AntiChaos
Fișa de securitate · întocmit la 21 august 2026
Fișa de securitate

Securitate și conformitate

Cum protejăm datele organizațiilor care lucrează în AntiChaos. Fără superlative — doar măsurile efective, așa cum funcționează ele în platformă. Multe pot fi verificate direct: în aplicație, în headerele publice ale site-ului sau pe pagina de status.

Document tehnic ultima revizuire: iulie 2026

Pe scurt

Găzduire în Uniunea Europeană

Hetzner — centru de date în Helsinki, Finlanda. Datele nu părăsesc UE.

GDPR operațional

Export de date din cont, jurnal de acces la date personale, ștergere la cerere.

Izolare per organizație

Fiecare client are propria schemă PostgreSQL. Datele nu se amestecă.

Infrastructură & găzduire

Fila 01

Unde stau datele și cum circulă.

Centru de date
Serverele rulează la Hetzner Online GmbH, în Helsinki, Finlanda — pe teritoriul Uniunii Europene. Nu folosim infrastructură din afara UE pentru datele clienților.
Criptare în tranzit
Tot traficul este criptat TLS. Politica HSTS este activă cu termen de un an și acoperă subdomeniile — browserul refuză conexiunile necriptate.
Disponibilitate, măsurată public
Nu promitem procente pe care nu le măsurăm public. Starea curentă a platformei se poate verifica oricând, de oricine, la adresa publică de health — răspuns direct din aplicație, nu o pagină întreținută de mână. O pagină de status cu istoric e în lucru.

Protecția datelor & GDPR

Fila 02

Drepturile GDPR sunt funcții în produs.

Izolare per client
Fiecare organizație are propria schemă PostgreSQL, separată la nivel de bază de date. O interogare a unei firme nu poate atinge datele alteia — izolarea este structurală, nu doar logică.
Export de date self-service
Orice utilizator își poate exporta datele personale în format JSON, direct din contul propriu, fără să depună cerere și fără să aștepte.
Jurnal de acces la date personale
Accesările datelor sensibile sunt înregistrate într-un jurnal GDPR dedicat, consultabil de administratorul organizației.
Ștergere și portabilitate
La încetarea contractului sau la cerere, datele organizației se exportă în formate standard și se șterg de pe serverele noastre, inclusiv din copiile de siguranță, la expirarea ciclului de retenție.

Securitate tehnică

Fila 03

Măsuri la nivel de aplicație.

Stocarea parolelor
bcrypt, factor de cost 12; conturile vechi sunt migrate automat la prima autentificare.
Autentificare în doi pași (2FA)
TOTP standard, compatibil cu Google Authenticator sau aplicații similare; activare din cont, per utilizator.
Content Security Policy strictă
Nonce unic per cerere; scripturile neautorizate sunt blocate de browser.
Protecție CSRF
Toate formularele și acțiunile care modifică date sunt protejate cu token-uri anti-CSRF.
Limitarea încercărilor de autentificare
Blocare progresivă per cont și per IP; atacurile prin forță brută devin impracticabile.

Copii de siguranță & continuitate

Fila 04
Backup automat
Copii complete, zilnic și suplimentar la fiecare 6 ore, pentru fiecare organizație.
Backup înainte de fiecare actualizare
Orice deploy care modifică schema DB este precedat de un backup dedicat.
Verificare după actualizare
Verificare automată de integritate a bazelor de date ale tuturor clienților după deploy.

Transparență & audit

Fila 05
Jurnal de audit complet
Cine, ce, când, de la ce adresă IP; exportabil la control.
Semnătură digitală pe procese-verbale
Documente verificabile; modificările ulterioare sunt detectabile.
Jurnal separat pentru date personale
Conformitate GDPR demonstrabilă, pe lângă auditul general.
Fără servicii terțe la încărcarea paginilor
Fonturile sunt găzduite pe serverele noastre (fără Google Fonts), deci IP-ul utilizatorilor nu ajunge la terți prin simpla deschidere a aplicației.

Pentru instituții publice

Fila 06
La control
Jurnalul de audit și istoricul mișcărilor se exportă în minute.
În dosarul de achiziție
Această pagină poate fi anexată ca descriere a măsurilor tehnice (art. 32 GDPR).
Custodia datelor
Datele rămân în UE, cu izolare structurală față de alte organizații.
Continuitate
Plecarea unui angajat nu înseamnă pierderea evidențelor — totul e în platformă, cu drepturi pe roluri.

Ce nu pretindem

Nu deținem, deocamdată, certificări formale precum ISO 27001 sau SOC 2 — și nu le vom menționa aluziv ca și cum le-am avea. Măsurile descrise mai sus pot fi verificate direct, în produs și în headerele publice ale aplicației, de orice persoană tehnică din organizația dvs.

Raportarea vulnerabilităților

Scrieți-ne la contact@antichaos.ro cu subiectul „Raport securitate". Confirmăm primirea, tratăm raportarea cu prioritate și revenim cu concluzia investigației. Vă rugăm să nu testați pe date ale clienților și să ne acordați timp rezonabil de remediere înainte de divulgarea publică.

contact@antichaos.ro →

Pasul următor

Aveți un chestionar de securitate în procesul de achiziție?

Îl completăm împreună — răspunsuri concrete, pe măsurile reale de mai sus.