Salient
ServiciiAbordareSalient.secEvaluareContact
Despre
RO EN RU
Programează o evaluare
← Înapoi la pagina principală

Notă privind confidențialitatea și prelucrarea datelor Salient.sec

Modul în care Salient.sec prelucrează datele cu caracter personal ale angajaților în numele unui angajator care îl utilizează pentru instruirea în conștientizarea securității și simularea atacurilor de tip phishing, angajatorul fiind operatorul, iar Salient.sec fiind persoana împuternicită de către operator.

Ultima actualizare: [EFFECTIVE_DATE]

Model preliminar, în așteptarea revizuirii de către un avocat calificat din Republica Moldova. Nu constituie consultanță juridică.

Statut de proiect - nu constituie consultanță juridică

Acesta este un model de proiect-șablon pregătit pentru Salient. Are caracter exclusiv informativ și urmează a fi revizuit de un avocat moldovean calificat. Nu reprezintă consultanță juridică, nu constituie consultanță juridică și nu este versiunea finală. Termenii definiți între paranteze pătrate (de exemplu, Salient, [EMAIL]) sunt substituenți care urmează a fi completați după revizuirea juridică.

1. Despre această notă și pentru cine este destinată

Salient.sec este un produs de instruire în conștientizarea securității și de simulare a atacurilor de tip phishing, operat de Salient (IDNO [IDNO]), o societate de consultanță în securitate cibernetică din Republica Moldova, aceeași echipă din spatele Salient. Salient.sec este pus la dispoziția organizațiilor angajatoare (fiecare denumită „Angajator”) care îl implementează în cadrul personalului lor.

Această notă este destinată angajaților și altor membri ai personalului unui Angajator ale căror date cu caracter personal sunt gestionate în cadrul Salient.sec. Aceasta explică ce face Salient.sec cu aceste date, în baza cărui temei juridic și cum se exercită drepturile. Este un document complementar propriei note de confidențialitate a Angajatorului adresate personalului său, care rămâne sursa principală de informare pentru angajați.

Această notă este aliniată cu Regulamentul (UE) 2016/679 (RGPD), ca bună practică, și cu legislația din Republica Moldova privind protecția datelor: Legea nr. 133/2011 privind protecția datelor cu caracter personal (în vigoare în prezent) și Legea nr. 195/2024 privind protecția datelor cu caracter personal, care se aplică de la 23 august 2026 și care modernizează drepturile subiecților de date, introduce un termen de notificare a incidentelor de 72 de ore și aliniază legislația din Republica Moldova la RGPD.

2. Rolurile de operator și de persoană împuternicită de către operator și Acordul de prelucrare a datelor

Atunci când un Angajator utilizează Salient.sec, Angajatorul este OPERATORUL de date: acesta decide care angajați sunt înrolați, care module și simulări se desfășoară și cât timp sunt păstrate înregistrările. Salient, care operează Salient.sec, este PERSOANA ÎMPUTERNICITĂ DE CĂTRE OPERATOR: prelucrează datele cu caracter personal ale angajaților numai în baza instrucțiunilor documentate ale Angajatorului și numai pentru a furniza serviciul Salient.sec.

Această separare este reglementată printr-un Acord de prelucrare a datelor (APD) între Angajator și Salient, menit să îndeplinească cerințele articolului 28 din RGPD și obligațiile echivalente ale persoanei împuternicite de către operator prevăzute de legislația din Republica Moldova (Legea nr. 133/2011 în prezent și Legea nr. 195/2024 de la 23 august 2026). APD-ul acoperă confidențialitatea, securitatea, recurgerea la sub-împuterniciți, asistența pentru exercitarea drepturilor subiecților de date, notificarea incidentelor de securitate și returnarea sau ștergerea datelor la încetarea serviciului.

Salient nu utilizează datele angajaților prelucrate prin Salient.sec în scopuri proprii, nu le vinde și nu le folosește pentru antrenarea unor modele fără legătură cu serviciul sau pentru publicitate.

3. Ce date cu caracter personal prelucrează Salient.sec în numele Angajatorului

În baza instrucțiunilor Angajatorului, Salient.sec prelucrează un set limitat de date ale personalului, necesare pentru desfășurarea instruirii și măsurarea nivelului de conștientizare a securității:

  • Identitate și contact: numele angajatului și adresa de e-mail de serviciu
  • Atribuirea instruirii: modulele și campaniile atribuite angajatului
  • Progres: starea de finalizare, cu marcaje temporale de început și de finalizare
  • Evaluare: rezultatele la teste și la verificările de cunoștințe
  • Rezultatele simulărilor de phishing: dacă un mesaj simulat a fost deschis, accesat (click), raportat sau dacă au fost transmise credențiale simulate, cu marcaje temporale
  • Metadate tehnice limitate generate prin utilizarea platformei (de exemplu, tipul de dispozitiv sau de browser utilizat pentru a finaliza un modul), în măsura necesară pentru operarea și securizarea serviciului

4. Temeiul juridic

Temeiul juridic îl constituie interesul legitim al Angajatorului în calitate de operator (art. 6 alin. (1) lit. (f) din RGPD; precum și temeiul corespunzător al interesului legitim prevăzut de legislația din Republica Moldova, Legea nr. 133/2011 în prezent și Legea nr. 195/2024 de la 23 august 2026) de a-și proteja personalul, sistemele și datele împotriva atacurilor de inginerie socială și de phishing, precum și de a-și îndeplini obligațiile de reglementare. După caz, Angajatorul se poate întemeia și pe îndeplinirea unei obligații legale.

Această prelucrare NU se bazează pe consimțământul angajatului. Într-o relație de muncă, consimțământul este rareori acordat în mod liber, astfel încât nu reprezintă un temei solid pentru instruirea obligatorie a personalului în domeniul securității. Angajaților nu li se solicită consimțământul, iar instruirea nu este facultativă în maniera pe care ar implica-o consimțământul. (Consimțământul și executarea unui contract rămân temeiuri juridice disponibile pentru alte situații, însă nu reprezintă temeiul invocat aici.)

Un factor concret îl constituie legislația din Republica Moldova privind securitatea cibernetică: Legea nr. 48/2023 și HG nr. 562/2025 stabilesc măsuri minime de tip NIS2 pentru entitățile vizate, iar Capitolul VIII din HG nr. 562/2025 face din instruirea în conștientizarea securității o măsură minimă. Pentru astfel de Angajatori, utilizarea Salient.sec sprijină conformitatea supravegheată de Agenția de Securitate Cibernetică (ASC). Angajatorul, în calitate de operator, rămâne responsabil pentru selectarea și documentarea propriului temei juridic și a evaluării interesului legitim; această notă nu efectuează această determinare în locul său.

5. Simulări de phishing efectuate în mod legal

Simulările de phishing sunt un instrument de instruire, nu o capcană menită să prindă și să sancționeze persoane. Salient.sec este conceput și configurat pentru a le desfășura în mod proporțional și echitabil:

  • Raportarea către conducere este agregată și pseudonimizată în mod implicit (de exemplu, ratele de accesare (click) pe departamente sau campanii), fără clasamente individuale
  • Nu există „expunere publică și blamare” (name-and-shame): rezultatele individuale nu sunt afișate, difuzate sau partajate dincolo de persoanele care au o necesitate reală de a le cunoaște în cadrul operatorului
  • Angajații se pot opune prelucrării întemeiate pe interesul legitim; opozițiile sunt direcționate către Angajator, care decide și poate, de exemplu, să excludă o persoană din simulări
  • Un singur click pe un mesaj simulat de phishing nu declanșează măsuri disciplinare; răspunsul intenționat constă în instruire suplimentară țintită, iar orice analiză a unui tipar repetitiv este la decizia Angajatorului, conform propriilor reguli de resurse umane
  • Se recomandă efectuarea de către Angajator a unei Evaluări a impactului asupra protecției datelor (EIPD) înainte de a desfășura simulări de phishing în rândul personalului; Salient furnizează informații în sprijinul acesteia. Stabilirea faptului dacă o EIPD este necesară din punct de vedere legal revine Angajatorului, în calitate de operator

6. Sub-împuterniciți

Salient recurge la un număr restrâns de sub-împuterniciți verificați pentru furnizarea Salient.sec, fiecare fiind obligat printr-un contract scris cu clauze de protecție a datelor echivalente celor din APD. Categoriile actuale sunt substituenți în așteptarea finalizării:

  • Găzduire și stocare în cloud: [SUB-PROCESSOR - HOSTING PROVIDER]
  • Livrare de e-mailuri tranzacționale / mesaje (notificări de instruire și mesaje simulate): [SUB-PROCESSOR - EMAIL PROVIDER]

7. Păstrarea datelor

Termenul de păstrare este stabilit de Angajator în calitate de operator. Salient.sec păstrează înregistrările de instruire și de simulare numai pentru perioada indicată de Angajator, după care datele sunt șterse sau returnate în conformitate cu APD.

În lipsa unei instrucțiuni specifice, Salient aplică un termen implicit prudent și solicită Angajatorului să confirme o perioadă de păstrare. La încetarea serviciului, Salient șterge sau returnează datele Angajatorului conform APD, sub rezerva oricărei păstrări impuse de lege.

8. Măsuri de securitate

Salient aplică măsuri tehnice și organizatorice adecvate riscului, în conformitate cu art. 32 din RGPD, cu legislația din Republica Moldova privind protecția datelor (Legea nr. 133/2011 în prezent și Legea nr. 195/2024 de la 23 august 2026) și cu regimul măsurilor minime prevăzut de Legea nr. 48/2023 și HG nr. 562/2025:

  • Criptarea datelor în tranzit și în repaus
  • Control al accesului bazat pe roluri și principiul privilegiului minim, accesul fiind limitat la personalul autorizat
  • Controale de autentificare și jurnalizarea accesului la datele cu caracter personal
  • Consolidarea (hardening) rețelei și a aplicațiilor, aplicarea de actualizări (patching) și monitorizare
  • Angajamente de confidențialitate ale personalului și instruire în conștientizarea securității
  • Copii de rezervă și proceduri de răspuns la incidente, inclusiv notificarea Angajatorului cu privire la incidentele de securitate fără întârziere nejustificată, astfel încât Angajatorul să își poată îndeplini propriile obligații (inclusiv termenul de notificare de 72 de ore prevăzut de Legea nr. 195/2024 de la 23 august 2026 și de art. 33 din RGPD, atunci când se aplică)

9. Drepturile subiecților de date

Sub rezerva condițiilor și a excepțiilor prevăzute de legislația aplicabilă, angajații au următoarele drepturi în legătură cu datele lor cu caracter personal:

  • Dreptul de acces la datele lor cu caracter personal
  • Dreptul la rectificarea datelor inexacte sau incomplete
  • Dreptul la ștergere
  • Dreptul la restricționarea prelucrării
  • Dreptul de a se opune prelucrării întemeiate pe interesul legitim
  • Dreptul la portabilitatea datelor
  • Dreptul de retragere a consimțământului, acolo și numai acolo unde consimțământul constituie vreodată temeiul juridic (acesta nu este temeiul invocat pentru prelucrarea descrisă aici)
  • Dreptul de a depune o plângere la Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) și, atunci când se aplică RGPD, la autoritatea de supraveghere relevantă din UE

10. Transferuri internaționale

Atunci când un sub-împuternicit stochează sau prelucrează date în afara Republicii Moldova sau a UE/SEE, Salient urmărește să asigure existența unei garanții adecvate înainte de orice transfer. Din perspectiva UE, aceasta poate fi o decizie privind caracterul adecvat al nivelului de protecție sau Clauze contractuale standard însoțite de măsuri suplimentare (în conformitate cu Capitolul V din RGPD); din perspectiva Republicii Moldova, transferurile se efectuează în baza unui temei recunoscut de legislația din Republica Moldova (Legea nr. 133/2011 în prezent și Legea nr. 195/2024 de la 23 august 2026), care poate include o constatare a nivelului adecvat de protecție ori o garanție sau o autorizație recunoscută de CNPDCP. Detaliile privind locațiile de transfer și garanțiile specifice invocate sunt consemnate în APD și sunt puse la dispoziția Angajatorului la cerere.

11. Modificări ale acestei note

Salient poate actualiza această notă pentru a reflecta modificări ale serviciului, ale sub-împuterniciților sau ale legislației. Modificările semnificative sunt comunicate Angajatorilor, care au responsabilitatea de a-și informa personalul. Versiunea în vigoare este identificată prin data sa de intrare în vigoare.

12. Contact

Operator (persoană împuternicită de către operator): Salient, IDNO [IDNO], [ADDRESS], Republica Moldova. Informații generale: [EMAIL]. Persoană de contact pentru protecția datelor: [DPO_CONTACT]. Web: [WEBSITE].

Pentru solicitări privind propriile date, contactați mai întâi angajatorul dumneavoastră (operatorul) și persoana sa de contact pentru protecția datelor.

Data intrării în vigoare: [EFFECTIVE_DATE].

Salient
ConfidențialitateConfidențialitate Salient.secTermeni

© 2026 Salient - concept demonstrativ.

3D laptop: MacBook Pro M3 16″ by jackbaeten, CC BY 4.0

Folosim doar cookie-uri strict necesare pentru funcționarea site-ului. Cu acordul tău, vom putea activa și statistici anonime. Politica de confidențialitate