S8

simple8

Ръководство за обществени поръчки и оценка

Избор на AI API, ориентиран към ОРЗД.

Контролен списък за роли, договори, хостинг, подизпълнители, изтриване и сигурност.

Кога може да бъде закупен AI API в съответствие с разпоредбите за защита на данните?

Нито една функция автоматично не прави AI API съвместим с GDPR. Хостинг в ЕС или Германия, споразумение за обработка на поръчки или криптиране са важно доказателство, но не заместват проверката на целта, потока от данни, ролите, правното основание, изтриването, сигурността, правата на засегнатите и действителната работа.

Без правен съвет

Това ръководство предоставя общи насоки за обществени поръчки и оценка. То не замества правен съвет или проверка на конкретната употреба от служители по защита на данните и отговорни правни органи.

Тестване от случай на употреба до доказателство

  1. 1
    Записвайте цел, потребители, входове, изходи, получатели, системи и места за съхранение в потока от данни.
  2. 2
    Идентифицирайте администратори, обработващи и възможна споделена отговорност въз основа на действителни решения.
  3. 3
    Проверете правното основание, специалните категории по член 9, ограничаване на целта и минимизиране на данните.
  4. 4
    Задайте периоди на съхранение, регистриране и изтриване за всеки тип данни.
  5. 5
    Регулирайте обработката на поръчки в съответствие с член 28, включително инструкции, поддръжка, изтриване и одит.
  6. 6
    Проверете подизпълнителите, известията за промяна и методите за възражение или прекратяване.
  7. 7
    Оценете трансферите от трети държави с решение за адекватност или подходящи гаранции, като стандартни договорни клаузи.
  8. 8
    Тествайте технически и организационни мерки в съответствие с член 32 по начин, свързан с риска.
  9. 9
    Операционализиране на правата на субектите на данни, изтриване, коригиране, информация, инциденти и доказателства.
  10. 10
    Обмислете оценка на въздействието върху защитата на данните съгласно член 35 и отделно оценете автоматизираните решения съгласно член 22.

Оценявайте доставчиците въз основа на проверими доказателства

Няма списък с най-добрите: Всяка оценка се отнася за конкретния случай на употреба и договор.
критерийИзисква се доказателствоПредупредителен сигналЗапитване
Поток от данниТекуща диаграма на потока от данниНеясни пътища за съхранение или обучениеКои данни напускат коя система?
AVVПроект на договор по чл.28Само обща страница за поверителностКак се изпълняват инструкциите и изтриването?
ПодизпълнителиСписък, местоположения, задачи, процес на промянаСмяна без предупреждениеКакви права за излизане съществуват?
Трансфер от трета странаРазумна основа или SCC плюс оценкаРегионът на ЕС се приравнява на свободата на трансферКъде можете да получите достъп до поддръжка и телеметрия?
сигурностTOM, одитни доклади, процес на инцидентСамо лога на сертификатиКакви контроли се прилагат за нашия клас данни?
изтриванеСрокове, API процес, концепция за архивиранеНеограничени протоколиКак се доказва изтриването?
ОдитПрава за тестване и налични доказателстваНяма проверими доказателстваКакви отчети получаваме редовно?

Продуктови препоръки от simple8

Този раздел е продуктова информация от simple8, а не независима правна оценка.

Проектната документация описва хостинг и обработка в Германия, липсата на външни генериращи AI платформи при стандартна работа, отделни езикови режими и незадължителна информация за качеството. Тези твърдения трябва да бъдат потвърдени в обществената поръчка чрез договора, техническата документация и текущите доказателства.

Попълнете файла с решението

Документ преди освобождаване

Често задавани въпроси

Достатъчно ли е AVV за съответствие с GDPR?

Не. AVV регулира обработката на поръчките, но не замества правното основание, минимизирането на данните, сигурността, изтриването, правата на засегнатите и проверката на действителните операции.

Кога са необходими стандартни договорни клаузи?

SCC могат да бъдат подходяща гаранция за определени трансфери в трети държави, когато не се прилага решение за адекватност. Освен това трябва да се оцени конкретната трансферна ситуация.

Хостингът в ЕС автоматично прави ли AI API съвместим с GDPR?

Не. Дори при хостинг в ЕС, ролите, правното основание, достъпът до поддръжката, подизпълнителите, протоколите, изтриването и сигурността все още трябва да бъдат проверени.

Как се проверяват подизпълнителите?

Изискване на име, задача, местоположение, достъп до данни, договорна верига и обвързващ процес за промени и възражения.

Кога е необходим DPIA?

DPIA е необходим, ако има вероятност обработването да причини висок риск за правата и свободите. Член 35, надзорните списъци и конкретният случай на употреба определят теста.

Класът на AI ​​Act същият ли е като рисковият клас по GDPR?

Не. Законът за изкуствения интелект и GDPR имат различни тестови елементи. И двете оценки трябва да се извършват отделно и след това да се комбинират по време на работа.

Как сравнявате сериозно доставчиците на AI?

Сравнете проверими доказателства за всеки случай на употреба, а не рекламни твърдения или общи класации.

Какви доказателства принадлежат на досието на обществената поръчка?

Поток от данни, решение за роли, договори, подизпълнители, преглед на прехвърляне, TOMs, изтриване, тестване, решение за DPIA, класификация по AI Act и издания принадлежат към файла.

Първични източници и стандарти

  1. Общ регламент за защита на данните (BG)
  2. Регламент (ЕС) 2024/1689, Закон за ИИ на ЕС (BG)
  3. Европейска комисия: График на Закона за ИИ (BG)
  4. BfDI: AI въпросник (BG)