Măsuri tehnice și organizatorice de securitate
Anexa tehnică la DPA: cum protejăm datele.
Anexă tehnică la DPA, conform art. 32 GDPR. Descrie măsurile aplicate pentru a asigura un nivel de securitate corespunzător riscului.
1. Controlul accesului
- Autentificare cu email și parolă; parolele sunt stocate exclusiv sub formă de hash, cu algoritm de derivare lent și sare unică — nu pot fi citite nici de noi.
- Separare strictă a datelor între conturi: fiecare interogare este filtrată după contul comerciantului, iar accesul la o cerere care nu îi aparține returnează 404.
- Acces intern pe principiul necesității de a cunoaște, limitat la personalul tehnic, cu autentificare în doi pași pe toate conturile de administrare.
- Formularul public nu expune și nu permite căutarea cererilor altor consumatori.
2. Criptare
- Trafic criptat TLS 1.2+ pe toate conexiunile, cu HSTS activat.
- Cookies marcate
Secure,HttpOnlyși protecție CSRF pe toate formularele. - Criptarea discurilor la nivelul infrastructurii de găzduire.
3. Integritate și pistă de audit
- Fiecare cerere primește un marcaj temporal la înregistrare și o amprentă SHA-256 calculată din referință, email, număr comandă și moment — orice modificare ulterioară devine detectabilă.
- Evenimentele (înregistrare, confirmare trimisă, schimbare de status) se adaugă într-un jurnal care nu poate fi editat din interfață.
- Adresa IP și user-agent-ul sunt reținute ca elemente de probă pentru controale.
4. Disponibilitate și continuitate
- Copii de siguranță zilnice ale bazei de date, păstrate 30 de zile, testate periodic prin restaurare.
- Monitorizarea disponibilității și alertare automată la incidente.
- Obiectiv de recuperare: RPO 24 de ore, RTO 8 ore lucrătoare.
5. Dezvoltare și schimbări
- Codul este versionat; modificările trec prin revizuire înainte de publicare.
- Suită automată de teste care acoperă fluxul cererilor, izolarea datelor între comercianți și limitele de plan; rulează înaintea fiecărei publicări.
- Dependențele sunt actualizate periodic, cu prioritate pentru actualizările de securitate.
6. Personal
- Angajamente de confidențialitate semnate de toate persoanele cu acces la date.
- Retragerea accesului în ziua încetării colaborării.
7. Gestionarea incidentelor
Incidentele de securitate sunt înregistrate, evaluate și notificate operatorilor afectați în cel mult 48 de ore de la luarea la cunoștință, conform pct. 7 din DPA.
8. Ștergere
La cerere sau la încetarea contractului, datele sunt șterse din sistemele active în cel mult 30 de zile și din copiile de siguranță în cel mult 90 de zile.
Această anexă descrie măsurile-țintă ale platformei. Verifică și adaptează lista la infrastructura ta reală înainte de a o prezenta unui client sau unui auditor.
Ai o întrebare despre acest document? Scrie-ne la contact@retrageredincontract.ro. Pentru solicitări privind datele personale, folosește gdpr@retrageredincontract.ro.