Zgody, dane i wyłączenia
Zgodnie z Regułami Zaangażowania i RODO
Kampania socjotechniczna dotyka danych pracowników i zaufania w organizacji. Dlatego zgody i granice są ustalone z góry i opisane bez skrótów.
Odrębne Reguły Zaangażowania
Kampania wymaga własnych Reguł Zaangażowania. Podpisane RoE testu penetracyjnego nie rozszerza zgód na wysyłkę wiadomości do pracowników — to inny przedmiot działania i inne ryzyko. Bez podpisu nie ma wysyłki; nie robimy wyjątków, także dla klientów, z którymi pracujemy od lat.
W Regułach ustalamy: obszary i treści, listę odbiorców i wyłączeń, harmonogram fal, wariant strony docelowej oraz procedurę wstrzymania i kontakty po obu stronach.
Dane osobowe pracowników
- Administratorem danych pozostaje Państwa organizacja. My przetwarzamy dane na jej zlecenie, na podstawie umowy powierzenia (art. 28 RODO).
- Listę odbiorców dostarcza Państwa organizacja. Nie budujemy jej z publicznych źródeł, z mediów społecznościowych ani z wycieków.
- Zbieramy minimum: znacznik dostarczenia, odczytu (bez treści), kliknięcia (bez treści) oraz ewentualne zgłoszenie pracownika.
- Nie zbieramy: treści korespondencji, danych logowania, informacji o urządzeniu odbiorcy ani lokalizacji.
- Nie profilujemy pracowników i nie budujemy z kampanii żadnych trwałych rejestrów zachowań.
- Okres przechowywania ustalamy przed startem; po zakończeniu kampanii dane surowe są niszczone, a Państwo dostają oświadczenie o zniszczeniu na piśmie.
Zgody po stronie pracowników
Kampania nie wymaga zgody każdego pracownika — działa na podstawie prawnie uzasadnionego interesu organizacji w zakresie bezpieczeństwa informacji, udokumentowanego Regułami Zaangażowania i informacją wewnętrzną. To standard rynkowy, ale trzeba go świadomie przyjąć: decyzję o podstawie prawnej podejmuje Państwa organizacja, a my nie zastępujemy jej w tej ocenie.
Dwa wyjątki, które wymagają zgody indywidualnej:
- Podszywanie się pod konkretną osobę — bez jej pisemnej zgody nie robimy tego nigdy. Zamiast tego używamy adresów i podpisów działowych.
- Formularz zbierający dane (najgłębszy wariant strony docelowej) — tylko za odrębną, wyraźną zgodą organizacji, z informacją, że formularz niczego nie zapisuje.
Lista wyłączeń
Wyłączenia ustalamy przed kampanią i bezwzględnie ich przestrzegamy. Domyślna lista:
- osoby wskazane przez Państwa organizację,
- dział IT i bezpieczeństwa — chyba że świadomie zostanie włączony,
- adresy grupowe i skrzynki techniczne (np. bok@, sekretariat@, poczta@),
- osoby spoza organizacji oraz osoby współpracujące w ramach umów cywilnoprawnych, jeśli Państwo tego nie chcą,
- osoby w okresie szczególnym (np. długotrwałe zwolnienie, sprawy osobiste), jeśli Państwa organizacja je wskaże.
Zasada bezwzględna: kampania nie gra na lęku osobistym pracowników. Nie używamy pretekstów o zwolnieniach, wypłatach pojedynczych osób ani sprawach prywatnych — nawet gdyby podniosły skuteczność pomiaru.
Wiedza działu bezpieczeństwa
Państwa dział bezpieczeństwa jest informowany o terminie i zakresie przed kampanią. Zna termin i obszary, nie zna treści wiadomości. Dzięki temu odróżnia kampanię od realnego ataku, a jednocześnie nie jest w stanie „zaliczyć” kampanii za pracowników.
Procedura wstrzymania
Na Państwa zgłoszenie kampania zatrzymuje się niezwłocznie, najpóźniej w ciągu 60 minut. Zgłoszenie przyjmujemy telefonicznie i mailowo, o każdej porze w dniach roboczych.
Kampanię zatrzymujemy także sami, bez pytania, jeśli w trakcie wykryjemy równoległy, realny atak: linki kampanijne są dezaktywowane, a Państwa zespół dostaje informację natychmiast — jeszcze przed raportem. Nie prowadzimy kampanii obok realnego incydentu.
Po kampanii
- Domena kampanijna jest wygaszana.
- Dane surowe niszczone są w uzgodnionym terminie; przekazujemy oświadczenie o zniszczeniu.
- Otrzymują Państwo gotowy materiał „to był test” do komunikacji z załogą — tak, żeby kampania zakończyła się rozmową o bezpieczeństwie, a nie poczuciem oszukania.
- Raport zagregowany i rekomendacje szkoleniowe omawiamy w rozmowie z osobami decyzyjnymi.