Πότε μπορεί να αγοραστεί ένα API AI σύμφωνα με τους κανονισμούς προστασίας δεδομένων;
Κανένα μεμονωμένο χαρακτηριστικό δεν καθιστά αυτόματα ένα AI API συμβατό με το GDPR. Η φιλοξενία σε ΕΕ ή Γερμανία, μια συμφωνία επεξεργασίας παραγγελίας ή η κρυπτογράφηση είναι σημαντικά στοιχεία, αλλά δεν αντικαθιστούν την εξέταση του σκοπού, της ροής δεδομένων, των ρόλων, της νομικής βάσης, της διαγραφής, της ασφάλειας, των δικαιωμάτων των επηρεαζόμενων και της πραγματικής λειτουργίας.
Χωρίς νομικές συμβουλές
Αυτός ο οδηγός παρέχει γενικές οδηγίες για τις προμήθειες και την αξιολόγηση. Δεν αντικαθιστά νομικές συμβουλές ή εξέταση της συγκεκριμένης χρήσης από υπαλλήλους προστασίας δεδομένων και αρμόδιους νομικούς φορείς.
Δοκιμές από περίπτωση χρήσης σε απόδειξη
- 1Καταγράψτε το σκοπό, τους χρήστες, τις εισόδους, τις εξόδους, τους παραλήπτες, τα συστήματα και τις τοποθεσίες αποθήκευσης στη ροή δεδομένων.
- 2Προσδιορίστε τους υπεύθυνους επεξεργασίας, τους εκτελούντες την επεξεργασία και την πιθανή κοινή ευθύνη βάσει πραγματικών αποφάσεων.
- 3Ελέγξτε τη νομική βάση, τις ειδικές κατηγορίες βάσει του άρθρου 9, τον περιορισμό σκοπού και την ελαχιστοποίηση δεδομένων.
- 4Ορίστε περιόδους αποθήκευσης, καταγραφής και διαγραφής για κάθε τύπο δεδομένων.
- 5Ρυθμίστε την επεξεργασία παραγγελιών σύμφωνα με το άρθρο 28, συμπεριλαμβανομένων οδηγιών, υποστήριξης, διαγραφής και ελέγχου.
- 6Ελέγξτε τους υπεργολάβους, αλλάξτε ειδοποιήσεις και μεθόδους αντιρρήσεων ή καταγγελίας.
- 7Αξιολογήστε τις μεταφορές τρίτων χωρών με απόφαση επάρκειας ή κατάλληλες εγγυήσεις, όπως τυπικές συμβατικές ρήτρες.
- 8Δοκιμή τεχνικών και οργανωτικών μέτρων σύμφωνα με το άρθρο 32 με τρόπο που σχετίζεται με τον κίνδυνο.
- 9Λειτουργία των δικαιωμάτων υποκειμένων των δεδομένων, διαγραφής, διόρθωσης, πληροφοριών, περιστατικών και αποδεικτικών στοιχείων.
- 10Εξετάστε μια εκτίμηση επιπτώσεων στην προστασία δεδομένων βάσει του άρθρου 35 και αξιολογήστε τις αυτοματοποιημένες αποφάσεις χωριστά σύμφωνα με το άρθρο 22.
Ρυθμιστικό καθεστώς από τις 14 Ιουλίου 2026
Ο νόμος της ΕΕ για την τεχνητή νοημοσύνη εφαρμόζεται σταδιακά. Οι απαγορεύσεις και οι υποχρεώσεις ικανότητας τεχνητής νοημοσύνης έχουν τεθεί σε ισχύ από τις 2 Φεβρουαρίου 2025, κανόνες για τεχνητή νοημοσύνη γενικής χρήσης από τις 2 Αυγούστου 2025 και η πλειονότητα του κανονισμού από τις 2 Αυγούστου 2026. Ορισμένες υποχρεώσεις για συστήματα υψηλού κινδύνου σύμφωνα με το άρθρο 6 παράγραφος 1 θα ακολουθήσουν το εκδοθέν χρονοδιάγραμμα από τις 2 Αυγούστου 2027. εξέταση GDPR. Ο κανονισμός είναι δεσμευτικός. Οι σελίδες της Επιτροπής εξηγούν το χρονοδιάγραμμα. Οι προτάσεις ή οι οδηγίες πρέπει να επισημαίνονται ως τέτοιες.
Αξιολογήστε τους παρόχους με βάση επαληθεύσιμα στοιχεία
| κριτήριο | Απαιτούμενη απόδειξη | Προειδοποιητικό σήμα | Ερευνα |
|---|---|---|---|
| Ροή δεδομένων | Τρέχον διάγραμμα ροής δεδομένων | Ασαφείς διαδρομές αποθήκευσης ή εκπαίδευσης | Ποια δεδομένα αφήνουν ποιο σύστημα; |
| AVV | Σχέδιο σύμβασης βάσει του άρθρου 28 | Μόνο γενική σελίδα απορρήτου | Πώς εφαρμόζονται οι οδηγίες και η διαγραφή; |
| υπεργολάβοι | Λίστα, τοποθεσίες, εργασίες, διαδικασία αλλαγής | Αλλαγή χωρίς προειδοποίηση | Τι δικαιώματα εξόδου υπάρχουν; |
| Μεταφορά από τρίτη χώρα | Λογική βάση ή αξιολόγηση SCC plus | Η περιοχή της ΕΕ εξομοιώνεται με την ελευθερία μεταβίβασης | Πού είναι δυνατή η πρόσβαση στην υποστήριξη και την τηλεμετρία; |
| Ασφάλεια | ΤΟΜ, εκθέσεις ελέγχου, διαδικασία συμβάντων | Μόνο λογότυπα πιστοποιητικών | Ποια στοιχεία ελέγχου ισχύουν για την κατηγορία δεδομένων μας; |
| διαγραφή | Προθεσμίες, διαδικασία API, έννοια δημιουργίας αντιγράφων ασφαλείας | Απεριόριστα πρωτόκολλα | Πώς αποδεικνύεται η διαγραφή; |
| Ελεγχος | Δικαιώματα δοκιμών και διαθέσιμα στοιχεία | Δεν υπάρχουν επαληθεύσιμα στοιχεία | Τι αναφορές λαμβάνουμε τακτικά; |
Μαρτυρίες προϊόντων από το simple8
Αυτή η ενότητα είναι πληροφορίες προϊόντος από το simple8 και όχι μια ανεξάρτητη νομική αξιολόγηση.
Η τεκμηρίωση του έργου περιγράφει τη φιλοξενία και την επεξεργασία στη Γερμανία, την απουσία εξωτερικών πλατφορμών παραγωγής τεχνητής νοημοσύνης σε τυπική λειτουργία, ξεχωριστούς τρόπους λειτουργίας γλώσσας και προαιρετικές πληροφορίες ποιότητας. Αυτές οι δηλώσεις πρέπει να επιβεβαιώνονται στην προμήθεια μέσω της σύμβασης, της τεχνικής τεκμηρίωσης και των τρεχόντων αποδεικτικών στοιχείων.
Συμπληρώστε το αρχείο απόφασης
Συχνές ερωτήσεις
Είναι αρκετό ένα AVV για συμμόρφωση με τον GDPR;
Όχι. Ένα AVV ρυθμίζει την επεξεργασία παραγγελιών, αλλά δεν αντικαθιστά τη νομική βάση, την ελαχιστοποίηση δεδομένων, την ασφάλεια, τη διαγραφή, τα δικαιώματα των επηρεαζόμενων και την εξέταση των πραγματικών λειτουργιών.
Πότε χρειάζονται τυπικές συμβατικές ρήτρες;
Τα SCC μπορούν να αποτελέσουν κατάλληλη εγγύηση για ορισμένες μεταφορές τρίτων χωρών όπου δεν ισχύει απόφαση επάρκειας. Επιπλέον, πρέπει να αξιολογηθεί η συγκεκριμένη κατάσταση μεταγραφής.
Η φιλοξενία ΕΕ καθιστά αυτόματα ένα AI API συμβατό με το GDPR;
Όχι. Ακόμη και με τη φιλοξενία στην ΕΕ, οι ρόλοι, η νομική βάση, η πρόσβαση στην υποστήριξη, οι υπεργολάβοι, τα πρωτόκολλα, η διαγραφή και η ασφάλεια πρέπει να ελεγχθούν.
Πώς ελέγχονται οι υπεργολάβοι;
Απαιτήστε όνομα, εργασία, τοποθεσία, πρόσβαση σε δεδομένα, αλυσίδα συμβάσεων και δεσμευτική διαδικασία για αλλαγές και αντιρρήσεις.
Πότε είναι απαραίτητη η DPIA;
Η DPIA είναι απαραίτητη εάν η επεξεργασία είναι πιθανό να προκαλέσει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες. Το άρθρο 35, οι κατάλογοι εποπτείας και η ειδική περίπτωση χρήσης καθορίζουν τη δοκιμή.
Είναι η κατηγορία AI Act ίδια με την κατηγορία κινδύνου GDPR;
Όχι. Ο νόμος AI και ο GDPR έχουν διαφορετικά στοιχεία δοκιμής. Και οι δύο αξιολογήσεις πρέπει να πραγματοποιούνται χωριστά και στη συνέχεια να συνδυαστούν κατά τη λειτουργία.
Πώς συγκρίνετε σοβαρά τους παρόχους AI;
Συγκρίνετε επαληθεύσιμα στοιχεία για κάθε περίπτωση χρήσης, όχι διαφημιστικούς ισχυρισμούς ή γενικές κατατάξεις.
Ποια αποδεικτικά στοιχεία ανήκουν στο φάκελο της προμήθειας;
Ροή δεδομένων, απόφαση ρόλου, συμβάσεις, υπεργολάβοι, έλεγχος μεταφοράς, TOM, διαγραφή, δοκιμή, απόφαση DPIA, ταξινόμηση νόμου AI και εκδόσεις ανήκουν στο αρχείο.