Política de privacidad
Qué guarda Clavenzo en tus dispositivos, qué ven y guardan nuestros servidores, quién más interviene y qué puedes hacer al respecto. Describe cómo funcionan hoy las aplicaciones y los servidores. Cuando algo todavía no está hecho, lo decimos.
En vigor desde
Quiénes somos
Clavenzo lo crea y lo opera Diamente LLC. En esta política, «nosotros» y «nos» se refieren a Diamente LLC.
- Preguntas y solicitudes sobre privacidad: privacy@clavenzo.com
- Problemas de seguridad: security@clavenzo.com
- Denuncias de abusos: abuse@clavenzo.com
- Todo lo demás: support@clavenzo.com
La versión corta
- Sin número de teléfono. Sin correo. Sin nombre. Tu identidad es una clave aleatoria que crea tu móvil u ordenador. No hay cuenta ni contraseña, y tu agenda no se lee nunca.
- Lo que dices y envías va cifrado de extremo a extremo. Las llamadas, el vídeo, los mensajes, las fotos, los archivos, las notas de voz y las ubicaciones compartidas se cifran en tu dispositivo, y solo la persona a la que se los envías puede abrirlos. Es así tanto si van directamente entre los dos dispositivos como si pasan por un relé. Nosotros no podemos leerlos.
- Nuestros servidores sí ven algunas cosas. Guardan tu dirección, tus claves públicas y, si es un móvil, su token de notificaciones, y ven qué dirección envía una invitación de llamada o un mensaje en espera a qué otra dirección. La sección siguiente lo enumera todo, y cuánto tiempo se guarda cada cosa.
- Sin publicidad, sin analíticas, sin rastreadores, sin informes de fallos. No vendemos datos y no los compartimos con fines publicitarios.
Qué se queda en tu dispositivo
- La clave privada de tu identidad. Se crea en tu móvil y se guarda allí. En Android se sella con una clave que guarda el Android Keystore, en el hardware seguro del teléfono cuando el teléfono lo tiene. En el iPhone se guarda en el Keychain (el llavero), solo para este dispositivo, y nunca se sincroniza con iCloud. Solo sale del móvil si la exportas tú, sellada con un código de un solo uso.
- Tus conversaciones, fotos, archivos, notas de voz, historial de llamadas y contactos. Se guardan en el almacenamiento privado de la aplicación, protegidos por el cifrado y el bloqueo de pantalla del propio teléfono. La aplicación no les añade una segunda capa de cifrado. Quedan excluidos de las copias de seguridad de Google y de iCloud. Solo salen del móvil como mensajes cifrados para la persona a la que se los envías, o en un archivo de copia de seguridad cifrado que tú decidas crear.
- En un ordenador, la clave privada de tu identidad se sella con una clave que guarda el almacén de credenciales del sistema (Windows Credential Manager, o el llavero de Secret Service en Linux), así que el archivo en disco no sirve de nada en otra cuenta ni en otro ordenador. Tus conversaciones y archivos se guardan en la carpeta de datos de la aplicación, dentro de tu cuenta de usuario.
- Los nombres que das a tus contactos. Se quedan en tu móvil y no se envían nunca.
- Tu ubicación. Clavenzo nunca la rastrea. Cuando tocas Compartir mi ubicación, se envía una sola posición, cifrada de extremo a extremo, a esa persona concreta.
Qué ven nuestros servidores y cuánto tiempo lo guardan
Los servidores de Clavenzo ponen en contacto a los móviles, despiertan una aplicación cerrada cuando llega una llamada o un mensaje, y guardan elementos cifrados para un móvil que está apagado. Hay varios, algunos en máquinas propias y otros en máquinas alquiladas a Google Cloud. Los registros de los teléfonos se copian entre ellos, para que cualquiera de ellos pueda llegar a ti.
Esto es todo lo que guardan:
| Qué | Qué contiene | Cuánto tiempo lo guardamos |
|---|---|---|
| Tu registro | Tu dirección (la huella de tu clave de identidad), la clave pública de tu identidad, tu plataforma (Android, iPhone u ordenador), el token de notificaciones de tu móvil (un ordenador no tiene) y dos claves públicas firmadas por tu identidad (una para el intercambio de claves y otra poscuántica) que permiten a otros dispositivos cifrar para ti. | Mientras la aplicación siga conectándose. Se borra 30 días después de la última conexión. |
| Invitaciones de llamada | Cifradas. La dirección de quien llama y la tuya. | Hasta que tu móvil la recoja, y nunca más de 60 segundos. |
| Mensajes y archivos en espera | Cifrados. La dirección del remitente y la tuya, el tamaño y la hora de llegada. | Hasta que tu móvil los recoja, y nunca más de 72 horas. |
| Registros de peticiones | El tipo de cada petición, su resultado y cuánto tardó. Ni direcciones IP, ni direcciones de Clavenzo, ni tokens de notificaciones, ni contenido. | Solo mientras los necesitemos para corregir fallos. |
| Registros del relé, mientras hacemos pruebas | Por ahora, cada conexión que pasa por nuestro propio relé, con las direcciones IP implicadas, para poder vigilar los servidores y corregir fallos. Lo desactivaremos cuando terminen las pruebas, y esta política lo dirá. | 7 días. |
Qué significa esto en la práctica:
- Quién se comunica con quién. Mientras una invitación de llamada o un mensaje en espera está en nuestros servidores, estos pueden ver qué dirección lo envió y a qué dirección. No guardamos constancia de estas parejas una vez que el elemento desaparece.
- Direcciones IP. Nuestros servidores ven la dirección IP de la que procede cada petición mientras la atienden. No la escriben en los registros de peticiones. Los registros del relé son el único lugar donde guardamos direcciones IP.
- Cuándo se conecta tu móvil. Nuestros servidores ven cuándo tu móvil se registra y recoge lo que le espera, y cuándo se le envía una notificación push.
- Si una dirección está registrada. Cualquiera que tenga tu dirección puede preguntar a nuestros servidores si está registrada y si está en Android, en iPhone o en un ordenador, y pedirles sus claves públicas. Así es como otro dispositivo te llama. También significa que quien tenga tu dirección puede ver si está en uso.
Nuestros servidores nunca ven lo que dices o envías, tus contactos, tu historial de chats, ni tu nombre, tu número de teléfono o tu correo electrónico.
Quién más interviene
- Cloudflare. Nuestro dominio funciona a través de Cloudflare. La conexión cifrada desde tu móvil termina en Cloudflare, que pasa cada petición a nuestros servidores a través de un Cloudflare Tunnel. Por eso Cloudflare puede ver los mismos datos que ven nuestros servidores: tu dirección IP, a qué direcciones se refiere una petición, el token de notificaciones de un registro, y el tamaño y la hora de cada petición. No puede ver el contenido, que se cifra de extremo a extremo antes de salir de tu móvil. Cloudflare también opera relés que transportan algunas llamadas (consulta la sección siguiente) y aloja este sitio web.
- Google Cloud. Algunos de nuestros servidores funcionan en máquinas alquiladas a Google Cloud.
- Servicios de notificaciones de Apple y Google. Una aplicación cerrada solo se puede despertar mediante Apple Push Notification service en el iPhone o Firebase Cloud Messaging en Android. Firebase Cloud Messaging es el único código cerrado de terceros de la aplicación de Android. Una notificación push no lleva remitente ni contenido: solo dice si se trata de una llamada o de un mensaje. En el iPhone, la notificación de un mensaje muestra un aviso fijo, «New message» y «Tap to read», y una llamada suena en la pantalla de llamadas del propio iPhone, donde la aplicación pone el nombre que guardaste para ese contacto. Apple o Google pueden ver que tu móvil recibió una notificación push, de qué tipo y cuándo. Las aplicaciones de escritorio no usan ningún servicio de notificaciones push: mientras están en marcha, recogen ellas mismas lo que las espera en nuestros servidores.
No trabajamos con ninguna empresa de publicidad, de analíticas ni de informes de fallos.
Llamadas: directas o a través de un relé
- Todas las llamadas van cifradas de extremo a extremo, vayan por donde vayan. Un relé reenvía bytes que no puede leer.
- Las llamadas van directas cuando pueden. Para encontrar una ruta directa, cada móvil envía al otro sus direcciones de red. Por eso la persona a la que llamas, o que te llama, puede conocer tu dirección IP, que puede revelar aproximadamente dónde estás. Esto ocurre incluso cuando la llamada acaba pasando por un relé.
- Cuando la ruta directa falla, un relé lleva la llamada. La aplicación prueba nuestro propio relé por UDP, después nuestro propio relé por TCP y después los relés de Cloudflare, y pasa a otro servidor cuando uno no responde. Un relé ve las direcciones IP de los dos móviles y cuántos datos pasan, nunca lo que se dice.
- Hoy no hay ningún ajuste que envíe todas las llamadas por un relé.
- El primer mensaje de una llamada directa lleva sin cifrar las claves públicas de las dos identidades, así que alguien que observe esa red puede saber qué dos identidades están hablando, aunque no lo que dicen.
Protección poscuántica
- Llamadas. Cada llamada crea claves nuevas que se destruyen al terminar. Un instante después de que se conecta una llamada, las dos aplicaciones añaden un intercambio de claves poscuántico (ML-KEM-768), cuando las dos lo admiten. A partir de ese momento, una grabación de la llamada está pensada para seguir siendo ilegible incluso para un futuro ordenador cuántico.
- Mensajes y archivos. Se sellan con RSA-2048 y ML-KEM-768 a la vez. Hoy la clave ML-KEM se deriva de la clave RSA, así que todavía no afirmamos que los mensajes y los archivos tengan protección poscuántica.
- Los mensajes en espera no tienen secreto hacia el futuro. Alguien que haya grabado un mensaje en espera y más tarde consiga la clave privada de tu identidad podría abrirlo.
Tu identidad, y cómo cambiarla
- Qué es. Tu identidad es una clave RSA-2048 aleatoria creada en tu dispositivo. Tu dirección se deriva de ella, y la compartes como un código o un código QR.
- En Android, consigues una identidad nueva borrando el almacenamiento de Clavenzo en los ajustes del teléfono o reinstalando la aplicación. Para las personas con las que hablas, la nueva dirección no tiene ninguna relación con la antigua. Esto también borra tus chats en ese móvil, así que haz antes una copia de seguridad cifrada si quieres conservarlos.
- En el iPhone, la identidad se guarda en el Keychain (el llavero), que iOS conserva cuando se elimina una aplicación. Reinstalar la aplicación recupera la misma identidad. Consulta Borrar tus datos, más abajo.
- Lo que una identidad nueva no oculta. Nuestros servidores y Cloudflare siguen viendo el mismo móvil: el mismo token de notificaciones, hasta que el sistema del teléfono emita uno nuevo, y la misma dirección IP. Una identidad nueva te separa de tu antigua dirección ante otras personas. No nos oculta que detrás de las dos está el mismo móvil.
- Pasar a un móvil nuevo. La exportación de identidad sella tu clave en un archivo que solo se abre con un código de un solo uso. Es la única forma en que la clave sale de un móvil. Si pierdes el móvil sin haberla exportado, la identidad se pierde: no hay cuenta desde la que recuperarla.
Tu red local
- Visible en esta red Wi-Fi está activado por defecto. Anuncia tu dirección a los dispositivos de la misma red Wi-Fi, para que las personas que estén en ella te vean en Cerca de ti y puedan llamarte sin añadirte antes. Puedes desactivarlo en los ajustes.
- Las llamadas en la misma Wi-Fi sin internet hoy funcionan en algunos casos: en Android, cuando el móvil que recibe la llamada ha tocado Listo para recibir; en el iPhone, solo mientras Clavenzo está abierta en él; y en un ordenador, siempre que Clavenzo esté en marcha. El iPhone puede pedir permiso para usar la red local. Los mensajes y los archivos viajan por el mismo camino mientras la app está abierta en los dos dispositivos.
Borrar tus datos
- En Android, desinstalar Clavenzo borra todo lo que guardaba en el móvil, incluida la clave de identidad.
- En el iPhone, desinstalar borra tus chats, archivos y ajustes, pero no la clave de identidad, que se queda en el Keychain (el llavero). Al reinstalar, se vuelve a usar. Después de importar una identidad, el iPhone también conserva en el Keychain la identidad a la que sustituyó. Hoy, la única forma de quitar estas claves de un iPhone es borrar el iPhone (Ajustes, General, Transferir o restablecer el iPhone, Borrar contenidos y ajustes).
- En un ordenador, desinstalar Clavenzo deja tu identidad y tus conversaciones en su carpeta de datos, para que al reinstalar vuelvan a aparecer. Para borrarlas, borra esa carpeta (
%APPDATA%\com.clavenzo.desktopen Windows,~/.local/share/com.clavenzo.desktopen Linux) y la entradacom.clavenzo.desktopdel almacén de credenciales del sistema. - En nuestros servidores, tu registro se borra 30 días después de la última vez que tu móvil se conectó, y desinstalar la aplicación pone fin a esas conexiones. Las invitaciones de llamada se borran en un plazo de 60 segundos y los mensajes en espera, en un plazo de 72 horas. Los registros del relé se borran a los 7 días.
- Pedírnoslo. Escribe a privacy@clavenzo.com con tu dirección y borraremos tu registro de nuestros servidores. La aplicación vuelve a registrarse la próxima vez que se ejecuta, así que desinstálala primero si quieres que el registro desaparezca definitivamente. Puede que te pidamos que demuestres que la dirección es tuya.
Tus derechos
Según dónde vivas, leyes como el RGPD (GDPR) te dan derecho a preguntar qué datos personales tenemos sobre ti, a que se corrijan o se borren, a oponerte a cómo los usamos y a presentar una reclamación ante tu autoridad de protección de datos. Solo usamos la información anterior para entregar tus llamadas y mensajes, que es el servicio que pediste. Para ejercer cualquiera de estos derechos, escribe a privacy@clavenzo.com. Solo podemos encontrar datos a partir de tu dirección, porque no sabemos tu nombre. Respondemos en un plazo de 30 días.
Solicitudes de las autoridades
Si recibimos un requerimiento legal válido, lo máximo que podemos entregar es lo que la tabla anterior dice que tenemos en ese momento. No podemos entregar el contenido de llamadas, mensajes o archivos, tus contactos ni tu historial de chats, porque no los tenemos.
Menores
Clavenzo no es para menores de 13 años. Donde la ley exija una edad mayor para consentir el tratamiento descrito aquí (hasta 16 años en algunos países del Espacio Económico Europeo), debes tener al menos esa edad para usar Clavenzo.
Seguridad
Para informar de un problema de seguridad, escribe a security@clavenzo.com. Nuestros datos de contacto de seguridad también están publicados en clavenzo.com/.well-known/security.txt. Clavenzo todavía no ha pasado una auditoría de seguridad independiente.
Dónde se detiene este diseño
- Tu móvil es el punto débil. Cualquiera que tenga tu móvil desbloqueado puede leer tus mensajes. Un programa malicioso en el móvil puede leer lo que escribes antes de que se cifre.
- Los tiempos. El ritmo de los paquetes durante una llamada puede revelar cuándo habla alguien, aunque lo que se dice siga cifrado.
- Que se vea que usas Clavenzo. Alguien que observe tu red puede saber que usas la aplicación.
- La persona con la que hablas puede repetir, grabar o fotografiar lo que le envías.
Si necesitas protegerte de alguien capaz de vigilar toda una red, entiende estos límites, usa la compatibilidad con proxy que viene incluida y no dependas de una sola herramienta.
En qué estamos trabajando
Esto todavía no está hecho. Actualizaremos esta política cuando llegue.
- Remitente sellado, para que nuestros servidores y Cloudflare dejen de ver quién se comunica con quién.
- Protección poscuántica para mensajes y archivos, con una clave ML-KEM que no dependa de la clave RSA.
- Borrar tu registro desde la propia aplicación, sin tener que escribirnos.
Cambios
Cuando esta política cambia, cambiamos la fecha de arriba y publicamos la nueva versión en esta página. Las aplicaciones muestran la política de esta página.
Contacto
Diamente LLC. Escribe a privacy@clavenzo.com para temas de privacidad, a security@clavenzo.com para problemas de seguridad, a abuse@clavenzo.com para denunciar abusos y a support@clavenzo.com para cualquier otra cosa.