Autentificare si sesiuni
- Hash parole cu bcrypt (cost factor 12).
- JWT scurt: TTL 30 minute, refresh explicit prin login.
- Password policy: minim 12 caractere, verificare listelor de parole compromise.
- Reset parola prin token semnat cu rate limit si protectie enumeration (raspuns generic pentru email inexistent).
- Export GDPR self-service (Art. 20) disponibil in profilul utilizatorului.