Adónde va la voz de tu hijo
Escribimos el software que transporta las llamadas de tu hijo y lo ejecutamos en nuestra propia centralita en Helsinki. Esto es exactamente lo que sabemos, lo que no sabemos y las partes que no nos favorecen.
Por Greg Chrystall
Los padres nos hacen dos preguntas sobre los datos, normalmente de un tirón: qué sabéis de mi hijo y adónde va realmente la llamada. Aquí están las dos respuestas, con más detalle del que probablemente pedías, incluidas las partes que no nos favorecen.
Lo que no sabemos sobre tu hijo
No recogemos ninguna información sobre los niños. Ni fecha de nacimiento, ni dirección, ni colegio, ni perfil, ni identificador de dispositivo vinculado a una persona. Hay exactamente un campo en nuestros sistemas que puede contener algo sobre tu hijo, y es el nombre de la línea, que existe porque un padre o una madre lo escribió, para que el teléfono del recibidor muestre algo más útil que un número. Llama a la línea "el niño" y no sabremos absolutamente nada.
No es contención por nuestra parte. Simplemente nunca construimos esos campos.
Adónde va realmente una llamada
Barnluren es una red cerrada. El teléfono de tu recibidor no está conectado a la red telefónica pública, así que no puede recibir llamadas de un desconocido, de un estafador ni de un sistema automático de ventas. No hay camino de entrada.
Lo que sí hay es nuestra propia centralita telefónica, funcionando en máquinas que alquilamos en Helsinki. Una llamada del teléfono del recibidor a la aplicación de la abuela va dispositivo → Helsinki → aplicación. Ese es todo el recorrido. Ninguna plataforma de voz de terceros, ninguna API de telecomunicaciones estadounidense, ningún acuerdo de reventa con la infraestructura de otro y nuestro logotipo delante. Si todos los que participan en la llamada están en Europa, la llamada se queda en Europa. Si la abuela responde desde Bangkok, su mitad de la llamada va a Bangkok: eso es física, no política de empresa.
Lo que construimos y lo que compramos
El firmware del adaptador, la aplicación de iOS, la de Android, los servidores, el enrutamiento de llamadas: todo escrito por nosotros, sobre cimientos de código abierto — Linux, OpenWrt, Asterisk, PostgreSQL. No hay ninguna caja negra propietaria en el camino de la llamada cuyo código no podamos leer.
Esa es la razón práctica para ser dueños de esta capa. Cuando un padre pregunta quién puede oír esta llamada, podemos responder desde el código en lugar de desde la página de marketing de un proveedor.
Dos cosas que no construimos. Clerk se encarga del inicio de sesión y Stripe de los pagos: las dos áreas en las que hacerlo uno mismo es la forma en que una empresa pequeña acaba en un titular sobre una filtración. Ambas cumplen el RGPD, con los contratos de encargo de tratamiento firmados, y ambas tratan algunos datos fuera de la UE al amparo de los marcos jurídicos estándar. Lo que ven es al progenitor: una dirección de correo, una tarjeta. Ninguna de las dos toca una llamada. Ninguna de las dos sabe que existe un niño.
Preferimos nombrarlas antes que hacer una afirmación general de que "nada sale nunca de la UE" y confiar en silencio en que nadie lo compruebe.
Cifrado, y dónde está la costura
Ambos tramos de cada llamada van cifrados en tránsito: SIP sobre TLS y SRTP desde el adaptador, DTLS-SRTP desde las aplicaciones.
No es cifrado de extremo a extremo, y no vamos a dar a entender que lo sea. La llamada se descifra en nuestro servidor de Helsinki para poder conmutarla hacia la otra parte, y se vuelve a cifrar a la salida. Esa costura existe en todos los sistemas que conectan un teléfono físico con una aplicación. Lo que importa es dónde está: en hardware que controlamos, dentro de la UE, en un punto en el que deliberadamente no hemos construido nada que escuche.
No grabamos las llamadas
Ni grabaciones. Ni transcripciones. Ni "control de calidad". Ni datos de entrenamiento. No se guardan un momento y luego se borran: no se crean siquiera.
La única excepción es una orden legal de las fuerzas del orden, que cumpliríamos, porque es la ley. Conviene ser precisos sobre lo que eso significa en la práctica: no hay ningún archivo que entregar de antes de que llegue esa orden. Nadie nos paga tampoco por los datos de llamadas, porque no existen y no están a la venta.
Los números de teléfono reales cambian una cosa
Estamos construyendo un plan llamado Barnluren Everyone, que añade un número de teléfono real a la línea del niño para que puedan localizarle personas que no tienen Barnluren: un abuelo que ha vuelto a un teléfono sencillo, un amigo cuya familia tiene teléfono fijo. Los padres siguen aprobando cada contacto, en ambos sentidos. Está en beta cerrada.
Dentro de Barnluren, el enrutamiento no cambia en nada. Las llamadas entre dos Barnluren siempre pasan por nuestra propia red, incluso en una línea que tenga un número público asociado. El número solo se consulta en la frontera: una llamada que llega de fuera, o una que sale hacia un número que no es nuestro.
Cuando una llamada cruza esa frontera, se convierte en una llamada telefónica corriente, con las propiedades corrientes de una. Va por la red telefónica pública. Ahí fuera no está cifrada, y eso no podemos cambiarlo. Nuestro operador para esos números es sueco, así que la ruta sigue siendo nórdica, pero una vez entregada la llamada se rige por las reglas de la red telefónica, no por las nuestras.
Ese operador conserva sus propios registros de llamadas, porque toda compañía telefónica está obligada a hacerlo. Eso es regulación, no una decisión de Barnluren. Sigue sin haber grabaciones: una llamada a un número real se registra para facturar, no se escucha.
Dos consecuencias que preferimos contar a que las descubras. Una línea con un número público es localizable de una forma en que una red cerrada no lo es: lo que lo mantiene seguro es la lista de contactos aprobados por los padres, y se aplica en ambos sentidos. Y nuestra promesa de que "este teléfono no puede marcar el 112" es una afirmación sobre la red interna. Las llamadas de emergencia no son algo que Barnluren ofrezca, y un número real no cambia eso. El teléfono de un niño no sustituye a una forma de contactar con los servicios de emergencia.
La versión honesta de "todo está en la UE"
Tres capas, tres respuestas distintas.
La llamada en sí: nuestro software, nuestra centralita, Helsinki. No sale de la UE a menos que alguien de la llamada esté fuera.
Una llamada a un número de teléfono real: entregada a un operador sueco en la frontera, y a partir de ahí es la red telefónica pública, con las reglas normales de esta.
La cuenta que hay detrás: Clerk y Stripe, conformes con el RGPD, con parte del tratamiento fuera de la UE al amparo de los marcos estándar. Ninguna toca una llamada.
La mayor parte de esta pila es nuestra. La capa que transporta la voz de tu hijo es la que poseemos por completo, y eso no es casualidad: es la razón por la que las respuestas de arriba pueden ser así de precisas.