Política de privacidade
O que o Clavenzo guarda nos seus dispositivos, o que os nossos servidores veem e guardam, quem mais está envolvido, e o que pode fazer quanto a isso. Descreve como as aplicações e os servidores funcionam hoje. Quando alguma coisa ainda não está feita, dizemo-lo.
Em vigor desde
Quem somos
O Clavenzo é feito e operado pela Diamente LLC. Nesta política, «nós» significa a Diamente LLC.
- Perguntas e pedidos sobre privacidade: privacy@clavenzo.com
- Problemas de segurança: security@clavenzo.com
- Denúncias de abuso: abuse@clavenzo.com
- Tudo o resto: support@clavenzo.com
A versão curta
- Sem número de telefone. Sem e-mail. Sem nome. A sua identidade é uma chave aleatória criada pelo seu telemóvel ou computador. Não há conta nem palavra-passe, e a sua lista de contactos nunca é lida.
- O que diz e envia vai cifrado de ponta a ponta. Chamadas, vídeo, mensagens, fotografias, ficheiros, mensagens de voz e localizações partilhadas são cifrados no seu dispositivo, e só a pessoa a quem os envia os consegue abrir. Isto é verdade quer vão diretamente entre os dois dispositivos, quer passem por um retransmissor. Nós não os conseguimos ler.
- Os nossos servidores veem algumas coisas. Guardam a sua morada, as suas chaves públicas e, no caso de um telemóvel, o token de notificações, e veem que morada envia um convite de chamada ou uma mensagem em espera para que morada. A secção abaixo enumera tudo isso, e durante quanto tempo cada elemento é guardado.
- Sem publicidade, sem análises, sem rastreadores, sem relatórios de falhas. Não vendemos dados e não os partilhamos para fins publicitários.
O que fica no seu dispositivo
- A chave privada da sua identidade. É criada no seu telemóvel e guardada lá. No Android é selada com uma chave guardada pelo Android Keystore, no hardware seguro do telemóvel, quando o telemóvel o tem. No iPhone é guardada no Keychain (Porta-chaves), apenas para este dispositivo, e nunca é sincronizada com o iCloud. Só sai do telemóvel se a exportar você mesmo, selada com um código de uso único.
- As suas conversas, fotografias, ficheiros, mensagens de voz, histórico de chamadas e contactos. São guardados no armazenamento privado da aplicação, protegidos pela cifra e pelo bloqueio de ecrã do próprio telemóvel. A aplicação não lhes acrescenta uma segunda camada de cifra. Ficam excluídos das cópias de segurança da Google e do iCloud. Só saem do telemóvel como mensagens cifradas para a pessoa a quem os envia, ou num ficheiro de cópia de segurança cifrado que decida criar.
- Num computador, a chave privada da sua identidade é selada com uma chave guardada pelo cofre de credenciais do sistema (Windows Credential Manager, ou o porta-chaves Secret Service no Linux), por isso o ficheiro no disco não serve de nada noutra conta ou noutro computador. As suas conversas e ficheiros ficam guardados na pasta de dados da aplicação, dentro da sua conta de utilizador.
- Os nomes que dá aos seus contactos. Ficam no seu telemóvel e nunca são enviados.
- A sua localização. O Clavenzo nunca a segue. Quando toca em Partilhar a minha localização, é enviada uma única posição, cifrada de ponta a ponta, a essa pessoa e só a ela.
O que os nossos servidores veem, e durante quanto tempo o guardam
Os servidores do Clavenzo apresentam os telemóveis uns aos outros, acordam uma aplicação fechada quando chega uma chamada ou uma mensagem, e guardam elementos cifrados para um telemóvel que esteja desligado. São vários, alguns em máquinas nossas e outros em máquinas alugadas à Google Cloud. Os registos são copiados entre eles, para que qualquer um deles o possa contactar.
Isto é tudo o que guardam:
| O quê | O que contém | Durante quanto tempo o guardamos |
|---|---|---|
| O seu registo | A sua morada (a impressão digital da sua chave de identidade), a chave pública da sua identidade, a sua plataforma (Android, iPhone ou computador), o token de notificações do seu telemóvel (um computador não tem), e duas chaves públicas assinadas pela sua identidade (uma para a troca de chaves, outra pós-quântica) que permitem a outros dispositivos cifrar para si. | Enquanto a aplicação continuar a contactar os servidores. É apagado 30 dias depois do último contacto. |
| Convites de chamada | Cifrados. A morada de quem liga e a sua. | Até o seu telemóvel o recolher, e nunca mais de 60 segundos. |
| Mensagens e ficheiros em espera | Cifrados. A morada do remetente e a sua, o tamanho e a hora a que chegou. | Até o seu telemóvel o recolher, e nunca mais de 72 horas. |
| Registos de pedidos | O tipo de cada pedido, o seu resultado e quanto tempo demorou. Sem endereços IP, sem moradas Clavenzo, sem tokens de notificações e sem conteúdo. | Só enquanto precisarmos deles para corrigir avarias. |
| Registos do retransmissor, enquanto fazemos testes | Por agora, cada ligação através do nosso próprio retransmissor, com os endereços IP envolvidos, para podermos monitorizar os servidores e corrigir avarias. Vamos desativar estes registos quando os testes terminarem, e esta política passará a dizê-lo. | 7 dias. |
O que isto significa na prática:
- Quem contacta quem. Enquanto um convite de chamada ou uma mensagem em espera está nos nossos servidores, estes conseguem ver que morada o enviou para que morada. Não guardamos registo destes pares depois de o elemento desaparecer.
- Endereços IP. Os nossos servidores veem o endereço IP de onde vem cada pedido enquanto o tratam. Não o escrevem nos registos de pedidos. Os registos do retransmissor são o único sítio onde guardamos endereços IP.
- Quando o telemóvel contacta os servidores. Os nossos servidores veem quando o seu telemóvel se regista e recolhe, e quando lhe é enviada uma notificação.
- Se uma morada está registada. Qualquer pessoa que tenha a sua morada pode perguntar aos nossos servidores se ela está registada, se está em Android, iPhone ou num computador, e pedir as suas chaves públicas. É assim que outro dispositivo lhe liga. Também significa que quem tiver a sua morada consegue ver se ela está em uso.
Os nossos servidores nunca veem o que diz ou envia, os seus contactos, o seu histórico de conversas, nem o seu nome, número de telefone ou endereço de e-mail.
Quem mais está envolvido
- Cloudflare. O nosso domínio passa pela Cloudflare. A ligação cifrada do seu telemóvel termina na Cloudflare, que passa cada pedido aos nossos servidores através de um Cloudflare Tunnel. Por isso a Cloudflare consegue ver os mesmos dados que os nossos servidores veem: o seu endereço IP, a que moradas se refere um pedido, o token de notificações de um registo, e o tamanho e a hora de cada pedido. Não consegue ver o conteúdo, que é cifrado de ponta a ponta antes de sair do seu telemóvel. A Cloudflare também opera retransmissores que levam algumas chamadas (ver a secção seguinte), e aloja este site.
- Google Cloud. Alguns dos nossos servidores funcionam em máquinas alugadas à Google Cloud.
- Serviços de notificações da Apple e da Google. Uma aplicação fechada só pode ser acordada através do Apple Push Notification service no iPhone, ou do Firebase Cloud Messaging no Android. O Firebase Cloud Messaging é o único código fechado de terceiros na aplicação Android. Uma notificação não leva remetente nem conteúdo: diz apenas se se trata de uma chamada ou de uma mensagem. No iPhone, a notificação de uma mensagem mostra um aviso fixo, «New message» e «Tap to read», e uma chamada toca no próprio ecrã de chamadas do iPhone, onde a aplicação preenche o nome que guardou para esse contacto. A Apple ou a Google conseguem ver que o seu telemóvel recebeu uma notificação, de que tipo, e quando. As aplicações para computador não usam nenhum serviço de notificações: enquanto estão a funcionar, vão elas próprias buscar aos nossos servidores o que houver.
Não usamos nenhuma empresa de publicidade, de análises ou de relatórios de falhas.
Chamadas: diretas ou através de um retransmissor
- Todas as chamadas são cifradas de ponta a ponta, seja qual for o caminho. Um retransmissor reencaminha bytes que não consegue ler.
- As chamadas vão diretas quando podem. Para encontrar um caminho direto, cada telemóvel envia ao outro os seus endereços de rede. Por isso a pessoa a quem liga, ou que lhe liga, pode ficar a saber o seu endereço IP, que pode mostrar aproximadamente onde está. Isto acontece mesmo quando a chamada acaba por passar por um retransmissor.
- Quando o caminho direto falha, um retransmissor leva a chamada. A aplicação tenta o nosso próprio retransmissor por UDP, depois o nosso próprio retransmissor por TCP, depois os retransmissores da Cloudflare, e passa para outro servidor quando um não responde. Um retransmissor vê os endereços IP dos dois telemóveis e quantos dados passam, nunca o que é dito.
- Hoje não há nenhuma definição que envie todas as chamadas por um retransmissor.
- A primeira mensagem de uma chamada direta leva as duas chaves públicas de identidade sem cifra, por isso quem observe essa rede consegue saber que duas identidades estão a falar, embora não o que dizem.
Proteção pós-quântica
- Chamadas. Cada chamada cria chaves novas que são destruídas quando termina. Um instante depois de a chamada se estabelecer, as duas aplicações acrescentam uma troca de chaves pós-quântica (ML-KEM-768), quando ambas a suportam. A partir daí, a intenção é que uma gravação da chamada continue ilegível mesmo para um futuro computador quântico.
- Mensagens e ficheiros. São selados com RSA-2048 e ML-KEM-768 em conjunto. Hoje a chave ML-KEM é derivada da chave RSA, por isso ainda não afirmamos que as mensagens e os ficheiros tenham proteção pós-quântica.
- As mensagens em espera não têm sigilo futuro. Quem tiver gravado uma mensagem em espera e mais tarde obtiver a chave privada da sua identidade poderá abri-la.
A sua identidade, e como mudá-la
- O que é. A sua identidade é uma chave RSA-2048 aleatória criada no seu dispositivo. A sua morada deriva dela, e partilha-a como um código ou um código QR.
- No Android, obtém uma identidade nova limpando o armazenamento do Clavenzo nas definições do telemóvel, ou reinstalando a aplicação. Para as pessoas com quem fala, a nova morada não tem ligação nenhuma à antiga. Isto também apaga as suas conversas nesse telemóvel, por isso faça antes uma cópia de segurança cifrada se as quiser manter.
- No iPhone, a identidade é guardada no Keychain (Porta-chaves), que o iOS mantém quando uma aplicação é apagada. Reinstalar a aplicação traz de volta a mesma identidade. Veja Apagar os seus dados, abaixo.
- O que uma identidade nova não esconde. Os nossos servidores e a Cloudflare continuam a ver o mesmo telemóvel: o mesmo token de notificações, até o sistema do telemóvel emitir um novo, e o mesmo endereço IP. Uma identidade nova separa-o da sua morada antiga perante as outras pessoas. Não nos esconde que é o mesmo telemóvel que está por trás das duas.
- Mudar para um telemóvel novo. A exportação de identidade sela a sua chave num ficheiro que só abre com um código de uso único. É a única forma de a chave sair de um telemóvel. Se perder o telemóvel sem ter feito uma exportação, a identidade perde-se: não há conta a partir da qual a recuperar.
A sua rede local
- Visível nesta rede Wi-Fi está ligado por predefinição. Anuncia a sua morada aos dispositivos da mesma rede Wi-Fi, para que as pessoas aí o vejam em Por perto e lhe possam ligar sem o adicionarem primeiro. Pode desligá-lo nas definições.
- As chamadas na mesma Wi-Fi sem Internet funcionam hoje em alguns casos: no Android, depois de o telemóvel que recebe a chamada ter tocado em Pronto para receber; no iPhone, só enquanto o Clavenzo estiver aberto nele; e num computador, sempre que o Clavenzo estiver a funcionar. O iPhone pode pedir autorização para usar a rede local. As mensagens e os ficheiros viajam da mesma forma enquanto a aplicação estiver aberta nos dois dispositivos.
Apagar os seus dados
- No Android, desinstalar o Clavenzo apaga tudo o que ele guardava no telemóvel, incluindo a chave de identidade.
- No iPhone, desinstalar apaga as suas conversas, ficheiros e definições, mas não a chave de identidade, que fica no Keychain (Porta-chaves). Ao reinstalar, a aplicação volta a encontrá-la. Depois de importar uma identidade, o iPhone também guarda no Keychain a identidade que foi substituída. Hoje, a única forma de remover estas chaves de um iPhone é apagar o iPhone (Definições, Geral, Transferir ou repor o iPhone, Apagar conteúdo e definições).
- Num computador, desinstalar o Clavenzo deixa a sua identidade e as suas conversas na pasta de dados, para que uma reinstalação as volte a encontrar. Para as apagar, apague essa pasta (
%APPDATA%\com.clavenzo.desktopno Windows,~/.local/share/com.clavenzo.desktopno Linux) e a entradacom.clavenzo.desktopno cofre de credenciais do sistema. - Nos nossos servidores, o seu registo é apagado 30 dias depois do último contacto do seu telemóvel, e desinstalar a aplicação acaba com esses contactos. Os convites de chamada são apagados no prazo de 60 segundos e as mensagens em espera no prazo de 72 horas. Os registos do retransmissor são apagados ao fim de 7 dias.
- Pedir-nos. Escreva para privacy@clavenzo.com com a sua morada, e apagaremos o seu registo dos nossos servidores. A aplicação volta a registar-se da próxima vez que for executada, por isso desinstale-a primeiro se quiser que o registo desapareça de vez. Podemos pedir-lhe que demonstre que a morada é sua.
Os seus direitos
Consoante o lugar onde vive, leis como o RGPD (GDPR) dão-lhe o direito de perguntar que dados pessoais guardamos sobre si, de os ver corrigidos ou apagados, de se opor à forma como os usamos, e de apresentar queixa à sua autoridade de proteção de dados. Usamos a informação acima apenas para entregar as suas chamadas e mensagens, que é o serviço que pediu. Para exercer qualquer destes direitos, escreva para privacy@clavenzo.com. Só conseguimos encontrar dados pela sua morada, porque não sabemos o seu nome. Respondemos no prazo de 30 dias.
Pedidos das autoridades
Se recebermos uma exigência legal válida, o máximo que podemos entregar é o que a tabela acima diz que guardamos nesse momento. Não podemos entregar o conteúdo de chamadas, mensagens ou ficheiros, os seus contactos nem o seu histórico de conversas, porque não os temos.
Crianças
O Clavenzo não se destina a crianças com menos de 13 anos. Onde a lei exigir uma idade superior para consentir o tratamento aqui descrito (até 16 anos em alguns países do Espaço Económico Europeu), tem de ter pelo menos essa idade para usar o Clavenzo.
Segurança
Para comunicar um problema de segurança, escreva para security@clavenzo.com. Os nossos contactos de segurança também estão publicados em clavenzo.com/.well-known/security.txt. O Clavenzo ainda não passou por uma auditoria de segurança independente.
Onde este desenho pára
- O seu telemóvel é o ponto fraco. Quem tiver o seu telemóvel desbloqueado consegue ler as suas mensagens. Programas maliciosos no telemóvel conseguem ler o que escreve antes de ser cifrado.
- Tempos. O ritmo dos pacotes durante uma chamada pode revelar quando alguém está a falar, ainda que o que é dito continue cifrado.
- Ser visto a usar o Clavenzo. Quem observe a sua rede consegue perceber que usa a aplicação.
- A pessoa com quem fala pode repetir, gravar ou fotografar o que lhe envia.
Se precisar de proteção contra alguém capaz de vigiar uma rede inteira, perceba estes limites, use o suporte de proxy integrado, e não dependa de uma única ferramenta.
Em que estamos a trabalhar
Estas coisas ainda não estão feitas. Atualizaremos esta política quando chegarem.
- Remetente selado, para que os nossos servidores e a Cloudflare deixem de ver quem contacta quem.
- Proteção pós-quântica para mensagens e ficheiros, com uma chave ML-KEM que não dependa da chave RSA.
- Apagar o seu registo a partir da própria aplicação, sem nos escrever.
Alterações
Quando esta política mudar, alteramos a data no topo e publicamos a nova versão nesta página. As aplicações mostram a política desta página.
Contacto
Diamente LLC. Escreva para privacy@clavenzo.com sobre privacidade, para security@clavenzo.com sobre problemas de segurança, para abuse@clavenzo.com para denunciar abusos, e para support@clavenzo.com sobre tudo o resto.