Fivanto

Ce te întreabă un client mare înainte să semneze

22 septembrie 2026 ~7 minute de citit platformă

Ai câștigat discuția comercială. Urmează un fișier cu patruzeci de întrebări despre securitate, trimis de cineva pe care nu l-ai cunoscut, cu termen de trei zile. Nu e birocrație: clientul răspunde pentru furnizorii lui, iar tu ești acum unul dintre ei. Articolul ăsta e despre ce te întreabă, ce înseamnă întrebările, și de ce un „nu" rapid și precis te ajută mai mult decât un „da" vag.

1. De ce a devenit obligatoriu abia acum

Când un client îți trimite date despre oamenii sau despre clienții lui, el rămâne răspunzător pentru ele. În limbaj de GDPR: el e operatorul, tu ești persoana împuternicită, și relația trebuie să stea într-un contract — cine, ce face cu datele, cât timp le ține, ce se întâmplă la final.

Consecința practică: departamentul care semnează nu-ți pune întrebările ca să te încerce. Le pune fiindcă, dacă se întâmplă ceva la tine, întrebările alea i se pun lui.

2. Cele șapte întrebări care apar aproape întotdeauna

ÎntrebareaCe vrea să afle, de fapt
Unde sînt găzduite datele?Dacă ies din UE, și pe ce temei. Un răspuns cu țara și furnizorul închide subiectul într-o linie.
Ce subîmputerniciți folosiți?Cine altcineva mai atinge datele: găzduirea, emailul, procesatorul de plăți. Se cere o listă, nu o asigurare.
Cine, la voi, are acces?Câți oameni, cu ce fel de acces, și ce se întâmplă când pleacă unul.
Aveți 2FA obligatoriu?Întrebarea cu cel mai bun raport între efort și efect. Dacă răspunsul e „se poate activa", nu e „da".
Ce faceți la un incident?În cât timp anunți, pe ce cale, și cine decide. GDPR vorbește de 72 de ore pentru operator — el vrea să știe că află de la tine destul de devreme cât să se încadreze.
Cum îmi iau datele înapoi?Traducere: ce se întâmplă dacă vă închideți sau ne certăm. Un export complet, într-un format citibil, e răspunsul.
Aveți ISO 27001 sau SOC 2?Cea mai temută. Vezi mai jos.

3. Ce faci când răspunsul e „nu"

O firmă de cinci oameni nu are ISO 27001. Costă zeci de mii de euro și un an, iar o certificare cumpărată în grabă nu înseamnă nimic pentru nimeni.

Răspunsul care funcționează are trei părți, în ordinea asta:

  1. Nu, nu avem — spus simplu, la început, nu ascuns în paragraful patru.
  2. Iată ce avem în loc — concret și verificabil: unde stau datele, ce e criptat, cum se separă clienții între ei, cât de des se face copia și dacă restaurarea a fost probată.
  3. Iată ce putem face pentru voi — contractul de prelucrare semnat, lista subîmputerniciților, o discuție de o oră cu omul care a scris programul, nu cu un comercial.
3 zile termenul obișnuit pentru chestionarul de securitate. Cine îl completează în câteva ore, cu răspunsuri precise și cu un „nu" acolo unde e „nu", trece înaintea celui care cere o săptămână și trimite un document de marketing.

4. Greșeala care pierde contractul

Nu e „nu avem certificare". E răspunsul vag.

„Datele sînt stocate securizat, în centre de date de ultimă generație" nu spune nimic, și omul de partea cealaltă știe asta — a citit fraza de o sută de ori. În cel mai bun caz, îți trimite aceleași întrebări reformulate. În cel mai rău, presupune că n-ai răspuns fiindcă n-ai ce răspunde.

Comparați:

Ce nu ajutăCe ajută
„Folosim criptare de nivel bancar"„CNP-urile și cheile de acces ale conectorilor sînt criptate în baza de date; cheile de criptare stau criptate separat, cu un certificat care nu e în baza de date"
„Facem backup regulat"„Din oră în oră. Restaurarea a fost probată, nu doar configurată"
„Avem separare între clienți"„Filtrul de firmă e în construcție, iar scrierea în altă firmă trebuie declarată explicit în cod, altfel o gardă aruncă — cu teste care rulează la fiecare modificare"

Coloana din dreapta nu cere o certificare. Cere doar să știi ce ai construit.

5. Ce pregătești înainte să te întrebe cineva

  1. O pagină publică cu răspunsurile la cele șapte întrebări. Jumătate din chestionar se completează copiind din ea.
  2. Un model de contract de prelucrare a datelor, gata de semnat.
  3. Lista subîmputerniciților: găzduire, email, plăți, orice serviciu care atinge datele clientului.
  4. Procedura de export — scrisă, chiar dacă n-a folosit-o nimeni încă.
  5. Capitolul „ce nu avem". Scris de tine, calm, înainte să-l descopere ei.

Ultimul e cel care surprinde: o listă onestă a lipsurilor citește ca încredere, nu ca slăbiciune. Cineva care știe exact ce nu are, de obicei știe și ce are.

Exemplu Pagina noastră de securitate Unde stau datele, ce e criptat la repaus, cum sînt separate firmele — și capitolul „ce NU avem", cu tot cu lipsuri. Ia-o ca model pentru a ta.

Surse

Regulamentul general privind protecția datelor (GDPR), art. 28 — relația operator / persoană împuternicită și contractul dintre ei · art. 33 — notificarea unei încălcări în 72 de ore de către operator. Restul articolului e experiență practică, nu temei legal: ce conțin chestionarele de securitate și ce răspunsuri funcționează. Pentru clauzele contractuale concrete, întreabă un avocat.

What a large client asks before signing

22 September 2026 ~7 min read platform

You have won the commercial conversation. Next comes a file with forty security questions, from someone you have never met, due in three days. It is not bureaucracy: your client answers for their suppliers, and you are now one. This is what they ask, what the questions mean, and why a fast, precise „no” helps you more than a vague „yes”.

1. Why this is happening now

When a client sends you data about their people or their customers, they remain responsible for it. In GDPR terms they are the controller, you are the processor, and the relationship has to sit in a contract. So the questions are not a test of you — they are questions that will be put to them if something happens at your end.

2. The seven questions that almost always appear

The questionWhat it is really asking
Where is the data hosted?Whether it leaves the EU, and on what basis.
Which sub-processors do you use?Who else touches the data. They want a list, not a reassurance.
Who at your company has access?How many people, with what access, and what happens when one leaves.
Is 2FA mandatory?The best effort-to-effect ratio in the whole list. „It can be enabled” is not a yes.
What do you do in an incident?How fast you tell them. The controller has 72 hours; they want to know they will hear from you in time.
How do we get our data back?Meaning: what if you disappear, or we fall out.
Do you have ISO 27001 or SOC 2?The dreaded one. See below.

3. What to do when the answer is „no”

A five-person company does not have ISO 27001. The answer that works has three parts, in this order: no, we do not — said plainly, at the start; here is what we have instead — concrete and checkable; here is what we can do for you — a signed data processing agreement, the list of sub-processors, an hour with the engineer who wrote the software rather than a salesperson.

3 days the usual deadline for a security questionnaire. Whoever fills it in within hours, precisely, with a „no” where it is no, gets ahead of the one who asks for a week and sends a marketing document.

4. The mistake that loses the contract

It is not „we have no certification”. It is the vague answer. „Data is stored securely in state-of-the-art data centres” says nothing, and the person reading it knows — they have read that sentence a hundred times.

Does not helpHelps
„We use bank-grade encryption”„National ID numbers and connector credentials are encrypted in the database; the encryption keys are themselves encrypted with a certificate that is not in the database”
„We back up regularly”„Hourly. Restoration has been rehearsed, not merely configured”
„We separate clients”„The company filter is applied by construction, and writing into another company must be declared explicitly in code or a guard throws — with tests on every change”

The right-hand column does not require a certification. It only requires knowing what you built.

5. What to prepare before anyone asks

  1. A public page answering the seven questions.
  2. A data processing agreement ready to sign.
  3. The list of sub-processors.
  4. The export procedure, written down.
  5. The „what we do not have” chapter — written by you, calmly, before they find it.

The last one surprises people: an honest list of gaps reads as confidence, not weakness.

Example Our own security page Where the data lives, what is encrypted at rest, how companies are separated — and the „what we do NOT have” chapter. Use it as a model for yours.

Sources

GDPR article 28 (controller / processor relationship) and article 33 (72-hour breach notification by the controller). The rest is practical experience rather than legal basis. For actual contract wording, ask a lawyer.

Ai un chestionar de securitate pe masă?Got a security questionnaire on your desk?

Dacă folosești Fivanto, jumătate din răspunsuri se copiază din pagina noastră de securitate — unde stau datele, ce e criptat, cum se separă firmele, ce nu avem. Iar dacă lipsește ceva din chestionarul tău, scrie-ne și îl completăm. If you use Fivanto, half the answers can be copied from our security page. And if something in your questionnaire is missing from it, tell us and we will add it.

Vezi paginaSee the page