S8

simple8

Průvodce nákupem a hodnocením

Výběr AI API zaměřeného na GDPR.

Kontrolní seznam rolí, smluv, hostingu, subdodavatelů, mazání a zabezpečení.

Kdy lze AI API pořídit v souladu s předpisy o ochraně dat?

Žádná jediná funkce automaticky nezajistí soulad AI API s GDPR. Hosting v EU nebo Německu, dohoda o zpracování objednávek nebo šifrování jsou důležitými důkazy, ale nenahrazují zkoumání účelu, toku dat, rolí, právního základu, vymazání, zabezpečení, práv dotčených osob a skutečného provozu.

Žádná právní rada

Tato příručka poskytuje obecné pokyny pro zadávání zakázek a hodnocení. Nenahrazuje právní poradenství ani zkoumání konkrétního použití úředníky pro ochranu údajů a odpovědnými právními subjekty.

Testování od případu použití po důkaz

  1. 1
    Zaznamenejte účel, uživatele, vstupy, výstupy, příjemce, systémy a úložiště dat v toku dat.
  2. 2
    Identifikujte správce, zpracovatele a možnou sdílenou odpovědnost na základě skutečných rozhodnutí.
  3. 3
    Zkontrolujte právní základ, zvláštní kategorie podle článku 9, omezení účelu a minimalizaci údajů.
  4. 4
    Nastavte období ukládání, protokolování a mazání pro každý typ dat.
  5. 5
    Regulovat zpracování objednávek v souladu s článkem 28, včetně pokynů, podpory, mazání a auditu.
  6. 6
    Kontrolujte subdodavatele, oznamujte změny a námitky nebo způsoby ukončení.
  7. 7
    Vyhodnoťte převody ze třetích zemí s rozhodnutím o přiměřenosti nebo vhodnými zárukami, jako jsou standardní smluvní doložky.
  8. 8
    Testovat technická a organizační opatření v souladu s článkem 32 způsobem souvisejícím s rizikem.
  9. 9
    Operacionalizovat práva subjektu údajů, výmaz, opravu, informace, incidenty a důkazy.
  10. 10
    Zvažte posouzení dopadu na ochranu údajů podle článku 35 a posuďte automatizovaná rozhodnutí samostatně podle článku 22.

Hodnotit poskytovatele na základě ověřitelných důkazů

Žádný seznam nejlepších: Každé hodnocení odkazuje na konkrétní případ použití a smlouvu.
kritériumPožadovaný důkazVarovný signálDotaz
Datový tokAktuální diagram toku datNejasné úložiště nebo tréninkové cestyKterá data opouštějí který systém?
AVVNávrh smlouvy podle čl. 28Pouze obecná stránka ochrany osobních údajůJak jsou implementovány pokyny a mazání?
SubdodavateléSeznam, umístění, úkoly, proces změnyZměna bez upozorněníJaká existují výstupní práva?
Převod do třetí zeměRozumný základ nebo SCC plus hodnoceníRegion EU se rovná svobodě transferuKde lze získat přístup k podpoře a telemetrii?
ZabezpečeníTOMy, zprávy o auditu, proces incidentůPouze loga certifikátůJaké ovládací prvky platí pro naši datovou třídu?
vymazáníTermíny, proces API, koncept zálohováníNeomezené protokolyJak se prokazuje smazání?
AuditPráva na testování a dostupné důkazyŽádné ověřitelné důkazyJaké zprávy pravidelně dostáváme?

Ohlasy produktů od simple8

Tato sekce obsahuje informace o produktu z simple8 a nejedná se o nezávislé právní posouzení.

Projektová dokumentace popisuje hosting a zpracování v Německu, absenci externích generativních platforem AI ve standardním provozu, samostatné jazykové režimy a volitelné informace o kvalitě. Tato prohlášení musí být potvrzena při nákupu prostřednictvím smlouvy, technické dokumentace a aktuálních důkazů.

Vyplňte soubor rozhodnutí

Dokument před vydáním

Často kladené otázky

Stačí AVV pro soulad s GDPR?

Ne. AVV upravuje zpracování objednávek, ale nenahrazuje právní základ, minimalizaci dat, zabezpečení, výmaz, práva dotčených osob a kontrolu skutečných operací.

Kdy jsou potřeba standardní smluvní doložky?

SCC mohou být vhodnou zárukou pro určité převody do třetích zemí, na které se nevztahuje rozhodnutí o přiměřenosti. Navíc je třeba vyhodnotit konkrétní přestupovou situaci.

Splňuje hosting EU automaticky AI API GDPR?

Ne. I při hostování v EU je stále třeba kontrolovat role, právní základ, přístup k podpoře, subdodavatele, protokoly, mazání a zabezpečení.

Jak probíhá kontrola subdodavatelů?

Pro změny a námitky vyžadovat jméno, úkol, umístění, přístup k datům, smluvní řetězec a závazný proces.

Kdy je nutné DPIA?

DPIA je nezbytná, pokud zpracování pravděpodobně způsobí vysoké riziko pro práva a svobody. Článek 35, seznamy dohledu a konkrétní případ použití určují test.

Je třída AI ​​Act stejná jako třída rizika GDPR?

Ne. Zákon o AI a GDPR mají různé testovací položky. Obě hodnocení musí být provedena odděleně a poté během provozu spojena.

Jak vážně srovnáváte poskytovatele AI?

Porovnejte ověřitelné důkazy pro každý případ použití, nikoli reklamní tvrzení nebo plošné hodnocení.

Jaké důkazy patří do spisu o zadávání zakázek?

Do souboru patří tok dat, rozhodnutí o roli, smlouvy, subdodavatelé, přezkoumání převodu, TOM, vymazání, testování, rozhodnutí DPIA, klasifikace zákona AI a vydání.

Primární zdroje a normy

  1. Obecné nařízení o ochraně osobních údajů (CS)
  2. Nařízení (EU) 2024/1689, zákon EU o umělé inteligenci (CS)
  3. Evropská komise: Časová osa AI Act (CS)
  4. BfDI: AI dotazník (CS)