S8

simple8

Indkøbs- og vurderingsvejledning

Vælg en GDPR-orienteret AI-API.

En tjekliste for roller, databehandleraftaler, hosting, underleverandører, sletning og sikkerhed.

Hvornår kan en AI API anskaffes i overensstemmelse med databeskyttelsesforskrifterne?

Ingen enkelt funktion gør automatisk en AI API GDPR-kompatibel. EU eller tysk hosting, en ordrebehandlingsaftale eller kryptering er vigtige beviser, men erstatter ikke undersøgelsen af ​​formål, dataflow, roller, juridisk grundlag, sletning, sikkerhed, rettigheder for de berørte og faktisk drift.

Ingen juridisk rådgivning

Denne vejledning giver generel vejledning til indkøb og vurdering. Den erstatter ikke juridisk rådgivning eller en undersøgelse af den specifikke brug af databeskyttelsesansvarlige og ansvarlige juridiske organer.

Test fra use case til bevis

  1. 1
    Registrer formål, brugere, input, output, modtagere, systemer og lagersteder i datastrømmen.
  2. 2
    Identificer controllere, databehandlere og eventuelt delt ansvar baseret på faktiske beslutninger.
  3. 3
    Tjek lovgrundlag, særlige kategorier under artikel 9, formålsbegrænsning og dataminimering.
  4. 4
    Indstil lagring, logning og sletningsperioder for hver datatype.
  5. 5
    Regulere ordrebehandling i overensstemmelse med artikel 28, herunder instruktioner, support, sletning og revision.
  6. 6
    Tjek underleverandører, ændringsmeddelelser og indsigelse eller opsigelsesmetoder.
  7. 7
    Evaluer overførsler fra tredjelande med en beslutning om tilstrækkelighed eller passende garantier, såsom standardkontraktklausuler.
  8. 8
    Test tekniske og organisatoriske foranstaltninger i overensstemmelse med artikel 32 på en risikorelateret måde.
  9. 9
    Operationalisere registreredes rettigheder, sletning, rettelse, information, hændelser og beviser.
  10. 10
    Overvej en databeskyttelseskonsekvensvurdering i henhold til artikel 35 og vurder automatiske beslutninger separat i henhold til artikel 22.

Evaluer udbydere baseret på verificerbare beviser

Ingen liste over de bedste: Hver vurdering refererer til den specifikke brugssag og kontrakt.
kriteriumPåkrævet bevisAdvarselssignalForespørgsel
DataflowAktuelt dataflowdiagramUklare opbevarings- eller træningsstierHvilke data forlader hvilket system?
AVVUdkast til kontrakt i henhold til artikel 28Kun generel privatlivssideHvordan implementeres instruktioner og sletning?
UnderleverandørerListe, lokationer, opgaver, forandringsprocesSkift uden varselHvilke udgangsrettigheder findes der?
TredjelandsoverførselRimeligt grundlag eller SCC plus vurderingEU-region sidestilles med overførselsfrihedHvor kan man få adgang til support og telemetri?
SikkerhedTOM'er, revisionsrapporter, hændelsesprocesKun certifikatlogoerHvilke kontroller gælder for vores dataklasse?
sletningDeadlines, API proces, backup konceptUbegrænsede protokollerHvordan bevises sletning?
RevidereTestrettigheder og tilgængeligt bevisIngen verificerbare beviserHvilke rapporter modtager vi regelmæssigt?

Produktudtalelser fra simple8

Dette afsnit er produktinformation fra simple8 og ikke en uafhængig juridisk vurdering.

Projektdokumentationen beskriver hosting og behandling i Tyskland, fraværet af eksterne generative AI-platforme i standarddrift, separate sprogtilstande og valgfri kvalitetsinformation. Disse udsagn skal bekræftes ved indkøb gennem kontrakten, teknisk dokumentation og aktuel dokumentation.

Udfyld beslutningsmappen

Dokument inden frigivelse

Ofte stillede spørgsmål

Er en AVV nok til at overholde GDPR?

Nej. En AVV regulerer ordrebehandling, men erstatter ikke retsgrundlaget, dataminimering, sikkerhed, sletning, rettigheder for de berørte og undersøgelse af faktiske operationer.

Hvornår er der behov for standard kontraktklausuler?

SCC'er kan være en passende garanti for visse tredjelandsoverførsler, hvor en tilstrækkelighedsbeslutning ikke gælder. Derudover skal den konkrete overførselssituation evalueres.

Gør EU-hosting automatisk en AI API GDPR-kompatibel?

Nej. Selv med EU-hosting skal roller, retsgrundlag, supportadgang, underleverandører, protokoller, sletning og sikkerhed stadig kontrolleres.

Hvordan kontrolleres underleverandører?

Kræv navn, opgave, lokation, dataadgang, kontraktkæde og en bindende proces for ændringer og indsigelser.

Hvornår er en DPIA nødvendig?

En DPIA er nødvendig, hvis behandlingen sandsynligvis vil medføre en høj risiko for rettigheder og friheder. Artikel 35, tilsynslister og den specifikke use case bestemmer testen.

Er AI Act-klassen den samme som GDPR-risikoklassen?

Nej. AI Act og GDPR har forskellige testelementer. Begge vurderinger skal udføres separat og derefter kombineres under drift.

Hvordan sammenligner du AI-udbydere seriøst?

Sammenlign verificerbare beviser for hver brugssag, ikke reklamepåstande eller generelle rangeringer.

Hvilke beviser hører hjemme i indkøbsmappen?

Dataflow, rollebeslutning, kontrakter, underleverandører, overførselsgennemgang, TOM'er, sletning, test, DPIA-beslutning, AI Act-klassificering og udgivelser hører hjemme i filen.

Primære kilder og standarder

  1. Generel databeskyttelsesforordning (DA)
  2. Forordning (EU) 2024/1689, EU AI Act (DA)
  3. Europa-Kommissionen: AI Act tidslinje (DA)
  4. BfDI: AI spørgeskema (DA)