На этой странице
Настоящие Правила предназначены для правоохранительных и других государственных органов, запрашивающих данные у OffshoreServ. В них объясняется, что мы можем и чего не можем предоставить, каким должен быть действительный запрос и как мы действуем в экстренных случаях, при сохранении данных и при уведомлении клиентов. Они составлены в целях прозрачности; клиенты тоже могут с ними ознакомиться.
1. Что мы можем и чего не можем предоставить
OffshoreServ построен так, чтобы хранить минимум данных, поэтому по большинству запросов в принципе можно получить лишь небольшой объём сведений.
Что мы можем хранить по аккаунту:
- адрес электронной почты аккаунта (он может быть приватным или одноразовым);
- идентификаторы и хеши платёжных транзакций, а также журнал операций по балансу аккаунта;
- сеансы и журнал безопасности, в которых фиксируются браузер и страна, но никогда — IP-адрес; а также
- данные об услугах: тарифы, назначенные IP-адреса и продления.
Чего у нас нет:
- Никаких логов трафика. Мы не записываем в логи и не анализируем трафик клиентских серверов, не применяем глубокий анализ пакетов и не фиксируем, что сервер отправляет или получает.
- Никакого доступа к содержимому работающих серверов. Клиентские серверы находятся под контролем клиента; у нас нет их ключей, и мы в них не заглядываем.
- Никаких документов, удостоверяющих личность. Мы не проводим KYC, поэтому у нас нет ни имени, ни адреса, ни телефона, ни документов, которые можно было бы раскрыть.
- Никаких IP-адресов в привязке к аккаунтам. При входе фиксируются только браузер и страна.
2. Каким должен быть действительный запрос
Чтобы запрос мог быть исполнен, он должен:
- поступить через суд или орган, компетентный в юрисдикции, где находится сервер (Исландия, Швейцария, Молдова, Румыния, Нидерланды, Болгария или Малайзия);
- точно идентифицировать аккаунт или услугу (адрес электронной почты, идентификатор услуги или IP-адрес с указанием соответствующего периода времени);
- указывать правовое основание и конкретно определять, какие данные запрашиваются; а также
- быть надлежащим образом оформлен и вручён компании-оператору, указанной в наших Условиях обслуживания.
Иностранные органы. Органу за пределами страны, где находится сервер, следует действовать через соответствующий канал взаимной правовой помощи, чтобы запрос прошёл проверку по праву локации, где работает сервер. Предписания из юрисдикций, не обладающих полномочиями в отношении этой локации, для нас не обязательны, а запрос на основании неприменимого закона, например американское уведомление DMCA, не исполняется. См. нашу Политику в отношении DMCA и жалоб.
Мы проверяем каждый запрос на действительность и объём и отвечаем лишь в той мере, в какой этого требует закон. Чрезмерно широкие запросы сужаются или оспариваются. Кроме того, прежде чем действовать, мы убеждаемся в подлинности запроса, поэтому направляйте его по официальным каналам и указывайте должностное лицо, выдавшее запрос; мы вправе отказаться исполнять запрос, подлинность которого не можем подтвердить.
3. Экстренные запросы
При непосредственной угрозе жизни или сообщении о материалах сексуального насилия над детьми мы действуем немедленно. В действительно экстренной ситуации мы можем ответить на запрос компетентного органа, не дожидаясь обычной процедуры, а также можем по собственной инициативе удалить такие материалы (CSAM) и сообщить о них в компетентные органы. Экстренные запросы должны иметь чёткую пометку об экстренности, описание угрозы и указание соответствующих временных рамок.
4. Запросы на сохранение данных
Компетентный орган может попросить нас сохранить тот ограниченный объём записей, который у нас уже есть по конкретному аккаунту, пока он получает надлежащее предписание о раскрытии. Мы выполняем действительные запросы на сохранение данных в течение разумного срока. Сохранение фиксирует существующие данные: оно не создаёт новых данных и само по себе не является предписанием о раскрытии. В ряде наших локаций действуют специальные режимы сохранения данных, например Закон Молдовы № 20/2009 о киберпреступности.
5. Уведомление клиента
Мы считаем, что клиенты должны знать, когда запрашиваются их данные. Мы уведомляем затронутого клиента о запросе в его личном кабинете, если только закон не запрещает нам это делать, например в силу судебного запрета на разглашение или если уведомление помешало бы правомерным действиям в экстренной ситуации. Если уведомление лишь отсрочено, мы информируем клиента после снятия ограничения. Уведомление даёт клиенту возможность ответить на запрос или оспорить его с помощью собственного юридического представителя.
6. Как запросы отражаются в отчёте о прозрачности
Количество полученных запросов правоохранительных и других государственных органов с разбивкой по категориям и результатам мы публикуем в нашем отчёте о прозрачности, который выходит ежеквартально в течение 15 дней после окончания квартала и не содержит данных клиентов. Категории секретных запросов, которые сам отчёт о прозрачности раскрыть не может, охватывает наша «канарейка» (warrant canary).
7. Как направить запрос
Адреса электронной почты для запросов правоохранительных органов у нас нет. Мы отдаём явное предпочтение зашифрованным запросам — зашифрованным нашим открытым ключом, отпечаток которого опубликован на странице /pgp. Запросы следует оформлять через компетентный суд или орган; в них следует указывать должностное лицо, выдавшее запрос, и контакт для дальнейшей связи. Мы не принимаем вручение судебных документов через тикеты поддержки.
Клиенты с активным выделенным или GPU-сервером могут задать нам вопрос через тикет в личном кабинете. Чтобы отправить конфиденциальные сведения, сначала зашифруйте их нашим PGP-ключом.