Securitate și retenția datelor
GDPRScan.md verifică doar ce este vizibil public pe un site. Mai jos explicăm cum este construit scannerul, ce nu facem niciodată și cât timp păstrăm datele.
Cum funcționează scannerul
- Accesăm doar adrese publice HTTP/HTTPS, ca un vizitator obișnuit.
- Nu trimitem formulare, nu ne autentificăm și nu încercăm să ocolim protecțiile site-ului.
- Utilizatorul confirmă înainte de scanare că deține site-ul sau are permisiunea proprietarului.
- Pentru Deep Scan (cod), analiza este strict statică: nu rulăm, nu instalăm și nu compilăm codul clientului.
Protecții tehnice
- Protecție anti-SSRF: blocăm adrese interne, private, localhost și metadate cloud, inclusiv după redirecționări.
- Limite de rată per adresă IP și per domeniu, pentru a preveni abuzul.
- Limite de timp și de dimensiune pentru fiecare pagină descărcată.
- Cheile și token-urile rămân exclusiv pe server, criptate; nu ajung niciodată în browser sau în loguri.
- Fiecare cont își vede doar propriile date (izolare la nivel de bază de date).
Ce date păstrăm și cât timp
- Rezultatul scanării (URL, scor, constatări tehnice): pentru istoric și comparații înainte/după.
- Email și, opțional, nume/companie/telefon: doar dacă le introduci pentru a primi raportul.
- Adresa IP este păstrată doar sub formă de hash, pentru limitarea abuzului.
- Codul sursă din Deep Scan nu este păstrat după finalizarea analizei; stocăm doar fragmente mascate ale constatărilor.
- Detaliile complete despre perioade și drepturi sunt în Politica de confidențialitate.
Raportarea unei vulnerabilități
- Dacă ai găsit o problemă de securitate, scrie-ne la salut@rivosmart.com cu subiectul „Security”.
- Îți confirmăm primirea și te ținem la curent până la remediere. Te rugăm să nu faci publică problema înainte de remediere.
GDPRScan.md oferă observații tehnice automate, nu certificare juridică. Validarea finală poate necesita un specialist, avocat sau DPO.