Millal saab AI API-d hankida vastavalt andmekaitsemäärustele?
Ükski funktsioon ei muuda AI API-d automaatselt GDPR-iga ühilduvaks. EL-i või Saksamaa hostimine, tellimuste töötlemise leping või krüpteerimine on olulised tõendid, kuid ei asenda eesmärgi, andmevoo, rollide, õigusliku aluse, kustutamise, turvalisuse, mõjutatud isikute õiguste ja tegeliku toimimise uurimist.
Ei mingit juriidilist nõu
See juhend annab üldised juhised hankimiseks ja hindamiseks. See ei asenda õigusnõustamist ega konkreetse kasutuse uurimist andmekaitseametnike ja vastutavate juriidiliste isikute poolt.
Testimine kasutusjuhtumist tõestuseni
- 1Salvestage andmevoos eesmärk, kasutajad, sisendid, väljundid, vastuvõtjad, süsteemid ja salvestuskohad.
- 2Tehke tegelike otsuste põhjal kindlaks vastutavad töötlejad, töötlejad ja võimalik jagatud vastutus.
- 3Kontrollige õiguslikku alust, erikategooriaid artikli 9 alusel, eesmärgi piiramist ja andmete minimeerimist.
- 4Määrake iga andmetüübi jaoks salvestus-, logimis- ja kustutamisperioodid.
- 5Reguleerige tellimuste töötlemist vastavalt artiklile 28, sealhulgas juhiseid, tuge, kustutamist ja auditit.
- 6Kontrollige alltöövõtjaid, muutke teateid ja vastuväiteid või lõpetamise viise.
- 7Hinnake kolmandate riikide ülekandeid piisavuse otsuse või asjakohaste tagatistega, nagu lepingu tüüpklauslid.
- 8Katsetage tehnilisi ja korralduslikke meetmeid vastavalt artiklile 32 riskiga seotud viisil.
- 9Rakendada andmesubjekti õigused, kustutamine, parandamine, teave, juhtumid ja tõendid.
- 10Kaaluge andmekaitse mõju hindamist artikli 35 alusel ja hinnake automatiseeritud otsuseid eraldi artikli 22 alusel.
Regulatiivne staatus 14. juuli 2026 seisuga
ELi tehisintellekti seadust kohaldatakse järk-järgult. Keelud ja tehisintellekti pädevuse kohustused kehtivad alates 2. veebruarist 2025, üldotstarbelise tehisintellekti reeglid alates 2. augustist 2025 ja suurem osa määrusest alates 2. augustist 2026. Teatud artikli 6 lõike 1 kohased kõrge riskiga süsteemide kohustused järgivad välja antud ajakava alates 2. augustist 2027. Tehisintellekti klassifikatsioon Ac ei asenda punkti järgi eraldiseisvat AI-testi. läbivaatus. Määrus on siduv; Komisjoni lehtedel selgitatakse ajakava. Soovitused või juhised peavad olema sellisena märgitud.
Hinnake teenusepakkujaid kontrollitavate tõendite põhjal
| kriteerium | Nõutav tõend | Hoiatussignaal | Päring |
|---|---|---|---|
| Andmevoog | Praegune andmevoo diagramm | Ebaselged hoiu- või treeningrajad | Millised andmed lahkuvad millisest süsteemist? |
| AVV | Lepingu projekt artikli 28 alusel | Ainult üldine privaatsusleht | Kuidas juhiseid ja kustutamist rakendatakse? |
| Alltöövõtjad | Nimekiri, asukohad, ülesanded, muutmisprotsess | Muuda ilma ette teatamata | Millised väljumisõigused on olemas? |
| Ülekanne kolmandast riigist | Mõistlik alus või SCC pluss hinnang | ELi piirkond on võrdsustatud ülekandevabadusega | Kust on juurdepääs toele ja telemeetriale? |
| Turvalisus | TOM-id, auditiaruanded, juhtumite protsess | Ainult sertifikaadi logod | Millised juhtelemendid kehtivad meie andmeklassile? |
| kustutamine | Tähtajad, API protsess, varunduskontseptsioon | Piiramatu arv protokolle | Kuidas kustutamist tõestatakse? |
| Audit | Testimisõigused ja kättesaadavad tõendid | Kontrollitavaid tõendeid pole | Milliseid aruandeid me regulaarselt saame? |
Toote iseloomustused alates simple8
See jaotis on simple8 tooteteave, mitte sõltumatu juriidiline hinnang.
Projekti dokumentatsioon kirjeldab hostimist ja töötlemist Saksamaal, väliste generatiivsete tehisintellekti platvormide puudumist standardtöös, eraldi keelerežiime ja valikulist kvaliteediteavet. Neid väiteid tuleb hankes kinnitada lepingu, tehnilise dokumentatsiooni ja kehtivate tõenditega.
Täitke otsuse toimik
Korduma kippuvad küsimused
Kas AVV-st piisab GDPR-i järgimiseks?
Ei. AVV reguleerib tellimuste töötlemist, kuid ei asenda õiguslikku alust, andmete minimeerimist, turvalisust, kustutamist, mõjutatud isikute õigusi ja tegelike toimingute kontrolli.
Millal on vaja lepingu tüüptingimusi?
SCC-d võivad olla asjakohaseks tagatiseks teatavate kolmandate riikide ülekannete puhul, mille puhul piisavuse otsus ei kehti. Lisaks tuleb hinnata konkreetset ülemineku olukorda.
Kas EL-i hostimine muudab AI API automaatselt GDPR-iga ühilduvaks?
Ei. Isegi EL-i hostimise korral tuleb rolle, õiguslikku alust, juurdepääsu tugiteenustele, alltöövõtjaid, protokolle, kustutamist ja turvalisust siiski kontrollida.
Kuidas alltöövõtjaid kontrollitakse?
Muudatuste ja vastuväidete jaoks nõuda nime, ülesannet, asukohta, juurdepääsu andmetele, lepinguahelat ja sidumisprotsessi.
Millal on DPIA vajalik?
DPIA on vajalik, kui töötlemine võib tõenäoliselt põhjustada suurt ohtu õigustele ja vabadustele. Testi määravad artikkel 35, järelevalveloendid ja konkreetne kasutusjuht.
Kas AI Acti klass on sama, mis GDPR-i riskiklass?
Ei. AI seadusel ja GDPR-il on erinevad testelemendid. Mõlemad hindamised tuleb läbi viia eraldi ja seejärel töö käigus kombineerida.
Kuidas võrrelda AI pakkujaid tõsiselt?
Võrrelge iga kasutusjuhtumi kontrollitavaid tõendeid, mitte reklaamiväiteid või üldjärjestusi.
Millised tõendid kuuluvad hanketoimikusse?
Andmevoog, rolliotsus, lepingud, alltöövõtjad, ülekande ülevaatus, TOM-id, kustutamine, testimine, DPIA otsus, AI seaduse klassifikatsioon ja väljalasked kuuluvad faili.