Textul autoritar este cel în limba română. Versiunea în limba engleză are caracter informativ, iar în caz de divergență prevalează versiunea română.
1Preambul, prestator și definiții
1.1.Prestatorul.Platforma și serviciile 4Tify (denumite colectiv „4Tify”) sunt furnizate de TECHCORNER S.R.L., persoană juridică română, cu sediul social în str. Slt. Radu Teoharie, bl. D3, sc. B, et. 1, ap. 21, Târgu Neamț, jud. Neamț, cod 615200, înregistrată la Registrul Comerțului sub nr. J2025025184003, CUI 51592659 („Prestatorul”, „noi”). Contact: [email protected], website: https://4tify.io.
1.2.Natura documentului.Prezenții Termeni și Condiții („Termenii”) constituie contractul-cadru dintre Prestator și Client pentru utilizarea platformei și a serviciilor 4Tify. Termenii se completează cu Anexele specifice fiecărui serviciu (Anexele A–F), cu Acordul de Prelucrare a Datelor (Anexa G), cu Informarea privind protecția datelor (Anexa H), cu Oferta/Comanda acceptată și, după caz, cu Scrisoarea de Autorizare.
1.3.Servicii exclusiv între profesioniști (B2B).Serviciile sunt destinate exclusiv persoanelor juridice, persoanelor fizice autorizate și altor profesioniști, în sensul art. 3 Cod civil. Serviciile nu sunt oferite consumatorilor. Prin acceptarea Termenilor, Clientul declară că acționează în scopul activității sale profesionale.
1.4.Definiții.În sensul acestor Termeni:
- Client – entitatea care creează un cont, plasează o Comandă sau semnează o Ofertă pentru Servicii.
- Utilizator – orice persoană fizică căreia Clientul îi permite accesul în contul său 4Tify.
- Platforma – aplicația web 4Tify, dashboard-ul, API-urile și rapoartele accesibile prin 4tify.io.
- Servicii – serviciile descrise în Anexele A–F: scanare de vulnerabilități, test de penetrare, analiză de cod asistată de AI, monitorizare Deep/Dark Web, Attack Surface Management și Bug Hunting.
- Ținte (Active în Scop) – domeniile, subdomeniile, adresele IP, aplicațiile, API-urile, depozitele de cod, adresele de email și numele declarate de Client și validate conform Secțiunii 3.
- Scop (Scope) – lista exhaustivă a Țintelor și a activităților permise, stabilită în Comandă sau în Scrisoarea de Autorizare.
- Scrisoare de Autorizare – declarația scrisă, semnată de reprezentantul legal al Clientului (și, după caz, al terților titulari ai activelor), prin care se autorizează expres testarea Țintelor.
- Reguli de Angajament (RoE) – condițiile tehnice și operaționale ale testării: ferestre de timp, tehnici permise/interzise, contacte de urgență, proceduri de oprire.
- Constatare (Finding) – o vulnerabilitate, o configurare greșită sau o expunere identificată prin Servicii.
- Raport – documentul sau vizualizarea din Platformă care prezintă Constatările, severitatea lor și recomandările de remediere.
- Abonament – accesul recurent la Servicii în baza unui pachet (de ex. BASIC, BUSINESS, ENTERPRISE) cu plată periodică.
- Serviciu punctual (one-off) – un angajament unic, cu scop și preț stabilite în Ofertă (de ex. un pentest).
- Date ale Clientului – orice date furnizate de Client sau obținute despre Țintele Clientului în cursul prestării Serviciilor.
- Date Personale – are sensul din Regulamentul (UE) 2016/679 („GDPR”).
- Partener Autorizat – o entitate terță mandatată de Prestator pentru consultanță și vânzare a Serviciilor, fără drept de a modifica acești Termeni.
2Obiect, acceptare și cont
2.1.Obiectul.Prestatorul pune la dispoziția Clientului Platforma și prestează Serviciile comandate, în limitele Scopului autorizat, ale pachetului ales și ale Anexei aplicabile fiecărui Serviciu.
2.2.Acceptarea.Termenii se acceptă prin oricare dintre următoarele: (a) bifarea casetei de acceptare la crearea contului sau la plata online; (b) semnarea unei Oferte sau Comenzi care face trimitere la acești Termeni; (c) plata unei facturi emise pe baza acestora. Acceptarea electronică produce efectele unui contract încheiat în formă scrisă, conform Legii nr. 365/2002 privind comerțul electronic.
2.3.Clauze standard neuzuale.Clientul declară că a citit și acceptă în mod expres, în sensul art. 1203 Cod civil, clauzele privind: limitarea răspunderii (Secțiunea 12), suspendarea și încetarea (Secțiunea 13), exonerarea pentru efectele testării autorizate (Secțiunea 3.7), legea aplicabilă și competența instanțelor (Secțiunea 13). La plata online, această acceptare se face printr-o casetă de bifare separată.
2.4.Contul.Clientul furnizează date de identificare reale, complete și actualizate. Clientul răspunde pentru toate acțiunile efectuate din contul său, pentru confidențialitatea credențialelor și pentru activarea autentificării în doi pași, acolo unde Platforma o oferă. Orice acces neautorizat se notifică Prestatorului în cel mult 24 de ore de la descoperire.
2.5.Utilizatori.Clientul poate invita Utilizatori în limitele pachetului. Clientul se asigură că Utilizatorii respectă Termenii și răspunde pentru faptele acestora ca pentru propriile fapte.
2.6.Parteneri Autorizați.Serviciile pot fi promovate și negociate prin Parteneri Autorizați. Contractul se încheie însă exclusiv între Client și Prestator. Nicio promisiune a unui Partener care nu este preluată în Oferta semnată de Prestator nu obligă Prestatorul.
2.7.Ordinea de prioritate a documentelor.În caz de neconcordanță se aplică, în ordine: (1) Scrisoarea de Autorizare și RoE, pentru tot ce ține de Scop și tehnici permise; (2) Oferta/Comanda semnată; (3) Anexa specifică Serviciului; (4) DPA-ul; (5) prezenții Termeni. Condițiile generale ale Clientului nu se aplică decât dacă au fost acceptate expres, în scris, de Prestator.
2.8.Modificarea Termenilor.Prestatorul poate modifica Termenii cu notificare prin email și în Platformă cu cel puțin 30 de zile înainte de intrarea în vigoare. Modificările nu se aplică retroactiv Serviciilor punctuale deja comandate. Dacă nu este de acord, Clientul poate înceta Abonamentul fără penalități până la data intrării în vigoare; continuarea utilizării după această dată valorează acceptare.
3Autorizarea testării și reguli comune tuturor Serviciilor
3.1.Principiul autorizării.Prestatorul testează numai Ținte pentru care Clientul a demonstrat dreptul de a autoriza testarea. Orice acces la un sistem informatic fără drept poate constitui infracțiune conform art. 360–365 Cod penal. De aceea, această Secțiune este o condiție esențială a contractului, fără de care Prestatorul nu ar fi contractat.
3.2.Declarațiile Clientului.Prin declararea unei Ținte, Clientul garantează că: (a) este proprietarul, titularul sau administratorul legitim al acesteia; sau (b) deține acordul scris al proprietarului, inclusiv al furnizorilor de hosting, cloud, CDN sau SaaS, dacă termenii acestora o cer; (c) persoana care semnează are puterea de a angaja Clientul.
3.3.Validarea Țintelor.Înainte de orice testare activă, Prestatorul poate cere, iar Clientul furnizează, dovada controlului asupra Țintei, de exemplu: înregistrare DNS TXT, fișier de verificare pe server, email la o adresă administrativă a domeniului sau documente contractuale. Ținte nevalidate nu sunt testate activ.
3.4.Scrisoarea de Autorizare.Pentru testul de penetrare, bug hunting și orice testare activă în afara scanării standard, semnarea unei Scrisori de Autorizare este obligatorie. Ea precizează cel puțin: Țintele, perioada, tehnicile permise și interzise, adresele IP sursă ale Prestatorului, contactele de urgență ale ambelor părți.
3.5.Active ale terților.Clientul nu include în Scop active ale terților (de ex. infrastructura partajată a unui furnizor cloud, servicii SaaS externe) fără acordul acestora. Prestatorul poate exclude din Scop orice activ despre care are motive rezonabile să creadă că aparține unui terț.
3.6.Reguli de angajament comune.
- Testele se desfășoară doar în Scop și doar în ferestrele convenite.
- Prestatorul nu execută atacuri de tip denial-of-service, inginerie socială sau acces fizic, decât dacă sunt prevăzute expres în Scrisoarea de Autorizare.
- Prestatorul nu exfiltrează, nu modifică și nu șterge date ale Clientului dincolo de minimul necesar demonstrării unei vulnerabilități (proof of concept).
- La descoperirea unei vulnerabilități critice exploatabile activ sau a semnelor unei compromiteri existente, Prestatorul oprește activitatea pe acel vector și notifică contactul de urgență al Clientului în cel mult 24 de ore.
- Oricare parte poate cere oprirea imediată a testării, prin contactele de urgență.
3.7.Riscul inerent al testării.Clientul înțelege că testarea de securitate, chiar realizată cu diligență profesională, poate provoca încetiniri, indisponibilitate temporară, alerte, blocări de conturi sau generarea de date de test. Clientul are obligația de a efectua copii de siguranță și de a informa echipele interne și furnizorii relevanți. Prestatorul nu răspunde pentru astfel de efecte dacă a acționat în Scop și conform RoE, cu excepția intenției sau culpei grave.
3.8.Declarații false.Dacă declarațiile de la 3.2 sunt false sau incomplete, Clientul suportă integral orice pretenție a terților și orice consecință juridică și îl despăgubește pe Prestator conform Secțiunii 12. Prestatorul poate suspenda imediat Serviciile.
3.9.Obligații de cooperare ale Clientului.Clientul furnizează la timp accesele, conturile de test, documentația și contactele necesare; adaugă IP-urile Prestatorului pe lista albă, dacă se convine; nu modifică Țintele pe durata testării fără notificare. Întârzierile cauzate de Client prelungesc corespunzător termenele Prestatorului.
3.10.Limitele Serviciilor.Niciun Serviciu nu garantează descoperirea tuturor vulnerabilităților sau imunitatea la atacuri. Rezultatele reflectă starea Țintelor la momentul testării. Remedierea Constatărilor rămâne responsabilitatea Clientului, cu excepția cazului în care a fost comandată separat.
Anexa A — Scanare de vulnerabilități
A.1.Descriere.Scanare automată, neintruzivă sau cu intruziune redusă, a Țintelor declarate (aplicații web, API-uri, servere, servicii expuse), pentru identificarea vulnerabilităților cunoscute (CVE), a configurărilor greșite și a versiunilor software depășite.
A.2.Frecvență.În cadrul Abonamentelor, scanările de monitorizare rulează săptămânal, indiferent de pachet. Scanări suplimentare la cerere se pot comanda separat, conform grilei de prețuri în vigoare.
A.3.Ținte.Numărul maxim de Ținte este cel prevăzut de pachet. Țintele trebuie validate conform Secțiunii 3.3 înainte de prima scanare. Înlocuirea unei Ținte este permisă de cel mult 2 ori pe lună.
A.4.Ce nu include.Serviciul nu include exploatarea vulnerabilităților, testare manuală, testare autentificată (dacă nu este prevăzută în pachet), atacuri de tip DoS sau verificarea logicii de business.
A.5.Rezultate.Constatările sunt afișate în Platformă, clasificate pe severitate (de ex. pe baza CVSS), cu recomandări generale de remediere. Rezultatele automate pot conține fals-pozitive și fals-negative; Prestatorul nu garantează exhaustivitatea lor. Validarea manuală a unei Constatări se poate cere contra cost.
A.6.Impact operațional.Clientul poate stabili ferestre orare pentru scanare. În lipsa acestora, Prestatorul alege ferestre de trafic redus. Clientul trebuie să permită traficul de la IP-urile de scanare, dacă vrea rezultate complete; blocarea acestuia nu constituie neexecutare din partea Prestatorului.
A.7.Retenție.Rezultatele scanărilor se păstrează pe durata Abonamentului și 12 luni după încetare, apoi se șterg, dacă legea nu impune altfel.
Anexa B — Test de penetrare (pentest)
B.1.Descriere.Evaluare manuală și asistată de unelte, prin care specialiștii Prestatorului simulează acțiunile unui atacator pentru a identifica și a exploata controlat vulnerabilitățile din Scop. Tipurile posibile: aplicații web, API, aplicații mobile, infrastructură externă sau internă, cloud.
B.2.Condiții de începere.Testul începe numai după: (a) semnarea Ofertei; (b) semnarea Scrisorii de Autorizare și a RoE; (c) plata avansului, dacă Oferta îl prevede; (d) furnizarea acceselor necesare.
B.3.Abordare.Modelul de testare (black-box, grey-box sau white-box), metodologia de referință (de ex. OWASP WSTG, OWASP MASTG, PTES) și durata în zile-om se stabilesc în Ofertă. Activitatea este limitată în timp (time-boxed): Prestatorul nu garantează parcurgerea tuturor vectorilor posibili în durata alocată.
B.4.Exploatare controlată.Exploatarea se oprește la nivelul necesar demonstrării impactului. Escaladarea, mișcarea laterală sau accesul la date sensibile se fac numai dacă RoE le permite. Orice cont, fișier sau artefact creat în timpul testului este documentat și eliminat la final sau predat Clientului spre eliminare.
B.5.Livrabile.Prestatorul livrează în 10 zile lucrătoare de la încheierea testării un Raport care cuprinde: rezumat executiv, Scop și metodologie, Constatări cu severitate, pași de reproducere, dovezi și recomandări de remediere.
B.6.Retestare.Oferta poate include o retestare a Constatărilor remediate, în 30 de zile de la livrarea Raportului. După acest termen, retestarea se comandă separat.
B.7.Recepție.Clientul poate formula observații asupra Raportului în 10 zile lucrătoare de la primire. În lipsa observațiilor, Raportul se consideră acceptat. Observațiile privesc erori factuale, nu concluziile profesionale ale Prestatorului.
B.8.Reprogramare și anulare.Reprogramarea cu mai puțin de 5 zile lucrătoare înainte de start, sau imposibilitatea de a începe din culpa Clientului, poate atrage o taxă de 25% din valoarea Ofertei, pentru resursele deja alocate.
B.9.Utilizarea Raportului.Raportul este destinat uzului intern al Clientului și, după caz, auditorilor, asigurătorilor sau autorităților sale. Nu constituie certificare, atestare de conformitate sau garanție de securitate față de terți.
Anexa C — Analiză de cod și expunere asistată de AI
C.1.Descriere.Analiza codului sursă, a dependențelor și a configurațiilor furnizate de Client, folosind unelte de analiză statică (SAST), analiză a componentelor (SCA), detecție de secrete expuse (chei API, parole, tokenuri) și modele de inteligență artificială care prioritizează și explică Constatările.
C.2.Acces la cod.Accesul se acordă prin integrare cu depozitul (de ex. GitHub, GitLab, Bitbucket), cu drepturi exclusiv de citire, sau prin încărcare de arhivă. Clientul poate revoca accesul oricând. Prestatorul nu face modificări (commit, push, merge) în depozitele Clientului fără cerere scrisă expresă.
C.3.Dreptul asupra codului.Clientul garantează că are dreptul de a transmite codul spre analiză, inclusiv codul dezvoltat de terți sau componentele licențiate. Prestatorul nu dobândește niciun drept de proprietate intelectuală asupra codului.
C.4.Utilizarea AI.Clientul este informat că o parte din analiză se face cu modele AI, operate de Prestator sau de sub-procesatori declarați în DPA. Prestatorul se obligă ca: (a) codul Clientului să nu fie folosit pentru antrenarea modelelor proprii sau ale terților; (b) furnizorii AI folosiți să fie contractați cu clauze de nereținere/neantrenare pe date; (c) transferurile în afara SEE să respecte Capitolul V GDPR.
C.5.Limitele rezultatelor AI.Constatările și sugestiile de remediere generate cu AI pot fi incomplete sau eronate. Ele au caracter de recomandare și trebuie revizuite de personal calificat al Clientului înainte de aplicare. Prestatorul nu răspunde pentru codul modificat de Client pe baza acestor sugestii fără revizuire.
C.6.Secrete expuse.Dacă analiza identifică secrete active (credențiale, chei), Prestatorul notifică Clientul prioritar și nu folosește secretele în niciun alt scop decât confirmarea minimă a valabilității, dacă este autorizată. Rotirea secretelor este responsabilitatea Clientului.
C.7.Păstrarea codului.Copiile de lucru ale codului se șterg în cel mult 30 de zile de la finalizarea analizei; în Platformă rămân doar Constatările și fragmentele minime necesare ilustrării lor.
Anexa D — Monitorizare Deep Web și Dark Web
D.1.Descriere.Căutarea, în surse publice, semi-publice și în surse din Deep Web și Dark Web (forumuri, piețe, canale de mesagerie, baze de date scurse, colecții de credențiale), a expunerilor asociate domeniilor, adreselor de email și numelor declarate de Client.
D.2.Frecvență.Verificarea automată rulează o dată la 7 zile pe sursele disponibile Prestatorului. Alertele pentru expuneri noi se transmit prin Platformă și email.
D.3.Caracter pasiv.Serviciul este exclusiv de colectare și corelare (OSINT/threat intelligence). Prestatorul nu cumpără date furate, nu interacționează cu actori malițioși în numele Clientului, nu plătește răscumpărări și nu încearcă eliminarea datelor de pe surse ilegale, decât dacă se convine separat și în limitele legii.
D.4.Date personale monitorizate.Adresele de email și numele persoanelor fizice sunt Date Personale. Pentru acestea:
- Clientul este operator, iar Prestatorul este persoană împuternicită, conform DPA.
- Clientul declară că are un temei legal (de ex. interesul legitim de a-și proteja organizația, art. 6 alin. (1) lit. f) GDPR) și că a informat persoanele vizate (angajați, conducere) despre monitorizare.
- Monitorizarea persoanelor care nu au legătură cu organizația Clientului (de ex. persoane private, concurenți) este interzisă.
- Monitorizarea numelor se limitează la persoane care își exercită rolul în cadrul Clientului sau care au consimțit expres.
D.5.Tratarea datelor găsite.Prestatorul raportează existența și natura expunerii (sursa, data, tipul datelor). Parolele și alte date sensibile se afișează doar parțial sau sub formă de hash. Prestatorul nu redistribuie conținutul scurs și nu îl păstrează mai mult decât este necesar raportării.
D.6.Limite.Acoperirea surselor Dark Web este prin natura ei incompletă și variabilă. Absența unei alerte nu înseamnă absența unei expuneri. Informațiile din aceste surse pot fi false, vechi sau fabricate; Prestatorul le prezintă ca atare, cu nivelul de încredere estimat.
D.7.Obligații după alertă.Clientul decide și aplică măsurile de răspuns (resetare parole, notificarea autorității de supraveghere sau a persoanelor vizate conform art. 33–34 GDPR, dacă e cazul). Prestatorul poate asista contra cost.
Anexa E — Attack Surface Management (ASM)
E.1.Descriere.Descoperirea și inventarierea continuă a activelor expuse la internet asociate Clientului (subdomenii, IP-uri, porturi și servicii deschise, certificate, tehnologii, active cloud, înregistrări DNS), plus semnalarea schimbărilor și a riscurilor noi.
E.2.Punct de plecare.Descoperirea pornește de la domeniile-rădăcină, numele organizației și intervalele IP declarate și validate de Client.
E.3.Active descoperite automat.Activele identificate prin descoperire nu intră automat în Scopul testării active. Ele sunt analizate pasiv (DNS, certificate, bannere publice, surse deschise) până când Clientul confirmă, în Platformă sau în scris, că îi aparțin și autorizează testarea lor. Activele care par să aparțină unor terți sunt marcate și excluse.
E.4.Atribuire.Atribuirea unui activ Clientului este o estimare bazată pe corelări tehnice. Clientul verifică și confirmă inventarul; Prestatorul nu răspunde pentru atribuiri greșite rezultate din date publice eronate, dacă activul nu a fost testat activ fără confirmare.
E.5.Frecvență și alerte.Inventarul se actualizează cu frecvența pachetului (cel puțin săptămânal). Schimbările relevante (serviciu nou expus, certificat expirat, subdomeniu vulnerabil la preluare) generează alerte.
E.6.Legătura cu alte Servicii.Activele confirmate pot fi incluse, în limitele pachetului, în scanarea de vulnerabilități (Anexa A) sau propuse pentru pentest (Anexa B).
Anexa F — Bug Hunting
F.1.Descriere.Căutare manuală, continuă sau pe campanii, a vulnerabilităților din Țintele Clientului, realizată de specialiștii Prestatorului și, dacă Oferta o prevede, de cercetători externi selectați și contractați de Prestator („Cercetători”).
F.2.Program și Politică.Pentru fiecare program se stabilește în scris o Politică de program care conține: Ținte în Scop și în afara Scopului, tipuri de vulnerabilități acceptate și excluse, tehnici interzise, reguli de raportare și, dacă există, grila de recompense. Politica face parte integrantă din Scrisoarea de Autorizare.
F.3.Cercetători externi.Prestatorul răspunde față de Client pentru Cercetătorii pe care îi implică, ca pentru propriul personal. Fiecare Cercetător: (a) este identificat și verificat de Prestator; (b) semnează un acord de confidențialitate și de respectare a Politicii; (c) testează doar de pe infrastructura sau IP-urile comunicate Clientului. Clientul nu are raport contractual direct cu Cercetătorii.
F.4.Validare și triere.Prestatorul verifică, deduplică și clasifică pe severitate toate raportările înainte de a le transmite Clientului. Clientului îi sunt facturate doar Constatările valide, unice și în Scop, dacă modelul de preț este per Constatare.
F.5.Recompense.Dacă programul prevede recompense, acestea se plătesc de Client către Prestator, conform grilei din Politică, iar Prestatorul le distribuie Cercetătorilor. Clientul nu poate refuza plata unei Constatări validate conform Politicii invocând ulterior excluderi neprevăzute în aceasta.
F.6.Divulgare.Nicio vulnerabilitate nu se face publică fără acordul scris al Clientului. Clientul se angajează să nu inițieze acțiuni juridice împotriva Prestatorului sau a Cercetătorilor pentru activități desfășurate cu bună-credință în limitele Politicii (clauză safe harbor).
F.7.Diferența față de pentest.Bug hunting nu garantează o acoperire metodică a Țintelor și nu înlocuiește un pentest; rezultatul depinde de interesul și timpul alocat de specialiști în perioada programului.
Anexa G — Acord de prelucrare a datelor cu caracter personal (DPA, art. 28 GDPR)
G.1.Cadrul legal.Prezenta Anexă constituie contractul prevăzut de art. 28 alin. (3) din Regulamentul (UE) 2016/679 („GDPR”) și se completează cu Legea nr. 190/2018 privind măsurile de punere în aplicare a GDPR. Autoritatea de supraveghere competentă este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).
G.2.Calificarea părților.
- Pentru Datele Personale prelucrate în executarea Serviciilor (Anexele A–F), Clientul este operator, iar Prestatorul este persoană împuternicită.
- Pentru datele de cont, facturare, comunicare comercială și securitatea Platformei, Prestatorul este operator independent, conform Anexei H.
- Dacă Clientul acționează el însuși ca persoană împuternicită pentru un terț, Prestatorul devine sub-împuternicit, iar Clientul garantează că instrucțiunile sale sunt autorizate de operatorul inițial.
G.3.Obiectul, natura și scopul prelucrării.Prelucrarea are ca unic scop prestarea Serviciilor comandate: identificarea, analiza și raportarea vulnerabilităților și expunerilor care privesc Țintele Clientului. Operațiunile includ colectarea, consultarea, corelarea, stocarea, structurarea, pseudonimizarea, transmiterea către Client prin Rapoarte și ștergerea.
G.4.Categorii de date și de persoane vizate, pe Servicii.
| Serviciu | Persoane vizate | Categorii de date | Caracter |
|---|---|---|---|
| A. Scanare vulnerabilități | Utilizatori și administratori ai sistemelor Clientului | Adrese IP, identificatori tehnici, date expuse accidental în răspunsurile serverelor | Incidental |
| B. Pentest | Angajați, clienți și utilizatori ai Clientului | Date din conturile și bazele de date accesate pentru proof of concept, credențiale, jurnale | Incidental, minimizat |
| C. Analiză de cod cu AI | Dezvoltatori, persoane ale căror date apar în cod | Nume și emailuri din istoricul commit-urilor, date de test sau reale din cod, secrete | Incidental |
| D. Deep/Dark Web | Angajați, conducere, persoane declarate de Client | Nume, emailuri, parole compromise (hash sau parțial), telefoane, alte date din scurgeri | Principal |
| E. Attack Surface | Persoane de contact tehnic și administrativ | Nume și emailuri din WHOIS, DNS, certificate; adrese IP | Incidental |
| F. Bug Hunting | Ca la pentest | Ca la pentest | Incidental, minimizat |
Prestatorul nu solicită și nu urmărește prelucrarea categoriilor speciale de date (art. 9 GDPR), a datelor privind condamnări penale (art. 10 GDPR) sau a codului numeric personal. Dacă asemenea date sunt accesate incidental, Prestatorul nu le copiază, le menționează în Raport doar la nivel de tip de dată și le semnalează Clientului.
G.5.Durata.Prelucrarea durează pe perioada contractului și a termenelor de retenție prevăzute în Anexele A–F, după care se aplică G.14.
G.6.Instrucțiuni documentate.Termenii, Anexele, Oferta, Scrisoarea de Autorizare și setările făcute de Client în Platformă constituie instrucțiunile documentate ale Clientului, în sensul art. 28 alin. (3) lit. a) GDPR. Instrucțiunile suplimentare se dau în scris. Prestatorul informează imediat Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau altă normă privind protecția datelor și poate suspenda executarea ei până la clarificare.
G.7.Obligațiile Prestatorului.Prestatorul:
- prelucrează Datele Personale numai pe baza instrucțiunilor documentate, inclusiv în ceea ce privește transferurile, cu excepția cazului în care o obligație legală îl impune; în acest caz informează Clientul înainte, dacă legea nu interzice;
- asigură că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea sau au o obligație legală de confidențialitate;
- aplică măsurile de securitate prevăzute la G.9 (art. 32 GDPR);
- respectă condițiile privind sub-procesatorii de la G.10;
- asistă Clientul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate (art. 15–22 GDPR); cererile primite direct sunt transmise Clientului în 5 zile lucrătoare, fără a le răspunde în nume propriu;
- asistă Clientul în respectarea art. 32–36 GDPR, inclusiv la evaluarea impactului asupra protecției datelor (DPIA) și la consultarea prealabilă a ANSPDCP;
- ține evidența activităților de prelucrare efectuate în numele Clientului (art. 30 alin. (2) GDPR);
- pune la dispoziția Clientului informațiile necesare demonstrării conformității și permite auditurile conform G.13.
G.8.Obligațiile Clientului ca operator.Clientul:
- stabilește și documentează temeiul legal al fiecărei prelucrări (art. 6 GDPR), inclusiv, dacă invocă interesul legitim, testul de echilibrare;
- informează persoanele vizate conform art. 13–14 GDPR, în special angajații ale căror emailuri și nume sunt monitorizate prin Anexa D;
- respectă, în măsura în care monitorizarea se califică drept monitorizare la locul de muncă, condițiile art. 5 din Legea nr. 190/2018 (interes legitim justificat, informare prealabilă completă, consultarea reprezentanților salariaților, caracter proporțional);
- efectuează un DPIA atunci când prelucrarea îl impune conform art. 35 GDPR și listei ANSPDCP;
- nu transmite Prestatorului mai multe Date Personale decât sunt necesare Serviciului (minimizarea datelor).
G.9.Măsuri tehnice și organizatorice (art. 32 GDPR).Ținând cont de stadiul tehnologiei, costuri, natura prelucrării și riscurile pentru persoanele vizate, Prestatorul aplică cel puțin:
- criptarea datelor în tranzit (TLS 1.2 sau superior) și în repaus;
- separarea logică a datelor fiecărui Client și control al accesului pe roluri, după principiul „need to know”;
- autentificare multifactor pentru personalul cu acces la Date Personale;
- jurnalizarea accesului la Rapoarte și la datele din scurgeri;
- pseudonimizarea sau mascarea parolelor și a datelor sensibile găsite (Anexa D.5);
- copii de siguranță criptate și proceduri de restaurare testate;
- stații de lucru dedicate și securizate pentru activitățile de testare;
- instruirea periodică a personalului și a Cercetătorilor privind protecția datelor;
- testarea și reevaluarea regulată a eficacității acestor măsuri.
Prestatorul poate actualiza măsurile, cu condiția ca nivelul de protecție să nu scadă.
G.10.Sub-procesatori.Clientul acordă Prestatorului o autorizare generală de a angaja sub-procesatori (art. 28 alin. (2) GDPR), în următoarele condiții:
- lista actualizată (denumire, sediu, serviciu, locul prelucrării) este publicată la 4tify.io/subprocesatori;
- orice adăugare sau înlocuire se notifică cu cel puțin 15 zile înainte; Clientul se poate opune motivat în acest termen; dacă părțile nu găsesc o soluție, Clientul poate înceta Serviciul afectat, cu rambursarea proporțională a sumelor plătite în avans;
- Prestatorul impune fiecărui sub-procesator, prin contract, obligații de protecție a datelor echivalente cu cele din prezenta Anexă (art. 28 alin. (4) GDPR);
- Prestatorul rămâne pe deplin răspunzător față de Client pentru îndeplinirea obligațiilor de către sub-procesatori.
Cercetătorii externi din Anexa F sunt considerați sub-procesatori în sensul prezentei clauze.
G.11.Transferuri în afara SEE.Datele Personale se prelucrează, ca regulă, în Spațiul Economic European. Orice transfer către o țară terță se face numai în baza unuia dintre mecanismele Capitolului V GDPR:
- o decizie de adecvare a Comisiei Europene (art. 45), inclusiv, pentru SUA, față de entitățile certificate în EU-U.S. Data Privacy Framework;
- clauze contractuale standard aprobate prin Decizia (UE) 2021/914 (art. 46), însoțite de o evaluare a impactului transferului și de măsuri suplimentare, unde este necesar.
La cerere, Prestatorul pune la dispoziția Clientului o copie a garanțiilor aplicabile, din care pot fi eliminate informațiile comerciale confidențiale.
G.12.Încălcarea securității datelor (art. 33–34 GDPR).Prestatorul notifică Clientul fără întârzieri nejustificate, dar în cel mult 48 de ore de la momentul în care a luat cunoștință de o încălcare a securității Datelor Personale ale Clientului. Notificarea cuprinde, în măsura disponibilității: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări, consecințele probabile, măsurile luate sau propuse și un punct de contact. Informațiile care nu sunt disponibile inițial se furnizează treptat. Clientul, ca operator, decide asupra notificării ANSPDCP (în 72 de ore) și a persoanelor vizate; Prestatorul nu notifică autoritatea sau persoanele vizate în numele Clientului fără instrucțiunea acestuia, cu excepția cazurilor impuse de lege.
Constatările despre scurgeri de date ale Clientului identificate prin Anexa D nu constituie încălcări ale securității datelor prelucrate de Prestator; ele sunt informații livrate Clientului ca rezultat al Serviciului.
G.13.Audit.Clientul își exercită dreptul de audit, în primul rând, prin solicitarea documentației relevante (politici de securitate, rapoarte de audit sau certificări ale Prestatorului sau ale sub-procesatorilor, dacă există). Dacă acestea nu sunt suficiente, Clientul poate efectua, direct sau printr-un auditor independent obligat la confidențialitate, un audit la fața locului: cel mult o dată pe an (cu excepția unei încălcări sau a unei cereri a autorității), cu notificare de 30 de zile, în timpul programului de lucru, fără acces la datele altor clienți. Costurile auditului sunt suportate de Client.
G.14.Ștergerea sau returnarea datelor.La încetarea Serviciilor, la alegerea Clientului exprimată în 30 de zile, Prestatorul returnează Datele Personale (în format structurat, de ex. export de Rapoarte) și/sau le șterge, inclusiv copiile existente, cu excepția cazului în care dreptul Uniunii sau cel român impune stocarea. Copiile din backup se șterg la expirarea ciclului normal de rotație, de cel mult 90 de zile, timp în care rămân protejate și nu sunt folosite. La cerere, Prestatorul emite o confirmare scrisă a ștergerii.
G.15.Răspundere.Răspunderea părților față de persoanele vizate se stabilește conform art. 82 GDPR. În raporturile dintre părți se aplică limitările din Secțiunea 12, cu excepția situațiilor în care legea interzice limitarea. Fiecare parte suportă amenzile administrative aplicate ei pentru propriile încălcări.
G.16.Prioritate.În privința protecției Datelor Personale, prezenta Anexă prevalează asupra oricărei alte clauze a contractului.
Anexa H — Informare privind prelucrarea datelor de către 4Tify ca operator (art. 13–14 GDPR)
H.1.Operatorul.TECHCORNER S.R.L., CUI 51592659, cu sediul în str. Slt. Radu Teoharie, bl. D3, sc. B, et. 1, ap. 21, Târgu Neamț, jud. Neamț, cod 615200. Contact pentru protecția datelor: [email protected].
H.2.Persoane vizate.Reprezentanții, angajații și Utilizatorii Clienților, persoanele de contact ale potențialilor clienți, abonații newsletter-ului și vizitatorii site-ului 4tify.io.
H.3.Scopuri, temeiuri legale și durate de stocare.
| Scop | Date | Temei legal (GDPR) | Durată de stocare |
|---|---|---|---|
| Crearea și administrarea contului | Nume, email, telefon, funcție, companie, credențiale (hash) | Art. 6 (1) b) – executarea contractului | Pe durata contului + 3 ani (termenul general de prescripție) |
| Facturare și evidență contabilă | Date de identificare ale Clientului și ale reprezentantului, istoricul plăților | Art. 6 (1) c) – obligație legală (Legea nr. 82/1991, Codul fiscal) | Termenele din legislația contabilă și fiscală |
| Procesarea plăților online | Date de tranzacție; datele cardului sunt prelucrate exclusiv de Stripe | Art. 6 (1) b) | Conform obligațiilor legale ale procesatorului |
| Suport tehnic și comunicări operaționale | Nume, email, conținutul solicitărilor | Art. 6 (1) b) și f) | Pe durata contractului + 2 ani |
| Securitatea Platformei și prevenirea abuzurilor | Adrese IP, jurnale de acces, identificatori de dispozitiv | Art. 6 (1) f) – interes legitim | 12 luni, cu excepția incidentelor investigate |
| Newsletter, alerte newsroom și comunicări comerciale | Nume, email, preferințe de topicuri | Art. 6 (1) a) – consimțământ sau, pentru clienții existenți, art. 12 alin. (2) din Legea nr. 506/2004 | Până la dezabonare |
| Ofertare prin Parteneri Autorizați | Date de contact ale persoanei reprezentând potențialul client | Art. 6 (1) f) – interes legitim (dezvoltarea relațiilor B2B) | 12 luni de la ultimul contact, dacă nu se încheie contract |
| Constatarea, exercitarea sau apărarea unor drepturi în justiție | Datele relevante litigiului | Art. 6 (1) f) | Până la soluționarea definitivă și prescrierea drepturilor |
H.4.Interesul legitim.Acolo unde temeiul este interesul legitim, Prestatorul a evaluat că prelucrarea este necesară, proporțională și previzibilă pentru persoanele vizate, în contextul unei relații profesionale. Persoana vizată se poate opune oricând, conform art. 21 GDPR.
H.5.Destinatari.Datele pot fi transmise, strict în măsura necesară: furnizorilor de găzduire și infrastructură, procesatorului de plăți Stripe, furnizorilor de email și comunicare, contabilului și consultanților juridici (obligați la confidențialitate), Partenerilor Autorizați implicați în relația comercială și autorităților publice, atunci când legea o cere. Datele nu sunt vândute.
H.6.Transferuri.Transferurile în afara SEE se fac numai cu garanțiile descrise la G.11.
H.7.Decizii automatizate.Prestatorul nu ia decizii bazate exclusiv pe prelucrare automată, inclusiv crearea de profiluri, care să producă efecte juridice sau efecte similare semnificative asupra persoanelor vizate (art. 22 GDPR). Instrumentele AI folosite în Servicii analizează sisteme și cod, nu evaluează persoane.
H.8.Caracterul furnizării datelor.Datele marcate ca obligatorii la crearea contului sunt necesare încheierii și executării contractului; refuzul furnizării lor face imposibilă prestarea Serviciilor. Abonarea la comunicări comerciale este opțională.
H.9.Drepturile persoanelor vizate.Orice persoană vizată are dreptul de acces (art. 15), rectificare (art. 16), ștergere (art. 17), restricționare (art. 18), portabilitate (art. 20), opoziție (art. 21) și dreptul de a-și retrage consimțământul oricând, fără a afecta legalitatea prelucrării anterioare. Cererile se trimit la adresa de la H.1 și primesc răspuns în cel mult o lună, termen prelungibil cu două luni în cazurile prevăzute de art. 12 alin. (3) GDPR. Pentru datele prelucrate în Servicii (Anexa G), cererile se adresează Clientului, ca operator.
H.10.Plângere.Persoana vizată poate depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (www.dataprotection.ro) sau se poate adresa instanței competente.
H.11.Sursa datelor (art. 14 GDPR).Când datele nu sunt colectate direct de la persoana vizată, ele provin de la Clientul care a creat contul sau de la Partenerii Autorizați, iar în cazul Serviciului din Anexa D, din surse publice și din surse de threat intelligence, în calitate de persoană împuternicită a Clientului.
H.12.Cookie-uri.Utilizarea cookie-urilor și a tehnologiilor similare pe 4tify.io este descrisă în Politica de cookie-uri de la 4tify.io/cookies, conform Legii nr. 506/2004.
10Prețuri, facturare și plăți
10.1.Prețuri.Prețurile Abonamentelor sunt cele publicate pe 4tify.io la data comenzii. Prețurile Serviciilor punctuale (pentest, bug hunting, retestări) sunt cele din Oferta acceptată. Prețurile nu includ TVA, care se adaugă conform legii.
10.2.Plata.Plățile online se procesează prin Stripe; pe extrasul de card apare descrierea „4TIFY.IO”. Prestatorul nu stochează datele complete ale cardului. Pentru Oferte se poate plăti și prin transfer bancar, pe baza facturii.
10.3.Abonamente.Abonamentele se facturează în avans, lunar sau anual, și se reînnoiesc automat la finalul fiecărei perioade, până la anulare. Anularea produce efecte la finalul perioadei plătite.
10.4.Servicii punctuale.Dacă Oferta nu prevede altfel: 50% avans la semnare și 50% la livrarea Raportului. Facturile se achită în 15 zile de la emitere.
10.5.Întârzieri.Pentru neplata la termen se datorează penalități de 0,1% pe zi de întârziere, fără a depăși valoarea debitului. După 15 zile de întârziere, Prestatorul poate suspenda Serviciile cu notificare prealabilă de 5 zile.
10.6.Rambursări.Sumele plătite nu se rambursează, cu excepția: (a) neprestării Serviciului din culpa exclusivă a Prestatorului; (b) încetării de către Client conform 2.8 (modificarea Termenilor), caz în care se rambursează proporțional perioada neutilizată.
10.7.Modificarea prețurilor.Prețurile Abonamentelor pot fi modificate cu notificare de cel puțin 30 de zile; noul preț se aplică de la următoarea perioadă de facturare. Clientul poate anula înainte de aplicare.
11Confidențialitate, protecția datelor și proprietate intelectuală
11.1.Confidențialitate.Fiecare parte păstrează confidențiale informațiile nepublice primite de la cealaltă, inclusiv Constatările, Rapoartele, accesele și arhitectura sistemelor. Obligația durează pe întreaga relație contractuală și 5 ani după încetare; pentru credențiale și vulnerabilități neremediate, durează nelimitat. Excepții: informații deja publice fără culpa părții, obținute legal de la terți sau a căror divulgare este impusă de lege ori de o autoritate, cu notificarea prealabilă a celeilalte părți, dacă legea permite.
11.2.Roluri GDPR.Pentru Datele Personale prelucrate în cadrul Serviciilor, Clientul este operator și Prestatorul este persoană împuternicită, în sensul art. 28 GDPR. Prelucrarea se face conform Anexei G (DPA), parte integrantă din contract, care stabilește: obiectul, durata, categoriile de date și persoane vizate, măsurile de securitate, sub-procesatorii și asistența la cererile persoanelor vizate. Pentru datele de cont și facturare ale Clientului, Prestatorul este operator, conform Anexei H.
11.3.Sub-procesatori.Lista sub-procesatorilor (de ex. găzduire, procesare plăți, furnizori AI) este disponibilă la 4tify.io/subprocesatori. Prestatorul notifică orice schimbare cu cel puțin 15 zile înainte; Clientul se poate opune motivat.
11.4.Securitatea Datelor Clientului.Prestatorul aplică măsuri tehnice și organizatorice adecvate: criptare în tranzit și în repaus, control al accesului pe principiul necesității, jurnalizare, separare logică între clienți. Orice incident de securitate care afectează Datele Clientului se notifică acestuia fără întârzieri nejustificate, în cel mult 48 de ore de la constatare.
11.5.Proprietatea Prestatorului.Platforma, software-ul, metodologiile, șabloanele de raport, uneltele, modelele și know-how-ul Prestatorului rămân proprietatea exclusivă a TechCorner S.R.L., protejate de Legea nr. 8/1996. Clientul nu poate copia, decompila, revinde sau folosi Platforma pentru a construi un serviciu concurent.
11.6.Proprietatea Clientului.Datele Clientului, codul său și Țintele rămân proprietatea Clientului. După plata integrală, Clientul primește o licență neexclusivă, perpetuă și netransferabilă de utilizare internă a Rapoartelor.
11.7.Date agregate.Prestatorul poate folosi date tehnice anonimizate și agregate (de ex. statistici despre tipurile de vulnerabilități) pentru îmbunătățirea Serviciilor și pentru materiale de threat intelligence, fără a identifica Clientul, Țintele sau persoane fizice.
11.8.Referințe.Prestatorul poate menționa numele și logo-ul Clientului ca referință comercială numai cu acordul scris al acestuia.
12Garanții, răspundere și utilizare interzisă
12.1.Garanțiile Prestatorului.Prestatorul prestează Serviciile cu diligența unui profesionist în domeniu, prin personal calificat, conform Anexei aplicabile. Obligațiile Prestatorului sunt obligații de mijloace, nu de rezultat: Prestatorul nu garantează descoperirea tuturor vulnerabilităților, absența incidentelor viitoare, conformitatea cu un anumit standard sau obținerea unei certificări.
12.2.Disponibilitatea Platformei.Prestatorul urmărește o disponibilitate a Platformei de 99% lunar, cu excepția mentenanței anunțate și a cauzelor din afara controlului său. Dacă nu se prevede altfel în Ofertă, acest nivel este o țintă, nu un angajament cu penalități.
12.3.Plafonul răspunderii.În măsura permisă de lege, răspunderea totală a Prestatorului pentru orice pretenție legată de contract este limitată la sumele efectiv plătite de Client pentru Serviciul în cauză în ultimele 12 luni înainte de evenimentul generator.
12.4.Prejudicii excluse.Prestatorul nu răspunde pentru prejudicii indirecte: beneficii nerealizate, pierderi de clientelă sau de reputație, întreruperea activității, pierderi de date care puteau fi prevenite prin copii de siguranță, nici pentru prejudicii cauzate de atacatori terți.
12.5.Excepții de la limitare.Limitările de la 12.3 și 12.4 nu se aplică prejudiciilor cauzate cu intenție sau din culpă gravă (art. 1355 Cod civil) și nici prejudiciilor aduse vieții, integrității fizice sau sănătății.
12.6.Despăgubirea de către Client.Clientul despăgubește Prestatorul pentru orice pretenție, amendă sau cheltuială (inclusiv onorarii de avocat rezonabile) rezultate din: (a) declarații false privind dreptul de a autoriza testarea; (b) includerea în Scop a activelor terților fără acord; (c) monitorizarea unor persoane fără temei legal; (d) încălcarea Secțiunii 12.7.
12.7.Utilizare interzisă.Clientul nu poate folosi Platforma sau Serviciile pentru:
- testarea, scanarea sau monitorizarea unor sisteme ori persoane fără autorizare;
- recunoaștere ofensivă, pregătirea de atacuri sau spionaj asupra concurenților ori terților;
- urmărirea, hărțuirea sau profilarea persoanelor fizice;
- revânzarea Serviciilor sau a Rapoartelor fără acordul scris al Prestatorului;
- încercarea de a compromite Platforma, de a ocoli limitele tehnice ale pachetului sau de a accesa datele altor clienți;
- orice activitate contrară legii, ordinii publice sau bunelor moravuri.
Încălcarea acestei clauze permite suspendarea imediată și rezilierea conform Secțiunii 13, fără rambursare, și sesizarea autorităților competente, dacă legea o impune.
13Durată, încetare și dispoziții finale
13.1.Durată.Contractul intră în vigoare la acceptarea Termenilor și durează cât timp Clientul are un Abonament activ sau un Serviciu punctual în derulare.
13.2.Anularea Abonamentului.Clientul poate anula oricând din Platformă; efectul se produce la finalul perioadei plătite.
13.3.Suspendare.Prestatorul poate suspenda imediat, total sau parțial, Serviciile dacă: (a) există indicii rezonabile de utilizare interzisă sau de lipsă a autorizării; (b) continuarea testării pune în pericol sisteme ale Clientului sau ale terților; (c) o autoritate o cere; (d) plata întârzie conform 10.5. Suspendarea se notifică și se ridică la încetarea cauzei.
13.4.Reziliere.Oricare parte poate rezilia contractul, prin notificare scrisă, dacă cealaltă parte încalcă o obligație esențială și nu remediază încălcarea în 15 zile de la notificare. Încălcarea Secțiunilor 3 (autorizare) sau 12.7 (utilizare interzisă) de către Client permite rezilierea de plin drept, fără punere în întârziere și fără intervenția instanței (pact comisoriu, art. 1553 Cod civil).
13.5.Efectele încetării.La încetare: accesul la Platformă se închide; Clientul poate exporta Rapoartele în 30 de zile; Datele Clientului se șterg sau se returnează conform DPA; sumele scadente rămân datorate. Clauzele privind confidențialitatea, răspunderea, despăgubirea și legea aplicabilă supraviețuiesc încetării.
13.6.Forța majoră.Niciuna dintre părți nu răspunde pentru neexecutarea cauzată de forță majoră, în sensul art. 1351 Cod civil. Partea afectată notifică cealaltă parte în 5 zile. Dacă forța majoră durează peste 30 de zile, oricare parte poate înceta contractul fără despăgubiri.
13.7.Cesiune și subcontractare.Clientul nu poate cesiona contractul fără acordul scris al Prestatorului. Prestatorul poate subcontracta părți ale Serviciilor către specialiști sau furnizori care respectă obligații de confidențialitate echivalente, rămânând răspunzător față de Client.
13.8.Notificări.Notificările se fac în scris, prin email la adresele din cont sau din Ofertă, ori prin Platformă. Notificarea prin email se consideră primită în ziua lucrătoare următoare trimiterii.
13.9.Legea aplicabilă și litigii.Contractul este guvernat de legea română. Părțile vor încerca soluționarea amiabilă a oricărui litigiu în 30 de zile. În lipsa unei înțelegeri, litigiul se soluționează de instanțele competente de la sediul Prestatorului.
13.10.Dispoziții finale.Dacă o clauză devine nulă, celelalte rămân valabile, iar părțile o înlocuiesc cu o clauză valabilă cu efect cât mai apropiat. Neexercitarea unui drept nu înseamnă renunțare la el. Termenii sunt redactați în limba română; o eventuală versiune în limba engleză are caracter informativ, iar în caz de divergență prevalează versiunea română.
Întrebări despre acest document?
Scrie-ne și îți răspunde un om — contract, protecția datelor sau scop.