Politica de securitate

Data intrării în vigoare: 1 iunie 2026
Versiune: 1.0
Ultima revizuire: 1 iunie 2026

Alvamy’s se angajează să protejeze informațiile dumneavoastră personale și să securizeze sistemele, infrastructura și toate datele care ne sunt încredințate. Considerăm confidențialitatea informațiilor dumneavoastră fundamentală pentru relația dintre Alvamy’s și fiecare colector, expeditor și vizitator care interacționează cu serviciile noastre.

Această Politică de securitate explică măsurile tehnice și organizatorice pe care le folosim pentru a vă proteja datele, ce trebuie să știți despre utilizarea în siguranță a platformei noastre și cum să raportați un incident de securitate suspectat.

1. Angajamentul nostru de securitate

Alvamy folosește măsuri de securitate de vârf în industrie la fiecare nivel al platformei noastre, de la infrastructura care găzduiește sistemele noastre până la modul în care este stocată parola dumneavoastră.

Securitatea nu este o idee secundară. Este integrată în ingineria, operațiunile și cultura organizațională.

Programul nostru de securitate este aliniat cu cadre recunoscute la nivel internațional, inclusiv:

  • ISO/IEC 27001 pentru Managementul Securității Informațiilor.
  • Cadrul de securitate cibernetică NIST.
  • PCI DSS pentru datele de plată.

Avem o echipă dedicată securității informațiilor care monitorizează continuu amenințările, testează sistemele noastre de apărare și răspunde la incidente.

ANGAJAMENTE DE SECURITATE DE BAZĂ
  • Criptăm toate datele în tranzit și datele sensibile aflate în repaus.
  • Nu vă vom solicita niciodată parola prin e-mail, telefon sau SMS.
  • Nu vom trimite niciodată detalii bancare modificate prin e-mail sau SMS.
  • Efectuăm teste de penetrare independente și regulate.
  • Înștiințăm utilizatorii afectați în termen de 72 de ore de la orice încălcare confirmată a securității datelor cu caracter personal.
  • Nu vom vinde niciodată datele dumneavoastră personale către terți.
2a. Conexiuni criptate
HTTPS / TLS

Toate paginile site-ului web și ale aplicației Alvamy utilizează HTTPS sau Hypertext Transfer Protocol Secure, cu criptare TLS 1.2 sau o versiune ulterioară.

Aceasta înseamnă că toate datele schimbate între browserul dvs. și serverele noastre, inclusiv acreditările de conectare, informațiile personale și detaliile de plată, sunt criptate în tranzit și protejate împotriva interceptării.

Site-ul nostru web utilizează HTTP Strict Transport Security, sau HSTS, care instruiește browserele să se conecteze la site-ul nostru web doar prin HTTPS și ajută la prevenirea atacurilor de downgrade.

Configurația noastră TLS este evaluată periodic în raport cu cele mai bune practici actuale și obține un rating A sau A+ în evaluări independente.

2b. Protecție prin parolă
  • Contul dumneavoastră este protejat prin parolă.
  • Vă recomandăm insistent să utilizați o parolă unică și complexă, de cel puțin 12 caractere, care nu este utilizată pe niciun alt site web.
  • Parolele sunt stocate folosind hashing criptografic unidirecțional cu un algoritm puternic, cum ar fi bcrypt.
  • Parola dumneavoastră nu este niciodată stocată într-o formă lizibilă.
  • Nici măcar personalul autorizat al Alvamy nu vă poate recupera parola.
  • Dacă uitați parola, sistemul nostru vă va trimite un link de resetare a parolei cu o perioadă limitată de timp la adresa de e-mail înregistrată.
  • Nu vă vom trimite niciodată parola existentă.
  • Încurajăm utilizarea unui manager de parole pentru a genera și stoca parole puternice și unice.
2c. Autentificare cu doi factori
2FA

Oferim autentificare cu doi factori pentru toate conturile înregistrate și vă încurajăm insistent să o activați.

Cu 2FA activat, conectarea necesită ambele:

  • Parola dumneavoastră.
  • Un cod unic generat de o aplicație de autentificare, cum ar fi Google Authenticator sau Authy, sau trimis la numărul dvs. de telefon mobil înregistrat.

Asta înseamnă că, chiar dacă parola ta este compromisă, un atacator nu îți poate accesa contul fără al doilea factor.

Autentificarea cu doi factori este obligatorie pentru conturile autorizate să participe la licitații de valoare mare sau să plaseze oferte de valoare mare.

2d. Blocarea contului și protecția prin forță brută

Sistemele noastre detectează și blochează automat încercările repetate de conectare eșuate.

După un număr definit de încercări eșuate, contul dumneavoastră va fi blocat temporar și veți primi o notificare prin e-mail.

Dacă nu ați încercat să vă conectați, contactați imediat echipa noastră de securitate la security@alvamys.com.

2e. Securitatea sesiunii
  • Sesiunile de conectare sunt protejate prin cookie-uri securizate, numai HTTP și de același site, concepute pentru a rezista atacurilor de tip cross-site scripting (XSS) și cross-site request forgery (CSRF).
  • Sesiunile expiră automat după o perioadă de inactivitate.
  • Vă recomandăm să vă deconectați întotdeauna de la cont atunci când utilizați un dispozitiv partajat sau public.
  • Sesiunile simultane pe mai multe dispozitive sunt înregistrate.
  • Puteți revizui și încheia sesiunile active prin intermediul setărilor de securitate ale contului dvs.
3. Securitatea datelor
3a. Criptare în repaus

Datele personale sensibile stocate în bazele noastre de date, inclusiv documentele de identitate, informațiile financiare și datele de contact, sunt criptate în repaus folosind criptarea AES-256.

Copiile de rezervă ale bazelor de date sunt, de asemenea, criptate și stocate în locații securizate, separate geografic.

3b. Securitatea infrastructurii
  • Platforma noastră este găzduită pe infrastructură cloud de nivel enterprise, inclusiv AWS, cu certificări SOC 2 Type II și ISO 27001.
  • Traficul de rețea este filtrat prin firewall-uri multistrat și un firewall pentru aplicații web sau WAF.
  • WAF blochează tiparele de atac cunoscute, inclusiv injecția SQL, scriptarea cross-site și atacurile de tip credential stuffing.
  • Sistemele de detectare și prevenire a intruziunilor, sau IDS/IPS, monitorizează continuu traficul de rețea pentru comportamente anormale.
  • Infrastructura noastră este segregată în zone de securitate.
  • Sistemele orientate către clienți sunt izolate de sistemele administrative interne.
  • Accesul la sistemele de producție este limitat la personalul autorizat, utilizând autentificarea multifactor și conexiunile VPN criptate.
  • Toate accesurile administrative sunt înregistrate și auditate.
3c. Securitatea plăților
PCI DSS

Alvamy respectă Standardul de Securitate a Datelor din Industria Cardurilor de Plată sau PCI DSS.

Toate procesările de plăți cu cardul sunt gestionate de către procesatorul nostru de plăți certificat, Stripe, Inc., utilizând infrastructura sa certificată PCI DSS Nivel 1.

Alvamy’s nu stochează, nu procesează și nu transmite numere complete de card în cadrul propriilor sisteme.

Când introduceți detaliile de plată pe platforma noastră:

  • Informațiile cardului dumneavoastră sunt tokenizate la punctul de intrare.
  • Informațiile sunt transmise direct și în siguranță către procesatorul nostru de plăți.
  • Alvamy’s păstrează doar un token de plată și ultimele patru cifre ale numărului cardului dumneavoastră în scop informativ.
3d. Minimizarea și păstrarea datelor

Colectăm doar datele cu caracter personal necesare în scopurile descrise în Politica noastră de confidențialitate.

Datele sunt păstrate doar atât timp cât este necesar și sunt șterse în siguranță sau anonimizate după expirarea perioadei de păstrare aplicabile.

Accesul la datele cu caracter personal din cadrul Alvamy este restricționat pe baza principiului „nevoii de a cunoaște” prin controale de acces bazate pe roluri.

4. Conștientizarea fraudei

Criminalitatea cibernetică este în creștere la nivel global, iar piața de artă nu este imună.

Dorim să ne asigurăm că fiecare client Alvamy înțelege cele mai frecvente amenințări și știe exact cum să rămână în siguranță.

Vă rugăm să citiți cu atenție această secțiune.

4a. Frauda în conturile bancare și în plăți
AVERTISMENT CRITIC

Testamentul lui Alvamy NEVER change its bank-transfer details by email or text message.

Dacă primiți orice comunicare, prin orice canal, care pretinde că provine de la Alvamy’s și vă informează despre detalii bancare noi, modificate sau „actualizate”, tratați-o ca fiind frauduloasă.

NU transferați fonduri până nu ne-ați sunat direct folosind un număr de telefon publicat pe site-ul nostru oficial.

Alvamy’s nu va fi responsabilă pentru pierderile rezultate din plățile efectuate către conturi bancare frauduloase.

O tehnică de fraudă comună, cunoscută sub numele de Business Email Compromise sau BEC, denumită și fraudă cu deviere de plăți, implică interceptarea sau uzurparea identității e-mailurilor de la dealeri de artă și case de licitații pentru a redirecționa transferurile bancare către conturi frauduloase.

Procedurile noastre pentru instrucțiuni de plată sunt următoarele:

  • Datele noastre bancare vor fi furnizate doar în scris de către managerul dumneavoastră de relații Alvamy sau prin intermediul tabloului de bord securizat al contului dumneavoastră.
  • Dacă primiți orice e-mail sau mesaj care pare să actualizeze sau să modifice detaliile noastre de plată, sunați-ne imediat înainte de a efectua orice transfer.
  • Verificați întotdeauna detaliile contului bancar apelând persoana de contact Alvamy folosind un număr de telefon obținut independent de pe site-ul nostru oficial.
  • Nu utilizați un număr de telefon inclus într-un e-mail suspect.
4b. Identificare și inginerie socială

Suntem conștienți de un număr tot mai mare de escroci care se dau drept angajați, specialiști și agenți ai Alvamy pentru a solicita plata unor servicii fictive.

Printre solicitările frauduloase frecvente se numără:

  • Onorarii pentru evaluări sau expertize care nu au fost convenite anterior în scris.
  • „Depozite de garanție” sau „comisioane de eliberare” necesare pentru a obține presupusele încasări din vânzare.
  • Cereri de plăți cu carduri cadou sau transferuri de criptomonede sub formă de comisioane în avans.
  • Oferte nesolicitate de vânzare a obiectelor în numele dumneavoastră care necesită taxe sau comisioane de înregistrare în avans.

Alvamy’s nu va solicita niciodată:

  • Plăți în avans pentru taxe.
  • Depozite de garanție.
  • Plățile cu carduri cadou ca o condiție pentru eliberarea încasărilor din vânzare.
  • Plățile cu carduri cadou ca o condiție pentru furnizarea oricărui serviciu.

Dacă aveți nelămuriri, contactați-ne direct.

4c. Phishing și site-uri web false

Atacurile de phishing folosesc e-mailuri, mesaje text sau site-uri web false care par să provină de la companii legitime pentru a fura acreditările de conectare sau informațiile personale.

  • Verificați întotdeauna dacă adresa afișată în browser este exactă https://www.alvamys.com înainte de a introduce informații personale sau de plată.
  • Căutați pictograma lacătului în bara de adrese a browserului dvs., confirmând că conexiunea este criptată.
  • Fiți suspicioși față de e-mailurile care vă îndeamnă să faceți clic pe un link pentru a „verifica contul” sau „confirma detaliile de plată”.
  • Alvamy’s nu vă va solicita niciodată parola sau detaliile complete de plată prin e-mail.
  • Nu deschideți atașamentele de la e-mailuri neașteptate care pretind că provin de la Alvamy fără a le confirma mai întâi legitimitatea prin telefon.
4d. Frauda prin telefon și licitații

Dacă primiți un apel telefonic nesolicitat de la o persoană care pretinde că reprezintă Alvamy’s și care solicită plată sau informații personale, nu furnizați nicio informație.

Încheiați apelul și sunați-ne folosind unul dintre numerele noastre de contact publicate.

Personalul autentic de la Alvamy nu va obiecta niciodată la această precauție și vă va încuraja întotdeauna să verificați apelul.

4e. Ce trebuie să faceți dacă suspectați o fraudă

Dacă primiți orice comunicare despre care credeți că ar putea fi frauduloasă sau dacă suspectați că v-a fost compromis contul:

  • Nu faceți clic pe niciun link.
  • Nu transferați fonduri.
  • Contactați-ne imediat la security@alvamys.com.
  • Alternativ, sunați managerul dumneavoastră de relații folosind unul dintre numerele noastre de telefon publicate.
  • Păstrați e-mailul sau mesajul suspect și nu îl ștergeți, deoarece ar putea fi necesar pentru investigație.
  • Raportați incidentul autorității locale de combatere a criminalității cibernetice, cum ar fi FBI IC3 în Statele Unite, Action Fraud în Regatul Unit sau DIICOT în România.
  • Dacă fondurile au fost deja transferate, contactați imediat banca și solicitați o încercare de revocare a tranzacției.
5. Securitatea angajaților și securitatea internă

Alvamy’s tratează securitatea internă cu aceeași seriozitate ca și amenințările externe.

Programul nostru de securitate internă include următoarele măsuri.

5a. Controale de acces
  • Accesul la datele personale ale clienților este limitat la personalul care are nevoie de informații pentru a-și îndeplini atribuțiile, pe baza principiului privilegiului minim.
  • Accesul întregului personal la sistemele care conțin date cu caracter personal este protejat prin autentificare multifactorială.
  • Privilegiile de acces sunt revizuite trimestrial.
  • Accesul este revocat imediat ce un membru al personalului părăsește organizația.
  • Accesul administrativ la baze de date și infrastructură necesită autorizare dublă pentru operațiunile sensibile.
5b. Instruire în domeniul securității
  • Tot personalul Alvamy finalizează instruirea obligatorie privind securitatea informațiilor și protecția datelor la angajarea în organizație și, ulterior, anual.
  • Personalul este instruit să recunoască e-mailurile de phishing, tentativele de inginerie socială și activitățile suspecte.
  • Personalul specializat care gestionează tranzacții de mare valoare primește instruire suplimentară cu privire la frauda financiară și riscurile de uzurpare a identității.
5c. Verificări ale antecedentelor

Toți angajații și contractorii care au acces la datele clienților sunt supuși unor verificări adecvate ale antecedentelor, în conformitate cu:

  • Sensibilitatea datelor pe care le vor gestiona.
  • Legile aplicabile în jurisdicția lor.
5d. Confidențialitate

Tot personalul care gestionează datele clienților este obligat să respecte obligații de confidențialitate ca o condiție a angajării sau a contractului său.

Divulgarea neautorizată a datelor clienților constituie abatere disciplinară și poate duce la acțiuni în justiție.

6. Gestionarea și testarea vulnerabilităților
  • Alvamy efectuează în mod regulat teste de penetrare independente ale aplicațiilor sale web, API-urilor și infrastructurii de rețea.
  • Testarea se efectuează cel puțin anual și după orice modificări semnificative ale platformei.
  • Operăm un program continuu de scanare a vulnerabilităților care acoperă infrastructura, codul aplicației și dependențele terților.
  • Corecțiile de securitate critice sunt implementate în termen de 24 de ore de la lansare.
  • Patch-urile de severitate ridicată sunt implementate în termen de șapte zile.
  • Toți ceilalți plasturi se aplică în termen de 30 de zile.
  • Efectuăm teste statice și dinamice de securitate a aplicațiilor, sau SAST și DAST, ca parte a ciclului nostru de viață de dezvoltare software.
  • Niciun cod nu este implementat în producție fără o analiză de securitate.
  • Desfășurăm în mod regulat exerciții practice și simulări de răspuns la incidente pentru a testa pregătirea noastră de a răspunde la incidente de securitate.
7. Dezvăluire responsabilă
Raportarea unei vulnerabilități

Rapoartele privind valorile Alvamy, elaborate de cercetători în domeniul securității și de membri ai publicului larg care descoperă potențiale vulnerabilități în sistemele noastre.

Dacă considerați că ați identificat o problemă de securitate, vă rugăm să o raportați în mod responsabil înainte de a o dezvălui public.

7a. Cum se raportează

Email: security@alvamys.com

O cheie PGP este disponibilă la cerere pentru trimiterile criptate.

Vă rugăm să includeți următoarele informații în raportul dumneavoastră:

  • O descriere clară a vulnerabilității.
  • Pașii necesari pentru reproducerea acestuia, inclusiv adresa URL, sarcina utilă, capturile de ecran sau videoclipul, dacă este cazul.
  • Impactul potențial conform evaluării dumneavoastră.
  • Datele dumneavoastră de contact, care sunt opționale, dar utile pentru urmărire.
7b. Angajamentele noastre față de cercetători
  • Vom confirma primirea raportului dumneavoastră în termen de trei zile lucrătoare.
  • Vom investiga și vom încerca să confirmăm sau să infirmăm vulnerabilitatea în termen de 10 zile lucrătoare.
  • Vă vom ține la curent cu progresul remedierii.
  • Vă rugăm să nu dezvăluiți public vulnerabilitatea până când nu am avut o oportunitate rezonabilă de a o corecta, în general 90 de zile.
  • Nu vom iniția proceduri legale împotriva cercetătorilor care acționează cu bună-credință, nu accesează sau nu modifică datele clienților și respectă practicile de divulgare responsabilă.
7c. Domeniu de aplicare

In scope:

  • www.alvamys.com.
  • Aplicațiile noastre mobile.
  • Orice subdomenii sau servicii operate în mod clar de Alvamy’s.

În afara domeniului de aplicare:

  • Atacuri de tip denial-of-service.
  • Testarea securității fizice.
  • Inginerie socială îndreptată împotriva personalului Alvamy.
  • Scanare automată fără permisiune prealabilă.
  • Testarea sistemelor aparținând furnizorilor noștri terți de servicii.
8. Răspuns la incidente de securitate

Alvamy menține un plan formal de răspuns la incidente, care este revizuit și testat anual.

În cazul în care se confirmă un incident de securitate, se aplică următorul proces.

EtapăAcțiuni și interval de timp
Detectare și triajMonitorizarea automată și revizuirea manuală identifică incidentul. Echipa de securitate este notificată imediat.
IzolareSistemele afectate sunt izolate în câteva ore de la detectare pentru a limita expunerea.
InvestigațieSe efectuează o analiză a cauzelor principale. Se evaluează amploarea și impactul expunerii datelor.
NotificareUtilizatorii afectați sunt notificați în termen de 72 de ore de la confirmarea încălcării, acolo unde este prevăzut de GDPR. Autoritățile de reglementare sunt notificate conform legii.
RemediereVulnerabilitatea este corectată, sistemele sunt consolidate, iar acreditările de acces sunt resetate acolo unde este cazul.
Revizuirea post-incidentO analiză completă se finalizează în termen de 30 de zile. Lecțiile învățate sunt integrate în programul nostru de securitate.

Vom comunica sincer și prompt cu clienții afectați.

Vom oferi informații clare cu privire la:

  • Ce s-a întâmplat.
  • Ce date au fost implicate.
  • Ce măsuri am luat.
  • Ce pași vă recomandăm să urmați pentru a vă proteja.
9. Securitatea terților și a furnizorilor

Alvamy lucrează doar cu furnizori de servicii terți care îndeplinesc standardele noastre de securitate.

Înainte de a integra orice furnizor cu acces la datele clienților, efectuăm o evaluare de securitate.

Toți acești furnizori trebuie:

  • Menținerea unor măsuri tehnice și organizatorice de securitate adecvate.
  • Prelucrați datele numai în conformitate cu instrucțiunile noastre documentate.
  • Anunțați-ne fără întârzieri nejustificate cu privire la orice incident de securitate care afectează datele noastre.
  • Să se supună auditurilor și evaluărilor pe care le solicităm în mod rezonabil.
  • Ștergeți sau returnați toate datele clienților la încheierea relației.

Principalii noștri parteneri tehnologici, inclusiv AWS, Stripe și SendGrid, sunt lideri în domeniul securității și dețin certificări relevante, inclusiv SOC 2, ISO 27001 și PCI DSS, corespunzătoare serviciilor pe care le oferă.

10. Responsabilitățile dumneavoastră

Securitatea este o responsabilitate comună.

Deși Alvamy’s investește semnificativ în securizarea sistemelor noastre, puteți reduce substanțial riscul urmând aceste bune practici.

AcţiuneDe ce contează
Folosește o parolă puternică și unicăPrevine accesul dacă un alt site web pe care îl utilizați este compromis.
Activați autentificarea cu doi factoriPrevine preluarea contului chiar dacă parola este furată.
Păstrează-ți contul de e-mail în siguranțăMesajele de resetare a parolei sunt trimise la adresa dvs. de e-mail, ceea ce o face o parte esențială a securității contului dvs.
Deconectare pe dispozitivele partajateÎmpiedică accesul altor persoane la sesiunea ta.
Verificați instrucțiunile de plată prin telefonProtejează împotriva fraudelor prin transfer bancar.
Mențineți sistemul de operare și browserul dispozitivului actualizateInstalează remedieri pentru vulnerabilități cunoscute pe care atacatorii le-ar putea exploata.
Fiți precauți cu linkurile din e-mailuriPhishing-ul este una dintre cele mai comune metode folosite pentru compromiterea conturilor.
Raportați prompt activitatea suspectăRaportarea timpurie ajută la limitarea potențialelor daune.
11. Contactați-ne

Dacă aveți nelămuriri legate de securitate, suspectați o fraudă sau doriți să raportați o vulnerabilitate, vă rugăm să utilizați canalele de contact dedicate de mai jos.

Echipa noastră de securitate monitorizează continuu aceste canale.

Întrebări privind securitatea și frauda

E-mail de securitate: security@alvamys.com
E-mail fraudulos: fraud@alvamys.com

Telefon

Disponibil de luni până vineri, între orele 09:00 și 18:00, ora locală:

Republica Moldova: +373 794 81 777
Bucureşti: +373 794 81 777

Pentru probleme urgente în afara orelor normale de program, vă rugăm să sunați la numărul nostru din New York și să urmați instrucțiunile pentru linia de securitate de urgență.

Adresă poștală

Echipa de securitate a informațiilor Alvamy
Strada Mihai Viteazul nr. 42
Municipiul Bălți
Republica Moldova

Ne propunem să confirmăm primirea tuturor solicitărilor de informații privind securitatea în termen de o zi lucrătoare.

Pentru suspiciuni de fraudă activă sau compromitere a contului, vă rugăm să ne sunați direct și să nu vă bazați exclusiv pe e-mail.