Privacy Policy

Alvamy’s se angajează să vă protejeze informațiile personale și să securizeze sistemele, infrastructura și toate datele care ne sunt încredințate. Considerăm confidențialitatea informațiilor dumneavoastră fundamentală pentru relația dintre Alvamy’s și fiecare colecționar, consignant și vizitator care interacționează cu serviciile noastre.
Această Politică de securitate explică măsurile tehnice și organizatorice pe care le folosim pentru a vă proteja datele, ce trebuie să știți despre utilizarea în siguranță a platformei noastre și cum să raportați un incident de securitate suspectat.
1.  Angajamentul nostru privind securitatea
 
Alvamy’s utilizează măsuri de securitate de vârf în industrie la fiecare nivel al platformei noastre — de la infrastructura care găzduiește sistemele noastre până la modul în care este stocată parola dumneavoastră. Securitatea nu este o funcție adăugată ulterior; este integrată în ingineria, operațiunile și cultura noastră.
Programul nostru de securitate este aliniat la cadre recunoscute la nivel internațional, inclusiv ISO/IEC 27001 (Managementul securității informației), Cadrul de securitate cibernetică NIST și PCI-DSS pentru datele de plată. Avem o echipă dedicată de securitate a informației care monitorizează permanent amenințările, testează apărările noastre și răspunde la incidente.
 
ANGAJAMENTE ESENȚIALE DE SECURITATE
•  Criptăm toate datele în tranzit și datele sensibile în repaus.
•  Nu vă vom solicita niciodată parola prin email, telefon sau mesaj text.
•  Nu vă vom trimite niciodată detalii bancare modificate prin email sau mesaj text.
•  Efectuăm periodic teste de penetrare independente.
•  Notificăm utilizatorii afectați în termen de 72 de ore de la orice încălcare confirmată a securității datelor.
•  Nu vom vinde niciodată datele dumneavoastră cu caracter personal către terți.
2.  Securitatea site-ului și a contului
 
2a. Conexiuni criptate (HTTPS / TLS)
Toate paginile site-ului și aplicației Alvamy’s utilizează HTTPS (Hypertext Transfer Protocol Secure) cu criptare TLS 1.2 sau superioară. Aceasta înseamnă că toate datele schimbate între browserul dumneavoastră și serverele noastre — inclusiv datele de autentificare, informațiile personale și detaliile de plată — sunt criptate în tranzit și protejate împotriva interceptării.
Site-ul nostru aplică HTTP Strict Transport Security (HSTS), care instruiește browserele să se conecteze întotdeauna la site-ul nostru prin HTTPS și previne atacurile de downgrade. Configurația noastră TLS este evaluată periodic în raport cu cele mai bune practici actuale și obține calificativul A sau A+ în evaluări independente.
 
2b. Protecția parolei
Contul dumneavoastră este protejat prin parolă. Recomandăm insistent utilizarea unei parole unice și complexe, de cel puțin 12 caractere, care să nu fie folosită pe niciun alt site.
Parolele sunt stocate folosind un hash criptografic unidirecțional cu un algoritm puternic (bcrypt). Aceasta înseamnă că parola dumneavoastră nu este niciodată stocată în formă lizibilă. Nici personalul autorizat Alvamy’s nu vă poate recupera parola.
Dacă uitați parola, sistemul nostru va trimite un link de resetare a parolei, valabil pe durată limitată, la adresa dumneavoastră de email înregistrată. Nu vă vom comunica niciodată parola existentă.
Încurajăm utilizarea unui manager de parole pentru generarea și stocarea parolelor puternice și unice.
 
2c. Blocarea contului și protecția împotriva atacurilor brute-force
Sistemele noastre detectează și blochează automat încercările repetate de autentificare eșuate. După un număr definit de încercări eșuate, contul dumneavoastră va fi blocat temporar și veți primi o notificare prin email. Dacă nu ați încercat să vă autentificați, contactați imediat echipa noastră de securitate la security@alvamys.com.
 
2d. Securitatea sesiunii
Sesiunile de autentificare sunt protejate prin cookie-uri securizate, HTTP-only și same-site, rezistente la atacuri cross-site scripting (XSS) și cross-site request forgery (CSRF).
Sesiunile expiră automat după o perioadă de inactivitate. Recomandăm să vă deconectați întotdeauna din cont atunci când utilizați un dispozitiv partajat sau public.
Sesiunile concurente de pe mai multe dispozitive sunt înregistrate. Puteți revizui și încheia sesiunile active din setările de securitate ale contului.
 
3.  Securitatea datelor
 
3a. Criptare în repaus
Datele personale sensibile stocate în bazele noastre de date — inclusiv documente de identitate, informații financiare și detalii de contact — sunt criptate în repaus folosind criptare AES-256. Copiile de siguranță ale bazelor de date sunt, de asemenea, criptate și stocate în locații sigure, separate geografic.
 
3b. Securitatea infrastructurii
Platforma noastră este găzduită pe infrastructură cloud de nivel enterprise (AWS), cu certificări SOC 2 Type II și ISO 27001.
Traficul de rețea este filtrat prin firewall-uri multistrat și printr-un Web Application Firewall (WAF) care blochează tipare cunoscute de atac, inclusiv SQL injection, cross-site scripting și credential stuffing.
Sistemele de detectare și prevenire a intruziunilor (IDS/IPS) monitorizează continuu traficul de rețea pentru comportamente anormale.
Întreaga infrastructură este segregată în zone de securitate. Sistemele orientate către clienți sunt izolate de sistemele administrative interne.
Accesul la sistemele de producție este restricționat personalului autorizat prin autentificare multifactor și conexiuni VPN criptate. Tot accesul administrativ este jurnalizat și auditat.
 
3c. Securitatea plăților (PCI-DSS)
Alvamy’s respectă Standardul de securitate a datelor din industria cardurilor de plată (PCI-DSS). Toată procesarea plăților cu cardul este gestionată de procesatorul nostru de plăți certificat (Stripe, Inc.) folosind infrastructura sa certificată PCI-DSS Nivel 1. Alvamy’s nu stochează, nu procesează și nu transmite numere complete de card în propriile sisteme.
Atunci când introduceți detalii de plată pe platforma noastră, datele cardului sunt tokenizate la punctul de introducere și transmise direct și în siguranță către procesatorul nostru de plăți. Alvamy’s păstrează numai un token de plată și ultimele patru cifre ale numărului cardului dumneavoastră în scop de referință.
 
3d. Minimizarea și păstrarea datelor
Colectăm numai datele cu caracter personal de care avem nevoie pentru scopurile descrise în Politica noastră de confidențialitate. Datele sunt păstrate numai atât timp cât este necesar și sunt șterse în siguranță sau anonimizate după expirarea perioadei de păstrare. Accesul la datele cu caracter personal în cadrul Alvamy’s este restricționat pe baza principiului necesității de a cunoaște, folosind controale de acces bazate pe roluri.
 
4.  Conștientizarea fraudei
 
Criminalitatea cibernetică este în creștere la nivel global, iar piața de artă nu este imună. Dorim să ne asigurăm că fiecare client Alvamy’s cunoaște cele mai comune amenințări și știe exact cum să rămână în siguranță. Vă rugăm să citiți cu atenție această secțiune.
 
4a. Fraude privind conturile bancare și plățile

! CRITIC: Alvamy’s nu își va modifica NICIODATĂ detaliile de transfer bancar prin email sau mesaj text.

 
Dacă primiți orice comunicare — prin orice canal — care pretinde că provine de la Alvamy’s și vă informează despre detalii bancare noi, modificate sau „actualizate”, tratați-o ca frauduloasă.
 
NU transferați fonduri până când nu ne-ați sunat direct la un număr de telefon de pe site-ul nostru oficial pentru verificare.
 
Alvamy’s nu va răspunde pentru pierderile rezultate din plăți efectuate către conturi bancare frauduloase.
 
O tehnică frecventă de fraudă, cunoscută ca „Business Email Compromise” (BEC) sau „fraudă de redirecționare a plăților”, implică interceptarea sau falsificarea emailurilor de la comercianți de artă și case de licitații pentru a redirecționa transferurile bancare către conturi frauduloase. Instrucțiunile noastre de plată sunt următoarele:
Detaliile noastre bancare vor fi furnizate numai în scris de managerul dumneavoastră de relație Alvamy’s sau prin panoul securizat al contului dumneavoastră.
Dacă primiți orice email sau mesaj care pare să actualizeze sau să modifice detaliile noastre de plată, sunați-ne imediat înainte de a efectua orice transfer.
Verificați întotdeauna detaliile contului bancar apelând contactul dumneavoastră Alvamy’s la un număr obținut independent de pe site-ul nostru oficial — nu la un număr furnizat în emailul suspect.
 
4b. Impersonare și inginerie socială
Suntem conștienți de creșterea numărului de escroci care se dau în mod fraudulos drept angajați, specialiști și agenți Alvamy’s pentru a solicita plăți pentru servicii fictive. Cererile frauduloase frecvente includ:
Taxe pentru evaluări sau expertize care nu au fost convenite anterior în scris
„Depozite de securitate” sau „taxe de deblocare” pentru eliberarea unor presupuse încasări din vânzare
Solicitări de plăți cu carduri cadou sau transferuri în criptomonedă ca taxe în avans
Oferte nesolicitate de a vinde obiecte în numele dumneavoastră, care necesită o înregistrare sau un comision plătit în avans
 
Alvamy’s nu va solicita niciodată: plăți de taxe în avans, depozite de securitate sau plăți cu carduri cadou ca o condiție pentru eliberarea încasărilor din vânzare sau furnizarea oricărui serviciu. Dacă aveți îndoieli, contactați-ne direct.
 
4c. Phishing și site-uri false
Atacurile de phishing folosesc emailuri, mesaje text sau site-uri false care par să provină de la companii legitime pentru a vă fura datele de autentificare sau informațiile personale.
Verificați întotdeauna că URL-ul din browser este exact „https://www.alvamys.com” înainte de a introduce informații personale sau detalii de plată.
Căutați pictograma lacătului în bara de adrese a browserului, care confirmă că conexiunea este criptată.
Fiți suspicios față de emailurile care vă îndeamnă să faceți clic pe un link și să „verificați contul” sau să „confirmați detaliile de plată”. Alvamy’s nu vă va solicita niciodată parola sau detaliile complete de plată prin email.
Nu deschideți atașamente din emailuri neașteptate care pretind că provin de la Alvamy’s fără a verifica mai întâi telefonic legitimitatea acestora.
 
4d. Fraudă telefonică și fraudă la licitații
Dacă primiți un apel telefonic nesolicitat de la cineva care pretinde că este de la Alvamy’s și solicită plată sau informații personale, nu furnizați nicio informație. Închideți și sunați-ne înapoi la numerele noastre de contact publicate. Personalul autentic Alvamy’s nu se va simți niciodată ofensat de această măsură de precauție și o va încuraja întotdeauna.
 
4e. Ce să faceți dacă suspectați o fraudă
Dacă primiți orice comunicare despre care credeți că ar putea fi frauduloasă sau dacă suspectați că vi s-a compromis contul:
Nu faceți clic pe linkuri și nu transferați fonduri
Contactați-ne imediat la security@alvamys.com sau sunați managerul dumneavoastră de relație la numerele noastre publicate
Păstrați emailul sau mesajul suspect (nu îl ștergeți) — poate fi necesar pentru investigație
Raportați incidentul autorității locale pentru criminalitate cibernetică (de exemplu, FBI IC3 în SUA, Action Fraud în Regatul Unit, DIICOT în România)
Dacă fondurile au fost deja transferate, contactați imediat banca pentru a încerca retragerea tranzacției
 
5.  Securitatea angajaților și securitatea internă
 
Alvamy’s tratează securitatea internă la fel de serios ca amenințările externe. Programul nostru de securitate internă include:
 
5a. Controale de acces
Accesul la datele personale ale clienților este restricționat personalului care are nevoie de acestea pentru a-și îndeplini atribuțiile, folosind principiul privilegiului minim.
Tot accesul personalului la sistemele care conțin date cu caracter personal este autentificat prin autentificare multifactor.
Privilegiile de acces sunt revizuite trimestrial și revocate imediat la plecarea unui membru al personalului din organizație.
Accesul administrativ la baze de date și infrastructură necesită autorizare dublă pentru operațiuni sensibile.
 
5b. Instruire în securitate
Tot personalul Alvamy’s urmează instruire obligatorie privind securitatea informației și protecția datelor la angajare și anual ulterior.
Personalul este instruit să recunoască emailurile de phishing, tentativele de inginerie socială și activitatea suspectă.
Personalul specializat care gestionează tranzacții de valoare mare primește instruire suplimentară privind fraudele financiare și riscurile de impersonare.
 
5c. Verificarea antecedentelor
Toți angajații și contractorii cu acces la datele clienților sunt supuși unor verificări adecvate ale antecedentelor, în concordanță cu sensibilitatea datelor pe care le vor gestiona și cu legile jurisdicției lor.
 
5d. Confidențialitate
Tot personalul care gestionează date ale clienților este obligat la confidențialitate ca o condiție a angajării sau contractului. Divulgarea neautorizată a datelor clienților este o abatere disciplinară și poate duce la acțiuni legale.
 
6.  Gestionarea vulnerabilităților și testare
 
Alvamy’s efectuează periodic teste de penetrare independente ale aplicațiilor sale web, API-urilor și infrastructurii de rețea. Testarea se efectuează cel puțin anual și după orice modificări semnificative ale platformei.
Operăm un program continuu de scanare a vulnerabilităților care acoperă infrastructura, codul aplicației și dependențele terțe.
Patch-urile critice de securitate sunt implementate în termen de 24 de ore de la lansare. Patch-urile de severitate ridicată sunt implementate în termen de 7 zile. Toate patch-urile sunt aplicate în termen de 30 de zile.
Efectuăm testare statică și dinamică de securitate a aplicațiilor (SAST/DAST) ca parte a ciclului nostru de dezvoltare software. Niciun cod nu este implementat în producție fără o revizuire de securitate.
Desfășurăm periodic exerciții teoretice și simulări de răspuns la incidente pentru a testa pregătirea noastră de a răspunde la incidente de securitate.
 
7.  Divulgare responsabilă (raportarea unei vulnerabilități)
 
Alvamy’s apreciază rapoartele primite de la cercetători în securitate și membri ai publicului care descoperă potențiale vulnerabilități în sistemele noastre. Dacă credeți că ați găsit o problemă de securitate, vă rugăm să ne informați responsabil înainte de a o divulga public.
 
7a. Cum să raportați
Email: security@alvamys.com
Cheie PGP disponibilă la cerere pentru transmiteri criptate
 
Vă rugăm să includeți în raport:
•  O descriere clară a vulnerabilității
•  Pași de reproducere (URL, payload, capturi de ecran sau video, dacă este cazul)
•  Impactul potențial conform evaluării dumneavoastră
•  Datele dumneavoastră de contact (opționale, dar utile pentru urmărire)
 
7b. Angajamentele noastre față de cercetători
Vom confirma primirea raportului dumneavoastră în termen de 3 zile lucrătoare.
Vom investiga și ne vom propune să confirmăm sau să infirmăm vulnerabilitatea în termen de 10 zile lucrătoare.
Vă vom ține la curent cu progresul remedierii.
Vă rugăm să nu divulgați public vulnerabilitatea până când nu am avut o oportunitate rezonabilă de a o remedia (de regulă 90 de zile).
Nu vom iniția acțiuni legale împotriva cercetătorilor care acționează cu bună-credință, nu accesează și nu modifică datele clienților și respectă practicile de divulgare responsabilă.
 
7c. Domeniu de aplicare
În domeniu: www.alvamys.com, aplicațiile noastre mobile și orice subdomenii sau servicii operate în mod clar de Alvamy’s.
În afara domeniului: atacuri de tip denial-of-service, testare de securitate fizică, inginerie socială asupra personalului Alvamy’s, scanare automată fără permisiune prealabilă sau testare asupra sistemelor aparținând furnizorilor noștri terți de servicii.
 
8.  Răspuns la incidente de securitate
 
Alvamy’s menține un plan formal de răspuns la incidente, revizuit și testat anual. În cazul unui incident de securitate confirmat:
 
Fază
Acțiuni și calendar
Detectare și triere
Monitorizarea automată și revizuirea manuală identifică incidentul. Echipa de securitate este notificată imediat.
Izolare
Sistemele afectate sunt izolate în câteva ore de la detectare pentru a limita expunerea.
Investigație
Se efectuează analiza cauzei principale. Se evaluează domeniul de aplicare și impactul expunerii datelor.
Notificare
Utilizatorii afectați sunt notificați în termen de 72 de ore de la încălcarea confirmată (cerință GDPR). Autoritățile de reglementare sunt notificate conform cerințelor legii.
Remediere
Vulnerabilitatea este remediată, sistemele sunt întărite, iar datele de acces sunt resetate după caz.
Revizuire post-incident
Revizuire completă finalizată în termen de 30 de zile. Lecțiile învățate sunt integrate în programul de securitate.
 
Vom comunica onest și prompt cu clienții afectați, furnizând informații clare despre ce s-a întâmplat, ce date au fost implicate, ce am făcut și ce pași vă recomandăm să urmați pentru a vă proteja.
 
9.  Securitatea terților și a furnizorilor
 
Alvamy’s lucrează numai cu furnizori terți de servicii care îndeplinesc standardele noastre de securitate. Înainte de integrarea oricărui furnizor cu acces la datele clienților, efectuăm o evaluare de securitate. Toți acești furnizori trebuie să:
Mențină măsuri tehnice și organizatorice de securitate adecvate
Prelucreze datele numai conform instrucțiunilor noastre documentate
Ne notifice fără întârzieri nejustificate despre orice incidente de securitate care afectează datele noastre
Se supună auditurilor și evaluărilor pe care le solicităm în mod rezonabil
Șteargă sau să returneze toate datele clienților la încetarea relației
 
Partenerii noștri tehnologici principali — inclusiv AWS, Stripe și SendGrid — sunt lideri în industrie în materie de securitate și dețin certificări relevante (SOC 2, ISO 27001, PCI-DSS) adecvate serviciilor pe care le furnizează.
 
10.  Responsabilitățile dumneavoastră
 
Securitatea este o responsabilitate comună. Deși Alvamy’s investește considerabil în securizarea sistemelor noastre, vă puteți reduce semnificativ riscul urmând aceste bune practici:
 
Acțiune
De ce contează
Folosiți o parolă puternică și unică
Previne accesul dacă un alt site pe care îl utilizați este compromis
Mențineți contul de email securizat
Resetările de parolă ajung la emailul dumneavoastră — acesta este cheia contului
Deconectați-vă pe dispozitive partajate
Împiedică alte persoane să vă acceseze sesiunea
Verificați telefonic instrucțiunile de plată
Protejează împotriva fraudei prin transfer bancar
Mențineți actualizate sistemul de operare al dispozitivului și browserul
Aplică remedieri pentru vulnerabilități cunoscute exploatate de atacatori
Fiți prudent cu linkurile din emailuri
Phishingul este cea mai comună cale de compromitere a contului
Raportați prompt activitatea suspectă
Raportarea timpurie limitează daunele potențiale
 
11.  Contactați-ne
 
Dacă aveți preocupări privind securitatea, suspectați o fraudă sau doriți să raportați o vulnerabilitate, vă rugăm să folosiți contactele dedicate de mai jos. Echipa noastră de securitate monitorizează continuu aceste canale.
 
Solicitări privind securitatea și frauda
 
Email:   security@alvamys.com
Fraudă:   fraud@alvamys.com
 
Telefon (disponibil de luni până vineri, 09:00–18:00 ora locală):
  New York:    +1 (212) 606-7000
  Londra:      +44 (20) 7293-4000
  București:   +40 (21) 310-1500
 
Pentru probleme urgente în afara programului de lucru, vă rugăm să apelați numărul nostru din New York și să urmați instrucțiunile pentru linia de securitate de urgență.
 
Poștă:    Echipa Alvamy’s de securitate a informației
         1334 York Avenue, New York, NY 10021, SUA
 
Ne propunem să confirmăm toate solicitările de securitate în termen de o zi lucrătoare. Pentru suspiciuni de fraudă activă sau compromitere a contului, vă rugăm să ne sunați direct — nu vă bazați doar pe email.