Ultima actualizare: 11 iulie 2026
Kosmosis este o piață confidențială prin care trec date sensibile despre proiecte de energie: localizări, avize, contracte, valori de tranzacție. De aceea tratăm securitatea și confidențialitatea ca cerințe de produs, nu ca o pagină de marketing. Mai jos găsești, pe scurt, ce facem tehnic și legal — detaliile cu forță juridică rămân în Politica de confidențialitate, Termeni și condiții și Politica de cookie-uri.
Izolare pe cont
Fiecare interogare la baza de date este filtrată automat de Postgres Row-Level Security după contul și nivelul de acces al utilizatorului — nu poți vedea datele altui cont sau ale unui nivel la care nu ai acces.
Contacte mascate
Identitatea firmelor și datele de contact rămân mascate în chat până într-o etapă avansată a negocierii — nimeni nu poate ocoli platforma pornind de la datele afișate.
Acces pe niveluri
Public → după NDA → în exclusivitate. Fiecare nivel dezvăluie strict cât trebuie: anunț anonimizat, fișă completă, apoi camera de date.
Jurnal de audit
Fiecare semnare de NDA, deschidere de cameră de date sau ofertă este înregistrată într-un jurnal doar-adăugare.
Găzduire în UE
Baza de date și documentele stau pe infrastructură Supabase (AWS Frankfurt); aplicația rulează pe Vercel.
Notificare în 72h
În cazul unei breșe cu risc pentru tine, notificăm ANSPDCP în 72h și pe tine fără întârziere, conform Art. 33-34 GDPR.
Ce date procesăm
Date de cont (nume, email), date ale firmei (denumire, CUI), datele tehnice ale proiectelor (localizare, putere, aviz de racordare), documentele încărcate în camera de date, precum și jurnale de utilizare (audit, adrese IP, token-uri de sesiune). Lista completă, cu temeiul legal pentru fiecare categorie, este în Politica de confidențialitate, secțiunea 2.
Izolare pe cont (Row-Level Security)
Datele fiecărui cont și fiecare nivel de acces sunt separate la nivelul bazei de date, nu doar în interfață: fiecare tabel are Row-Level Security activat în Postgres, iar fiecare interogare verifică apartenența la cont și nivelul de acces înainte de a returna vreun rând. Un utilizator autentificat nu poate — indiferent de bug-uri în interfață — primi date ale altui cont sau ale unui nivel pe care nu l-a deblocat (de exemplu, fișa completă fără NDA sau camera de date fără exclusivitate).
Anonimizare și contacte mascate
Anunțurile publice sunt anonimizate: cod de proiect, tehnologie, bandă de putere și județ, fără identitatea firmei sau locația exactă. În chatul din platformă, datele de contact ale părților sunt mascate până într-o etapă avansată a negocierii, astfel încât nimeni să nu poată contacta direct cealaltă parte pentru a ocoli platforma.
Camera de date și NDA
Documentele complete ale unui proiect (avize, contracte, studii) trăiesc într-o cameră de date care se deschide doar în exclusivitate, după semnarea acordului de confidențialitate (NDA). Accesul este verificat la nivelul bazei de date și înregistrat în jurnalul de audit. Transferurile de date folosesc TLS, iar documentele sunt stocate pe infrastructura Supabase (UE).
Sub-procesatori
Ne bazăm pe un număr mic de furnizori, fiecare cu acord de prelucrare a datelor (DPA) sau Clauze Contractuale Standard: Supabase (bază de date, autentificare, stocarea documentelor), Vercel (găzduire) și Resend (email tranzacțional). Lista completă este în Politica de confidențialitate, secțiunea 5.
Jurnal de audit
Fiecare acțiune sensibilă — semnarea unui NDA, deschiderea unei camere de date, transmiterea sau acceptarea unei oferte, intrarea în exclusivitate — este scrisă într-un jurnal de audit doar-adăugare, care oferă trasabilitate deplină a cine a accesat ce și când.
Retenția datelor
| Categorie | Perioadă |
|---|---|
| Documentele proiectului din camera de date | Pe durata mandatului; șterse la retragerea proiectului sau la cerere, sub rezerva obligațiilor legale |
| NDA-uri și contracte de comision | Durata relației + termenul de prescripție (de regulă 3 ani) |
| Documente cu valoare fiscală | 10 ani (Legea 82/1991) |
| Date de cont, după închiderea contului | 90 de zile (fereastră de recuperare), apoi șterse |
Răspunsul la incidente de securitate
În cazul unei breșe de date cu risc pentru drepturile tale, notificăm Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în cel mult 72 de ore de la constatare (Art. 33 GDPR) și te informăm direct, fără întârziere nejustificată (Art. 34 GDPR).
Ai găsit o vulnerabilitate? Scrie-ne la projects@kosmosis.energy — răspundem oricărei sesizări responsabile, înainte de orice divulgare publică.
Drepturile tale GDPR
Ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. Detaliile și modul de exercitare sunt în Politica de confidențialitate, secțiunea 8. Pentru orice întrebare de securitate sau confidențialitate, scrie-ne la projects@kosmosis.energy.

