ssm.ro Docs
Introducere

Clasificarea Datelor

Categorii de date și niveluri de sensibilitate prelucrate de platforma SSM.ro

Platforma SSM.ro clasifică informațiile pe niveluri de sensibilitate pentru a aplica controale proporționale de securitate (acces, criptare, retenție, partajare).

Niveluri de clasificare

NivelDescriereExemple
PublicInformații destinate publicului; divulgarea nu produce prejudiciiPagini de marketing, documentație publică, termeni și condiții
InternInformații operaționale interne; acces limitat la personalConfigurări, documentație tehnică internă, metrici operaționale
ConfidențialInformații sensibile de business sau de securitate; divulgarea poate produce prejudiciiDiagrame de arhitectură, registrul riscurilor, SOP-uri, rapoarte de audit
Date cu caracter personalDate ce identifică o persoană fizică, protejate de RGPDNume, email, telefon, angajator, marcă angajat
Date personale sensibile / specialeIdentificatori naționali, necesari excepțional pentru emiterea de certificate calificateCNP, serie/număr act de identitate, copie CI

Maparea datelor platformei

Tip de dateClasificareLocalizareControale principale
Conținut documente digitaleConfidențial / date personaleAWS S3 (SSE, versioning, Block Public Access)Acces doar prin API autentificat; izolare per organizație
Date angajați (nume, contact, marcă)Date cu caracter personalHeroku Postgres (criptat la repaus)RBAC server-side; izolare tenant
Date trimise pentru semnare (hash document)ConfidențialTransmise furnizorului de semnătură (eIDAS QTSP); de regulă doar hash-ul documentului, document integral doar dacă furnizorul impune transmiterea completămTLS sau API token; minimizare
Date de identificare (CNP, serie/nr. act de identitate)Date personale sensibileTransmise furnizorului excepțional, doar la emiterea one-time a unui certificat calificat când clientul furnizează identitatea; neutilizate în fluxul standard de semnătură avansatămTLS sau API token; minimizare; temei de prelucrare dedicat
Log-uri activitate cliențiIntern / date personaleHeroku Postgres (3 luni)Acces Super Utilizator; export self-service
Trail audit semnareConfidențialAWS CloudWatch Logs (5 ani, append-only)IAM-restricted; criptat
Documente de conformitate (DFD, risk register)ConfidențialFurnizate la cerere, sub NDADistribuție controlată extern

Principii de tratare

  • Minimizare — se prelucrează exclusiv datele necesare scopului declarat (vezi Politica de Confidențialitate).
  • Criptare — datele confidențiale și personale sunt criptate în tranzit (TLS 1.2+) și la repaus.
  • Izolare — datele fiecărei organizații (tenant) sunt izolate logic la nivelul query-urilor în ambele modele; în modelul Enterprise, infrastructura este în plus dedicată fizic per client.
  • Retenție — fiecare categorie are o fereastră de retenție definită (vezi Retenția și Ștergerea Datelor).
  • Documente confidențiale — se distribuie extern doar sub NDA, în cadrul proceselor de audit.