arrow_back Înapoi la toate articolele

Cum îți protejăm datele personale

Ilustrație reprezentând confidențialitatea datelor și criptarea

Dacă baza noastră de date ar fi furată mâine, de un atacator sau de un angajat rău intenționat, datele comunităților ar fi indescifrabile.

Împotriva cui ne apărăm, de fapt

Promisiunile de securitate nu înseamnă nimic fără un model de amenințare clar. Amenințările reale la adresa datelor unui bloc nu sunt agențiile de spionaj. Sunt o copie furată a bazei de date, un angajat curios cu acces la sistem și un fost locatar care și-a păstrat o portiță de intrare.

Tot ce descriem mai jos este calibrat pentru aceste amenințări.

Plecăm de la premisa că zidul va ceda

Majoritatea platformelor își măsoară securitatea prin grosimea zidurilor. Vorbesc despre firewall-uri, controlul accesului și audituri de perimetru. Sunt lucruri utile, dar se bazează pe speranța că zidul va rezista. Noi presupunem că va ceda.

Arhitectura Pinitto pornește de la o cu totul altă întrebare. Ce se întâmplă după o breșă de securitate reușită? Răspunsul trebuie să fie „nimic util”.

O comunitate, o cheie

Fiecare comunitate de pe Pinitto primește propria cheie de criptare. Fiecare este o insulă izolată. Decriptarea datelor comunității A nu-i spune unui atacator nimic despre comunitatea B.

Și contul tău este o insulă. Când te înregistrezi, primești o cheie a ta, separată de orice comunitate, care protejează adresa de email a contului tău.

Fiecare cheie este ținută sub lacăt și nu poate fi deblocată decât în interiorul unui seif digital securizat.

Criptăm datele, nu doar hard diskul

Criptarea la nivel de disc este standardul de bază în industrie. Protejează datele atunci când serverul este scos din priză. Dar în clipa în care baza de date rulează și este interogată de aplicație, datele devin vizibile.

Pinitto folosește criptare la nivel de câmp de date. Postările de pe forum, paginile de wiki, descrierile resurselor, precum și numele și datele de contact pe care le arăți într-o comunitate sunt stocate individual, ca octeți criptați sub cheia acelei comunități. Adresa de email a contului stă în schimb sub propria ta cheie. Pentru a citi o singură postare, aplicația cere seifului să deblocheze cheia potrivită.

Dacă cineva ne fură baza de date, va obține doar date indescifrabile.

Cum cauți pe întuneric

Dacă totul este criptat, cum poți căuta bormașina unui vecin? Nu poți face o căutare directă pe un text criptat. Asta ar anula scopul criptării.

În schimb, căutăm pe baza hash-urilor. Când scrii ceva, sistemul transformă textul în hash-uri, pe bucăți mici. Când faci o căutare, îți transformă și termenul căutat în hash-uri, în același fel. Baza de date caută potriviri între aceste hash-uri, în timp ce textul original rămâne criptat. Decriptăm doar rezultatele exacte, strict pentru a ți le afișa pe ecran.

Căutarea după email folosește același principiu, dar cu altă cheie. Alături de emailul tău criptat păstrăm un hash generat cu o singură cheie secretă la nivelul întregii platforme. Acel hash permite autentificării să-ți găsească contul și să confirme că ești tu, fără să atingă emailul stocat. Pe acela îl decriptăm separat, la fiecare cerere autentificată și de fiecare dată când îți trimitem un mesaj. Secretul partajat poate doar să compare hash-uri. Nu le poate inversa pentru a afla adresa ta de email și nu poate decripta conținutul vreunei comunități. Nu este o cheie de criptare.

Granițele fizice contează

Toate datele Pinitto sunt procesate și stocate pe servere din Germania.

Am ales această constrângere intenționat. Infrastructura se supune regulilor GDPR ale UE și legilor federale germane pentru protecția datelor. Aplicăm acest standard fiecărui utilizator Pinitto, indiferent unde se află în lume.

Nu transferăm datele comunităților în afara Germaniei și nu le introducem în sisteme externe de analiză (third-party analytics).

A șterge înseamnă a distruge cheia

Când o comunitate este ștearsă, cheia ei este distrusă odată cu ea. Când îți închizi contul, propria ta cheie dispare la fel, iar emailul tău odată cu ea. Odată ce o cheie dispare, tot ce proteja redevine indescifrabil.

Așa funcționează aici și dreptul la ștergerea datelor. Copiile de siguranță (backups) stochează aceleași date indescifrabile și sunt șterse automat după o perioadă anume. Odată ce expiră, ștergerea este definitivă peste tot.

Am putea citi, dar nu o facem

Majoritatea paginilor de confidențialitate sar peste partea asta. Pinitto nu folosește criptare end-to-end. Aplicația trebuie să decripteze conținutul pentru a-ți afișa paginile. Asta înseamnă că și noi, cei care operăm platforma, avem din punct de vedere tehnic această capacitate.

Nu facem analize de date și nu construim profiluri. Pinitto nu face bani din conținutul tău, așa că nu avem niciun interes să îl accesăm.

Ce nu putem preveni

Un ordin judecătoresc valid ne poate obliga să decriptăm date, așa cum poate obliga orice companie care nu folosește criptare end-to-end. Însă ceea ce am putea oferi este strict limitat de cantitatea minimă de date pe care o colectăm.

Un telefon compromis sau deblocat va vedea exact ceea ce vezi și tu.

Ceilalți membri pot face capturi de ecran la ceea ce oricum pot citi. Accesul exclusiv pe bază de invitație menține acest cerc mic și responsabil, dar nu infailibil.

Dacă organizezi o comunitate și gestionezi informații sensibile (nume, adrese, program zilnic, dinamici de familie), nu te baza pe promisiuni de marketing. Bazează-te pe constrângeri tehnice, explicate transparent împreună cu limitele lor.

Acestea sunt ale noastre.