Politica de confidentialitate
Ultima actualizare: [DE COMPLETAT — data publicarii finale]
Acest document e un draft structurat, nu un text juridic final. Sectiunile marcate [DE COMPLETAT] necesita input real de la un consultant juridic inainte de utilizare in productie.
1. Cine suntem
SecureAware este o platforma de simulare autorizata de phishing si training de securitate, operata de [DE COMPLETAT — denumire legala completa, CUI/CIF, sediu social]. Pentru intrebari legate de aceasta politica, ne poti contacta la [DE COMPLETAT — adresa de contact dedicata GDPR/DPO, daca e cazul].
2. Ce date colectam
In functie de rolul tau (client — administrator/manager, sau angajat tintit intr-o campanie), colectam:
- Date de cont — nume, email, rol, departament, limba preferata, pentru utilizatorii unei organizatii client.
- Date de campanie — email si nume ale angajatilor tintiti intr-o campanie de simulare, folosite doar in scopul autorizat al testarii.
- Evenimente de interactiune — daca un email a fost deschis, daca s-a dat click pe link, daca a fost completat un formular (fara continutul introdus — vezi sectiunea 3), impreuna cu adresa IP si tipul de browser folosit, la momentul respectiv.
- Date de training — ce module ai finalizat, scorul obtinut la quiz.
- Lead-uri de contact — daca completezi formularul de pe pagina publica, retinem numele, compania, emailul, telefonul (daca il oferi) si mesajul trimis.
- Jurnal de audit — actiuni administrative relevante pentru securitate (ex. cine a lansat o campanie), pastrat pentru trasabilitate.
3. Ce NU colectam niciodata
Paginile false folosite in simularile de phishing intercepteaza orice formular direct in browser-ul tau, inainte ca datele introduse (parole, alte informatii) sa paraseasca dispozitivul. Serverul nostru afla doar faptul ca a avut loc un submit, niciodata continutul acestuia.
4. Temeiul legal si scopul procesarii
Datele contului si ale campaniilor sunt procesate in baza contractului dintre organizatia ta si SecureAware (sau a interesului legitim al organizatiei tale de a-si testa si imbunatati postura de securitate), pentru a livra serviciul convenit. Lead-urile de contact sunt procesate in baza consimtamantului implicit al trimiterii formularului, pentru a-ti putea raspunde.
5. Cat timp pastram datele
[DE COMPLETAT — perioade exacte de retentie per categorie de date, stabilite de business/juridic]. Scorul de risc calculat foloseste o fereastra de 12 luni de activitate recenta.
6. Cu cine partajam datele
Folosim urmatorii furnizori (subprocesatori) pentru a opera platforma:
- Gazduire baza de date — furnizor cu regiune in Uniunea Europeana.
- Trimitere de email — Amazon SES, regiune UE.
- Gazduire aplicatie/server — furnizor de infrastructura cu regiune in Uniunea Europeana.
- Gazduire interfata web — [DE COMPLETAT — verifica regiunea exacta de procesare a furnizorului de hosting frontend].
Nu vindem si nu inchiriem datele tale catre terti in scopuri de marketing.
7. Securitatea datelor
Fiecare organizatie client e izolata la nivel de baza de date (Row-Level Security), nu doar prin cod de aplicatie. Codurile secrete de autentificare multi-factor sunt criptate. Accesul administrativ e inregistrat intr-un jurnal de audit.
8. Drepturile tale
Conform GDPR, ai dreptul de:
- Acces — poti descarca o copie a datelor tale (profil, istoric de campanii, istoric de training) direct din contul tau autentificat.
- Rectificare — poti cere corectarea datelor inexacte, contactand administratorul organizatiei tale sau echipa noastra.
- Stergere — poti cere stergerea datelor tale, cu exceptia celor pe care suntem obligati legal sa le pastram.
- Opozitie si portabilitate — te poti opune procesarii sau cere exportul datelor intr-un format structurat.
Pentru a exercita orice drept, contacteaza [DE COMPLETAT — adresa de contact].
9. Modificari ale acestei politici
Putem actualiza aceasta politica periodic. Data ultimei actualizari e afisata la inceputul documentului.