Perguntas frequentes

Como investigar a política de log de uma VPN?

Ao investigar a política de privacidade de uma VPN, busque as três informações a seguir:

  1. Que tipos de dados a VPN armazena?
  2. Os dados armazenados são agregados e anonimizados?
  3. Por quanto tempo esses dados são armazenados?

É melhor evitar uma VPN que tem uma política de privacidade excessivamente curta ou termos ambíguos que não tratem dessas três questões.

A fim de exemplificar, iremos ver o site da NordVPN e compará-lo com a política de privacidade. A NordVPN se vende como uma VPN “sem registros de atividade” no site.

Site da NordVPN

O site da NordVPN afirma que ela não registra logs de atividade.

Mas ao ler a política de privacidade da NordVPN, identificamos que ela armazena alguns dados sensíveis, assim como a maioria das VPNs. Algo importante é que ela específica que a NordVPN armazena seu nome de usuário e a data e hora de conexão do status da sessão mais recente.

Isso seria preocupante se a informação ficasse armazenada por muito tempo. No entanto, a política de privacidade da NordVPN esclarece que os dados são prontamente deletados dentro de 15 minutos após o fim da sessão.

A política de privacidade da NordVPN diz que a VPN armazena seu nome de usuário e data e horário de quando se conectou por 15 minutos após o encerramento da sessão.

A política de privacidade da NordVPN classifica esses dados como necessários para o fornecimento do serviço de VPN.

O usuário VPN médio não deve se preocupar, já que a probabilidade desses dados serem vazados em 15 minutos é extremamente baixa.

No entanto, isso mostra como é tênue a diferença entre o que as VPNs dizem ser zero log e o que realmente registram.

Nesse caso, a NordVPN se classifica como sem logs porque, mesmo coletando alguns dados, eles são deletados após a sessão ser encerrada.

As auditorias externas de log são importantes?

O problema com as políticas de zero log de VPNs é que elas são praticamente impossíveis de serem comprovadas externamente. É por isso que algumas VPNs contratam auditores externos para analisar as políticas de zero log e infraestrutura de servidor.

Em teoria, um terceiro verificando se um servidor mantêm logs impede viés e manipulação nos resultados da auditoria.

Mas as VPNs podem manipular resultados em uma auditoria ao mostrar apenas um servidor especifico que foi “zerado” enquanto o restante está repleto de dados armazenados.

Também não há garantias que um servidor livre de informações sensíveis nas duas semanas de auditoria não irá começar a coletar dados após ela ser finalizada.

Mesmo se uma VPN realizar uma auditoria externa completa, com as principais vulnerabilidades a serem solucionadas, a VPN pode se negar a publicá-la caso os resultados sejam negativos.

Em resumo, uma auditoria externa mostra que a VPN tem um compromisso forte com a transparência e uma política de log privada. Mas não garante que a rede completa de servidores está completamente livre de informações sigilosas.

O que são servidores VPN sem disco?

Quando você se conecta a um servidor VPN físico, os dados transmitidos serão armazenados em discos rígidos físicos até que sejam apagados manualmente.

Caso os servidores sejam apreendidos por autoridades policias ou hackeados, e os dados não tiverem sido apagados, eles poderão ser acessados.

Para impedir essa vulnerabilidade, algumas VPNs usam servidores sem disco que apagam dados automaticamente de forma regular ou quando um servidor é apreendido.

RAM (ou memória de acesso aleatório) é um tipo de memória computacional de curto prazo que precisa de uma constante fonte de energia para manter as informações.

Caso o servidor seja desligado ou reinicializado, ele deleta instantaneamente as informações armazenadas dentro.

Uma rede sem disco é muito mais privada do que uma rede de servidores de disco rígido.

No entanto, é muito raro entre as VPNs. Apenas algumas têm os recursos necessários para implementar essa infraestrutura avançada de servidor.

Serviços de chat ao vivo e processadores de pagamento coletam dados?

VPNs podem usar provedores de serviço ao cliente (como o Zendesk) e empresas de processamento de pagamentos (como Stripe ou PayPal) que podem coletar seus dados.

Serviços de chat ao vivo em especial podem registrar seu endereço IP, e-mail e informações de dispositivo durante a conversa.

VPNs de respeito irão tratar disso em suas política de privacidade, mas isso nem sempre é fácil de achar.

Uma empresa de pagamento que lida com pagamentos online de assinatura também pode ter acesso a seu nome completo, endereço e outras informações de faturamento.

Isso não é necessariamente ruim, já que muitas instituições financeiras que processam essas transações são regulamentadas por autoridades financeiras nacionais.

Também é necessário que essas empresas peguem essas informações caso você queira solicitar um reembolso ao fim de um período de garantia de reembolso.

Siga os passos a seguir para manter o anonimato com terceiros vinculados à sua VPN:

  1. Faça o cadastro com um nome falso e endereço de e-mail descartável.
  2. Use um método de pagamento anônimo, como cartões-presente, cartões de crédito virtuais, criptomoeadas ou dinheiro.
  3. Contate o atendimento ao cliente usando somente uma chave PGP ou um e-mail descartável caso tenha perguntas.