Salient
УслугиПодходSalient.secСамооценкаКонтакты
О нас
RO EN RU
Заказать оценку
← На главную

Уведомление о конфиденциальности и обработке данных Salient.sec

Описание того, как Salient.sec обрабатывает персональные данные сотрудников от имени работодателя, который использует продукт для обучения по вопросам информационной безопасности и моделирования фишинговых атак, при этом работодатель выступает оператором, а Salient.sec - обработчиком.

Последнее обновление: [EFFECTIVE_DATE]

Черновик-шаблон: ожидает проверки квалифицированным юристом Республики Молдова. Не является юридической консультацией.

Статус черновика - не является юридической консультацией

Это черновик-шаблон с заполнителями, подготовленный для Salient. Он носит исключительно информационный характер и подлежит проверке квалифицированным молдавским юристом. Он не является юридической консультацией, не представляет собой юридическую консультацию и не является окончательным. Определяемые термины в квадратных скобках (например, Salient, [EMAIL]) являются заполнителями, которые должны быть заполнены после юридической проверки.

1. Об этом уведомлении и для кого оно предназначено

Salient.sec - это продукт для обучения по вопросам информационной безопасности и моделирования фишинговых атак, эксплуатируемый Salient (IDNO [IDNO]), молдавской консалтинговой компанией в области кибербезопасности, той же командой, которая стоит за Salient. Salient.sec предоставляется организациям-работодателям (каждая из которых именуется «Работодатель»), которые внедряют его среди своего персонала.

Это уведомление составлено для сотрудников и других членов персонала Работодателя, чьи персональные данные обрабатываются в рамках Salient.sec. В нём разъясняется, что Salient.sec делает с этими данными, на каком правовом основании и как осуществляются права. Оно дополняет собственное уведомление о конфиденциальности Работодателя для его персонала, которое остаётся основным источником информации для сотрудников.

Это уведомление согласовано с Регламентом (ЕС) 2016/679 (GDPR) в качестве передовой практики и с молдавским законодательством о защите данных: Законом № 133/2011 о защите персональных данных (действующим в настоящее время) и Законом № 195/2024 о защите персональных данных, который применяется с 23 августа 2026 года, модернизирует права субъектов данных, вводит 72-часовой срок уведомления о нарушениях и приводит молдавское законодательство в соответствие с GDPR.

2. Роли оператора и обработчика, и Соглашение об обработке данных

Когда Работодатель использует Salient.sec, Работодатель является ОПЕРАТОРОМ данных: он решает, какие сотрудники зачисляются, какие модули и моделирования запускаются и как долго хранятся записи. Salient, эксплуатирующая Salient.sec, является ОБРАБОТЧИКОМ: она обрабатывает персональные данные сотрудников только по документированным инструкциям Работодателя и только для предоставления сервиса Salient.sec.

Это разделение регулируется Соглашением об обработке данных (DPA) между Работодателем и Salient, предназначенным для соответствия требованиям статьи 28 GDPR и эквивалентным обязательствам обработчика по молдавскому законодательству (Закон № 133/2011 в настоящее время и Закон № 195/2024 с 23 августа 2026 года). DPA охватывает конфиденциальность, безопасность, использование субобработчиков, содействие в реализации прав субъектов данных, уведомление о нарушениях, а также возврат или удаление данных по окончании сервиса.

Salient не использует данные сотрудников, обрабатываемые через Salient.sec, в собственных целях, не продаёт их и не использует их для обучения посторонних моделей или для рекламы.

3. Какие персональные данные Salient.sec обрабатывает от имени Работодателя

По инструкциям Работодателя Salient.sec обрабатывает ограниченный набор данных персонала, необходимых для проведения обучения и измерения осведомлённости в вопросах безопасности:

  • Идентификация и контакты: имя сотрудника и рабочий адрес электронной почты
  • Назначение обучения: модули и кампании, назначенные сотруднику
  • Прогресс: статус прохождения, с отметками времени начала и завершения
  • Оценка: результаты тестов и проверок знаний
  • Результаты моделирования фишинга: было ли смоделированное сообщение открыто, нажато, о нём сообщено, или были ли введены смоделированные учётные данные, с отметками времени
  • Ограниченные технические метаданные, генерируемые при использовании платформы (например, тип устройства или браузера, использованного для прохождения модуля), в объёме, необходимом для эксплуатации и защиты сервиса

4. Правовое основание

Правовым основанием является законный интерес Работодателя как оператора (ст. 6(1)(f) GDPR; и соответствующее основание законного интереса по молдавскому законодательству, Закон № 133/2011 в настоящее время и Закон № 195/2024 с 23 августа 2026 года) в защите своего персонала, систем и данных от атак социальной инженерии и фишинга, а также в выполнении своих регуляторных обязательств. В соответствующих случаях Работодатель также может опираться на соблюдение правового обязательства.

Эта обработка НЕ основана на согласии сотрудника. В трудовых отношениях согласие редко даётся свободно, поэтому оно не является надёжным основанием для обязательного обучения персонала по вопросам безопасности. У сотрудников не запрашивается согласие, и обучение не является добровольным в том смысле, в каком это подразумевало бы согласие. (Согласие и исполнение договора остаются доступными правовыми основаниями для других ситуаций, но они не являются основанием, на которое опираются здесь.)

Конкретным движущим фактором является молдавское законодательство о кибербезопасности: Закон № 48/2023 и HG 562/2025 устанавливают минимальные меры в стиле NIS2 для подпадающих под их действие субъектов, а Глава VIII HG 562/2025 делает обучение по вопросам информационной безопасности минимальной мерой. Для таких Работодателей использование Salient.sec способствует соблюдению требований, контролируемому Агентством по кибербезопасности (ASC). Работодатель как оператор остаётся ответственным за выбор и документирование своего собственного правового основания и оценки законных интересов; данное уведомление не делает такого определения за него.

5. Законное проведение моделирования фишинга

Моделирование фишинга - это инструмент обучения, а не ловушка для выявления и наказания отдельных лиц. Salient.sec создан и настроен так, чтобы проводить их соразмерно и справедливо:

  • Отчётность перед руководством по умолчанию агрегирована и псевдонимизирована (например, показатели нажатий по отделам или кампаниям), а не индивидуальные рейтинговые таблицы
  • Нет публичного «выставления к позорному столбу»: индивидуальные результаты не публикуются, не транслируются и не передаются за пределами круга лиц с подлинной служебной необходимостью в рамках оператора
  • Сотрудники могут возражать против обработки, основанной на законных интересах; возражения направляются Работодателю, который принимает решение и может, например, исключить отдельное лицо из моделирований
  • Однократное нажатие на смоделированное фишинговое сообщение не влечёт дисциплинарных мер; предполагаемой реакцией является адресное дополнительное обучение, а любая проверка повторяющихся закономерностей является решением Работодателя в соответствии с его собственными правилами по работе с персоналом
  • Работодателю рекомендуется проводить Оценку воздействия на защиту данных (DPIA) перед запуском моделирования фишинга среди персонала; Salient предоставляет информацию для её поддержки. Является ли DPIA юридически обязательной - определяет Работодатель как оператор

6. Субобработчики

Salient использует небольшое число проверенных субобработчиков для предоставления Salient.sec, каждый из которых связан письменным договором с условиями защиты данных, эквивалентными тем, что содержатся в DPA. Текущие категории являются заполнителями, ожидающими окончательного утверждения:

  • Облачный хостинг и хранение: [SUB-PROCESSOR - HOSTING PROVIDER]
  • Транзакционная электронная почта / доставка сообщений (уведомления об обучении и смоделированные сообщения): [SUB-PROCESSOR - EMAIL PROVIDER]

7. Хранение данных

Срок хранения устанавливается Работодателем как оператором. Salient.sec хранит записи об обучении и моделировании только в течение периода, указанного Работодателем, после чего данные удаляются или возвращаются в соответствии с DPA.

При отсутствии конкретной инструкции Salient применяет консервативное значение по умолчанию и предлагает Работодателю подтвердить срок хранения. При прекращении сервиса Salient удаляет или возвращает данные Работодателя в соответствии с DPA, с учётом любого хранения, требуемого законом.

8. Меры безопасности

Salient применяет технические и организационные меры, соответствующие риску, согласующиеся со ст. 32 GDPR, молдавским законодательством о защите данных (Закон № 133/2011 в настоящее время и Закон № 195/2024 с 23 августа 2026 года) и режимом минимальных мер Закона № 48/2023 и HG 562/2025:

  • Шифрование данных при передаче и при хранении
  • Контроль доступа на основе ролей и принцип наименьших привилегий, с доступом, ограниченным уполномоченным персоналом
  • Средства аутентификации и протоколирование доступа к персональным данным
  • Усиление защиты сети и приложений, установка обновлений и мониторинг
  • Обязательства персонала о конфиденциальности и обучение по вопросам информационной безопасности
  • Резервное копирование и процедуры реагирования на инциденты, включая уведомление Работодателя о нарушениях без неоправданной задержки, чтобы Работодатель мог выполнить свои собственные обязательства (включая 72-часовой срок уведомления по Закону № 195/2024 с 23 августа 2026 года и ст. 33 GDPR, где она применяется)

9. Права субъектов данных

С учётом условий и изъятий, предусмотренных применимым законодательством, сотрудники имеют следующие права в отношении своих персональных данных:

  • Доступ к своим персональным данным
  • Исправление неточных или неполных данных
  • Удаление
  • Ограничение обработки
  • Возражение против обработки, основанной на законных интересах
  • Переносимость данных
  • Отзыв согласия там и только там, где согласие вообще является правовым основанием (оно не является основанием, на которое опираются для обработки, описанной здесь)
  • Подача жалобы в Национальный центр по защите персональных данных (CNPDCP / Centrul Național pentru Protecția Datelor cu Caracter Personal) и, где применяется GDPR, в соответствующий надзорный орган ЕС

10. Международная передача данных

Если субобработчик хранит или обрабатывает данные за пределами Республики Молдова или ЕС/ЕЭЗ, Salient стремится обеспечить наличие надлежащей гарантии до любой передачи. Со стороны ЕС это может быть решение об адекватности или Стандартные договорные положения с дополнительными мерами (согласующиеся с Главой V GDPR); со стороны Молдовы передача осуществляется на основании, признанном молдавским законодательством (Закон № 133/2011 в настоящее время и Закон № 195/2024 с 23 августа 2026 года), которое может включать определение об адекватной защите либо гарантию или разрешение, признаваемые CNPDCP. Сведения о местах передачи и конкретных применяемых гарантиях зафиксированы в DPA и доступны Работодателю по запросу.

11. Изменения в этом уведомлении

Salient может обновлять это уведомление, чтобы отразить изменения в сервисе, субобработчиках или законодательстве. О существенных изменениях сообщается Работодателям, которые несут ответственность за информирование своего персонала. Действующая версия определяется датой её вступления в силу.

12. Контакты

Оператор сервиса (обработчик): Salient, IDNO [IDNO], [ADDRESS], Республика Молдова. Общие вопросы: [EMAIL]. Контакт по вопросам защиты данных: [DPO_CONTACT]. Веб-сайт: [WEBSITE].

По запросам, касающимся ваших собственных данных, в первую очередь обращайтесь к своему работодателю (оператору) и его контактному лицу по вопросам защиты данных.

Дата вступления в силу: [EFFECTIVE_DATE].

Salient
КонфиденциальностьКонфиденциальность Salient.secУсловия

© 2026 Salient - демонстрационная версия.

3D laptop: MacBook Pro M3 16″ by jackbaeten, CC BY 4.0

Мы используем только строго необходимые cookie для работы сайта. С вашего согласия мы сможем включить и анонимную статистику. Политика конфиденциальности