S8

simple8

Guía de adquisiciones y evaluación

Elegir una API de IA orientada al RGPD.

Lista de control sobre funciones, contrato de tratamiento, alojamiento, subencargados, eliminación y seguridad.

¿Cuándo se puede adquirir una API de IA de acuerdo con la normativa de protección de datos?

Ninguna característica hace que una API de IA cumpla automáticamente con el RGPD. El alojamiento de la UE o Alemania, un acuerdo de procesamiento de pedidos o el cifrado son pruebas importantes, pero no reemplazan el examen del propósito, el flujo de datos, las funciones, la base legal, la eliminación, la seguridad, los derechos de los afectados y el funcionamiento real.

Sin asesoramiento legal

Esta guía proporciona orientación general para la adquisición y evaluación. No reemplaza el asesoramiento legal ni el examen del uso específico por parte de los responsables de la protección de datos y los órganos legales responsables.

Pruebas desde el caso de uso hasta la prueba

  1. 1
    Registre el propósito, usuarios, entradas, salidas, destinatarios, sistemas y ubicaciones de almacenamiento en el flujo de datos.
  2. 2
    Identificar responsables, encargados y posibles corresponsabilidades en base a decisiones reales.
  3. 3
    Consulte la base legal, categorías especiales según el artículo 9, limitación de finalidad y minimización de datos.
  4. 4
    Establezca períodos de almacenamiento, registro y eliminación para cada tipo de datos.
  5. 5
    Regular la tramitación de órdenes de conformidad con el artículo 28, incluyendo instrucciones, soporte, supresión y auditoría.
  6. 6
    Consultar subcontratistas, avisos de cambios y métodos de objeción o rescisión.
  7. 7
    Evaluar las transferencias a terceros países con una decisión de adecuación o garantías adecuadas, como cláusulas contractuales estándar.
  8. 8
    Probar las medidas técnicas y organizativas de conformidad con el artículo 32 de forma relacionada con el riesgo.
  9. 9
    Hacer operativos los derechos del interesado, supresión, rectificación, información, incidencias y pruebas.
  10. 10
    Considere una evaluación del impacto de la protección de datos según el artículo 35 y evalúe las decisiones automatizadas por separado según el artículo 22.

Evaluar a los proveedores basándose en evidencia verificable.

No hay lista de los mejores: cada calificación se refiere al caso de uso y contrato específicos.
criterioPrueba requeridaSeñal de advertenciaConsulta
Flujo de datosDiagrama de flujo de datos actualRutas de almacenamiento o entrenamiento poco claras¿Qué datos salen de qué sistema?
AVVProyecto de contrato según el artículo 28Solo página de privacidad general¿Cómo se implementan las instrucciones y la eliminación?
SubcontratistasLista, ubicaciones, tareas, proceso de cambio.Cambiar sin previo aviso¿Qué derechos de salida existen?
Transferencia a un tercer paísBase razonable o evaluación SCC plusLa región de la UE se equipara con la libertad de transferencia¿Dónde se puede acceder al soporte y la telemetría?
SeguridadTOMs, informes de auditoría, proceso de incidentesSolo logotipos de certificados¿Qué controles se aplican a nuestra clase de datos?
supresiónPlazos, proceso API, concepto de respaldoProtocolos ilimitados¿Cómo se prueba la eliminación?
AuditoríaDerechos de prueba y evidencia disponibleSin evidencia verificable¿Qué informes recibimos periódicamente?

Testimonios de productos de simple8

Esta sección es información de producto de simple8 y no una evaluación legal independiente.

La documentación del proyecto describe el alojamiento y procesamiento en Alemania, la ausencia de plataformas externas de IA generativa en funcionamiento estándar, modos de lenguaje separados e información de calidad opcional. Estas declaraciones deberán ser confirmadas en la contratación a través del contrato, documentación técnica y evidencia vigente.

Completar el expediente de decisión

Documento antes del lanzamiento

Preguntas frecuentes

¿Es suficiente un AVV para cumplir con el RGPD?

No. Un AVV regula el procesamiento de pedidos, pero no reemplaza la base legal, la minimización de datos, la seguridad, la eliminación, los derechos de los afectados y el examen de las operaciones reales.

¿Cuándo se necesitan cláusulas contractuales tipo?

Las SCC pueden ser una garantía adecuada para determinadas transferencias a terceros países en las que no se aplica una decisión de adecuación. Además, se debe evaluar la situación específica de transferencia.

¿El alojamiento de la UE hace que una API de IA cumpla automáticamente con el RGPD?

No. Incluso con el hosting de la UE, aún es necesario verificar las funciones, la base legal, el acceso al soporte, los subcontratistas, los protocolos, la eliminación y la seguridad.

¿Cómo se controlan los subcontratistas?

Requerir nombre, tarea, ubicación, acceso a datos, cadena de contrato y un proceso vinculante para cambios y objeciones.

¿Cuándo es necesaria una EIPD?

Una EIPD es necesaria si es probable que el procesamiento cause un alto riesgo para los derechos y libertades. El artículo 35, las listas de supervisión y el caso de uso específico determinan la prueba.

¿La clase de la Ley de IA es la misma que la clase de riesgo del RGPD?

No. La Ley de IA y el RGPD tienen elementos de prueba diferentes. Ambas evaluaciones deben realizarse por separado y luego combinarse durante la operación.

¿Cómo se comparan seriamente los proveedores de IA?

Compare evidencia verificable para cada caso de uso, no afirmaciones publicitarias ni clasificaciones generales.

¿Qué pruebas pertenecen al expediente de contratación?

El flujo de datos, la decisión de roles, los contratos, los subcontratistas, la revisión de transferencias, los TOM, la eliminación, las pruebas, la decisión de DPIA, la clasificación de la Ley de IA y las liberaciones pertenecen al archivo.

Fuentes primarias y estándares.

  1. Reglamento General de Protección de Datos (ES)
  2. Reglamento (UE) 2024/1689, Ley de IA de la UE (ES)
  3. Comisión Europea: cronograma de la Ley de IA (ES)
  4. BfDI: cuestionario de IA (ES)