dentro da mensagem, e o aparelho de quem recebe não fala com o site: o link só abre se a pessoa tocar nele. Se a mensagem sair antes de a prévia terminar de carregar, a prévia vai logo depois, também cifrada. Endereços da rede local não ganham prévia. No aparelho, a prévia fica guardada cifrada junto da mensagem e é apagada com ela.

Fundos das conversas

O fundo que você escolhe fica só neste aparelho. Não vai nas mensagens, não vai para o servidor e não entra em backup. Uma foto usada como fundo fica guardada cifrada no aparelho.

Contatos

Seus contatos do PingPong, os apelidos que você dá e as conversas ficam só no aparelho. Você pode adicionar alguém pelo @ ou pelo QR code. Quando você toca em salvar um contato na agenda do iPhone, o app cria o contato lá, com o nome e o número que você confirmou, e não faz nada com a agenda além disso.

Quando você bloqueia alguém, mensagens e chamadas dessa pessoa deixam de chegar à conversa, e ela não é avisada. O que ela mandar enquanto estiver bloqueada (texto, localização, contatos, e a referência cifrada de fotos e arquivos, cujo arquivo segue o prazo normal dos anexos no servidor) fica guardado escondido, cifrado só no seu aparelho e fora do backup do iCloud, por até 369 dias, 23 horas e 58 minutos, e depois é apagado sem ser aberto. O servidor não segura essas mensagens: ele as entrega como qualquer outra. Ao desbloquear, você escolhe ver essas mensagens ou descartá-las. Só você vê, na conversa, que bloqueou ou desbloqueou.

Convites

Você pode convidar alguém que ainda não usa o PingPong e já escrever para essa pessoa. As mensagens ficam cifradas no seu aparelho e saem, cifradas de ponta a ponta, quando ela entrar. Na tela de convidar, o app mostra o seu código de convidador: o mesmo pseudônimo com que a sua conta aparece no ranking de convites que a equipe vê no painel, calculado pelo servidor a partir do identificador da conta. O painel não sabe de quem é cada código; só você vê o seu, e mostra se quiser ser reconhecido.

O convite sai pelo seu WhatsApp, pelo seu SMS ou pelo compartilhar do iPhone, com um link que leva um código. O servidor guarda o código, sua conta, o canal e a data, e, se a pessoa entrar, qual conta veio do convite. O número e o nome de quem você convidou não chegam ao servidor. Seu nome vai no fim do link, numa parte (#de=) que o navegador nunca envia ao servidor; ela chega a quem recebe dentro da sua mensagem, e o WhatsApp ou a operadora a veem como qualquer outra mensagem que você manda por eles. A página do link não usa rastreadores, não carrega nada de outro site e não guarda nada sobre quem a abre.

Na página do convite, tocar em baixar na App Store copia o link do convite (com o código e, se veio, o nome de quem convidou) para a área de transferência do aparelho de quem recebeu, e a página avisa isso antes do toque. No cadastro, o PingPong pergunta ao iOS apenas se há um link copiado, sem ler o conteúdo; havendo, mostra o botão Colar do sistema. O app só lê a área de transferência quando você toca nesse botão, e usa o que veio apenas se for um convite do PingPong: preenche o código do convite e mostra o nome de quem convidou. Qualquer outro conteúdo é ignorado e não é guardado. O link do convite é apagado da área de transferência em seguida, e nada disso sai do aparelho além do código, que vai ao servidor no cadastro como qualquer código de convite. Não usamos endereço IP, modelo do aparelho, navegador nem nenhuma outra impressão digital para ligar a página ao app.

Quando a pessoa convidada cria a conta com o código do convite, o servidor avisa na hora quem convidou, para as mensagens que esperavam no aparelho dessa pessoa saírem em seguida. O aviso vai só para quem convidou: um sinal pela conexão do app aberto, com o código e a conta nova, ou, com o app fechado, uma notificação silenciosa pela Apple, sem texto e sem nenhum dado do convite. O servidor não guarda nada novo para isso: ele já guardava qual conta veio de qual código. A tela do cadastro diz antes que quem convidou vai saber que você entrou.

Se você já tem conta e recebe o convite de outra pessoa, pode aceitá-lo colando o link no app (em Novo contato). Aceitar liga aquele código à sua conta, sem contar como indicação, e avisa quem convidou do mesmo jeito; o app pergunta antes. Cada código vale uma vez, e um convite pode ser aceito até 90 dias depois de enviado. Sem o código, quem convidou só encontra você pelo seu @ ou, se você deixar, pelo seu número na agenda dele; o servidor nunca recebe o número de quem foi convidado.

Existe um convite automático pelo WhatsApp, que você dispara tocando em convidar e confirmando na tela. Só nesse toque o número da pessoa convidada e o seu nome saem do aparelho: vão ao nosso servidor, que os entrega à Kapso e à Meta para a mensagem sair pelo WhatsApp em nome do PingPong. Nenhum dos dois é guardado aqui, nem aparece em registro. Do número convidado fica só um resumo embaralhado (HMAC), por 30 dias, que serve para uma coisa: se dez pessoas convidarem a mesma pessoa, ela recebe uma mensagem só. A Meta fica sabendo que aquele número foi convidado e quando. O convite comum, que sai do seu próprio WhatsApp, continua sem passar pelo servidor.

Notificações

Usamos o serviço de notificações da Apple (APNs) para avisar que chegou algo. A notificação sai do servidor sem conteúdo, com um texto fixo como "Nova mensagem"; o que aparece na sua tela é montado pelo aparelho depois de decifrar. A Apple fica sabendo que seu aparelho recebeu uma notificação e quando.

Suporte

O chat de suporte (em Ajustes, Suporte) é outro serviço, com banco de dados próprio, na mesma infraestrutura dos nossos servidores. Ele não é cifrado de ponta a ponta: a equipe do PingPong lê o que você escreve lá. As suas outras conversas não passam por ele.

O suporte guarda o identificador da sua conta, o seu @, o assunto escolhido e as respostas às perguntas, as mensagens trocadas, a nota de 0 a 10 que você der ao atendimento (e o comentário, se escrever), com quem atendeu, e as datas. A nota aparece para a equipe do suporte; o painel de administração vê só os totais e a nota média de cada atendente. A versão do app, a versão do iOS e o modelo do aparelho só vão se você tocar em "Enviar esses dados". O suporte não recebe telefone, contatos, suas conversas nem a credencial do aparelho; o app entra nele com uma chave que vale 15 minutos. Quando a equipe responde, você recebe uma notificação com o texto fixo "O suporte respondeu".

Um chamado resolvido fecha sozinho em 7 dias sem resposta, e um chamado fechado é apagado 2 anos depois do fechamento. Para impedir enxurrada de chamados, o suporte guarda um código embaralhado da conta e a hora de cada chamado aberto por 31 dias. A equipe entra na central com senha e código de verificação, e cada ação dela fica registrada por 2 anos.

Bots

No portal dos desenvolvedores você cria até 5 bots, cada um com um número e um nome, e as chaves da API com que os seus sistemas mandam avisos para você no PingPong. Por enquanto, um bot manda mensagem só para quem o criou.

Para entrar no portal, a página mostra um QR, você o escaneia com a câmera do PingPong e confirma com a trava do app. O portal não pede email nem senha e não abre nenhuma conversa: ele vê só os seus bots. Antes de confirmar, o app mostra o navegador e o sistema de quem pediu a entrada; esse registro é apagado assim que a entrada é usada, ou em até 75 minutos se não for. A sessão do portal dura até 12 horas, cai depois de 1 hora parada, e você vê e encerra as sessões pelo app.

A conversa com um bot não é cifrada de ponta a ponta: o que o bot manda e os botões que você toca passam pelo servidor do PingPong e chegam a quem criou o bot. Suas outras conversas nunca chegam a ele. O servidor guarda a mensagem do bot só até o seu app confirmar que a recebeu, e no máximo 7 dias; o toque num botão, até o bot buscar, e no máximo 24 horas. A notificação de mensagem de bot sai com um texto fixo, sem o conteúdo, o nome ou o número do bot.

A chave da API aparece inteira uma vez só, quando é criada; o servidor guarda só um código embaralhado dela, com um segredo que não sai do servidor. Você revoga uma chave pelo portal ou pelo app, e apagar um bot apaga as chaves, os modelos e o que estava esperando entrega.

Denúncias e banimento

Você denuncia alguém de dentro da conversa (Informações, Denunciar) ou pelo chat de suporte. Na conversa, você escolhe o motivo e marca, uma a uma, as mensagens de texto que recebeu da pessoa e quer mostrar: só essas vão para o PingPong, com o texto e a hora de cada uma, e a tela diz isso antes do botão. Nenhuma outra mensagem sai do seu aparelho. Pelo chat de suporte, você informa o @ e cola ou escreve os trechos. O app não lê nenhuma conversa para montar a denúncia, e quem é denunciado não fica sabendo quem denunciou.

A denúncia vira um chamado no suporte, e a equipe lê os trechos que você mostrou. O servidor conta quantas pessoas diferentes denunciaram cada conta: quando 10 pessoas diferentes denunciam a mesma conta em 7 dias, ela é banida automaticamente. Não contam a mesma pessoa denunciando de novo, quem a conta denunciada já tinha bloqueado, nem contas criadas há menos de 7 dias, para ninguém banir alguém combinando denúncias ou criando contas. A equipe do suporte também pode banir, mas só uma conta com pelo menos uma denúncia válida, sempre com o motivo escrito e ligado à denúncia e ao chamado. Fora isso, ninguém da equipe pausa, bloqueia ou bane conta nenhuma: as pausas e os bloqueios são automáticos, pelas bloqueios abaixo.

O banimento é permanente: a conta não envia nem recebe mensagens, mas continua podendo falar com o suporte, para pedir revisão, e apagar a si mesma. Só a equipe do suporte tira um banimento. A denúncia no suporte, com os trechos e a decisão, é apagada 90 dias depois da decisão; a contagem de denúncias no servidor, 90 dias depois da denúncia. As contas suspensas pela equipe antes desta regra continuam suspensas até a equipe rever, e podem pedir revisão pelo chat.

Bloqueios contra abuso

Para proteger o serviço de spam, robôs e sobrecarga, o servidor conta o ritmo e o volume do uso de cada conta: pedidos por minuto, reconexões, quantas pessoas diferentes a conta procura por hora, e se ela continua tentando depois de ouvir que passou do limite. Ele não olha conteúdo, e continua sem conseguir ler suas mensagens. Essa contagem fica só na memória do servidor, por no máximo 24 horas, e some quando ele reinicia.

Quem passa um pouco do ritmo recebe só um "espere um pouco", sem consequência nenhuma. Quem passa de um teto que o uso normal não alcança toma uma infração: na primeira, a conta fica 1 hora em pausa; na segunda, 24 horas; na terceira, é banida permanentemente. Cada infração conta por 90 dias. Durante a pausa ou o banimento, o app mostra o motivo, quanto falta e o que acontece se continuar; na pausa de 24 horas e no banimento, a tela oferece o chat de suporte para você pedir revisão, com o motivo já escrito (a pausa de 1 hora passa sozinha). Apagar a conta continua possível. Quando a conta é bloqueada e quando volta, você recebe uma notificação com o texto fixo "Sua conta foi bloqueada" ou "Sua conta foi liberada", sem motivo nem prazo: o motivo aparece só dentro do app.

Cada bloqueio fica registrado por 1 ano depois de terminar. A equipe de suporte vê esse registro para analisar o seu pedido, e pode desbloquear a conta, se foi engano (anular a infração, para ela deixar de contar, é só de quem administra a equipe); quem decidiu e por quê fica no registro de ações da equipe, e a equipe passa a ver que a conta já foi desbloqueada uma vez. O painel de administração vê os totais, e cada bloqueio só pelo pseudônimo da conta, sem o identificador dela (veja "Números de uso"). Você pode pedir que uma pessoa reveja qualquer decisão automática sobre a sua conta: é para isso que serve o chat de suporte.

Antes de existir conta (no cadastro e no SMS), não há infração: os limites são por aparelho, por número e por rede, e a rede que continua batendo muito depois do limite fica alguns minutos em pausa, contada só na memória do servidor e com o endereço embaralhado.

Onde seus dados ficam

O PingPong é usado em vários países, mas os dados descritos aqui ficam em poucos lugares, e esta é a lista completa. O controlador fica no Brasil. Os nossos servidores, os bancos de dados (inclusive o do suporte), os anexos cifrados e a retransmissão de chamadas ficam na Amazon Web Services, na região de São Paulo, no Brasil. Algumas empresas participam da operação, e cada uma vê uma coisa específica:

EmpresaO que recebePara quêOnde
Amazon Web ServicesOs dados do servidor e do suporte descritos aqui, em disco cifrado, e o endereço de rede de quem conecta, que a rede dela precisa para entregar os pacotesHospedar os servidores, os bancos de dados, os anexos cifrados e a retransmissão de chamadasBrasil (São Paulo)
AppleO identificador de notificação e o fato de que houve notificação; a região do mapa que você abre no appNotificações e mapasEstados Unidos
GTI SMS ou ZenviaSeu número e o texto do código, quando você confirma um número brasileiroEnviar o SMSBrasil
TwilioO mesmo, para número de outros países, quando esse envio estiver ligadoEnviar o SMSEstados Unidos
CloudflareSó as consultas de DNS do nosso domínio; o tráfego do app não passa por elaDizer ao seu aparelho onde fica o servidorGlobal
KLIPY (KIKLIKO, Inc.)O termo buscado nos GIFs e o idioma do app, sempre pelo nosso servidor, nunca com seu endereço de rede nem sua contaBusca de GIFsEstados Unidos
Meta (WhatsApp)O número de quem você convida e o seu nome, só quando você toca em convidar e confirmaMandar o convite pelo WhatsAppEstados Unidos
KapsoO mesmo número e o mesmo nome, no caminho até a MetaEntregar o convite à MetaEstados Unidos

Se você não usar telefone, nenhuma empresa de SMS recebe nada sobre você.

Quando você mesmo manda algo para outro app, como um convite pelo seu WhatsApp ou pelo seu SMS, ou uma localização aberta no Google Maps ou no Waze, esse app recebe o que você mandou e segue a política dele. O servidor do PingPong não participa.

Transferências internacionais

Como os nossos servidores ficam num só lugar, usar o PingPong fora do Brasil significa que seus dados atravessam fronteiras. Os fluxos reais são estes:

Onde a lei do seu país pede uma garantia para transferir dados a outro país, nos apoiamos no que ela prevê: uma decisão de adequação do país de destino, quando existir; cláusulas contratuais padrão (como as da Comissão Europeia, do Reino Unido ou da ANPD), nos termos de proteção de dados das empresas da tabela; ou, quando a lei permite e não há outro caminho, a necessidade da transferência para prestar o serviço que você pediu, ou o seu consentimento. Nos Estados Unidos não há uma lei federal geral de proteção de dados, e por isso mandamos para lá só o mínimo descrito acima. Você pode pedir pelo email de contato uma cópia das garantias usadas.

Por quanto tempo cada coisa fica

O quêQuanto tempo
Conta, chaves públicas, nome de usuário embaralhado, identificador de notificação, lista de bloqueioEnquanto a conta existir. Conta sem nenhum acesso por 365 dias é apagada
Telefone embaralhado da conta e o da descobertaEnquanto a conta tiver o número; desligar a descoberta apaga o valor dela na hora
Mensagem esperando entregaAté seu aparelho confirmar o recebimento; sem confirmação, 30 dias
Resumo embaralhado do número convidado (só para não repetir o convite)30 dias
Anexo cifradoAté todos os aparelhos que receberam a mensagem baixarem; o que não for baixado, 14 dias no máximo
Código de SMS e número embaralhado da verificação10 minutos, ou até você confirmar
Contador de SMSAté o fim do dia
@ antigo reservado para você90 dias
Código embaralhado do aparelho, para o limite de contas2 dias
Desafio da atestação da Apple5 minutos, ou até ser usado
Credencial e identificador de notificação de um aparelho substituído90 dias
Cofre da senha da conta (com o sal, os parâmetros, as tentativas e o token de recuperação embaralhado)Enquanto a conta existir; trocar a senha substitui o cofre na hora
Cópia das conexõesEnquanto a conta existir; cada gravação substitui a anterior
Tentativas de abrir o cofre de um @ sem senhaSó na memória do servidor, até ele reiniciar
Convites (código, canal, data e a conta que entrou pelo convite ou o aceitou)Enquanto a conta de quem convidou existir; se a conta que entrou for apagada, a ligação com ela some na hora
Aviso de que alguém entrou pelo seu conviteNão fica: é um sinal na hora, e o que ele diz já está na linha do convite
Chamado de suporteApagado 2 anos depois de fechado
Denúncia no suporte (motivo, trechos escolhidos, decisão)90 dias depois da decisão
Contagem de denúncias no servidor (conta denunciada, motivo, se contou, quem denunciou embaralhado)90 dias
Contagem de chamados abertos, com a conta embaralhada31 dias
Registro de ações da equipe de suporte2 anos
Bloqueio pelas bloqueios contra abuso ou por denúncias (degrau, limite, números contados, datas)1 ano depois de terminar; o que está valendo fica enquanto valer
Contagem de ritmo das bloqueiosSó na memória do servidor, até 24 horas
Marca de conta já desbloqueada pelo suporteEnquanto a conta existir
Desbloqueio ou banimento feito pelo suporte (quem, por quê, com a conta embaralhada)2 anos
Bot (número e nome), chaves da API embaralhadas (inclusive as revogadas, que não valem mais) e modelos de mensagemEnquanto o bot existir; apagar o bot ou a conta apaga tudo
Mensagem de bot esperando o seu appAté o app confirmar o recebimento; sem confirmação, 7 dias
Toque num botão de bot esperando o botAté o bot buscar; no máximo 24 horas
Pedido de entrada no portal pelo QR (com o navegador)Apagado quando é usado; o que não é usado, em até 75 minutos
Sessão do portal dos desenvolvedores (navegador e datas)Até 12 horas, ou 1 hora parada; encerrar pelo app apaga na hora
Contagem de mensagens do dia de cada bot2 dias
Registros técnicos dos servidores14 dias
Cópias de segurança dos bancos de dados7 dias

Quando o servidor apaga algo, apaga de verdade: não há lixeira. A ressalva que precisa ser dita são as cópias de segurança automáticas, guardadas por 7 dias para o serviço voltar se um disco falhar. O que foi apagado pode continuar numa dessas cópias até ela vencer, e mensagens e anexos continuam cifrados nelas.

Quando sua conta passa para outro aparelho, o servidor guarda por 90 dias um código da credencial do aparelho antigo e o identificador de notificação dele, para avisar esse aparelho que ele deve parar, mesmo que ele fique dias desligado.

Registros técnicos

Os servidores anotam o que acontece para descobrirmos quando algo quebra: o método, a rota e o resultado de cada pedido. Os registros técnicos não levam endereço IP, cabeçalhos, identificador de conta nem conteúdo, ficam só no disco dos próprios servidores e somem em 14 dias. O servidor de retransmissão de chamadas não grava registro, e a porta de entrada dos servidores não guarda registro de acesso.

Números de uso

Acompanhamos o serviço por totais do dia, sem ligação com nenhuma conta: contas novas por país, mensagens aceitas e entregues, SMS enviados por empresa, convites por canal, credenciais de retransmissão de chamada emitidas, o tempo em que o serviço esteve no ar, quantos bloqueios automáticos houve por dia, e os números do suporte (chamados, nota média e a nota de cada atendente). Esses totais não identificam ninguém e ficam guardados sem prazo.

O painel de administração também tem uma lista de contas, cada uma por um pseudônimo: um código curto calculado a partir do identificador da conta com uma chave do servidor, que não é pedaço dele e não permite voltar a ele. De cada conta, a lista mostra só o dia em que ela foi criada e o último dia em que apareceu (sem hora), se tem @ e se confirmou um telefone (sim ou não, nunca o @ nem o número), se a descoberta por contatos está ligada, quantos aparelhos tem, se está ativa, em pausa, suspensa ou banida, quantas pessoas diferentes a denunciaram nos últimos 90 dias, e quantos convites mandou e quantos viraram conta. A lista nunca mostra o @, o telefone, o nome, a foto, mensagens, contatos, com quem a conta fala nem quando mandou mensagem: o servidor não tem nada disso em claro, e o que guarda embaralhado não aparece. Ela é montada na hora com o que o servidor já guarda, e não cria dado novo.

Por que tratamos cada dado

As leis de proteção de dados pedem que cada uso de dado tenha uma justificativa, a base legal. As nossas são quatro, e o nome que cada lei dá a elas está em "Seus direitos onde você mora":

O nome de usuário e a senha da conta são necessários para criar a conta; sem eles, o serviço não funciona. Todo o resto é opcional.

Seus direitos onde você mora

Em qualquer país, você pode:

Na prática:

Como não sabemos quem você é, para pedidos sobre uma conta específica podemos pedir que você confirme pelo próprio app, pelo chat de suporte, para não entregarmos dados da sua conta a outra pessoa. Outra pessoa pode fazer o pedido por você, com a sua autorização por escrito; nesse caso, confirmamos a autorização com você.

Brasil (LGPD)

A Lei Geral de Proteção de Dados garante os direitos da lista acima (artigo 18), inclusive a informação sobre a possibilidade de não consentir, e a revisão de decisões tomadas só de forma automática (artigo 20): as pausas e o banimento automáticos são revistos por uma pessoa pelo chat de suporte. As nossas bases correspondem, na LGPD, à execução de contrato, ao consentimento, ao legítimo interesse e ao cumprimento de obrigação legal (artigo 7º). Você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais publicados em gov.br/anpd.

União Europeia, Espaço Econômico Europeu e Reino Unido (GDPR e UK GDPR)

O Regulamento Geral sobre a Proteção de Dados (GDPR) e a versão dele no Reino Unido (UK GDPR) garantem acesso, retificação, apagamento, limitação do tratamento, portabilidade, oposição (inclusive ao que fazemos por interesse legítimo) e retirada do consentimento, e o direito de não ficar sujeito a uma decisão tomada só por meios automáticos sem poder pedir revisão humana. As nossas bases correspondem à execução de contrato, ao consentimento, aos interesses legítimos e à obrigação legal (artigo 6º, n.º 1, alíneas b, a, f e c). Você pode reclamar à autoridade de proteção de dados do país em que mora ou trabalha: a lista das autoridades europeias está no site do Comitê Europeu para a Proteção de Dados; no Reino Unido, é o Information Commissioner's Office (ICO).

Califórnia (CCPA e CPRA)

Se você mora na Califórnia, a California Consumer Privacy Act, com as mudanças da California Privacy Rights Act, garante saber quais dados pessoais coletamos, de onde vêm, para quê e com quem compartilhamos; pedir que sejam apagados ou corrigidos; e não sofrer discriminação por exercer esses direitos. Não vendemos nem compartilhamos dados pessoais para publicidade, e não fizemos isso nos últimos 12 meses; por isso não há um pedido de "não vender" a fazer. Nos últimos 12 meses, as categorias foram: identificadores (o identificador da conta, o nome de usuário e o telefone embaralhados, o identificador de notificação); a credencial de acesso à conta, dentro do cofre cifrado, que é o único dado pessoal sensível no sentido da lei e só serve para você entrar na conta; e, se você usar o suporte ou fizer uma denúncia, o que escrever ou escolher mostrar lá. Não coletamos localização precisa: ela só viaja cifrada entre os aparelhos. Tudo vem de você ou do seu aparelho, para os fins e com as empresas descritos nesta política, pelos prazos da tabela. As autoridades são a Procuradoria-Geral da Califórnia e a California Privacy Protection Agency.

Japão (APPI)

Se você mora no Japão, a Lei de Proteção de Informações Pessoais (APPI) garante pedir a divulgação dos dados pessoais que guardamos sobre você, inclusive dos registros de fornecimento a terceiros; a correção, o acréscimo ou a exclusão; e a suspensão do uso, o apagamento ou o fim do fornecimento a terceiros. Os pedidos são pelo email de contato, sem taxa. As finalidades de uso estão em "Por que tratamos cada dado" e em cada recurso; as medidas de segurança, em "Segurança". Sobre o fornecimento a terceiros em outros países: os dados vão ao Brasil, onde ficam os nossos servidores, que tem uma lei geral de proteção de dados (a LGPD) e uma autoridade que a fiscaliza (a ANPD); e aos Estados Unidos (Apple, KLIPY e, quando ligada, Twilio), que não têm uma lei federal geral, mas têm leis estaduais, como a da Califórnia, e leis por setor. Cada uma dessas empresas protege os dados pelos termos de proteção de dados e pela política de privacidade dela. A autoridade é a Comissão de Proteção de Informações Pessoais (PPC).

Em qualquer outro lugar

Se você mora em outro país, tem pelo menos os direitos da lista acima, que respeitamos em qualquer lugar, e pode reclamar à autoridade de proteção de dados de onde mora. Se a lei do seu país der mais direitos ou um prazo menor, vale ela.

Apagar a conta

Em Ajustes, Conta, Apagar minha conta. O app apaga este aparelho e pede ao servidor que apague a conta, as chaves, o identificador de notificação, as mensagens e anexos esperando, o telefone embaralhado, a lista de bloqueio, as linhas em que outra pessoa bloqueou você, os convites e a reserva do seu @. É imediato, sem carência. Se você usou o suporte, o app pede antes que o suporte apague seus chamados; se esse pedido não chegar (sem internet, por exemplo), escreva para o email acima.

Quem conversou com você continua com a própria cópia das conversas, no aparelho dela. Uma denúncia contra a sua conta, se houver, fica pelo prazo da tabela, para responder a abuso. O que estiver nas cópias de segurança some quando elas vencerem, em até 7 dias.

Para apagar só as conversas, sem apagar a conta: Ajustes, Conta, Apagar todas as conversas. Tudo sai deste aparelho. Se você marcar "Apagar também do celular de quem recebeu", o app pede aos aparelhos de quem recebeu que apaguem as mensagens que você enviou. O pedido vai cifrado de ponta a ponta, como qualquer mensagem, e só vale para mensagens escritas por você. Quem usa uma versão antiga do app pode continuar vendo.

Pedidos legais

Se recebermos uma ordem válida de autoridade competente, como uma ordem judicial, entregamos o que existe. Pelo servidor: o dia em que a conta foi criada e o do último acesso, as chaves públicas, o identificador de notificação, a lista de bloqueio e as mensagens ainda não entregues, que são cifradas e ilegíveis também para nós. Se a pessoa usou o suporte, os chamados dela. Não temos conteúdo de conversa, histórico, contatos nem localização, e não podemos entregar o que não guardamos.

Segurança

Nada das suas conversas vai para o backup do iCloud. O banco com as mensagens, as chaves, os anexos e o que você deixou digitado ficam numa pasta que o app marca como fora do backup, e as chaves que abrem o banco ficam no Keychain presas a este aparelho, sem subir para o iCloud. As chamadas do PingPong também não entram nos Recentes do app Telefone, que o iCloud sincroniza. Por isso, trocar de celular não traz as conversas junto: entrando com o @ e a senha, voltam a conta e os contatos.

Nenhum sistema é perfeito, e é por isso que desenhamos o PingPong para ter o mínimo possível no servidor.

Idade mínima

O PingPong é para quem tem 16 anos ou mais, em qualquer país, a mesma classificação da App Store. Se a lei do seu país exigir uma idade maior para usar um serviço como este, ou para consentir sozinho com o tratamento dos seus dados, vale a idade maior. Não pedimos data de nascimento, para não guardar mais um dado sobre você. Se soubermos que uma conta é de criança ou de adolescente sem a autorização exigida por lei, apagamos a conta.

Se algo der errado

Se houver um incidente de segurança que possa trazer risco ou dano relevante a você, comunicamos você e as autoridades de proteção de dados que a lei exigir, nos prazos de cada uma, dizendo o que aconteceu, que dados foram afetados e o que fizemos a respeito.

Mudanças nesta política

Quando o app muda o que trata, esta política muda junto, e a data de "última atualização" no alto da página muda com ela. Uma mudança importante (um dado novo, uma empresa nova, um prazo maior) vale a partir da publicação aqui e é contada também nas notas da versão do app na App Store.

Contato

Thomaz Junior, controlador dos dados do PingPong. Email: thomaz@xtech.international