Aveți politica de confidențialitate, aveți acordurile, aveți registrul. Verificăm dacă sistemele fac ce spun documentele: unde stau datele, cine are acces, ce copii există și ce se întâmplă când ștergeți ceva.
vă spunem întâi dacă vă trebuie
sau sunați la 0744 706 225, luni–vineri 09:00–18:00
Securitate
Documentele spun una, sistemele fac alta
Cele mai multe organizații au partea de hârtie făcută. Politică de confidențialitate pe site, formular de acord, registrul prelucrărilor, contracte cu furnizorii. Cineva competent le-a redactat.
Apoi te uiți în sisteme și găsești, aproape de fiecare dată, aceleași lucruri:
Conturi care nu mai au ce căuta. Un fost angajat cu acces la baza de clienți, un fost furnizor cu acces la server. Documentele spun că accesul se retrage la încetarea colaborării. Nimeni nu a verificat vreodată dacă s-a întâmplat.
Date în locuri nedeclarate. O copie a bazei de clienți într-un fișier de pe un calculator, un export făcut acum doi ani și rămas într-un director partajat, o listă în căsuța de e-mail a cuiva. Registrul prelucrărilor nu le cunoaște.
Copii de siguranță din care nu se poate șterge. Documentul spune că datele se șterg la cerere. Copiile de siguranță păstrează tot, la nesfârșit, pentru că nimeni nu s-a gândit la termenul de păstrare când le-a configurat.
Furnizori nedeclarați. Un instrument de e-mailuri, un serviciu de formulare, un chat de pe site — fiecare primește date, fiecare ar trebui să fie într-un contract.
Fără jurnale. Dacă mâine cineva întreabă cine a văzut o anumită înregistrare și când, nu există răspuns. Iar în cazul unei breșe, fără jurnale nu se poate stabili ce s-a scurs — deci nici notifica corect.
Niciuna dintre astea nu se vede din documente. Se văd numai uitându-te în sisteme.
Ce verificăm
Unde stau datele, efectiv
servere, aplicații, calculatoare, servicii externe, căsuțe de e-mail
Cine are acces la ce
cu ce drepturi, de când. Inclusiv accesuri rămase de la foști angajați și foști furnizori.
Copiile de siguranță
ce conțin, cât se păstrează, unde sunt, cine ajunge la ele
Ștergerea
ce se întâmplă tehnic când o persoană cere ștergerea. În câte locuri rămâne, inclusiv în copii.
Transmiterea
ce servicii externe primesc date, prin ce mijloace, dacă sunt declarate
Site-ul
formulare, cookie-uri, instrumente de urmărire, ce se încarcă înainte de consimțământ
Securitatea transportului și a stocării
certificate, criptare unde e cazul
Jurnalele
dacă există și dacă ar permite reconstituirea unui acces
Procedura pentru breșe
pe partea tehnică: cine constată, cum se stabilește ce a fost afectat
Ce nu facem — și de ce e important să vă spunem
Nu emitem opinii juridice. Nu evaluăm dacă aveți temei legal pentru o prelucrare, dacă un acord e valabil sau dacă o clauză contractuală e suficientă. Astea sunt ale juristului sau ale responsabilului cu protecția datelor.
Nu redactăm documentația juridică. Politica de confidențialitate, informările, acordurile — nu le scriem noi.
Nu ținem locul unui responsabil cu protecția datelor. Dacă organizația are obligația să numească unul, evaluarea tehnică nu îl înlocuiește.
De ce insistăm pe delimitarea asta. Pe piață există oferte de „conformitate GDPR completă” care amestecă redactarea de documente cu verificări tehnice superficiale, la un preț bun. Rezultatul e o mapă care nu apără pe nimeni.
Noi facem o singură parte, dar o facem în întregime. Cealaltă parte are nevoie de un jurist, iar dacă nu aveți unul, vă spunem asta în prima discuție.
Ce primiți
Raportul
cu fiecare constatare și dovada ei — ce s-a verificat, unde, când
Harta datelor
ce categorii de date, în ce sisteme, cine are acces. De obicei e prima dată când cineva o vede scrisă, și de multe ori e cea mai utilă pagină din raport.
Lista accesurilor de retras
cu nume și sistem
Planul de remediere
în ordinea riscului: ce se face azi, ce în 30 de zile
Ce trebuie dus la jurist
punctele unde constatarea tehnică ridică o întrebare juridică. Formulate ca întrebări, ca să nu plătiți consultanță juridică pentru a afla ce să întrebați.
Reverificarea după remediere
ca să se confirme că accesurile chiar au fost retrase
Cum decurge
Pasul 1 — Discuția · 20–30 de minute
Ce prelucrați, cu ce sisteme, ce documentație aveți deja. Dacă din discuție reiese că problema e juridică, nu tehnică, vă spunem și vă recomandăm să începeți de acolo.
Pasul 2 — Colectarea · 3–5 zile
Acces de citire la sisteme, plus discuții scurte cu cine le administrează. Nu copiem date; ne uităm la structură și la drepturi.
Pasul 3 — Analiza · 1–2 săptămâni
Verificările de mai sus. Dacă găsim date personale expuse public, vă anunțăm în aceeași zi. Se întâmplă mai des decât ar trebui — un director deschis, un export rămas accesibil.
Pasul 4 — Raportul și discuția · 1 zi
Îl parcurgem împreună, punct cu punct, inclusiv întrebările de dus la jurist.
Aceeași muncă acoperă și NIS2
Dacă organizația intră și sub incidența NIS2, o parte importantă din ce se verifică aici se suprapune: evidența accesurilor, jurnalizarea, copiile de siguranță, procedura pentru incidente.
Nu se plătește de două ori. Dacă faceți amândouă, evaluarea se face o dată, iar raportul acoperă ambele obligații. Vezi pregătirea pentru conformitate NIS2.
Întrebări frecvente
Depinde de numărul de sisteme și de volumul de date prelucrate. Oferta este fermă, în scris, după prima discuție.
Politica descrie ce ar trebui să se întâmple. Evaluarea verifică ce se întâmplă efectiv. Sunt lucruri diferite, iar diferența dintre ele apare de obicei la primul incident.
Pentru partea juridică, da. Noi nu o acoperim și nu pretindem că o acoperim. Dacă nu aveți, vă spunem în prima discuție.
Ne uităm la structură, la drepturi și la locuri — nu copiem și nu extragem conținut. Ce vedem intră sub confidențialitate contractuală.
1–3 săptămâni, în funcție de numărul de sisteme. Datele personale expuse public se semnalează în aceeași zi.
Da, cotat separat. Retragerea accesurilor și configurarea termenelor de păstrare sunt, de regulă, mai simple decât par. Se pot face și de furnizorul dumneavoastră actual — raportul e suficient de detaliat.
Hai să vorbim
Acoperă și cerințele NIS2?
Parțial, și e o suprapunere utilă. Dacă aveți ambele obligații, evaluarea se face o singură dată.
Spuneți-ne ce prelucrați
Ce date, în ce sisteme, ce documentație aveți deja. Vă spunem dacă o evaluare tehnică e utilă acum — sau dacă e mai bine să începeți de la partea juridică.
Discuția nu costă nimic.
sau sunați la , luni–vineri 09:00–18:00.
Mai citește:
Pregătire pentru conformitate NIS2 · Audit de securitate website · Backup automat și programat
Cum ne găsești
- Telefon: 0744 706 225
- E-mail: office@web-admin.ro
- Program: luni–vineri, 09:00–18:00
- Răspuns la cerere: 24 de ore
În weekend intervenim doar la urgențe reale, fără termen garantat.
