سياسة الخصوصية
ما يحفظه Clavenzo على أجهزتك، وما تراه خوادمنا وتحتفظ به، ومن غيرنا يشارك في الخدمة، وما تستطيع فعله حيال ذلك. وهي تصف كيف تعمل التطبيقات والخوادم اليوم. وحيث يوجد شيء لم يُبنَ بعد، نقول ذلك.
سارية منذ
من نحن
تصنع Clavenzo وتشغّله شركة Diamente LLC. وفي هذه السياسة، يُقصد بـ«نحن» وبضمير المتكلم شركة Diamente LLC.
- أسئلة الخصوصية وطلباتها: privacy@clavenzo.com
- المشكلات الأمنية: security@clavenzo.com
- بلاغات الإساءة: abuse@clavenzo.com
- كل ما عدا ذلك: support@clavenzo.com
الخلاصة
- لا رقم هاتف. لا بريد إلكتروني. لا اسم. هويتك مفتاح عشوائي يصنعه هاتفك أو حاسوبك. لا حساب ولا كلمة مرور، ودفتر عناوينك لا يُقرأ أبدًا.
- ما تقوله وترسله مشفَّر من طرف إلى طرف. المكالمات والفيديو والرسائل والصور والملفات والرسائل الصوتية والمواقع المُشارَكة تُشفَّر على جهازك، ولا يستطيع فتحها إلا الشخص الذي ترسلها إليه. ويصحّ ذلك سواء مضت مباشرة بين الجهازين أم عبر مُرحِّل. ونحن لا نستطيع قراءتها.
- خوادمنا ترى بعض الأشياء. فهي تحفظ عنوانك ومفاتيحك العامة، ورمز الإشعارات إن كان جهازك هاتفًا، وترى أيّ عنوان يرسل دعوة مكالمة أو رسالة منتظِرة إلى أيّ عنوان. والقسم أدناه يسرد ذلك كله، والمدة التي يُحفظ فيها كل بند.
- لا إعلانات، ولا تحليلات، ولا متتبِّعات، ولا تقارير أعطال. لا نبيع البيانات، ولا نشاركها لأغراض إعلانية.
ما يبقى على جهازك
- المفتاح الخاص لهويتك. يُصنع على هاتفك ويُخزَّن فيه. على أندرويد يُختم بمفتاح يحفظه Android Keystore، في العتاد الآمن للهاتف إن كان الهاتف مزوَّدًا به. وعلى iPhone يُحفظ في Keychain (سلسلة المفاتيح)، لهذا الجهاز وحده، ولا يُزامَن أبدًا مع iCloud. ولا يغادر الهاتف إلا إذا صدّرته أنت بنفسك، مختومًا برمز يُستخدم مرة واحدة.
- محادثاتك وصورك وملفاتك ورسائلك الصوتية وسجلّ مكالماتك وجهات اتصالك. تُحفظ في المساحة الخاصة بالتطبيق، محمية بتشفير الهاتف نفسه وقفل شاشته. ولا يضيف التطبيق إليها طبقة تشفير ثانية. وهي مستبعدة من النسخ الاحتياطية في Google و iCloud. ولا تغادر الهاتف إلا في صورة رسائل مشفَّرة إلى الشخص الذي ترسلها إليه، أو في ملف نسخة احتياطية مشفَّر تختار أن تنشئه.
- على الحاسوب، يُختم المفتاح الخاص لهويتك بمفتاح يحفظه مخزن بيانات الاعتماد في النظام (Windows Credential Manager، أو حلقة مفاتيح Secret Service على Linux)، فيكون الملف على القرص عديم الفائدة على حساب آخر أو حاسوب آخر. وتُحفظ محادثاتك وملفاتك في مجلد بيانات التطبيق ضمن حساب المستخدم الخاص بك.
- الأسماء التي تعطيها لجهات اتصالك. تبقى على هاتفك ولا تُرسَل أبدًا.
- موقعك. لا يتتبّعه Clavenzo أبدًا. وحين تنقر على «مشاركة موقعي»، يُرسَل موقع واحد، مشفَّرًا من طرف إلى طرف، إلى ذلك الشخص وحده.
ما تراه خوادمنا، وكم تحتفظ به
تعرّف خوادم Clavenzo الهواتف بعضها ببعض، وتوقظ التطبيق المغلق حين تصل مكالمة أو رسالة، وتحفظ عناصر مشفَّرة لهاتف مطفأ. وهي عدة خوادم، بعضها على أجهزة خاصة بنا وبعضها على أجهزة مستأجَرة من Google Cloud. وتُنسخ التسجيلات بينها، كي يستطيع أيٌّ منها الوصول إليك.
هذا كل ما تحتفظ به:
| البند | ما يحتويه | مدة الاحتفاظ به |
|---|---|---|
| تسجيلك | عنوانك (بصمة مفتاح هويتك)، والمفتاح العام لهويتك، ومنصّتك (أندرويد أو iPhone أو حاسوب)، ورمز الإشعارات الخاص بهاتفك (ولا رمز للحاسوب)، ومفتاحان عامّان موقَّعان بهويتك (أحدهما لتبادل المفاتيح، والآخر لما بعد الكمّ) يتيحان للأجهزة الأخرى التشفير لك. | ما دام التطبيق يواصل تسجيل حضوره. ويُحذف بعد 30 يومًا من آخر تسجيل حضور. |
| دعوات المكالمات | مشفَّرة. عنوان المتصل وعنوانك. | إلى أن يستلمها هاتفك، ولا تتجاوز 60 ثانية أبدًا. |
| الرسائل والملفات المنتظِرة | مشفَّرة. عنوان المُرسِل وعنوانك، والحجم، ووقت الوصول. | إلى أن يستلمها هاتفك، ولا تتجاوز 72 ساعة أبدًا. |
| سجلّات الطلبات | نوع كل طلب، ونتيجته، والمدة التي استغرقها. لا عناوين IP، ولا عناوين Clavenzo، ولا رموز إشعارات، ولا محتوى. | فقط ما دمنا نحتاج إليها لإصلاح الأعطال. |
| سجلّات المُرحِّل، خلال فترة الاختبار | في الوقت الحالي، كل اتصال يمرّ عبر مُرحِّلنا نحن، مع عناوين IP المعنية، كي نستطيع مراقبة الخوادم وإصلاح الأعطال. وسنوقف هذا التسجيل عند انتهاء الاختبار، وستنص هذه السياسة على ذلك. | 7 أيام. |
ما يعنيه هذا عمليًّا:
- من يتواصل مع من. ما دامت دعوة مكالمة أو رسالة منتظِرة على خوادمنا، تستطيع الخوادم أن ترى أيّ عنوان أرسلها إلى أيّ عنوان. ولا نحتفظ بسجلّ لهذه الأزواج بعد زوال العنصر.
- عناوين IP. ترى خوادمنا عنوان IP الذي يأتي منه كل طلب أثناء معالجته. ولا تكتبه في سجلّات الطلبات. وسجلّات المُرحِّل هي المكان الوحيد الذي نحتفظ فيه بعناوين IP.
- متى يسجّل هاتفك حضوره. ترى خوادمنا متى يسجّل هاتفك ومتى يستلم ما ينتظره، ومتى يُرسَل إليه إشعار.
- هل العنوان مسجَّل. يستطيع أي شخص لديه عنوانك أن يسأل خوادمنا هل هو مسجَّل، وهل هو على أندرويد أم iPhone أم حاسوب، وأن يطلب مفاتيحه العامة. فهكذا يتصل بك جهاز آخر. ويعني ذلك أيضًا أن من لديه عنوانك يستطيع أن يعرف هل هو قيد الاستخدام.
لا ترى خوادمنا أبدًا ما تقوله أو ترسله، ولا جهات اتصالك، ولا سجلّ محادثاتك، ولا اسمك أو رقم هاتفك أو بريدك الإلكتروني.
من غيرنا يشارك في الخدمة
- Cloudflare. يمرّ نطاقنا عبر Cloudflare. فالاتصال المشفَّر القادم من هاتفك ينتهي عند Cloudflare، التي تمرّر كل طلب إلى خوادمنا عبر Cloudflare Tunnel. ولذلك تستطيع Cloudflare أن ترى التفاصيل نفسها التي تراها خوادمنا: عنوان IP الخاص بك، والعناوين التي يتعلق بها الطلب، ورمز الإشعارات في التسجيل، وحجم كل طلب ووقته. ولا تستطيع رؤية المحتوى، فهو مشفَّر من طرف إلى طرف قبل أن يغادر هاتفك. وتشغّل Cloudflare أيضًا مُرحِّلات تحمل بعض المكالمات (انظر القسم التالي)، وتستضيف هذا الموقع.
- Google Cloud. يعمل بعض خوادمنا على أجهزة مستأجَرة من Google Cloud.
- خدمتا الإشعارات لدى Apple و Google. لا يمكن إيقاظ تطبيق مغلق إلا عبر Apple Push Notification service على iPhone، أو Firebase Cloud Messaging على أندرويد. وFirebase Cloud Messaging هي الشيفرة الوحيدة المغلقة المصدر من طرف ثالث في تطبيق أندرويد. والإشعار لا يحمل مُرسِلًا ولا محتوى: يقول فقط هل الأمر مكالمة أم رسالة. وعلى iPhone، يُظهر إشعار الرسالة نصًّا ثابتًا، «New message» و«Tap to read»، وترنّ المكالمة على شاشة المكالمات الخاصة بـiPhone نفسه، حيث يضع التطبيق الاسم الذي حفظته لجهة الاتصال تلك. وتستطيع Apple أو Google أن ترى أن هاتفك تلقّى إشعارًا، ومن أي نوع، ومتى. أما تطبيقات سطح المكتب فلا تستخدم أي خدمة إشعارات: ما دامت تعمل، تستلم من خوادمنا بنفسها.
لا نستخدم أي شركة إعلانات أو تحليلات أو تقارير أعطال.
المكالمات: مباشرة أو عبر مُرحِّل
- كل مكالمة مشفَّرة من طرف إلى طرف، أيًّا كان طريقها. والمُرحِّل يمرّر بايتات لا يستطيع قراءتها.
- تمضي المكالمات مباشرة حين يمكنها ذلك. ولإيجاد مسار مباشر، يرسل كل هاتف إلى الآخر عناوين شبكته. ولذلك قد يعرف الشخص الذي تتصل به، أو الذي يتصل بك، عنوان IP الخاص بك، وهو قد يكشف مكانك على وجه التقريب. ويحدث هذا حتى لو انتهى الأمر بالمكالمة إلى المرور عبر مُرحِّل.
- حين يتعذّر المسار المباشر، يحمل مُرحِّلٌ المكالمة. يجرّب التطبيق مُرحِّلنا نحن عبر UDP، ثم مُرحِّلنا عبر TCP، ثم مُرحِّلات Cloudflare، وينتقل إلى خادم آخر حين لا يجيب أحدها. ويرى المُرحِّل عنوانَي IP للهاتفين كليهما وكمية البيانات التي تمرّ، ولا يرى أبدًا ما يُقال.
- لا يوجد اليوم إعداد يمرّر كل مكالمة عبر مُرحِّل.
- الرسالة الأولى في المكالمة المباشرة تحمل المفتاحين العامّين للهويتين دون تشفير، فيستطيع من يراقب تلك الشبكة أن يعرف أيّ هويتين تتحدثان، وإن لم يعرف ما تقولانه.
الحماية لما بعد الكمّ
- المكالمات. كل مكالمة تصنع مفاتيح جديدة تُتلف عند انتهائها. وبعد لحظة من اتصال المكالمة، يضيف التطبيقان تبادل مفاتيح لما بعد الكمّ (ML-KEM-768)، إذا كان كلاهما يدعمه. ومن تلك اللحظة، يُراد لتسجيل المكالمة أن يبقى غير مقروء حتى لحاسوب كمّي في المستقبل.
- الرسائل والملفات. تُختم بـRSA-2048 وML-KEM-768 معًا. لكن مفتاح ML-KEM اليوم مشتقّ من مفتاح RSA، ولذلك لا ندّعي بعدُ حماية لما بعد الكمّ للرسائل والملفات.
- الرسائل المنتظِرة بلا سرّية أمامية. فمن سجّل رسالة منتظِرة ثم حصل لاحقًا على المفتاح الخاص لهويتك يستطيع فتحها.
هويتك، وتغييرها
- ما هي. هويتك مفتاح RSA-2048 عشوائي يُصنع على جهازك. وعنوانك مشتقّ منه، وتشاركه في صورة رمز أو رمز QR.
- على أندرويد، تحصل على هوية جديدة بمسح بيانات تخزين Clavenzo من إعدادات الهاتف، أو بإعادة تثبيت التطبيق. وبالنسبة إلى من تحادثهم، لا صلة للعنوان الجديد بالقديم. وهذا يحذف أيضًا محادثاتك على ذلك الهاتف، فأنشئ نسخة احتياطية مشفَّرة أولًا إن أردت الاحتفاظ بها.
- على iPhone، تُحفظ الهوية في Keychain (سلسلة المفاتيح)، التي يُبقي عليها iOS حين يُحذف التطبيق. وإعادة تثبيت التطبيق تعيد الهوية نفسها. انظر «حذف بياناتك» أدناه.
- ما لا تخفيه الهوية الجديدة. تظل خوادمنا و Cloudflare ترى الهاتف نفسه: رمز الإشعارات نفسه، إلى أن يُصدر نظام الهاتف رمزًا جديدًا، وعنوان IP نفسه. الهوية الجديدة تفصلك عن عنوانك القديم في نظر الآخرين. ولا تخفي عنا أن الهاتف نفسه وراء العنوانين كليهما.
- الانتقال إلى هاتف جديد. يختم تصدير الهوية مفتاحك في ملف لا يُفتح إلا برمز يُستخدم مرة واحدة. وهو الطريق الوحيد الذي يغادر به المفتاح الهاتف. وإن فقدت هاتفك دون تصدير، فقد ضاعت الهوية: لا حساب تُستعاد منه.
شبكتك المحلية
- خيار ظاهر على شبكة Wi-Fi هذه مفعَّل افتراضيًّا. وهو يعلن عنوانك للأجهزة على شبكة Wi-Fi نفسها، كي يراك من هناك ضمن «بالقرب منك» ويستطيعوا الاتصال بك دون إضافتك أولًا. ويمكنك إيقافه من الإعدادات.
- المكالمات على شبكة Wi-Fi نفسها بلا إنترنت تعمل اليوم في بعض الحالات: على أندرويد، بعد أن ينقر الهاتف المتصَل به على «جاهز لاستقبال المكالمات»؛ وعلى iPhone، ما دام Clavenzo مفتوحًا عليه فقط؛ وعلى الحاسوب، ما دام Clavenzo يعمل. وقد يطلب iPhone الإذن باستخدام الشبكة المحلية. والرسائل والملفات تنتقل بالطريقة نفسها ما دام التطبيق مفتوحًا على الجهازين.
حذف بياناتك
- على أندرويد، يحذف إلغاء تثبيت Clavenzo كل ما احتفظ به على الهاتف، بما في ذلك مفتاح الهوية.
- على iPhone، يحذف إلغاء التثبيت محادثاتك وملفاتك وإعداداتك، لكنه لا يحذف مفتاح الهوية، الذي يبقى في Keychain (سلسلة المفاتيح). وإعادة التثبيت تستعيده. وبعد أن تستورد هوية، يحتفظ iPhone أيضًا في Keychain بالهوية التي حلّت محلها. والطريقة الوحيدة اليوم لإزالة هذه المفاتيح من iPhone هي مسح iPhone («الإعدادات»، ثم «عام»، ثم «نقل أو إعادة تعيين الـ iPhone»، ثم «مسح كل المحتوى والإعدادات»).
- على الحاسوب، يترك إلغاء تثبيت Clavenzo هويتك ومحادثاتك في مجلد بياناته، حتى تستعيدها إعادة التثبيت. ولحذفها، احذف ذلك المجلد (
%APPDATA%\com.clavenzo.desktopعلى Windows، و~/.local/share/com.clavenzo.desktopعلى Linux) والإدخالcom.clavenzo.desktopفي مخزن بيانات الاعتماد في النظام. - على خوادمنا، يُحذف تسجيلك بعد 30 يومًا من آخر تسجيل حضور لهاتفك، وإلغاء تثبيت التطبيق يوقف تسجيل الحضور. وتُحذف دعوات المكالمات خلال 60 ثانية، والرسائل المنتظِرة خلال 72 ساعة. وتُحذف سجلّات المُرحِّل بعد 7 أيام.
- أن تطلب منا. اكتب إلى privacy@clavenzo.com مع عنوانك، وسنحذف تسجيلك من خوادمنا. يعيد التطبيق التسجيل في المرة التالية التي يعمل فيها، فألغِ تثبيته أولًا إن أردت زوال التسجيل نهائيًّا. وقد نطلب منك أن تثبت أن العنوان لك.
حقوقك
بحسب مكان إقامتك، تمنحك قوانين مثل اللائحة العامة لحماية البيانات (GDPR) الحق في أن تسأل عن البيانات الشخصية التي نحتفظ بها عنك، وفي تصحيحها أو حذفها، وفي الاعتراض على طريقة استخدامنا لها، وفي تقديم شكوى إلى سلطة حماية البيانات لديك. ونحن لا نستخدم المعلومات المذكورة أعلاه إلا لتوصيل مكالماتك ورسائلك، وهي الخدمة التي طلبتها. ولممارسة أيٍّ من هذه الحقوق، اكتب إلى privacy@clavenzo.com. ولا نستطيع العثور على البيانات إلا بعنوانك، لأننا لا نعرف اسمك. ونجيب خلال 30 يومًا.
جهات إنفاذ القانون
إن تلقّينا طلبًا قانونيًّا صحيحًا، فأقصى ما نستطيع تسليمه هو ما يقول الجدول أعلاه إننا نحتفظ به في تلك اللحظة. ولا نستطيع تسليم محتوى المكالمات أو الرسائل أو الملفات، ولا جهات اتصالك، ولا سجلّ محادثاتك، لأنها ليست لدينا.
الأطفال
Clavenzo ليس للأطفال دون 13 عامًا. وحيث يشترط القانون سنًّا أكبر للموافقة على المعالجة الموصوفة هنا (حتى 16 عامًا في بعض دول المنطقة الاقتصادية الأوروبية)، يجب ألا تقل سنك عن تلك السن لتستخدم Clavenzo.
الأمان
للإبلاغ عن مشكلة أمنية، اكتب إلى security@clavenzo.com. وبيانات التواصل الأمني معنا منشورة أيضًا في clavenzo.com/.well-known/security.txt. ولم يخضع Clavenzo بعدُ لتدقيق أمني مستقل.
أين تتوقف هذه البنية
- هاتفك هو نقطة الضعف. من يمسك هاتفك مفتوح القفل يستطيع قراءة رسائلك. والبرمجية الخبيثة على الهاتف تستطيع قراءة ما تكتبه قبل أن يُشفَّر.
- التوقيت. إيقاع الحزم أثناء المكالمة قد يكشف متى يتكلم أحدهم، وإن ظلّ ما يُقال مشفَّرًا.
- أن يُرى أنك تستخدم Clavenzo. من يراقب شبكتك يستطيع أن يعرف أنك تستخدم التطبيق.
- الشخص الذي تحادثه يستطيع أن يكرّر ما ترسله أو يسجّله أو يصوّره.
إن كنت تحتاج إلى الحماية من جهة تستطيع مراقبة شبكة كاملة، فافهم هذه الحدود، واستخدم دعم الخادم الوكيل المدمج، ولا تعتمد على أداة واحدة.
ما نعمل عليه
هذه لم تُبنَ بعد. وسنحدّث هذه السياسة حين تصدر.
- المُرسِل المختوم، كي لا تعود خوادمنا و Cloudflare ترى من يتواصل مع من.
- حماية لما بعد الكمّ للرسائل والملفات، بمفتاح ML-KEM لا يعتمد على مفتاح RSA.
- حذف تسجيلك من داخل التطبيق، دون أن تكتب إلينا.
التغييرات
حين تتغير هذه السياسة، نغيّر التاريخ في أعلاها، وننشر النسخة الجديدة في هذه الصفحة. والتطبيقات تعرض السياسة من هنا.
التواصل
شركة Diamente LLC. اكتب إلى privacy@clavenzo.com بشأن الخصوصية، وإلى security@clavenzo.com بشأن المشكلات الأمنية، وإلى abuse@clavenzo.com للإبلاغ عن إساءة، وإلى support@clavenzo.com بشأن أي شيء آخر.