Procedură de Notificare a Încălcărilor Securității Datelor cu Caracter Personal
Procedură operațională pentru gestionarea unei încălcări a securității datelor cu caracter personal conform Art. 33 + Art. 34 GDPR + Legii nr. 190/2018. Se aliniază cu obligația din APD §7 de notificare a Operatorului în 48 de ore și cu obligația Art. 33 de notificare a autorității în 72 de ore. v1 redactată la 15.05.2026.
Stadiul revizuirii juridice
Ciornă v1 redactată de dezvoltator. Consilierul revizuiește rutarea notificării specifică ANSPDCP și formularea șabloanelor, confirmă care tipuri de încălcare necesită notificarea persoanelor vizate conform Art. 34 și validează arborele decizional. Document viu; iterat după fiecare exercițiu de simulare.
Definiții
- Încălcare a securității datelor cu caracter personal (Art. 4 alin. (12)): o încălcare a securității care duce la distrugerea, pierderea, modificarea, dezvăluirea sau accesul neautorizat, în mod accidental sau ilicit, la datele cu caracter personal transmise, stocate sau prelucrate în alt mod.
- Incident (mai larg): orice eveniment operațional care poate sau nu să se ridice la nivelul unei încălcări a securității datelor cu caracter personal — evaluat prin triere.
- A lua cunoștință (Art. 33): momentul în care platforma deține un grad rezonabil de certitudine că a survenit un incident de securitate care a condus la compromiterea datelor cu caracter personal. Termenul de 72 de ore curge de aici, nu de la prima alertă ambiguă.
Roluri
| Rol | Deținător | Responsabilități |
|---|---|---|
| Comandant Incident (CI) | Inginer de gardă desemnat; rotește conform programului de gardă | Deține răspunsul. Convoacă rolurile. Decizia finală asupra acțiunilor de izolare |
| RPD | {{DPO_NAME}} — dpo@restartix.pro | Evaluează cerințele de notificare; redactează notificarea către ANSPDCP (în numele Operatorului, când se aplică Clinicii RestartiX; consultativ când se aplică unei clinici tenant); semnează transmiterea conform Art. 33 |
| Lead Comunicări | {{COMMS_LEAD}} (de regulă Administratorul Unic sau persoana desemnată pentru comunicare) | Comunicare externă; textul notificării către persoanele vizate; întrebări din presă, dacă este cazul |
| Forensics inginerie | Inginer senior, de preferință din afara echipei imediate a CI | Conservă probele, identifică cauza fundamentală, delimitează setul de date afectat |
| Juridic | Consilierul F11.0.5 ({{COUNSEL_FIRM}}) | Consultat cu privire la conținutul notificării către autoritate, conținutul notificării către persoana vizată, încadrarea atenuării |
Rolul CI este întotdeauna acoperit — inginerul de gardă este CI implicit. CI poate convoca celelalte roluri.
Termenele de notificare
| Audiență | Termen | Temei |
|---|---|---|
| Comandant Incident → RPD | Imediat, nu mai târziu de 4 ore de la luarea la cunoștință | SLO intern |
| Platformă (Persoană Împuternicită) → Operator | În termen de 48 de ore de la luarea la cunoștință | APD §7 |
| Operator → ANSPDCP | În termen de 72 de ore de la luarea la cunoștință, cu excepția cazului în care este puțin probabil să genereze un risc | Art. 33 |
| Operator → Persoanele vizate | Fără întârziere nejustificată, dacă riscul este ridicat | Art. 34 |
Fereastra de 48 de ore Persoană Împuternicită → Operator este intenționat inclusă în fereastra de 72 de ore din Art. 33, lăsând Operatorului ~24 de ore pentru a redacta și a transmite notificarea către ANSPDCP.
Flux de la cap la coadă
Alertă / Raport / Descoperire
│
▼
[1] DETECTARE → Comandantul Incident este chemat
│
▼
[2] TRIERE → Este o încălcare a securității datelor cu caracter personal? (~1 oră)
│ ├─ Nu → se înregistrează ca incident de securitate, se închide
│ └─ Da → se continuă
▼
[3] IZOLARE → Oprirea hemoragiei (imediat — în paralel cu trierea)
│
▼
[4] EVALUARE → Sferă: cine, ce, cât, cât timp, severitate (~ore)
│
▼
[5] NOTIFICARE → RPD → Operatorii → (Operatorii notifică) ANSPDCP și Persoanele Vizate
│
▼
[6] REMEDIERE → Remediul cauzei fundamentale; implementarea atenuării
│
▼
[7] DOCUMENTARE → Raportul intern de incident; evidențele ANSPDCP; pista de audit
│
▼
[8] ÎNVĂȚARE → Revizuire post-incident; actualizarea procedurii; partajare cu RPD[1] Detectare
Surse de detectare:
- Automate: Alarme CloudWatch (spike de eșecuri de autentificare, rată de erori RLS, gol în jurnalul de audit, tentativă neuzuală de interogare între tenanți), Sentry (furtună de erori necapturate), evenimente WAF Cloudflare, AWS GuardDuty (când este activat).
- Rapoarte: e-mail de asistență clienți, raport de abuz din platformă, comunicare de cercetător de securitate la
security@restartix.pro(cutie poștală de aprovizionat), bug bounty (post-lansare). - Personal: un inginer observă comportament anormal în cursul muncii obișnuite.
Fiecare canal de detectare se direcționează către rotația de gardă. Inginerul de gardă devine CI la primire.
[2] Triere
CI pune cinci întrebări:
- Ce s-a întâmplat? Rezumat factual de o frază.
- Au fost date cu caracter personal accesate, modificate, pierdute sau dezvăluite? Dacă nu este clar, se presupune că da pentru triere.
- Ale cui date? Persoane vizate specifice (pacienți numiți?), categorii (toți pacienții unei clinici?), clase mai largi (toți utilizatorii platformei?).
- Confidențialitate, integritate, disponibilitate — care? O încălcare a confidențialității (date dezvăluite) este diferită de o încălcare a disponibilității (date inaccesibile) și de o încălcare a integrității (date alterate).
- Continuă încă? Activ vs. izolat.
Dacă oricare răspuns indică o expunere de date cu caracter personal, se declară încălcarea și se continuă. Dacă nu este clar, se escaladează către RPD în limita SLO-ului intern de 4 ore; RPD convoacă.
[3] Izolare
Rulează în paralel cu evaluarea. Acțiuni comune de izolare:
- Revocarea credențialelor (invalidarea sesiunii Clerk, rotația cheii API, rotația cheii KMS dacă este compromisă cheia de semnătură)
- Blocarea traficului (regulă firewall Cloudflare, blocaj WAF)
- Scoaterea offline a suprafeței afectate (feature flag, ECS service la zero task-uri)
- Carantină pentru datele compromise (mod read-only pe
org_id-ul afectat, blocarea scrierilor) - Conservarea probelor (snapshot RDS, capturarea jurnalelor CloudTrail, capturarea evenimentelor Sentry, conservarea partițiilor relevante ale jurnalului de audit)
CI are autoritatea de a întreprinde imediat acțiuni de izolare și de a notifica ulterior.
[4] Evaluare
Rolul de Forensics inginerie + CI determină:
| Întrebare | Output |
|---|---|
| Persoane vizate afectate | Listă de valori principal_id; grupate pe organization_id (fiecare Operator afectat). Se estimează numărul dacă cel exact este necunoscut |
| Categorii de date afectate | Identitate, date privind starea de sănătate (Art. 9), CNP, autentificare etc. — se mapează pe categoriile din EAP |
| Volum | Evidențe, sesiuni, fereastră de timp |
| Durată | Când a început încălcarea; când s-a oprit (sau dacă este în curs) |
| Mecanism | Ipoteză în așteptarea cauzei fundamentale: bug, configurare greșită, compromiterea unui subîmputernicit, insider, atac extern |
| Considerații speciale | Au fost expuse date din categoria specială? Au fost expuse evidențe ale persoanelor sub 16 ani? A fost implicat un subîmputernicit? |
Aceste informații alimentează notificarea conform Art. 33. RPD consiliază asupra a ceea ce este necesar la termenul de 48/72 de ore vs. ceea ce poate fi furnizat ulterior ca „informații suplimentare pe măsură ce devin disponibile".
[5] Notificare
5.1 Intern → RPD (în 4 ore)
Canal: apel telefonic + e-mail către dpo@restartix.pro. Conține:
- Rezumat factual de un paragraf
- Rezultatul trierei (încălcare da/nu)
- Stadiul izolării
- Operatorii afectați (lista organizațiilor)
- Sfera provizorie (numere, categorii)
- Acțiuni de atenuare în desfășurare
5.2 Persoană Împuternicită (Platformă) → Operatori (în 48 de ore)
Canal: notificare în platformă (mereu activă pentru banner-uri de tip break-glass) + e-mail către contactul administrativ înregistrat.
Subiect: [URGENT] Notificare privind o Încălcare a Securității Datelor cu Caracter Personal — RestartiX
Stimată/Stimate [Numele Operatorului],
În temeiul Art. 33 alin. (2) GDPR și al §7 din Acordul nostru de Prelucrare a Datelor, vă notificăm cu privire la o Încălcare a Securității Datelor cu Caracter Personal care afectează datele organizației dumneavoastră pe platforma RestartiX.
Natura încălcării
[Descriere factuală de un paragraf. Ce s-a întâmplat, când a fost descoperită.]
Categoriile și numărul aproximativ de Persoane Vizate afectate
[Categorii — de exemplu, „profilul pacientului + e-mail; niciun instrument clinic nu a fost accesat". Număr — exact dacă este cunoscut, estimare în caz contrar.]
Categoriile și numărul aproximativ de evidențe afectate
[Aceeași formă ca pentru Persoanele Vizate, dar pentru numărul de evidențe.]
Consecințe probabile
[Riscul realist pentru Persoanele Vizate. Impacturi asupra confidențialității / integrității / disponibilității.]
Măsuri luate sau propuse
[Acțiuni de izolare finalizate; remediere în desfășurare; măsuri suplimentare.]
Contact pentru informații suplimentare
RPD RestartiX — dpo@restartix.pro
Referință incident: {{INCIDENT_REF}}
În calitate de Operator, vă revine responsabilitatea de a notifica ANSPDCP în termen de 72 de ore de la luarea la cunoștință a încălcării (Art. 33) și, atunci când încălcarea este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, de a notifica Persoanele Vizate afectate, fără întârziere nejustificată (Art. 34). RestartiX este disponibilă pentru a asista cu conținutul tehnic al acestor notificări.
Cu stimă,
RPD RestartiX5.3 Operator → ANSPDCP (în 72 de ore)
Aceasta este obligația Operatorului, nu a Persoanei Împuternicite. Pentru încălcările care afectează pacienții proprii ai clinicii RestartiX (RestartiX SRL acționând ca Operator în temeiul APD-ului intern), RPD redactează și transmite notificarea conform Art. 33 în numele SRL-ului.
Canalul de notificare către ANSPDCP: conform formularului publicat al ANSPDCP, în prezent online prin portalul ANSPDCP. RPD menține credențialele și șablonul de organigramă precompletat.
Conținutul minim al notificării conform Art. 33:
- Natura încălcării, inclusiv categoriile și numărul aproximativ
- Numele și datele de contact ale RPD
- Consecințele probabile
- Măsurile luate sau propuse
- Atunci când informațiile nu sunt disponibile la momentul respectiv, termenul până la care vor fi furnizate
RPD transmite notificarea inițială la timp, apoi depune notificări suplimentare pe măsură ce imaginea se clarifică.
5.4 Operator → Persoane Vizate (Art. 34 — când riscul este ridicat)
Declanșat atunci când încălcarea este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice. Criterii de decizie (validate de consilier):
| Factor | Indicator de risc ridicat |
|---|---|
| Sensibilitatea datelor | Date din categoria specială (Art. 9) expuse → risc ridicat |
| Identificabilitate | Identificatori direcți + atribute sensibile → risc ridicat |
| Probabilitatea prejudiciului | Dezvăluire publică, expunere financiară, impact reputațional → risc ridicat |
| Reversibilitate | Date larg distribuite, recuperare imposibilă → risc ridicat |
| Măsuri de atenuare | Criptare puternică care a păstrat confidențialitatea → poate evita clasificarea ca risc ridicat |
| Volum | Număr mare de persoane vizate afectate → tendință către risc ridicat |
Dacă riscul ridicat este incert, se notifică implicit — sub-notificarea prezintă riscul atenției autorității, pe care suprasituarea nu îl prezintă.
Canal: banner în aplicație + e-mail către adresa înregistrată a pacientului afectat. Atunci când e-mailul este atributul afectat, se încearcă un contact suplimentar (telefon, dacă este disponibil).
Subiect: Important — Notificare privind un Incident de Date cu Caracter Personal
Stimată/Stimate [Numele Pacientului],
Vă scriem pentru a vă informa cu privire la un incident referitor la datele cu caracter personal care afectează informațiile dumneavoastră la [Numele Clinicii pe platforma RestartiX].
Ce s-a întâmplat
[Descriere factuală de un paragraf, în limbaj simplu.]
Ce informații au fost afectate
[Categorii specifice — „adresa dumneavoastră de e-mail și numele" sau „evidențele de aderență la sesiuni de la [data] până la [data]".]
Ce facem noi
[Izolare + remediere în limbaj simplu.]
Ce puteți face dumneavoastră
[Acțiuni specifice recomandate, de exemplu schimbarea parolei, vigilență față de phishing. Fiți onești despre ce ajută și ce nu.]
Dacă aveți întrebări
[Numele Clinicii] — [Contact asistență al Clinicii]
ANSPDCP — anspdcp.ro
Cu stimă,
[Numele Clinicii]Pentru încălcările care afectează pacienții clinicii RestartiX, SRL-ul semnează ca Operator. Pentru încălcările care afectează pacienții clinicilor tenant, clinica tenant semnează (platforma furnizează canalul tehnic și ciorna).
[6] Remediere
Remediul cauzei fundamentale ajunge pe o ramură + PR + CI + deploy în producție prin fluxul standard de control al modificărilor. Niciun „scris direct de urgență în producție" în afara sistemului de control al modificărilor platformei. O izolare reală de urgență din pasul 3 ar fi putut folosi un feature flag la rulare sau o regulă WAF Cloudflare — acestea sunt controalele de urgență in-band.
Remedierea include:
- Remediul propriu-zis (cod, configurare, IaC).
- Verificare (testarea că aceeași cauză fundamentală nu poate să reapară; adăugarea testului de regresie).
- Modificările subîmputerniciților, după caz (de exemplu, revocarea unei credențiale compromise, rotația cheilor).
- Actualizarea telemetriei dacă evaluarea a evidențiat un gol de monitorizare (nouă alarmă CloudWatch, nouă captură structurată de jurnal).
[7] Documentare
Raportul de incident este structurat și trăiește în documentația internă sub control de versiune ({{INCIDENT_LOG_LOCATION}}):
- Titlu — scurt, specific (de exemplu, „2026-06-15 scurgere de cache între tenanți prin tag P42 cu scope greșit")
- Referință incident —
INC-{{YYYY-MM-DD}}-{{seq}} - Cronologie — timestamp-uri UTC de la primul semnal până la rezolvare
- Operatori afectați — listă
- Date expuse — categorii + numere
- Cauza fundamentală — narațiune tehnică
- Detectare — cum am descoperit
- Izolare — acțiuni întreprinse, când, de către cine
- Notificări — cine a fost notificat, când, prin ce canal
- Remediere — referințe PR / commit / deploy
- Acțiuni — atribuite, cu termene
- Lecții învățate — ce trebuie să se schimbe în procedură?
RPD păstrează o copie. Notificările transmise către ANSPDCP sunt reținute 6+ ani.
[8] Învățare
O revizuire post-incident are loc în termen de 7 zile lucrătoare de la rezolvare. Format: factuală, fără atribuire de vină, axată pe schimbări sistemice. Participanți: CI, RPD, Forensics inginerie, Lead Comunicări, echipa/echipele care dețin suprafața afectată.
Rezultate:
- Această procedură este actualizată dacă a fost evidențiat un gol procedural
- Telemetrie / alerte noi
- Acțiunile de inginerie sunt prioritizate în backlog-ul platformei
- Actualizarea RPD în cadrul revizuirii trimestriale de conformitate
Arbore decizional — referință rapidă
Încălcare detectată
│
├─ Date din categoria specială expuse?
│ ├─ DA → se presupune RISC RIDICAT → se notifică Persoanele Vizate (Art. 34), cu excepția contrarestabilirii
│ └─ NU → se continuă
│
├─ Confidențialitatea datelor cu caracter personal compromisă ȘI necriptate la repaus cu chei controlate?
│ ├─ DA → se notifică ANSPDCP în 72 ore (Art. 33)
│ └─ NU → se documentează în continuare; se notifică ANSPDCP dacă Art. 33 este altfel declanșat
│
├─ Pierdere de disponibilitate > RTO-ul platformei, cu impact substanțial asupra pacientului?
│ └─ DA → se evaluează declanșatorul Art. 33
│
├─ Pierdere de integritate (date modificate fără autorizare)?
│ └─ DA → se evaluează caz cu caz; de regulă se notifică
│
└─ Niciun declanșator clar?
└─ Se documentează, se escaladează către RPD pentru consultanță, se stochează intern; se revizuiește la întâlnirea trimestrială a RPDExerciții de simulare
RPD organizează un exercițiu de simulare pe trimestru. Scenariile rotesc:
- T1: scurgere de cache între tenanți printr-un tag P42 configurat greșit
- T2: pierderea accesului la cheia AWS KMS (disponibilitate)
- T3: încălcare la un subîmputernicit (scurgere de credențiale Clerk — supply chain)
- T4: scenariu insider (operatorul extrage o listă de pacienți între tenanți din Consolă, fără break-glass)
Exercițiul antrenează rotația de gardă, șablonul de notificare, procesul de completare a formularului ANSPDCP și forma comunicării între Operatori (pentru cazul APD-ului intern).
Artefacte pre-pregătite
- Șablon de notificare către ANSPDCP —
{{ANSPDCP_TEMPLATE_PATH}}— precompletat cu datele{{LEGAL_ENTITY}}, contactul RPD, sediul social - Șablon de notificare către Operator — integrat mai sus (§5.2)
- Șablon de notificare către persoana vizată — integrat mai sus (§5.4)
- Șablon de raport de incident —
{{INCIDENT_REPORT_TEMPLATE_PATH}} - Lista de gardă —
{{ON_CALL_ROSTER}}(aprovizionată pre-lansare) - Cutia poștală
security@restartix.pro— aprovizionată pre-lansare; publicată în dezvăluirea publică de securitate
Jurnal de modificări
| Data | Modificare |
|---|---|
| 15.05.2026 | Inițial v1 — flux cap-la-coadă, șabloane, arbore decizional, programul de simulări |