Politica de securitate
Data intrării în vigoare: 23.05.2026. Această politică se adresează cercetătorilor de securitate și oricărei persoane care identifică o vulnerabilitate potențială în sistemele Frandeș Law.
Raportarea responsabilă a vulnerabilităților
Frandeș Law ia în serios securitatea sistemelor și a datelor pe care le gestionează. Dacă identificați o vulnerabilitate de securitate în sistemele noastre, vă rugăm să ne-o comunicați în mod responsabil, înainte de a o face publică.
Adresa de contact pentru sesizări de securitate: office@frandes.law.
Domeniu de aplicare
Prezenta politică acoperă:
- Site-ul frandes.law și toate subdomeniile sale
- Software-ul CompanyStack operat de Frandeș Law (platforma de asistenta AI pentru avocati corporatisti)
- Orice API sau endpoint expus public sub domeniile de mai sus
Nu intra in domeniul de aplicare: servicii terte pe care le utilizam (furnizori de hosting, furnizori de modele AI), sisteme informatice ale instantelor sau registrelor publice si retelele tertilor cu care nu avem control operational.
Protectia cercetatorilor de buna-credinta
Frandeș Law se angajeaza sa nu initieze actiuni legale — civile sau penale — impotriva cercetatorilor care respecta toate conditiile de mai jos:
- Sesizarea a fost trimisa la office@frandes.law inainte de orice divulgare publica.
- Cercetarea s-a limitat strict la demonstrarea existentei vulnerabilitatii; nu a implicat accesarea, copierea, modificarea sau stergerea datelor altora.
- Nu au fost perturbate serviciile (atacuri de tip denial-of-service, spam, incarcare automatizata excesiva).
- Nu au fost utilizate tehnici de inginerie sociala impotriva angajatilor sau clientilor nostri.
- Fereastra de 90 de zile prevazuta mai jos a fost respectata.
Aceasta protectie se aplica in temeiul principiilor generale ale dreptului roman si al politicii noastre interne. Nu constituie o renuntare la dreptul de a actiona in situatii de rea-credinta sau de prejudiciu efectiv.
Procesul de raportare
Va rugam sa includeti in sesizare:
- Descrierea vulnerabilitatii si impactul potential estimat
- Pasii necesari pentru reproducerea problemei (proof of concept minimal, fara date reale ale clientilor)
- URL-urile sau componentele afectate
- Adresa dvs. de email pentru corespondenta ulterioara
Ne angajam sa confirmam primirea sesizarii in termen de 5 zile lucratoare, sa va comunicam evaluarea initiala in termen de 15 zile lucratoare si sa remediem vulnerabilitatile confirmate in termen de 90 de zile calendaristice de la data sesizarii, cu exceptia cazurilor in care complexitatea tehnica impune o perioada mai lunga, in care caz va vom informa in scris.
Dupa expirarea ferestrei de 90 de zile sau dupa remedierea vulnerabilitatii (oricare survine mai intai), cercetatorii pot divulga public vulnerabilitatea, cu conditia de a nu include date reale ale clientilor in publicare.
Recompense
In prezent nu oferim recompense financiare (bug bounty). Recunoastem public contributia cercetatorilor, cu acordul lor, in sectiunea de multumiri a acestei pagini.
Fisierul security.txt
Conform standardului RFC 9116, publicam un fisier /.well-known/security.txt care contine informatiile de contact si detaliile acestei politici intr-un format standardizat, destinat scanerelor automate de securitate si cercetatorilor.
Contact
Pentru sesizari de securitate: office@frandes.law.
Pentru orice alta intrebare legata de aceasta politica: office@frandes.law.