Securitate
Securitatea datelor
Dacă intrați sub incidența NIS2 sau pur și simplu verificați un furnizor, aceasta este pagina de care aveți nevoie. Fiecare afirmație de aici este verificabilă. La final există o secțiune cu ce nu avem încă — pentru că și chestionarul pe care îl completați întreabă despre asta.
Ultima revizuire: 6 august 2026
1. Ce este acest document
Descrierea măsurilor în vigoare astăzi. Nu este un certificat și nu se prezintă drept unul. Dacă aveți nevoie de un răspuns semnat la un chestionar anume, scrieți-ne — îl completăm și îl semnăm. Dacă aveți nevoie de un contract de prelucrare a datelor cu caracter personal, acesta este pe pagina Prelucrarea datelor cu caracter personal.
2. Unde se află datele
Conturile, organizațiile, solicitările și datele din aplicațiile dumneavoastră se păstrează în Uniunea Europeană — regiunea platformei este Frankfurt, în Germania. Excepție face prelucrarea de către modelul lingvistic: textul pe care îl trimiteți spre prelucrare ajunge la furnizorul modelului și poate fi prelucrat în afara Spațiului Economic European. Un asemenea transfer se întemeiază pe clauzele contractuale standard ale Comisiei Europene.
3. Transmitere și stocare
- Fiecare conexiune cu site-ul și cu aplicația se face prin TLS. Nu există canal necriptat.
- Parolele se păstrează doar ca amprentă ireversibilă (scrypt), cu o sare separată pentru fiecare cont. Nimeni de la noi nu vă poate citi parola, nici dacă o cere.
- Jetoanele de confirmare a adresei de e-mail și de resetare a parolei se păstrează ca amprentă SHA-256, nu în formă lizibilă, și au termen de expirare.
- Datele cardurilor de plată nu trec prin sistemele noastre. Plata se face pe o pagină a Stripe.
- Baza de date este administrată de furnizorul de infrastructură, cu copii de siguranță automate.
4. Cine are acces
Accesul este împărțit pe roluri și este verificat la fiecare cerere, nu doar la intrarea în cont:
- Utilizatorul vede numai organizațiile din care face parte și numai ceea ce îi permite rolul său.
- Datele fiecărui client sunt izolate logic — fiecare client are propriul proiect în platformă.
- Accesul administratorului este separat de cel al utilizatorului, la o adresă distinctă, care nu este publicată nicăieri pe site.
- Fiecare acțiune a administratorului se scrie într-un jurnal: cine, ce, când și asupra cărei înregistrări. Jurnalul nu poate fi șters din interfață.
5. Protecția formularelor publice
Formularele site-ului au o limită de trimiteri pentru fiecare adresă, un câmp ascuns împotriva completării automate și o verificare a timpului de completare. Trimiterile suspecte sunt păstrate cu un semn, în loc să fie respinse — o semnalare greșită păstrată se corectează, un client aruncat nu se mai întoarce.
6. Subîmputerniciți
Folosim un furnizor de infrastructură de inteligență artificială și de găzduire, furnizori de modele lingvistice (OpenAI, Anthropic, Google), Stripe pentru plăți și un furnizor de servicii de e-mail. Lista completă și actuală, cu denumiri, se pune la dispoziție la cerere, prin e-mail. Când se schimbă un subîmputernicit care prelucrează date cu caracter personal, îi anunțăm pe clienții vizați cu cel puțin 14 zile înainte.
7. În caz de incident
Îi anunțăm pe clienții vizați fără întârziere nejustificată și cel târziu în 72 de ore din momentul în care am luat cunoștință de incident. Notificarea arată ce s-a întâmplat, ce date au fost afectate, care sunt consecințele probabile și ce facem. O precizare care în altă parte nu se scrie: la un incident în sistemele furnizorului de infrastructură, termenul nostru începe din momentul în care ne-au anunțat ei. Nu vă putem promite un termen mai scurt decât cel pe care îl avem noi mai sus pe lanț.
8. Ce nu avem încă
Această secțiune stă aici intenționat. Dacă completați un chestionar, rândurile de mai jos vă scutesc de corespondență, iar pe noi de o declarație inexactă:
- Nu avem certificare proprie. ISO/IEC 27001 și SOC 2 aparțin furnizorului de cloud, nu nouă. Nu ne prezentăm drept certificați.
- Nu avem autentificare în doi factori pentru conturile utilizatorilor. Este în plan; astăzi nu există.
- Nu avem centru de monitorizare a securității non-stop și nu oferim un timp de răspuns contractual.
- Nu avem raportul unui test de penetrare independent.
- Nu avem un responsabil cu protecția datelor desemnat. La volumul nostru de prelucrare legea nu îl cere; dacă îl impun regulile dumneavoastră interne, spuneți-o înainte de contract.
9. Dacă sunteți entitate reglementată potrivit NIS2
Nu suntem o entitate din domeniul de aplicare al Directivei NIS2 — în România, OUG nr. 155/2024, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC drept autoritate competentă — dar putem fi furnizorul dumneavoastră, iar atunci obligația de a ne verifica vă revine. Suntem pregătiți să vă completăm chestionarul, să semnăm un contract de prelucrare a datelor cu caracter personal și să ne asumăm obligații contractuale de notificare în caz de incident. Ceea ce nu putem este să ne asumăm o obligație pe care nu o avem nici noi față de furnizorul nostru — o spunem din capul locului, nu la primul audit. Ce moșteniți de la infrastructură și ce rămâne al dumneavoastră potrivit Regulamentului privind IA — pe pagina Conformitate NIS2 și Regulamentul privind IA.
10. Cum ne contactați
Pentru întrebări de securitate, pentru completarea unui chestionar sau pentru raportarea unei vulnerabilități scrieți la adresa oficială de e-mail de pe pagina Compania. Raportul de vulnerabilitate este tratat cu prioritate și nu ne îndreptăm împotriva celui care îl trimite cu bună-credință.