IuVe IuVe Back to home

Politica de guvernanță a datelor, riscuri și conformitate

IuVeAI / iuve.eu

Versiune: 1.0
Data intrării în vigoare: 26 august 2026
Serviciu: https://www.iuve.eu/

Operator

Dezvoltator proiect: Iurie Verejan

Societate juridică / Operator: RECLAMA-VEREJAN I.I.

DNO / Cod: 1003600053323

Adresa: MD-2042, Moldova, CHISINAU CIOCANA, mun. Chisinau, Alecu Russo, 24/2

Suport: hello@iuve.eu

Această Guvernanță a datelor, politica de risc și conformitate (denumită în continuare "Politica DGRC"), completează Politica de confidențialitate, Termeni de utilizare, Politica privind cookie-urile, Politica de utilizare acceptabilă, și AI și politica de formare a modelului. În cazul în care o politică mai specifică stabilește o protecție mai strictă, cerința mai strictă prevalează dacă nu este interzisă prin lege. Această politică nu înlocuiește Politica de confidențialitate pentru procedurile privind drepturile persoanelor vizate.

1. Scopul

Această politică a DGRC stabilește cadrul de guvernanță utilizat de IuVeAI pentru gestionarea datelor din spațiul de lucru și de utilizare; sisteme și modele de inteligență artificială; furnizori de modele AI; interferențe locale și cloud; integrări API; agenți autonomi și semi-autonomi; dispozitive conectate; permisiuni de acces; riscuri de securitate; modele și riscuri operaționale; auditabilitate și conformitate juridică și de reglementare.

Obiectivul este de a garanta că IuVeAI funcționează în funcție de confidențialitate, securitate, responsabilitate, transparență, reducerea la minimum a datelor, controlul uman și guvernanța AI proporțională cu riscurile.

2. Domeniul de aplicare

Prezenta Politică se aplică serviciilor și componentelor IuVeAI operate prin iuve.eu sau conectate la acesta, inclusiv IuVeAI Chat; asistentul Iulia AI; rutarea și inferența modelelor AI; modelele AI locale; furnizorii externi de AI; accesul API; prelucrarea fișierelor și documentelor; intrarea și ieșirea vocală; STT și TTS; integrările GitHub; depozitele și instrumentele de programare; IuVe Connect; Desktop Agent; Avatar și automatizarea locală; asocierea dispozitivelor; Semantic Marketing; Website Agent; integrările Marketplace; integrările AI Genesis CMS; spațiile de lucru ale echipelor; sistemele administrative; precum și sistemele de monitorizare și securitate.

Se aplică administratorilor, dezvoltatorilor, angajaților, contractorilor, furnizorilor de servicii, agenților AI și proceselor automatizate care accesează sisteme sau date controlate de IuVeAI.

3. Principii de guvernare

3.1 Confidențialitatea implicită

Informațiile private privind spațiul de lucru trebuie să rămână private în mod implicit. Accesul poate avea loc numai dacă este necesar pentru a furniza o funcție solicitată de utilizator, pentru a menține securitatea sistemului, pentru a respecta legea sau pentru a efectua o acțiune administrativă autorizată în mod explicit.

3.2 Minimizarea datelor

Numai informațiile necesare în mod rezonabil pentru operațiunea solicitată pot fi colectate, transmise sau păstrate.

3.3 Limitarea scopului

Informațiile colectate într-un singur scop nu trebuie reutilizate automat într-un scop care nu are legătură cu acesta.

3.4 Cel mai mic privilegiu

Utilizatorii, serviciile, cheile API, agenții și administratorii trebuie să primească numai permisiunile necesare pentru sarcina lor.

3.5 Autoritatea explicită

Un agent AI nu câștigă autoritate doar pentru că poate efectua tehnic o acțiune. Autoritatea trebuie să provină din permisiunea utilizatorului, din configurația spațiului de lucru, din politica administratorului, dintr-o subvenție aprobată a capacităților sau dintr-o altă sursă de autoritate documentată.

3.6 Controlul uman

Acțiunile capabile să producă consecințe financiare, juridice, de securitate, de confidențialitate sau operaționale semnificative trebuie să rămână supuse unui control uman adecvat.

3.7 Trasabilitatea

Operațiunile sensibile la securitate și executate de agenți ar trebui să poată fi atribuite unui utilizator, serviciu, cheie API, model, agent sau proces de sistem.

3.8 Eșec sigur

În cazul în care identitatea, autoritatea, politica sau statutul de executare nu pot fi stabilite în mod fiabil, sistemul ar trebui să se conformeze statului mai sigur.

4. Clasificarea datelor

IuVeAI utilizează patru clasificări primare de date.

PUBLIC

Informații destinate publicității (de exemplu, conținutul site-ului web public, documentația publică, listele de piață publice și articolele publice). Informațiile publice pot fi prelucrate de sistemele IuVeAI autorizate fără restricții suplimentare de confidențialitate.

INTERNAL

Informații operaționale care nu sunt destinate divulgării publice necondiționate (de exemplu, indicatori interni, configurarea sistemului, jurnale operaționale nesensibile și documentație internă). Accesul ar trebui limitat la sistemele și personalul autorizat.

CONFIDENTIAL

Informații asociate cu un utilizator, spațiu de lucru, organizare sau activitate privată (de exemplu, conversații, fișiere încărcate, conținutul depozitului, codul sursă, note private, informații despre proiect, transcrieri vocale, context de execuție a agentului și informații despre clienți). Datele confidențiale nu trebuie comunicate utilizatorilor sau serviciilor care nu au legătură cu acestea.

RESTRICTED

Informații care necesită cea mai înaltă protecție (de exemplu, parole, chei private, secrete de autentificare, jetoane de acces, secrete API, acreditări de sesiune, acreditări de recuperare, informații de autentificare a plății și informații cu caracter personal extrem de sensibile). Informațiile limitate nu trebuie utilizate în mod intenționat ca date de formare AI. În cazul în care este posibil din punct de vedere tehnic, informațiile limitate ar trebui detectate, redactate, mascate sau blocate înainte de transmiterea către un model AI sau un furnizor extern.

5. Guvernanța ciclului de viață al datelor

IuVeAI guvernează datele pe tot parcursul: Colecție → Clasificare → Procesare → Stocare → Acces → Transmisie → Reținere → Deleție.

Pentru fiecare categorie materială de date, IuVeAI ar trebui să poată identifica de ce sunt prelucrate informațiile; ce servicii le prelucrează; clasificarea acestora; în cazul în care acestea sunt stocate; cine sau ce pot avea acces la acestea; dacă sunt trimise unei terțe părți; normele de păstrare aplicabile; și mecanismele de ștergere.

6. Guvernanța modelului AI

Fiecare model integrat în IuVeAI ar trebui să aibă un registru de guvernanță identificabil. Dosarul poate include numele modelului, versiunea, furnizorul, locul de desfășurare, utilizarea preconizată, capacitățile, limitările cunoscute, limitele contextului, restricțiile de siguranță aplicabile, caracteristicile de manipulare a datelor, rezultatele evaluării, prioritățile de rutare și condițiile de rezervă. Modificările semnificative ale modelului ar trebui modificate și verificate.

7. Procesarea AI locala si Cloud

IuVeAI poate utiliza modele locale, infrastructură proprie și furnizori externi de AI. Deciziile de rutină pot lua în considerare configurația utilizatorului, tipul de sarcină, capacitățile de model, cerințele de confidențialitate, latența, disponibilitatea, costurile, siguranța, cerințele de context, disponibilitatea resurselor și pragurile de calitate.

În cazul în care prelucrarea locală este configurată sau necesară, IuVeAI ar trebui să prefere executarea locală aprobată înainte de transmiterea informațiilor private în exterior. Retragerea norilor nu trebuie să anuleze în tăcere o confidențialitate explicită sau o restricție locală.

8. Furnizori externi AI

Furnizorii externi de AI trebuie să fie tratați ca servicii de prelucrare terțe părți. Înainte de utilizarea producției, IuVeAI ar trebui să evalueze, după caz, condițiile de prelucrare a datelor, practicile de păstrare, politicile de formare, controalele de securitate, localizarea prelucrării geografice, disponibilitatea, capacitățile modelelor, implicațiile reglementărilor și istoricul incidentelor.

Informațiile sensibile nu trebuie transmise unui furnizor extern de AI doar pentru că acesta produce un răspuns de calitate superioară. Cerințele de confidențialitate și autoritate au prioritate față de calitatea modelului.

9. Model de formare și învățare continuă

Informațiile privind spațiul de lucru privat nu trebuie să devină automat date de formare. IuVeAI face distincție între datele de inferență, telemetria operațională, datele de evaluare, exemplele de învățare aprobate și seturile de date de formare. Mutarea informațiilor dintr-o categorie în alta necesită o bază legală și tehnică definită.

Formarea comunitară sau îmbunătățirea produselor pe baza conversațiilor private între utilizatori rămâne opt-in, astfel cum se specifică în AI și politica de formare a modelului. Opțiunea de a renunța la formare nu trebuie să împiedice deducția obişnuită necesară pentru furnizarea serviciului AI solicitat. Informațiile limitate nu trebuie incluse în seturile de date privind formarea.

10. Guvernarea continuă a învățării

Sistemele de învățare automatizate sau continue nu trebuie să modifice direct comportamentul producției fără o validare controlată. Un ciclu de viață de învățare ar trebui să urmeze: Capture → Sanitise → → → → Test → Canary → Verificare → Aprobare → Implementare.

Numai succesul formării nu este suficient pentru desfășurarea producției. Un nou model, adaptor, regulă, sau comportament învățat trebuie să treacă de calitatea aplicabilă, securitate, și porți de regresie înainte de activarea producției. Redresarea producției trebuie să rămână posibilă.

11. Guvernanța agentului AI

IuVe Connect, Desktop Agent, Avatar, și alți agenți funcționează sub capacități explicite. Agenții nu trebuie să-şi asume controlul nerestricționat al contului. Categoriile de capacitate pot include accesul la fișiere, controlul aplicațiilor, interacțiunea browser-ului, execuția terminalului, accesul la depozit, acțiunile de rețea, configurarea sistemului, accesul la clipboard și comunicarea externă. Capacitățile trebuie să fie limitate prin granturi pentru utilizatori sau administratori. Capacitățile de impact ridicat ar trebui să sprijine retragerea și înregistrarea auditului.

12. Clasificare acțiune agent

Nivelul 0 (Inspect, căutare, analiză, rezumat): în mod normal executabil fără confirmare suplimentară atunci când este deja autorizat.

Nivelul 1 (creează un proiect, creează un fișier temporar, modifică starea de aplicare reversibilă): se poate executa în cadrul unei subvenții aprobate.

Articolul 4 alineatul (1) litera (c) din CRR (modificați fișierele proiectului, implementați software-ul, modificați configurația, actualizați resursele de producție): necesită o verificare mai strictă a autorității și garanții adecvate.

Articolul 4 alineatul (1) litera (c) din CRR (eliminarea datelor importante, trimiterea tranzacțiilor financiare, expunerea acreditărilor, politica de securitate a schimbării, acordarea privilegiilor administrative, efectuarea operațiunilor ireversibile): nu trebuie efectuate numai pentru că un model AI recomandă acțiunea. Este necesară o autorizație umană suplimentară sau o politică aprobată în mod explicit.

13. Separarea raționamentului şi a Autorității

Raționamentul generat de AI este consultativ. Un răspuns model nu constituie ea însăși permisiune. Stratul de execuție trebuie să verifice independent identitatea actorului, acordarea capacităților, politica, domeniul de aplicare, mediul și restricțiile de siguranță aplicabile.

14. Supravegherea umană

IuVeAI trebuie să păstreze supravegherea umană semnificativă pentru deciziile automatizate materiale. Utilizatorii ar trebui să poată, acolo unde este cazul din punct de vedere tehnic, să revizuiască acțiunile propuse, să respingă acțiunile, să revoce permisiunile, să oprească un agent, să inspecteze rezultatele execuției și să raporteze comportamentul incorect.

15. Transparența AI

Utilizatorii trebuie să poată înțelege când interacționează cu un sistem AI mai degrabă decât cu un om. În cazul în care legislația aplicabilă prevede acest lucru și este adecvat din punct de vedere tehnic, conținutul de AI generat sau manipulat de AI trebuie să susțină divulgarea adecvată sau identificarea care poate fi citită prin mașină. IuVeAI nu trebuie să reprezinte în mod intenționat un sistem artificial ca individ uman în circumstanțe în care acest lucru ar induce în eroare material utilizatorul.

16. Folosiri cu risc ridicat şi interzise

IuVeAI trebuie să aplice controale suplimentare utilizării AI capabile să afecteze semnificativ ocuparea forței de muncă, creditul, asigurarea, asistența medicală, drepturile legale, identificarea biometrică, serviciile publice, infrastructura critică, aplicarea legii sau activele financiare. Funcționalitatea care intră în categoriile reglementate sau interzise trebuie să fie supusă unei evaluări juridice și de risc specifice înainte de a fi introdusă. Disponibilitatea unui model capabil nu autorizează automat această utilizare.

17. Luarea automată a deciziilor

În cazul în care un sistem AI contribuie la luarea deciziilor în consecință, sistemul ar trebui să facă o distincție clară între recuperarea informațiilor, recomandare, punctaj, decizie automată și executare. Atunci când este necesar din punct de vedere juridic, utilizatorii trebuie să aibă acces la revizuirea umană sau la un alt mecanism adecvat de contestare.

18. Guvernanța în materie de securitate

IuVeAI aplică controale de securitate bazate pe riscuri, inclusiv, după caz: criptare în tranzit; hashing securizat al parolei; protecție cheie API; separare secretă; autentificare; control al accesului bazat pe rol; limitare a ratei; protecție a sesiunilor; logare a auditului; gestionare a dependenței; remediere a vulnerabilității; controale de recuperare și monitorizare a serviciilor. Controalele de securitate trebuie revizuite periodic împotriva schimbărilor de arhitectură și a modelelor de amenințare.

19. Managementul secretelor

Secretele nu trebuie stocate direct în depozite publice, frontend JavaScript, jurnale publice, seturi de date de formare, sarcini utile de analiză, sau istoricul de chat obișnuit. Cheile și acreditările API ar trebui să fie vizate, relocabile și separate în funcție de scop. Cheile licenței IuVe Marketplace (mp_live_*) și acreditări IuVeAI API (kai_live_*) trebuie să rămână separat în mod logic.

20. Guvernanța accesului

Deciziile de acces ar trebui să se bazeze pe identitatea și rolul autentificate. Accesul privilegiat ar trebui să urmeze: Identitate → Autentificare → Rol → Domeniul de aplicare → Politică → Acțiune. Accesul administrativ nu trebuie acordat numai prin deținerea unui identificator public. Acțiunile privilegiate ar trebui să poată fi auditate.

21. Integrari din partea a treia

Serviciile conectate, cum ar fi GitHub și API externe trebuie să funcționeze folosind doar permisiunile necesare pentru funcționalitatea solicitată. Acreditările pentru integrare trebuie să fie relocabile. Eliminarea unei integrări ar trebui să pună capăt accesului viitor ori de câte ori este posibil din punct de vedere tehnic. Integrarea terților nu acordă IuVeAI dreptul de proprietate asupra conținutului terților.

22. Transferuri de date

Atunci când informațiile personale sau confidențiale sunt transferate unui terț sau unei alte jurisdicții, IuVeAI ar trebui să evalueze cerințele de confidențialitate și contractuale aplicabile. Dacă este necesar, trebuie stabilite garanții adecvate înainte de transfer.

23. Logging și audit

IuVeAI poate păstra înregistrările de securitate și de audit operațional necesare pentru a stabili cine a efectuat o acțiune; ce serviciu sau agent a executat-o; când a avut loc; ce capacitate a fost utilizată; dacă acțiunea a reușit; dacă a fost necesară aprobarea; și evenimentele de securitate relevante. Jurnalele de audit trebuie să fie protejate împotriva modificării și divulgării neautorizate. Jurnalele nu trebuie să conțină în mod inutil secrete complete sau încărcături utile confidențiale.

24. Managementul riscului

IuVeAI utilizează o abordare bazată pe riscuri. Riscurile pot include riscul de confidențialitate, riscul de securitate cibernetică, halucinațiile de model, injectarea promptă, scurgerile de date, escaladarea privilegiilor, utilizarea rău intenționată a instrumentelor, compromisul lanțului de aprovizionare, întreruperile furnizorului, degradarea modelelor, acțiuni autonome incorecte, riscul de reglementare și riscul reputațional. Riscul este evaluat în funcție de Probabilitate × Impact × Expunere. Controalele trebuie să fie proporționale cu riscul rezultat.

25. Registrul riscului AI

Componentele materialelor AI ar trebui reprezentate într-un registru intern al riscului AI. Fiecare înregistrare poate conține sistem, proprietar, model, scop, utilizatori afectați, categorii de date, clasificare de risc, riscuri cunoscute, atenuare, stare de evaluare, stare de desfășurare și data revizuirii.

26. Evaluarea impactului asupra confidențialității

O evaluare a riscurilor în materie de confidențialitate sau AI ar trebui efectuată înainte de implementarea funcționalității care ar putea crea un risc semnificativ crescut pentru persoane fizice, inclusiv profilarea pe scară largă, prelucrarea biometrică, informațiile cu caracter personal sensibile, deciziile automatizate în consecință, monitorizarea continuă sau noile transferuri semnificative de date ale terților.

27. Managementul incidentelor de securitate

Un suspect de securitate sau incident de confidențialitate trebuie să fie: Detectat → Conținut → Investigat → evaluat → Remediat → Documentat. Atunci când este necesar din punct de vedere juridic, persoanele afectate sau autoritățile competente trebuie notificate în termenele aplicabile. Dovezile privind incidentele ar trebui păstrate suficient pentru a sprijini ancheta.

28. Managementul incidentelor AI

Incidentele AI includ evenimente materiale care implică o executare autonomă nesigură, o divulgare semnificativă a datelor confidențiale, o ieșire dăunătoare sistematică, un bypass de control al securității, o defecțiune a modelului material sau o acțiune a agentului neautorizat. Incidentele AI trebuie evaluate separat de erorile obișnuite de aplicare atunci când comportamentul AI a contribuit semnificativ la eveniment.

29. Drepturile şi controlul utilizatorilor

IuVeAI ar trebui să pună la dispoziție mecanisme impuse de legislația aplicabilă privind protecția datelor pentru ca utilizatorii să își exercite drepturile relevante în ceea ce privește informațiile lor cu caracter personal, care pot include accesul, corectarea, ștergerea, restricționarea, obiecțiunile, portabilitatea și retragerea consimțământului. Verificarea identității poate fi necesară înainte de îndeplinirea unei cereri care implică informații privind contul privat. Detaliile procedurale sunt prezentate în Politica de confidențialitate.

30. Reținerea datelor

Informațiile nu ar trebui păstrate pe termen nelimitat fără un scop definit. Perioadele de reținere pot varia în funcție de funcționalitatea serviciului, configurația contului, cerințele de securitate, cerințele contractuale, obligațiile legale și cererile de ștergere a utilizatorului. Eliminarea din sistemele active nu poate elimina imediat informațiile de pe copiile de rezervă protejate în cazul în care păstrarea temporară este necesară din punct de vedere tehnic pentru recuperarea dezastrelor.

31. Ştergerea datelor

Procedurile de eliminare ar trebui să abordeze copiile aplicabile în bazele de date primare, stocarea fișierelor, stocarea conversațiilor, indici de vector sau de căutare, cache, seturi de date derivate, seturi de date pentru pregătirea candidaților și copii de rezervă, acolo unde este cazul din punct de vedere tehnic și juridic. Eliminarea unui obiect vizibil pentru utilizator nu trebuie să lase o copie activă nedivulgată utilizată pentru prelucrarea fără legătură.

32. Cadrul de conformitate

IuVeAI urmărește să funcționeze în conformitate cu cerințele aplicabile și principiile recunoscute, inclusiv, după caz: Regulamentul general al UE privind protecția datelor; Legea UE privind inteligența artificială; cerințele aplicabile în materie de protecție a datelor din Moldova; obligațiile contractuale de prelucrare a datelor; principiile privind confidențialitatea și securitatea prin proiectare; și normele aplicabile privind proprietatea intelectuală și drepturile de autor. Aplicabilitatea depinde de serviciul relevant, de activitatea de prelucrare, de competență și de rolul IuVeAI.

33. Relația cu alte politici IuVe

Această politică a DGRC ar trebui interpretată împreună cu politica de confidențialitate, cu termenii de utilizare, cu politica de utilizare a cookie-urilor, cu politica de utilizare acceptabilă, cu AI și cu politica de formare a modelelor, cu condițiile aplicabile de acordare a licențelor de piață și cu politicile specifice produsului.

34. Responsabilitatea guvernării

Operatorul IuVeAI este responsabil de instituirea cadrului de guvernanță al DGRC. Componentele tehnice pot aplica acest cadru în mod automat, însă responsabilitatea guvernanței nu poate fi delegată în întregime unui model AI. Modele de furnizori, furnizori de infrastructură și servicii terțe rămân responsabile pentru propriile obligații în temeiul acordurilor și legislației aplicabile.

35. Aplicarea politicilor

Încălcarea acestei politici poate avea drept rezultat blocarea cererii, refuzarea acțiunii agenților, revocarea capacității, revocarea cheii API, restricționarea contului, investigarea administrativă, suspendarea serviciului sau escaladarea incidentelor. Aplicarea legislației ar trebui să fie proporțională cu severitatea, intenția și riscul.

36. Revizuirea politicilor

Această politică trebuie revizuită atunci când au loc schimbări semnificative în arhitectura IuVeAI, furnizorii AI, capacitățile de model, permisiunile de agent, prelucrarea datelor cu caracter personal, legislația aplicabilă sau amenințările la adresa securității. O revizuire formală ar trebui să aibă loc periodic, chiar dacă nu a fost identificată nicio modificare majoră.

37. Regula centrală a DGRC

IuVeAI urmează un principiu imperativ de guvernanță: Capacitatea nu echivalează cu autoritatea.

Un sistem AI poate accesa date, utiliza instrumente sau efectua acțiuni numai atunci când identitatea, permisiunea, politica și condițiile de risc necesare au fost îndeplinite.

Data → Authority → Policy → AI → Action → Verification → Audit

Acest lanț de control constituie baza execuției Al responsabil în cadrul IuVeAI.

Contact

Pentru intrebari despre aceasta politica, contactati operatorul folosind detaliile de mai sus sau email hello@iuve.eu.