Securitate și date

Versiunea 1.0, valabilă de la 8 septembrie 2026.

Pagina de față răspunde întrebărilor uzuale din chestionarele de securitate și de achiziții publice și poate fi citată direct.

Furnizor: ITAILORS - SOFT S.R.L., CUI 48450662, România. Produs: Agentique (agentique.eu).

1. Unde stau datele

  • Toate datele sunt găzduite în Uniunea Europeană, la Amazon Web Services, regiunea eu-central-1 (Frankfurt, Germania): fișiere, bază de date, index de căutare, aplicație.
  • Modelele AI (Anthropic Claude, Amazon Titan pentru embeddings) sunt apelate prin Amazon Bedrock, exclusiv în regiuni AWS din UE.
  • În funcționarea de bază nu există niciun transfer de date în afara UE/SEE.
  • Singura excepție, activată doar de client: dacă acesta conectează Google Drive sau Google Sheets din contul său Google, datele accesate pot ajunge la Google (SUA), în baza clauzelor standard și a Data Privacy Framework. Integrarea se poate revoca oricând.

2. Cine vede datele

  • Fiecare client are un spațiu de lucru izolat: index de căutare separat, prefix separat în stocare, date separate. Utilizatorii unui client nu pot vedea datele altui client.
  • Acces pe bază de cont și cod de invitație, pe roluri: owner, admin, member, viewer. Clientul invită și elimină utilizatori singur. Parolele și cheile API (acces MCP) se stochează doar ca hash.
  • Personalul iTailors are acces restrâns, pe principiul necesității, sub obligație de confidențialitate. Conținutul documentelor unui client nu este consultat decât pentru depanare sau la cererea clientului.
  • Tot traficul este criptat prin TLS. Datele la repaus sunt criptate: fișierele în S3 cu criptare pe server (AES-256) pe toate bucket-urile, baza de date RDS criptată, iar secretele aplicației protejate cu AWS KMS.

3. Ce face AI-ul cu datele

  • Asistentul citește documentele clientului, răspunde cu indicarea sursei și a paginii, extrage date în tabele definite de utilizator și rulează fluxuri programate activate explicit de client. Documentele scanate sunt citite prin OCR cu același model (Claude Vision), tot în UE.
  • Amazon Bedrock nu stochează prompturile și răspunsurile și nu le folosește pentru antrenare. Datele nu ajung la Anthropic. iTailors nu antrenează modele pe datele clienților.
  • Răspunsurile AI pot fi greșite; de aceea fiecare răspuns arată sursa, ca omul să verifice. În modulul de licitații, verdictele sunt recomandări: decizia rămâne la om, platforma nu depune nimic în SEAP.

4. Ce se păstrează și cât

  • Documente, conversații, memorii, entități și jurnale de activitate (întrebări, încărcări, decizii înregistrate cu nume și dată): pe durata contractului, sau până le șterge clientul.
  • Date de cont ale utilizatorilor (nume, email, rol, limbă): pe durata contractului și încă 30 de zile după încetare, apoi se șterg.
  • Jurnale tehnice (AWS CloudWatch): 7 zile. Backup-uri: baza de date are copii automate zilnice, păstrate 7 zile; fișierele stau în AWS S3, stocare durabilă replicată în mai multe zone; rămân în regiunea Frankfurt.
  • Documente de facturare: 10 ani, conform Legii contabilității nr. 82/1991.
  • Asistentul web integrat pe site-ul clientului, conversațiile vizitatorilor: se păstrează 30 de zile, pentru asistență tehnică și pentru ca instituția să le poată consulta, apoi se șterg; instituția poate cere ștergerea mai devreme.

5. Cum se exportă și se șterg datele

  • Clientul șterge singur, din aplicație, documente, memorii, entități și conversații, oricând.
  • Exportul se face în formatele disponibile în aplicație; la cerere, iTailors furnizează un export complet înainte de încetare.
  • La încetarea contractului, datele se șterg din producție în 30 de zile de la încetare, cu excepția a ce trebuie păstrat legal (facturi). Copiile din backup se elimină conform ciclului de rotație. Confirmare de ștergere în scris, la cerere.
  • Cererile persoanelor vizate (acces, rectificare, ștergere, portabilitate) sunt rezolvate de client din aplicație; unde e nevoie, iTailors asistă.

6. Cum se raportează un incident

  • Contact: adresa afișată pe agentique.eu la „Contact suport”. Nu există responsabil cu protecția datelor desemnat; activitatea iTailors nu impune această desemnare.
  • Un incident de securitate care afectează datele clientului este notificat proprietarului spațiului de lucru (rolul owner) fără întârziere și în cel mult 72 de ore de la constatare: natura incidentului, datele afectate, consecințele probabile, măsurile luate. Informațiile pot veni în etape.
  • iTailors cooperează cu clientul la investigare și, dacă este cazul, la notificarea ANSPDCP și a persoanelor vizate.

7. Ce NU facem

  • Nu urmărim vizitatorii: agentique.eu nu folosește Google Analytics, Meta Pixel, Hotjar sau alte scripturi terțe; fonturile sunt găzduite local.
  • Nu folosim cookie-uri de sesiune; token-ul de autentificare și preferințele stau în localStorage al browserului și nu se trimit terților. Nu este necesar banner de consimțământ.
  • Nu antrenăm modele pe datele clienților. Nu vindem și nu închiriem date.
  • Nu colectăm date de card: plata se face pe bază de factură emisă de iTailors, prin transfer bancar, cu termen de plată de 15 zile de la emitere.
  • Nu depunem oferte în SEAP și nu executăm acțiuni automate neactivate explicit de client; orice automatizare poate fi oprită oricând.

8. Cadru legal și documente disponibile

  • Legislație: GDPR, Legea nr. 190/2018, Legea nr. 506/2004. Autoritate de supraveghere: ANSPDCP (www.dataprotection.ro). Pentru conținutul documentelor, clientul este operator și iTailors persoană împuternicită; pentru datele de cont și de facturare, iTailors este operator.
  • La cerere: Acordul de prelucrare a datelor (art. 28 GDPR), lista subprocesatorilor (AWS; Google, doar dacă e conectat; serverul SMTP configurat de iTailors, pentru emailul tranzacțional), rapoartele de conformitate AWS (ISO 27001, SOC 2), răspunsuri la chestionarul instituției. SLA: în perioada beta serviciul se oferă fără garanție de disponibilitate (best effort); platforma poate fi indisponibilă noaptea, între 23:30 și 09:00 ora României, pentru mentenanță.