Cine este responsabil. Glab IT Solutions SRL, societate română (Registrul Comerțului J05/2360/2008, CUI 24490341, cod TVA RO24490341), sediul social Strada Tudor Vladimirescu nr. 64, ap. 1, 410203 Oradea, Bihor, România — „GlabIT”, „noi”. Contact pentru orice aspect din această notă: info@glabit.com. Nu am desemnat un responsabil cu protecția datelor: activitățile noastre nu îndeplinesc condițiile articolului 37 GDPR care îl fac obligatoriu; întrebările despre datele personale se trimit la contactul de mai sus.
Această notă explică ce date cu caracter personal prelucrăm, de ce, pe ce temei juridic, cine le primește, cât timp le păstrăm și care sunt drepturile voastre. Se aplică în temeiul Regulamentului (UE) 2016/679 (GDPR) și al Legii române nr. 190/2018. Este scrisă pentru a corespunde modului în care funcționează efectiv site-ul și serviciile noastre; acolo unde un fapt este încă în curs de confirmare, o spunem în loc să îl prezentăm ca definitiv.
Notă privind mediul: există o previzualizare de dezvoltare a acestui site la prod.glabit-dev.com; nu este serviciul de producție și este marcată ca neindexabilă. Modul formularului din previzualizare este verificat la fiecare implementare. Trebuie să rămână dezactivat dacă prelucrarea, destinatarii și păstrarea sa nu au fost confirmate separat și descrise cu acuratețe.
Vă rugăm să nu ne trimiteți secrete sau date sensibile inutile. Formularul de contact și e-mailul obișnuit nu sunt un canal securizat pentru parole, coduri MFA, chei API, chei private, token-uri de acces, date medicale sau din alte categorii speciale, ori dovezi de securitate confidențiale. Nu trimiteți credențiale, dovezi de vulnerabilități, exporturi de sisteme sau alt material tehnic sensibil prin formularul de contact al site-ului sau prin e-mail obișnuit. Acolo unde un proiect necesită astfel de material, transferul poate avea loc doar după ce documentele de proiect semnate identifică o metodă aprobată și GlabIT a confirmat acea metodă pentru proiect (vezi secțiunea 6); nu operăm în prezent un portal securizat permanent sau o căsuță poștală criptată. Vulnerabilitățile din propriile noastre sisteme se raportează prin pagina de raportare a securității.
1. Vizitarea site-ului — loguri de server, aplicație și sistem
- Logul de acces al serverului web (câmpuri definite explicit): adresa IP a conexiunii, data și ora, metoda cererii, calea solicitată fără niciun parametru de interogare, versiunea protocolului, codul de stare HTTP, dimensiunea răspunsului, pagina de proveniență dacă browserul o trimite și șirul browser/sistem de operare. Șablonul nostru de implementare îl definește ca format de log minim explicit; nu înregistrează șiruri de interogare, cookie-uri (nu setăm niciunul) și nici conținutul formularelor.
- Alte loguri care pot conține aceiași identificatori: logul de erori al serverului web (cereri eșuate sau malformate, inclusiv adresa IP solicitantă), logul de erori PHP-FPM / al releului de contact (erori tehnice ale endpoint-ului de contact — propria noastră aplicație este scrisă astfel încât să nu plaseze intenționat datele introduse de vizitator sau conținutul mesajului în liniile de eroare), logul de transfer de e-mail al sistemului sau furnizorului care trimite notificarea formularului de contact (de obicei expeditor, destinatar, ora și rezultatul livrării; ce înregistrează efectiv acel sistem sau furnizor nu este încă verificat — vezi secțiunile 2 și 8) și logurile obișnuite de sistem de operare și de securitate ale serverului (de exemplu evenimente de autentificare și firewall).
- Scop: operarea și securizarea site-ului — detectarea abuzurilor, diagnosticarea erorilor, apărarea împotriva atacurilor, investigarea incidentelor.
- Temei juridic: interesul nostru legitim de a opera un serviciu securizat și fiabil (art. 6(1)(f) GDPR).
- Obligatoriu? Aceste loguri sunt generate de serverul web și de sistemul de operare pentru fiecare cerere; nu puteți folosi site-ul fără ca ele să fie scrise.
- Destinatari: furnizorul care găzduiește serverul web (persoană împuternicită — vezi secțiunea 8) și personalul GlabIT autorizat.
- Păstrare: logurile de acces și de erori sunt prevăzute a fi păstrate 30 de zile, șterse prin rotația logurilor; logurile de sistem și de e-mail urmează setările de rotație ale gazdei.
- Fără cookie-uri, fără instrumente de analiză, fără cereri către terți, prin proiectare. Acest site este construit să nu seteze cookie-uri, să nu stocheze nimic în browserul vostru, să nu ruleze scripturi de analiză sau publicitare și să încarce toate fonturile, stilurile, scripturile și imaginile de pe propriul domeniu. Verificările noastre de lansare sunt concepute să detecteze resurse externe și stocare interzise, iar lista de verificare la lansare include o verificare la rulare a cererilor, stocării și antetelor de răspuns pe fiecare mediu; dacă acest lucru se schimbă vreodată, se schimbă mai întâi această notă — și, acolo unde legea o cere (Legea română nr. 506/2004 și regulile ePrivacy), un mecanism de consimțământ.
2. Formularul de contact — ce se creează, unde și pentru cât timp
Formularul are două moduri de funcționare, iar pagina vă spune întotdeauna care se aplică:
- Indisponibil / dezactivat. Formularul returnează un mesaj care vă îndeamnă să ne scrieți pe e-mail și nimic din ce ați introdus nu este stocat — nicio înregistrare a solicitării, nicio intrare de limitare a ratei. Previzualizare: modul prevăzut pentru previzualizarea de dezvoltare; modul efectiv este verificat și înregistrat la fiecare implementare (vezi nota privind mediul de mai sus).
- Activ. Trimiterea voastră creează mai mult de o copie, fiecare cu propria cale de stocare și ștergere, enumerate mai jos.
Datele pe care le trimiteți: nume (obligatoriu), adresă de e-mail de serviciu (obligatoriu), subiectul selectat (obligatoriu), mesaj (obligatoriu), companie (opțional), număr de telefon (opțional), limba paginii pe care ați folosit-o și ora trimiterii. Dacă nu furnizați câmpurile obligatorii, formularul nu poate fi trimis; ne puteți scrie oricând pe e-mail.
Copiile create în modul activ și păstrarea lor:
- Înregistrarea solicitării pe server. Câmpurile trimise de mai sus sunt scrise ca o linie într-un fișier cu acces restricționat pe serverul nostru web. Nu stocăm adresa voastră IP sau detaliile browserului cu această înregistrare. Păstrare prevăzută: înregistrările solicitărilor sunt prevăzute a fi șterse odată ce sunt mai vechi de 12 luni, printr-o sarcină de mentenanță programată (prevăzută a rula zilnic). Acea sarcină șterge doar înregistrările pe care le poate citi; o înregistrare pe care nu o poate interpreta este păstrată și numărată pentru a putea fi revizuită de o persoană, iar dacă sarcina nu rulează, ștergerea este amânată până când rulează din nou.
- Notificarea în căsuța poștală. Aceleași câmpuri trimise sunt expediate ca e-mail către căsuța/căsuțele folosite de echipa noastră de solicitări, astfel încât o persoană să vadă mesajul vostru. Această copie se află în căsuța noastră poștală și nu este ștearsă de sarcina de mentenanță de mai sus. Păstrarea sa urmează criteriile pentru corespondența directă prin e-mail din secțiunea 3; nu este indicată o perioadă fixă.
- Loguri de transfer de e-mail și de server. Trimiterea notificării creează intrări în logul de transfer de e-mail al sistemului sau furnizorului expeditor (de obicei expeditor, destinatar, ora și rezultatul livrării), iar cererea creează intrări în logurile serverului web (secțiunea 1). Propria noastră aplicație nu scrie intenționat textul mesajului vostru în logurile sale; ce înregistrează sistemul sau furnizorul de e-mail nu este încă verificat. Păstrare: ca în secțiunea 1 (prevăzută/neverificată).
- Copii de rezervă. Copiile de rezervă ale serverului pot conține copii ale înregistrării și ale notificării pentru perioada de păstrare a copiilor de rezervă; ele nu sunt șterse individual de sarcina de mentenanță și expiră odată cu rotația copiilor de rezervă.
- Dosar ulterior de client sau propunere. Dacă urmează o propunere sau un contract, corespondența este păstrată împreună cu propunerea sau dosarul clientului (secțiunile 4 și 5) conform criteriilor și perioadelor menționate acolo.
- Scop: a răspunde solicitării voastre și, acolo unde cereți o propunere sau o evaluare, a face demersurile care preced un contract.
- Temei juridic: dacă ne scrieți în nume propriu despre un contract pe care l-ați încheia personal (de exemplu ca persoană fizică autorizată sau client individual), art. 6(1)(b) GDPR — demersuri la cererea voastră înainte de încheierea unui contract. Dacă scrieți în numele unei companii sau al altei organizații — ca angajat, administrator sau reprezentant — prelucrăm datele voastre de contact profesionale și mesajul pe baza interesului nostru legitim de a răspunde solicitărilor și de a pregăti un proiect cu acea organizație (art. 6(1)(f)); contractul, dacă există, este cu organizația, nu cu voi. Căsuța de bifat din formular confirmă că ați citit această notă; nu este un consimțământ pe care să ne bazăm pentru această prelucrare.
- Date anti-abuz (tranzitorii): pentru a limita abuzurile automate, formularul folosește, doar pentru cerere, un câmp ascuns pe care vizitatorii reali nu îl completează, ora la care formularul a fost generat (pentru a respinge trimiterile instantanee făcute de mașini) și adresa IP solicitantă. Endpoint-ul păstrează un hash criptografic cu cheie al adresei IP — derivat din IP-ul vostru și o cheie secretă păstrată pe server; este o dată pseudonimizată, nu anonimizată — împreună cu marcajele temporale ale trimiterilor recente, într-un depozit separat, fără conținut și fără nume. Fereastra activă de limitare a ratei este de 10 minute; intrările care nu mai sunt necesare sunt eliminate de sarcina de mentenanță programată (prevăzută a rula zilnic), astfel încât păstrarea lor operațională maximă așteptată este fereastra plus intervalul acelei sarcini. Valoarea câmpului ascuns și ora generării nu sunt stocate.
- Destinatari: personalul GlabIT autorizat care gestionează solicitările; furnizorul care găzduiește serverul web și serverul nostru de e-mail, ca persoană împuternicită (secțiunea 8). Accesul la înregistrarea stocată este limitat la personalul autorizat și la procesele de mentenanță ale sistemului.
3. Corespondență directă prin e-mail
- Date: tot ce alegeți să scrieți, plus metadatele tehnice pe care le creează sistemele de e-mail (adrese, date, antete, atașamente) și logurile de transfer de e-mail ale sistemelor implicate.
- Scop și temei juridic: a vă răspunde și, acolo unde ați fi personal partea contractantă, a pregăti contractul vostru (art. 6(1)(b)); acolo unde scrieți pentru o organizație, interesul nostru legitim de a gestiona corespondența de afaceri și de a pregăti sau administra un proiect cu acea organizație (art. 6(1)(f)).
- Destinatari: personalul GlabIT autorizat; furnizorul care găzduiește serverul nostru de e-mail, ca persoană împuternicită (secțiunea 8).
- Păstrare: nu aplicăm o perioadă fixă de păstrare pentru e-mailul direct. Criteriile care determină cât timp poate fi păstrată corespondența sunt: o nevoie continuă de a trata solicitarea voastră; pregătirea unui contract; administrarea unei relații existente; o obligație legală de a o păstra; sau constatarea, exercitarea ori apărarea unor drepturi în instanță. Păstrarea corespondenței este justificată doar atât timp cât cel puțin una dintre aceste nevoi continuă. (Înregistrările formularului de contact sunt separate — ele fac obiectul curățării programate prevăzute descrise în secțiunea 2, care nu ajunge la copia din căsuța poștală.)
4. Clienți potențiali
- Date: date de contact profesionale, date ale companiei, conținutul apelurilor de încadrare și al propunerilor.
- Scop / temei: pregătirea și negocierea unui proiect. Acolo unde ați fi personal partea contractantă: art. 6(1)(b). Acolo unde acționați pentru o organizație: interesul nostru legitim de a pregăti și de a urmări o propunere cu acea organizație (art. 6(1)(f)).
- Păstrare: pentru propunerile neacceptate, criteriile sunt: o perspectivă rezonabilă ca propunerea să fie totuși acceptată sau o nevoie de a constata, exercita ori apăra drepturi în instanță. Nu este indicată o perioadă fixă.
5. Clienți și administrarea contractelor
- Date: datele de contact profesionale ale personalului clientului implicat într-un proiect, contractul, facturarea și evidențele corespondenței.
- Temei juridic: acolo unde clientul este o persoană fizică ce contractează în nume propriu, executarea contractului (art. 6(1)(b)); acolo unde clientul este o organizație, interesul nostru legitim de a administra proiectul și de a comunica cu persoanele desemnate de client (art. 6(1)(f)); obligații legale, în special de drept contabil și fiscal, pentru evidențele cerute de acele legi (art. 6(1)(c)); interesul nostru legitim de a constata, exercita sau apăra drepturi în instanță pentru evidențele necesare în acest scop (art. 6(1)(f)).
- Păstrare: contractul și corespondența pe durata proiectului plus termenul de prescripție aplicabil; documentele contabile și justificative pentru perioadele cerute de legislația contabilă și fiscală română pentru fiecare categorie de documente.
6. Date pe care le primim indirect în serviciile noastre — roluri, surse și drepturile voastre de informare
În lucrările de securitate și inginerie prelucrăm date pe care nu le obținem direct de la voi. În funcție de serviciu, acestea pot include:
- date de contact profesionale și identificatori ai personalului clientului nostru (nume, roluri, adrese de e-mail de serviciu, numere de telefon);
- date de cont, director și identitate din sistemele clientului (conturi de utilizator, apartenența la grupuri, evenimente de autentificare);
- loguri de securitate și telemetrie colectate de la endpoint-uri, identități, cloud și rețea pentru monitorizare;
- constatări de vulnerabilități și dovezi de testare din teste de penetrare, inclusiv capturi de ecran sau înregistrări care pot arăta date ale utilizatorilor;
- informații din surse deschise (OSINT) adunate din surse publice în timpul unui exercițiu red team autorizat;
- date generate de exerciții de phishing sau alte exerciții de inginerie socială și de rezultatele de conștientizare sau simulare;
- material revizuit în timpul unei evaluări de securitate AI (prompturi, ieșiri, configurație, loguri);
- date cu caracter personal conținute în sistemele clientului pe care le evaluăm, configurăm sau construim.
Rolul nostru este determinat pentru fiecare activitate documentată, nu la nivel global.
- Persoană împuternicită (art. 28 GDPR): acolo unde clientul determină scopurile și mijloacele esențiale — de exemplu monitorizarea telemetriei clientului, testarea aplicației clientului, derularea unui exercițiu de phishing asupra personalului clientului la instrucțiunea clientului sau păstrarea dovezilor în timpul unei evaluări — putem prelucra doar pe baza instrucțiunilor documentate ale clientului și doar după ce clauzele aplicabile ale articolului 28 au fost semnate ca parte a documentelor de proiect; clientul rămâne operator și este responsabil de informarea personalului și utilizatorilor săi. Acele clauze trebuie să numească orice persoană împuternicită secundară (de exemplu un centru de operațiuni de securitate partener), măsurile de securitate, ștergerea sau returnarea la finalul proiectului, asistența la audit și sprijinul în caz de încălcare.
- Operator: acolo unde determinăm propriul scop — propriile evidențe de proiect (cu cine am lucrat, ce s-a convenit, ce am livrat), propria securitate și orice activitate în care decidem noi ce colectăm și de ce. Acolo unde suntem operator al unor date pe care nu le-am obținut de la voi (art. 14 GDPR), aveți dreptul să cunoașteți categoriile de date, sursa lor (clientul nostru, surse publice sau sistemele clientului), scopul și temeiul juridic (în mod normal interesul nostru legitim de a livra proiectul și de a asigura securitatea sistemelor pe care le operăm, art. 6(1)(f)), destinatarii (secțiunea 8), orice transfer (secțiunea 9), criteriile de păstrare (conform documentelor de proiect și secțiunilor 5 și 7) și drepturile voastre (secțiunea 11). Furnizăm aceste informații într-un termen rezonabil după obținerea datelor și în orice caz nu mai târziu de o lună; dacă folosim datele pentru a comunica cu voi mai devreme, cel târziu la acea primă comunicare; și dacă divulgăm datele unui alt destinatar mai devreme, cel târziu la prima divulgare (art. 14(3) GDPR). Orice excepție în temeiul art. 14(5) — de exemplu acolo unde dețineți deja informațiile sau acolo unde furnizarea lor se dovedește imposibilă ori ar implica un efort disproporționat sau ar afecta grav obiectivele prelucrării — nu este niciodată presupusă: este decisă pentru fiecare activitate de prelucrare, susținută de paragraful exact aplicabil, revizuită cu consilierul nostru juridic, înregistrată cu motive și însoțită de garanțiile și măsurile adecvate cerute de GDPR, inclusiv punerea informațiilor la dispoziția publicului acolo unde se invocă art. 14(5)(b).
- Canal securizat pentru dovezi: dovezile nu trebuie să ne fie transferate până când documentele de proiect nu definesc, în scris, canalul, criptarea, locația de stocare, lista de acces și data ștergerii. Nu le trimiteți prin formularul de contact sau prin e-mail obișnuit.
- Păstrare: conform documentelor de proiect — dovezile sunt șterse sau returnate la finalul proiectului, cu excepția cazului în care o păstrare mai lungă este convenită în scris sau cerută de lege. Propriile noastre evidențe de proiect urmează secțiunea 5.
7. Raportări de vulnerabilități și de securitate
- Domeniu: procesul public de raportare privește sistemele operate de GlabIT. Sistemele clienților și ale terților sunt în afara domeniului său de testare; dacă o raportare privește un sistem al unui client, putem transmite informațiile acelui client. Primirea unei raportări nu autorizează niciodată testarea vreunui sistem.
- Date: datele de contact ale raportorului, conținutul raportării și orice dovezi furnizate.
- Scop / temei: triajul și remedierea problemelor de securitate din sistemele operate de GlabIT și transmiterea informațiilor care privesc un client — interesul nostru legitim privind securitatea sistemelor pe care le operăm și îndeplinirea obligațiilor noastre față de clienți (art. 6(1)(f)).
- Ce trimiteți: vezi pagina de raportare a securității. Nu includeți date cu caracter personal ale clienților sau terților; dacă le întâlniți, opriți-vă și spuneți-ne.
- Destinatari: personalul GlabIT autorizat; acolo unde este necesar, un client afectat, furnizorul de servicii relevant, consilierii noștri juridici sau de securitate, un asigurător sau o autoritate competentă, pe baza nevoii de a cunoaște și sub rezerva confidențialității și a legii aplicabile. Nu publicăm numele raportorilor fără permisiune, cu excepția cazului în care divulgarea este cerută de lege.
- Păstrare: înregistrările raportărilor sunt păstrate conform unor criterii obiective: cât timp problema este în curs de investigare sau remediere; ulterior ca dovadă a modului în care a fost gestionată raportarea; pentru perioada în care pot fi constatate, exercitate sau apărate drepturi în instanță; acolo unde o obligație legală sau de reglementare o cere; și cât timp se aplică un legal hold. Conținuturile sensibile care nu mai sunt necesare (detalii de exploatare, credențiale, date personale întâlnite) sunt șterse mai devreme decât înregistrarea cazului. Nu este indicată o perioadă fixă.
8. Destinatari, persoane împuternicite și parteneri
- Furnizorul de găzduire pentru site, înregistrarea formularului de contact și logurile serverului — un furnizor de centru de date care acționează ca persoană împuternicită a noastră conform termenilor săi de prelucrare a datelor.
- E-mail: notificarea formularului de contact și corespondența noastră sunt gestionate pe propriul nostru server de e-mail; niciun furnizor extern de e-mail nu le gestionează.
- Copii de rezervă: copii de rezervă ale serverului realizate prin serviciul de backup al furnizorului nostru de găzduire, conform acelorași termeni de persoană împuternicită; copiile de rezervă expiră odată cu rotația lor (secțiunea 2).
- Mentenanță și acces la distanță: doar personalul GlabIT.
- Parteneri de servicii și persoane împuternicite secundare: pentru unele servicii — în special monitorizarea livrată împreună cu un centru de operațiuni de securitate partener — partenerii de servicii sau persoanele împuternicite secundare pot prelucra date ale clientului acolo unde este necesar pentru a livra serviciul; orice astfel de partener este numit și reglementat în acordul de prelucrare a datelor pentru acel serviciu înainte de începerea prelucrării. Nu se folosesc persoane împuternicite secundare pentru site, formularul de contact sau corespondența noastră.
- Alți destinatari: consilieri profesionali (contabili, avocați) ținuți de confidențialitate; asigurători acolo unde o daună o cere; autorități publice acolo unde legea o cere.
- Acolo unde un furnizor acționează ca persoană împuternicită pentru noi, clauzele cerute de articolul 28 trebuie să fie în vigoare înainte de începerea prelucrării asociate. Nu vindem date cu caracter personal și nu le folosim pentru publicitate.
9. Transferuri internaționale
Toată prelucrarea descrisă în această notă are loc în Uniunea Europeană / SEE; nu transferăm date cu caracter personal în afara acestora. Dacă un viitor partener de servicii ar necesita un astfel de transfer, acesta va avea loc doar în temeiul unui mecanism permis de Capitolul V GDPR, iar acordul de prelucrare a datelor pentru acel serviciu va menționa țara și mecanismul.
10. Securitate
Aplicăm măsuri adecvate riscului (art. 32 GDPR): criptare în tranzit, configurare restrictivă a serverului și antete de securitate, acces limitat la personalul autorizat și la procesele de sistem, permisiuni restrictive pe fișierele cu înregistrările solicitărilor și jurnalizare. O revizuire periodică a securității serviciului de producție este un control prevăzut care va avea un responsabil, o programare și dovezi înainte de a fi descris aici ca operațional. Nicio măsură nu elimină riscul în întregime și nu pretindem că vreun sistem este invulnerabil.
11. Drepturile voastre
Acolo unde sunt îndeplinite condițiile legale, aveți dreptul de acces la datele voastre, la rectificare, la ștergere, la restricționarea prelucrării, la portabilitatea datelor și de a vă opune prelucrării bazate pe interes legitim (art. 15–21 GDPR) — inclusiv, în orice moment, prelucrării datelor voastre de contact profesionale descrise în secțiunile 2–5; acolo unde vă opuneți, încetăm, cu excepția cazului în care demonstrăm motive legitime imperioase care prevalează asupra intereselor, drepturilor și libertăților voastre sau prelucrarea este necesară pentru drepturi în instanță. Pentru a exercita un drept, scrieți la info@glabit.com. Este posibil să trebuiască să vă verificăm identitatea într-un mod proporțional înainte de a acționa. Dăm curs solicitărilor fără întârzieri nejustificate și în orice caz în termen de o lună; acolo unde GDPR o permite (solicitări complexe sau numeroase), acest termen poate fi prelungit cu încă două luni, iar noi vă vom informa în prima lună dacă este cazul și de ce.
Aveți de asemenea dreptul de a depune o plângere la o autoritate de supraveghere — în România, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28–30, Sector 1, 010336 București, www.dataprotection.ro — sau la autoritatea din țara UE în care locuiți sau lucrați.
12. Decizii automatizate, copii
Nu folosim procese decizionale automatizate sau profilare care produc efecte juridice sau efecte similare semnificative. Site-ul și serviciile noastre se adresează întreprinderilor; nu prelucrăm cu bună știință date ale copiilor sub 16 ani.
13. Modificări și versiuni
Actualizăm această notă atunci când prelucrarea noastră se schimbă. Versiunea, data revizuirii, data intrării în vigoare și stadiul aprobării sunt afișate în partea de jos a paginii.
Document
Notă de informare privind prelucrarea datelor cu caracter personal · Traducere de curtoazie
Documentul-sursă în limba engleză
În vigoare (sursa engleză)
2026-08-19
Revizuirea traducerii
fără revizuire juridică separată