Pe scurt: Aplicăm măsuri tehnice și organizatorice conforme art. 32 GDPR. Declarăm doar ce facem efectiv; nu pretindem certificări pe care nu le deținem.
| Domeniu | Ce facem |
|---|---|
| Criptare în tranzit | HTTPS / TLS pe toate punctele |
| Criptare la repaus | la furnizorii de stocare (Supabase) |
| Autentificare | token, hashing parole (Supabase Auth) |
| Control acces | roluri și principiul minimului necesar; Row Level Security |
| Izolare | separare logică multi-tenant |
| Plăți | cardul nu atinge serverele noastre (Stripe, PCI DSS) |
| Secrete | chei API și secrete stocate separat, nu în codul aplicației |
| Monitorizare | erori și alerte |
| Backup | automat, cu plan de recuperare |
| Incidente | plan documentat, notificare în 72 de ore |
Lista subîmputerniciților este în Politica de Confidențialitate, secțiunea 5. Nu deținem certificări proprii (ex. ISO 27001); unii furnizori pot deține astfel de certificări, conform documentației lor publice. Nu declarăm certificări inexistente.
Clasificare, detectare, izolare, remediere și notificare în maximum 72 de ore (art. 33–34 GDPR), către abonații afectați și, unde este cazul, către autoritate.