Quais tipos de log existem
Quatro categorias, e elas nunca deveriam ser tratadas como uma só. Quando um provedor diz "sem logs" sem nomear a categoria, ele quase não disse nada, porque a frase pode descrever honestamente um serviço que guarda tudo, menos o histórico de navegação.
As categorias diferem em sensibilidade. Logs de atividade conseguem reconstruir a sua vida. Logs de conexão conseguem colocar você num endereço numa certa hora. Diagnósticos costumam ser dados banais de travamento. Registros de pagamento identificam você, mas não dizem nada sobre o que você fez online.
- Logs de atividade — sites visitados, consultas DNS, conteúdo do tráfego: o tipo mais sensível
- Logs de conexão — horários, seu IP de origem, servidor usado, bytes transferidos
- Logs de diagnóstico — travamentos, versão do aplicativo, falhas de conexão
- Registros de pagamento — faturas, ids de transação, identidade de cobrança
Quais logs um serviço tecnicamente não precisa ter
Logs de atividade nunca são necessários para operar uma VPN. Encaminhar pacotes não exige lembrar para onde eles foram, então um provedor que registra domínios visitados ou consultas DNS fez uma escolha. Essa é a categoria em que "não guardamos nada" é tecnicamente possível e deveria estar dito com todas as letras na política.
Logs de conexão por usuário também são evitáveis, com uma nuance. O servidor precisa conhecer o seu endereço de origem enquanto a sessão está aberta, senão o tráfego de volta não tem para onde ir. A questão de projeto é o que acontece depois: um serviço focado em privacidade mantém esse estado na memória e o descarta na desconexão, enquanto um serviço que registra grava tudo em disco com carimbo de hora. Contadores agregados, como a carga total por servidor, não precisam de detalhe algum por usuário.
Diagnósticos de vida curta são defensáveis para depuração, mas a retenção deve se medir em dias, os dados não devem incluir destinos de navegação e o relatório de travamentos deve ser opcional no cliente.
O que todo serviço pago guarda de qualquer jeito
Um cadastro de conta: seu e-mail ou outro identificador, a situação e o vencimento da assinatura e os limites de dispositivos ou conexões. Sem isso o serviço não consegue deixar você entrar nem cobrar. Uma política que afirma não armazenar absolutamente nada é, por si só, um sinal de alerta, porque isso não pode ser verdade em nenhum negócio por assinatura.
Registros de pagamento vivem ainda mais que as contas. Processadoras de cartão e leis de pagamento impõem retenções medidas em anos, e apagar a sua conta não apaga uma fatura de um livro contábil. Pagar com cripto encurta esse rastro do lado do provedor, mas nunca elimina os registros da própria processadora. O enquadramento honesto: dados de pagamento provam que você foi cliente, e um sistema bem projetado os mantém desconectados de qualquer coisa que descreva para que a conexão foi usada.
Qual a diferença entre auditoria e promessa
Uma promessa na página inicial não custa nada e não comprova nada. Uma auditoria independente significa que uma firma externa examinou servidores, configurações e código num momento no tempo e relatou se a prática correspondia à política. É uma barra bem mais alta, e provedores aprovados costumam publicar o relatório, não só um selo.
Auditorias têm limites honestos. Elas descrevem os sistemas nos dias do exame, não para sempre; o escopo pode ser estreito; e o auditor vê aquilo a que lhe deram acesso. Uma segunda forma indireta de evidência são os registros judiciais: casos em que o provedor foi intimado a entregar dados e não tinha nada útil para entregar. Nenhuma das duas prova o futuro — juntas, batem um slogan de longe.
Por que a jurisdição importa mais que a política
Porque a lei está acima do marketing. Um provedor registrado num país com regras de retenção obrigatória de dados precisa cumpri-las, prometa o que prometer o site, e algumas jurisdições podem obrigar um serviço a começar a registrar um usuário específico em sigilo. A política descreve a intenção; a jurisdição define o que pode ser imposto.
Por isso, leia as duas juntas. Onde a empresa está registrada, quais tribunais têm poder sobre ela e onde os servidores estão fisicamente — a lei do lado do servidor pode se aplicar mesmo quando a empresa fica em outro lugar. Uma política sem logs numa jurisdição sem retenção obrigatória é uma história coerente. A mesma política sob uma lei de retenção é uma contradição que o provedor deveria explicar — e normalmente não explica.
Como checar uma política por conta própria
Leia a política de privacidade, não a página inicial, e procure nela as quatro categorias pelo nome. Uma política confiável diz o que é coletado, quanto tempo cada item vive e o que acontece quando a conta é apagada. Documentos vagos se escondem atrás de verbos largos: "podemos coletar certas informações técnicas" pode significar qualquer coisa, até log completo de conexão.
A posição da Aurora, em resumo: não mantemos logs de atividade — nenhum registro dos sites que você visita ou do tráfego que envia — e tudo o que armazenamos, do e-mail da conta aos registros de pagamento, está enumerado na política de privacidade, não resumido num slogan.
Frases que deveriam fazer você desacelerar e ler duas vezes:
- "Sem logs" sem definir quais tipos de log estão incluídos
- "Coletamos dados anonimizados" sem descrever a anonimização
- Prazos de retenção ausentes, ou "pelo tempo que for necessário"
- Uma política que nunca menciona respostas a pedidos judiciais
- Nenhuma jurisdição ou razão social nomeada em lugar algum do documento