Juridic și conformitate
Securitatea datelor și măsuri tehnice
Notă: Această traducere are scop informativ. Este valabilă exclusiv versiunea în limba germană. Deutsch →
Securitatea nu este un cuvânt de marketing la Baduno, ci o practică documentată. Această pagină descrie măsurile tehnice și organizatorice (TOM) prin care protejăm site-ul, zona clienților și datele proiectelor – ca informație pentru clienți, parteneri și responsabilii lor cu protecția datelor.
Această pagină oferă informații generale despre practica noastră și situația juridică. Nu constituie consultanță juridică; documentele contractuale și versiunea germană a acestor pagini sunt singurele obligatorii.
Criptare și transport
Toate conexiunile către baduno.com rulează exclusiv prin HTTPS criptat TLS; apelurile necriptate sunt redirecționate. Parolele din zona clienților nu sunt niciodată stocate în text clar, ci sunt stocate folosind o metodă modernă, rezistentă la memorie (scrypt), cu un salt individual; sesiunile sunt gestionate prin cookie-uri HttpOnly-Secure cu durată limitată de viață.
Infrastructură și accesuri
Operarea are loc în centre de date germane (Hetzner) cu medii de sistem separate. Accesurile administrative se realizează exclusiv prin conexiuni SSH bazate pe chei; autentificările prin parolă sunt dezactivate. Accesurile sunt limitate la persoane nominalizate și sunt înregistrate; permisiunile respectă principiul minimului.
Salvgardare și restaurare date
Backup-urile automate zilnice cu perioadă de păstrare definită, testarea periodică a restaurării și planurile documentate de reluare a operațiunilor fac parte din standard. Înainte de fiecare intervenție majoră – de exemplu migrațiile – creăm copii complete suplimentare; capacitatea de restaurare este testată, nu presupusă.
Gestionarea datelor clienților în proiecte
Datele proiectului sunt gestionate separat per client; accesul îl au doar persoanele implicate în proiect. Auditorii externi lucrează în baza unui acord de confidențialitate și primesc doar secțiunile necesare sarcinii lor. După finalizarea proiectului, predăm datele conform acordului și le ștergem după expirarea termenelor legale de păstrare.
Vulnerabilități & Incidente
Actualizările de securitate sunt implementate prompt în ferestrele planificate; sistemele sunt monitorizate. Dacă descoperiți o vulnerabilitate, vă rugăm să o raportați la [email protected] – vom reacționa rapid, vom comunica transparent și renunțăm expres la acțiuni legale împotriva raportorilor de bună-credință. Incidentele de protecție a datelor care necesită raportare sunt tratate conform art. 33/34 din RGPD.
Exemplu practic: Un nou proiect al clientului, de la înregistrare până la ștergerea datelor
Pentru a face măsurile tehnice și organizatorice mai concrete, să analizăm un scenariu tipic: Un client se înregistrează în zona de clienți pe baduno.com. Conexiunea se realizează exclusiv prin HTTPS criptat TLS; la accesarea paginii, aceasta este redirecționată automat către versiunea securizată. La introducerea parolei, aceasta este criptată utilizând algoritmul robust scrypt, împreună cu un salt individual – nu este niciodată stocată în clar. După autentificarea cu succes, se stabilește o sesiune printr-un cookie HttpOnly-Secure cu durată limitată de viață.
Ulterior, clientul creează un nou proiect. Datele proiectului sunt păstrate separat de cele ale altor clienți, iar accesul este restricționat la persoanele desemnate implicate în proiect. Accesul administrativ la servere se realizează exclusiv prin conexiuni SSH bazate pe chei; autentificarea prin parolă este dezactivată, iar toate accesările sunt înregistrate. Pe durata proiectului, se efectuează zilnic copii de rezervă automate, care sunt testate pentru recuperabilitate. Înaintea unor intervenții majore, precum migrările, se realizează o copie de rezervă completă, iar recuperabilitatea acesteia este verificată.
După finalizarea proiectului, datele sunt predate clientului conform acordului. Se respectă perioadele legale de păstrare; după expirarea acestora, datele sunt șterse. Acest flux ilustrează modul în care măsurile de securitate interacționează în practică și sunt aplicate continuu.
Neînțelegeri frecvente privind măsurile noastre de securitate
În discuțiile cu clienții și partenerii, întâlnim frecvent neînțelegeri pe care dorim să le clarificăm:
„TLS singur asigură securitatea întregului site.” – TLS criptează transmisia între browserul dumneavoastră și serverul nostru. Protejează datele în timpul transportului. Pe server, sunt necesare măsuri suplimentare, cum ar fi medii de sistem separate, restricții de acces și hashing-ul parolelor pentru a proteja datele și acolo. Baduno implementează toate aceste măsuri.
„Backup-urile sunt necesare doar în caz de urgență.” – Backup-urile nu servesc doar la restaurarea după un incident. Testăm periodic recuperabilitatea pentru a ne asigura că backup-ul funcționează efectiv. Acesta este un proces activ, documentat.
„Parolele sunt stocate în siguranță, dar cum rămâne cu sesiunile?” – Sesiunile se desfășoară prin cookie-uri HttpOnly-Secure cu durată de viață limitată. Aceste cookie-uri sunt protejate împotriva accesului prin scripturi client-side și sunt trimise doar prin conexiuni criptate. În plus, datele sesiunii sunt protejate pe server prin metode adecvate.
„Actualizările de securitate sunt instalate imediat.” – Aplicăm actualizările de securitate în ferestre planificate, în timp util, ținând cont de stabilitatea sistemului. În cazul vulnerabilităților critice, pot apărea actualizări neplanificate. Acest lucru se face coordonat și documentat.
Ce înseamnă măsurile noastre de securitate pentru dumneavoastră, ca client
Măsurile noastre tehnice și organizatorice sunt concepute pentru a vă proteja datele pe parcursul întregii colaborări. Pentru dumneavoastră, ca client, aceasta înseamnă concret:
Puteți avea încredere că datele proiectelor dumneavoastră sunt gestionate separat de cele ale altor clienți și că doar persoanele autorizate au acces la ele. Dacă dumneavoastră sau responsabilul dumneavoastră cu protecția datelor aveți nevoie de dovezi privind măsurile noastre de securitate, le punem la dispoziție în cadrul acordului nostru de procesare a datelor. Măsurile descrise, cum ar fi criptarea TLS, hashing-ul sigur al parolelor și backup-urile regulate, sunt documentate și verificabile.
În zona destinată clienților, aveți posibilitatea de a vă gestiona în siguranță propriile date de autentificare. Folosiți o parolă puternică și unică și păstrați-o confidențial. Nu împărtășiți datele de autentificare cu persoane neautorizate. Dacă descoperiți o vulnerabilitate de securitate, ne-o puteți raporta la [email protected] – o vom trata transparent și nu vom iniția acțiuni legale împotriva raportorilor de bună-credință.
Prin combinarea măsurilor noastre și a implicării dumneavoastră, creăm un mediu de încredere pentru proiectele dumneavoastră de localizare. Pentru întrebări privind măsurile individuale, suntem oricând la dispoziția dumneavoastră.
Procesul intern la noi
Măsurile tehnice și organizatorice (TOM) la Baduno trăiesc prin aplicarea lor consecventă în operațiunile zilnice. Intern, am stabilit cine este responsabil pentru care domenii de securitate: un responsabil de securitate desemnat coordonează implementarea, în timp ce administrarea sistemului se ocupă de configurarea tehnică și monitorizare. Revizuirile interne regulate verifică dacă măsurile mai sunt actuale și trebuie ajustate. În acest sens, ne bazăm pe procese documentate – de exemplu, pentru acordarea drepturilor de acces, instalarea actualizărilor de securitate sau efectuarea testelor de restaurare. Fiecare intervenție asupra infrastructurii este planificată în prealabil și executată conform unui schema stabilită; modificările sunt înregistrate, astfel încât să se poată urmări oricând cine a făcut ce și când. Noii angajați sunt instruiți cu privire la politicile de securitate la intrarea în firmă și semnează un acord de confidențialitate. Și furnizorii externi, ocazional angajați pentru lucrări de întreținere, respectă aceleași reguli stricte de acces și lucrează doar sub supraveghere. Astfel, ne asigurăm că măsurile descrise nu există doar pe hârtie, ci sunt aplicate în viața de zi cu zi.
Interacțiunea cu celelalte politici ale noastre
Măsurile de securitate din această pagină nu sunt un set izolat, ci parte a unui cadru cuprinzător de conformitate, care include și declarația noastră de confidențialitate și condițiile generale de afaceri. În declarația de confidențialitate explicăm ce date cu caracter personal prelucrăm, în ce scopuri și pe ce temei juridic. Măsurile tehnice de aici asigură că această prelucrare se desfășoară în siguranță – de exemplu, prin criptare, controale de acces și stocare separată a datelor. Termenii și condițiile noastre, la rândul lor, reglementează obligațiile contractuale ale ambelor părți, inclusiv eliberarea și ștergerea datelor proiectelor după încheierea contractului. Pentru clienții din sectorul public sau cu cerințe speciale de securitate, oferim la cerere contracte suplimentare de procesare a datelor, care detaliază TOM-urile convenite. Procesele de raportare a vulnerabilităților și de tratare a incidentelor de confidențialitate sunt conectate cu politica noastră generală de răspuns la incidente. Așadar, dacă priviți întregul nostru peisaj de conformitate, veți vedea că măsurile de securitate nu stau singure, ci împreună cu celelalte documente formează o imagine coerentă de ansamblu – de la teorie în declarația de confidențialitate, la implementarea tehnică și până la asigurarea contractuală.
Termeni explicați clar
Pentru a putea înțelege mai bine măsurile descrise, explicăm aici câțiva termeni tehnici folosiți pe această pagină. TLS (Transport Layer Security) este un protocol de criptare care protejează conexiunea dintre browserul dumneavoastră și serverul nostru – comparabil cu un plic sigilat pentru transmiterea datelor. HTTPS este combinația dintre HTTP și TLS; prin aceasta recunoașteți că conexiunea este securizată. Un hash nu este o parolă, ci un șir de caractere calculat matematic din intrare. Spre deosebire de o parolă criptată, un hash nu poate fi transformat înapoi în intrarea originală. Un salt este o valoare aleatoare care se adaugă parolei înainte de hashing, pentru a preveni ca parolele identice să producă hashuri identice. Scrypt-ul pe care îl folosim este un algoritm de hashing care necesită multă memorie, îngreunând semnificativ atacurile cu hardware specializat (ASIC-uri). Cookie-urile HttpOnly-Secure sunt mici pachete de date care stochează identificatorul de sesiune și nu pot fi citite prin scripturi – o protecție împotriva atacurilor XSS. Autentificarea SSH bazată pe chei înlocuiește parola convențională cu o pereche de chei criptografice și este considerată mult mai sigură. Acești termeni vă ajută să evaluați mai bine fundalul tehnic al măsurilor noastre de securitate.
Exemplu practic pas cu pas: De la înregistrare până la ștergerea datelor
Pentru a face măsurile tehnice și mai concrete, vom parcurge din nou, în detaliu, exemplul deja schițat al unui nou proiect client. Fiecare pas arată ce măsuri de securitate intră în acțiune în culise.
Pasul 1 – Înregistrare și autentificare: Când vă înregistrați în zona clienți, browserul dumneavoastră trimite datele printr-o conexiune HTTPS criptată cu TLS. Parola este hashuită pe server utilizând algoritmul scrypt care necesită multă memorie și un salt individual – o parolă în text clar nu există niciodată. După autentificarea reușită, este setat un cookie HttpOnly-Secure, care este transmis doar prin HTTPS și nu poate fi citit prin JavaScript.
Pasul 2 – Crearea proiectului: La crearea unui nou proiect, datele introduse sunt stocate într-o structură de bază de date separată, multi-tenant. Doar persoanele desemnate de dumneavoastră ca participanți la proiect obțin acces – și doar la zonele necesare (principiul need-to-know).
Pasul 3 – Backup-uri regulate: Pe durata proiectului, sistemul nostru creează zilnic backup-uri automate. Acestea sunt criptate și stocate pe sisteme de stocare separate. Înainte de orice intervenție majoră – de exemplu, o migrare de date – realizăm suplimentar un backup complet manual și testăm recuperabilitatea acestuia.
Pasul 4 – Controlul accesului: Orice acces administrativ la servere se face exclusiv prin conexiuni SSH bazate pe chei. Autentificarea prin parolă este dezactivată. Toate accesările sunt înregistrate și verificate periodic pentru anomalii.
Pasul 5 – Finalizarea proiectului și ștergerea: După încheierea proiectului, primiți datele într-un format convenit. Respectăm termenele legale de păstrare – după expirarea acestora, ștergem definitiv datele de pe toate sistemele, inclusiv benzile de backup.
Ce înseamnă concret măsurile noastre de securitate pentru dumneavoastră, în calitate de client
Măsurile tehnice și organizatorice descrise în această pagină nu sunt un simplu document – ele au un impact direct asupra activității dumneavoastră zilnice cu Baduno. Aici rezumăm ce simțiți în practică, în calitate de client.
Autentificare și sesiuni sigure: Puteți avea încredere că datele dumneavoastră de autentificare sunt protejate în timpul transmiterii și stocării. Utilizarea scrypt cu Salt face practic imposibil pentru atacatori să spargă parolele dintr-o scurgere de baze de date. Cookie-urile HttpOnly-Secure împiedică furtul token-urilor de sesiune prin atacuri script.
Date de proiect protejate: Datele proiectelor dumneavoastră sunt strict separate de cele ale altor clienți. Chiar și în cazul unei ipotetice pătrunderi într-un sistem, un atacator nu ar putea accesa cu ușurință toate datele clienților. Restricționarea accesului conform principiului minimului asigură că doar persoanele desemnate de dumneavoastră vă pot vedea datele – și chiar și acestea doar secțiunea necesară pentru sarcina lor.
Backup de încredere: În cazul unui defect tehnic, putem restaura datele dumneavoastră într-un timp scurt din copiile de rezervă zilnice. Testele regulate de restaurare ne oferă certitudinea că backup-urile funcționează efectiv – nu ne bazăm doar pe existența fișierelor de backup.
Transparență în caz de incidente: Dacă, contrar așteptărilor, apare un incident de securitate, vă informăm prompt și conform cerințelor legale. Nu trebuie să vă ocupați singur de obligațiile de raportare – noi ne ocupăm de acestea pentru dumneavoastră.
Aceste măsuri vă asigură un nivel ridicat de securitate în operarea zilnică, fără a fi nevoie să acordați atenție detaliilor tehnice.
Data acestei informații: iulie 2026 – actualizăm în cazul modificărilor legislative sau ale procedurilor noastre.