Security by design

Încrederea se construiește
și tehnic.

Un sindicat păstrează informații care nu trebuie să ajungă niciodată la angajator. Iată, concret, cum sunt protejate.

Fundamentele

Șase măsuri pe care le poți verifica

Cifrare la stocare

Datele personale nu stau în clar în baza de date. Sunt cifrate cu AES-256-GCM, un algoritm care protejează simultan conținutul și integritatea lui.

Chei separate

Documentele sensibile, precum copia actului de identitate, folosesc o cheie de cifrare diferită de restul datelor. Compromiterea uneia nu deschide și cealaltă.

Lanț de evidență

Fiecare dosar și fiecare operațiune administrativă primesc o amprentă SHA-256 legată de cea anterioară. O modificare retroactivă rupe lanțul și devine vizibilă.

Acces pe roluri și continuitate tehnică

Accesul operațional se acordă pe funcție și poate fi limitat individual. Separat, Mihai Mircea păstrează rolul tehnic permanent de Super Owner, cu acces administrativ deplin pentru securitate, recuperare și continuitatea platformei, independent de funcția sindicală. Operațiunile administrative sunt jurnalizate.

Autentificare în doi pași

Conturile cu acces administrativ folosesc un cod generat pe telefon, pe lângă parolă. Fără el, operațiunile sensibile sunt oprite.

Jurnal de acces

Orice consultare a unui document sensibil este înregistrată cu persoana, momentul și motivul. Jurnalul este parte din protecția ta, nu doar din a organizației.

Conexiunea

Transportul datelor

Legătura dintre dispozitivul tău și saec.ro este cifrată cu TLS 1.3, versiunea actuală a protocolului, folosind suita TLS_AES_256_GCM_SHA384. Versiunile vechi și vulnerabile ale protocolului — TLS 1.0 și 1.1 — sunt respinse de server.

  • Certificat cu cheie eliptică (ECDSA), reînnoit automat, cu validare a domeniului.
  • Forward secrecy: chiar dacă o cheie ar fi compromisă în viitor, traficul înregistrat anterior rămâne indescifrabil.
  • HSTS cu preîncărcare, pe doi ani: browserul refuză din start orice legătură necriptată către saec.ro.
  • Politică de conținut strictă: pagina nu poate încărca scripturi din alte surse, nu poate fi încadrată într-un site străin și nu poate trimite formulare în altă parte.
Adeziunea

Ce se întâmplă când semnezi

Semnezi direct pe site: traseul semnăturii tale, momentul semnării și clauzele bifate se leagă de document în chiar clipa în care apeși butonul.

  • documentul PDF se generează automat la semnare, iar amprenta lui SHA-256 este publicată pe pagina de verificare: poți compara fișierul pe care îl ai cu cel emis de noi;
  • documentul consemnează fiecare clauză acceptată, cu versiunea și momentul bifării, iar textul integral rămâne verificabil prin codul QR;
  • adresa de e-mail se confirmă separat, printr-un link personal, ca nimeni să nu poată depune o cerere în numele tău;
  • primești identificatorul dosarului și amprenta lui, ca să poți verifica oricând ce a fost înregistrat.
Împotriva abuzului

Ce oprim înainte să ajungă la date

  • fiecare operațiune care modifică date verifică originea cererii, ca un alt site să nu o poată declanșa în numele tău;
  • formularele publice au verificare anti-robot și limitare a numărului de încercări de la aceeași conexiune;
  • cererile duplicate sunt recunoscute și ignorate, deci o apăsare repetată nu creează două dosare;
  • fișierele încărcate sunt verificate după conținutul lor real, nu după extensie, iar documentele cu elemente active sunt respinse;
  • parolele nu sunt păstrate niciodată, ci doar o derivare a lor rezistentă la încercări repetate;
  • copiile actelor de identitate nu se trimit prin e-mail, nu apar în documentele emise și nu pot fi incluse în exporturi;
  • extragerea datelor care identifică persoane cere justificare scrisă și aprobarea unei a doua persoane.
Transparență

Ce nu promitem

Preferăm o formulare exactă în locul uneia impresionante. Mesajele din portal nu sunt criptate cap-la-cap: sunt cifrate la stocare și accesibile strict persoanelor autorizate, dar administratorii platformei le pot citi în exercitarea rolului lor. Spunem asta explicit, ca să știi ce canal folosești.

Nicio măsură nu înlocuiește prudența ta. SAEC nu îți va cere niciodată parola, un cod de autentificare sau copia actului de identitate prin e-mail, telefon sau WhatsApp. Documentele se încarcă exclusiv din contul tău, în spațiul securizat.

Raportează o problemă

Dacă observi ceva ce pare o vulnerabilitate, scrie la office@saec.ro cu subiectul „Raportare securitate”. Analizăm fiecare sesizare primită cu bună-credință și nu luăm măsuri împotriva celor care ne semnalează o problemă. Te rugăm să nu testezi accesul la datele altor persoane și să nu rulezi teste automate asupra platformei.

Protecția datelor este o condiție a organizării.

Un coleg care se teme că i se află apartenența nu se poate organiza liber. De aceea tratăm confidențialitatea ca pe o parte din munca sindicală, nu ca pe o formalitate.

Aderă la SAEC