Notă de confidențialitate
Prelucrăm datele de cont ca să îți funcționeze spațiul de lucru și date de trafic deliberat grosiere, care nu pot identifica vizitatorii. Fără publicitate, fără profilare, fără urmăritori terți.
Document în lucru, în așteptarea revizuirii de către un avocat extern. Descrie cum funcționează cu adevărat platforma astăzi și e publicat ca să îl poți citi acum — dar tratează-l ca pe un document de lucru până când această notă dispare.
Cine răspunde
AegiFlow operează platforma descrisă pe aegiflow.com. Pentru datele de cont ale persoanelor care se autentifică în AegiFlow suntem operator. Pentru datele operaționale despre serviciile web pe care ne ceri să le protejezi suntem persoană împuternicită și lucrăm după instrucțiunile tale — relația e stabilită în Acordul de prelucrare a datelor.
Întrebările despre această notă și orice cerere din secțiunile de mai jos se trimit la [email protected]. Raportările de securitate merg la [email protected].
Ce colectăm și ce nu colectăm intenționat
Date de cont. Adresa de e-mail, numele afișat, organizația din care faci parte, rolul tău și factorii de autentificare pe care îi înregistrezi (hash de parolă, passkey, TOTP). Astea îți permit să intri în cont și ne permit să arătăm cine a aprobat o acțiune sensibilă.
Înregistrări operaționale. Pentru fiecare acțiune din platformă — un domeniu adăugat, un control aplicat, o revenire executată — păstrăm cine a făcut-o, ce s-a schimbat și când. O pistă de audit e utilă doar dacă numește autorul, așa că nu poate fi oprită.
Măsurători de trafic. Pentru serviciile web pe care le protejezi, edge-ul scrie contoare agregate: un interval de timp, o rută normalizată, un cod de țară, numărul de cereri și de erori, clasele de coduri de stare, octeții serviți și histograme de latență.
Important e ce nu conține lista. Nu stocăm adresele IP ale vizitatorilor tăi. Nu stocăm parametrii din URL, corpul cererilor, anteturile, cookie-urile sau agentul de browser. Nu stocăm URL-uri complete, ci doar tiparul normalizat al rutei. Nu există niciun câmp în platformă care să țină un identificator de vizitator, fiindcă nu se colectează niciunul.
Mesajele pe care ni le trimiți. Dacă folosești formularul de contact, păstrăm mesajul și adresa pe care ne-ai dat-o, pe infrastructura noastră. Nu ajung la nicio platformă de marketing.
Ce nu facem niciodată. Fără publicitate. Fără profilare. Fără vânzarea sau partajarea datelor. Fără scripturi de analiză, fără tag manager, fără înregistrarea sesiunilor. Site-ul public nu încarcă absolut nimic de la terți — poți verifica în panoul de rețea al browserului.
Cookie-uri
Site-ul public pune două cookie-uri, ambele strict funcționale: aegiflow_locale reține limba aleasă, iar aegiflow_theme reține tema deschisă sau închisă. Niciunul nu te identifică și niciunul nu e folosit pentru măsurare — de aceea nu ți se cere consimțământ pentru ele.
Dashboardul mai pune un cookie de sesiune după autentificare. E opac — poartă o referință, nu datele tale — și fără el serviciul pur și simplu nu funcționează.
Pe ce temei prelucrăm
- Datele de cont și cele operaționale — executarea contractului încheiat când ai creat spațiul de lucru (art. 6 alin. 1 lit. b GDPR).
- Pista de audit și măsurile de securitate — interesul nostru legitim, și al tău, într-o platformă responsabilă și demonstrabilă (art. 6 alin. 1 lit. f). Acolo unde lucrăm pentru tine ca persoană împuternicită, se aplică temeiul tău juridic.
- Mesajele pe care ni le trimiți — cererea ta, înaintea oricărui contract (art. 6 alin. 1 lit. b).
Nu ne bazăm pe consimțământ pentru nimic din ce e descris aici, fiindcă nimic din ce e descris aici nu e opțional pentru serviciu.
Cât timp păstrăm
| Date | Perioadă |
|---|---|
| Date de cont | Cât există contul, apoi 30 de zile |
| Pistă de audit | 90 de zile implicit |
| Dovezi de evenimente | 7 zile |
| Măsurători de trafic | 30 de zile pe planurile gratuit și de start, 90 sau 180 pe planurile superioare |
| Mesaje de contact | 12 luni |
| Copii de siguranță | 14 zile local, criptate; simulări lunare de restaurare |
O curățare de retenție rulează din oră în oră, nu ocazional, așa că expirarea e o proprietate a sistemului, nu o promisiune despre el.
Unde se prelucrează
Platforma rulează pe infrastructură pe care o operăm în România (UE). Traficul ajunge la ea printr-o rețea globală de livrare, care în mod necesar închide conexiunea în regiunea cea mai apropiată de vizitator; înregistrările operaționale descrise mai sus se scriu și se păstrează în UE.
Cine mai e implicat
Ținem lista scurtă intenționat. Persoanele împuternicite subsecvente sunt numite în Acordul de prelucrare a datelor, împreună cu ce face fiecare și unde. Publicăm modificările listei înainte să intre în vigoare.
Drepturile tale
Ne poți cere o copie a datelor tale, corectarea, ștergerea, restricționarea utilizării sau transferul lor către alt furnizor. Te poți opune prelucrării întemeiate pe interes legitim. Îți poți retrage consimțământul oriunde ne bazăm pe el — deși, cum am spus, nu ne bazăm.
Scrie la [email protected]. Răspundem în 30 de zile. Dacă greșim, poți depune plângere la autoritatea de supraveghere din țara ta; în România, ANSPDCP.
Nu există decizii automate cu efecte juridice asupra ta. Controalele automate acționează asupra traficului web, niciodată asupra persoanelor, și fiecare dintre ele e limitat, reversibil și înregistrat.
Securitate
Identitatea e găzduită de noi, cu passkey și verificare suplimentară înaintea acțiunilor sensibile. Fiecare rând de date operaționale e limitat la o singură organizație prin securitate la nivel de rând impusă de baza de date, iar identitatea care servește cererile nu are drepturi de ocolire. Copiile de siguranță sunt criptate și testate lunar prin restaurare. Versiunile sunt imutabile, cu sume de control și o cale de întoarcere repetată.
Dacă ai găsit o vulnerabilitate, canalul de raportare e publicat la /.well-known/security.txt.
Modificări
Ținem versiunea și data intrării în vigoare sus, pe pagină, și nu antedatăm. Modificările importante sunt anunțate în produs înainte să se aplice.