S8

simple8

Οδηγός προμηθειών και αξιολόγησης

Επιλογή API ΤΝ με προσανατολισμό στον GDPR.

Λίστα ελέγχου για ρόλους, συμβάσεις, φιλοξενία, υπεργολάβους, διαγραφή και ασφάλεια.

Πότε μπορεί να αγοραστεί ένα API AI σύμφωνα με τους κανονισμούς προστασίας δεδομένων;

Κανένα μεμονωμένο χαρακτηριστικό δεν καθιστά αυτόματα ένα AI API συμβατό με το GDPR. Η φιλοξενία σε ΕΕ ή Γερμανία, μια συμφωνία επεξεργασίας παραγγελίας ή η κρυπτογράφηση είναι σημαντικά στοιχεία, αλλά δεν αντικαθιστούν την εξέταση του σκοπού, της ροής δεδομένων, των ρόλων, της νομικής βάσης, της διαγραφής, της ασφάλειας, των δικαιωμάτων των επηρεαζόμενων και της πραγματικής λειτουργίας.

Χωρίς νομικές συμβουλές

Αυτός ο οδηγός παρέχει γενικές οδηγίες για τις προμήθειες και την αξιολόγηση. Δεν αντικαθιστά νομικές συμβουλές ή εξέταση της συγκεκριμένης χρήσης από υπαλλήλους προστασίας δεδομένων και αρμόδιους νομικούς φορείς.

Δοκιμές από περίπτωση χρήσης σε απόδειξη

  1. 1
    Καταγράψτε το σκοπό, τους χρήστες, τις εισόδους, τις εξόδους, τους παραλήπτες, τα συστήματα και τις τοποθεσίες αποθήκευσης στη ροή δεδομένων.
  2. 2
    Προσδιορίστε τους υπεύθυνους επεξεργασίας, τους εκτελούντες την επεξεργασία και την πιθανή κοινή ευθύνη βάσει πραγματικών αποφάσεων.
  3. 3
    Ελέγξτε τη νομική βάση, τις ειδικές κατηγορίες βάσει του άρθρου 9, τον περιορισμό σκοπού και την ελαχιστοποίηση δεδομένων.
  4. 4
    Ορίστε περιόδους αποθήκευσης, καταγραφής και διαγραφής για κάθε τύπο δεδομένων.
  5. 5
    Ρυθμίστε την επεξεργασία παραγγελιών σύμφωνα με το άρθρο 28, συμπεριλαμβανομένων οδηγιών, υποστήριξης, διαγραφής και ελέγχου.
  6. 6
    Ελέγξτε τους υπεργολάβους, αλλάξτε ειδοποιήσεις και μεθόδους αντιρρήσεων ή καταγγελίας.
  7. 7
    Αξιολογήστε τις μεταφορές τρίτων χωρών με απόφαση επάρκειας ή κατάλληλες εγγυήσεις, όπως τυπικές συμβατικές ρήτρες.
  8. 8
    Δοκιμή τεχνικών και οργανωτικών μέτρων σύμφωνα με το άρθρο 32 με τρόπο που σχετίζεται με τον κίνδυνο.
  9. 9
    Λειτουργία των δικαιωμάτων υποκειμένων των δεδομένων, διαγραφής, διόρθωσης, πληροφοριών, περιστατικών και αποδεικτικών στοιχείων.
  10. 10
    Εξετάστε μια εκτίμηση επιπτώσεων στην προστασία δεδομένων βάσει του άρθρου 35 και αξιολογήστε τις αυτοματοποιημένες αποφάσεις χωριστά σύμφωνα με το άρθρο 22.

Αξιολογήστε τους παρόχους με βάση επαληθεύσιμα στοιχεία

Δεν υπάρχει λίστα με τα καλύτερα: Κάθε βαθμολογία αναφέρεται στη συγκεκριμένη περίπτωση χρήσης και στη σύμβαση.
κριτήριοΑπαιτούμενη απόδειξηΠροειδοποιητικό σήμαΕρευνα
Ροή δεδομένωνΤρέχον διάγραμμα ροής δεδομένωνΑσαφείς διαδρομές αποθήκευσης ή εκπαίδευσηςΠοια δεδομένα αφήνουν ποιο σύστημα;
AVVΣχέδιο σύμβασης βάσει του άρθρου 28Μόνο γενική σελίδα απορρήτουΠώς εφαρμόζονται οι οδηγίες και η διαγραφή;
υπεργολάβοιΛίστα, τοποθεσίες, εργασίες, διαδικασία αλλαγήςΑλλαγή χωρίς προειδοποίησηΤι δικαιώματα εξόδου υπάρχουν;
Μεταφορά από τρίτη χώραΛογική βάση ή αξιολόγηση SCC plusΗ περιοχή της ΕΕ εξομοιώνεται με την ελευθερία μεταβίβασηςΠού είναι δυνατή η πρόσβαση στην υποστήριξη και την τηλεμετρία;
ΑσφάλειαΤΟΜ, εκθέσεις ελέγχου, διαδικασία συμβάντωνΜόνο λογότυπα πιστοποιητικώνΠοια στοιχεία ελέγχου ισχύουν για την κατηγορία δεδομένων μας;
διαγραφήΠροθεσμίες, διαδικασία API, έννοια δημιουργίας αντιγράφων ασφαλείαςΑπεριόριστα πρωτόκολλαΠώς αποδεικνύεται η διαγραφή;
ΕλεγχοςΔικαιώματα δοκιμών και διαθέσιμα στοιχείαΔεν υπάρχουν επαληθεύσιμα στοιχείαΤι αναφορές λαμβάνουμε τακτικά;

Μαρτυρίες προϊόντων από το simple8

Αυτή η ενότητα είναι πληροφορίες προϊόντος από το simple8 και όχι μια ανεξάρτητη νομική αξιολόγηση.

Η τεκμηρίωση του έργου περιγράφει τη φιλοξενία και την επεξεργασία στη Γερμανία, την απουσία εξωτερικών πλατφορμών παραγωγής τεχνητής νοημοσύνης σε τυπική λειτουργία, ξεχωριστούς τρόπους λειτουργίας γλώσσας και προαιρετικές πληροφορίες ποιότητας. Αυτές οι δηλώσεις πρέπει να επιβεβαιώνονται στην προμήθεια μέσω της σύμβασης, της τεχνικής τεκμηρίωσης και των τρεχόντων αποδεικτικών στοιχείων.

Συμπληρώστε το αρχείο απόφασης

Έγγραφο πριν από την απελευθέρωση

Συχνές ερωτήσεις

Είναι αρκετό ένα AVV για συμμόρφωση με τον GDPR;

Όχι. Ένα AVV ρυθμίζει την επεξεργασία παραγγελιών, αλλά δεν αντικαθιστά τη νομική βάση, την ελαχιστοποίηση δεδομένων, την ασφάλεια, τη διαγραφή, τα δικαιώματα των επηρεαζόμενων και την εξέταση των πραγματικών λειτουργιών.

Πότε χρειάζονται τυπικές συμβατικές ρήτρες;

Τα SCC μπορούν να αποτελέσουν κατάλληλη εγγύηση για ορισμένες μεταφορές τρίτων χωρών όπου δεν ισχύει απόφαση επάρκειας. Επιπλέον, πρέπει να αξιολογηθεί η συγκεκριμένη κατάσταση μεταγραφής.

Η φιλοξενία ΕΕ καθιστά αυτόματα ένα AI API συμβατό με το GDPR;

Όχι. Ακόμη και με τη φιλοξενία στην ΕΕ, οι ρόλοι, η νομική βάση, η πρόσβαση στην υποστήριξη, οι υπεργολάβοι, τα πρωτόκολλα, η διαγραφή και η ασφάλεια πρέπει να ελεγχθούν.

Πώς ελέγχονται οι υπεργολάβοι;

Απαιτήστε όνομα, εργασία, τοποθεσία, πρόσβαση σε δεδομένα, αλυσίδα συμβάσεων και δεσμευτική διαδικασία για αλλαγές και αντιρρήσεις.

Πότε είναι απαραίτητη η DPIA;

Η DPIA είναι απαραίτητη εάν η επεξεργασία είναι πιθανό να προκαλέσει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες. Το άρθρο 35, οι κατάλογοι εποπτείας και η ειδική περίπτωση χρήσης καθορίζουν τη δοκιμή.

Είναι η κατηγορία AI ​​Act ίδια με την κατηγορία κινδύνου GDPR;

Όχι. Ο νόμος AI και ο GDPR έχουν διαφορετικά στοιχεία δοκιμής. Και οι δύο αξιολογήσεις πρέπει να πραγματοποιούνται χωριστά και στη συνέχεια να συνδυαστούν κατά τη λειτουργία.

Πώς συγκρίνετε σοβαρά τους παρόχους AI;

Συγκρίνετε επαληθεύσιμα στοιχεία για κάθε περίπτωση χρήσης, όχι διαφημιστικούς ισχυρισμούς ή γενικές κατατάξεις.

Ποια αποδεικτικά στοιχεία ανήκουν στο φάκελο της προμήθειας;

Ροή δεδομένων, απόφαση ρόλου, συμβάσεις, υπεργολάβοι, έλεγχος μεταφοράς, TOM, διαγραφή, δοκιμή, απόφαση DPIA, ταξινόμηση νόμου AI και εκδόσεις ανήκουν στο αρχείο.

Πρωτογενείς πηγές και πρότυπα

  1. Γενικός Κανονισμός Προστασίας Δεδομένων (EL)
  2. Κανονισμός (ΕΕ) 2024/1689, EU AI Act (EL)
  3. Ευρωπαϊκή Επιτροπή: Χρονοδιάγραμμα AI Act (EL)
  4. BfDI: Ερωτηματολόγιο AI (EL)