# Relatório de Transparência: Rede de Dispositivos com Consentimento da Massive

Cada dispositivo na rede da Massive está presente porque alguém deu seu consentimento, e não porque o dispositivo tenha sido comprometido, incluído em pacotes sem divulgação prévia ou capturado por um script. Esse é o único fato que este relatório se propõe a comprovar com detalhes, em vez de afirmar como um slogan.

> **Principais conclusões**
>
> - A rede da Massive começou como um SDK de monetização de aplicativos: os usuários trocavam a capacidade de computação ociosa de seus dispositivos por recursos premium dentro de aplicativos que já utilizavam, com a troca divulgada antecipadamente.
> - Atualmente, a rede opera em dispositivos reais de consumidores em mais de 195 países, medida em dispositivos ativos diariamente (~1,3 milhão de DAU), em vez de uma contagem estática de IPs, pois os IPs residenciais mudam constantemente.
> - A rede possui auditoria SOC 2, conformidade com o GDPR e certificação AppEsteem, com uma trilha de auditoria completa desde o dispositivo de origem até a solicitação individual.
> - A integridade do fornecimento, e não a privacidade, é o verdadeiro diferencial: o registro de auditoria por trás do programa SOC 2 da Massive é o que permite que a adesão voluntária de um dispositivo seja efetivamente rastreada e verificada, e não uma alegação de que não existem registros algum.

## De onde a rede realmente surgiu

A Massive não começou como uma empresa de proxy que saiu em busca de fornecimento de IPs após o fato. Ela começou como um [SDK de monetização](https://docs.joinmassive.com/monetization-sdk/introduction): um aplicativo podia oferecer algo aos usuários (recursos premium, um plano sem anúncios, moeda extra no aplicativo) em troca da contribuição da largura de banda ociosa do dispositivo do usuário para a rede. O usuário via a oferta, concordava com ela e continuava usando o aplicativo. Esse é o ponto de origem de todos os dispositivos atualmente presentes na [rede de proxies residenciais](https://docs.joinmassive.com/residential/introduction).

Essa história de origem é também o que torna significativo o histórico de conformidade por trás dela. Cada dispositivo é rastreado por meio de uma troca de SDK divulgada, e não por um conjunto de IPs anônimos reunido posteriormente. O registro de auditoria que torna essa rastreabilidade possível faz parte do programa de segurança da Massive, auditado pela SOC 2, listado em seu [Centro de Confiança público](https://trust.joinmassive.com). O que importa é que esses controles conectam um dispositivo real a um evento de consentimento real, e não uma afirmação genérica de que não existem registros.

## O que “optou por participar” realmente significa, do ponto de vista técnico

O consentimento, neste contexto, não é uma caixa de seleção escondida em um documento de termos de serviço que ninguém lê. É parte integrante da forma como um dispositivo se conecta à rede: o aplicativo que integra o SDK divulga a troca, o usuário a aceita para desbloquear o que quer que o aplicativo esteja oferecendo, e o dispositivo só participa da rede enquanto esse aplicativo permanecer instalado e o usuário mantiver essa configuração ativa. Desinstale o aplicativo e o dispositivo sai da rede. Não há nenhuma etapa separada em que o usuário precise saber que fazia parte de uma rede de proxy residencial com esse nome; ele sabia que estava trocando recursos do dispositivo por algo que o aplicativo oferecia, e essa é a transação real que está sendo auditada.

É também por isso que a Massive não vende com base na contagem de dispositivos. A unidade que a Massive realmente rastreia e relata são os dispositivos ativos diariamente, atualmente em torno de 1,3 milhão, pois esse número reflete participantes reais e distintos, em vez de uma contagem de endereços que aumenta ou diminui com base no comportamento da rede, o que não tem nada a ver com a oferta.

## O histórico de conformidade por trás da alegação de origem

Uma história de origem baseada no consentimento só tem valor na medida em que haja uma trilha de auditoria capaz de comprová-la; portanto, eis o que a respalda:

- **Auditoria SOC 2.** A infraestrutura e as práticas de tratamento de dados da Massive são auditadas de forma independente de acordo com a estrutura SOC 2, a certificação padrão de terceiros que atesta como um provedor de serviços gerencia os dados dos clientes e a segurança do sistema. A certificação e os controles de registro de auditoria por trás dela estão listados no [Centro de Confiança público](https://trust.joinmassive.com) da Massive.
- **Conformidade com o GDPR.** O tratamento de dados da rede atende aos requisitos do GDPR, o que é de importância direta para qualquer cliente que atenda usuários da UE ou que, por sua vez, atue no mercado da UE.
- **Certificação AppEsteem.** A AppEsteem é um órgão de certificação independente focado especificamente em verificar se o software se comporta da maneira declarada aos usuários finais. A certificação, neste caso, consiste em uma verificação direta e independente da alegação de consentimento, e não em uma autoavaliação.
- **Trilha de auditoria completa, da fonte até a solicitação.** Cada solicitação que transita pela rede remete a um dispositivo específico que deu consentimento, e não a um conjunto de endereços IP anônimos e sem responsabilização.

Nenhum desses elementos é um selo de marketing obtido a posteriori. Trata-se de mecanismos específicos que permitem à Massive afirmar que um dispositivo deu consentimento e que tal afirmação é falsificável por meio desses mecanismos. Abordamos toda a mecânica dessa cadeia de consentimento em [renderizando a web por meio do consentimento](https://www.joinmassive.com/blog/rendering-web-through-consent) e os detalhes da certificação em [o que as equipes de conformidade devem perguntar a um provedor de proxy](https://www.joinmassive.com/blog/proxy-vendor-compliance-soc2-gdpr).

## Por que este é um relatório recorrente, e não uma alegação pontual

Uma declaração de origem feita uma única vez e nunca revisitada perde valor com o tempo, e não o contrário. As redes crescem, as integrações de SDK mudam e as certificações de conformidade são renovadas de acordo com seus próprios cronogramas. Esse formato de relatório de transparência existe para que a declaração de origem continue sendo reafirmada com números atualizados, em vez de ficar obsoleta como uma linha estática na página “Sobre” que ninguém verifica novamente.

## O que isso significa se o senhor estiver avaliando um fornecedor de acesso à web

Se o senhor é um comprador preocupado com a conformidade, uma equipe corporativa ou qualquer profissional da área financeira ou de inteligência contra ameaças que esteja avaliando um fornecedor de proxy ou de acesso à web, “origem ética” deve ser uma pergunta para a qual o senhor possa realmente obter uma resposta, e não uma frase que o senhor aceite por fé. O mecanismo de origem, a certificação e a rastreabilidade são os três aspectos que vale a pena perguntar diretamente a qualquer fornecedor: qual é, de fato, o mecanismo de origem (uma adesão voluntária baseada em SDK é um modelo diferente de um acordo de pacote não divulgado), quais auditorias e certificações de terceiros o respaldam e se o fornecedor consegue rastrear uma solicitação específica até um dispositivo específico que tenha dado consentimento. Um fornecedor capaz de responder a todas as três perguntas possui uma alegação de “origem ética” que o senhor pode realmente verificar. Nosso artigo complementar, [o que “origem ética” realmente significa para uma rede de acesso à web](https://www.joinmassive.com/blog/ethically-sourced-web-access-network), aborda essa avaliação com mais profundidade.

## Perguntas frequentes

### A Massive registra o que os clientes acessam pela rede?

A Massive não é um serviço sem registros e não finge ser. Comprovar que um dispositivo optou por participar significa manter registros reais, e não reduzir o número deles. O registro de auditoria e o gerenciamento de registros de acesso são controles ativos, auditados pela SOC 2, no [Centro de Confiança público](https://trust.joinmassive.com) da Massive — os mesmos registros que rastreiam uma solicitação até o dispositivo que a processou. A própria seção de perguntas frequentes (FAQ) da Massive define claramente os limites: nenhum histórico de navegação, nenhum conteúdo de arquivos, nenhuma comunicação pessoal. O diferencial nunca foi a ausência de registros. É um rastro que o senhor pode verificar.

### O que acontece com um dispositivo se um usuário desinstalar o aplicativo que contém o SDK?

O dispositivo sai da rede. A participação só continua enquanto o aplicativo que contém a integração do SDK permanecer instalado e a configuração do usuário permanecer ativa; não há nenhum mecanismo separado que mantenha um dispositivo no conjunto após isso.

### Por que a Massive relata o número de dispositivos em vez do número de IPs?

Como os endereços IP mudam à medida que usuários reais alternam entre redes ao longo do dia, um número estático de IPs é uma medida inadequada da oferta real e é fácil de inflar. O número de dispositivos ativos diariamente é a unidade que reflete participantes reais e distintos; um dispositivo normalmente gera vários endereços IP por dia, dependendo do uso.

## Conclusão

Na Massive, o fornecimento ético não é apenas uma frase na página inicial. Trata-se de um mecanismo de adesão voluntária baseado em SDK, uma rede com cerca de 1,3 milhão de dispositivos ativos diariamente e uma estrutura de conformidade (SOC 2, GDPR, AppEsteem) criada especificamente para tornar essa afirmação sobre o fornecimento verificável, em vez de meramente presumida. Este relatório tem como objetivo reiterar isso com números atuais, de forma recorrente, em vez de ser uma ação pontual.
