Często zadawane pytania

Jak mogę sprawdzić politykę przechowywania logów usługi VPN?

Analizując politykę prywatności usługi VPN, zwróć szczególną uwagę na następujące kwestie:

  1. Jakie dane przechowuje VPN?
  2. Czy są one agregowane i anonimizowane?
  3. Jak długo są przechowywane?

Najlepiej trzymać się z daleka od VPN-ów, które mają bardzo krótkie polityki prywatności albo używają ogólnikowych sformułowań omijających powyższe kwestie.

Dla przykładu sprawdźmy stronę www NordVPN i porównajmy ją do jej polityki prywatności. NordVPN reklamuje się jako usługa VPN bez logów na swojej stronie internetowej.

Strona internetowa NordVPN

Strona internetowa NordVPN informuje, że jest to usługa VPN no-logs.

Lektura polityki prywatności pokazuje jednak coś więcej. Jak większość VPN-ów NordVPN zapisuje pewne poufne dane, w tym Twoją nazwę użytkownika oraz sygnaturę czasu statusu ostatniej sesji.

Brzmiałoby to niepokojąco, gdyby dane były przechowywane dłużej. Polityka prywatności NordVPN wyjaśnia jednak, że informacje te są automatycznie usuwane w ciągu 15 minut po zakończeniu sesji.

Polityka prywatności NordVPN informująca, że usługa przechowuje Twoją nazwę użytkownika oraz znaczniki czasu zalogowania przez 15 minut po zakończeniu sesji

Polityka prywatności NordVPN klasyfikuje te dane jako konieczne w celu świadczenia usługi.

Dla przeciętnego użytkownika VPN-a nie jest to powód do paniki. Ryzyko, że dane wyciekną w tak krótkim czasie, jest skrajnie niskie.

Nasz przykład dobrze pokazuje jednak subtelną granicę między tym, co usługodawcy nazywają VPN-em bez logów, a tym, jakie dane faktycznie są zapisywane.

W praktyce więc NordVPN to VPN bez logów, ponieważ mimo że zapisuje pewne dane, usuwa je po zakończeniu sesji.

Czy niezależne audyty przechowywania logów są ważne?

Problem z politykami prywatności VPN-ów bez logów polega na tym, że z zewnątrz są praktycznie niemożliwe do zweryfikowania. Właśnie dlatego niektóre usługi VPN zlecają niezależnym firmom audyt swojej polityki braku logów oraz infrastruktury serwerów.

W teorii audyt przeprowadzony przez podmiot trzeci powinien wyeliminować ryzyko stronniczości i manipulacji wynikami.

W praktyce jednak VPN może wpłynąć na wynik audytu, udostępniając do kontroli konkretny serwer, z którego wcześniej usunięto wszystkie dane, podczas gdy pozostałe wciąż je przechowują.

Nie ma też gwarancji, że serwer, na którym nie ma poufnych danych podczas dwutygodniowego audytu, nie zacznie ich gromadzić tuż po jego zakończeniu.

Co więcej, nawet jeśli audyt zewnętrzny wykaże poważne luki w zabezpieczeniach wymagające natychmiastowej naprawy, VPN może odmówić opublikowania wyników, jeżeli okażą się dla niego niekorzystne.

Krótko mówiąc, audyt zewnętrzny pokazuje przywiązanie VPN-u do przejrzystości i prywatności, ale nie gwarantuje, że cała sieć serwerów jest faktycznie wolna od poufnych danych.

Czym są bezdyskowe serwery VPN?

Kiedy łączysz się z fizycznym serwerem VPN, transmitowane dane są przechowywane na fizycznych dyskach twardych do czasu ich ręcznego usunięcia.

Jeśli taki serwer wpadnie w ręce organów ścigania lub hakerów, a dane nie zostały wcześniej skasowane, będą oni mieli dostęp do wszystkiego, co jest tam zapisane.

Aby temu zapobiec, część sieci VPN stosuje serwery bezdyskowe, które automatycznie usuwają dane w regularnych odstępach czasu albo w chwili przejęcia serwera.

Działają one w oparciu o RAM (ang. Random Access Memory), czyli krótkoterminową pamięć, która wymaga stałego dostępu do źródła prądu, aby nie utracić przechowywanych informacji.

Jeśli serwer zostanie wyłączony lub zresetowany, zapisana na nim zawartość zostanie natychmiast usunięta.

Sieci bezdyskowe oferują znacznie wyższy poziom prywatności niż tradycyjne serwery oparte na dyskach twardych.

Są one jednak rzadkością pośród VPN-ów. Tylko nieliczni usługodawcy mają zasoby, by wdrożyć tak zaawansowaną infrastrukturę.

Czy usługi czatu na żywo i operatorzy płatności gromadzą dane?

Usługi VPN mogą korzystać z rozwiązań firm zewnętrznych (jak Zendesk), a także operatorów płatności (jak Stripe lub PayPal), którzy będą gromadzić pewne dane na Twój temat.

Zwłaszcza usługi czatu na żywo mogą rejestrować podczas rozmowy Twój adres IP, adres e-mail oraz dane urządzenia.

Renomowane sieci VPN zwykle ujawniają to w swoich politykach prywatności, jednak nie zawsze jest to wyłożone czarno na białym i bywa ukryte w gąszczu paragrafów.

Operator płatności obsługujący subskrypcje może też mieć dostęp do Twojego imienia i nazwiska, adresu oraz innych danych rozliczeniowych.

Samo w sobie nie jest to nic złego. Większość instytucji finansowych przetwarzających transakcje podlega regulacjom krajowych organów finansowych.

Co więcej, firmy muszą mieć dostęp do tych informacji choćby na potrzeby rozliczeń czy zwrotu środków po zakończeniu okresu próbnego.

Postępuj zgodnie z poniższymi krokami, aby ograniczyć ilość danych przekazywanych firmom współpracującym z Twoją siecią VPN:

  1. Zarejestruj konto na fikcyjne imię i użyj jednorazowego adresu e-mail.
  2. Skorzystaj z anonimowej metody płatności jak karta podarunkowa, wirtualna karta kredytowa, kryptowaluty lub gotówka.
  3. Jeśli masz pytania, kontaktuj się z działem obsługi wyłącznie za pośrednictwem klucza PGP lub jednorazowego adresu e-mail.