Zasady dozwolonego użycia Sentivaro
Wersja: 1.0
Obowiązuje od: 30 lipca 2026 r.
1. Cel
Sentivaro może być używane wyłącznie do autoryzowanego, kontrolowanego i proporcjonalnego podnoszenia świadomości cyberbezpieczeństwa oraz oceny skuteczności działań edukacyjnych.
2. Wymagana autoryzacja
Użytkownik może uruchomić Kampanię wyłącznie, jeżeli:
- działa w imieniu zweryfikowanej Organizacji;
- posiada upoważnienie do zlecenia Kampanii;
- odbiorcy należą do zatwierdzonego zakresu;
- Organizacja ustaliła podstawę prawną;
- Organizacja spełniła lub prawidłowo zaplanowała obowiązki informacyjne;
- Kampania została zatwierdzona zgodnie z procedurą Organizacji;
- Organizacja oceniła, czy w jej przypadku potrzebne są test równowagi lub DPIA.
3. Bezwzględnie zabronione działania
Zabronione jest:
- wysyłanie Kampanii bez wiedzy i zgody uprawnionych władz Organizacji;
- wykorzystywanie Sentivaro do rzeczywistego phishingu, oszustwa, nękania, śledzenia lub uzyskania nieuprawnionego dostępu;
- kierowanie kampanii do osób prywatnych lub adresów spoza zatwierdzonego zakresu;
- zbieranie albo próba zbierania haseł, kodów MFA, kluczy, tokenów sesji, danych kart, PESEL, numerów dokumentów lub danych zdrowotnych;
- zapisywanie treści wpisanej w symulowany formularz;
- używanie złośliwego kodu, makr, plików wykonywalnych, exploitów lub mechanizmów obchodzenia zabezpieczeń;
- podszywanie się pod podmiot trzeci bez prawa do użycia jego marki i materiałów;
- używanie scenariuszy, które bez uzasadnienia odwołują się do zwolnienia, śmierci, ciężkiej choroby, problemów rodzinnych, wynagrodzenia lub odpowiedzialności karnej;
- ujawnianie wyników osobom nieuprawnionym;
- publikowanie rankingów zawstydzających pracowników;
- dyskryminowanie, nękanie lub odwet wobec uczestników;
- opieranie automatycznej decyzji kadrowej wyłącznie na wyniku Sentivaro;
- testowanie dzieci bez odrębnego uzgodnienia prawnego i pisemnej zgody Operatora;
- odsprzedaż dostępu lub udostępnianie konta innym osobom;
- omijanie limitów, zabezpieczeń i kontroli weryfikacyjnych;
- zakłócanie działania Usługi albo badanie jej zabezpieczeń bez zgody Operatora.
4. Dozwolone scenariusze
Scenariusz powinien:
- odzwierciedlać realistyczne ryzyko Organizacji;
- nie wywoływać nieproporcjonalnego stresu;
- prowadzić do bezpiecznej strony edukacyjnej;
- mierzyć tylko niezbędne zdarzenia;
- zawierać możliwość zgłoszenia wiadomości;
- uwzględniać korekty wynikające z działania skanerów;
- być połączony z działaniem edukacyjnym lub naprawczym.
Preferowane są:
- scenariusze oparte na własnej marce Organizacji;
- neutralne, fikcyjne marki dostarczone przez Sentivaro;
- scenariusze zatwierdzone przez bezpieczeństwo i HR/ochronę danych;
- stopniowanie trudności zgodnie z wynikami oceny ryzyka.
5. Wyniki
Organizacja powinna:
- korzystać przede wszystkim z danych zagregowanych;
- ograniczyć dostęp do wyników indywidualnych;
- zweryfikować wynik przed działaniem wobec osoby;
- uwzględnić kontekst stanowiska oraz możliwość błędu;
- stosować działania edukacyjne, a nie represyjne;
- usuwać dane, gdy przestaną być potrzebne.
6. Reakcja Operatora
W przypadku podejrzenia naruszenia Operator może:
- wstrzymać Kampanię;
- zablokować wysyłkę;
- ograniczyć konto;
- zażądać dokumentu autoryzacji;
- zabezpieczyć niezbędne dowody zdarzenia;
- zakończyć konto;
- zawiadomić poszkodowaną Organizację lub właściwe organy, jeżeli wymaga tego prawo lub jest to konieczne do ochrony osób.
7. Zgłaszanie nadużyć
Nadużycia należy zgłaszać na contact@sentivaro.com z tytułem „NADUŻYCIE”. Zgłoszenie powinno zawierać możliwie bezpieczny opis, identyfikator wiadomości lub Kampanii oraz dane pozwalające na kontakt.