Clavenzo
Português
Grátis

Política de privacidade

O que o Clavenzo guarda nos seus dispositivos, o que os nossos servidores veem e guardam, quem mais está envolvido, e o que pode fazer quanto a isso. Descreve como as aplicações e os servidores funcionam hoje. Quando alguma coisa ainda não está feita, dizemo-lo.

Em vigor desde

Quem somos

O Clavenzo é feito e operado pela Diamente LLC. Nesta política, «nós» significa a Diamente LLC.

A versão curta

  • Sem número de telefone. Sem e-mail. Sem nome. A sua identidade é uma chave aleatória criada pelo seu telemóvel ou computador. Não há conta nem palavra-passe, e a sua lista de contactos nunca é lida.
  • O que diz e envia vai cifrado de ponta a ponta. Chamadas, vídeo, mensagens, fotografias, ficheiros, mensagens de voz e localizações partilhadas são cifrados no seu dispositivo, e só a pessoa a quem os envia os consegue abrir. Isto é verdade quer vão diretamente entre os dois dispositivos, quer passem por um retransmissor. Nós não os conseguimos ler.
  • Os nossos servidores veem algumas coisas. Guardam a sua morada, as suas chaves públicas e, no caso de um telemóvel, o token de notificações, e veem que morada envia um convite de chamada ou uma mensagem em espera para que morada. A secção abaixo enumera tudo isso, e durante quanto tempo cada elemento é guardado.
  • Sem publicidade, sem análises, sem rastreadores, sem relatórios de falhas. Não vendemos dados e não os partilhamos para fins publicitários.

O que fica no seu dispositivo

  • A chave privada da sua identidade. É criada no seu telemóvel e guardada lá. No Android é selada com uma chave guardada pelo Android Keystore, no hardware seguro do telemóvel, quando o telemóvel o tem. No iPhone é guardada no Keychain (Porta-chaves), apenas para este dispositivo, e nunca é sincronizada com o iCloud. Só sai do telemóvel se a exportar você mesmo, selada com um código de uso único.
  • As suas conversas, fotografias, ficheiros, mensagens de voz, histórico de chamadas e contactos. São guardados no armazenamento privado da aplicação, protegidos pela cifra e pelo bloqueio de ecrã do próprio telemóvel. A aplicação não lhes acrescenta uma segunda camada de cifra. Ficam excluídos das cópias de segurança da Google e do iCloud. Só saem do telemóvel como mensagens cifradas para a pessoa a quem os envia, ou num ficheiro de cópia de segurança cifrado que decida criar.
  • Num computador, a chave privada da sua identidade é selada com uma chave guardada pelo cofre de credenciais do sistema (Windows Credential Manager, ou o porta-chaves Secret Service no Linux), por isso o ficheiro no disco não serve de nada noutra conta ou noutro computador. As suas conversas e ficheiros ficam guardados na pasta de dados da aplicação, dentro da sua conta de utilizador.
  • Os nomes que dá aos seus contactos. Ficam no seu telemóvel e nunca são enviados.
  • A sua localização. O Clavenzo nunca a segue. Quando toca em Partilhar a minha localização, é enviada uma única posição, cifrada de ponta a ponta, a essa pessoa e só a ela.

O que os nossos servidores veem, e durante quanto tempo o guardam

Os servidores do Clavenzo apresentam os telemóveis uns aos outros, acordam uma aplicação fechada quando chega uma chamada ou uma mensagem, e guardam elementos cifrados para um telemóvel que esteja desligado. São vários, alguns em máquinas nossas e outros em máquinas alugadas à Google Cloud. Os registos são copiados entre eles, para que qualquer um deles o possa contactar.

Isto é tudo o que guardam:

O quêO que contémDurante quanto tempo o guardamos
O seu registoA sua morada (a impressão digital da sua chave de identidade), a chave pública da sua identidade, a sua plataforma (Android, iPhone ou computador), o token de notificações do seu telemóvel (um computador não tem), e duas chaves públicas assinadas pela sua identidade (uma para a troca de chaves, outra pós-quântica) que permitem a outros dispositivos cifrar para si.Enquanto a aplicação continuar a contactar os servidores. É apagado 30 dias depois do último contacto.
Convites de chamadaCifrados. A morada de quem liga e a sua.Até o seu telemóvel o recolher, e nunca mais de 60 segundos.
Mensagens e ficheiros em esperaCifrados. A morada do remetente e a sua, o tamanho e a hora a que chegou.Até o seu telemóvel o recolher, e nunca mais de 72 horas.
Registos de pedidosO tipo de cada pedido, o seu resultado e quanto tempo demorou. Sem endereços IP, sem moradas Clavenzo, sem tokens de notificações e sem conteúdo.Só enquanto precisarmos deles para corrigir avarias.
Registos do retransmissor, enquanto fazemos testesPor agora, cada ligação através do nosso próprio retransmissor, com os endereços IP envolvidos, para podermos monitorizar os servidores e corrigir avarias. Vamos desativar estes registos quando os testes terminarem, e esta política passará a dizê-lo.7 dias.

O que isto significa na prática:

  • Quem contacta quem. Enquanto um convite de chamada ou uma mensagem em espera está nos nossos servidores, estes conseguem ver que morada o enviou para que morada. Não guardamos registo destes pares depois de o elemento desaparecer.
  • Endereços IP. Os nossos servidores veem o endereço IP de onde vem cada pedido enquanto o tratam. Não o escrevem nos registos de pedidos. Os registos do retransmissor são o único sítio onde guardamos endereços IP.
  • Quando o telemóvel contacta os servidores. Os nossos servidores veem quando o seu telemóvel se regista e recolhe, e quando lhe é enviada uma notificação.
  • Se uma morada está registada. Qualquer pessoa que tenha a sua morada pode perguntar aos nossos servidores se ela está registada, se está em Android, iPhone ou num computador, e pedir as suas chaves públicas. É assim que outro dispositivo lhe liga. Também significa que quem tiver a sua morada consegue ver se ela está em uso.

Os nossos servidores nunca veem o que diz ou envia, os seus contactos, o seu histórico de conversas, nem o seu nome, número de telefone ou endereço de e-mail.

Quem mais está envolvido

  • Cloudflare. O nosso domínio passa pela Cloudflare. A ligação cifrada do seu telemóvel termina na Cloudflare, que passa cada pedido aos nossos servidores através de um Cloudflare Tunnel. Por isso a Cloudflare consegue ver os mesmos dados que os nossos servidores veem: o seu endereço IP, a que moradas se refere um pedido, o token de notificações de um registo, e o tamanho e a hora de cada pedido. Não consegue ver o conteúdo, que é cifrado de ponta a ponta antes de sair do seu telemóvel. A Cloudflare também opera retransmissores que levam algumas chamadas (ver a secção seguinte), e aloja este site.
  • Google Cloud. Alguns dos nossos servidores funcionam em máquinas alugadas à Google Cloud.
  • Serviços de notificações da Apple e da Google. Uma aplicação fechada só pode ser acordada através do Apple Push Notification service no iPhone, ou do Firebase Cloud Messaging no Android. O Firebase Cloud Messaging é o único código fechado de terceiros na aplicação Android. Uma notificação não leva remetente nem conteúdo: diz apenas se se trata de uma chamada ou de uma mensagem. No iPhone, a notificação de uma mensagem mostra um aviso fixo, «New message» e «Tap to read», e uma chamada toca no próprio ecrã de chamadas do iPhone, onde a aplicação preenche o nome que guardou para esse contacto. A Apple ou a Google conseguem ver que o seu telemóvel recebeu uma notificação, de que tipo, e quando. As aplicações para computador não usam nenhum serviço de notificações: enquanto estão a funcionar, vão elas próprias buscar aos nossos servidores o que houver.

Não usamos nenhuma empresa de publicidade, de análises ou de relatórios de falhas.

Chamadas: diretas ou através de um retransmissor

  • Todas as chamadas são cifradas de ponta a ponta, seja qual for o caminho. Um retransmissor reencaminha bytes que não consegue ler.
  • As chamadas vão diretas quando podem. Para encontrar um caminho direto, cada telemóvel envia ao outro os seus endereços de rede. Por isso a pessoa a quem liga, ou que lhe liga, pode ficar a saber o seu endereço IP, que pode mostrar aproximadamente onde está. Isto acontece mesmo quando a chamada acaba por passar por um retransmissor.
  • Quando o caminho direto falha, um retransmissor leva a chamada. A aplicação tenta o nosso próprio retransmissor por UDP, depois o nosso próprio retransmissor por TCP, depois os retransmissores da Cloudflare, e passa para outro servidor quando um não responde. Um retransmissor vê os endereços IP dos dois telemóveis e quantos dados passam, nunca o que é dito.
  • Hoje não há nenhuma definição que envie todas as chamadas por um retransmissor.
  • A primeira mensagem de uma chamada direta leva as duas chaves públicas de identidade sem cifra, por isso quem observe essa rede consegue saber que duas identidades estão a falar, embora não o que dizem.

Proteção pós-quântica

  • Chamadas. Cada chamada cria chaves novas que são destruídas quando termina. Um instante depois de a chamada se estabelecer, as duas aplicações acrescentam uma troca de chaves pós-quântica (ML-KEM-768), quando ambas a suportam. A partir daí, a intenção é que uma gravação da chamada continue ilegível mesmo para um futuro computador quântico.
  • Mensagens e ficheiros. São selados com RSA-2048 e ML-KEM-768 em conjunto. Hoje a chave ML-KEM é derivada da chave RSA, por isso ainda não afirmamos que as mensagens e os ficheiros tenham proteção pós-quântica.
  • As mensagens em espera não têm sigilo futuro. Quem tiver gravado uma mensagem em espera e mais tarde obtiver a chave privada da sua identidade poderá abri-la.

A sua identidade, e como mudá-la

  • O que é. A sua identidade é uma chave RSA-2048 aleatória criada no seu dispositivo. A sua morada deriva dela, e partilha-a como um código ou um código QR.
  • No Android, obtém uma identidade nova limpando o armazenamento do Clavenzo nas definições do telemóvel, ou reinstalando a aplicação. Para as pessoas com quem fala, a nova morada não tem ligação nenhuma à antiga. Isto também apaga as suas conversas nesse telemóvel, por isso faça antes uma cópia de segurança cifrada se as quiser manter.
  • No iPhone, a identidade é guardada no Keychain (Porta-chaves), que o iOS mantém quando uma aplicação é apagada. Reinstalar a aplicação traz de volta a mesma identidade. Veja Apagar os seus dados, abaixo.
  • O que uma identidade nova não esconde. Os nossos servidores e a Cloudflare continuam a ver o mesmo telemóvel: o mesmo token de notificações, até o sistema do telemóvel emitir um novo, e o mesmo endereço IP. Uma identidade nova separa-o da sua morada antiga perante as outras pessoas. Não nos esconde que é o mesmo telemóvel que está por trás das duas.
  • Mudar para um telemóvel novo. A exportação de identidade sela a sua chave num ficheiro que só abre com um código de uso único. É a única forma de a chave sair de um telemóvel. Se perder o telemóvel sem ter feito uma exportação, a identidade perde-se: não há conta a partir da qual a recuperar.

A sua rede local

  • Visível nesta rede Wi-Fi está ligado por predefinição. Anuncia a sua morada aos dispositivos da mesma rede Wi-Fi, para que as pessoas aí o vejam em Por perto e lhe possam ligar sem o adicionarem primeiro. Pode desligá-lo nas definições.
  • As chamadas na mesma Wi-Fi sem Internet funcionam hoje em alguns casos: no Android, depois de o telemóvel que recebe a chamada ter tocado em Pronto para receber; no iPhone, só enquanto o Clavenzo estiver aberto nele; e num computador, sempre que o Clavenzo estiver a funcionar. O iPhone pode pedir autorização para usar a rede local. As mensagens e os ficheiros viajam da mesma forma enquanto a aplicação estiver aberta nos dois dispositivos.

Apagar os seus dados

  • No Android, desinstalar o Clavenzo apaga tudo o que ele guardava no telemóvel, incluindo a chave de identidade.
  • No iPhone, desinstalar apaga as suas conversas, ficheiros e definições, mas não a chave de identidade, que fica no Keychain (Porta-chaves). Ao reinstalar, a aplicação volta a encontrá-la. Depois de importar uma identidade, o iPhone também guarda no Keychain a identidade que foi substituída. Hoje, a única forma de remover estas chaves de um iPhone é apagar o iPhone (Definições, Geral, Transferir ou repor o iPhone, Apagar conteúdo e definições).
  • Num computador, desinstalar o Clavenzo deixa a sua identidade e as suas conversas na pasta de dados, para que uma reinstalação as volte a encontrar. Para as apagar, apague essa pasta (%APPDATA%\com.clavenzo.desktop no Windows, ~/.local/share/com.clavenzo.desktop no Linux) e a entrada com.clavenzo.desktop no cofre de credenciais do sistema.
  • Nos nossos servidores, o seu registo é apagado 30 dias depois do último contacto do seu telemóvel, e desinstalar a aplicação acaba com esses contactos. Os convites de chamada são apagados no prazo de 60 segundos e as mensagens em espera no prazo de 72 horas. Os registos do retransmissor são apagados ao fim de 7 dias.
  • Pedir-nos. Escreva para privacy@clavenzo.com com a sua morada, e apagaremos o seu registo dos nossos servidores. A aplicação volta a registar-se da próxima vez que for executada, por isso desinstale-a primeiro se quiser que o registo desapareça de vez. Podemos pedir-lhe que demonstre que a morada é sua.

Os seus direitos

Consoante o lugar onde vive, leis como o RGPD (GDPR) dão-lhe o direito de perguntar que dados pessoais guardamos sobre si, de os ver corrigidos ou apagados, de se opor à forma como os usamos, e de apresentar queixa à sua autoridade de proteção de dados. Usamos a informação acima apenas para entregar as suas chamadas e mensagens, que é o serviço que pediu. Para exercer qualquer destes direitos, escreva para privacy@clavenzo.com. Só conseguimos encontrar dados pela sua morada, porque não sabemos o seu nome. Respondemos no prazo de 30 dias.

Pedidos das autoridades

Se recebermos uma exigência legal válida, o máximo que podemos entregar é o que a tabela acima diz que guardamos nesse momento. Não podemos entregar o conteúdo de chamadas, mensagens ou ficheiros, os seus contactos nem o seu histórico de conversas, porque não os temos.

Crianças

O Clavenzo não se destina a crianças com menos de 13 anos. Onde a lei exigir uma idade superior para consentir o tratamento aqui descrito (até 16 anos em alguns países do Espaço Económico Europeu), tem de ter pelo menos essa idade para usar o Clavenzo.

Segurança

Para comunicar um problema de segurança, escreva para security@clavenzo.com. Os nossos contactos de segurança também estão publicados em clavenzo.com/.well-known/security.txt. O Clavenzo ainda não passou por uma auditoria de segurança independente.

Onde este desenho pára

  • O seu telemóvel é o ponto fraco. Quem tiver o seu telemóvel desbloqueado consegue ler as suas mensagens. Programas maliciosos no telemóvel conseguem ler o que escreve antes de ser cifrado.
  • Tempos. O ritmo dos pacotes durante uma chamada pode revelar quando alguém está a falar, ainda que o que é dito continue cifrado.
  • Ser visto a usar o Clavenzo. Quem observe a sua rede consegue perceber que usa a aplicação.
  • A pessoa com quem fala pode repetir, gravar ou fotografar o que lhe envia.

Se precisar de proteção contra alguém capaz de vigiar uma rede inteira, perceba estes limites, use o suporte de proxy integrado, e não dependa de uma única ferramenta.

Em que estamos a trabalhar

Estas coisas ainda não estão feitas. Atualizaremos esta política quando chegarem.

  • Remetente selado, para que os nossos servidores e a Cloudflare deixem de ver quem contacta quem.
  • Proteção pós-quântica para mensagens e ficheiros, com uma chave ML-KEM que não dependa da chave RSA.
  • Apagar o seu registo a partir da própria aplicação, sem nos escrever.

Alterações

Quando esta política mudar, alteramos a data no topo e publicamos a nova versão nesta página. As aplicações mostram a política desta página.

Contacto

Diamente LLC. Escreva para privacy@clavenzo.com sobre privacidade, para security@clavenzo.com sobre problemas de segurança, para abuse@clavenzo.com para denunciar abusos, e para support@clavenzo.com sobre tudo o resto.