Salt la conținutul principal
SECURITATE · ULTIMA ACTUALIZARE 22 APR 2026

Datele tale, păzite ca un tezaur.

Șapte piloni. Construiți pe principii clare. Fără compromisuri.

RLS
izolare la nivel de bază de date
TLS 1.3
criptare în tranzit
AES-256
criptare la repaus
UE
găzduire principală
Tubrowser · aplicațieTLS 1.3criptare în tranzitFrankfurt · UEnimic prin AshburnRLS + AES-256izolare pe rând · criptare la repausTubrowser · aplicațieTLS 1.3criptare în tranzitFrankfurt · UEnimic prin AshburnRLS + AES-256izolare pe rând · criptare la repaus

Fiecare cerere parcurge această cale. Datele tale nu părăsesc niciunul din nodurile de mai sus fără criptare activă.
Conexiunea bancară este prin Enable Banking — furnizor licențiat PSD2 în UE, doar citire (AIS).

I

Autentificare

Parolă puternică. Sesiuni securizate.

Parolele sunt protejate prin hashing puternic în Supabase Auth. Zero parole stocate în clar; recuperare doar prin reset pe email.

Sesiunile sunt securizate prin cookie-uri HttpOnly gestionate de Supabase. (Autentificare în doi pași — în curând.)

II

Izolarea datelor

Row-Level Security la nivel PostgreSQL.

Fiecare query este legat de user_id prin RLS policies. Nu există nicio cale prin care codul aplicației să poată accesa datele altui utilizator, chiar și cu un bug.

Verificat la nivel de bază de date, nu de aplicație. Dacă cineva fură credențialele unui user, nu ajunge la datele altuia.

Politicile RLS sunt aplicate la nivel de bază de date, nu de aplicație — chiar și un bug în cod nu poate trece de ele.

III

Criptare

TLS 1.3 în tranzit. AES-256 în repaus.

Tot traficul este TLS 1.3 (HSTS preload list). Certificate gestionate de Let's Encrypt cu rotație automată la 60 de zile.

Backup-uri criptate, gestionate de Supabase în UE.

Certificatele TLS sunt gestionate automat, cu rotație periodică.

IV

Infrastructură

Servere în UE. Frankfurt, nu Ashburn.

Supabase (PostgreSQL + Auth) în Frankfurt, Vercel Edge în UE, Upstash Redis în Irlanda. Datele tale sunt găzduite în UE. Câțiva furnizori (Stripe, Sentry, analiticele Vercel) pot prelucra în SUA pe bază de SCC / Data Privacy Framework — vezi politica de confidențialitate.

Containers efemere — niciun server cu stare care să poată fi compromis pe termen lung.

Zero acces SSH în producție. Tot accesul se face prin PR și merge, cu audit trail Git imuabil.

V

Conectare bancară

Open Banking PSD2 licențiat (Enable Banking).

Conexiunea bancară este exclusiv de citire (AIS — account information service), prin Enable Banking — furnizor licențiat PSD2 în UE. Nu inițiem plăți și nu stocăm credențialele tale de internet banking.

Reautorizezi accesul la fiecare 90 de zile, conform legislației PSD2. Tu controlezi ce conturi conectezi și poți revoca accesul oricând.

Import CSV disponibil ca alternativă universală pentru orice bancă.

VI

Monitoring & Incident

Alerte în timp real. Status public.

Sentry pentru erori (doar identificatorul tău de utilizator, fără alte date personale).

UptimeRobot pentru disponibilitate — starea e publică la https://stats.uptimerobot.com/lT9ae0emIS.

Alertăm și remediem incidentele; nu publicăm istoric fabricat.

VII

Audit & Compliance

GDPR strict. Revizuire periodică.

Contact pentru protecția datelor: legal@portivo.ro. Nu am numit un Responsabil cu Protecția Datelor — nu este obligatoriu la scara actuală (Art. 37 GDPR).

Servere UE (Frankfurt), criptat TLS 1.3 în tranzit și AES-256-GCM la repaus.

Aplicăm principiul minimizării datelor și revizuim periodic securitatea.

— Responsible disclosure —

Ai găsit o vulnerabilitate?

Îți mulțumim înainte să ne-o spui. Scrie-ne și revenim cât de repede putem. Tratăm raportările responsabil și cu discreție.

security@portivo.ro

Vezi cum arată siguranța în propriul tău cont.

Începe gratuit