Кога може да бъде закупен AI API в съответствие с разпоредбите за защита на данните?
Нито една функция автоматично не прави AI API съвместим с GDPR. Хостинг в ЕС или Германия, споразумение за обработка на поръчки или криптиране са важно доказателство, но не заместват проверката на целта, потока от данни, ролите, правното основание, изтриването, сигурността, правата на засегнатите и действителната работа.
Без правен съвет
Това ръководство предоставя общи насоки за обществени поръчки и оценка. То не замества правен съвет или проверка на конкретната употреба от служители по защита на данните и отговорни правни органи.
Тестване от случай на употреба до доказателство
- 1Записвайте цел, потребители, входове, изходи, получатели, системи и места за съхранение в потока от данни.
- 2Идентифицирайте администратори, обработващи и възможна споделена отговорност въз основа на действителни решения.
- 3Проверете правното основание, специалните категории по член 9, ограничаване на целта и минимизиране на данните.
- 4Задайте периоди на съхранение, регистриране и изтриване за всеки тип данни.
- 5Регулирайте обработката на поръчки в съответствие с член 28, включително инструкции, поддръжка, изтриване и одит.
- 6Проверете подизпълнителите, известията за промяна и методите за възражение или прекратяване.
- 7Оценете трансферите от трети държави с решение за адекватност или подходящи гаранции, като стандартни договорни клаузи.
- 8Тествайте технически и организационни мерки в съответствие с член 32 по начин, свързан с риска.
- 9Операционализиране на правата на субектите на данни, изтриване, коригиране, информация, инциденти и доказателства.
- 10Обмислете оценка на въздействието върху защитата на данните съгласно член 35 и отделно оценете автоматизираните решения съгласно член 22.
Състояние в регулация към 14.07.2026г
Законът за ИИ на ЕС се прилага постепенно. Забраните и задълженията за компетентност за AI са в сила от 2 февруари 2025 г., правилата за AI с общо предназначение от 2 август 2025 г. и по-голямата част от регламента от 2 август 2026 г. Някои задължения за високорискови системи съгласно член 6, параграф 1 ще следват издадения график от 2 август 2027 г. Класификацията съгласно Закона за AI е отделна тестова точка и не замества GDPR проверка. Регламентът е задължителен; Страниците на Комисията обясняват графика. Предложенията или насоките трябва да бъдат маркирани като такива.
Оценявайте доставчиците въз основа на проверими доказателства
| критерий | Изисква се доказателство | Предупредителен сигнал | Запитване |
|---|---|---|---|
| Поток от данни | Текуща диаграма на потока от данни | Неясни пътища за съхранение или обучение | Кои данни напускат коя система? |
| AVV | Проект на договор по чл.28 | Само обща страница за поверителност | Как се изпълняват инструкциите и изтриването? |
| Подизпълнители | Списък, местоположения, задачи, процес на промяна | Смяна без предупреждение | Какви права за излизане съществуват? |
| Трансфер от трета страна | Разумна основа или SCC плюс оценка | Регионът на ЕС се приравнява на свободата на трансфер | Къде можете да получите достъп до поддръжка и телеметрия? |
| сигурност | TOM, одитни доклади, процес на инцидент | Само лога на сертификати | Какви контроли се прилагат за нашия клас данни? |
| изтриване | Срокове, API процес, концепция за архивиране | Неограничени протоколи | Как се доказва изтриването? |
| Одит | Права за тестване и налични доказателства | Няма проверими доказателства | Какви отчети получаваме редовно? |
Продуктови препоръки от simple8
Този раздел е продуктова информация от simple8, а не независима правна оценка.
Проектната документация описва хостинг и обработка в Германия, липсата на външни генериращи AI платформи при стандартна работа, отделни езикови режими и незадължителна информация за качеството. Тези твърдения трябва да бъдат потвърдени в обществената поръчка чрез договора, техническата документация и текущите доказателства.
Попълнете файла с решението
Често задавани въпроси
Достатъчно ли е AVV за съответствие с GDPR?
Не. AVV регулира обработката на поръчките, но не замества правното основание, минимизирането на данните, сигурността, изтриването, правата на засегнатите и проверката на действителните операции.
Кога са необходими стандартни договорни клаузи?
SCC могат да бъдат подходяща гаранция за определени трансфери в трети държави, когато не се прилага решение за адекватност. Освен това трябва да се оцени конкретната трансферна ситуация.
Хостингът в ЕС автоматично прави ли AI API съвместим с GDPR?
Не. Дори при хостинг в ЕС, ролите, правното основание, достъпът до поддръжката, подизпълнителите, протоколите, изтриването и сигурността все още трябва да бъдат проверени.
Как се проверяват подизпълнителите?
Изискване на име, задача, местоположение, достъп до данни, договорна верига и обвързващ процес за промени и възражения.
Кога е необходим DPIA?
DPIA е необходим, ако има вероятност обработването да причини висок риск за правата и свободите. Член 35, надзорните списъци и конкретният случай на употреба определят теста.
Класът на AI Act същият ли е като рисковият клас по GDPR?
Не. Законът за изкуствения интелект и GDPR имат различни тестови елементи. И двете оценки трябва да се извършват отделно и след това да се комбинират по време на работа.
Как сравнявате сериозно доставчиците на AI?
Сравнете проверими доказателства за всеки случай на употреба, а не рекламни твърдения или общи класации.
Какви доказателства принадлежат на досието на обществената поръчка?
Поток от данни, решение за роли, договори, подизпълнители, преглед на прехвърляне, TOMs, изтриване, тестване, решение за DPIA, класификация по AI Act и издания принадлежат към файла.