Securitate si Compliance

Cum protejam datele fabricii tale

CAP APP este construit pentru manageri HR care raspund fata de comitet, auditori si inspectori. Documentam explicit ce este implementat si ce este in pregatire, astfel incat echipa ta de risc si DPO-ul companiei sa aiba raspunsuri clare.

Autentificare si sesiuni

  • Hash parole cu bcrypt (cost factor 12).
  • JWT scurt: TTL 30 minute, refresh explicit prin login.
  • Password policy: minim 12 caractere, verificare listelor de parole compromise.
  • Reset parola prin token semnat cu rate limit si protectie enumeration (raspuns generic pentru email inexistent).
  • Export GDPR self-service (Art. 20) disponibil in profilul utilizatorului.

Izolare tenant

  • Fiecare cerere autentificata poarta tenant_id extras din JWT — sursa unica de adevar.
  • Coloana tenant_id este first-class in fiecare tabela de business si intra in fiecare index compus.
  • Suita de teste dedicata izolarii ruleaza la fiecare release; scope-ul acopera peste 13 scenarii cross-tenant.

Audit trail append-only

  • SQLAlchemy event listeners blocheaza UPDATE si DELETE pe tabelele de audit.
  • Fiecare mutatie business scrie o inregistrare imutabila cu who / what / when / diff.
  • Auditul este exportabil integral in CSV, filtrabil pe operator si interval.

GDPR si transferuri

  • Export Art. 20 self-service in maxim 30 de minute din request.
  • DPO dedicat pentru raspuns la solicitari (data subject access, portability, erasure).
  • DPA template disponibil la cerere, semnabil digital inaintea contractului comercial.
  • Hosting exclusiv in UE (Hetzner FSN sau HEL sau echivalent).
  • Zero third-party analytics fara consimtamant granular (cookie banner conform ePrivacy).

Backup si recovery

  • Snapshot bazei de date la 03:00 UTC zilnic, retentie 90 zile.
  • Offsite pe Cloudflare R2 in bucket separat cu credentiale distincte.
  • Test restore lunar dintr-un snapshot random pentru validare.
  • Obiective declarate: RTO 4 ore, RPO 24 ore.

Certificari si atestari

  • GDPR compliant: implementat, exportabil in DPA.
  • ISO 27001: in pregatire, target 2027.
  • SOC 2 Type I: in pregatire, target 2027.
  • Nu revendicam certificari pe care nu le detinem inca. Statusul actualizat pe pagina Trust Center.

Documentatie descarcabila