Guia StageVPN

Os registros de conexão VPN são mantidos por 93 dias: Política de log do StageVPN lida em texto completo

De acordo com o Artigo 41 do Decreto de Execução da Lei de Proteção de Segredos de Comunicações, o StageVPN exclui automaticamente os registros de acesso após mantê-los por 93 dias e não registra o conteúdo da comunicação. Explica como ler o texto original da lei, itens arquivados, processo de exclusão, procedimentos para fornecimento a agências de investigação e registra anúncios de políticas.

Equipe StageVPN22 minutos de leitura

Ilustração 3D expressando confiança mostrando cartões de registro bem organizados dentro de uma caixa de vidro transparente

histórico de acessoRefere-se a registros de log da Internet e dados de rastreamento de acesso armazenados pela StageVPN de acordo com as leis relevantes, como a Lei de Proteção de Segredos de Comunicações do Irã, e não inclui o conteúdo das comunicações.

StageVPN exclui automaticamente registros de conexão (tempo de conexão, IP de conexão, IP/porta de destino, etc.) por 93 dias a partir da data de criação e não registra conteúdo de comunicação, como páginas visitadas ou mensagens. Isso ocorre porque é uma obrigação legal para as operadoras de telecomunicações coreanas, e a StageVPN decidiu divulgar primeiro os itens, o período e os procedimentos de fornecimento, em vez de deixar esse fato em letras pequenas. Este artigo cita o texto original da lei e explica o que resta e o que não resta, quando os registos são apagados, quem pode recebê-los e através de que procedimentos (a partir de setembro de 2026).

93 dias
Período de armazenamento do registro de conexão StageVPN (a partir da data de criação, excluído automaticamente a partir de então)
3 meses ou mais
Período mínimo legal de armazenamento de registros de internet e dados de rastreamento de acesso (Decreto de Execução Artigo 41, Parágrafo 2)
92 dias
O maior número de dias em um mês civil (por exemplo, 1º de julho a 30 de setembro)
7 anos
Se os dados forem fornecidos, o prazo para manter o livro de provisão e o formulário de solicitação (Artigo 13, Parágrafo 7 da Lei de Proteção de Segredos de Comunicações)
Somente os registros de acesso exigidos pela Lei de Proteção de Segredos de Comunicações são mantidos.
Somente os registros de acesso exigidos pela Lei de Proteção de Segredos de Comunicações são mantidos.

O que manter: o que fica e o que não fica?

O que resta é o tempo de conexão e as informações de endereço, e o que não resta é o conteúdo da comunicação. O aplicativo StageVPN e o StageVPN para Chrome funcionam de maneira diferente e possuem itens ligeiramente diferentes. Em ambos os métodos, o servidor coleta registros a cada minuto e os envia para o banco de dados StageVPN por meio de comunicação criptografada (HTTPS). As duas tabelas abaixo são Acesse o aviso de armazenamento de registros Os artigos 2 e 3 são traduzidos literalmente.

Tabela 2. Registros mantidos pelo aplicativo StageVPN (iOS, Android, desktop) (Aviso de retenção de registro de acesso, Artigo 2)
registroitemPeríodo de armazenamento
Histórico de conexão externaHora de início da conexão, endereço IP do túnel (endereço interno atribuído ao dispositivo), protocolo (TCP·UDP·ICMP), endereço IP e porta de destino, porta de partida, servidor gravado93 dias
Registro de localização de conexãoEndereço IP e porta (endpoint WireGuard) conectado ao servidor VPN, conta (e-mail), chave pública, IP do túnel, servidor e horário de confirmação. Gravado apenas quando o endereço de acesso muda93 dias
histórico da sessãoConta, servidor, IP do túnel, horário de início/término da sessão, quantidade de dados enviados/recebidos. Usado para determinar a qual conta o IP do túnel está atribuídoAté a retirada da adesão (mínimo 93 dias a partir da data de criação para peças necessárias para comparação)

O domínio de destino (nome do host) não está incluído no histórico do aplicativo. As pesquisas de DNS também são processadas dentro do túnel VPN, mas não há registro de quais domínios foram pesquisados. O problema com o vazamento de DNS do túnel é Vazamento de DNS e vazamento de WebRTCIsso foi explicado separadamente.

Tabela 3. Registros mantidos pelo StageVPN para Chrome (Aviso de Retenção de Registro de Acesso, Artigo 3)
registroitemPeríodo de armazenamento
Histórico de conexão proxyHora de início da conexão, identificador da conta, identificador da sessão proxy, endereço IP da conexão, nome do host e porta de destino, endereço IP de destino, número de bytes enviados e recebidos, duração da conexão, servidor gravado.93 dias
Histórico da sessão proxyConta, servidor, horário de início/término da sessão, endereço IP da conexão que iniciou a sessão93 dias

StageVPN para Chrome envia comunicação do navegador para um proxy HTTPS, portanto, registra o nome do host de destino necessário para a conexão (por exemplo, www.example.com), mas não registra caminhos de página, termos de pesquisa, strings de consulta ou conteúdo da página. Também não descriptografa conteúdo criptografado em sites HTTPS. A diferença no escopo de proteção entre os dois métodos é VPN de navegador versus VPN de aplicativoConsulte .

Não armazenamos de forma alguma as seguintes informações (Artigo 4 do Aviso de Retenção de Registros de Acesso):

  • Conteúdo da comunicação trocada: conteúdo da página web, texto de e-mail/mensagem, áudio/vídeo, arquivos
  • Caminho do URL, termo de pesquisa, string de consulta, valor do formulário inserido e valor do cookie
  • Lista de nomes de domínio (pesquisas de DNS) e domínios visitados pesquisados ​​no aplicativo StageVPN
  • Conteúdo descriptografado de comunicações HTTPS (não intercepta nem descriptografa comunicações criptografadas)
  • Informações de localização precisas, como o GPS do seu dispositivo
Tabela 4. Exemplos de como o mesmo comportamento é registrado
AçãoHistórico do aplicativo StageVPNStageVPN para histórico do ChromeO que permanece em lugar nenhum
Leia artigos de sites de notíciasHora, IP/porta de destino (por exemplo, 443), protocoloHora, nome do host/porta, IP de destino, número de bytesEndereço e conteúdo do artigo lido
Pesquise no portalHora, IP/porta de destinoHora, nome de host/porta do portalTermos de pesquisa e resultados de pesquisa
Envie fotos via aplicativo messengerHora, IP/porta do servidor de mensagensSem registro (lida apenas com as comunicações do navegador)Contatos, mensagens, fotos
Login do Internet BankingHora, IP/porta do servidor do bancoHora, nome do host/porta do bancoID, senha, histórico de transações

Além dos registros de acesso, existem vários outros registros para prevenir o uso fraudulento e garantir a segurança. Os registros de emissão e liberação de chave VPN são excluídos automaticamente após 90 dias, os registros de auditoria de alteração de configuração de serviço são excluídos automaticamente após 180 dias e os registros de solicitação de API (logs do servidor) são excluídos automaticamente após 30 dias. O período de cada item é política de Privacidade Está tudo escrito no Artigo 3.

O processo pelo qual os registros são criados e apagados
O processo pelo qual os registros são criados e apagados

Data Life: Como os registros são criados e quando são excluídos?

Os registros de acesso são criados no servidor no momento da conexão e transferidos para o banco de dados a cada minuto, sendo excluídos pela função de expiração automática do banco de dados 93 dias a partir da data de criação. Em vez de um ser humano determinar o cronograma de exclusão, cada registro é apagado automaticamente em um prazo de expiração definido, portanto, o StageVPN não pode mantê-lo arbitrariamente por mais tempo.

  1. 0 diasCrie conexões e registros

    O servidor VPN ou servidor proxy registra as informações de hora e endereço de novas conexões. O conteúdo das suas comunicações não está sujeito a gravação desde o início.

  2. Unidade de 1 minutotransferir para banco de dados

    O servidor reúne os registros e os envia por HTTPS. Os registros que não podem ser enviados devido a problemas de rede são armazenados temporariamente no servidor até que a retransmissão seja bem-sucedida e excluídos após a transmissão.

  3. 1 a 93 diascustódia

    Somente o número mínimo de pessoas absolutamente necessárias para o trabalho pode acessá-lo, e os detalhes de acesso são gerenciados. Ele é usado apenas para responder a solicitações de acordo com as leis e para confirmar denúncias de abuso, e não é usado para publicidade, análise de tendências ou vendas.

  4. 93 dias se passaramexclusão automática

    Os registros desatualizados são automaticamente excluídos do banco de dados.

  5. Ciclo de backupExcluir backup

    As informações restantes no backup também são excluídas de acordo com o ciclo de armazenamento do backup (artigo 5º da Política de Tratamento de Informações Pessoais).

Figura 1. Da criação à exclusão dos registros de acesso

A exceção é o histórico de sessões do aplicativo. Os registros das sessões são mantidos até a retirada da adesão, pois são históricos de uso necessários para a prestação do serviço. No entanto, as partes necessárias para comparação com os registros de acesso permanecem mesmo após a retirada até 93 dias após a data de criação. Mesmo em caso de desistência do membro, os registros de acesso já criados serão excluídos após 93 dias devido a obrigações legais de armazenamento, e serão separados das demais informações e armazenados apenas para os fins previstos em lei.

Direitos do usuário: Posso visualizar ou excluir meus registros?

Você pode solicitar a visualização, mas a exclusão durante o período de armazenamento não será solicitada. Depois de verificar sua identidade, os membros podem solicitar se seus registros de acesso estão sendo mantidos e visualizar seu conteúdo. No entanto, a visualização pode ser restrita de acordo com o Artigo 35, Parágrafo 4 da Lei de Proteção de Informações Pessoais e, neste caso, a StageVPN irá notificá-lo sobre o motivo.

Os registos de acesso durante o período de retenção não podem ser eliminados antes do final do período, mesmo que a eliminação seja solicitada devido a obrigações legais de armazenamento, e são automaticamente eliminados após 93 dias. Consultas e solicitações podem ser enviadas ao Gerente de Proteção de Informações Pessoais (privacy@stagevpn.com) ou à Central do Cliente (support@stagevpn.com). Se não estiver satisfeito com o tratamento do StageVPN, você pode solicitar consulta ou mediação de disputas ao Comitê de Mediação de Disputas de Informações Pessoais (1833-6972, sem código de área) ou ao Centro de Relatórios de Violação de Informações Pessoais da Agência de Internet e Segurança da Coreia (118, sem código de área). A diferença entre retirada de adesão e cancelamento de assinatura Informações do plano StageVPNIsto é explicado em .

Procedimento de disponibilização: Quem pode receber registos de acesso e através de que procedimentos?

Os registros de acesso serão fornecidos somente mediante solicitação por escrito que atenda aos requisitos e procedimentos estabelecidos em lei, inclusive autorização judicial, e na medida mínima necessária no âmbito da solicitação. Não é fornecido automaticamente mediante solicitação, e o StageVPN solicitará complementação ou se recusará a fornecer quaisquer solicitações que sejam insuficientes ou excessivamente amplas. O procedimento de solicitação de investigação criminal é determinado pelo Artigo 13 da Lei de Proteção dos Segredos das Comunicações.

"③ Ao solicitar o fornecimento de dados de confirmação de comunicação nos termos dos parágrafos 1 e 2, a permissão deve ser obtida do tribunal distrital competente (incluindo tribunais militares; doravante o mesmo se aplica) ou apoio por escrito registrando o motivo do pedido, a relação com o assinante relevante e o escopo dos dados necessários. No entanto, se houver razões urgentes pelas quais a permissão ou apoio do tribunal distrital competente não possa ser obtida, o pedido de fornecimento de dados de confirmação de comunicação deve ser recebido sem demora e enviado ao operador de negócios de telecomunicações. ④ Parágrafo 3 Se os dados de confirmação da comunicação tiverem sido fornecidos por motivos urgentes de acordo com a cláusula, mas a permissão não tiver sido obtida do tribunal local ou de apoio, os dados de confirmação da comunicação fornecidos deverão ser destruídos sem demora.”

Artigo 13 da Lei de Proteção de Segredos de Comunicação (Procedimentos para Fornecimento de Dados de Confirmação de Comunicação para Investigação Criminal) Parágrafos 3 e 4 - Centro Nacional de Informações Jurídicas

O artigo 13.º, n.º 1, especifica que quem pode fazer o pedido é um procurador ou agente da polícia judiciária, e o n.º 3 estipula que a autorização do tribunal deve ser obtida por escrito, indicando o motivo do pedido, a sua relevância para o assinante e o âmbito dos dados. Em caso de emergência, você deve solicitar primeiro e obter permissão sem demora. Se a permissão não for obtida, os materiais recebidos deverão ser destruídos. A obrigação de registro após provisão está prevista no § 7º do mesmo artigo.

“⑦ Quando um operador de empresa de telecomunicações fornece dados de verificação de comunicação a um procurador, agente da polícia judiciária ou chefe de uma agência de inteligência e investigação, deve reportar o estado do fornecimento de dados ao Ministro da Ciência, TIC e Planeamento Futuro duas vezes por ano, e manter um registo contendo assuntos necessários, tais como o fornecimento dos dados de verificação de comunicação, e dados relacionados, tais como um pedido de fornecimento de dados de verificação de comunicação, durante 7 anos a partir da data de fornecimento dos dados de verificação de comunicação.”

Artigo 13, Parágrafo 7 da Lei de Proteção de Segredos de Comunicações — Centro Nacional de Informações Jurídicas

A agência investigativa que recebeu os dados deverá notificar o interessado. O prazo de notificação é determinado pelo Artigo 13-3 para cada resultado do processamento de caso.

“① Um promotor ou policial judiciário deve, em relação a um caso para o qual dados de verificação de comunicação tenham sido fornecidos nos termos do Artigo 13, notificar a parte sujeita ao fornecimento de dados de verificação de comunicação por escrito sobre o fato de que os dados de verificação de comunicação foram fornecidos, a agência que solicita o fornecimento, o período, etc. (excluindo decisões) ou no caso de decisão de não registrar o processo: No prazo de 30 dias a contar da data dessa decisão (…) 3. Se estiver em curso uma investigação: No prazo de 30 dias a contar da data de recepção dos dados de confirmação da comunicação (3 anos no caso de crime abrangido por qualquer alínea do artigo 6.º, n.º 8).

Artigo 13-3 da Lei de Proteção de Segredos de Comunicação (Aviso de Fornecimento de Dados de Confirmação de Comunicação para Investigação Criminal) Parágrafo 1 - Centro Nacional de Informações Jurídicas

O n.º 2 do mesmo artigo estipula que a notificação pode ser adiada se existir risco para a segurança nacional, ameaças à vida ou ao corpo das pessoas envolvidas no caso, risco de destruição de provas ou fuga, ou violação da honra ou da privacidade, e o n.º 4 estipula que a notificação deve ser feita no prazo de 30 dias a contar da data da resolução da causa. Os pedidos de segurança nacional seguem procedimentos separados estabelecidos no Artigo 13-4 da mesma Lei. Traduzindo essas disposições para a ordem de processamento real do StageVPN, fica o seguinte:

  1. Solicitação da agência investigativaProcuradores, agentes da polícia judiciária, etc. elaboram um documento indicando o motivo do pedido, a sua relação com o assinante e o âmbito dos dados requeridos.
  2. permissão judicialPermissão do tribunal local ou sucursal competente (se urgente, a permissão será dada sem demora após solicitação; se não for recebida, os dados serão destruídos)
  3. Revisão do StageVPNIdentifique os requisitos, o período alvo e o escopo das solicitações e licenças. Se insuficiente, solicitar complementação ou recusar
  4. Faixa mínima fornecidaForneça apenas o mínimo necessário dentro do escopo da solicitação
  5. Registros e NotificaçõesFornecido pelo capitão há 7 anos, reportado duas vezes por ano. A agência investigativa notifica as partes por escrito
Figura 2. Procedimento para fornecer dados de confirmação de comunicação para investigação criminal (Resumo do Artigo 13, Artigo 13-3 da Lei de Proteção de Segredos de Comunicações)

Existem também logs de acesso e outros tipos de solicitações. O Artigo 83 da Lei de Negócios de Telecomunicações estipula solicitações de fornecimento de informações de assinantes, como nome do usuário, ID e data de assinatura, e com a revisão em dezembro de 2023, o nome foi alterado de “dados de comunicação” para “informações do usuário de comunicação”.

“③ Um operador de empresa de telecomunicações pode atender a uma solicitação de um tribunal, promotor ou chefe de um escritório de investigação (…), ou chefe de uma agência de inteligência e investigação para visualizar ou enviar (doravante denominado 'fornecimento de informações do usuário de comunicação') os seguintes dados (doravante denominados 'informações do usuário de comunicação') para fins de julgamento, investigação (…), execução de sentença ou coleta de informações para evitar danos à segurança nacional: 1. Nome do usuário 2. Registro de residente do usuário número 3. Endereço do usuário 4. Número de telefone do usuário 5. ID do usuário (…) 6. Data de assinatura do usuário ou data de término ④ Os pedidos de fornecimento de informações do usuário de comunicação nos termos do parágrafo 3 devem ser feitos por escrito (doravante denominado 'solicitação de fornecimento de informações') indicando o motivo da solicitação, o relacionamento com o usuário relevante e o escopo das informações de usuário de comunicação necessárias.

Artigo 83 (Proteção de Segredos de Comunicações) Parágrafos 3 e 4 da Lei de Negócios de Telecomunicações, texto revisado em 29 de dezembro de 2023 — Centro Nacional de Informações Jurídicas

A redação do Artigo 83, Parágrafo 3 é “pode seguir”. Por outras palavras, o fornecimento de informações do utilizador de comunicação é uma área onde intervém o julgamento do operador empresarial, ao contrário dos dados de confirmação de comunicação que requerem autorização judicial, e a StageVPN analisa a legalidade e necessidade do pedido e responde apenas na medida mínima necessária. A organização que recebeu os dados deve notificar a parte no prazo de 30 dias, de acordo com o artigo 83-2 da mesma lei, e o StageVPN não coleta números de registro de residentes, portanto os dados nº 2 não existem desde o início.

Tabela 5. Base para cada tipo de solicitação e resposta do StageVPN
tipo de solicitaçãobase jurídicaInformação alvoResposta do StageVPN
Fornecimento de dados de confirmação de comunicaçãoArtigo 13 da Lei de Proteção de Segredos de Comunicações, etc.Histórico de conexão (hora, IP de conexão, IP/porta de destino, nome de host do Chrome)Escopo mínimo disponível apenas em solicitações por escrito com permissão judicial (incluindo permissão pós-liberação em casos de emergência)
Fornecimento de informações do usuário de comunicação (antigo nome ‘dados de comunicação’)Artigo 83.º da Lei das Empresas de TelecomunicaçõesInformações do assinante, como nome de usuário, ID, data de assinatura e data de cancelamentoRevise a legitimidade e a necessidade da solicitação e responda apenas na medida mínima necessária
Pedido de segurança nacionalArtigo 13-4 da Lei de Proteção de Segredos de ComunicaçõesDados de confirmação de comunicaçãoResponder apenas quando procedimentos separados prescritos por lei estiverem em vigor
Solicitações de governos e organizações estrangeirasLeis e regulamentos coreanos, como assistência jurídica criminal internacional, etc.Diferente para cada solicitaçãoResponda apenas se os procedimentos estipulados pelas leis coreanas forem seguidos.

Mesmo os administradores de VPNs corporativas não conseguem ver esses registros de acesso legais. O que é fornecido ao administrador é o tempo da sessão de qualificação da empresa, tempo de uso, quantidade de dados, nome/país do servidor e até mesmo o IP dedicado utilizado. Guia de introdução à VPN de IP fixo empresarialEstava coberto de.

Procedimentos ao abrigo do Artigo 13 da Lei de Proteção dos Segredos das Comunicações
Procedimentos ao abrigo do Artigo 13 da Lei de Proteção dos Segredos das Comunicações

Como ler anúncios sem registro

Você deve primeiro verificar o que significa a frase “não deixar registros” para não deixar para trás. Isso ocorre porque o significado varia muito dependendo se significa não deixar nenhum conteúdo de comunicação ou não deixar nenhum metadado, como tempo de conexão e endereço. Os operadores VPN estão tecnicamente em condições de ver múltiplas camadas de informação, e quais camadas devem deixar para trás dependem das leis do país que o operador segue.

  1. Informações de conta/pagamentoE-mail de inscrição, status da assinatura, histórico de pagamentos
  2. Metadados de conexãoIP de conexão, tempo de conexão, quantidade de dados
  3. Informações de destinoIP/porta de destino, nome do host
  4. Consultas DNSDomínio visualizado
  5. Conteúdo da comunicaçãoSe for HTTPS, está criptografado e não pode ser visualizado sem descriptografia.
Figura 3. Camadas de informação tecnicamente acessíveis aos operadores VPN.
Tabela 6. Se o StageVPN retém cada camada de informações.
camada de informaçãoSe deve armazenar StageVPNPeríodo/Condições
Informações de conta/pagamentocustódiaA conta dura até o cancelamento e os registros de transações duram 5 anos. O número do cartão não está armazenado
Metadados de conexãocustódiaIP de acesso 93 dias, registros de sessões do app até saque (mínimo 93 dias)
Informações de destinocustódiaIP/porta de destino 93 dias. O nome do host é StageVPN apenas para Chrome
Consultas DNSNão mantidoO aplicativo StageVPN não registra domínios visualizados
Conteúdo da comunicaçãoNão mantidoNão intercepte ou descriptografe comunicações criptografadas

Ao comparar as políticas de registro dos serviços VPN, verifique se os itens abaixo estão listados em sua documentação: Nenhuma das perguntas pode ser respondida com uma palavra: ‘sem registros’.

  • Existe uma lista de quais itens manter e quais não manter? Diz hora, IP, destino, DNS e conteúdo separadamente, em vez de apenas uma única linha dizendo “sem registros”?
  • O período de retenção e o método de exclusão estão escritos em números? Se houver apenas uma expressão aberta como “enquanto for necessário”, o período de tempo não será definido.
  • Divulga em que país o operador está localizado e a que leis se aplica? Como as operadoras de telecomunicações coreanas são obrigadas a manter registros de conexão, você deve suspeitar de anúncios “sem registro” das operadoras coreanas.
  • Você divulga quais procedimentos são usados ​​para responder às solicitações das agências de investigação? Os critérios para solicitar permissão judicial, revisão do escopo e negação estão declarados?
  • Especifica que os registros não serão usados ​​para fins publicitários, de análise comportamental ou de vendas?
  • Existe uma janela para os usuários visualizarem ou consultarem seus registros?

Por outro lado, dizer que os registos de acesso são mantidos não significa que o conteúdo das comunicações também seja examinado. A razão pela qual a StageVPN divulga todos os itens, prazos e procedimentos de entrega é porque acreditamos que o ponto de partida da confiança é que os usuários saibam exatamente o que podem ou não esperar. A política publicada torna-se o padrão que a operadora deve seguir e os usuários podem fazer perguntas com base nesse padrão. O escopo e as limitações de uma VPN são O que as VPNs impedem e não podem impedir, a estrutura geral da segurança do serviço é Informações de segurançaEu organizei em .

material de referência

  1. Lei de Proteção Secreta de Comunicações — Artigo 2, parágrafo 11 (Definição de dados de confirmação de comunicação), Artigo 13 (Procedimento de fornecimento e permissão judicial), Artigo 13-3 (Notificação), Artigo 13-4 (Disposições para segurança nacional), Artigo 15-2 (Obrigação de cooperação do operador de empresas de telecomunicações) (Centro Nacional de Informação sobre Legislação)
  2. Decreto de Aplicação da Lei de Proteção dos Segredos das Comunicações — Artigo 41, parágrafo 2 (Período de conservação por tipo de dados de confirmação de comunicação) (Centro Nacional de Informação Legislativa)
  3. Lei de Negócios de Telecomunicações — Artigo 83 (Proteção de segredos de comunicação, fornecimento de informações de comunicação ao usuário), Artigo 83-2 (Notificação de fornecimento) (Centro Nacional de Informação Legislativa)
  4. Lei de Proteção de Informações Pessoais — Artigo 35.º (Visualização de informações pessoais) e motivos de restrição de visualização (Centro Nacional de Informação sobre Legislação)
  5. Comitê de Proteção de Informações Pessoais — Política de proteção de informações pessoais e informações sobre direitos do titular da informação (Comitê de Proteção de Informações Pessoais)
  6. Comitê de Mediação de Disputas de Informações Pessoais — Pedido de mediação de litígios relacionados com informações pessoais (Comité de Mediação de Disputas de Informações Pessoais)
  7. Centro de denúncia de violação de informações pessoais — Relatório e consulta de violação de informações pessoais (118 sem código de área) (Korea Internet & Security Agency)
  • #Registro de acesso
  • #Lei de Proteção de Segredos de Comunicação
  • #Registros VPN
  • #informações pessoais
  • #transparência