Sari la conținutul principal

Securitate și încredere

Cum îți protejăm datele

Această pagină descrie ce protejează datele tale în CutOptim astăzi — măsurat pe sistemul care rulează, nu planificat.

Ultima revizuire: 25 septembrie 2026

Ce îți protejează datele astăzi

Acces și autentificare

  • Te autentifici cu e-mail și parolă sau cu Google. Parolele trebuie să aibă cel puțin 8 caractere, sunt verificate față de o bază de date cu parole compromise cunoscute și sunt stocate doar ca hash-uri bcrypt.
  • Baza de date impune securitate la nivel de rând (row-level security): fiecare cerere rulează în numele utilizatorului autentificat, astfel încât un cont poate citi doar proiectele, tăierile și setările proprii.
  • O sesiune autentificată se încheie automat după 60 de minute de inactivitate.
  • Cheile Engine API sunt afișate o singură dată, stocate doar ca hash SHA-256 și pot fi revocate oricând din tabloul de bord.
  • Limitele de rată protejează autentificarea, asistentul AI și API-ul public împotriva abuzurilor.
  • Zona de administrare necesită autentificare cu doi factori: fiecare pagină de administrare și fiecare apel către API-ul de administrare necesită o sesiune confirmată cu un cod unic (TOTP).
  • Modificările administrative ale conturilor clienților (plan, credite, acces API) sunt înregistrate într-un jurnal de audit pe care nimeni — nici propria noastră aplicație — nu îl poate modifica sau șterge ulterior; o copie criptată, legată printr-un lanț de hash-uri, părăsește serverul în fiecare zi.
  • Încercările repetate de autentificare eșuate sunt detectate automat și alertează operatorul.

Unde locuiesc datele tale

  • Aplicația și baza sa de date rulează pe serverul nostru propriu, la Hetzner, în Nürnberg, Germania. Niciun serviciu de bază de date al unui terț nu se interpune între tine și datele tale.
  • Optimizatorul din aplicație rulează în browserul tău. Lista ta de piese ajunge pe serverul nostru doar atunci când salvezi un proiect — sau, pentru clienții Engine API, atunci când apelezi API-ul.
  • Plățile sunt gestionate de Lemon Squeezy în calitate de merchant of record. Nu vedem și nu stocăm niciodată numerele de card.
  • Furnizori de servicii pe care ne bazăm: Cloudflare (livrare de conținut și stocare a copiilor de siguranță în afara sediului), Resend (e-mail tranzacțional), Anthropic (asistentul AI — doar ce tastezi în chat) și Google (doar dacă alegi autentificarea cu Google). Statisticile site-ului sunt fără cookie-uri (Umami).

Copii de siguranță și recuperare

  • Baza de date și fișierele încărcate (precum siglele companiilor) sunt salvate în fiecare noapte, iar o copie este păstrată în afara serverului, la Cloudflare — o defecțiune a serverului nu poate lua copiile de siguranță odată cu el.
  • Copiile zilnice sunt păstrate 14 zile, iar cele săptămânale 90 de zile; copiile mai vechi sunt șterse automat.
  • Înainte ca o copie să părăsească serverul, aceasta este criptată cu propria noastră cheie. Cheia de decriptare nu este stocată pe server, astfel încât copia din afara serverului este ilizibilă fără ea. Fiecare încărcare este verificată comparativ cu fișierul local.
  • Copia externă este scrisă cu o credențială dedicată, care nu este stocată împreună cu aplicația.
  • Restaurările sunt testate, nu presupuse: pe 24 septembrie 2026, o copie de siguranță a fost preluată din stocarea din afara serverului, decriptată și restaurată într-o bază de date separată, iar fiecare tabel verificat a corespuns cu baza de date live. Repetăm acest test de două ori pe an.
  • În plus, furnizorul nostru de găzduire păstrează copii de siguranță la nivel de mașină ale întregului server.
  • O rulare eșuată a copiei de siguranță, sau un serviciu care devine nefuncțional, alertează imediat operatorul.
  • Operațiunile nu depind de o singură persoană: o a doua persoană desemnată are acces de urgență la tot ce este necesar pentru recuperare și urmează un ghid de recuperare scris.

Securizarea infrastructurii și a aplicației

  • Tot traficul este criptat cu TLS. Site-ul trimite HSTS (preload), o Content-Security-Policy, X-Frame-Options, nosniff, o politică strictă de referrer și o Permissions-Policy care dezactivează accesul la cameră, microfon și locație.
  • Din internet este accesibil doar proxy-ul web; baza de date, instrumentele sale administrative și serviciile interne nu sunt.
  • Accesul administrativ la server folosește chei SSH, iar încercările repetate de autentificare eșuate sunt blocate automat.
  • Serviciile rulează în containere cu toate capabilitățile Linux eliminate și escaladarea privilegiilor dezactivată.
  • Actualizările de securitate ale sistemului de operare se instalează automat în fiecare zi; dependențele noastre sunt auditate săptămânal pentru vulnerabilități cunoscute.
  • Fiecare versiune trece printr-o poartă de testare automatizată înainte de a deveni activă și este revenită automat la versiunea anterioară dacă noua versiune eșuează la verificarea de stare.
  • Disponibilitatea este monitorizată extern, cu alerte.
  • Înainte de a fi publicată, fiecare versiune este verificată pentru chei sau parole ajunse din greșeală în cod, iar pentru fiecare versiune aflată în producție păstrăm o listă a componentelor software, lizibilă de calculator (SBOM).

Datele tale, controlul tău

  • Descarcă toate datele tale (proiecte, tăieri, setări) ca fișier JSON din tabloul de bord, oricând.
  • Șterge-ți contul din tabloul de bord: contul și proiectele sale sunt eliminate imediat; copiile de siguranță expiră în 90 de zile.
  • Fiecare e-mail de marketing conține un link de dezabonare cu un singur clic.
  • Conversațiile cu asistentul AI de pe site-ul nostru sunt șterse automat, împreună cu adresa IP, după 14 zile.
  • Jurnalele serverului nostru web păstrează adresele IP doar în formă scurtată — rețeaua, nu adresa individuală.

Ne evaluezi ca furnizor?

Dacă organizația ta trebuie să își evalueze furnizorii de software — conform NIS2, GDPR sau propriei politici de securitate —, răspundem la chestionare de securitate la cerere. Scrie-ne și spune-ne de ce ai nevoie. Contactează-ne →

Raportarea unei vulnerabilități

Ai găsit o vulnerabilitate de securitate în CutOptim? Scrie la [email protected]. Contactul nostru citibil automat este /.well-known/security.txt (RFC 9116).

Ce ne angajăm să facem

  • Confirmare în termen de 3 zile lucrătoare.
  • Nicio acțiune în justiție pentru cercetare de bună-credință.
  • Menționare la cerere, după remediere.

Ce cerem

  • Nu accesa datele altor utilizatori și nu distruge date.
  • Fără teste de tip denial-of-service.
  • Acordă un timp rezonabil pentru remediere înainte de dezvăluirea publică.

Cât de actuală este această pagină

Această pagină descrie sistemul așa cum este el astăzi, nu o foaie de parcurs. Când ceva se schimbă, pagina este actualizată — iar data de revizuire de mai sus se schimbă odată cu ea.

Aspecte legale și protecția datelor

Documentele oficiale din spatele acestei pagini:

Ai o întrebare de securitate la care nu am răspuns aici?

Contactează-ne