ÎN VIGOARE Legea nr. 195/2024 se aplică integral din 23 august 2026. Anul de aplicare graduală — 10% din amendă — expiră la 23 august 2027. Ce se schimbă
PrivacyBoxMD
Limba RO/RU
Aspect vizual

PlatformăSecuritate

Securitate

Securitate și protecția datelor

Platforma prelucrează date personale care nu îi aparțin: le prelucrează în numele partenerului și al companiei-client, în calitate de împuternicit, conform art. 28. De aceea trebuie să poată demonstra măsurile cerute de art. 32, nu doar să le promită. Pagina aceasta este demonstrația — cu măsurile, cu limitele lor și cu lista deschisă a ceea ce încă nu avem.

Date găzduite în SEE Izolare impusă în baza de date Jurnal de audit cu lanț SHA-256

Izolarea datelor

Separarea este impusă în baza de date, nu în codul aplicației.

O eroare de programare într-un filtru se scrie într-o secundă. Dacă separarea companiilor depinde de acel filtru, o singură linie greșită expune portofoliul întreg. De aceea izolarea stă un nivel mai jos, unde aplicația nu o poate contrazice.

Nivelul 1

Platformă

Rândurile care aparțin platformei nu sunt vizibile niciunui partener, oricare ar fi interogarea trimisă de aplicație.

Nivelul 2

Partener

Fiecare birou vede numai companiile din portofoliul lui. Comutarea între companii schimbă contextul tranzacției, nu un filtru din interfață.

Nivelul 3

Companie

Dosarul, registrul și jurnalul unei companii sunt legate de identificatorul ei. Fără acel identificator nu există nicio cale de citire.

  • Securitatea la nivel de rând este activată în regim forțat pe fiecare tabel care conține date ale clienților.
  • Fără un context de tranzacție stabilit, orice interogare întoarce zero rânduri. Absența contextului nu deschide accesul: îl închide.
  • O resursă care aparține altei companii răspunde „nu există”, nu „nu aveți dreptul”. Existența unui dosar străin nu se poate deduce din răspunsul serverului.
  • Rolul de baza de date cu care rulează aplicația nu este proprietarul tabelelor și nu poate ocoli politicile.
  • O suită de teste de izolare rulează chiar cu acest rol la fiecare livrare și este condiție de fuziune: dacă un test cade, livrarea nu se publică.

Unde se află datele

Producția rulează pe Hetzner Cloud, în centrele de date din Germania (Falkenstein și Nürnberg) și Finlanda (Helsinki), certificate ISO 27001:2022. Toate datele și toți subîmputerniciții se află în Spațiul Economic European. Nu găzduim date în Republica Moldova: compania moldovenească este partea contractantă, iar serverele sunt în Uniunea Europeană. Certificarea ISO 27001:2022 aparține operatorului centrelor de date, nu platformei — ce deținem și ce nu deținem este scris la Standarde.

Accesul de urgență al administratorului

Un administrator al platformei nu are acces obișnuit la datele unei companii. Poate ajunge la ele numai printr-o procedură de acces de urgență care cere un motiv scris obligatoriu, are o durată limitată, produce un eveniment în jurnalul de audit și declanșează notificarea partenerului. Acces fără urmă nu există.

Jurnalul de audit

Fiecare operațiune este legată criptografic de precedenta.

Un dosar de conformitate valorează exact cât valorează dovada că nu a fost rescris după fapt. Jurnalul este de aceea un registru care se adaugă, niciodată un tabel care se corectează.

Această pagină face acum ceea ce descrie

În subsolul acestei pagini se află amprenta ei SHA-256, calculată la publicare și recalculată de browserul dumneavoastră. Sigiliul se umple doar dacă cele două coincid; altfel rămâne deschis și spune de ce. Este același algoritm și aceeași regulă ca în jurnalul de audit al consolei: starea verificată nu există fără dovada care o produce.

Lanț de amprente · o companie recalculat nocturn

Fiecare bloc conține amprenta evenimentului împreună cu amprenta blocului precedent. Valorile afișate sunt ilustrative.

  • Amprentele sunt SHA-256, cu un lanț separat pentru fiecare companie; amprenta unui eveniment include amprenta celui anterior.
  • Rolul aplicației nu are drept de UPDATE sau DELETE pe jurnal, iar un declanșator din baza de date refuză orice modificare.
  • Lanțul se recalculează în fiecare noapte, pentru fiecare companie, iar rezultatul verificării se consemnează.
  • Capul fiecărui lanț se exportă zilnic într-o stocare aflată în a doua locație, separată de producție.
  • Din etapa F2, capul lanțului primește și o marcă de timp prin MSign, ceea ce face urma opozabilă terților.
Ce garantează și ce nu garantează lanțul

Un lanț intern face modificările evidente, nu imposibile. Cine ar controla în același timp baza de date și procesul de verificare ar putea, teoretic, recalcula lanțul întreg. Aceasta este limita reală a oricărui jurnal ținut în casă. Ancorarea în exterior este exact ceea ce închide diferența: capul lanțului pleacă zilnic din producție, iar din etapa F2 primește o marcă de timp externă prin MSign. Preferăm să o spunem noi, înainte să o întrebe auditorul dumneavoastră.

Documentele generate

Artefactele ies în PDF/A-2b, cu fonturile încorporate — acoperind atât diacriticele românești, cât și alfabetul chirilic. Fiecare artefact poartă o amprentă SHA-256 consemnată în lanț, iar răspunsurile din care a fost generat se fotografiază împreună cu documentul. Un document livrat acum trei ani poate fi așadar reprodus identic, cu datele de atunci, nu cu cele de astăzi.

Criptare, chei și identitate

Cheia de date este a companiei, iar la finalul contractului se distruge.

Cifrarea contează numai împreună cu răspunsul la întrebarea „cine ține cheia”. Aici cheia este separată pe companie, iar distrugerea ei este ceea ce face ștergerea demonstrabilă.

În tranzit și în repaus

Cifrare

TLS 1.2 și 1.3 pentru tot traficul public, cu HSTS; conexiunea aplicației către baza de date este de asemenea cifrată.

Volumele bazei de date sunt cifrate cu LUKS, la nivel de disc.

Copiile de rezervă sunt cifrate, iar stocarea de obiecte folosește cifrare pe partea serverului.

Pentru câmpurile cu riscul cel mai ridicat se adaugă cifrare în plic, AES-256-GCM: o cheie de date proprie fiecărei companii, împachetată cu o cheie păstrată într-un serviciu european de gestiune a cheilor.

La încheierea contractului, cheia de date a companiei se distruge. Ștergerea devine astfel demonstrabilă, nu doar declarată.

Cine intră și cu ce

Identitate și sesiuni

Parolele se stochează cu Argon2id, cu minimum douăsprezece caractere, verificate față de listele de parole compromise.

Sesiunile sunt păstrate pe server și revocabile, legate de un dispozitiv; utilizatorul își vede lista dispozitivelor conectate.

Al doilea factor TOTP este obligatoriu pentru conturile profesionale și de administrator și se cere din nou, ca ridicare de nivel, înaintea acțiunilor sensibile.

Pentru contactele ocazionale din IMM-uri există legături magice de unică folosință, valabile cincisprezece minute.

Autentificarea, resetarea parolei și verificarea celui de-al doilea factor au limitare progresivă a ratei de încercări.

Din etapa F2, MPass devine opțiune de identitate de stat, alături de parolă și TOTP.

Copii de rezervă și continuitate

O copie de rezervă care nu a fost restaurată niciodată nu este o copie de rezervă.

Schema, destinația și obiectivele sunt scrise; exercițiul care le verifică este automatizat și rulează lunar, fără să depindă de cineva care își amintește de el.

Schema de continuitate · valori de proiectare
ParametruValoareCe se verifică
Schema de copiipgBackRest: complet săptămânal, diferențial zilnic, arhivare WAL continuăFiecare rulare se consemnează; o copie lipsă declanșează alertă
DestinațieDepozit cifrat, într-o a doua locație (Helsinki), separat de producțieIntegritatea depozitului, la fiecare exercițiu de restaurare
RPO — pierdere maximă de date≤ 15 minuteDecalajul arhivării WAL, monitorizat continuu
RTO — timp maxim de restabilire2–4 oreDurata reală, măsurată la exercițiul lunar, față de un runbook scris
Exercițiu de restaurareLunar, automatizatRestaurare completă cu verificări de integritate; eșecul declanșează alertă
CifrareCopiile și depozitul sunt cifrateCheile sunt păstrate separat de depozitul de copii

Rezultatul ultimului exercițiu de restaurare se pune la dispoziția partenerilor la cerere. Baza de date nu are încă redundanță la pornire — este scris fără ocolișuri la Standarde, împreună cu restul lipsurilor.

Subîmputerniciții

Opt furnizori, fiecare cu rolul și locul lui declarate.

Registrul este public pentru că un partener trebuie să îl poată citi înainte de a semna, nu după. Toate datele platformei și toți subîmputerniciții se află în Spațiul Economic European.

Registrul subîmputerniciților · anexa III a acordului de prelucrare
FurnizorRolLocațieDate atinse
Hetzner OnlineGăzduire: calcul, stocare, rețeaGermania (Falkenstein, Nürnberg) și Finlanda (Helsinki)Toate datele platformei, cifrate în repaus
Amazon Web ServicesPoștă electronică tranzacțională (SES)Frankfurt, GermaniaAdresa destinatarului și conținutul mesajului trimis
ScalewayGestiunea cheilor de cifrareFranțaChei de împachetare; nu date de conținut
SentryMonitorizarea erorilorRegiunea UEIdentificator de cerere și identificator pseudonim de utilizator
Grafana LabsMetrici și jurnaleRegiunea UEJurnale tehnice, fără date personale în clar
GoogleNotificări prin push (FCM)Spațiul Economic EuropeanNiciuna: conținutul notificării nu include date personale
CloudflareNumai DNS, fără proxy și fără terminare TLSSpațiul Economic EuropeanNiciuna: doar rezoluția numelor de domeniu
CodemagicCompilarea aplicațiilor mobileSpațiul Economic EuropeanNiciuna: fără date de producție
Cum se schimbă lista

Registrul are versiuni și constituie anexa III a acordului de prelucrare. Orice adăugare sau înlocuire de furnizor cere o actualizare a acordului și o notificare prealabilă către parteneri, înainte de intrarea în vigoare. Nu adăugăm un subîmputernicit între două livrări, în tăcere.

Standarde, teste și ceea ce nu avem

Verificăm după standarde publice, iar lipsurile le scriem singuri.

  • OWASP ASVS 5.0, nivelul 1 este verificat la poarta etapei F1; nivelul 2 este obiectivul declarat pentru testul extern din etapa F2.
  • Harta de risc urmează OWASP Top 10:2025, iar igiena organizațională urmează CIS Controls v8.1, grupul IG1.
  • În etapa F2, un test de penetrare extern de tip grey-box, de trei până la cinci zile, concentrat pe multi-tenanță, control de acces și separarea rolurilor, cu retestare inclusă.
  • Raportul testului, în variantă curățată, se pune la dispoziția partenerilor la cerere.

Practici de securitate a aplicației

  • Set complet de anteturi de securitate OWASP, inclusiv o politică de securitate a conținutului.
  • Listă explicită de origini permise pentru CORS, nu o regulă deschisă.
  • Șabloane fără logică: conținutul editabil de partener nu poate executa cod.
  • Validarea intrărilor cu o schemă comună clientului și serverului, ca să nu existe două adevăruri.
  • Secretele nu stau niciodată în depozitul de cod, iar scanarea automată de secrete rulează la fiecare livrare.
  • Actualizări săptămânale de dependențe, cu scanare de vulnerabilități care oprește livrarea la severitate ridicată.
  • Imaginile de container sunt fixate prin amprentă și însoțite de lista componentelor software.
  • Scanare dinamică de bază, automatizată în conductă, la fiecare livrare.

Ceea ce nu avem

Lista lipsurilor, scrisă de noi

Un furnizor care nu are nimic de declarat aici de obicei nu a căutat. Acestea sunt limitele reale ale platformei la data de astăzi.

  • Nu deținem certificat ISO 27001. Structura documentației este construită „pregătită pentru ISO 27001”, iar certificarea este o decizie de anul doi sau trei, luată numai dacă un client de canal o cere. Până atunci nu o invocăm în nicio formă.
  • Nu urmărim SOC 2. Nu este un obiectiv al platformei și nu figurează în plan.
  • Baza de date nu are redundanță la pornire. Continuitatea se sprijină pe copiile de rezervă și pe obiectivele RPO și RTO de mai sus, nu pe o pereche activă.
  • Fișierele încărcate nu sunt scanate antivirus înainte de anul doi. Riscul este limitat prin tipuri permise și dimensiuni, dar scanarea propriu-zisă nu există încă.

Rolul nostru contractual și raportarea

Suntem împuternicit, iar contractul spune exact asta.

PrivacyBox MD acționează ca împuternicit în sensul art. 28, atât pentru partener, cât și pentru compania-client. Operatorul rămâne cel care decide scopurile prelucrării; noi executăm instrucțiunile lui și trebuie să putem dovedi cum.

  • Acordul de prelucrare este derivat din clauzele standard ale Comisiei Europene de la operator la împuternicit (Decizia 2021/915), adaptate la Legea nr. 195/2024.
  • Este redactat în română, cu o versiune în rusă, sub jurisdicția Republicii Moldova, cu CNPDCP drept autoritate de supraveghere.
  • Anexa II cuprinde măsurile tehnice și organizatorice descrise în pagina aceasta; anexa III este registrul subîmputerniciților.

Incidentele

Procedura internă prevede notificarea operatorului în 24–48 de ore de la constatare, tocmai pentru a-i lăsa spațiu în propriul termen de 72 de ore către CNPDCP. Notificarea către autoritate se depune pe formularul Ordinului 40/2026 și este valabilă numai semnată cu semnătură electronică calificată: potrivit Legii 124/2022, doar semnătura calificată este echivalentă celei olografe, iar semnătura avansată produce efecte prin acordul părților sau printr-o normă explicită. Semnătura rămâne întotdeauna actul operatorului, nu al nostru.

Cât păstrăm jurnalele

Termene de păstrare · jurnale tehnice și jurnal de audit
Tip de jurnalPăstrareConținut
Autentificare și acces12 luniIdentificator de cerere și identificator pseudonim de utilizator
Jurnale de aplicație6 luniStructurate, fără date personale în clar
Alerte de securitate12–24 luniEvenimente de securitate și rezultatul analizei lor
Jurnalul de audit al aplicațieiDurata contractului plus termenul de prescripțieUrma de conformitate; la final se exportă operatorului, apoi se șterge

Dosarul de dovezi, la cerere

  • Un rezumat de securitate de patru până la șase pagini.
  • Chestionarul de verificare prealabilă, completat în avans.
  • Raportul testului de penetrare, în variantă curățată — din etapa F2.
  • Rezultatul ultimului exercițiu de restaurare.

Raportarea vulnerabilităților

securitate@privacybox.md

Dacă ați găsit o problemă, scrieți-ne la securitate@privacybox.md. Confirmăm primirea în cel mult două zile lucrătoare și vă comunicăm ce am înțeles din raport și ce urmează. Nu întreprindem acțiuni juridice împotriva cercetătorilor de bună-credință care ne raportează o problemă și ne lasă timp să o remediem înainte de a o publica.

Pentru orice altă întrebare: contact@privacybox.md Chișinău.

Citiți dosarul de dovezi înainte de a semna acordul.

Rezumatul de securitate, chestionarul de verificare prealabilă și rezultatul ultimului exercițiu de restaurare, trimise la cerere. Demonstrația arată apoi cum se vede totul din consolă.