Frandeș Law EN | RO

Securitate & Încredere

Ultima actualizare: 24 mai 2026.

Această pagină descrie arhitectura de securitate a CompanyStack — instrumentul AI integrat în serviciile Frandeș Law. Ne adresăm responsabililor de conformitate, DPO-urilor din companiile client și oricui care dorește să înțeleagă exact ce se întâmplă cu datele clientelei înainte de a semna un angajament.

Datele rămân pe calculatorul avocatului

CompanyStack funcționează diferit față de soluțiile SaaS obișnuite: datele clientelei nu sunt stocate pe serverele noastre. Baza de date cu dosare, documente, acte de identitate și note de lucru se află exclusiv pe stația de lucru a avocatului — la fel ca fișierele Word, e-mailurile Outlook sau notițele OneNote pe care le utilizați deja.

De ce nu adăugăm un strat suplimentar de criptare pe laptopul avocatului? Motivul este tehnic și important: o aplicație care criptează datele trebuie, prin definiție, să le și decripteze. Un atacator care controlează procesul aplicației controlează automat și cheia — criptarea pe propriul calculator nu adaugă nicio barieră reală față de un atacator sofisticat. Protecția adevărată vine din securitatea dispozitivului: cont Windows cu parolă puternică, BitLocker, ecran blocat, acces fizic controlat — aceleași măsuri pe care le aplicați deja celorlalte date din practică.

Diferența față de un SaaS: companiile SaaS „criptează datele la repaus" pe serverele lor. Această protecție vă apără de o breșă la furnizorul de infrastructură, dar nu vă apără de angajații furnizorului, de solicitările legale adresate furnizorului sau de o compromitere a platformei cloud. Cu CompanyStack, datele sensibile nu ajung niciodată pe serverele noastre în formă clară — pentru că nu au de ce să ajungă acolo.

Principiu fundamental

„Datele dumneavoastră rămân pe calculatorul dumneavoastră. Noi nu putem accesa datele clientelei dvs. pentru că pur și simplu nu le avem."

Granița laptop → cloud: pipeline-ul de sanitizare

Când avocatul utilizează funcțiile AI ale CompanyStack (redactare documente, analiză juridică, alertă de conformitate), datele trec printr-un pipeline de sanitizare în 7+1 straturi înainte de a părăsi calculatorul. Nicio informație cu caracter personal identificabilă nu ajunge la furnizorii de servicii AI.

  1. Recunoaștere entități cu nume — identificarea numelor de persoane, organizații, locații prin modele NER specializate pe română.
  2. Entități numite extinse — detectare CNP, serie/nr. act de identitate, IBAN, CUI, numere de dosar.
  3. Expresii regulate — pattern-uri pentru e-mail, telefon, adresă, coordonate GPS.
  4. Blocklist cuvinte comune — prenume și nume de familie frecvente în română care pot fi omise de NER.
  5. Detecție substantive proprii românești — fond de date specific limbii române, inclusiv forme declinate.
  6. Strat contextual — analiză de co-referință pentru a identifica pronume și referințe indirecte la persoane.
  7. Blocklist substantive comune românești — gardă suplimentară împotriva pseudonimelor și poreclelor.
  8. Strat semantic DistilBERT (strat +1) — model mic de limbaj care verifică semnificația frazei; prinde PII redactat subtil sau parțial.

Rezultat: „Popescu Ion, administrator al SC Alfa SRL, cu CNP 1850101..." devine „[PERSON_1], administrator al [ORG_1], cu [CNP_1]..." înainte de transmitere. Harta de corespondență între jetoane și datele reale este stocată exclusiv local și nu părăsește niciodată calculatorul avocatului. Răspunsul AI vine înapoi codificat; re-substituirea se face local.

Furnizorii de servicii AI — Mistral AI și Anthropic — procesează exclusiv text cu jetoane anonime. Nu există nicio cale prin care aceștia să vadă datele reale ale clientelei.

Diagrama arhitecturii de sanitizare PII

Descarcă diagrama (SVG)

Cine ce vede

Tabelul de mai jos rezumă ce date ajung la fiecare furnizor de servicii. Lista completă a sub-procesatorilor cu acorduri DPA este publicată separat.

Furnizor Jurisdicție Ce date vede
Hostinger (VPS) DE — UE Blob-uri de baze de date criptate; telemetrie anonimizată. Nicio dată de clientelă în clar.
Microsoft 365 US/UE (tenant propriu) Propriul cont Outlook/OneDrive — aceeași situație ca abonamentul Microsoft 365 existent, independent de CompanyStack.
Mistral AI FR — UE Exclusiv jetoane anonime (PII înlocuit înainte de transmitere). Niciun nume real, niciun CNP, niciun identificator direct.
Anthropic US (via proxy VPS) Exclusiv jetoane anonime, prin proxy-ul VPS (nu există cale directă laptop → Anthropic). Clauze contractuale standard (SCC) aplicate.
Resend US Adresa de e-mail a avocatului pentru notificări tehnice de sistem. Niciun document al clientelei.

Privilegiul avocat-client

Datele procesate prin CompanyStack sunt acoperite de secretul profesional al avocatului, conform Art. 11 din Legea nr. 51/1995 privind organizarea și exercitarea profesiei de avocat. Divulgarea neautorizată constituie infracțiune.

Raportul juridic relevant este contractul de asistență juridică dintre client și Frandeș Law — nu un contract SaaS separat cu un furnizor de software. CompanyStack este un instrument al practicii avocațiale, iar datele nu ies din sfera raportului avocat-client.

Din perspectiva GDPR: avocatul este operatorul de date; Frandeș Law acționează ca avocat, nu ca furnizor de platformă. Datele clientelei nu tranzitează nicio platformă terță în formă clară.

Conformitate GDPR

Operator: Ciprian-Paul Frandeș — Cabinet de Avocat, București, România. UNBR. Înregistrat la ANSPDCP.

Consultați Politica de confidențialitate și lista sub-procesatorilor pentru detalii complete.

Document disponibil pentru DPO-ul companiei dumneavoastră

Responsabilul cu protecția datelor (DPO) al companiei poate consulta și descărca modelul de Acord de Prelucrare a Datelor (APD) ncheiat n temeiul Art. 28 GDPR, care acoperă obligațiile sub-procesatorilor, transferurile internaționale (SCC 2021/914), notificarea ncălcărilor n 24h→72h și dreptul de audit.

Vizualizează Acordul de Prelucrare a Datelor (APD) →

Conformitate AI Act

CompanyStack se tratează ca sistem AI de risc înalt conform Anexei III din Regulamentul (UE) 2024/1689 (AI Act), Categoria 7 — asistență juridică. Aceasta înseamnă:

Consultați Nota de transparență privind utilizarea inteligenței artificiale pentru informații complete conform Art. 50 AI Act.

De ce nu urmărim certificări ISO 27001 / SOC 2

Costul unui program de certificare ISO 27001 sau SOC 2 pentru o practică independentă este de €15.000–25.000 inițial plus audituri anuale — cu un ciclu de obținere de 12+ luni. Raportul cost-beneficiu nu este justificat pentru segmentul nostru de piață: avocați independenți și cabinete boutique din România, respectiv consilieri juridici care evaluează instrumentele pe baza substanței, nu a insignelor.

Alternativa noastră: publicăm arhitectura reală, pe care o puteți verifica singuri. Această pagină, lista sub-procesatorilor, nota de transparență AI și politica de divulgare a vulnerabilităților sunt documente vii, actualizate la fiecare modificare relevantă. ISO înseamnă „un auditor a verificat procesul nostru o dată pe an". Noi publicăm arhitectura pentru ca dumneavoastră să o puteți verifica în permanență.

Urmărim un pentest independent efectuat de o firmă RO de securitate (planificat T3 2026). Raportul va fi divulgat.

Găzduire și rezidența datelor

Divulgarea responsabilă a vulnerabilităților

Frandeș Law operează o politică de divulgare responsabilă a vulnerabilităților de securitate. Dacă ați identificat o vulnerabilitate în sistemele noastre, vă rugăm să o raportați la securitate@frandes.law înainte de divulgare publică. Garantăm: nicio acțiune legală împotriva cercetătorilor de bună-credință, răspuns în 10 zile lucrătoare, fereastră de remediere de 90 de zile înainte de divulgare publică. Detalii complete: Politica de securitate.

Contact

Pentru orice întrebări legate de securitate, GDPR sau arhitectura CompanyStack: securitate@frandes.law. Fișierul security.txt publicat conform RFC 9116 conține informațiile de contact pentru cercetători de securitate.