Configurație
Datele stau în Uniunea Europeană
Baza de date la Paris, aplicația la Frankfurt. Nu e o intenție — e configurația de producție.
Securitate & încredere
Un produs de conformitate n-are voie să fie el însuși opac. Mai jos e postura noastră reală — inclusiv ce nu avem încă.
Verificat la 25 iulie 2026
Găzduire
UE
Paris (stocare) & Frankfurt (aplicație). Ies din UE doar datele trimise la generarea cu AI; accesul posibil al entităților-mamă din SUA ale furnizorilor e acoperit prin SCC — vezi 02.
Pierdere max. — baza de date
24 de ore
Backup automat zilnic, retenție 7 zile
Subîmputerniciți
4, toți cu DPA
Listă publică, cu regiune și bază de transfer
Antrenare AI pe datele tale
Exclusă contractual
Prevăzut în contractul cu furnizorul de AI, nu doar promis pe site
01 — Arhitectură
Patru opriri, fiecare cu o regiune declarată. Nimic nu iese din UE, cu o singură excepție punctuală — și aceea doar la cererea ta explicită.
Rețeaua care aduce interfața în browserul tău e distribuită global, dar nu stochează date. Transportă doar fișierele aplicației.
Funcțiile rulează în Uniunea Europeană. Aici se aplică rolurile, se validează cererea și se scrie jurnalul de audit.
Aici se opresc datele tale, definitiv: Supabase pe infrastructură AWS eu-west-3. Criptate în tranzit și în repaus, izolate pe rând prin Row Level Security.
Doar la cererea ta explicită, textul necesar generării trece prin Anthropic (SUA), pe clauze contractuale standard (SCC) și fără antrenare pe datele tale.
Fiecare organizație e izolată la nivelul bazei de date (Row Level Security), nu doar în interfață. Accesul e pe roluri — proprietar, administrator, editor, vizualizare — iar accesul administrativ al operatorului la datele unui client e jurnalizat ca activitate de prelucrare.
Avem un proces de răspuns la incidente și un runbook de notificare a breșei aliniat la GDPR (72h). Ironia utilă: chiar produsul îți dă ceasurile legale (DNSC 24h/72h, DORA) — le folosim și pentru noi. Un endpoint /api/health permite monitorizarea disponibilității.
02 — Subîmputerniciți
Îți notificăm administratorii pe email înainte de a adăuga un subîmputernicit nou. Contractele sunt arhivate și pot fi prezentate la cerere.
03 — Continuitate
Nu publicăm un timp garantat de revenire cât timp nu îl putem susține cu o probă de restaurare — preferăm o cifră lipsă unei cifre nesusținute.
24h
Într-un scenariu de dezastru, atât se poate pierde între două backupuri zilnice.
7 zile
Acoperă baza de date. Fișierele încărcate stau într-un depozit de obiecte în UE, cu regim propriu de durabilitate — nu intră în backupul zilnic al bazei de date.
25 iul. 2026
Restaurare efectivă într-un mediu separat, comparată rând cu rând cu producția.
Ora 0
Detectare prin monitorizare sau alertă de aplicație. Erorile ajung la operator, nu doar în jurnale.
24h
Alertă timpurie către autoritate, dacă e cazul — termenul de 24 de ore din OUG nr. 155/2024 art. 15, pentru entitățile în scop.
72h
Pragul GDPR de notificare către autoritate, când operatorul suntem noi. Pe datele clienților suntem persoană împuternicită: îi anunțăm fără întârzieri nejustificate, cu mult înaintea acestui prag, ca termenul lor de 72h să rămână întreg.
1 lună de la notificare
Raport final: cauză, impact, măsuri luate și ce am schimbat ca să nu se repete.
04 — Ce putem dovedi
N-o să găsești aici sigilii de certificare. Fiecare rând de mai jos e ceva ce putem arăta la cerere — iar eticheta din dreapta spune exact ce formă are dovada.
Configurație
Baza de date la Paris, aplicația la Frankfurt. Nu e o intenție — e configurația de producție.
Dovadă datată
Pe 25 iulie 2026 am restaurat efectiv o copie într-un mediu separat și am comparat-o rând cu rând cu producția. Un backup neprobat e o ipoteză, nu o măsură.
Configurație
Izolarea e impusă de baza de date (Row Level Security), nu doar ascunsă în interfață, și e verificată automat la fiecare modificare de cod.
Contract
Prevăzut contractual cu furnizorul de AI, nu doar promis pe site.
Configurație
Proprietar, administrator, editor, vizualizare — fiecare vede doar ce îi trebuie. Accesul nostru administrativ la datele tale se jurnalizează ca prelucrare.
Contract
Lista completă e publică, cu rolul, regiunea și mecanismul de transfer al fiecăruia. Contractele sunt arhivate și pot fi prezentate la cerere.
Dovadă datată
Obligația din art. 30 GDPR pe care o cerem clienților o îndeplinim și noi, plus analiza de transfer pentru componenta de AI.
Public
ENVISIONITE S.R.L., cu CUI și număr de registru afișate pe fiecare pagină legală.
Configurație
Erorile și joburile eșuate ajung la operator, nu doar în jurnale. Un endpoint de sănătate permite monitorizarea externă.
Angajament
Administratorii primesc email înainte de a adăuga un furnizor nou în lanț, nu după.
05 — Fișa noastră, pe față
Cerem clienților noștri să-și evalueze onest propriile lacune. Ar fi ciudat să nu facem la fel. Stare verificată la 25 iulie 2026.
12 măsuri urmărite
8 făcute · 2 în consolidare · 2 nefăcute
Bază de date și aplicație găzduite în UE.
Impusă în baza de date, verificată automat.
Standard la toți furnizorii de infrastructură folosiți.
Patru roluri + acces separat de operare al platformei.
Disponibilă pe cont, cu verificare centralizată.
Acțiunile din cont și accesul administrativ se înregistrează.
Zilnic, păstrat 7 zile, cu restaurare probată în iulie 2026.
Erorile și joburile eșuate ajung la operator, nu doar în jurnale.
Plan scris, cu obiective declarate intern, și restaurare probată. Nu am simulat încă o revenire completă în producție — de aceea nu publicăm un timp garantat de revenire.
Procedurile există; formalizarea și rotația periodică sunt în consolidare.
Neefectuat până acum. Planificat înainte de creșterea bazei de clienți.
Neîncepută formal. Platforma te ajută să te pregătești pentru astfel de standarde; certificarea noastră e pe foaia de parcurs, nu în prezent.
„Dacă un furnizor îți arată doar realizările, nu ai cum să știi ce e omis. Preferăm să afli de la noi, cu date alături — și să ne întrebi despre orice rând.”
07 — Vulnerabilități
Orice produs are vulnerabilități; diferența o face ce se întâmplă după ce cineva găsește una. Mai jos e canalul, regulile și ce ne asumăm — fără termene inventate și fără recompense pe care nu le-am putea onora.
Unde raportezi
contact@cremene.ro — cu subiectul „Vulnerabilitate”
Aceleași date sunt publicate și în /.well-known/security.txt, formatul standard (RFC 9116) pe care îl caută uneltele automate.
Trimite-ne pașii de reproducere și impactul, cât de concret poți. Lucrează doar pe conturi proprii, cu date de test. Dă-ne un răgaz rezonabil să reparăm înainte de a publica.
Fără atacuri de indisponibilitate, fără spam, fără inginerie socială asupra oamenilor noștri sau ai clienților. Nu accesa, nu modifica și nu extrage date care nu-ți aparțin — dacă dai peste ele, oprește-te și spune-ne.
Confirmăm primirea, îți spunem ce am înțeles din raport și te ținem la curent până la remediere. Dacă vrei, te menționăm public după ce problema e reparată.
Nu întreprindem acțiuni legale împotriva cercetării făcute cu bună-credință, care respectă regulile de mai sus. Dacă greșești ceva din bună-credință, discutăm — nu escaladăm.
06 — Operator
Platforma e operată de ENVISIONITE S.R.L. — operator identificat, nu o firmă anonimă. Datele de identificare sunt afișate pe fiecare pagină legală.