EnglishRomână

Politica de răspuns la incidente de securitate

Ultima actualizare: 14 iulie 2026 · COD Fraud Guard

Această politică descrie cum SC COVERED SRL (sub brandul TrackWise, CUI: RO47818139, str. Principală nr. 98, loc. Strei, jud. Hunedoara, România), operatorul aplicației COD Fraud Guard, detectează, gestionează și comunică incidentele de securitate care afectează aplicația sau datele personale prelucrate în numele merchanților.

1. Ce este un incident

  • Acces neautorizat la sistemele de producție, baza de date sau conturile providerilor (Shopify Partner, Railway, provideri SMS/tracking)
  • Distrugerea, pierderea, alterarea sau divulgarea accidentală ori ilegală a datelor personale
  • Compromiterea secretelor (chei API, secrete de semnare, credențiale de bază de date)
  • Vulnerabilități raportate de merchanți, cercetători sau provideri care expun date personale

2. Detectare

  • Log-urile aplicației și infrastructurii din Railway sunt verificate la alerte și după fiecare deployment
  • Dashboard-urile Shopify Partner și ale providerilor oferă alerte de anomalii și utilizare
  • Merchanții și cercetătorii pot raporta probleme la support@trackwise.studio (confirmăm primirea în 24 de ore)

3. Pașii de răspuns

1. Identificare și clasificare: confirmarea incidentului, evaluarea impactului — ce magazine, ce categorii de date, ce interval de timp

2. Izolare: revocarea și rotirea credențialelor și secretelor afectate, blocarea accesului neautorizat, scoaterea offline a componentelor afectate dacă e necesar

3. Eradicare și recuperare: remedierea cauzei, restaurare din backup-uri criptate unde e necesar, redeployment din sursă verificată

4. Documentare: cronologie, cauză, date afectate, acțiuni întreprinse

4. Notificare

  • Merchanții afectați (operatorii de date) sunt notificați fără întârzieri nejustificate după confirmarea unei încălcări care afectează datele clienților lor — cel târziu în 72 de ore — cu informațiile necesare propriilor notificări GDPR: natura încălcării, categoriile și numărul aproximativ de persoane vizate, consecințele probabile, măsurile luate
  • Când Operatorul acționează ca operator de date (datele de cont ale merchanților), autoritatea de supraveghere (ANSPDCP) este notificată în 72 de ore, unde art. 33 GDPR o cere
  • Shopify este informat când incidentul afectează integrările platformei

5. După incident

Fiecare incident se încheie cu un post-mortem scris: ce s-a întâmplat, de ce, ce s-a schimbat pentru a preveni repetarea. Acțiunile corective sunt urmărite până la finalizare. Politica este revizuită după fiecare incident și cel puțin anual.

6. Contact

Contact de securitate: support@trackwise.studio. Includeți „SECURITY” în subiect pentru prioritizare.