Politica de confidentialitate

Ultima actualizare: [DE COMPLETAT — data publicarii finale]

Acest document e un draft structurat, nu un text juridic final. Sectiunile marcate [DE COMPLETAT] necesita input real de la un consultant juridic inainte de utilizare in productie.

1. Cine suntem

SecureAware este o platforma de simulare autorizata de phishing si training de securitate, operata de [DE COMPLETAT — denumire legala completa, CUI/CIF, sediu social]. Pentru intrebari legate de aceasta politica, ne poti contacta la [DE COMPLETAT — adresa de contact dedicata GDPR/DPO, daca e cazul].

2. Ce date colectam

In functie de rolul tau (client — administrator/manager, sau angajat tintit intr-o campanie), colectam:

  • Date de cont — nume, email, rol, departament, limba preferata, pentru utilizatorii unei organizatii client.
  • Date de campanie — email si nume ale angajatilor tintiti intr-o campanie de simulare, folosite doar in scopul autorizat al testarii.
  • Evenimente de interactiune — daca un email a fost deschis, daca s-a dat click pe link, daca a fost completat un formular (fara continutul introdus — vezi sectiunea 3), impreuna cu adresa IP si tipul de browser folosit, la momentul respectiv.
  • Date de training — ce module ai finalizat, scorul obtinut la quiz.
  • Lead-uri de contact — daca completezi formularul de pe pagina publica, retinem numele, compania, emailul, telefonul (daca il oferi) si mesajul trimis.
  • Jurnal de audit — actiuni administrative relevante pentru securitate (ex. cine a lansat o campanie), pastrat pentru trasabilitate.

3. Ce NU colectam niciodata

Paginile false folosite in simularile de phishing intercepteaza orice formular direct in browser-ul tau, inainte ca datele introduse (parole, alte informatii) sa paraseasca dispozitivul. Serverul nostru afla doar faptul ca a avut loc un submit, niciodata continutul acestuia.

4. Temeiul legal si scopul procesarii

Datele contului si ale campaniilor sunt procesate in baza contractului dintre organizatia ta si SecureAware (sau a interesului legitim al organizatiei tale de a-si testa si imbunatati postura de securitate), pentru a livra serviciul convenit. Lead-urile de contact sunt procesate in baza consimtamantului implicit al trimiterii formularului, pentru a-ti putea raspunde.

5. Cat timp pastram datele

[DE COMPLETAT — perioade exacte de retentie per categorie de date, stabilite de business/juridic]. Scorul de risc calculat foloseste o fereastra de 12 luni de activitate recenta.

6. Cu cine partajam datele

Folosim urmatorii furnizori (subprocesatori) pentru a opera platforma:

  • Gazduire baza de date — furnizor cu regiune in Uniunea Europeana.
  • Trimitere de email — Amazon SES, regiune UE.
  • Gazduire aplicatie/server — furnizor de infrastructura cu regiune in Uniunea Europeana.
  • Gazduire interfata web — [DE COMPLETAT — verifica regiunea exacta de procesare a furnizorului de hosting frontend].

Nu vindem si nu inchiriem datele tale catre terti in scopuri de marketing.

7. Securitatea datelor

Fiecare organizatie client e izolata la nivel de baza de date (Row-Level Security), nu doar prin cod de aplicatie. Codurile secrete de autentificare multi-factor sunt criptate. Accesul administrativ e inregistrat intr-un jurnal de audit.

8. Drepturile tale

Conform GDPR, ai dreptul de:

  • Acces — poti descarca o copie a datelor tale (profil, istoric de campanii, istoric de training) direct din contul tau autentificat.
  • Rectificare — poti cere corectarea datelor inexacte, contactand administratorul organizatiei tale sau echipa noastra.
  • Stergere — poti cere stergerea datelor tale, cu exceptia celor pe care suntem obligati legal sa le pastram.
  • Opozitie si portabilitate — te poti opune procesarii sau cere exportul datelor intr-un format structurat.

Pentru a exercita orice drept, contacteaza [DE COMPLETAT — adresa de contact].

9. Modificari ale acestei politici

Putem actualiza aceasta politica periodic. Data ultimei actualizari e afisata la inceputul documentului.