Perguntas
A classificação aqui discorda da maioria das outras, e discorda numa direção específica: quase nada obtém uma boa pontuação. Estas são as perguntas que daí resultam, respondidas com base no modelo, não contornando-o.
Porque um único número teria de trocar privacidade por alcance, e não nos cabe fazer essa troca. Uma ferramenta contra a censura com privacidade fraca e uma VPN que dá prioridade à privacidade, mas tem uma rede pequena, são ambas respostas corretas — a perguntas diferentes.
Por isso, um fornecedor tem uma pontuação de segurança e uma pontuação de usabilidade, cada uma numa escala de 100, e elas nunca são calculadas em média. A classificação segue apenas a segurança. A usabilidade é apresentada ao lado e ordena a tabela se assim o pedir, mas nunca faz um fornecedor ultrapassar outro com uma pontuação de segurança melhor — a única ordem que decide é entre fichas com pontuações de segurança idênticas, e 56 dos 77 estão nessa posição.
A distribuição é o que é: 0 fortes, 2 aceitáveis, 2 fracos, 11 insuficientes e 53 não recomendados. Os outros 0 têm um veredicto no_data: há informação publicada a menos para os posicionar, por isso nenhuma lista os classifica, e cada um mantém a sua ficha.
Mas leia o que isso mede. O modelo atribui pontuações ao estado das provas, não a uma impressão sobre a empresa. Um fornecedor fica numa posição baixa porque algo documentado depõe contra ele ou porque quase nada foi comprovado num sentido ou no outro — e estas são situações muito diferentes que uma avaliação por estrelas confundiria numa só.
O resumo honesto não é «o mercado é mau». É que a maior parte deste mercado nunca foi verificada por ninguém além dele próprio.
Não, não apenas por causa de uma posição. Encontre a sua ficha em a classificação e leia o detalhamento: a pontuação resulta de oito canais, e saber qual deles a reduziu muda o significado desse número para si.
Um fornecedor penalizado porque um registo judicial mostra que produziu dados está a dizer-lhe algo diferente de outro penalizado porque nunca ninguém o auditou. O primeiro é uma constatação. O segundo é uma lacuna.
Não. Significa que aquilo que foi publicado sobre este fornecedor, ponderado pela identidade de quem o publicou e pela sua antiguidade, deixa menos caminhos pelos quais o próprio fornecedor poderia identificá-lo.
Isso nada diz sobre o seu dispositivo, o seu navegador, aquilo em que inicia sessão através do túnel ou um adversário que não precise da cooperação do fornecedor. E não consegue detetar uma mentira que ainda ninguém descobriu — o modelo foi testado contra quatro fornecedores apanhados a mentir mais tarde e só separou claramente um deles antecipadamente.
Não existem, e isso é deliberado. Não executamos o software; lemos o que foi publicado sobre ele, com uma fonte e uma data para cada valor. Um número de velocidade medido uma vez a partir de um local não é um facto sobre um fornecedor e ficaria na mesma tabela que factos que o são.
O que apresentamos no eixo da usabilidade é aquilo que pode ser sustentado por fontes: países dos servidores, dimensão da rede, preço, escalão gratuito, protocolo, interruptor de emergência, ligações simultâneas e se o streaming e o P2P são permitidos.
unknown. A investigação está incompleta?42% dos campos de segurança em todo o registo são unknown — 2.143 de 5.159 — e esse número é uma constatação, não um pedido de desculpa. unknown significa que ninguém publicou uma resposta — não que não tenhamos procurado, nem que a resposta seja má.
Isso também custa pontos ao fornecedor. Um campo deixado em aberto alimenta o canal da ignorância, partindo do princípio de que uma alegação que ninguém pode verificar vale menos do que uma que foi verificada. A alternativa — inferir um valor a partir da página de marketing — produziria uma tabela mais completa e pior.
10 dos 77 têm usability.state: no_data. Foi publicada informação a menos para os posicionar, por isso o valor que vê é um limite inferior, não uma medição — é aquilo que a ficha sustenta, e a resposta real só pode ser superior.
É uma afirmação sobre a investigação, não sobre o fornecedor. Esse fornecedor não reprovou num exame; não foi examinado. O mesmo se aplica ao eixo da segurança, em que 0 dos 77 têm um veredicto no_data e nenhuma lista os classifica.
Porque a ficha não pergunta o que um fornecedor afirma. Pergunta que registo existe que possa ligar o tráfego a uma pessoa e responde com um campo que tem uma fonte e uma data.
Dos valores registados, 3.285 assentam num documento publicado por outra pessoa e 2.875 são uma afirmação do próprio fornecedor. Ambos são guardados, mas não são tratados da mesma forma: uma alegação favorável não examinada regride em direção ao valor de referência do mercado, enquanto uma admissão contra os próprios interesses mantém todo o seu peso. E a maioria dessas afirmações não resolve nada — 2.415 dos 2.875 estão num campo que a ficha ainda conta como unknown. Uma frase sobre ausência de registos numa política de privacidade é uma alegação sobre o futuro, escrita pela parte que ela limita.
São perguntas diferentes e estão em URLs diferentes de propósito, para não competirem pela mesma pesquisa.
Jurisdição é o local onde a empresa operadora está registada — determina quem pode obrigar a empresa e se a empresa tem uma palavra a dizer. Países dos servidores é o local onde o tráfego sai, o que determina quais os regimes locais que têm contacto com o hardware. Uma empresa registada num local permissivo pode continuar a operar a sua frota através de países que impõem a retenção de registos, e várias fazem-no.
Uma auditoria é uma prova, e as provas têm propriedades. O modelo lê cinco: quem foi o auditor, segundo que norma trabalhou, se o relatório foi publicado na íntegra ou apenas como uma declaração para a imprensa, se toda a frota ou apenas uma amostra estava abrangida e se é um caso isolado ou uma série.
E envelhece. Uma auditoria mantém o seu peso durante 12 meses e depois reduz-se para metade a cada 18; uma prática observada mantém-se durante 12 e reduz-se para metade a cada 60, porque um hábito se deteriora mais lentamente do que uma fotografia instantânea. Nenhuma chega a zero — permanece um limite mínimo, porque uma auditoria aprovada nunca vale nada.
As fontes são classificadas da mesma forma: A conta integralmente, B a 0.85, C a 0.7, D a 0.35. Em todo o registo há 580 fontes de nível A, contra 3.200 B, 289 C e 26 D.
Não há nenhuma alavanca a que possa recorrer. A pontuação é calculada a partir de campos publicados e não tem qualquer ajuste editorial — o ajuste manual que existia anteriormente foi removido precisamente porque todas as páginas dos fornecedores apresentam os cálculos, e uma pontuação alterada faria dessa apresentação uma mentira.
O que um fornecedor pode fazer é alterar as provas: publicar a auditoria na íntegra, colocar a resposta sobre retenção num local verificável, manter o relatório de transparência. Isso altera a pontuação, como é suposto.
Porque uma avaliação composta a partir das classificações comerciais de terceiros diz mais sobre essas classificações do que sobre o fornecedor. Não pode ficar na mesma tabela que uma avaliação construída a partir de fontes e datas sem que uma tome silenciosamente autoridade emprestada da outra.
A classificação aqui é construída apenas a partir da avaliação de segurança.
Campo a campo, de acordo com a rapidez com que a resposta muda. Os preços e os factos sobre plataformas têm uma validade de 30 dias; as contagens de servidores e o histórico de aplicação, de 90; a arquitetura e a retenção, de 180; as auditorias e os factos sobre a empresa, de 365. Um valor que ultrapasse a sua validade é novamente verificado antes de voltar a ser considerado fiável.
Cada valor também tem a data da sua última confirmação, apresentada ao lado na ficha. A verificação atual foi feita em 26 de setembro de 2026, com base na metodologia 3.7.0.
Diga-nos qual, com uma fonte. O formulário de correção inclui o identificador do campo, o valor que viu e a versão do modelo que o produziu, para que ninguém tenha de perguntar o que estava a consultar.
As correções de dados factuais são feitas no próprio dia. Se uma correção alterar uma pontuação, altera também a posição, e a mudança aparece no registo público — campo, valor antigo, valor novo, data. O registo documenta o que mudou, nunca quem o solicitou.
Existe um formulário exatamente para isso, que pede um e-mail profissional no domínio que já temos registado para o serviço — a única verificação de identidade feita em todo este site.
Uma coisa que não fará é negociar a pontuação. Aponte o campo e aquilo que foi publicado sobre ele, e o campo muda; a pontuação resulta do campo, não da conversa.
É para isso que serve o glossário — os estados dos campos, os oito canais, a origem de um valor e o vocabulário habitual de VPN em que uma ficha é escrita.