Poziție legală

Temeiul legal al Sovryk

De ce comunicarea criptată e o unealtă de conformitate, nu o cale de scăpare · Actualizat iulie 2026

Sovryk nu e construit ca să ajute pe cineva să încalce legea. E construit ca avocații, medicii, contabilii și companiile să respecte obligații de confidențialitate pe care legea deja le impune, sub sancțiune. Pagina asta explică poziția noastră în cuvinte simple, cu sursele juridice din spate.

Pagina e o declarație de poziție și informare generală, nu consultanță juridică.

Într-un paragraf

Oferim mesagerie, apeluri și partajare de fișiere criptate end-to-end unor clienți identificați, cu factură. Publicăm termenii, politica de utilizare acceptabilă și un contact pentru autorități. Răspundem la cereri legale valabile și predăm tot ce deținem. Conținutul mesajelor nu se numără printre lucrurile pe care le deținem, prin arhitectură, iar asta e exact proiectarea despre care Curtea Europeană a Drepturilor Omului a spus că trebuie protejată. Nu vindem anonimat și nu vindem impunitate.

1. Confidențialitatea pe care o protejăm e cerută de lege

Criptarea nu e aici o preferință de stil. Pentru majoritatea clienților noștri e felul în care respectă o obligație care, încălcată, atrage sancțiune penală sau financiară.

Pe scurt: aceleași sisteme juridice care dezbat criptarea le cer clienților noștri să o folosească. Sovryk stă înăuntrul lanțului de conformitate, nu împotriva lui.

2. Ce e Sovryk, în termeni de reglementare

Sovryk e un serviciu de comunicații interpersonale care nu se bazează pe numere. Nu alocăm numere de telefon, nu rutăm trafic către rețeaua telefonică publică și nu operăm o rețea publică de comunicații electronice. E aceeași categorie de reglementare ca Signal sau Wire, iar Codul European al Comunicațiilor Electronice o tratează diferit de operatorii de telecomunicații clasici.

O spunem răspicat, ca nicio autoritate să nu fie nevoită să ghicească ce suntem și ca să fim reglementați corect, nu prin analogie.

3. Ce facem când ne cere o autoritate

Procedura completă e în ghidul pentru autorități.

4. Ce nu putem face, și de ce e legal așa

Conținutul e criptat end-to-end. Cheile există doar pe dispozitivele utilizatorilor. Nu există depozit de chei pe server, nu există cheie master și nu există cale de recuperare a conținutului mesajelor. Când spunem că nu putem produce conținutul, e o constatare de arhitectură, nu un refuz.

Contează juridic. Obligațiile de predare a datelor privesc ce se află în posesia sau sub controlul furnizorului. Iar în cauza Podchasov c. Rusiei, soluționată pe 13 februarie 2024, Curtea Europeană a Drepturilor Omului a decis că obligarea unui furnizor să facă posibilă decriptarea comunicațiilor criptate end-to-end e o măsură disproporționată, care încalcă art. 8 din Convenție, fiindcă o ușă din spate construită pentru autorități e o ușă din spate deschisă oricui.

Un furnizor care nu-ți poate citi mesajele nu le poate scurge, nu poate fi presat să le vândă și nu le poate pierde într-o breșă. Ăsta e rostul proiectării.

5. Ce nu facem

6. Chat Control, spus corect

Credem că dezbaterea europeană despre scanare e o politică publică proastă, și o spunem. Îi spunem și stadiul corect, fiindcă o firmă de confidențialitate care exagerează legea nu e o firmă în care să aibă cineva încredere.

În iulie 2026, derogarea temporară care permite scanarea voluntară a comunicațiilor necriptate a fost reintrodusă de Consiliu pe 2 iulie 2026 și a supraviețuit unei moțiuni de respingere în Parlamentul European pe 9 iulie 2026, urmând să se aplice până în aprilie 2028. Regulamentul CSA permanent, cel care ar face obligatorii ordinele de detectare, nu e lege: al cincilea trilog s-a încheiat fără acord pe 29 iunie 2026, iar negocierile continuă. Separat, foaia de parcurs ProtectEU a Comisiei privind accesul legal la date criptate e așteptată în trimestrul al doilea din 2026.

Nimic din ce e în vigoare azi nu ne obligă să scanăm ceva, și nu scanăm.

7. Lista completă a temeiurilor

Ordinea e cea reală: dreptul european primar întâi, apoi Convenția și jurisprudența ei, apoi dreptul românesc. Uniunea Europeană nu are o constituție (tratatul constituțional a fost respins în 2005), dar are un echivalent cu aceeași forță juridică: Carta drepturilor fundamentale, care potrivit art. 6 alin. (1) din Tratatul privind Uniunea Europeană are aceeași valoare juridică cu tratatele.

Sursa juridicăCe spuneCe înseamnă pentru Sovryk
Carta drepturilor fundamentale a UE, art. 7Orice persoană are dreptul la respectarea vieții private și de familie, a domiciliului și a comunicațiilor sale.Confidențialitatea comunicațiilor e drept fundamental european, nu o preferință comercială.
Carta drepturilor fundamentale a UE, art. 8Datele cu caracter personal se prelucrează corect, în scopuri determinate, sub controlul unei autorități independente.Temeiul politicii noastre de date minime.
Carta drepturilor fundamentale a UE, art. 52 alin. (1)Orice restrângere trebuie prevăzută de lege, să respecte substanța dreptului, să fie necesară și proporțională.O obligație generalizată de scanare atinge substanța dreptului, nu doar marginea lui.
TUE art. 6 alin. (1) și TFUE art. 16Carta are aceeași valoare juridică cu tratatele, iar protecția datelor e drept al tratatului.Nu e o declarație politică, e drept primar al Uniunii.
Directiva 2002/58/CE (ePrivacy), art. 5 alin. (1)Statele membre garantează confidențialitatea comunicațiilor și interzic interceptarea sau supravegherea fără consimțământ.Confidențialitatea e regula europeană, iar scanarea e excepția care trebuie justificată.
CJUE, Digital Rights Ireland, C-293/12, 8 aprilie 2014A anulat Directiva 2006/24 privind retenția datelor: combaterea criminalității grave nu justifică retenția generalizată și nediferențiată.Temeiul european al politicii noastre de loguri minime.
CJUE, Tele2 și Watson, C-203/15 și C-698/15Statele membre nu pot impune furnizorilor o obligație generală de stocare a metadatelor tuturor utilizatorilor.Nicio autoritate nu ne poate impune legal retenție generalizată.
CJUE, Commissioner of An Garda Síochána, C-140/20, 5 aprilie 2022Reconfirmă interdicția retenției generalizate și cere ca accesul autorităților la date să fie supus controlului prealabil al unei instanțe sau al unei autorități independente.Când cerem mandat, aplicăm dreptul Uniunii, nu obstrucționăm.
Constituția României, art. 26, 28 și 53Viața privată și secretul corespondenței sunt inviolabile. Orice restrângere se face doar prin lege, dacă e necesară și proporțională, fără a atinge existența dreptului.Temeiul constituțional al produsului.
CEDO art. 8, cauza Podchasov c. Rusiei, 13 februarie 2024Obligarea unui furnizor să facă posibilă decriptarea comunicațiilor E2E e disproporționată și încalcă art. 8.Nu putem fi obligați legal să construim o ușă din spate.
Constituția României, art. 20 alin. (2)Tratatele privind drepturile omului au prioritate față de legile interne.Soluția din Podchasov se aplică și în România.
Legea 51/1995, art. 35 alin. (2) și (3)Comunicările profesionale ale avocatului nu pot fi interceptate decât în condițiile legii, iar relația avocat-client e apărată de supravegherea tehnică.Clientul avocat are un drept protejat pe care produsul îl servește.
Legea 46/2003, art. 21 la 25, și Cod penal art. 227Toate informațiile despre pacient sunt confidențiale. Divulgarea fără drept se pedepsește cu 3 luni la 3 ani sau amendă.Clientul medic are o obligație penală pe care produsul i-o servește.
Directiva (UE) 2016/943 și OUG 25/2019O informație e secret comercial protejat doar dacă deținătorul a luat măsuri rezonabile de păstrare a secretului.Fără canal protejat, firma pierde protecția legală a secretului în instanță.
GDPR, art. 32 și art. 9Criptarea e numită expres ca măsură tehnică adecvată. Datele de sănătate sunt categorie specială.Produsul e o măsură de conformitate GDPR, nu o eludare a ei.
NIS2, transpusă prin OUG 155/2024 și Legea 124/2025Criptare și autentificare multifactor acolo unde e cazul, cu amenzi de până la 10 milioane de euro sau 2 la sută din cifra de afaceri mondială.Statul le cere clienților noștri exact ce le vindem.
Cod penal, art. 48 și art. 16 alin. (6)Complicitatea cere intenție. Fapta din culpă e infracțiune doar când legea o prevede expres.Vânzarea publică a unui produs de securitate de uz general e un act neutru.
Cod de procedură penală, art. 142 și art. 170Furnizorii colaborează la punerea în executare a mandatului și predau datele aflate în posesia sau sub controlul lor.Predăm tot ce deținem. Conținutul nu se află în posesia noastră.
Legea 198/2022, Codul European al Comunicațiilor ElectroniceServiciile de comunicații interpersonale care nu se bazează pe numere sunt tratate distinct de operatorii de telecomunicații.Categoria noastră juridică, declarată transparent, nu presupusă.
Deciziile CCR nr. 1258/2009 și nr. 440 din 8 iulie 2014Ambele legi românești de retenție a datelor au fost declarate neconstituționale.Nu există obligație de retenție. Logurile minime sunt conforme cu jurisprudența.
Legea 535/2004, art. 9Orice persoană juridică ce află date privind comiterea, favorizarea sau finanțarea unor acte de terorism sesizează de îndată autoritățile și acordă sprijinul necesar.Avem procedură internă scrisă pentru exact această obligație.
Regulamentul (UE) 2023/1543 și Directiva (UE) 2023/1544Ordine europene de producere și de conservare a probelor din 18 august 2026, plus obligația unui reprezentant legal în UE.Avem canal publicat, persoană desemnată și capacitate de răspuns în termen.
Regulamentul (UE) 2021/821, Nota de criptografie, nota 3 la Categoria 5 partea 2Produsele de criptografie de larg consum sunt exceptate de la controlul exporturilor.Distribuția produsului e legală, fără licență de export.
Legea 51/1991, art. 3 și art. 13Enumeră amenințările la adresa securității naționale și metodele de culegere a informațiilor, care cer autorizarea unui judecător.Furnizarea de comunicații criptate nu figurează printre amenințări.
Ajută Sovryk oamenii să se sustragă legii?

Nu. Oferim o unealtă de comunicare unor clienți identificați, în termeni publicați, interzicem folosirea ilegală și răspundem la cereri legale valabile. În dreptul penal român, complicitatea cere intenție (art. 48 Cod penal). Vânzarea publică a unui produs de securitate de uz general e un act neutru, iar noi ne conducem afacerea astfel încât să rămână unul.

Dați mesajele mele poliției dacă vi se cere?

Nu putem. Conținutul e criptat end-to-end, iar cheile stau exclusiv pe dispozitivele utilizatorilor. La un ordin valabil predăm datele de cont limitate pe care le deținem efectiv și spunem clar ce nu avem.

E legală criptarea end-to-end în UE?

Da. Nu există nicio lege europeană sau românească prin care furnizarea sau folosirea criptării end-to-end să fie interzisă. Mai multe acte, printre care art. 32 GDPR și NIS2, cer expres criptarea ca măsură de securitate.

Unde e firma și unde sunt serverele?

Firma e europeană. Serverele sunt găzduite în Islanda, care e în afara Uniunii Europene dar în interiorul Spațiului Economic European, deci în interiorul GDPR. Nu pretindem că suntem dincolo de orice jurisdicție.

Țineți loguri?

Ținem minimul necesar ca serviciul să funcționeze. România nu are lege de retenție a datelor în vigoare de când Curtea Constituțională a desființat Legea 82/2012 prin Decizia nr. 440 din 8 iulie 2014, după Decizia nr. 1258/2009 pe legea anterioară. Politica noastră de loguri minime e consecventă cu această jurisprudență.

Ai nevoie de asta în scris pentru dosarul de conformitate? Le punem la dispoziția clienților de business, la cerere, declarația de poziție legală, acordul GDPR de prelucrare a datelor și documentația de securitate.