Skip to content
Alexandru JungeanOne Time SecretOther tools

One Time Secret - Tool - by Alexandru Jungean

Politică de confidențialitate

English

Informații GDPR despre ce prelucrează serviciul, ce nu vede niciodată, cât durează datele și drepturile dumneavoastră.

Versiune 1.1.0 · În vigoare de la 22 august 2026

Această Politică de confidențialitate explică modul în care Alexandru Jungean („Operatorul”, „noi”) prelucrează date cu caracter personal când folosiți One Time Secret - Tool - by Alexandru Jungean la https://secret.alexjungean.com („Serviciul”). Este informarea din articolele 13 / 14 GDPR pentru acest Serviciu.

Citiți-o împreună cu Termenii de utilizare, Cookie-uri și stocare locală, Infrastructură și împuterniciți și, dacă sunteți client profesionist, Actul adițional privind prelucrarea datelor. Textul în limba engleză este la Privacy Policy.

Această Politică descrie arhitectura livrată. Nu pretinde o certificare, secret perfect, identitatea destinatarului sau livrare exact-o-dată. Criptarea în browser și eliberarea cel mult o dată de către server sunt implementate conform contractelor publice de produs și acoperite de teste automate.

1. Cine este operatorul

Operatorul pentru datele operaționale ale acestui Serviciu este Alexandru Jungean, persoană fizică stabilită în Romania, European Union. Contact: alex.jungean@gmail.com. Nu există un responsabil cu protecția datelor numit. O adresă poștală pentru corespondența oficială și a persoanelor vizate este furnizată la cerere verificată, conform Informațiilor legale.

Când un client profesionist folosește Serviciul pentru a găzdui text cifrat care conține date personale ale altora, acel client este operatorul acelui conținut, iar Operatorul este împuternicit doar pentru acel text cifrat. Rolurile sunt stabilite în Actul adițional privind prelucrarea datelor. Identitățile de rată hash-uite și jurnalele de confidențialitate ale aplicației rămân sub Operator ca operator de date.

2. Domeniu și ce nu prelucrăm niciodată

Serviciul nu are conturi, nu are profiluri, nu are listă de marketing, nu are date de plată, nu are director de destinatari și nu are cookie-uri de aplicație. Paginile de creare și dezvăluire nu încarcă analitică, tag manager, widget captcha, CDN de fonturi sau alt script terț.

Următoarele nu părăsesc browserul ca parte a protocolului aplicației și nu sunt stocate de Operator: textul în clar; cheia AES; dovada brută de căutare (serverul stochează doar un verifier HMAC de 32 de octeți); fragmentul URL; și linkul complet de capabilitate. Interfața de creare trimite doar identificatorul public, dovada (folosită o dată pentru a construi verifier-ul, apoi discardată), orele de expirare alese și plicul versionat. Interfața de dezvăluire trimite doar identificatorul public și dovada.

3. Categorii de date pe care le prelucrăm

Prelucrare la nivelul aplicației. Jurnalele de infrastructură ale împuterniciților sunt descrise la secțiunea 7.

CategorieCe esteDe cePăstrare
Plic de text cifratBlob AES-256-GCM versionat, nonce, date asociate autentificate legate de identificatorul public, versiunea pliculuiGăzduirea secretului până la Dezvăluire sau expirare, apoi eliberare cel mult o datăPână la Dezvăluirea reușită sau expirare (1 oră, 24 de ore, 3 zile sau 7 zile). Ștergere fizică în 6 ore după expirare
Identificator publicIdentificator de cale nesecret de 16 octeți, cheie primarăAdresarea rândului la creare/dezvăluire și legarea datelor autentificateLa fel ca plicul
Verifier HMACHash cu cheie de 32 de octeți al dovezii de căutare, plus versiunea cheiiAutorizarea singurei dezvăluiri fără a stoca dovada brutăLa fel ca plicul
Marcaje de timpCreare și expirare din ceasul bazei de dateAplicarea TTL și curățareaLa fel ca plicul
Identitate de rată hash-uităGăleată SHA-256 peste o cheie de server, tipul create/reveal și adresa de conexiune a platformei. Fără coloană de adresă brutăControlul abuzului (5 creări / 20 dezvăluiri pe oră per identitate). Respingere la 4096 de găleți activePână la resetarea ferestrei de o oră, apoi curățare orară
Jurnal de confidențialitate al aplicațieiIdentificator de cerere, șablon de rută, statut, durată, clasă generică de eroareOperarea și diagnosticarea Serviciului fără material de capabilitatePăstrarea jurnalelor la gazdă (secțiunea 7). Nu este legat de rândurile secretelor
Corespondență DSA sau drepturiCe ne trimiteți pe e-mailul de contactRăspunsul la sesizări, cereri de drepturi și proceduri legalePe durata necesară soluționării și a oricărei păstrări legale

Interzise pe tabelul secretelor și în orice persistență conexă: textul în clar, cheia AES, dovada brută, fragmentul, URL-ul complet de capabilitate, IP-ul brut, user-agent-ul, identitatea destinatarului și copii JSON nefolosite ale plicului.

4. Este textul cifrat o dată personală? Articolul 11

Datele criptate pot fi totuși date cu caracter personal dacă se referă la o persoană identificată sau identificabilă. Operatorul nu poate decripta un plic și nu poate identifica autorul sau destinatarul din rândul secretului. Un identificator public plus o dovadă valabilă este o capabilitate la purtător, nu o identitate.

Conform articolului 11 GDPR, atunci când Operatorul nu este în măsură să identifice o persoană vizată, articolele 15–20 nu se aplică decât în măsura în care furnizați informații suplimentare care permit identificarea. Dacă nu puteți arăta că un rând vă aparține (de exemplu prezentând identificatorul public cât încă există, într-un mod care nu ne obligă să consemnăm material de capabilitate), vă vom spune că nu vă putem identifica și nu vom căuta fără discriminare.

Nu ne trimiteți pe e-mail text în clar, chei AES, dovezi brute sau linkuri complete de capabilitate. Descrieți problema doar cu identificatorul public când este necesar și folosiți procesul din Sesizări privind conținutul ilegal pentru conținut presupus ilegal.

6. Cookie-uri, stocare locală și terminalul

Această aplicație nu setează cookie-uri și nu folosește localStorage sau sessionStorage. Nu există un banner de cookie-uri pentru că nu există niciun cookie de aplicație neesențial (și nici esențial). Detaliile sunt în Cookie-uri și stocare locală.

Browserul poate păstra o pagină în memorie (inclusiv cache-ul înainte-înapoi). Interfețele de creare și dezvăluire șterg textul în clar la pagehide persistat, astfel încât o pagină restaurată să nu arate secretul. Copierea în clipboard se face doar după ce alegeți Copiază.

7. Destinatari și împuterniciți

Nu vindem date personale. Nu partajăm rânduri-secret cu advertiseri. Destinatarii se limitează la:

  • Netlify, Inc. — application hosting, TLS termination, CDN, serverless runtime, operational logs. Confidențialitate: https://www.netlify.com/privacy/.
  • Supabase, Inc. (managed PostgreSQL on Amazon Web Services) — durable storage of the secret-row allowlist and hashed rate-limit buckets, regiunea eu-west-1 (Ireland, EEA). Confidențialitate: https://supabase.com/privacy.
  • Google LLC (Search Console) — DNS-only property verification and crawl of pages we mark indexable; no application script, tag, or analytics. Confidențialitate: https://policies.google.com/privacy.
  • O persoană care prezintă o dovadă de căutare valabilă — primește plicul cel mult o dată, apoi decriptează local dacă are și cheia AES.
  • Autorități competente, când un ordin obligatoriu o cere și rândul mai există.

Lista publică este Infrastructură și împuterniciți. Aplicația Operatorului nu folosește Data API-ul Supabase pentru dezvăluire; dezvăluirea este o singură ștergere-și-returnare elevată de pe serverul de aplicație.

8. Transferuri internaționale

Rândurile-secret și gălețile de rată hash-uite sunt stocate în Irlanda (SEE). Runtime-ul aplicației și CDN-ul sunt furnizate de o societate din Statele Unite (Netlify) și pot prelucra metadate de conexiune și jurnalele de confidențialitate ale aplicației în Statele Unite sau în puncte edge globale.

Acolo unde are loc un transfer către o țară terță, acesta se bazează pe o decizie de adecvare dacă există (inclusiv Cadrul UE–SUA de confidențialitate a datelor pentru importatorii certificați) și, în caz contrar, pe clauzele contractuale standard ale Comisiei Europene și pe măsurile suplimentare implementate de acel împuternicit. Google Search Console, dacă prelucrează date de verificare sau de crawl, este de asemenea un destinatar din SUA, limitat la paginile first-party indexabile. Rutele de dezvăluire și API-urile sunt noindex și nu sunt trimise ca intrări de sitemap care poartă secrete.

9. Păstrare și ștergere

  • Autorizarea de a dezvălui un rând se oprește la expirarea din baza de date. O Dezvăluire reușită șterge rândul imediat.
  • Rândurile-secret expirate sunt șterse fizic în cel mult 6 ore de o sarcină orară din baza de date. Nu există un endpoint HTTP de curățare.
  • Gălețile de rată expirate sunt șterse orar.
  • După ștergere, nu putem restaura plicul. Un răspuns de dezvăluire pierdut după commit are același efect.
  • Corespondența pe e-mail se păstrează doar cât este necesar pentru cerere și pentru păstrările legale.

10. Măsuri de securitate

Măsurile din Serviciul livrat includ: AES-256-GCM doar în browser, cu nonce unic și date asociate autentificate; dovadă și cheie doar în fragment; verifier HMAC cu chei legate de versiune și comparare în timp constant; ștergere-și-returnare atomică; securitate la nivel de rând deny-all pentru rolurile publice ale bazei; Content-Security-Policy first-party; no-referrer; no-store; fără scripturi terțe la creare/dezvăluire; corpuri generice de eroare API; jurnalizare cu listă interzisă de confidențialitate; TLS către site și către baza de date în producția live; și limite de rată. Detaliile de codare sunt contracte de inginerie, nu o invitație publică de a extrage secrete.

Raportați vulnerabilitățile conform Politicii de divulgare a vulnerabilităților. Nu testați într-un mod care consumă plicurile altor persoane.

11. Drepturile dumneavoastră

Puteți cere acces, rectificare, ștergere, restricționare, opoziție (pentru prelucrarea bazată pe interes legitim) și portabilitate și puteți depune o plângere la o autoritate de supraveghere. Contact: alex.jungean@gmail.com. Din cauza articolului 11 și a proiectării cel-mult-o-dată, de regulă nu putem localiza sau modifica un plic și nu îl putem decripta.

Autoritatea de supraveghere principală pentru Operator este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336 București, Romania, https://www.dataprotection.ro/, anspdcp@dataprotection.ro. Puteți plânge și la autoritatea reședinței obișnuite sau a locului de muncă din UE.

Vă puteți opune limitării de rată hash-uite doar prin a nu folosi Serviciul. Dezactivarea ei pentru o persoană ar anula controlul abuzului pentru un protocol la purtător.

12. Copii

Serviciul este pentru utilizatori de 16 ani sau mai mult. Nu colectăm în cunoștință de cauză date de identitate de la copii. Dacă apreciați că un copil a fost identificat în corespondență, contactați-ne și vom șterge acea corespondență.

13. Modificări

Modificările substanțiale primesc o versiune și o dată de intrare în vigoare noi pe această pagină. Versiunea 1.1.0, în vigoare de la 22 august 2026. Continuarea utilizării după acea dată înseamnă acceptare. Dacă nu sunteți de acord, nu mai folosiți Serviciul. Plicurile vechi continuă sub expirarea lor existentă; nu putem rescrie o istorie pe care nu o putem citi.

Toate documentele legale