Sari la conținut

Despre scanarea automată

Această pagină este adresa din user-agentul robotului nostru. Dacă ai găsit „GDPRScanMD" în jurnalele serverului tău, aici scrie cine suntem, ce am făcut exact pe site-ul tău și cum ne oprești.

28 iulie 2026

Despre scanarea automată

1. Cine rulează robotul

Operator: MEGA PROMOTING S.R.L., IDNO 1019600021765, cu sediul în sat. Dănceni, r-nul Ialoveni, MD-6814, Republica Moldova.

Contact tehnic: oleg@megapromoting.com · +373 60 456 690.

Robotul face parte din GDPR Scan MD, un serviciu care verifică suprafața publică a unui site pentru pregătirea conformării cu Legea nr. 195/2024. Scanările vin din două surse, și le declarăm pe amândouă. Marea majoritate sunt pornite de o persoană care a introdus adresa într-un formular public. În plus, rulăm un studiu statistic recurent peste o listă de site-uri din Republica Moldova, cel mult o dată pe lună pentru fiecare adresă; ce prelucrează, în ce temei și cum ceri să fii exclus sunt pe pagina „Studiul statistic". Nu facem niciun alt fel de crawl.

2. Cum ne recunoști în jurnale

User-agent complet: GDPRScanMD/1.0 (+https://ongdpr.md/despre-scanare)

Token pentru robots.txt: GDPRScanMD

Adresa IP de origine: 141.227.180.10 (OVHcloud, București, România (UE)). Cererile vin de la o singură mașină. Nu folosim proxy-uri rezidențiale, adrese rotative sau alte metode de disimulare.

Nu ne dăm drept browser uman. Am eliminat deliberat user-agentul fals de tip Chrome și opțiunile care ascund automatizarea: un serviciu care vinde conformitate nu își poate masca propriul robot.

3. Ce face exact o scanare

Deschidem pagina publică pe care ai introdus-o în formular — exact acea adresă — într-un Chromium real, la 1920×1080, cu profil curat, fără cookie-uri anterioare și fără sesiune autentificată. Bugetul total al scanării este de 45 de secunde.

Pe lângă ea deschidem cel mult trei pagini interne ale aceluiași site, alese din linkurile paginii pe care ai dat-o: cel mult una de contact, una de prezentare și una de politică de confidențialitate. Motivul este că formularele și informarea stau de obicei acolo, nu pe prima pagină, iar un raport care nu le vede nu spune mare lucru. Numai același site, niciodată un domeniu terț și niciodată alt subdomeniu; fără fișiere, feeduri sau documente; fiecare pagină internă are 6 secunde de navigare și cel mult 1,5 secunde de așteptare, iar toate trei împreună au un buget de 10 secunde. Sunt citite doar ca text: fără captură de ecran, fără probă TLS și fără citirea storage-ului. Nu mergem mai departe de ele — linkurile găsite acolo nu sunt urmate.

Regulile de mai jos se aplică fiecărei pagini interne exact ca paginii de start: verificăm din nou /robots.txt pentru adresa ei și refacem verificarea împotriva SSRF, în loc să presupunem că trecerea paginii de start le acoperă.

În afara paginilor facem cel mult trei cereri suplimentare: fișierul /robots.txt de pe aceeași origine; o singură cerere GET către pagina de politică de confidențialitate găsită în pagină (buget 10 secunde, fără urmărirea redirecturilor); și o conexiune TLS separată pe portul 443, ca să citim certificatul.

Toate cererile sunt GET. Nu trimitem POST, PUT, PATCH sau DELETE. Nu completăm și nu trimitem niciun formular. Nu încercăm autentificare, nu testăm parametri, nu scanăm porturi și nu căutăm fișiere ascunse.

4. Singura interacțiune cu pagina

Dacă găsim un banner de consimțământ cu un control de refuz vizibil, îl apăsăm o singură dată și înregistrăm cererile de rețea care urmează. Acesta este testul care arată dacă butonul „Refuz" oprește efectiv urmărirea sau este doar decorativ.

Nu apăsăm „Accept". Nu apăsăm alte butoane și nu navigăm făcând clic prin site. Cele cel mult trei pagini interne de la punctul 3 sunt deschise direct, după adresa lor, nu prin interacțiune cu pagina.

5. Respectăm robots.txt

Înainte de orice altceva citim /robots.txt de pe originea țintă și aplicăm regulile pentru tokenul GDPRScanMD conform RFC 9309: câștigă grupul cel mai specific, iar la potrivire de aceeași lungime Allow are prioritate față de Disallow.

Dacă adresa este interzisă, nu o scanăm deloc și îi spunem asta persoanei care a cerut scanarea. Interfața publică nu are nicio opțiune prin care cineva să ocolească această verificare.

Dacă robots.txt nu poate fi citit — nu există, expiră sau răspunde cu eroare — continuăm scanarea. Un fișier inaccesibil nu este o interdicție.

6. Cât de des putem ajunge la tine

O gazdă primește cel mult o scanare proaspătă la 15 minute. Cererile care vin mai devreme primesc rezultatul precedent, din memorie, fără ca site-ul tău să fie atins.

În plus, adresa IP a solicitantului poate porni cel mult 5 scanări la 10 minute, cu o singură scanare în lucru la un moment dat.

În cel mai rău caz, asta înseamnă o pagină încărcată o dată la 15 minute.

7. Ce descărcăm și cât păstrăm

În timpul scanării încărcăm pagina cu subresursele ei, exact ca un vizitator: scripturi, stiluri, imagini, fonturi, cadre și cererile pe care pagina le face singură. Nimic din toate acestea nu este stocat integral.

Pe disc rămân doar trei artefacte: o captură a paginii, o captură a bannerului de consimțământ (dacă a fost găsit) și jurnalul cererilor de rețea de dinaintea consimțământului. Toate se șterg automat după 7 zile.

Raportul păstrează constatările și dovezile textuale: adrese de cereri, nume de cookie-uri, antete HTTP. Nu păstrăm o copie a codului sursă al site-ului tău și nu îl redistribuim.

Termenele complete, pe categorii, sunt pe pagina „Retenția datelor".

8. Cum ceri excluderea

Metoda garantată de cod, cu efect imediat și fără să ne scrii: adaugă în /robots.txt de pe site-ul tău un grup cu „User-agent: GDPRScanMD" urmat de „Disallow: /". De la prima cerere ulterioară, scanarea este refuzată înainte ca pagina ta să fie atinsă.

Dacă vrei o confirmare scrisă sau excluderea întregului domeniu, scrie la oleg@megapromoting.com de pe o adresă de la domeniul respectiv sau cu o altă dovadă a controlului asupra lui. Răspundem în cel mult 2 zile lucrătoare.

Spunem exact cum stau lucrurile: o listă de excludere la nivel de aplicație, independentă de robots.txt, nu este încă implementată. Până când va fi, robots.txt este mecanismul pe care îl aplică efectiv codul, iar cererile prin email le confirmăm în scris și le aplicăm manual.

Poți, evident, să blochezi 141.227.180.10 la nivel de firewall. Nu tratăm asta ca pe un incident și nu încercăm să ocolim blocarea.

Dacă o scanare ți-a produs o problemă concretă — sarcină pe server, alerte, un raport pe care îl consideri greșit — scrie-ne cu adresa și ora aproximativă. Avem jurnale și îți răspundem cu ce a rulat efectiv.

9. Ce nu facem

Nu ocolim protecțiile anti-bot și nu falsificăm antete ca să trecem de un firewall de aplicație. Nu reluăm automat o scanare refuzată.

Nu indexăm rapoartele: paginile de raport sunt marcate „noindex" și interzise în propriul nostru robots.txt, tocmai pentru că un raport numește o companie reală.

Statisticile publice pe care le afișăm sunt agregate — numărul de domenii distincte și procentul neconform. Nu publicăm liste cu numele site-urilor scanate.

10. Temeiul și dreptul de a te plânge

Scanarea observă informații publicate deliberat de site: antete HTTP, cookie-uri, cereri de rețea și textul politicilor. Nu colectăm datele personale ale vizitatorilor site-ului tău și nu accesăm zone protejate.

Dacă totuși consideri că prelucrarea te privește și îți încalcă drepturile, scrie-ne la oleg@megapromoting.com. Te poți adresa și Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) — https://datepersonale.md.

Buletin informativ despre Legea 195/2024

Îți scriem când se schimbă ceva verificabil: textul Legii 195/2024, o poziție publicată de CNPDCP sau o regulă nouă pe care scanerul începe să o verifice. Fiecare mesaj spune ce s-a schimbat și de unde știm.

Nu avem o periodicitate fixă și nu îți promitem una. Trimitem doar când există o schimbare de raportat, așa că pot trece luni fără niciun mesaj.

Cerem doar adresa de email. Fără nume, fără companie, fără funcție: pentru a trimite un buletin informativ nu ne trebuie nimic altceva.

Consimțământ

Căsuța nu este bifată dinainte. Acest consimțământ este separat de orice alt formular de pe site și nu se transferă între ele.

Adresa nu devine abonament la trimiterea formularului. Îți trimitem un email cu un link de confirmare, valabil 24 de ore și folosibil o singură dată; abonamentul există doar după ce dai clic pe el. Până atunci adresa rămâne „în așteptare", iar dacă nu confirmi se șterge automat după expirarea linkului.

Fiecare mesaj conține un link de dezabonare care funcționează dintr-un singur clic, fără cont și fără întrebări. Dezabonarea șterge rândul din baza noastră de date, nu îl marchează ca inactiv.

Operator · Temei · Drepturile tale
Operator:
MEGA PROMOTING S.R.L., IDNO 1019600021765, sat. Dănceni, r-nul Ialoveni, MD-6814, Republica Moldova. oleg@megapromoting.com
Temei:
consimțământul tău (art. 6 din Legea 195/2024), dat separat pentru acest scop. Păstrăm dovada: textul exact care ți-a fost afișat, limba în care l-ai citit, versiunea lui și momentul în care ai confirmat.
Drepturile tale:
acces, rectificare, ștergere, restricționarea prelucrării, opoziție, portabilitate și retragerea consimțământului în orice moment (art. 13–22 din Legea 195/2024). Te poți adresa și Centrului Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), datepersonale.md.

Politica de confidențialitateRetenția datelor