PRELUCRAREA DATELOR

Cum tratăm ce găsim.

Regulile după care lucrează echipa noastră: cum sunt clasificate, stocate, livrate și distruse constatările, credențialele, codul și dovezile — și cât timp se păstrează.

Ultima actualizare: 23 septembrie 2026

Textul autoritar este cel în limba română. Versiunea în limba engleză are caracter informativ, iar în caz de divergență prevalează versiunea română.

1Scop, domeniu de aplicare și principii

1.1.Scop.Politica stabilește regulile obligatorii prin care TECHCORNER S.R.L. („4Tify”) colectează, stochează, folosește, transmite și distruge datele clienților și datele obținute în cursul serviciilor de securitate. Ea pune în practică obligațiile din Termeni și Condiții (Secțiunile 3 și 11, Anexa G) și din Politica de confidențialitate.

Citește Anexa G (DPA)

1.2.Cui se aplică.Politica este obligatorie pentru toți angajații, colaboratorii, subcontractanții și cercetătorii externi ai 4Tify („Personalul”). Ea acoperă toate datele, indiferent de format (electronic, hârtie, capturi de ecran, înregistrări) și de locul stocării (platformă, stații de lucru, medii de testare, servicii cloud).

1.3.Principii.Toate activitățile respectă următoarele principii:

  • Necesitate: colectăm doar ce este necesar pentru serviciul comandat și Scopul autorizat.
  • Minimizare: demonstrăm o vulnerabilitate cu cea mai mică cantitate de date posibilă (proof of concept, nu extragere).
  • Limitarea scopului: datele unui client se folosesc exclusiv pentru serviciile acelui client.
  • Acces minim necesar: fiecare persoană vede doar datele necesare sarcinii ei.
  • Securitate implicită: criptare, jurnalizare și autentificare puternică sunt obligatorii, nu opționale.
  • Retenție limitată: datele se păstrează doar pe durata stabilită în Secțiunea 8, apoi se distrug verificabil.
  • Trasabilitate: orice acces la date clasificate „Confidențial” sau „Strict confidențial” este jurnalizat.

1.4.Relația cu alte documente.Dacă această politică intră în conflict cu un contract sau cu Scrisoarea de Autorizare a unui client, se aplică regula mai protectoare pentru date, cu excepția cazului în care clientul, ca operator, dă instrucțiuni scrise diferite, conforme cu legea.

2Clasificarea datelor

Orice dată primește unul dintre cele patru niveluri de mai jos. În caz de îndoială se aplică nivelul superior.

NivelExempleReguli minime
PublicSite-ul, articolele din newsroom, prețurile publicateFără restricții; publicarea se aprobă intern
InternProceduri interne, șabloane de raport goale, documentație tehnică a platformeiDoar Personalul; nu se trimite în afara organizației fără aprobare
ConfidențialDate de cont și facturare ale clienților, inventarul de active (ASM), Constatări remediate, contracte, oferteCriptare în tranzit și în repaus; acces pe rol; transmitere doar pe canalele din Secțiunea 7
Strict confidențialCredențiale și accese primite de la client, Constatări neremediate, dovezi de exploatare, cod sursă, secrete găsite, date din scurgeri (Dark Web), date personale accesate în pentestToate regulile de mai sus + acces nominal, doar pentru echipa proiectului; MFA; jurnalizare obligatorie; interzisă copierea pe dispozitive personale sau în servicii neaprobate; distrugere verificată la expirare

2.1.Marcare.Rapoartele și documentele care conțin date „Confidențial” sau „Strict confidențial” poartă marcajul nivelului pe fiecare pagină sau în antetul fișierului.

2.2.Reclasificare.O Constatare trece din „Strict confidențial” în „Confidențial” doar după ce clientul confirmă remedierea și retestarea o validează.

3Colectare și minimizare, pe servicii

Nu se colectează date înainte ca Țintele să fie validate și, unde este cazul, înainte de semnarea Scrisorii de Autorizare.

ServiciuCe se colecteazăCe este interzisRegulă de minimizare
Scanare vulnerabilitățiRezultatele scanerelor, bannere, versiuni, răspunsuri HTTP relevanteDescărcarea conținutului aplicațiilor dincolo de dovada vulnerabilitățiiSe păstrează doar cererea/răspunsul care dovedește Constatarea
PentestDovezi de exploatare, capturi de ecran, jurnale de testareExtragerea bazelor de date, citirea în masă a emailurilor sau fișierelor, persistența neautorizatăMaximum 5–10 înregistrări ca eșantion, mascate; restul doar descris
Analiză de cod cu AICopie de lucru a codului, rezultate SAST/SCA, fragmente relevanteTrimiterea codului către unelte AI neaprobate; păstrarea codului după analizăÎn Raport doar fragmentul minim, cu secretele mascate
Deep/Dark WebMetadatele expunerii: sursă, dată, tip de date, identificatorul afectatCumpărarea datelor, descărcarea integrală a arhivelor scurse, interacțiunea cu actori malițioșiParolele doar ca hash sau primele/ultimele caractere; fără stocarea arhivelor brute
Attack SurfaceInventarul activelor, DNS, certificate, porturi, tehnologiiTestarea activă a activelor neconfirmate de clientActivele terților identificate se exclud și se șterg
Bug HuntingRapoartele cercetătorilor, dovezile asociateDivulgarea către terți, păstrarea datelor de către cercetători după triereCercetătorii șterg dovezile după acceptarea raportului și confirmă în scris

3.1.Date personale accesate incidental.Dacă, în timpul testării, Personalul ajunge la date personale (în special categorii speciale sau date financiare), se oprește la dovada accesului, nu copiază datele, notează doar tipul și volumul estimat și informează imediat coordonatorul proiectului, care anunță clientul.

4Stocare, criptare și segregare

4.1.Locații aprobate.Datele clienților se stochează doar în: platforma 4Tify; spațiul de lucru criptat al proiectului pe infrastructura aprobată; seiful de secrete aprobat (pentru credențiale). Stocarea pe dispozitive personale, în email, în aplicații de mesagerie sau în servicii cloud neaprobate este interzisă.

4.2.Localizare.Datele clienților se stochează în Spațiul Economic European. Stocarea în afara SEE se face doar cu garanțiile prevăzute în Anexa G (G.11) la Termeni și Condiții sau la cererea scrisă a clientului.

4.3.Criptare.

  • În tranzit: TLS 1.2 sau superior pentru orice transfer; acces administrativ doar prin VPN sau Zero Trust, cu autentificare multifactor.
  • În repaus: criptarea volumelor, a bazelor de date și a copiilor de siguranță (AES-256 sau echivalent).
  • Chei: cheile de criptare se păstrează separat de date, cu acces restricționat și rotire periodică.

4.4.Segregare.Datele fiecărui client sunt separate logic în platformă și într-un spațiu de proiect dedicat pe mediile de testare. Mediile de testare nu sunt folosite simultan pentru clienți diferiți fără curățare între proiecte.

4.5.Stații de lucru.Stațiile folosite pentru testare au disc complet criptat, blocare automată a ecranului, sistem actualizat, protecție endpoint și nu sunt folosite în scopuri personale.

4.6.Copii de siguranță.Copiile de siguranță ale platformei sunt criptate, au acces restricționat, sunt testate periodic prin restaurare și respectă aceleași termene de retenție, prin rotație (Secțiunea 8).

5Controlul accesului și personalul

5.1.Acordarea accesului.Accesul la datele unui client se acordă nominal, doar membrilor echipei proiectului, de către coordonatorul proiectului, și se revocă în cel mult 24 de ore de la încheierea proiectului sau de la plecarea persoanei.

5.2.Autentificare.Toate conturile Personalului cu acces la date „Confidențial” sau „Strict confidențial” folosesc autentificare multifactor. Conturile partajate sunt interzise.

5.3.Revizuire.Drepturile de acces se revizuiesc cel puțin trimestrial; accesele care nu mai sunt necesare se elimină.

5.4.Jurnalizare.Accesul la date „Strict confidențial”, exportul de Rapoarte și modificarea drepturilor de acces se jurnalizează. Jurnalele sunt protejate împotriva modificării și se păstrează 12 luni.

5.5.Obligațiile Personalului.Înainte de a primi acces, fiecare membru al Personalului:

  • semnează un angajament de confidențialitate care supraviețuiește încetării colaborării;
  • confirmă în scris că a citit și respectă această politică;
  • urmează instruirea inițială și anuală privind protecția datelor și securitatea.

5.6.Cercetători externi și subcontractanți.Aceștia sunt verificați înainte de implicare, semnează acorduri de confidențialitate și de prelucrare a datelor și primesc acces doar la Scopul programului. La finalul colaborării, confirmă în scris ștergerea datelor.

5.7.Încălcări.Nerespectarea politicii de către Personal poate atrage sancțiuni disciplinare sau încetarea colaborării, fără a exclude răspunderea civilă sau penală.

6Credențiale, secrete găsite și dovezi de testare

6.1.Credențiale primite de la client.Conturile de test, cheile API și accesele VPN se primesc doar pe canalele din Secțiunea 7, nu în clar prin email sau chat. Ele se păstrează exclusiv în seiful de secrete aprobat, se folosesc doar în fereastra de testare și se șterg sau se predau clientului spre dezactivare la final. Recomandăm clienților conturi de test dedicate, cu privilegii minime și expirare automată.

6.2.Secrete descoperite.Parolele, cheile sau tokenurile descoperite în cod, în sisteme sau în scurgeri:

  • nu se folosesc decât pentru confirmarea minimă a valabilității, și doar dacă Scrisoarea de Autorizare o permite;
  • se raportează clientului prioritar, cu valoarea mascată;
  • nu se păstrează în clar în Raport, în jurnale sau în notițe.

6.3.Dovezi de testare.Capturile de ecran, cererile/răspunsurile și jurnalele păstrate ca dovezi:

  • se stochează doar în spațiul de proiect criptat;
  • au datele personale și secretele mascate (redactate) înainte de includerea în Raport;
  • se identifică prin proiect, dată, autor și Constatarea aferentă;
  • se păstrează separat de Raport doar pe termenul din Secțiunea 8.

6.4.Artefacte în sistemele clientului.Orice cont, fișier, web shell sau alt artefact creat în sistemele clientului se înregistrează într-un jurnal de artefacte, se elimină la finalul testării, iar eliminarea se confirmă în Raport. Dacă eliminarea nu este posibilă, clientul este informat cu instrucțiuni exacte.

6.5.Lanț de custodie.Pentru proiectele în care dovezile pot fi folosite în proceduri legale sau în răspunsul la incidente, se ține un registru de custodie (cine a colectat, când, cum, amprentă hash, cine a accesat) și se aplică proceduri de colectare nealterată.

7Transmiterea rapoartelor și comunicarea securizată

7.1.Canal principal.Rapoartele și Constatările se livrează prin platforma 4Tify, cu acces autentificat și jurnalizat. Aceasta este metoda implicită.

7.2.Canale alternative.Dacă platforma nu poate fi folosită, se acceptă doar: fișiere criptate (de ex. PDF sau arhivă criptată AES-256), cu parola transmisă pe un canal separat (SMS, apel telefonic); email criptat (PGP/S/MIME); sau link de partajare securizat, cu expirare și acces nominal.

7.3.Interdicții.Constatările neremediate, credențialele și dovezile de exploatare nu se trimit în clar prin email, aplicații de mesagerie publice sau servicii de partajare fără control al accesului.

7.4.Destinatari.Rapoartele se transmit doar persoanelor desemnate de client în Ofertă sau în Scrisoarea de Autorizare. Transmiterea către alte persoane se face numai cu acordul scris al clientului.

7.5.Alerte critice.Vulnerabilitățile critice și semnele unei compromiteri active se comunică telefonic contactului de urgență, urmate de o confirmare scrisă pe canalul securizat, fără detalii de exploatare în clar.

8Retenție și distrugere

8.1.Datele din platformă se rețin conform abonamentului.Tot ce se află în platforma 4Tify — rezultatele scanărilor, Constatările, inventarul de active (ASM) și alertele de expunere — se păstrează pe durata de retenție a planului activ al clientului. Fiecare plan își declară propria durată, iar un plan superior păstrează istoricul mai mult timp; după o retrogradare, durata mai lungă se respectă pe o perioadă de grație înainte de aplicarea celei mai scurte. La încetarea Abonamentului, datele se mai păstrează 12 luni pentru a putea fi exportate, apoi se șterg.

Vezi planurile

8.2.Restul datelor.Datele păstrate în afara platformei respectă termenele de mai jos.

Tip de dateDurată de păstrareLa expirare
Credențiale și accese primite de la clientPână la finalul ferestrei de testareȘtergere din seif + solicitarea dezactivării către client
Copii de lucru ale codului sursăMaximum 30 de zile de la finalizarea analizeiȘtergere securizată
Dovezi brute de testare (capturi, jurnale, cereri/răspunsuri)90 de zile de la livrarea Raportului final sau a retestăriiȘtergere securizată
Rapoarte de pentest și bug huntingDurata contractului + 12 luniȘtergere sau returnare, la alegerea clientului
Date brute din scurgeri (Dark Web)Nu se stochează; doar metadatele expunerii—
Jurnale de acces și securitate12 luniȘtergere automată
Copii de siguranțăCiclu de rotație de maximum 90 de zileSuprascriere prin rotație
Date de facturare și contracteTermenele din legislația contabilă și fiscalăDistrugere la expirare

8.3.Reținere legală.Termenele se suspendă pentru datele necesare unui litigiu, unei investigații sau unei cereri a autorităților, până la încetarea motivului.

8.4.Metode de distrugere.Datele electronice se șterg prin metode care împiedică recuperarea, după principiile NIST SP 800-88 (ștergere criptografică, suprascriere sau distrugere fizică a suportului). Documentele pe hârtie se distrug prin tocare.

8.5.Confirmare.La cererea clientului, 4Tify emite o confirmare scrisă a ștergerii datelor sale. Distrugerea suporturilor fizice care au conținut date „Strict confidențial” se consemnează într-un registru.

9Incidente, responsabilități și revizuire

9.1.Raportare internă.Orice suspiciune de pierdere, acces neautorizat, trimitere greșită sau expunere a datelor se raportează imediat, în cel mult 1 oră de la constatare, responsabilului cu securitatea.

9.2.Răspuns.Responsabilul evaluează incidentul, dispune măsuri de limitare și documentează: ce s-a întâmplat, ce date sunt afectate, ce măsuri s-au luat. Dacă sunt afectate datele unui client, acesta este notificat în cel mult 48 de ore (Anexa G, G.12). Dacă 4Tify este operator, se aplică art. 33–34 GDPR (notificarea ANSPDCP în 72 de ore și, dacă riscul este ridicat, a persoanelor vizate).

9.3.Registru.Toate incidentele, inclusiv cele care nu se notifică, se consemnează într-un registru intern, conform art. 33 alin. (5) GDPR.

9.4.Responsabilități.

RolResponsabilități
Director Tehnic / Technical LeadAprobă politica, alocă resursele, decide în incidentele majore
Responsabil securitate și protecția datelorMenține politica, instruiește Personalul, gestionează incidentele, revizuiește accesele
Coordonator de proiectAcordă și revocă accesele pe proiect, verifică retenția și distrugerea la final
Personal și cercetătoriRespectă politica, raportează incidentele, semnalează riscurile

9.5.Revizuire.Politica se revizuiește cel puțin anual și ori de câte ori se schimbă serviciile, infrastructura sau legislația aplicabilă. Versiunile anterioare se arhivează.

9.6.Excepții.Orice abatere de la politică se aprobă în scris de Directorul Tehnic, este limitată în timp și se documentează împreună cu riscul acceptat.

Întrebări despre acest document?

Scrie-ne și îți răspunde un om — contract, protecția datelor sau scop.