Política de Privacidade do PingPong
Última atualização: · Em vigor desde:
O resumo
O PingPong é um mensageiro com criptografia de ponta a ponta. Suas mensagens, fotos, áudios e chamadas são cifrados no seu aparelho, e só o aparelho de quem recebe consegue abrir. O servidor entrega o que não consegue ler: isso não é uma promessa de não olhar, é um sistema em que não existe o que olhar.
- Não pedimos email, nome verdadeiro nem data de nascimento.
- O telefone é opcional.
- Não há anúncios, rastreamento, ferramenta de análise de uso nem SDK de terceiro dentro do app.
- Não vendemos dado nenhum, para ninguém.
- A exceção é o chat de suporte, que não é cifrado de ponta a ponta: a equipe lê o que você escreve lá. O app avisa isso no começo de cada conversa de suporte.
- Os bots que você criar também ficam fora da ponta a ponta: o que um bot manda e os botões que você toca nele passam pelo servidor. A conversa com um bot aparece separada e marcada no app.
Esta política vale para todas as pessoas que usam o PingPong, em qualquer país. Onde a lei do lugar em que você mora dá direitos próprios, eles estão em "Seus direitos onde você mora". Este texto diz, sem eufemismo, o que existe. Onde há um limite, ele está escrito.
Quem responde pelos seus dados
O controlador dos dados, a pessoa que decide como e por que eles são tratados, é Thomaz Junior, pessoa física, que desenvolve e opera o PingPong. Para qualquer assunto de privacidade, inclusive os pedidos previstos nas leis de proteção de dados, escreva para thomaz@xtech.international.
Esse email é também o canal do encarregado de proteção de dados (DPO) para as leis que pedem um: quem responde é o próprio controlador.
O que fica nos nossos servidores
Os servidores do PingPong rodam na infraestrutura da Amazon Web Services; o lugar está em "Onde seus dados ficam". Neles ficam só estes dados:
- Conta: um identificador sorteado, sem ligação com seu nome, telefone ou email; suas chaves públicas de criptografia; o dia em que a conta foi criada e o dia do último acesso (sem hora).
- Senha da conta: o cofre cifrado no seu aparelho e a cópia das conexões, também cifrada (veja "Senha da conta e entrar em outro celular"). O servidor não vê a senha nem o que está dentro deles.
- Nome de usuário: obrigatório para criar conta, e guardado só embaralhado (um hash com um segredo que não sai do servidor). O servidor consegue responder "este @ existe" quando alguém procura por ele, mas não consegue listar os nomes de ninguém. Quando você troca de @, o antigo fica reservado para você por 90 dias, também embaralhado, para ninguém se passar por você.
- Telefone, se você confirmar um: um valor embaralhado do número, nunca o número. Se você ligar "Meu número me encontra", fica também o valor que permite a descoberta por contatos.
- Identificador de notificação que a Apple dá ao seu aparelho.
- Lista de bloqueio: pares de identificadores, sem nome e sem motivo.
- Mensagens e anexos esperando entrega, cifrados e ilegíveis para nós.
- Convites que você mandou: o código, o canal e, se a pessoa entrar pelo convite ou aceitá-lo depois, a conta que veio dele.
- Bots, se você criar algum: o número e o nome de cada bot, as chaves da API só embaralhadas (com o nome que você deu a cada uma, a data de criação e o dia do último uso), os modelos de mensagem que você salvar, e as sessões do portal dos desenvolvedores (o navegador e as datas). Também, por pouco tempo, o que um bot mandou e ainda não chegou ao seu app, e os toques nos botões dele que ele ainda não buscou.
- Suspensão antiga, do tempo em que a equipe ainda suspendia contas depois de uma denúncia: só a data. Ninguém mais é suspenso assim; a que já existe vale até a equipe tirar.
- Bloqueio pelas bloqueios contra abuso ou por denúncias, se a conta passar dos limites ou for banida: o degrau (pausa de 1 hora, pausa de 24 horas ou banimento), o nome do limite que disparou (ou "denúncias", ou "banida pelo suporte" com o número do chamado), os números que o servidor contou (quanto, em quanto tempo e o teto), o aparelho da conta (de 1 a 8) e as datas. Nunca conteúdo, contato ou endereço IP.
- Denúncias contra a conta, para o banimento automático: a conta denunciada, o motivo escolhido, se a denúncia contou (e, se não, por quê) e a data. Quem denunciou fica só embaralhado, com um segredo que não sai do servidor: serve para não contar a mesma pessoa duas vezes, e não volta a ser a conta dela.
Mais alguns dados de proteção, que duram pouco e estão na tabela de prazos: o controle de envio de SMS, o limite de contas por aparelho e os dados de um aparelho substituído.
O que nunca fica no servidor
Conteúdo de mensagem, de chamada, foto, vídeo, áudio, documento, figurinha, localização, nome de perfil, foto de perfil, recado, sua agenda de contatos, os apelidos que você dá, a lista de membros e o nome dos grupos, histórico de conversas e de chamadas, o fundo das conversas e o seu endereço IP.
Como cada recurso trata seus dados
Conta e nome de usuário
Você cria a conta com um nome de usuário (o @) e a senha da conta (veja abaixo). O aparelho gera as próprias chaves e recebe do servidor uma credencial; não existe email. Seu nome de perfil, foto e recado são enviados aos seus contatos e às pessoas com quem você conversa de um para um, dentro de mensagens cifradas, e nunca ao servidor. Se alguém que não está nos seus contatos te escrever, o nome e a foto que essa pessoa mandou ficam guardados, cifrados, só no seu aparelho, para a conversa mostrar quem é; ela não vira contato por isso.
Para impedir a criação de contas em massa, o cadastro leva uma atestação da Apple (App Attest), que prova que o pedido vem do app de verdade. O servidor confere e não guarda. O app também manda um identificador aleatório do aparelho, criado pelo próprio app, para limitar a três contas novas por dia por aparelho: o servidor guarda só um código embaralhado dele, com o dia, por dois dias, sem nada que o ligue à conta criada. Há também um limite por rede, contado na memória do servidor com o endereço embaralhado, e esquecido quando o servidor reinicia.
No cadastro, o app informa o país configurado no aparelho (por exemplo, "JP" ou "BR"). Ele só soma um no total de contas novas daquele país naquele dia e não fica na sua conta.
Senha da conta e entrar em outro celular
Com o @ e a senha da conta, você entra na sua conta em qualquer celular. A senha não sai do aparelho. O que vai para o servidor é um cofre de 256 bytes, cifrado no aparelho com uma chave que sai da senha e de um segredo do servidor (um cálculo chamado OPRF, em que o servidor participa sem ver a senha). Dentro do cofre ficam o identificador da conta, a chave-mestra da conta, a chave do seu perfil e um token de recuperação; nunca as suas conversas nem as chaves que as abrem. O servidor guarda também o sal e os parâmetros do cálculo, quantas tentativas erradas houve e quando, e o token de recuperação só embaralhado.
Cada tentativa de abrir o cofre passa pelo servidor, que conta: dez livres, e depois esperas que crescem até uma hora, cerca de 40 tentativas no primeiro dia e 24 por dia depois. Quem pergunta por um @ que não existe, ou que não tem senha, recebe uma resposta com a mesma forma, para a pergunta não dizer quem tem conta. O limite honesto: quem tivesse ao mesmo tempo o segredo do servidor e o banco de dados poderia testar senhas fora do servidor, pagando um cálculo pesado por palpite. Uma senha fraca cairia em dias; uma frase de quatro palavras sorteadas, como a que o app sugere, não. Por isso o app exige uma senha mínima e mostra a força dela. Guardar a senha no Chaveiro do iCloud é escolha sua, e aí ela passa a depender também da sua conta Apple.
Junto com o cofre, o app guarda no servidor uma cópia das conexões: as pessoas com quem você já conversou (o @, o nome que você via, a chave de segurança de cada uma e desde quando), quem se conectou com você pelo Conectar (e a hora em que vocês se conectaram), quem você bloqueou ou verificou, e o seu perfil. Ela é cifrada no aparelho com a chave-mestra da conta, que só existe no aparelho e dentro do cofre, e o servidor não vê quem são nem quantas. O pedido do Conectar vai cifrado de ponta a ponta, como uma mensagem: o servidor não sabe que ele existe.
Ao entrar num celular novo, voltam a conta, o @, o perfil e as conexões. As conversas antigas não voltam: elas só existem cifradas no aparelho em que estavam. O aparelho antigo para na hora, e os seus contatos veem que o seu número de segurança mudou. Se você perder a senha e o aparelho, a conta não volta: não temos como recuperá-la. O PIN do app é outra coisa: fica só no aparelho e não vai ao servidor.
Telefone (opcional) e SMS
Você pode criar a conta e usar tudo sem telefone. Se quiser confirmar um número, mandamos um código por SMS. O número passa pelo servidor só na memória, no instante do envio, e vai para a empresa de SMS. O que fica é um valor embaralhado do número e do código por 10 minutos, e um contador de envios, contra abuso. Depois de confirmado, fica na conta só o valor embaralhado.
Encontrar contatos pela agenda
Ler a agenda é opcional e depende da sua permissão no iPhone. Quando você procura quem já usa o PingPong, o aparelho embaralha cada número antes de perguntar ao servidor, num cálculo cego em que o servidor responde sem aprender qual número foi perguntado. A agenda não sobe. Os números dos seus contatos que não usam o PingPong não são guardados por nós em nenhum formato.
Para você ser encontrado pelo seu número, é preciso ligar "Meu número me encontra", que vem desligado. Um limite que precisa ser dito: quem tiver a chave do servidor consegue testar números em massa contra esses valores embaralhados. É por isso que o telefone é opcional e a descoberta vem desligada.
Mensagens
As mensagens são cifradas de ponta a ponta. O servidor guarda a mensagem cifrada só até o aparelho de destino confirmar que recebeu, e aí apaga. O que ninguém busca some em 30 dias.
Com remetente oculto (sealed sender), a mensagem chega ao servidor sem dizer quem mandou: o remetente viaja cifrado dentro dela. Quando o app ainda não pode usar esse caminho, a mensagem vai identificada, e a conta de quem mandou fica gravada junto até a entrega. Confirmações de leitura e "digitando", quando ligados, viajam do mesmo jeito, cifrados.
Fotos, vídeos, documentos e outros anexos
Cada anexo é cifrado no aparelho com uma chave própria, que viaja dentro da mensagem. O servidor recebe um arquivo cifrado, sem nome, sem tipo e sem miniatura, e o guarda só até todos os aparelhos que receberam a mensagem baixarem: quando o último baixa, o arquivo é apagado. O que não for baixado some em 14 dias, no máximo, e apagar a mensagem para todos também apaga o arquivo, assim como apagar uma mensagem que ainda não tinha chegado a ninguém (esperando a pessoa entrar, ou não enviada), ou apagar todas as conversas. Para saber quando todos baixaram, o servidor conta os aparelhos que já baixaram com uma marca que não diz qual aparelho é.
Fotos de visualização única
Uma foto pode ser enviada para abrir uma vez só. Ela é cifrada de ponta a ponta como qualquer foto, e vai sem miniatura. A legenda, se houver, vai cifrada junto, só aparece com a foto aberta e some com ela: não fica na conversa. Quem recebe abre a foto uma vez, sempre com a proteção de tela ligada, mesmo que ela esteja desligada nos ajustes: onde o iOS permite, o print sai em branco, a gravação e o espelhamento da tela tampam a foto. Ninguém é avisado de print. Nenhum aparelho consegue impedir que alguém fotografe a tela com outra câmera. Ao abrir, a foto é apagada do aparelho de quem recebeu; no de quem mandou, a cópia é apagada assim que o envio termina. No servidor, o arquivo cifrado segue a regra dos outros anexos: é apagado quando todos que receberam baixam, ou em 14 dias, no máximo. Numa conversa a dois, e com as confirmações de leitura ligadas, quem mandou fica sabendo que a foto foi aberta.
Mensagens de voz
O áudio é gravado num arquivo temporário, que é apagado logo depois, e segue o mesmo caminho de um anexo cifrado. Você escolhe receber ou não mensagens de voz, para todo mundo ou por contato. Essa escolha fica no seu aparelho e vai, cifrada, no seu perfil, para quem te escreve saber antes de gravar. Áudio que chega de alguém de quem você não quer receber não é guardado.
Chamadas
Chamadas de voz e vídeo são cifradas de ponta a ponta e ligam os dois aparelhos diretamente sempre que a rede permite. Quando não permite, passam por um servidor de retransmissão nosso, que só vê bytes cifrados e não grava registro. Enquanto a chamada acontece, esse servidor vê que há uma chamada passando por ele e por quanto tempo, e é ele que informa a cada aparelho o próprio endereço público. Não gravamos chamadas. O histórico de chamadas fica só no seu aparelho. O número que você deixa digitado no teclado de discagem também fica só no aparelho, e some em 10 horas ou quando você o salva como contato; para mostrar o nome de quem tem aquele número, o app confere a sua agenda no próprio iPhone, sem consultar o servidor. Durante a chamada, a Dynamic Island e a tela bloqueada mostram com quem, o tempo e o nível do áudio, montados no próprio iPhone, sem passar pelo servidor nem pela Apple.
Grupos
O servidor não sabe que um grupo existe. Uma mensagem de grupo é enviada, cifrada, para cada membro separadamente; o nome, a foto e a lista de membros viajam dentro dessas mensagens cifradas. Nos dados de uma mensagem sua no grupo, o app mostra quem já recebeu e quem já leu, com a hora de cada um; essas horas são as da chegada de cada confirmação ao seu aparelho e ficam guardadas só nele, fora do backup, por até 90 dias.
Localização
Você pode mandar o ponto em que está ou compartilhar a localização em tempo real por 15 minutos, 1 hora ou 8 horas. Só com sua permissão do iPhone, só enquanto o app está em uso, e só depois do seu toque. A localização vai dentro de mensagens cifradas, e o compartilhamento para no fim do prazo, quando você para, quando a conversa é apagada ou quando o app é fechado. O servidor nunca recebe sua localização. Enquanto o compartilhamento dura, a Dynamic Island e a tela bloqueada mostram que ele está ligado, com quem e quanto falta; isso é montado no próprio iPhone e não passa pelo servidor nem pela Apple.
Os mapas dentro do app são do Apple Maps (MapKit): para desenhar o mapa, o aparelho baixa da Apple a região mostrada, como em qualquer app com mapa. "Abrir no Mapas" leva as coordenadas ao app Mapas da Apple, só quando você toca. Com o Google Maps ou o Waze instalados, tocar numa localização pergunta em qual app abrir; as coordenadas vão direto do aparelho para o app escolhido, que segue a política dele, sem passar pelo servidor do PingPong.
Figurinhas
Sua biblioteca de figurinhas fica só no seu aparelho, cifrada. Criar uma figurinha a partir de uma foto é feito no próprio iPhone; a foto não vai a lugar nenhum. Ao importar figurinhas de um arquivo (uma conversa exportada do WhatsApp ou um pacote .wastickers), o app lê só as figurinhas, ignora texto, fotos e vídeos, e apaga a cópia do arquivo. Figurinha animada feita de um vídeo ou de um GIF também é feita no próprio iPhone; o vídeo não vai a lugar nenhum. Figurinha enviada numa conversa vai como anexo cifrado.
GIFs
A busca de GIFs é da KLIPY (KIKLIKO, Inc.), mas o seu aparelho nunca fala com ela: o app pede ao nosso servidor, e o nosso servidor pede à KLIPY. A KLIPY recebe só o termo que você buscou, o idioma do app (como "pt_BR") e o endereço do nosso servidor; não recebe o seu endereço de rede (IP), sua conta, seu número nem nada do aparelho. As prévias e os GIFs também passam pelo nosso servidor. O servidor não guarda nem registra o que você busca, nem quais GIFs você vê ou manda. O GIF que você envia vai como anexo cifrado de ponta a ponta, como uma foto: quem recebe não fala nem com a KLIPY nem com o servidor de GIFs.
Prévias de links
Quando você escreve um link numa mensagem, o seu aparelho abre a página para montar a prévia: o nome do site, o título, a descrição e uma imagem pequena. Nesse momento o site vê o seu endereço de rede (IP), como se você abrisse o link no navegador; o pedido não passa pelo servidor do PingPong e não leva cookie, conta nem nada guardado no aparelho. A prévia vai cifrada de ponta a ponta dentro da mensagem, e o aparelho de quem recebe não fala com o site: o link só abre se a pessoa tocar nele. Se a mensagem sair antes de a prévia terminar de carregar, a prévia vai logo depois, também cifrada. Endereços da rede local não ganham prévia. No aparelho, a prévia fica guardada cifrada junto da mensagem e é apagada com ela.
Fundos das conversas
O fundo que você escolhe fica só neste aparelho. Não vai nas mensagens, não vai para o servidor e não entra em backup. Uma foto usada como fundo fica guardada cifrada no aparelho.
Contatos
Seus contatos do PingPong, os apelidos que você dá e as conversas ficam só no aparelho. Você pode adicionar alguém pelo @ ou pelo QR code. Quando você toca em salvar um contato na agenda do iPhone, o app cria o contato lá, com o nome e o número que você confirmou, e não faz nada com a agenda além disso.
Quando você bloqueia alguém, mensagens e chamadas dessa pessoa deixam de chegar à conversa, e ela não é avisada. O que ela mandar enquanto estiver bloqueada (texto, localização, contatos, e a referência cifrada de fotos e arquivos, cujo arquivo segue o prazo normal dos anexos no servidor) fica guardado escondido, cifrado só no seu aparelho e fora do backup do iCloud, por até 369 dias, 23 horas e 58 minutos, e depois é apagado sem ser aberto. O servidor não segura essas mensagens: ele as entrega como qualquer outra. Ao desbloquear, você escolhe ver essas mensagens ou descartá-las. Só você vê, na conversa, que bloqueou ou desbloqueou.
Convites
Você pode convidar alguém que ainda não usa o PingPong e já escrever para essa pessoa. As mensagens ficam cifradas no seu aparelho e saem, cifradas de ponta a ponta, quando ela entrar. Na tela de convidar, o app mostra o seu código de convidador: o mesmo pseudônimo com que a sua conta aparece no ranking de convites que a equipe vê no painel, calculado pelo servidor a partir do identificador da conta. O painel não sabe de quem é cada código; só você vê o seu, e mostra se quiser ser reconhecido.
O convite sai pelo seu WhatsApp, pelo seu SMS ou pelo compartilhar do iPhone, com um link que leva um código. O servidor guarda o código, sua conta, o canal e a data, e, se a pessoa entrar, qual conta veio do convite. O número e o nome de quem você convidou não chegam ao servidor. Seu nome vai no fim do link, numa parte (#de=) que o navegador nunca envia ao servidor; ela chega a quem recebe dentro da sua mensagem, e o WhatsApp ou a operadora a veem como qualquer outra mensagem que você manda por eles. A página do link não usa rastreadores, não carrega nada de outro site e não guarda nada sobre quem a abre.
Na página do convite, tocar em baixar na App Store copia o link do convite (com o código e, se veio, o nome de quem convidou) para a área de transferência do aparelho de quem recebeu, e a página avisa isso antes do toque. No cadastro, o PingPong pergunta ao iOS apenas se há um link copiado, sem ler o conteúdo; havendo, mostra o botão Colar do sistema. O app só lê a área de transferência quando você toca nesse botão, e usa o que veio apenas se for um convite do PingPong: preenche o código do convite e mostra o nome de quem convidou. Qualquer outro conteúdo é ignorado e não é guardado. O link do convite é apagado da área de transferência em seguida, e nada disso sai do aparelho além do código, que vai ao servidor no cadastro como qualquer código de convite. Não usamos endereço IP, modelo do aparelho, navegador nem nenhuma outra impressão digital para ligar a página ao app.
Quando a pessoa convidada cria a conta com o código do convite, o servidor avisa na hora quem convidou, para as mensagens que esperavam no aparelho dessa pessoa saírem em seguida. O aviso vai só para quem convidou: um sinal pela conexão do app aberto, com o código e a conta nova, ou, com o app fechado, uma notificação silenciosa pela Apple, sem texto e sem nenhum dado do convite. O servidor não guarda nada novo para isso: ele já guardava qual conta veio de qual código. A tela do cadastro diz antes que quem convidou vai saber que você entrou.
Se você já tem conta e recebe o convite de outra pessoa, pode aceitá-lo colando o link no app (em Novo contato). Aceitar liga aquele código à sua conta, sem contar como indicação, e avisa quem convidou do mesmo jeito; o app pergunta antes. Cada código vale uma vez, e um convite pode ser aceito até 90 dias depois de enviado. Sem o código, quem convidou só encontra você pelo seu @ ou, se você deixar, pelo seu número na agenda dele; o servidor nunca recebe o número de quem foi convidado.
Existe um convite automático pelo WhatsApp, que você dispara tocando em convidar e confirmando na tela. Só nesse toque o número da pessoa convidada e o seu nome saem do aparelho: vão ao nosso servidor, que os entrega à Kapso e à Meta para a mensagem sair pelo WhatsApp em nome do PingPong. Nenhum dos dois é guardado aqui, nem aparece em registro. Do número convidado fica só um resumo embaralhado (HMAC), por 30 dias, que serve para uma coisa: se dez pessoas convidarem a mesma pessoa, ela recebe uma mensagem só. A Meta fica sabendo que aquele número foi convidado e quando. O convite comum, que sai do seu próprio WhatsApp, continua sem passar pelo servidor.
Notificações
Usamos o serviço de notificações da Apple (APNs) para avisar que chegou algo. A notificação sai do servidor sem conteúdo, com um texto fixo como "Nova mensagem"; o que aparece na sua tela é montado pelo aparelho depois de decifrar. A Apple fica sabendo que seu aparelho recebeu uma notificação e quando.
Suporte
O chat de suporte (em Ajustes, Suporte) é outro serviço, com banco de dados próprio, na mesma infraestrutura dos nossos servidores. Ele não é cifrado de ponta a ponta: a equipe do PingPong lê o que você escreve lá. As suas outras conversas não passam por ele.
O suporte guarda o identificador da sua conta, o seu @, o assunto escolhido e as respostas às perguntas, as mensagens trocadas, a nota de 0 a 10 que você der ao atendimento (e o comentário, se escrever), com quem atendeu, e as datas. A nota aparece para a equipe do suporte; o painel de administração vê só os totais e a nota média de cada atendente. A versão do app, a versão do iOS e o modelo do aparelho só vão se você tocar em "Enviar esses dados". O suporte não recebe telefone, contatos, suas conversas nem a credencial do aparelho; o app entra nele com uma chave que vale 15 minutos. Quando a equipe responde, você recebe uma notificação com o texto fixo "O suporte respondeu".
Um chamado resolvido fecha sozinho em 7 dias sem resposta, e um chamado fechado é apagado 2 anos depois do fechamento. Para impedir enxurrada de chamados, o suporte guarda um código embaralhado da conta e a hora de cada chamado aberto por 31 dias. A equipe entra na central com senha e código de verificação, e cada ação dela fica registrada por 2 anos.
Bots
No portal dos desenvolvedores você cria até 5 bots, cada um com um número e um nome, e as chaves da API com que os seus sistemas mandam avisos para você no PingPong. Por enquanto, um bot manda mensagem só para quem o criou.
Para entrar no portal, a página mostra um QR, você o escaneia com a câmera do PingPong e confirma com a trava do app. O portal não pede email nem senha e não abre nenhuma conversa: ele vê só os seus bots. Antes de confirmar, o app mostra o navegador e o sistema de quem pediu a entrada; esse registro é apagado assim que a entrada é usada, ou em até 75 minutos se não for. A sessão do portal dura até 12 horas, cai depois de 1 hora parada, e você vê e encerra as sessões pelo app.
A conversa com um bot não é cifrada de ponta a ponta: o que o bot manda e os botões que você toca passam pelo servidor do PingPong e chegam a quem criou o bot. Suas outras conversas nunca chegam a ele. O servidor guarda a mensagem do bot só até o seu app confirmar que a recebeu, e no máximo 7 dias; o toque num botão, até o bot buscar, e no máximo 24 horas. A notificação de mensagem de bot sai com um texto fixo, sem o conteúdo, o nome ou o número do bot.
A chave da API aparece inteira uma vez só, quando é criada; o servidor guarda só um código embaralhado dela, com um segredo que não sai do servidor. Você revoga uma chave pelo portal ou pelo app, e apagar um bot apaga as chaves, os modelos e o que estava esperando entrega.
Denúncias e banimento
Você denuncia alguém de dentro da conversa (Informações, Denunciar) ou pelo chat de suporte. Na conversa, você escolhe o motivo e marca, uma a uma, as mensagens de texto que recebeu da pessoa e quer mostrar: só essas vão para o PingPong, com o texto e a hora de cada uma, e a tela diz isso antes do botão. Nenhuma outra mensagem sai do seu aparelho. Pelo chat de suporte, você informa o @ e cola ou escreve os trechos. O app não lê nenhuma conversa para montar a denúncia, e quem é denunciado não fica sabendo quem denunciou.
A denúncia vira um chamado no suporte, e a equipe lê os trechos que você mostrou. O servidor conta quantas pessoas diferentes denunciaram cada conta: quando 10 pessoas diferentes denunciam a mesma conta em 7 dias, ela é banida automaticamente. Não contam a mesma pessoa denunciando de novo, quem a conta denunciada já tinha bloqueado, nem contas criadas há menos de 7 dias, para ninguém banir alguém combinando denúncias ou criando contas. A equipe do suporte também pode banir, mas só uma conta com pelo menos uma denúncia válida, sempre com o motivo escrito e ligado à denúncia e ao chamado. Fora isso, ninguém da equipe pausa, bloqueia ou bane conta nenhuma: as pausas e os bloqueios são automáticos, pelas bloqueios abaixo.
O banimento é permanente: a conta não envia nem recebe mensagens, mas continua podendo falar com o suporte, para pedir revisão, e apagar a si mesma. Só a equipe do suporte tira um banimento. A denúncia no suporte, com os trechos e a decisão, é apagada 90 dias depois da decisão; a contagem de denúncias no servidor, 90 dias depois da denúncia. As contas suspensas pela equipe antes desta regra continuam suspensas até a equipe rever, e podem pedir revisão pelo chat.
Bloqueios contra abuso
Para proteger o serviço de spam, robôs e sobrecarga, o servidor conta o ritmo e o volume do uso de cada conta: pedidos por minuto, reconexões, quantas pessoas diferentes a conta procura por hora, e se ela continua tentando depois de ouvir que passou do limite. Ele não olha conteúdo, e continua sem conseguir ler suas mensagens. Essa contagem fica só na memória do servidor, por no máximo 24 horas, e some quando ele reinicia.
Quem passa um pouco do ritmo recebe só um "espere um pouco", sem consequência nenhuma. Quem passa de um teto que o uso normal não alcança toma uma infração: na primeira, a conta fica 1 hora em pausa; na segunda, 24 horas; na terceira, é banida permanentemente. Cada infração conta por 90 dias. Durante a pausa ou o banimento, o app mostra o motivo, quanto falta e o que acontece se continuar; na pausa de 24 horas e no banimento, a tela oferece o chat de suporte para você pedir revisão, com o motivo já escrito (a pausa de 1 hora passa sozinha). Apagar a conta continua possível. Quando a conta é bloqueada e quando volta, você recebe uma notificação com o texto fixo "Sua conta foi bloqueada" ou "Sua conta foi liberada", sem motivo nem prazo: o motivo aparece só dentro do app.
Cada bloqueio fica registrado por 1 ano depois de terminar. A equipe de suporte vê esse registro para analisar o seu pedido, e pode desbloquear a conta, se foi engano (anular a infração, para ela deixar de contar, é só de quem administra a equipe); quem decidiu e por quê fica no registro de ações da equipe, e a equipe passa a ver que a conta já foi desbloqueada uma vez. O painel de administração vê os totais, e cada bloqueio só pelo pseudônimo da conta, sem o identificador dela (veja "Números de uso"). Você pode pedir que uma pessoa reveja qualquer decisão automática sobre a sua conta: é para isso que serve o chat de suporte.
Antes de existir conta (no cadastro e no SMS), não há infração: os limites são por aparelho, por número e por rede, e a rede que continua batendo muito depois do limite fica alguns minutos em pausa, contada só na memória do servidor e com o endereço embaralhado.
Onde seus dados ficam
O PingPong é usado em vários países, mas os dados descritos aqui ficam em poucos lugares, e esta é a lista completa. O controlador fica no Brasil. Os nossos servidores, os bancos de dados (inclusive o do suporte), os anexos cifrados e a retransmissão de chamadas ficam na Amazon Web Services, na região de São Paulo, no Brasil. Algumas empresas participam da operação, e cada uma vê uma coisa específica:
| Empresa | O que recebe | Para quê | Onde |
|---|---|---|---|
| Amazon Web Services | Os dados do servidor e do suporte descritos aqui, em disco cifrado, e o endereço de rede de quem conecta, que a rede dela precisa para entregar os pacotes | Hospedar os servidores, os bancos de dados, os anexos cifrados e a retransmissão de chamadas | Brasil (São Paulo) |
| Apple | O identificador de notificação e o fato de que houve notificação; a região do mapa que você abre no app | Notificações e mapas | Estados Unidos |
| GTI SMS ou Zenvia | Seu número e o texto do código, quando você confirma um número brasileiro | Enviar o SMS | Brasil |
| Twilio | O mesmo, para número de outros países, quando esse envio estiver ligado | Enviar o SMS | Estados Unidos |
| Cloudflare | Só as consultas de DNS do nosso domínio; o tráfego do app não passa por ela | Dizer ao seu aparelho onde fica o servidor | Global |
| KLIPY (KIKLIKO, Inc.) | O termo buscado nos GIFs e o idioma do app, sempre pelo nosso servidor, nunca com seu endereço de rede nem sua conta | Busca de GIFs | Estados Unidos |
| Meta (WhatsApp) | O número de quem você convida e o seu nome, só quando você toca em convidar e confirma | Mandar o convite pelo WhatsApp | Estados Unidos |
| Kapso | O mesmo número e o mesmo nome, no caminho até a Meta | Entregar o convite à Meta | Estados Unidos |
Se você não usar telefone, nenhuma empresa de SMS recebe nada sobre você.
Quando você mesmo manda algo para outro app, como um convite pelo seu WhatsApp ou pelo seu SMS, ou uma localização aberta no Google Maps ou no Waze, esse app recebe o que você mandou e segue a política dele. O servidor do PingPong não participa.
Transferências internacionais
Como os nossos servidores ficam num só lugar, usar o PingPong fora do Brasil significa que seus dados atravessam fronteiras. Os fluxos reais são estes:
- Do seu aparelho para os nossos servidores, no Brasil: tudo o que o app manda ao servidor e ao suporte, como a conta, as mensagens e os anexos cifrados e o que você escreve no chat de suporte.
- Dos nossos servidores para os Estados Unidos: o identificador de notificação e o fato de haver notificação, para a Apple; o termo das buscas de GIF e o idioma do app, para a KLIPY, sem nada que identifique quem buscou; e, quando o envio para números de fora do Brasil estiver ligado, o número e o código desses SMS, pela Twilio.
- Do seu aparelho direto para a Apple: a região do mapa que você abre no app.
- Cloudflare: responde as consultas de DNS do lugar da rede dela mais perto de você.
Onde a lei do seu país pede uma garantia para transferir dados a outro país, nos apoiamos no que ela prevê: uma decisão de adequação do país de destino, quando existir; cláusulas contratuais padrão (como as da Comissão Europeia, do Reino Unido ou da ANPD), nos termos de proteção de dados das empresas da tabela; ou, quando a lei permite e não há outro caminho, a necessidade da transferência para prestar o serviço que você pediu, ou o seu consentimento. Nos Estados Unidos não há uma lei federal geral de proteção de dados, e por isso mandamos para lá só o mínimo descrito acima. Você pode pedir pelo email de contato uma cópia das garantias usadas.
Por quanto tempo cada coisa fica
| O quê | Quanto tempo |
|---|---|
| Conta, chaves públicas, nome de usuário embaralhado, identificador de notificação, lista de bloqueio | Enquanto a conta existir. Conta sem nenhum acesso por 365 dias é apagada |
| Telefone embaralhado da conta e o da descoberta | Enquanto a conta tiver o número; desligar a descoberta apaga o valor dela na hora |
| Mensagem esperando entrega | Até seu aparelho confirmar o recebimento; sem confirmação, 30 dias |
| Resumo embaralhado do número convidado (só para não repetir o convite) | 30 dias |
| Anexo cifrado | Até todos os aparelhos que receberam a mensagem baixarem; o que não for baixado, 14 dias no máximo |
| Código de SMS e número embaralhado da verificação | 10 minutos, ou até você confirmar |
| Contador de SMS | Até o fim do dia |
| @ antigo reservado para você | 90 dias |
| Código embaralhado do aparelho, para o limite de contas | 2 dias |
| Desafio da atestação da Apple | 5 minutos, ou até ser usado |
| Credencial e identificador de notificação de um aparelho substituído | 90 dias |
| Cofre da senha da conta (com o sal, os parâmetros, as tentativas e o token de recuperação embaralhado) | Enquanto a conta existir; trocar a senha substitui o cofre na hora |
| Cópia das conexões | Enquanto a conta existir; cada gravação substitui a anterior |
| Tentativas de abrir o cofre de um @ sem senha | Só na memória do servidor, até ele reiniciar |
| Convites (código, canal, data e a conta que entrou pelo convite ou o aceitou) | Enquanto a conta de quem convidou existir; se a conta que entrou for apagada, a ligação com ela some na hora |
| Aviso de que alguém entrou pelo seu convite | Não fica: é um sinal na hora, e o que ele diz já está na linha do convite |
| Chamado de suporte | Apagado 2 anos depois de fechado |
| Denúncia no suporte (motivo, trechos escolhidos, decisão) | 90 dias depois da decisão |
| Contagem de denúncias no servidor (conta denunciada, motivo, se contou, quem denunciou embaralhado) | 90 dias |
| Contagem de chamados abertos, com a conta embaralhada | 31 dias |
| Registro de ações da equipe de suporte | 2 anos |
| Bloqueio pelas bloqueios contra abuso ou por denúncias (degrau, limite, números contados, datas) | 1 ano depois de terminar; o que está valendo fica enquanto valer |
| Contagem de ritmo das bloqueios | Só na memória do servidor, até 24 horas |
| Marca de conta já desbloqueada pelo suporte | Enquanto a conta existir |
| Desbloqueio ou banimento feito pelo suporte (quem, por quê, com a conta embaralhada) | 2 anos |
| Bot (número e nome), chaves da API embaralhadas (inclusive as revogadas, que não valem mais) e modelos de mensagem | Enquanto o bot existir; apagar o bot ou a conta apaga tudo |
| Mensagem de bot esperando o seu app | Até o app confirmar o recebimento; sem confirmação, 7 dias |
| Toque num botão de bot esperando o bot | Até o bot buscar; no máximo 24 horas |
| Pedido de entrada no portal pelo QR (com o navegador) | Apagado quando é usado; o que não é usado, em até 75 minutos |
| Sessão do portal dos desenvolvedores (navegador e datas) | Até 12 horas, ou 1 hora parada; encerrar pelo app apaga na hora |
| Contagem de mensagens do dia de cada bot | 2 dias |
| Registros técnicos dos servidores | 14 dias |
| Cópias de segurança dos bancos de dados | 7 dias |
Quando o servidor apaga algo, apaga de verdade: não há lixeira. A ressalva que precisa ser dita são as cópias de segurança automáticas, guardadas por 7 dias para o serviço voltar se um disco falhar. O que foi apagado pode continuar numa dessas cópias até ela vencer, e mensagens e anexos continuam cifrados nelas.
Quando sua conta passa para outro aparelho, o servidor guarda por 90 dias um código da credencial do aparelho antigo e o identificador de notificação dele, para avisar esse aparelho que ele deve parar, mesmo que ele fique dias desligado.
Registros técnicos
Os servidores anotam o que acontece para descobrirmos quando algo quebra: o método, a rota e o resultado de cada pedido. Os registros técnicos não levam endereço IP, cabeçalhos, identificador de conta nem conteúdo, ficam só no disco dos próprios servidores e somem em 14 dias. O servidor de retransmissão de chamadas não grava registro, e a porta de entrada dos servidores não guarda registro de acesso.
Números de uso
Acompanhamos o serviço por totais do dia, sem ligação com nenhuma conta: contas novas por país, mensagens aceitas e entregues, SMS enviados por empresa, convites por canal, credenciais de retransmissão de chamada emitidas, o tempo em que o serviço esteve no ar, quantos bloqueios automáticos houve por dia, e os números do suporte (chamados, nota média e a nota de cada atendente). Esses totais não identificam ninguém e ficam guardados sem prazo.
O painel de administração também tem uma lista de contas, cada uma por um pseudônimo: um código curto calculado a partir do identificador da conta com uma chave do servidor, que não é pedaço dele e não permite voltar a ele. De cada conta, a lista mostra só o dia em que ela foi criada e o último dia em que apareceu (sem hora), se tem @ e se confirmou um telefone (sim ou não, nunca o @ nem o número), se a descoberta por contatos está ligada, quantos aparelhos tem, se está ativa, em pausa, suspensa ou banida, quantas pessoas diferentes a denunciaram nos últimos 90 dias, e quantos convites mandou e quantos viraram conta. A lista nunca mostra o @, o telefone, o nome, a foto, mensagens, contatos, com quem a conta fala nem quando mandou mensagem: o servidor não tem nada disso em claro, e o que guarda embaralhado não aparece. Ela é montada na hora com o que o servidor já guarda, e não cria dado novo.
Por que tratamos cada dado
As leis de proteção de dados pedem que cada uso de dado tenha uma justificativa, a base legal. As nossas são quatro, e o nome que cada lei dá a elas está em "Seus direitos onde você mora":
- Para prestar o serviço que você pediu: conta, chaves, a senha da conta e a entrada em outro celular (o cofre e a cópia das conexões), entrega de mensagens e anexos, notificações, chamadas, convites e suporte.
- Com o seu consentimento: confirmar um telefone, a descoberta por contatos, o acesso à agenda e à localização, e os dados do aparelho no suporte. Você pode desligar cada um a qualquer momento, sem afetar o que foi feito antes.
- Por interesse legítimo: os limites contra abuso, os registros técnicos, os números de uso e a análise de denúncias, sempre com o mínimo de dado possível. O interesse é manter o serviço seguro, funcionando e livre de spam e de abuso contra quem o usa, e você pode se opor a ele (veja abaixo).
- Para cumprir obrigação legal: responder a uma ordem válida de autoridade competente.
O nome de usuário e a senha da conta são necessários para criar a conta; sem eles, o serviço não funciona. Todo o resto é opcional.
Seus direitos onde você mora
Em qualquer país, você pode:
- saber se tratamos dados seus e ter acesso a eles;
- corrigir o que estiver errado ou incompleto;
- pedir que apaguemos seus dados, ou que os anonimizemos ou bloqueemos quando forem desnecessários;
- receber seus dados num formato que dê para levar a outro serviço (portabilidade);
- se opor a um tratamento, ou pedir que ele seja limitado;
- retirar o consentimento que deu, a qualquer momento;
- pedir que uma pessoa reveja uma decisão automática sobre a sua conta;
- saber com quem compartilhamos e o que acontece se você não consentir;
- e não ser discriminado nem tratado de forma diferente por exercer qualquer um desses direitos.
Na prática:
- Seu perfil, suas conversas, contatos e figurinhas estão no seu aparelho, e você muda ou apaga tudo pelo próprio app. Não temos cópia para corrigir ou entregar.
- Desligar "Meu número me encontra" apaga na hora o valor de descoberta do seu número.
- Apagar a conta apaga o que está no servidor e no suporte (veja abaixo).
- Qualquer outro pedido, pelo email thomaz@xtech.international. Respondemos em até 15 dias, sem cobrar nada.
Como não sabemos quem você é, para pedidos sobre uma conta específica podemos pedir que você confirme pelo próprio app, pelo chat de suporte, para não entregarmos dados da sua conta a outra pessoa. Outra pessoa pode fazer o pedido por você, com a sua autorização por escrito; nesse caso, confirmamos a autorização com você.
Brasil (LGPD)
A Lei Geral de Proteção de Dados garante os direitos da lista acima (artigo 18), inclusive a informação sobre a possibilidade de não consentir, e a revisão de decisões tomadas só de forma automática (artigo 20): as pausas e o banimento automáticos são revistos por uma pessoa pelo chat de suporte. As nossas bases correspondem, na LGPD, à execução de contrato, ao consentimento, ao legítimo interesse e ao cumprimento de obrigação legal (artigo 7º). Você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais publicados em gov.br/anpd.
União Europeia, Espaço Econômico Europeu e Reino Unido (GDPR e UK GDPR)
O Regulamento Geral sobre a Proteção de Dados (GDPR) e a versão dele no Reino Unido (UK GDPR) garantem acesso, retificação, apagamento, limitação do tratamento, portabilidade, oposição (inclusive ao que fazemos por interesse legítimo) e retirada do consentimento, e o direito de não ficar sujeito a uma decisão tomada só por meios automáticos sem poder pedir revisão humana. As nossas bases correspondem à execução de contrato, ao consentimento, aos interesses legítimos e à obrigação legal (artigo 6º, n.º 1, alíneas b, a, f e c). Você pode reclamar à autoridade de proteção de dados do país em que mora ou trabalha: a lista das autoridades europeias está no site do Comitê Europeu para a Proteção de Dados; no Reino Unido, é o Information Commissioner's Office (ICO).
Califórnia (CCPA e CPRA)
Se você mora na Califórnia, a California Consumer Privacy Act, com as mudanças da California Privacy Rights Act, garante saber quais dados pessoais coletamos, de onde vêm, para quê e com quem compartilhamos; pedir que sejam apagados ou corrigidos; e não sofrer discriminação por exercer esses direitos. Não vendemos nem compartilhamos dados pessoais para publicidade, e não fizemos isso nos últimos 12 meses; por isso não há um pedido de "não vender" a fazer. Nos últimos 12 meses, as categorias foram: identificadores (o identificador da conta, o nome de usuário e o telefone embaralhados, o identificador de notificação); a credencial de acesso à conta, dentro do cofre cifrado, que é o único dado pessoal sensível no sentido da lei e só serve para você entrar na conta; e, se você usar o suporte ou fizer uma denúncia, o que escrever ou escolher mostrar lá. Não coletamos localização precisa: ela só viaja cifrada entre os aparelhos. Tudo vem de você ou do seu aparelho, para os fins e com as empresas descritos nesta política, pelos prazos da tabela. As autoridades são a Procuradoria-Geral da Califórnia e a California Privacy Protection Agency.
Japão (APPI)
Se você mora no Japão, a Lei de Proteção de Informações Pessoais (APPI) garante pedir a divulgação dos dados pessoais que guardamos sobre você, inclusive dos registros de fornecimento a terceiros; a correção, o acréscimo ou a exclusão; e a suspensão do uso, o apagamento ou o fim do fornecimento a terceiros. Os pedidos são pelo email de contato, sem taxa. As finalidades de uso estão em "Por que tratamos cada dado" e em cada recurso; as medidas de segurança, em "Segurança". Sobre o fornecimento a terceiros em outros países: os dados vão ao Brasil, onde ficam os nossos servidores, que tem uma lei geral de proteção de dados (a LGPD) e uma autoridade que a fiscaliza (a ANPD); e aos Estados Unidos (Apple, KLIPY e, quando ligada, Twilio), que não têm uma lei federal geral, mas têm leis estaduais, como a da Califórnia, e leis por setor. Cada uma dessas empresas protege os dados pelos termos de proteção de dados e pela política de privacidade dela. A autoridade é a Comissão de Proteção de Informações Pessoais (PPC).
Em qualquer outro lugar
Se você mora em outro país, tem pelo menos os direitos da lista acima, que respeitamos em qualquer lugar, e pode reclamar à autoridade de proteção de dados de onde mora. Se a lei do seu país der mais direitos ou um prazo menor, vale ela.
Apagar a conta
Em Ajustes, Conta, Apagar minha conta. O app apaga este aparelho e pede ao servidor que apague a conta, as chaves, o identificador de notificação, as mensagens e anexos esperando, o telefone embaralhado, a lista de bloqueio, as linhas em que outra pessoa bloqueou você, os convites e a reserva do seu @. É imediato, sem carência. Se você usou o suporte, o app pede antes que o suporte apague seus chamados; se esse pedido não chegar (sem internet, por exemplo), escreva para o email acima.
Quem conversou com você continua com a própria cópia das conversas, no aparelho dela. Uma denúncia contra a sua conta, se houver, fica pelo prazo da tabela, para responder a abuso. O que estiver nas cópias de segurança some quando elas vencerem, em até 7 dias.
Para apagar só as conversas, sem apagar a conta: Ajustes, Conta, Apagar todas as conversas. Tudo sai deste aparelho. Se você marcar "Apagar também do celular de quem recebeu", o app pede aos aparelhos de quem recebeu que apaguem as mensagens que você enviou. O pedido vai cifrado de ponta a ponta, como qualquer mensagem, e só vale para mensagens escritas por você. Quem usa uma versão antiga do app pode continuar vendo.
Pedidos legais
Se recebermos uma ordem válida de autoridade competente, como uma ordem judicial, entregamos o que existe. Pelo servidor: o dia em que a conta foi criada e o do último acesso, as chaves públicas, o identificador de notificação, a lista de bloqueio e as mensagens ainda não entregues, que são cifradas e ilegíveis também para nós. Se a pessoa usou o suporte, os chamados dela. Não temos conteúdo de conversa, histórico, contatos nem localização, e não podemos entregar o que não guardamos.
Segurança
Nada das suas conversas vai para o backup do iCloud. O banco com as mensagens, as chaves, os anexos e o que você deixou digitado ficam numa pasta que o app marca como fora do backup, e as chaves que abrem o banco ficam no Keychain presas a este aparelho, sem subir para o iCloud. As chamadas do PingPong também não entram nos Recentes do app Telefone, que o iCloud sincroniza. Por isso, trocar de celular não traz as conversas junto: entrando com o @ e a senha, voltam a conta e os contatos.
- Criptografia de ponta a ponta em mensagens, anexos e chamadas.
- Servidor que encaminha o que não consegue abrir; nome de usuário e telefone só em forma embaralhada.
- No aparelho, os dados do app ficam cifrados, e você pode ligar um PIN do app e o Face ID. O Face ID é do iOS: o app nunca recebe dado biométrico.
- A senha da conta nunca chega ao servidor: ela abre, no aparelho, um cofre que o servidor guarda sem conseguir ler, e cada tentativa passa pela contagem dele.
- Conexões com TLS, bancos de dados com disco cifrado e TLS obrigatório, segredos fora do código.
- Acesso da equipe de suporte com senha, código de verificação e registro de cada ação.
- Apagamento automático de hora em hora, com prazo para cada tipo de dado.
Nenhum sistema é perfeito, e é por isso que desenhamos o PingPong para ter o mínimo possível no servidor.
Idade mínima
O PingPong é para quem tem 16 anos ou mais, em qualquer país, a mesma classificação da App Store. Se a lei do seu país exigir uma idade maior para usar um serviço como este, ou para consentir sozinho com o tratamento dos seus dados, vale a idade maior. Não pedimos data de nascimento, para não guardar mais um dado sobre você. Se soubermos que uma conta é de criança ou de adolescente sem a autorização exigida por lei, apagamos a conta.
Se algo der errado
Se houver um incidente de segurança que possa trazer risco ou dano relevante a você, comunicamos você e as autoridades de proteção de dados que a lei exigir, nos prazos de cada uma, dizendo o que aconteceu, que dados foram afetados e o que fizemos a respeito.
Mudanças nesta política
Quando o app muda o que trata, esta política muda junto, e a data de "última atualização" no alto da página muda com ela. Uma mudança importante (um dado novo, uma empresa nova, um prazo maior) vale a partir da publicação aqui e é contada também nas notas da versão do app na App Store.
Contato
Thomaz Junior, controlador dos dados do PingPong. Email: thomaz@xtech.international