Hvornår kan en AI API anskaffes i overensstemmelse med databeskyttelsesforskrifterne?
Ingen enkelt funktion gør automatisk en AI API GDPR-kompatibel. EU eller tysk hosting, en ordrebehandlingsaftale eller kryptering er vigtige beviser, men erstatter ikke undersøgelsen af formål, dataflow, roller, juridisk grundlag, sletning, sikkerhed, rettigheder for de berørte og faktisk drift.
Ingen juridisk rådgivning
Denne vejledning giver generel vejledning til indkøb og vurdering. Den erstatter ikke juridisk rådgivning eller en undersøgelse af den specifikke brug af databeskyttelsesansvarlige og ansvarlige juridiske organer.
Test fra use case til bevis
- 1Registrer formål, brugere, input, output, modtagere, systemer og lagersteder i datastrømmen.
- 2Identificer controllere, databehandlere og eventuelt delt ansvar baseret på faktiske beslutninger.
- 3Tjek lovgrundlag, særlige kategorier under artikel 9, formålsbegrænsning og dataminimering.
- 4Indstil lagring, logning og sletningsperioder for hver datatype.
- 5Regulere ordrebehandling i overensstemmelse med artikel 28, herunder instruktioner, support, sletning og revision.
- 6Tjek underleverandører, ændringsmeddelelser og indsigelse eller opsigelsesmetoder.
- 7Evaluer overførsler fra tredjelande med en beslutning om tilstrækkelighed eller passende garantier, såsom standardkontraktklausuler.
- 8Test tekniske og organisatoriske foranstaltninger i overensstemmelse med artikel 32 på en risikorelateret måde.
- 9Operationalisere registreredes rettigheder, sletning, rettelse, information, hændelser og beviser.
- 10Overvej en databeskyttelseskonsekvensvurdering i henhold til artikel 35 og vurder automatiske beslutninger separat i henhold til artikel 22.
Regulatorisk status pr. 14. juli 2026
EU's AI-lov gælder gradvist. Forbud og AI-kompetenceforpligtelser har været i kraft siden 2. februar 2025, regler for almen AI siden 2. august 2025 og størstedelen af forordningen fra 2. august 2026. Visse forpligtelser for højrisikosystemer i henhold til artikel 6, stk. 1, vil følge det udstedte skema fra 2. august 2027, og erstatter ikke et særskilt AI-punkt i henhold til AI-punktet. GDPR undersøgelse. Forordningen er bindende; Kommissionssider forklarer tidsplanen. Forslag eller retningslinjer skal markeres som sådanne.
Evaluer udbydere baseret på verificerbare beviser
| kriterium | Påkrævet bevis | Advarselssignal | Forespørgsel |
|---|---|---|---|
| Dataflow | Aktuelt dataflowdiagram | Uklare opbevarings- eller træningsstier | Hvilke data forlader hvilket system? |
| AVV | Udkast til kontrakt i henhold til artikel 28 | Kun generel privatlivsside | Hvordan implementeres instruktioner og sletning? |
| Underleverandører | Liste, lokationer, opgaver, forandringsproces | Skift uden varsel | Hvilke udgangsrettigheder findes der? |
| Tredjelandsoverførsel | Rimeligt grundlag eller SCC plus vurdering | EU-region sidestilles med overførselsfrihed | Hvor kan man få adgang til support og telemetri? |
| Sikkerhed | TOM'er, revisionsrapporter, hændelsesproces | Kun certifikatlogoer | Hvilke kontroller gælder for vores dataklasse? |
| sletning | Deadlines, API proces, backup koncept | Ubegrænsede protokoller | Hvordan bevises sletning? |
| Revidere | Testrettigheder og tilgængeligt bevis | Ingen verificerbare beviser | Hvilke rapporter modtager vi regelmæssigt? |
Produktudtalelser fra simple8
Dette afsnit er produktinformation fra simple8 og ikke en uafhængig juridisk vurdering.
Projektdokumentationen beskriver hosting og behandling i Tyskland, fraværet af eksterne generative AI-platforme i standarddrift, separate sprogtilstande og valgfri kvalitetsinformation. Disse udsagn skal bekræftes ved indkøb gennem kontrakten, teknisk dokumentation og aktuel dokumentation.
Udfyld beslutningsmappen
Ofte stillede spørgsmål
Er en AVV nok til at overholde GDPR?
Nej. En AVV regulerer ordrebehandling, men erstatter ikke retsgrundlaget, dataminimering, sikkerhed, sletning, rettigheder for de berørte og undersøgelse af faktiske operationer.
Hvornår er der behov for standard kontraktklausuler?
SCC'er kan være en passende garanti for visse tredjelandsoverførsler, hvor en tilstrækkelighedsbeslutning ikke gælder. Derudover skal den konkrete overførselssituation evalueres.
Gør EU-hosting automatisk en AI API GDPR-kompatibel?
Nej. Selv med EU-hosting skal roller, retsgrundlag, supportadgang, underleverandører, protokoller, sletning og sikkerhed stadig kontrolleres.
Hvordan kontrolleres underleverandører?
Kræv navn, opgave, lokation, dataadgang, kontraktkæde og en bindende proces for ændringer og indsigelser.
Hvornår er en DPIA nødvendig?
En DPIA er nødvendig, hvis behandlingen sandsynligvis vil medføre en høj risiko for rettigheder og friheder. Artikel 35, tilsynslister og den specifikke use case bestemmer testen.
Er AI Act-klassen den samme som GDPR-risikoklassen?
Nej. AI Act og GDPR har forskellige testelementer. Begge vurderinger skal udføres separat og derefter kombineres under drift.
Hvordan sammenligner du AI-udbydere seriøst?
Sammenlign verificerbare beviser for hver brugssag, ikke reklamepåstande eller generelle rangeringer.
Hvilke beviser hører hjemme i indkøbsmappen?
Dataflow, rollebeslutning, kontrakter, underleverandører, overførselsgennemgang, TOM'er, sletning, test, DPIA-beslutning, AI Act-klassificering og udgivelser hører hjemme i filen.