Kdy lze AI API pořídit v souladu s předpisy o ochraně dat?
Žádná jediná funkce automaticky nezajistí soulad AI API s GDPR. Hosting v EU nebo Německu, dohoda o zpracování objednávek nebo šifrování jsou důležitými důkazy, ale nenahrazují zkoumání účelu, toku dat, rolí, právního základu, vymazání, zabezpečení, práv dotčených osob a skutečného provozu.
Žádná právní rada
Tato příručka poskytuje obecné pokyny pro zadávání zakázek a hodnocení. Nenahrazuje právní poradenství ani zkoumání konkrétního použití úředníky pro ochranu údajů a odpovědnými právními subjekty.
Testování od případu použití po důkaz
- 1Zaznamenejte účel, uživatele, vstupy, výstupy, příjemce, systémy a úložiště dat v toku dat.
- 2Identifikujte správce, zpracovatele a možnou sdílenou odpovědnost na základě skutečných rozhodnutí.
- 3Zkontrolujte právní základ, zvláštní kategorie podle článku 9, omezení účelu a minimalizaci údajů.
- 4Nastavte období ukládání, protokolování a mazání pro každý typ dat.
- 5Regulovat zpracování objednávek v souladu s článkem 28, včetně pokynů, podpory, mazání a auditu.
- 6Kontrolujte subdodavatele, oznamujte změny a námitky nebo způsoby ukončení.
- 7Vyhodnoťte převody ze třetích zemí s rozhodnutím o přiměřenosti nebo vhodnými zárukami, jako jsou standardní smluvní doložky.
- 8Testovat technická a organizační opatření v souladu s článkem 32 způsobem souvisejícím s rizikem.
- 9Operacionalizovat práva subjektu údajů, výmaz, opravu, informace, incidenty a důkazy.
- 10Zvažte posouzení dopadu na ochranu údajů podle článku 35 a posuďte automatizovaná rozhodnutí samostatně podle článku 22.
Regulační stav k 14. červenci 2026
Zákon EU o umělé inteligenci platí postupně. Zákazy a povinnosti týkající se kompetence AI jsou v platnosti od 2. února 2025, pravidla pro AI pro všeobecné účely od 2. srpna 2025 a většina nařízení od 2. srpna 2026. Některé povinnosti pro vysoce rizikové systémy podle čl. 6 odst. 1 se budou řídit vydaným harmonogramem od 2. srpna 2027. Zkouška A nenahrazuje samostatný test podle AI. Nařízení je závazné; Stránky komise vysvětlují harmonogram. Návrhy nebo pokyny musí být jako takové označeny.
Hodnotit poskytovatele na základě ověřitelných důkazů
| kritérium | Požadovaný důkaz | Varovný signál | Dotaz |
|---|---|---|---|
| Datový tok | Aktuální diagram toku dat | Nejasné úložiště nebo tréninkové cesty | Která data opouštějí který systém? |
| AVV | Návrh smlouvy podle čl. 28 | Pouze obecná stránka ochrany osobních údajů | Jak jsou implementovány pokyny a mazání? |
| Subdodavatelé | Seznam, umístění, úkoly, proces změny | Změna bez upozornění | Jaká existují výstupní práva? |
| Převod do třetí země | Rozumný základ nebo SCC plus hodnocení | Region EU se rovná svobodě transferu | Kde lze získat přístup k podpoře a telemetrii? |
| Zabezpečení | TOMy, zprávy o auditu, proces incidentů | Pouze loga certifikátů | Jaké ovládací prvky platí pro naši datovou třídu? |
| vymazání | Termíny, proces API, koncept zálohování | Neomezené protokoly | Jak se prokazuje smazání? |
| Audit | Práva na testování a dostupné důkazy | Žádné ověřitelné důkazy | Jaké zprávy pravidelně dostáváme? |
Ohlasy produktů od simple8
Tato sekce obsahuje informace o produktu z simple8 a nejedná se o nezávislé právní posouzení.
Projektová dokumentace popisuje hosting a zpracování v Německu, absenci externích generativních platforem AI ve standardním provozu, samostatné jazykové režimy a volitelné informace o kvalitě. Tato prohlášení musí být potvrzena při nákupu prostřednictvím smlouvy, technické dokumentace a aktuálních důkazů.
Vyplňte soubor rozhodnutí
Často kladené otázky
Stačí AVV pro soulad s GDPR?
Ne. AVV upravuje zpracování objednávek, ale nenahrazuje právní základ, minimalizaci dat, zabezpečení, výmaz, práva dotčených osob a kontrolu skutečných operací.
Kdy jsou potřeba standardní smluvní doložky?
SCC mohou být vhodnou zárukou pro určité převody do třetích zemí, na které se nevztahuje rozhodnutí o přiměřenosti. Navíc je třeba vyhodnotit konkrétní přestupovou situaci.
Splňuje hosting EU automaticky AI API GDPR?
Ne. I při hostování v EU je stále třeba kontrolovat role, právní základ, přístup k podpoře, subdodavatele, protokoly, mazání a zabezpečení.
Jak probíhá kontrola subdodavatelů?
Pro změny a námitky vyžadovat jméno, úkol, umístění, přístup k datům, smluvní řetězec a závazný proces.
Kdy je nutné DPIA?
DPIA je nezbytná, pokud zpracování pravděpodobně způsobí vysoké riziko pro práva a svobody. Článek 35, seznamy dohledu a konkrétní případ použití určují test.
Je třída AI Act stejná jako třída rizika GDPR?
Ne. Zákon o AI a GDPR mají různé testovací položky. Obě hodnocení musí být provedena odděleně a poté během provozu spojena.
Jak vážně srovnáváte poskytovatele AI?
Porovnejte ověřitelné důkazy pro každý případ použití, nikoli reklamní tvrzení nebo plošné hodnocení.
Jaké důkazy patří do spisu o zadávání zakázek?
Do souboru patří tok dat, rozhodnutí o roli, smlouvy, subdodavatelé, přezkoumání převodu, TOM, vymazání, testování, rozhodnutí DPIA, klasifikace zákona AI a vydání.