Sari la conținut
megapromotingHai să discutăm

Експертиза · Відповідність GDPR і Закону № 195/2024

Приводимо систему, яка розмовляє з клієнтами, у стан, який можна показати перевіряльнику, — і підтверджуємо це з коду, а не з анкети.

Закон № 195/2024 застосовується в Республіці Молдова з 23 серпня 2026 року і переносить GDPR. Ми робимо інженерну частину: інвентаризуємо те, що система збирає насправді, перевіряємо реальну поведінку сторінки, пишемо реєстр операцій обробки і реалізуємо строки зберігання, згоду та видалення як функції, що працюють. Юридичних консультацій ми не надаємо.

Construit dejaDouă implementări proprii, plus lucrarea făcută pe noi înșine. Prima: `gdpr-scan-md`, un scanner determinist, fără componentă de inteligență artificială, public la `ongdpr.md` (verificat cu curl pe 06.09.2026: redirect 308 către `/ro`, apoi 200 cu 95.131 de octeți). Are șapte module, ponderi și praguri scrise într-un singur fișier ca sursă unică de adevăr, și 488 de cazuri de test `it()`/`test()` în directorul de teste al motorului. A doua: textul integral al Legii 195/2024 modelat în format mașină — 90 de articole, 384 de alineate, 408 litere, 9 capitole, 16 secțiuni — cu MD5-ul PDF-ului sursă și metoda de extragere înregistrate în fișier, astfel încât o citare să poată fi verificată până la pagină. A treia dovadă, cea care spune cel mai mult: registrul art. 30 al acestui site, scris pentru noi, cu limitările proprii declarate și opt puncte încă deschise. Rezerva obligatorie: nu suntem cabinet de avocatură și nu emitem opinii juridice. Un instrument tehnic nu înlocuiește un jurist, iar noi spunem asta și în produs, nu doar aici.

Legea nr. 195/2024 privind protecția datelor cu caracter personal a fost adoptată la 25 iulie 2024, publicată în Monitorul Oficial nr. 367-369 din 23 august 2024 și a intrat în vigoare la 23 august 2026. Transpune Regulamentul (UE) 2016/679. Pentru o firmă din Moldova asta înseamnă că obligațiile despre care se vorbea până acum ca despre „ceva european” sunt de azi obligații locale, cu o autoritate locală și cu amenzi care se calculează în lei sau în procent din cifra de afaceri, luându-se valoarea mai mare.

Partea de care ne ocupăm noi este inginerească. Un sistem care vorbește cu clienții — un site cu formular, un asistent de chat, un agent care răspunde la telefon, un CRM — colectează date în locuri pe care nimeni nu le mai ține minte după al doilea an. Politica publicată spune un lucru, codul face altul, iar divergența nu se vede până când cineva întreabă. Lucrarea începe deci de la cod și de la comportamentul real al paginii, nu de la un chestionar completat de cineva care își amintește cum era anul trecut.

Spunem răspicat ce nu facem: nu dăm consultanță juridică, nu emitem opinii, nu redactăm apărări și nu ne substituim unui jurist sau responsabilului cu protecția datelor. Suntem constructori. Producem inventarul verificat, dovada tehnică, registrul și implementarea — materialul cu care un jurist poate lucra, în loc să pornească de la declarații. Unde întrebarea devine juridică, o marcăm ca atare și o trimitem mai departe.

Rezultatul se măsoară altfel decât se obișnuiește. Nu prin numărul de documente produse, ci prin câte afirmații publice au rămas în picioare după verificare. Pe propriul nostru site, exercițiul acesta a însemnat în primul rând ștergeri: un test independent de penetrare anual, un jurnal de audit de 180 de zile, criptare pe toate bazele de date, copii de siguranță zilnice în afara sediului, paisprezece sub-procesatori și două locații de găzduire — niciuna nu a putut fi susținută cu o dovadă, deci niciuna nu a rămas pe pagină.

Що входить

Робота, за складовими

Inventarul se face din cod și de pe serverul viu, nu dintr-un chestionar

Prima etapă înseamnă citit sursa și interogat producția: ce câmpuri se scriu efectiv, unde ajung, ce se pune în memoria browserului și în ce moment, ce servicii terțe încarcă pagina, ce reține jurnalul serverului și cât timp. Un exemplu concret din propriul nostru inventar: asistentul de chat de pe site se încărca la fiecare vizualizare de pagină și scria identificatorul de sesiune și istoricul în memoria locală a browserului **înainte** ca vizitatorul să ceară ceva. Niciun chestionar nu ar fi scos asta la iveală, pentru că nimeni nu o știa.

Verificarea comportamentală: apăsăm butonul de refuz și ascultăm rețeaua

Prezența unui banner de consimțământ nu dovedește nimic. Scannerul nostru găsește bannerul, apasă efectiv pe controlul de refuz și apoi ascultă traficul de rețea trei secunde. Un instrument de urmărire contează ca încălcare doar dacă trăgea deja înainte de orice consimțământ și continuă să tragă după refuz, fără un semnal de consimțământ refuzat. Un site care rulează corect refuzul implicit nu e pedepsit pentru pingurile lui fără cookie-uri — regula a fost adăugată explicit ca să nu contrazică verificarea care recompensează exact acel comportament.

Registrul activităților de prelucrare, scris ca document viu

Articolul 30 cere o evidență a activităților de prelucrare cu scopuri, categorii de persoane și de date, destinatari, transferuri, termene de ștergere și o descriere a măsurilor de securitate. Îl scriem rând cu rând din inventarul verificat, iar ce nu s-a putut verifica rămâne marcat „neverificat”, nu completat din șablon. Regula de întreținere se scrie în document: dacă o modificare de cod schimbă ce se colectează, cui ajunge sau cât se păstrează, registrul și politica publicată se modifică **în același commit**. Divergența dintre cod și politică este exact problema care generează documentul.

Un scor care se poate reconstitui, nu o bifă

Cele șapte categorii au ponderi fixe: cookie-uri 0,25, mecanismul de consimțământ 0,20, politica 0,20, transportul 0,15, formularele 0,08, jurisdicția 0,07, identitatea operatorului 0,05 — sumă exact 1,0, verificată de un test. O constatare picată scade din categoria ei proporțional cu severitatea: critic 1,0, ridicat 0,6, mediu 0,3, scăzut 0,15; un avertisment costă jumătate. Peste 80 e conform, peste 50 e risc, sub — neconform. Toate numerele stau într-un singur fișier, ca sursă unică de adevăr, tocmai ca oricine să poată reface calculul.

Regula dură pentru încălcările care se întâmplă chiar acum

O singură constatare critică picată forțează verdictul „neconform” și plafonează scorul la 49, indiferent ce ar spune formula ponderată. Motivul e simplu: instrumente de urmărire care trag înainte de consimțământ, sau un buton de refuz care nu oprește nimic, afectează fiecare vizitator în acest moment. O politică de confidențialitate impecabilă nu are voie să ridice media peste asta.

Retenția ca sarcină automată care își lasă urmă, nu ca promisiune din politică

„Păstrăm datele 24 de luni” e o afirmație care se verifică într-un singur fel: rulând ștergerea. La noi, jurnalul de solicitări de pe site are termenul citit din configurație (`LEAD_RETENTION_DAYS`, implicit 730 de zile) și curăță la fiecare scriere. Într-o platformă mai mare, curățarea e o sarcină programată care rulează **după** copia de siguranță și numai dacă aceasta a reușit — o ștergere fără copie proaspătă e singura formă de ștergere din care nu există întoarcere — și scrie un rând într-un tabel de execuții. Rândul acela este proba de conformitate cerută de art. 5 alin. (2). Înainte de prima activare reală, sarcina rulează în gol cel puțin o săptămână și se citește jurnalul.

Transferurile: unde se oprește obligația și unde începe

Art. 44 alin. (2) spune că întregul capitol de transferuri **nu se aplică** transferurilor către statele Spațiului Economic European, unde nu sunt necesare autorizări speciale. Asta schimbă complet analiza: găzduirea în Uniunea Europeană nu e o preferință estetică, e diferența dintre „nimic de justificat” și „un dosar de garanții”. Pentru restul, verificăm concret: ce furnizor primește ce, pe ce temei, și dacă derogarea invocată se potrivește. Exemplu din propriul nostru registru: notificarea prin Telegram e un transfer către un stat terț, iar noi am scris în registru că derogarea invocată e proiectată pentru transferuri ocazionale, în timp ce al nostru e sistematic. E o limitare recunoscută, cu alternativa tehnică scrisă lângă ea.

Detecție de banner care nu se preface că vede tot

Optsprezece selectoare de platforme de consimțământ cunoscute, fiecare cu sursa citată, plus o euristică pentru bannerele scrise de mână — foarte frecvente la firmele mici din Moldova — care citește stilurile calculate din pagina vie, nu HTML-ul static. Parcurgerea intră în shadow-DOM deschis și în iframe-uri, pentru că unele bannere trăiesc integral acolo. Shadow-root-urile închise rămân invizibile prin construcție: spunem asta deschis și avem un test care ține afirmația în loc.

Ștergerea afirmațiilor pe care nu le putem susține

Partea cea mai puțin plăcută și cea mai utilă. O pagină de conformitate care enumeră certificări, audituri și practici inexistente e un risc mai mare decât una scurtă, pentru că fiecare rând devine o declarație verificabilă în fața autorității. Regula pe care o aplicăm: o afirmație publică are un rând într-un registru de dovezi, cu documentul primar — nu cu documentul intern care o repetă. Afirmațiile fără document primar se scot până apare documentul.

Як це виглядає

Traseul, pas cu pas.

01

Scanăm din exterior și citim din interior, în paralel

Scanarea automată dă starea publică în câteva secunde: transport, cookie-uri înainte de consimțământ, comportamentul real al bannerului, elementele de conținut ale politicii, formulare, jurisdicție, identitatea operatorului. În paralel se citește codul. Livrăm raportul cu constatări, dovezi și trimiterea la articolul corespunzător din Legea 195/2024 — și lista divergențelor dintre ce spune politica publicată și ce face sistemul.

02

Scriem registrul și marcăm ce nu s-a putut verifica

Registrul activităților de prelucrare, o activitate pe rând, cu scop, temei, categorii, destinatari, transferuri, locație, termen, măsuri și trimiterea la fișierul din cod unde e implementat. Livrăm și lista punctelor rămase deschise, cu numele persoanei care trebuie să decidă. Un registru fără puncte deschise, la prima trecere, e de obicei un registru completat din șablon.

03

Reparăm în cod ce se repară în cod

Consimțământ implicit refuzat, componentele terțe încărcate abia după accept, minimizarea aplicată la scriere, retenția ca sarcină automată cu jurnal, punctele de verificare a stării, drepturile pe fișiere. Fiecare reparație intră împreună cu modificarea documentului care o descrie, în aceeași trecere. Livrăm codul și rezultatul rescanării, ca diferența să fie măsurabilă, nu declarată.

04

Predăm dosarul și procedura care îl ține în viață

Registrul, procedura de notificare a încălcărilor, evaluarea de impact acolo unde e cerută, lista sub-procesatorilor cu ce primește fiecare, și registrul de dovezi pentru afirmațiile publice. Plus regula care le ține actuale: politica și codul se modifică împreună. Ce ține de interpretare juridică pleacă la jurist, cu materialul tehnic pregătit.

IntrareVerificareDeciziePublicareNimic nu trece mai departe neverificat.ORDINEA E ARGUMENTUL
Маршрут роботи з відповідності: сканування ззовні і читання коду паралельно, потім список розбіжностей між опублікованою політикою і реальною поведінкою, потім реєстр із тим, що перевірено і що лишилося відкритим, потім виправлення в коді — з повторним скануванням наприкінці, щоб різницю було виміряно, а не оголошено.

Datele

Чого торкаємося, де воно лежить і скільки лишається

Запитання, які ставить кожен, у кого є відповідальний за захист даних, — поставлені тут раніше, ніж їх поставить він.

Ce vede efectiv scanarea automată
Numai suprafața publică a site-ului analizat: antetele de răspuns, cookie-urile scrise, cererile de rețea declanșate de pagină, textul politicii, câmpurile formularelor, domeniile terțe apelate. Nu se autentifică, nu completează formulare cu date reale și nu atinge zone protejate prin parolă. Scanarea unui site public este exact ce face orice vizitator, cu ceasul pornit.
Cum se poartă robotul nostru
Buget de 45 de secunde pe scanare. User-agent propriu, care se identifică și trimite la pagina ce explică ce face scanarea și cum se refuză. `robots.txt`-ul site-ului țintă e respectat implicit, cu o citire separată plafonată la 8 secunde, ca un `robots.txt` lent să nu mănânce din bugetul auditului. Înainte de orice cerere, o gardă blochează adresele interne, rețeaua locală și punctul de metadate al infrastructurii cloud.
Ce atingem într-o lucrare de conformitate pe sistemul clientului
Schema bazei de date, configurația, codul și jurnalele — nu conținutul datelor personale. Când o verificare cere totuși un exemplu real (de pildă, ce ajunge efectiv într-o notificare), se face pe un caz de test creat pentru asta, nu pe un client viu. Accesul se acordă pe durata lucrării și se retrage la final, iar retragerea se verifică.
Unde stau datele noastre și de ce contează
Site-ul acesta rulează la OVHcloud, București, România — Spațiul Economic European. Platforma de asistenți rulează pe Microsoft Azure, Poland Central, confirmat prin interogarea serviciului de metadate al mașinii virtuale, nu din documentația furnizorului. Jurnalele de server se rotesc zilnic cu 14 exemplare păstrate, cu drepturi de citire restrânse. Aceste trei rânduri au înlocuit o listă mult mai lungă de locații pe care nu le-am putut confirma.
Minimizarea, aplicată și la noi
Adresa IP a vizitatorului nu se scrie întreagă: se trunchiază înainte de stocare la prefixul de rețea — /24 pentru IPv4, /48 pentru IPv6 — pentru că politica publicată spune că IP-urile sunt anonimizate, iar afirmația trebuie să fie adevărată în cod. Jurnalul de solicitări stă cu drepturi 0600 într-un director 0700. Punctul de verificare a stării formularului întoarce numai valori logice, niciodată tokenul, identificatorul de chat sau numele botului.

Випадок

Що лишилося від сторінки про відповідність після того, як для кожного рядка було затребувано первинний документ

Situația

Lucrarea a fost făcută pe noi înșine, nu pe un client. Pagina publică de conformitate a firmei fusese scrisă prin acumulare: afirmații apărute într-un document intern, repetate în al doilea, preluate în al treilea și ajunse pe site fără ca cineva să fi cerut vreodată originalul. Toate sunau la fel de sigur.

Ce am construit

Am aplicat o singură regulă: fiecare afirmație publică primește un rând într-un registru de dovezi, cu documentul primar — nu cu documentul care o repetă. În paralel a fost verificat comportamentul real: ce cookie-uri se scriu înainte de accept, cu memoria browserului golită; ce încarcă pagina la deschidere; ce termen de retenție există efectiv în cod; unde stau serverele, interogând serviciul de metadate al mașinii, nu documentația furnizorului.

Ce a ieșit

Au căzut, printre altele, testul independent de penetrare anual, jurnalul de audit de 180 de zile, criptarea declarată pe toate bazele de date, autentificarea cu doi factori pe toate conturile de administrare, copia de siguranță zilnică criptată în afara sediului, un număr de sub-procesatori de trei ori mai mare decât cel real și două locații de găzduire inexistente. Au rămas două locații, ambele confirmate în Spațiul Economic European. Separat, a fost găsită și reparată o problemă reală de care nimeni nu știa: asistentul de chat se încărca la fiecare vizualizare de pagină și scria sesiunea și istoricul în memoria browserului înainte ca vizitatorul să ceară ceva. Acum se încarcă la apăsarea butonului.

Ce nu spune cazul

Registrul rezultat nu e curat și nici nu trebuie să fie: are opt puncte deschise, marcate cu numele rolului care trebuie să decidă, și o limitare recunoscută explicit despre un transfer sistematic acoperit cu o derogare gândită pentru transferuri ocazionale. Un registru fără puncte deschise, scris în prima trecere, e aproape întotdeauna un registru completat din șablon. Valoarea documentului stă în rândurile care spun „neverificat”.

Întrebări

Про що нас питають, перш ніж зателефонувати

Îmi dați consultanță juridică?

Nu, și e important să fie clar de la început. Nu suntem cabinet de avocatură, nu emitem opinii juridice și nu ne substituim unui responsabil cu protecția datelor. Facem partea tehnică: inventarul verificat din cod, dovada comportamentului real al sistemului, registrul art. 30 și implementarea. Acesta este materialul cu care un jurist poate lucra. Instrumentul nostru public spune același lucru despre el însuși — este o analiză tehnică, nu o evaluare juridică.

Din ce dată se aplică legea și ce risc concret există?

Legea nr. 195/2024 a intrat în vigoare la 23 august 2026. Amenzile au două praguri, iar textul spune că se ia valoarea mai mare dintre sumă și procent: până la 1.000.000 de lei sau 1% din cifra totală de afaceri din anul anterior pentru obligațiile operatorului și ale persoanei împuternicite; până la 2.000.000 de lei sau 2% pentru principiile de bază ale prelucrării și condițiile consimțământului, pentru drepturile persoanelor vizate și pentru transferurile către alte state. Consimțământul și drepturile persoanelor sunt în banda superioară — de aceea bannerul care nu funcționează contează mai mult decât pare.

Găzduim în Uniunea Europeană. Mai avem obligații de transfer?

Pentru transferurile către state din Spațiul Economic European, nu. Art. 44 alin. (2) spune explicit că întregul capitol privind transferurile nu se aplică acestor transferuri și că nu sunt necesare autorizări speciale. Asta face din alegerea găzduirii o decizie de conformitate, nu doar una de latență. Obligațiile rămân însă pentru orice furnizor din afara SEE — inclusiv pentru servicii mici pe care nimeni nu le trece în listă: notificări prin mesagerie, statistici de trafic, un serviciu de e-mail tranzacțional.

Trebuie să numim un responsabil cu protecția datelor?

Legea îl cere în trei situații: autoritate sau instituție publică; activități principale care presupun monitorizare periodică și sistematică pe scară largă a persoanelor vizate; sau prelucrare pe scară largă de categorii speciale de date ori de date privind condamnări penale. Dacă nu vă încadrați, desemnarea rămâne opțională — dar atenție la capcana pe care am găsit-o chiar la noi: dacă declarați public un responsabil desemnat, apare obligația de notificare care însoțește desemnarea. Poziția publicată și evaluarea internă nu au voie să se contrazică. Dacă vă încadrați sau nu este o întrebare juridică; noi o semnalăm, nu o decidem.

Cât timp am dacă se întâmplă o breșă?

Notificarea către Centru se face fără întârzieri nejustificate și, dacă e posibil, în cel mult 72 de ore de la momentul luării la cunoștință; peste acest termen, notificarea trebuie însoțită de o explicație motivată a întârzierii. Persoana împuternicită notifică operatorul fără întârzieri nejustificate. Partea grea nu e termenul, ci ce trebuie să conțină notificarea: natura încălcării, categoriile și numărul aproximativ de persoane și de înregistrări afectate. Fără o evidență corectă a ce date stau unde, cele 72 de ore se consumă căutând. De aceea registrul se scrie înainte de incident.

Un asistent AI care vorbește cu clienții complică lucrurile?

Da, în trei puncte concrete. Primul: conversația conține ce scrie clientul, iar clienții scriu orice, inclusiv date sensibile pe care nu le-ați cerut niciodată — asta cere o instrucțiune explicită pentru personal și un termen de păstrare. Al doilea: asistentul trimite text către un furnizor de model, deci apare un sub-procesator și, de regulă, un transfer. Al treilea, cel mai des trecut cu vederea: componenta se încarcă adesea la deschiderea paginii și scrie în memoria browserului înainte ca vizitatorul să fi cerut ceva. Exact asta am găsit pe propriul nostru site și am reparat prin încărcare doar la apăsarea butonului.

Un scor de 100 înseamnă că suntem în regulă legal?

Nu. Scorul măsoară ce se poate măsura automat de pe suprafața publică: transport, cookie-uri, comportamentul bannerului, elemente de conținut ale politicii, formulare, jurisdicție, identitatea operatorului. Nu vede temeiul real al prelucrărilor din spate, contractele cu sub-procesatorii, evidența consimțămintelor din baza de date, retenția efectivă sau modul în care răspundeți la o cerere de acces. Un scor bun spune că suprafața e curată. Restul se verifică din interior, iar interpretarea rămâne juridică.

Puteți scana site-ul nostru fără să ne stricați ceva?

Scanarea e o vizită, nu un test de penetrare: se încarcă pagina publică, se apasă controlul de refuz din banner și se ascultă traficul, cu un buget total de 45 de secunde. Robotul se identifică prin user-agent propriu și respectă implicit `robots.txt`-ul site-ului. Nu se autentifică, nu completează formulare cu date reale, nu atinge zone protejate. Dacă preferați să nu fiți scanat, blocarea prin `robots.txt` funcționează și e respectată.

De ce ați scos afirmații de pe propria voastră pagină de conformitate în loc să adăugați?

Pentru că fiecare afirmație publică este o declarație verificabilă. Pagina noastră enumera un test independent de penetrare anual, un jurnal de audit de 180 de zile, criptare pe toate bazele, autentificare cu doi factori pe toate conturile de administrare, copii de siguranță zilnice criptate în afara sediului, paisprezece sub-procesatori și mai multe locații de găzduire. Niciuna nu a putut fi susținută cu un document primar. Le-am scos și am lăsat ce se poate arăta. Un dosar scurt și adevărat rezistă la o verificare; unul lung și decorativ nu.

Pe ce se sprijină fiecare afirmație de mai sus (25 surse)
  1. Legea nr. 195/2024: adoptată 25.07.2024, publicată în MO nr. 367-369 din 23.08.2024, în vigoare 23.08.2026, transpune Regulamentul (UE) 2016/679; 90 de articole, 384 de alineate, 408 litere, 9 capitole, 16 secțiuni; MD5 al PDF-ului sursă și metoda de extragere înregistratelege-195-2024.json:meta (numar, an, adoptata, publicat, inVigoare, transpune, sursaPdfMd5, statistici)
  2. Art. 44 alin. (2): capitolul privind transferurile nu se aplică transferurilor către statele SEE; nu sunt necesare autorizări specialelege-195-2024.json:articole[art. 44].alineate[2]
  3. Art. 88: până la 1.000.000 lei sau 1% din cifra de afaceri (obligațiile operatorului) și până la 2.000.000 lei sau 2% (principii, consimțământ, drepturile persoanelor, transferuri), luându-se valoarea mai marelege-195-2024.json:articole[art. 88].alineate[1] și [2]
  4. Art. 33 alin. (1): notificare către Centru fără întârzieri nejustificate și, dacă e posibil, în cel mult 72 de ore, altfel cu explicație motivată a întârzieriilege-195-2024.json:articole[art. 33].alineate[1]
  5. Art. 30 alin. (1): conținutul obligatoriu al evidenței activităților de prelucrare, literele a-glege-195-2024.json:articole[art. 30].alineate[1]
  6. Art. 37 alin. (1): cele trei situații în care desemnarea responsabilului cu protecția datelor este obligatorielege-195-2024.json:articole[art. 37].alineate[1]
  7. Ponderile celor șapte categorii: cookies 0,25 · cmp 0,20 · policy 0,20 · transport 0,15 · forms 0,08 · jurisdiction 0,07 · operator 0,05, sumă 1,0scoring.weights.ts:63-71
  8. Penalizările pe severitate: critic 1,0 · ridicat 0,6 · mediu 0,3 · scăzut 0,15; un avertisment costă jumătatescoring.weights.ts:83-93
  9. O constatare critică picată forțează verdictul neconform și plafonează scorul la 49scoring.weights.ts:101-114
  10. Pragurile de verdict: 80 pentru conform, 50 pentru riscscoring.weights.ts:117, 120
  11. Cele șapte module ale motorului: transport, cookies, cmp, policy, forms, jurisdiction, operator:7 fișiere, numărate 06.09.2026
  12. 488 de cazuri it()/test() în suita motorului*.ts:sumă 488, numărate 06.09.2026
  13. SUA nu beneficiază de decizie generală de adecvare; transferul e permis doar cu garanții suplimentare (clauze contractuale standard, auto-certificare EU-US Data Privacy Framework) sau o derogare aplicabilăjurisdiction.ts:158-164, 186, 193
  14. Scanarea rulează in-process, cu Playwright și Chromium real, pe persistență SQLite prin Prisma; serverul e OVH București, UE, nginx + PM2, TLS via certbotREADME.md:21-24, 39
  15. ongdpr.md răspunde 308 către /ro, apoi 200 cu 95.131 de octețihttps://ongdpr.md · 2026-09-06
  16. Registrul art. 30 propriu, cu 5 activități de prelucrare, limitări declarate și 8 puncte deschise atribuite unui decidentregistru-prelucrari.md:1-108
  17. Locațiile confirmate: OVHcloud București (SEE) pentru site, Microsoft Azure Poland Central (SEE) pentru platforma de asistenți, verificat prin serviciul de metadate al mașinii virtualeregistru-prelucrari.md:23, 41
  18. Transferul prin Telegram este sistematic, nu ocazional, iar derogarea de la art. 49 e proiectată pentru transferuri ocazionale — limitare recunoscută, cu alternativa tehnică scrisă alăturiregistru-prelucrari.md:28
  19. Widgetul de chat se încărca la fiecare vizualizare de pagină și scria sesiunea și istoricul în localStorage înainte de orice acțiune a vizitatorului; remediat prin încărcare la apăsarea butonuluiregistru-prelucrari.md:45
  20. Jurnalele nginx: rotație zilnică, 14 exemplare păstrate, drepturi www-data:adm 0640registru-prelucrari.md:74-76
  21. Retenția jurnalului de solicitări: termen din configurație, implicit 730 de zile, cu ștergere la scriere; director 0700 și fișier 0600; IP trunchiat la /24 IPv4 și /48 IPv6 înainte de stocarelead-store.ts:28, 52, 55, 61-62, 127, 143, 149
  22. Punctul de verificare a stării formularului întoarce numai valori logice, niciodată tokenul, identificatorul de chat sau numele botului; a fost scris după ce un token revocat a făcut formularul să piardă solicitări fără ca nimeni să observeroute.ts:4-11
  23. Curățarea de retenție rulează după copia de siguranță și numai dacă aceasta a reușit, scrie un rând în tabelul de execuții ca probă cerută de art. 5 alin. (2), și se rulează în gol cel puțin o săptămână înainte de prima activare realăsesizari-retention.service:3-7, 19-30
  24. Afirmațiile scoase de pe pagina publică de conformitate pentru lipsa unui document primar: pen test anual independent, jurnal de audit 180 de zile, criptare pe toate bazele, 2FA pe toate conturile de administrare, copie zilnică criptată în afara sediului, 14 sub-procesatori, două locații de găzduire suplimentareEXECUTIE.md:61
  25. Regula registrului de dovezi: o afirmație publică are un rând cu documentul primar, nu cu documentul care o repetăregistru-prelucrari.md:anexa „registrul dovezilor pentru afirmațiile publice”

Citările interne arată numele fișierului și linia. Calea completă rămâne în depozitul nostru; o putem parcurge împreună, la cerere.

Що вам хотілося б налагодити?

Розкажіть про свій процес. Разом визначимо, що варто збудувати, що можна підключити і як перевіримо результат.

Hai să discutăm