Incidente de securitate

Procedură conform GDPR Art. 33-34 · Ultima actualizare: 22 iunie 2026

1. Ce considerăm incident

  • Acces neautorizat la baza de date sau la fotografii private.
  • Scurgere de date cu caracter personal (email, locație, mesaje).
  • Compromiterea conturilor de administrator sau a cheilor service-role.
  • Atac DDoS sau ransomware care afectează disponibilitatea.

2. Detectare

  • Monitoring continuu al logs de autentificare și rate-limit.
  • Alerte automate pentru queries anormale și escaladări de privilegii.
  • Raportare comunitate la security@suzeta.ro.

3. Răspuns (în primele 24h)

  1. Izolare: blocarea vectorului (rotație chei, dezactivare cont compromis).
  2. Evaluare impact: ce date, câți utilizatori, sensibilitate.
  3. Documentare obligatorie în registrul intern de breșe — un incident nu este considerat închis până când nu are o intrare completă în registru: descriere, categorii de date afectate, număr persoane vizate, consecințe probabile, măsuri luate, evaluare risc conform Art. 33(3) GDPR. Registrul este ținut intern de VOMIX GENIUS S.R.L. și prezentat ANSPDCP la cerere.

4. Notificare ANSPDCP — obligatoriu în ≤72 de ore (GDPR Art. 33)

Conform Art. 33(1) GDPR, notificăm Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore de la data la care operatorul a luat cunoștință de breșă, cu excepția cazurilor în care breșa este puțin probabil să genereze un risc pentru drepturile și libertățile persoanelor. Dacă notificarea depășește 72 de ore, includem motivele întârzierii.

Canal oficial: formularul de pe dataprotection.ro. Notificarea include: natura breșei, categoriile și numărul aproximativ de persoane vizate, datele de contact ale DPO, consecințele probabile, măsurile luate sau propuse pentru remediere (Art. 33(3) GDPR).

5. Notificare utilizatori (Art. 34)

Dacă incidentul implică risc ridicat pentru drepturile tale, te anunțăm direct prin email și notificare in-app, cu: ce date au fost afectate, ce măsuri am luat, ce poți face (schimbare parolă, monitorizare).

6. Raportează o vulnerabilitate

Cercetători de securitate: trimite raport responsabil la security@suzeta.ro. Nu acționăm legal împotriva celor care respectă safe harbor (fără exfiltrare date, fără DoS, fără social engineering).

7. Operator

VOMIX GENIUS S.R.L.

Operatorul de date care deține și operează aplicația Suzeta.

  • CUI: 43025661
  • Nr. Reg. Com.: J2020000459343
  • Sediu social: Str. Constructorilor 39, Voievoda, Teleorman, 147148, România
  • Reprezentant legal: Florin Ionut Gica
  • Contact protecția datelor (GDPR): dpo@suzeta.ro