Informații privind Siguranța Datelor Clienților
Ultima actualizare: 5 iulie 2025Securitatea datelor tale este o prioritate absolută pentru noi. Această pagină explică, în limbaj accesibil, măsurile tehnice și organizatorice pe care le aplicăm pentru a-ți proteja informațiile personale și financiare. Pentru detalii complete, vezi Politica de Confidențialitate.
1.Angajamentul nostru
Ne angajăm să protejăm datele tale personale cu aceeași grijă cu care protejăm propriile noastre date. Știm că încrederea pe care ne-ai acordat-o prin crearea unui cont și prin plata unui abonament este prețioasă, și lucrăm zilnic pentru a o merit. Securitatea nu este o funcționalitate adăugată la final, ci un principiu fundamental care ghidează toate deciziile noastre tehnice și operaționale.
Această pagină este versiunea accesibilă, publică, a măsurilor de securitate pe care le aplicăm. Pentru detalii complete și pentru exercitarea drepturilor tale GDPR, consultă Politica de Confidențialitate. Dacă ai întrebări specifice despre securitate, ne poți contacta direct la adresa contact@mamasiautismul.ro și îți vom răspunde în maximum 24 de ore.
Măsurile de securitate descrise mai jos sunt aliniate cu cerințele Regulamentului General privind Protecția Datelor (GDPR), ale Legii nr. 190/2018, ale standardului PCI-DSS (pentru datele de plată) și ale bunelor practici ISO 27001 (pentru managementul securității informației). Acestea sunt revizuite și îmbunătățite continuu, în funcție de evoluția amenințărilor și a tehnologiilor de protecție.
2.Criptare SSL/TLS
Toate datele care circulă între browserul tău și serverele noastre sunt criptate prin protocolul SSL/TLS (Secure Sockets Layer / Transport Layer Security), vizibil prin prefixul https:// din bara de adrese și prin iconița de lacăt. Această criptare asigură că nimeni nu poate intercepta și citi datele tale în tranzit — nici parola introdusă la autentificare, nici notițele trimise către server, nici datele de plată inițiate din contul tău.
Folosim certificate SSL emise de autorități recunoscute, cu o lungime a cheii de 2048 de biți, considerată sigură la nivel mondial pentru protecția datelor financiare. Certificatele sunt reînnoite automat înainte de expirare și verificate zilnic de servicii externe de monitorizare (SSL Labs, UptimeRobot) care ne alertează în cazul oricărei anomalii. Toate redirecționările http:// către https:// sunt forțate, deci chiar dacă încerci o adresă fără „s”, browserul este redirecționat automat către versiunea securizată.
În browserul tău, lacătul din bara de adrese (lângă https://) indică o conexiune securizată. Click pe el → „Conexiune securizată” → „Certificate valid” pentru a vedea detaliile. Dacă ai vedere vreo avertizare de tipul „Conexiune nesigură”, nu introduce date și contactează-ne imediat.
3.Stocarea parolelor
Parola ta nu este niciodată stocată în clar pe serverele noastre. În momentul în care o introduci la crearea contului sau la schimbarea parolei, sistemul nostru o procesează prin algoritmul bcrypt — un algoritm de hashing special proiectat pentru parole, care adaugă un „salt” aleatoriu și aplică mai multe iterații pentru a face orice încercare de spargere (brute-force) extrem de lentă și costisitoare.
Bcrypt este recomandat de OWASP (Open Web Application Security Project) ca una dintre cele mai sigure metode de stocare a parolelor, folosită de platforme majore precum GitHub, WordPress sau Django. Chiar dacă un atacator ar obține acces la baza noastră de date (ceea ce prevenim activ), parolele hash-uite cu bcrypt sunt practic inutilizabile — nu pot fi „decriptate”, ci doar sparte prin încercări succesive, fiecare încercare durând în mod intenționat câteva zecimi de secundă.
Când te autentifici, comparam hash-ul parolei introduse de tine cu hash-ul stocat. Dacă se potrivesc, ești autentificat. La niciun moment nu putem „vedea” parola ta în clar și nu o putem recupera dacă o uiți — în acest caz, procesul de resetare generează o parolă nouă. Îți recomandăm să folosești o parolă unică, neutilizată la alte servicii, cu minimum 12 caractere.
4.Plăți prin Netopia
Mama și Autismul NU preia, NU stocă și NU vede numărul cardului tău, codul CVV sau data de expirare. Aceste date sunt introduse direct în pagina securizată a procesatorului Netopia Payments, certificat PCI-DSS Level 1 (cel mai înalt nivel de securitate pentru procesatorii de plăți), și nu tranzitează niciodată serverele noastre.
Netopia Payments este un procesator de plăți românesc, autorizat și supravegheat de Banca Națională a României, conform Legii nr. 209/2019 privind serviciile de plată. Când inițiezi o plată, ești redirecționat către o pagină găzduită pe domeniul securizat Netopia (cu certificat SSL propriu), unde introduci datele cardului. După confirmarea plății, Netopia ne trimite doar o confirmare cu referința tranzacției și suma — nu și datele cardului.
PCI-DSS (Payment Card Industry Data Security Standard) este standardul global de securitate pentru datele de plată, administrat de Visa, Mastercard, American Express și alte rețele majore de carduri. Nivelul 1 (Level 1) este cel mai strict și se aplică procesatorilor care gestionează peste 6 milioane de tranzacții pe an. Netopia este auditat anual de firme independente specializate pentru a menține această certificare.
5.Acces limitat
Accesul la datele tale personale este strict limitat la personalul autorizat, pe principiul „need-to-know” (acces minim necesar). Doar angajații care au nevoie de acces pentru a-ți oferi serviciul contractat (suport, contabilitate, tehnic) pot vedea date specifice, iar nivelul de acces diferă în funcție de rol:
| Rol | Acces date | Justificare |
|---|---|---|
| Suport clienți | Nume, email, istoric tichete | Pentru a răspunde la cererile tale |
| Contabilitate | Facturi, referințe tranzacții | Pentru obligații fiscale legale |
| Tehnic / DevOps | Log-uri tehnice, IP (anonimizat) | Pentru mentenanță și securitate |
| Administrator | Acces complet, cu 2FA | Doar pentru situații excepționale |
Toate accesările la baza de date cu date personale sunt înregistrate în log-uri de audit imutabile, care includ: utilizatorul, momentul exact, adresa IP de acces, acțiunea efectuată și înregistrarea accesată. Aceste log-uri sunt revizuite lunar și păstrate timp de 24 de luni pentru investigații de securitate. Orice acces nejustificat este tratat ca incident de securitate și sancționat conform procedurilor interne.
Toți membrii echipei cu acces la date personale sunt obligați prin contract să respecte confidențialitatea, chiar și după încetarea colaborării. Parolele pentru sistemele interne sunt stocate într-un manager de parole criptat (1Password / Bitwarden), accesibil doar cu autentificare cu doi factori. Nicio parolă nu este comunicată prin email, chat sau alte metode nesecurizate.
6.Audit de securitate lunar
Realizăm o scanare lunară de vulnerabilități pe întreaga infrastructură, folosind instrumente profesionale (Qualys, Acunetix, Nessus) și verificate umane din partea echipei Hostinger, partenerul nostru de hosting. Scanările verifică: vulnerabilități cunoscute (CVE), configurații slabe, certificate expirate, versiuni de software perimate, porturi deschise inutil și alte puncte slabe potențiale.
Rezultatele scanărilor sunt clasificate după severitate (critic, înalt, mediu, scăzut). Vulnerabilitățile critice și înalte sunt remediate în maximum 24 de ore de la descoperire. Cele medii în 7 zile. Cele scăzute sunt planificate pentru remediere în cadrul ciclului normal de mentenanță. Toate acțiunile de remediere sunt documentate și revizuite.
Pe lângă scanările automate, efectuan periodic teste de penetrare (pentru aplicațiile noi, înainte de lansare) și auditate de cod sursă înainte de fiecare lansare majoră. Aplicăm patch-uri de securitate ale WordPress, ale temei Twenty Twenty-One și ale plugin-urilor (Complianz, MailPoet, WooCommerce) în maximum 48 de ore de la lansarea oficială a acestora, prioritizând patch-urile de securitate critică.
7.Backup zilnic
Efectuăm backup-uri zilnice complete ale bazelor de date și ale fișierelor site-ului, în locații geografice diferite (datacente Hostinger din Lituania și SUA), pentru a ne asigura că putem restabili serviciile chiar și în cazul unui dezastru major la una din locații. Backup-urile sunt criptate și accesibile doar prin autentificare multi-factor.
Păstrăm istoricul backup-urilor timp de 30 de zile, ceea ce ne permite să restabilim orice versiune a datelor din ultima lună, în caz de eroare umană, atac de ransomware sau corupție de date. Procesul de restaurare este testat lunar cu un scenariu simulat, pentru a confirma că funcționează corect și în timpi optimi (sub 4 ore pentru restabilirea completă).
Backup-urile nu conțin date despre carduri (pe care nu le stocăm niciodată, conform secțiunii 4) și nici logurile tehnice cu IP-uri în clar (care sunt anonimizate înainte de backup). Astfel, chiar și un backup compromis nu ar expune date financiare sensibile. Toate operațiile de backup și restaurare sunt logate și auditate.
8.Notificare incidente în 72 de ore
Conform art. 33 din GDPR, ne angajăm să notificăm orice breșă de securitate care afectează datele tale personale către ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) în maximum 72 de ore de la momentul în care am luat cunoștință de aceasta. Dacă breșa prezintă un risc ridicat pentru drepturile și libertățile tale, te vom notifica direct, prin email, într-un limbaj clar și fără ambiguități.
O notificare de incident include: (a) descrierea naturii breach-ului și a categoriilor de date afectate, (b) numărul aproximativ de utilizatori afectați, (c) măsurile luate sau propuse pentru a aborda breach-ul și pentru a-ți oferi protecție, (d) un punct de contact (adresa noastră de email) unde poți cere informații suplimentare.
Avem un plan de răspuns la incidente documentat, care include: izolarea sistemelor afectate, investigarea cauzei, comunicarea cu ANSPDCP, comunicarea cu utilizatorii afectați, remedierea vulnerabilității și raportul post-incident cu măsuri de prevenție. Toți membrii echipei sunt instruiți anual despre procedurile de răspuns. În 2024–2025, nu am avut nicio breșă de securitate care să necesite notificare.
9.Ce poți face tu
Securitatea este un parteneriat. De ce le asigurăm noi baza tehnică, tu poți contribui semnificativ la protecția propriului cont prin câteva practici simple, dar eficiente. Recomandăm cu căldură următoarele acțiuni pe care le poți lua chiar acum pentru a-ți consolida securitatea:
- Folosește o parolă puternică și unică: minimum 12 caractere, cu majuscule, minuscule, cifre și simboluri. Nu refolosi parola de la alte servicii. Folosește un manager de parole (1Password, Bitwarden, KeePass) pentru a genera și stoca parole unice pentru fiecare serviciu.
- Activează autentificarea cu doi factori (2FA): dacă opțiunea este disponibilă în contul tău, activeaz-o. Astfel, chiar dacă cineva îți află parola, nu se poate conecta fără codul generat pe telefonul tău.
- Nu împărtăși contul: contul tău este personal. Nu da datele de autentificare altor persoane, nici măcar unor apropiați. Dacă vrei să oferi acces cuiva din familie, contactează-ne pentru a explora opțiuni.
- Fii atent la phishing: noi nu îți vom cere niciodată parola pe email. Dacă primești un email suspect care pretinde că vine de la noi, verifică adresa expeditorului și nu da click pe link-uri dubioase. Când ai dubii, scrie-ne direct la contact@mamasiautismul.ro.
- Verifică lacătul SSL: înainte să introduci date sensibile, asigură-te că adresa începe cu https:// și că lacătul este vizibil în browser.
- Deconectează-te pe dispozitive partajate: dacă folosești un computer public sau partajat, deconectează-te explicit și șterge cache-ul browserului după sesiune.
10.Certificări și parteneri
Lucrăm cu parteneri tehnologici aleși cu grijă, toți cu certificări recunoscute la nivel internațional. Aceste parteneriate ne permit să oferim un nivel de securitate pe care nu l-am putea asigura singuri, beneficiind de expertiza și infrastructura unor companii specializate.
| Partener | Rol | Certificare relevantă |
|---|---|---|
| Netopia Payments | Procesare plăți | PCI-DSS Level 1, autorizat BNR |
| Hostinger International | Hosting și infrastructură | ISO 27001, GDPR-compliant |
| Complianz GDPR | Gestionare consimțământ cookie | GDPR, ePrivacy, CCPA compliant |
| Google Cloud / Analytics | Statistici anonimizate | ISO 27001, 27017, 27018; SOC 2/3 |
| Cloudflare | CDN, WAF, anti-DDoS | ISO 27001, PCI-DSS Level 1 |
Site-ul nostru este construit pe WordPress cu tema Twenty Twenty-One, cea mai recentă temă oficială, mentenanță și securizată de echipa Automattic. Plugin-urile instalate sunt limitate la cele strict necesare (WooCommerce pentru abonamente, Complianz pentru cookie banner, MailPoet pentru newslettere) și toate sunt versiuni oficiale, actualizate în maximum 48 de ore de la lansarea fiecărui patch de securitate.
11.Contact securitate
Dacă ai descoperit o vulnerabilitate în site-ul sau aplicațiile noastre, sau dacă ai primit o comunicare suspectă care pretinde că vine de la noi, te rugăm să ne contactezi imediat. Avem o procedură specială de răspuns pentru rapoarte de securitate, cu timp de reacție prioritar.
- Email securitate: contact@mamasiautismul.ro
- Subiect recomandat: „Raport securitate” sau „Vulnerabilitate”
- Timp de răspuns: 24 de ore (luni-vineri); 48 de ore în weekend
- Operator: Karisma Solution Company SRL
Pentru rapoarte de vulnerabilitate responsabilă (responsible disclosure), nu vom iniția acțiuni legale împotriva cercetătorilor care respectă următoarele reguli: (1) ne contactează mai întâi pe noi, nu fac publică vulnerabilitatea înainte de remediere, (2) nu accesează date ale altor utilizatori, (3) nu perturbă disponibilitatea serviciilor, (4) ne oferă timp rezonabil pentru investigare și remediere (90 de zile). Suntem recunoscători pentru orice raport serios și vom menține confidențialitatea raportorului.
Versiune politică: v1 · Data intrării în vigoare: 5 iulie 2025 · Operator: Karisma Solution Company SRL · Hosting: Hostinger · Plăți: Netopia Payments (PCI-DSS Level 1).