Skip to content

Security

How we protect the projects, data and transactions on the platform

This document is provided in Romanian, its legally authoritative language. The Romanian text below prevails in the event of any discrepancy.

Ultima actualizare: 11 iulie 2026

Kosmosis este o piață confidențială prin care trec date sensibile despre proiecte de energie: localizări, avize, contracte, valori de tranzacție. De aceea tratăm securitatea și confidențialitatea ca cerințe de produs, nu ca o pagină de marketing. Mai jos găsești, pe scurt, ce facem tehnic și legal — detaliile cu forță juridică rămân în Politica de confidențialitate, Termeni și condiții și Politica de cookie-uri.

Izolare pe cont

Fiecare interogare la baza de date este filtrată automat de Postgres Row-Level Security după contul și nivelul de acces al utilizatorului — nu poți vedea datele altui cont sau ale unui nivel la care nu ai acces.

Contacte mascate

Identitatea firmelor și datele de contact rămân mascate în chat până într-o etapă avansată a negocierii — nimeni nu poate ocoli platforma pornind de la datele afișate.

Acces pe niveluri

Public → după NDA → în exclusivitate. Fiecare nivel dezvăluie strict cât trebuie: anunț anonimizat, fișă completă, apoi camera de date.

Jurnal de audit

Fiecare semnare de NDA, deschidere de cameră de date sau ofertă este înregistrată într-un jurnal doar-adăugare.

Găzduire în UE

Baza de date și documentele stau pe infrastructură Supabase (AWS Frankfurt); aplicația rulează pe Vercel.

Notificare în 72h

În cazul unei breșe cu risc pentru tine, notificăm ANSPDCP în 72h și pe tine fără întârziere, conform Art. 33-34 GDPR.

Ce date procesăm

Date de cont (nume, email), date ale firmei (denumire, CUI), datele tehnice ale proiectelor (localizare, putere, aviz de racordare), documentele încărcate în camera de date, precum și jurnale de utilizare (audit, adrese IP, token-uri de sesiune). Lista completă, cu temeiul legal pentru fiecare categorie, este în Politica de confidențialitate, secțiunea 2.

Izolare pe cont (Row-Level Security)

Datele fiecărui cont și fiecare nivel de acces sunt separate la nivelul bazei de date, nu doar în interfață: fiecare tabel are Row-Level Security activat în Postgres, iar fiecare interogare verifică apartenența la cont și nivelul de acces înainte de a returna vreun rând. Un utilizator autentificat nu poate — indiferent de bug-uri în interfață — primi date ale altui cont sau ale unui nivel pe care nu l-a deblocat (de exemplu, fișa completă fără NDA sau camera de date fără exclusivitate).

Anonimizare și contacte mascate

Anunțurile publice sunt anonimizate: cod de proiect, tehnologie, bandă de putere și județ, fără identitatea firmei sau locația exactă. În chatul din platformă, datele de contact ale părților sunt mascate până într-o etapă avansată a negocierii, astfel încât nimeni să nu poată contacta direct cealaltă parte pentru a ocoli platforma.

Camera de date și NDA

Documentele complete ale unui proiect (avize, contracte, studii) trăiesc într-o cameră de date care se deschide doar în exclusivitate, după semnarea acordului de confidențialitate (NDA). Accesul este verificat la nivelul bazei de date și înregistrat în jurnalul de audit. Transferurile de date folosesc TLS, iar documentele sunt stocate pe infrastructura Supabase (UE).

Sub-procesatori

Ne bazăm pe un număr mic de furnizori, fiecare cu acord de prelucrare a datelor (DPA) sau Clauze Contractuale Standard: Supabase (bază de date, autentificare, stocarea documentelor), Vercel (găzduire) și Resend (email tranzacțional). Lista completă este în Politica de confidențialitate, secțiunea 5.

Jurnal de audit

Fiecare acțiune sensibilă — semnarea unui NDA, deschiderea unei camere de date, transmiterea sau acceptarea unei oferte, intrarea în exclusivitate — este scrisă într-un jurnal de audit doar-adăugare, care oferă trasabilitate deplină a cine a accesat ce și când.

Retenția datelor

CategoriePerioadă
Documentele proiectului din camera de datePe durata mandatului; șterse la retragerea proiectului sau la cerere, sub rezerva obligațiilor legale
NDA-uri și contracte de comisionDurata relației + termenul de prescripție (de regulă 3 ani)
Documente cu valoare fiscală10 ani (Legea 82/1991)
Date de cont, după închiderea contului90 de zile (fereastră de recuperare), apoi șterse

Răspunsul la incidente de securitate

În cazul unei breșe de date cu risc pentru drepturile tale, notificăm Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în cel mult 72 de ore de la constatare (Art. 33 GDPR) și te informăm direct, fără întârziere nejustificată (Art. 34 GDPR).

Ai găsit o vulnerabilitate? Scrie-ne la projects@kosmosis.energy — răspundem oricărei sesizări responsabile, înainte de orice divulgare publică.

Drepturile tale GDPR

Ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. Detaliile și modul de exercitare sunt în Politica de confidențialitate, secțiunea 8. Pentru orice întrebare de securitate sau confidențialitate, scrie-ne la projects@kosmosis.energy.