S8

simple8

Hanke- ja hindamisjuhend

GDPR-ile suunatud AI API valimine.

Kontrollnimekiri rollide, lepingute, hostimise, alltöötlejate, kustutamise ja turbe jaoks.

Millal saab AI API-d hankida vastavalt andmekaitsemäärustele?

Ükski funktsioon ei muuda AI API-d automaatselt GDPR-iga ühilduvaks. EL-i või Saksamaa hostimine, tellimuste töötlemise leping või krüpteerimine on olulised tõendid, kuid ei asenda eesmärgi, andmevoo, rollide, õigusliku aluse, kustutamise, turvalisuse, mõjutatud isikute õiguste ja tegeliku toimimise uurimist.

Ei mingit juriidilist nõu

See juhend annab üldised juhised hankimiseks ja hindamiseks. See ei asenda õigusnõustamist ega konkreetse kasutuse uurimist andmekaitseametnike ja vastutavate juriidiliste isikute poolt.

Testimine kasutusjuhtumist tõestuseni

  1. 1
    Salvestage andmevoos eesmärk, kasutajad, sisendid, väljundid, vastuvõtjad, süsteemid ja salvestuskohad.
  2. 2
    Tehke tegelike otsuste põhjal kindlaks vastutavad töötlejad, töötlejad ja võimalik jagatud vastutus.
  3. 3
    Kontrollige õiguslikku alust, erikategooriaid artikli 9 alusel, eesmärgi piiramist ja andmete minimeerimist.
  4. 4
    Määrake iga andmetüübi jaoks salvestus-, logimis- ja kustutamisperioodid.
  5. 5
    Reguleerige tellimuste töötlemist vastavalt artiklile 28, sealhulgas juhiseid, tuge, kustutamist ja auditit.
  6. 6
    Kontrollige alltöövõtjaid, muutke teateid ja vastuväiteid või lõpetamise viise.
  7. 7
    Hinnake kolmandate riikide ülekandeid piisavuse otsuse või asjakohaste tagatistega, nagu lepingu tüüpklauslid.
  8. 8
    Katsetage tehnilisi ja korralduslikke meetmeid vastavalt artiklile 32 riskiga seotud viisil.
  9. 9
    Rakendada andmesubjekti õigused, kustutamine, parandamine, teave, juhtumid ja tõendid.
  10. 10
    Kaaluge andmekaitse mõju hindamist artikli 35 alusel ja hinnake automatiseeritud otsuseid eraldi artikli 22 alusel.

Hinnake teenusepakkujaid kontrollitavate tõendite põhjal

Parimate nimekirja puudub: iga hinnang viitab konkreetsele kasutusjuhtumile ja lepingule.
kriteeriumNõutav tõendHoiatussignaalPäring
AndmevoogPraegune andmevoo diagrammEbaselged hoiu- või treeningrajadMillised andmed lahkuvad millisest süsteemist?
AVVLepingu projekt artikli 28 aluselAinult üldine privaatsuslehtKuidas juhiseid ja kustutamist rakendatakse?
AlltöövõtjadNimekiri, asukohad, ülesanded, muutmisprotsessMuuda ilma ette teatamataMillised väljumisõigused on olemas?
Ülekanne kolmandast riigistMõistlik alus või SCC pluss hinnangELi piirkond on võrdsustatud ülekandevabadusegaKust on juurdepääs toele ja telemeetriale?
TurvalisusTOM-id, auditiaruanded, juhtumite protsessAinult sertifikaadi logodMillised juhtelemendid kehtivad meie andmeklassile?
kustutamineTähtajad, API protsess, varunduskontseptsioonPiiramatu arv protokolleKuidas kustutamist tõestatakse?
AuditTestimisõigused ja kättesaadavad tõendidKontrollitavaid tõendeid poleMilliseid aruandeid me regulaarselt saame?

Toote iseloomustused alates simple8

See jaotis on simple8 tooteteave, mitte sõltumatu juriidiline hinnang.

Projekti dokumentatsioon kirjeldab hostimist ja töötlemist Saksamaal, väliste generatiivsete tehisintellekti platvormide puudumist standardtöös, eraldi keelerežiime ja valikulist kvaliteediteavet. Neid väiteid tuleb hankes kinnitada lepingu, tehnilise dokumentatsiooni ja kehtivate tõenditega.

Täitke otsuse toimik

Dokument enne vabastamist

Korduma kippuvad küsimused

Kas AVV-st piisab GDPR-i järgimiseks?

Ei. AVV reguleerib tellimuste töötlemist, kuid ei asenda õiguslikku alust, andmete minimeerimist, turvalisust, kustutamist, mõjutatud isikute õigusi ja tegelike toimingute kontrolli.

Millal on vaja lepingu tüüptingimusi?

SCC-d võivad olla asjakohaseks tagatiseks teatavate kolmandate riikide ülekannete puhul, mille puhul piisavuse otsus ei kehti. Lisaks tuleb hinnata konkreetset ülemineku olukorda.

Kas EL-i hostimine muudab AI API automaatselt GDPR-iga ühilduvaks?

Ei. Isegi EL-i hostimise korral tuleb rolle, õiguslikku alust, juurdepääsu tugiteenustele, alltöövõtjaid, protokolle, kustutamist ja turvalisust siiski kontrollida.

Kuidas alltöövõtjaid kontrollitakse?

Muudatuste ja vastuväidete jaoks nõuda nime, ülesannet, asukohta, juurdepääsu andmetele, lepinguahelat ja sidumisprotsessi.

Millal on DPIA vajalik?

DPIA on vajalik, kui töötlemine võib tõenäoliselt põhjustada suurt ohtu õigustele ja vabadustele. Testi määravad artikkel 35, järelevalveloendid ja konkreetne kasutusjuht.

Kas AI Acti klass on sama, mis GDPR-i riskiklass?

Ei. AI seadusel ja GDPR-il on erinevad testelemendid. Mõlemad hindamised tuleb läbi viia eraldi ja seejärel töö käigus kombineerida.

Kuidas võrrelda AI pakkujaid tõsiselt?

Võrrelge iga kasutusjuhtumi kontrollitavaid tõendeid, mitte reklaamiväiteid või üldjärjestusi.

Millised tõendid kuuluvad hanketoimikusse?

Andmevoog, rolliotsus, lepingud, alltöövõtjad, ülekande ülevaatus, TOM-id, kustutamine, testimine, DPIA otsus, AI seaduse klassifikatsioon ja väljalasked kuuluvad faili.

Peamised allikad ja standardid

  1. Andmekaitse üldmäärus (ET)
  2. Määrus (EL) 2024/1689, EL tehisintellekti seadus (ET)
  3. Euroopa Komisjon: AI seaduse ajakava (ET)
  4. BfDI: AI küsimustik (ET)