Securitate și conformitate
Cum protejăm datele organizațiilor care lucrează în AntiChaos. Fără superlative — doar măsurile efective, așa cum funcționează ele în platformă. Multe pot fi verificate direct: în aplicație, în headerele publice ale site-ului sau pe pagina de status.
Pe scurt
Găzduire în Uniunea Europeană
Hetzner — centru de date în Helsinki, Finlanda. Datele nu părăsesc UE.
GDPR operațional
Export de date din cont, jurnal de acces la date personale, ștergere la cerere.
Izolare per organizație
Fiecare client are propria schemă PostgreSQL. Datele nu se amestecă.
Infrastructură & găzduire
Fila 01Unde stau datele și cum circulă.
- Centru de date
- Serverele rulează la Hetzner Online GmbH, în Helsinki, Finlanda — pe teritoriul Uniunii Europene. Nu folosim infrastructură din afara UE pentru datele clienților.
- Criptare în tranzit
- Tot traficul este criptat TLS. Politica HSTS este activă cu termen de un an și acoperă subdomeniile — browserul refuză conexiunile necriptate.
- Disponibilitate, măsurată public
- Nu promitem procente pe care nu le măsurăm public. Starea curentă a platformei se poate verifica oricând, de oricine, la adresa publică de health — răspuns direct din aplicație, nu o pagină întreținută de mână. O pagină de status cu istoric e în lucru.
Protecția datelor & GDPR
Fila 02Drepturile GDPR sunt funcții în produs.
- Izolare per client
- Fiecare organizație are propria schemă PostgreSQL, separată la nivel de bază de date. O interogare a unei firme nu poate atinge datele alteia — izolarea este structurală, nu doar logică.
- Export de date self-service
- Orice utilizator își poate exporta datele personale în format JSON, direct din contul propriu, fără să depună cerere și fără să aștepte.
- Jurnal de acces la date personale
- Accesările datelor sensibile sunt înregistrate într-un jurnal GDPR dedicat, consultabil de administratorul organizației.
- Ștergere și portabilitate
- La încetarea contractului sau la cerere, datele organizației se exportă în formate standard și se șterg de pe serverele noastre, inclusiv din copiile de siguranță, la expirarea ciclului de retenție.
Securitate tehnică
Fila 03Măsuri la nivel de aplicație.
- Stocarea parolelor
- bcrypt, factor de cost 12; conturile vechi sunt migrate automat la prima autentificare.
- Autentificare în doi pași (2FA)
- TOTP standard, compatibil cu Google Authenticator sau aplicații similare; activare din cont, per utilizator.
- Content Security Policy strictă
- Nonce unic per cerere; scripturile neautorizate sunt blocate de browser.
- Protecție CSRF
- Toate formularele și acțiunile care modifică date sunt protejate cu token-uri anti-CSRF.
- Limitarea încercărilor de autentificare
- Blocare progresivă per cont și per IP; atacurile prin forță brută devin impracticabile.
Copii de siguranță & continuitate
Fila 04- Backup automat
- Copii complete, zilnic și suplimentar la fiecare 6 ore, pentru fiecare organizație.
- Backup înainte de fiecare actualizare
- Orice deploy care modifică schema DB este precedat de un backup dedicat.
- Verificare după actualizare
- Verificare automată de integritate a bazelor de date ale tuturor clienților după deploy.
Transparență & audit
Fila 05- Jurnal de audit complet
- Cine, ce, când, de la ce adresă IP; exportabil la control.
- Semnătură digitală pe procese-verbale
- Documente verificabile; modificările ulterioare sunt detectabile.
- Jurnal separat pentru date personale
- Conformitate GDPR demonstrabilă, pe lângă auditul general.
- Fără servicii terțe la încărcarea paginilor
- Fonturile sunt găzduite pe serverele noastre (fără Google Fonts), deci IP-ul utilizatorilor nu ajunge la terți prin simpla deschidere a aplicației.
Pentru instituții publice
Fila 06- La control
- Jurnalul de audit și istoricul mișcărilor se exportă în minute.
- În dosarul de achiziție
- Această pagină poate fi anexată ca descriere a măsurilor tehnice (art. 32 GDPR).
- Custodia datelor
- Datele rămân în UE, cu izolare structurală față de alte organizații.
- Continuitate
- Plecarea unui angajat nu înseamnă pierderea evidențelor — totul e în platformă, cu drepturi pe roluri.
Ce nu pretindem
Nu deținem, deocamdată, certificări formale precum ISO 27001 sau SOC 2 — și nu le vom menționa aluziv ca și cum le-am avea. Măsurile descrise mai sus pot fi verificate direct, în produs și în headerele publice ale aplicației, de orice persoană tehnică din organizația dvs.
Raportarea vulnerabilităților
Scrieți-ne la contact@antichaos.ro cu subiectul „Raport securitate". Confirmăm primirea, tratăm raportarea cu prioritate și revenim cu concluzia investigației. Vă rugăm să nu testați pe date ale clienților și să ne acordați timp rezonabil de remediere înainte de divulgarea publică.
Aveți un chestionar de securitate în procesul de achiziție?
Îl completăm împreună — răspunsuri concrete, pe măsurile reale de mai sus.