Politica de raspuns la incidente de securitate

POLITICĂ DE RĂSPUNS LA INCIDENTE DE SECURITATE – seenly.ad

Versiunea 2026-07.1 · Data intrării în vigoare: 28 iulie 2026

Această politică descrie modul în care Etienne Solutions SRL („seenly.ad") detectează, evaluează, limitează și comunică incidentele de securitate care afectează datele prelucrate prin serviciul seenly.ad. Ea completează Politica de confidențialitate și Acordul de Prelucrare a Datelor și se aplică art. 33–34 din Regulamentul (UE) 2016/679 („GDPR").


1. DOMENIU DE APLICARE

Politica acoperă toate sistemele care procesează sau stochează date ale clienților: aplicația seenly.ad, baza de date, cozile de procesare, jurnalele, precum și credențialele de acces către platformele conectate (Google Ads, Google Analytics 4, Google Merchant Center, Meta, TikTok, Shopify, WooCommerce și celelalte platforme de comerț).

2. CE CONSIDERĂM INCIDENT DE SECURITATE

Orice eveniment care compromite sau poate compromite confidențialitatea, integritatea ori disponibilitatea datelor, inclusiv:

  • acces neautorizat la conturi, la baza de date sau la infrastructura serverului;
  • expunerea sau scurgerea de credențiale (tokenuri OAuth, chei API, parole);
  • divulgarea datelor unui client către alt client (izolare multi-tenant compromisă);
  • pierderea sau alterarea neautorizată a datelor;
  • indisponibilitate prelungită cauzată de un atac;
  • vulnerabilități exploatabile identificate în cod sau în dependențe.

3. CLASIFICAREA SEVERITĂȚII

NivelDescriereTermen de reacție
CriticDate cu caracter personal expuse sau accesate neautorizat; credențiale de client compromise; izolarea între conturi ruptă.Imediat, maximum 4 ore de la detectare
RidicatVulnerabilitate exploatabilă confirmată, fără dovada exploatării; acces neautorizat la sisteme fără date personale.24 de ore
Mediu / ScăzutVulnerabilități fără impact direct asupra datelor; erori de configurare izolate.5 zile lucrătoare

4. RESPONSABILITATE

Responsabilitatea pentru coordonarea răspunsului la incidente revine administratorului platformei din cadrul Etienne Solutions SRL, care decide clasificarea, măsurile de limitare și comunicarea. Fiind o organizație mică, nu există o echipă de securitate separată; rolul este atribuit nominal și este disponibil permanent la [email protected].

5. DETECTARE

Incidentele pot fi identificate prin: jurnalele aplicației și ale serverului, monitorizarea erorilor și a activității neobișnuite, alertele platformelor conectate (de exemplu revocarea unui token sau notificările Google/Meta/Shopify), verificările automate de sănătate a tokenurilor, sesizări primite de la clienți sau de la terți.

Orice persoană — client, angajat sau cercetător independent — poate raporta o suspiciune de incident la [email protected]. Sesizările de securitate primesc confirmare de primire în cel mult 24 de ore.

6. PROCESUL DE RĂSPUNS

  1. Confirmare și clasificare — se stabilește dacă evenimentul este un incident real și ce severitate are.
  2. Limitare — măsuri imediate: revocarea credențialelor afectate, suspendarea accesului compromis, izolarea componentei vulnerabile.
  3. Evaluarea impactului — ce date au fost afectate, ai căror clienți, pe ce interval, dacă există dovezi de exfiltrare.
  4. Remediere — eliminarea cauzei, aplicarea corecțiilor, rotirea secretelor, restaurarea din copii de rezervă dacă este necesar.
  5. Notificare — conform secțiunii 7.
  6. Analiză ulterioară — se documentează cauza-rădăcină și măsurile care previn repetarea.

7. NOTIFICARE

Către clienți (operatori de date). Informăm clientul afectat fără întârziere nejustificată după ce am luat cunoștință de o încălcare a securității datelor care îl privește, conform art. 33(2) GDPR. Notificarea este trimisă pe adresa de email a contului și cuprinde: natura incidentului, categoriile și volumul aproximativ de date afectate, consecințele probabile, măsurile luate și cele recomandate, precum și datele de contact pentru informații suplimentare. Când nu toate informațiile sunt disponibile imediat, transmitem o primă notificare și apoi actualizări.

Către autoritatea de supraveghere. Atunci când seenly.ad acționează ca operator, notificăm Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în cel mult 72 de ore de la luarea la cunoștință, cu excepția cazurilor în care încălcarea nu este susceptibilă să genereze un risc. Când acționăm ca împuternicit, notificarea către autoritate este obligația clientului, iar noi îi furnizăm sprijinul și informațiile necesare.

Către persoanele vizate. Dacă incidentul este susceptibil să genereze un risc ridicat pentru drepturile și libertățile persoanelor vizate, sprijinim clientul în informarea acestora conform art. 34 GDPR.

Către platformele partenere. Dacă incidentul implică date sau credențiale provenite de la o platformă conectată, informăm și platforma respectivă conform cerințelor ei (de exemplu Shopify, Google sau Meta).

8. MĂSURI PREVENTIVE

  • traficul este criptat în tranzit (TLS);
  • tokenurile de acces și cheile API sunt criptate în baza de date;
  • adresele de email ale clienților finali nu sunt stocate în clar, ci exclusiv sub formă de amprentă SHA-256, folosită pentru identificarea clienților care revin;
  • accesul administrativ necesită autentificare în doi pași;
  • accesul intern este limitat prin roluri, inclusiv un rol strict de citire;
  • ștergerile de date sunt înregistrate într-un jurnal de audit imutabil;
  • copii de rezervă periodice ale bazei de date.

9. PĂSTRAREA EVIDENȚELOR

Fiecare incident confirmat este documentat intern: momentul detectării, clasificarea, datele afectate, măsurile luate, notificările transmise și concluziile analizei ulterioare. Evidențele se păstrează cel puțin 3 ani și sunt puse la dispoziția clientului sau a autorității la cerere.

10. REVIZUIRE

Politica este revizuită cel puțin anual și după fiecare incident clasificat drept critic.

11. CONTACT

Etienne Solutions SRL
Email securitate: [email protected]