Politică de confidențialitate
Extensia de browser „eRegistratura — semnare cu token USB”
Pe scurt: această extensie nu colectează, nu stochează și nu transmite date cu caracter personal către dezvoltator sau către terți. Nu folosește module de analiză a traficului, nu plasează cookie-uri și nu urmărește activitatea de navigare. Rolul ei este strict tehnic: face legătura între aplicația eRegistratura, deschisă în browser, și aplicația de semnare instalată pe aceeași stație de lucru, pentru ca utilizatorul să poată semna documente cu certificatul calificat aflat pe tokenul USB propriu.
1. Cine este responsabil
Extensia este realizată și întreținută de King Systems SRL, în calitate de operator al aplicației eRegistratura, pentru uzul intern al personalului instituției. Pentru orice întrebare privind prezenta politică, adresa de contact este office@kingsystems.ro.
2. Ce face extensia
Browserul nu poate comunica, prin mijloace proprii, cu un token criptografic conectat prin USB. Extensia acoperă exact acest gol, în trei pași:
- preia din pagina aplicației eRegistratura conținutul care trebuie semnat,
transmis explicit de pagină printr-un mesaj
window.postMessage; - îl predă, prin mecanismul de native messaging al browserului,
aplicației locale
ro.casmm.eregistratura.signer, instalată pe aceeași stație de lucru; - returnează paginii semnătura electronică rezultată.
Aplicația locală solicită sistemului de operare lista certificatelor care au cheia privată pe token, deschide fereastra standard Windows de selecție a certificatului, cere codul PIN și produce o semnătură CMS detașată. Cheia privată nu părăsește niciodată tokenul și nu este niciodată accesibilă extensiei.
3. Ce date sunt prelucrate și unde ajung
Extensia în sine nu constituie o bază de date și nu reține nimic. Prin ea trec, în momentul semnării, următoarele categorii de informații:
- conținutul de semnat (amprenta criptografică a documentului din registratura instituției), transmis de pagina aplicației;
- datele de identificare din certificatul calificat — numele titularului și celelalte atribute înscrise de furnizorul de servicii de încredere — citite local, pentru afișarea listei de certificate;
- semnătura electronică rezultată, returnată paginii.
Traseul acestor informații este închis: pagina aplicației instituției → extensia → aplicația locală de pe aceeași stație → înapoi la pagină → serverul propriu al instituției. Nimic nu ajunge la dezvoltator, la Google sau la vreun terț, iar extensia nu salvează nimic pe disc și nu folosește spațiul de stocare al browserului.
Prelucrarea datelor cu caracter personal conținute în certificat și în documentele semnate se realizează de King Systems SRL, în cadrul aplicației eRegistratura, cu temeiurile și pe durata prevăzute de legislația privind activitatea de registratură și arhivare, în condițiile Regulamentului (UE) 2016/679. Extensia nu creează un scop de prelucrare suplimentar față de cel al aplicației.
4. Permisiunile solicitate și motivul lor
Permisiunea pe gazdă (*://*/eRegistratura/*)
eRegistratura este o aplicație instalată la sediul fiecărei instituții, astfel
încât numele serverului diferă de la o instalare la alta și nu poate fi cunoscut
la momentul împachetării extensiei. Din acest motiv potrivirea este restrânsă
după cale, nu după gazdă: extensia se activează exclusiv pe adresele a căror
cale începe cu /eRegistratura/ și pe nicio altă pagină.
nativeMessaging
Este singura interfață pusă la dispoziție de browser prin care extensia poate comunica cu aplicația de semnare instalată local, deci singura cale prin care se poate folosi certificatul de pe tokenul USB.
scripting
După instalarea sau actualizarea extensiei, filele eRegistratura deja deschise
nu conțin scriptul de conținut, iar semnarea ar eșua până la reîncărcarea lor
manuală. Extensia reinjectează, doar în aceste file, chiar fișierul
content.js livrat în pachet. Nu se generează cod la execuție, nu se
evaluează șiruri de caractere și nu se încarcă niciun script din altă sursă.
5. Cod de la distanță
Extensia nu folosește cod de la distanță. Tot codul executat se află în pachetul instalat, verificabil de Chrome Web Store.
6. Modificări ale acestei politici
Orice modificare se publică la aceeași adresă, cu actualizarea datei de intrare în vigoare din antet. Versiunile care schimbă în vreun fel datele prelucrate vor fi anunțate și în aplicație.
Privacy Policy (English)
Summary. The “eRegistratura — semnare cu token USB” browser extension collects no user data. It does not store, sell, transfer or transmit any information to the developer or to any third party. It contains no analytics, no tracking and no cookies.
Publisher. King Systems SRL, a Romanian software company, which operates the eRegistratura document registry software. The extension is published for the use of the users. Contact: office@kingsystems.ro.
What the extension does. A browser cannot reach a USB
cryptographic token on its own. The extension bridges that gap: it takes the
content to be signed, which the eRegistratura page explicitly sends to it via
window.postMessage, passes it through native messaging to a
companion application installed on the same workstation (native host
ro.casmm.eregistratura.signer), and returns the resulting
signature to the page. The companion application lists the certificates whose
private key resides on the token, opens the standard Windows certificate
selection dialog, asks for the token PIN and produces a detached CMS
signature. The private key never leaves the token and is never accessible to
the extension.
Data handling. Three kinds of information pass through the extension at signing time and none of them is retained: the content to be signed (a cryptographic digest of a document held in the institution’s own registry), the identification attributes read locally from the qualified certificate, and the resulting signature. The path is closed — institution page → extension → local application on the same workstation → back to the page → the institution’s own server. Nothing reaches the developer, Google or any third party. The extension writes nothing to disk and uses no browser storage. Personal data contained in the certificate and in the signed documents is processed by King Systems SRL within the eRegistratura application itself, under Regulation (EU) 2016/679; the extension introduces no additional processing purpose.
Permissions. The host permission
*://*/eRegistratura/* is required because eRegistratura is an
on-premises application whose host name differs per installation and cannot be
known at packaging time; the match is therefore narrowed by path, so the
content script runs only on URLs whose path starts with
/eRegistratura/. nativeMessaging is the only Chrome
API able to reach the local signing application, and therefore the token.
scripting is used solely to re-inject the packaged
content.js into eRegistratura tabs that were already open when the
extension was installed or updated.
Remote code. The extension uses no remote code. All executed code ships inside the package.
Changes. Any change is published at this same address, with an updated effective date.