S8

simple8

Hankinta- ja arviointiopas

GDPR-suuntautuneen tekoäly-API:n valinta.

Tarkistuslista rooleista, sopimuksista, hostingista, alikäsittelijöistä, poistosta ja tietoturvasta.

Milloin tekoälysovellusliittymä voidaan hankkia tietosuojamääräysten mukaisesti?

Mikään yksittäinen ominaisuus ei tee AI API:sta automaattisesti GDPR-yhteensopivaa. EU:n tai Saksan isännöinti, tilausten käsittelysopimus tai salaus ovat tärkeitä todisteita, mutta ne eivät korvaa tarkoituksen, tiedonkulun, roolien, oikeusperustan, poistamisen, turvallisuuden, asianosaisten oikeuksien ja todellisen toiminnan tarkastelua.

Ei oikeudellista neuvontaa

Tämä opas antaa yleisiä ohjeita hankintaan ja arviointiin. Se ei korvaa oikeudellista neuvontaa tai tietosuojavastaavien ja vastuussa olevien oikeuselinten suorittamaa erityiskäyttöä koskevaa tutkimusta.

Testaus käyttötapauksesta todisteeseen

  1. 1
    Tallenna tietovirtaan tarkoitus, käyttäjät, tulot, lähdöt, vastaanottajat, järjestelmät ja tallennuspaikat.
  2. 2
    Tunnista rekisterinpitäjät, käsittelijät ja mahdollinen jaettu vastuu todellisten päätösten perusteella.
  3. 3
    Tarkista oikeusperusta, 9 artiklan mukaiset erityisluokat, käyttötarkoituksen rajoittaminen ja tietojen minimointi.
  4. 4
    Aseta tallennus-, kirjaus- ja poistoajat kullekin tietotyypille.
  5. 5
    Säädä tilausten käsittelyä artiklan 28 mukaisesti, mukaan lukien ohjeet, tuki, poistaminen ja tarkastus.
  6. 6
    Tarkista alihankkijat, muutosilmoitukset ja vastalause- tai irtisanomistavat.
  7. 7
    Arvioi kolmansien maiden siirrot riittävyyttä koskevan päätöksen tai asianmukaisten takeiden, kuten vakiosopimuslausekkeiden, avulla.
  8. 8
    Testaa tekniset ja organisatoriset toimenpiteet 32 ​​artiklan mukaisesti riskiin liittyvällä tavalla.
  9. 9
    Operatiivista rekisteröidyn oikeudet, poistaminen, korjaaminen, tiedot, tapahtumat ja todisteet.
  10. 10
    Harkitse tietosuojavaikutusten arviointia 35 artiklan mukaisesti ja arvioi automatisoituja päätöksiä erikseen 22 artiklan mukaisesti.

Arvioi palveluntarjoajat todennettavissa olevien todisteiden perusteella

Ei luetteloa parhaista: Jokainen luokitus viittaa tiettyyn käyttötapaukseen ja sopimukseen.
kriteeriVaadittu todisteVaroitussignaaliTiedustelu
TiedonkulkuNykyinen tiedonkulkukaavioEpäselvät säilytys- tai harjoitusreititMitkä tiedot lähtevät mistä järjestelmästä?
AVVSopimusluonnos artiklan 28 mukaisestiVain yleinen tietosuojasivuMiten ohjeet ja poistaminen toteutetaan?
AlihankkijatLista, paikat, tehtävät, muutosprosessiMuuta ilman erillistä ilmoitustaMitä poistumisoikeuksia on olemassa?
Kolmannen maan siirtoKohtuullinen peruste tai SCC plus -arviointiEU-alue rinnastetaan siirtovapauteenMistä tukea ja telemetriaa voi käyttää?
TurvallisuusTOM:t, tarkastusraportit, tapahtumaprosessiVain sertifikaatin logotMitkä säädöt koskevat tietoluokkaamme?
poistoMääräajat, API-prosessi, varmuuskopiointikonseptiRajoittamaton protokolliaMiten poistaminen todistetaan?
TarkastaaTestausoikeudet ja käytettävissä olevat todisteetEi todennettavia todisteitaMitä raportteja saamme säännöllisesti?

Simple8:n tuoteselostukset

Tämä osio on simple8:n tuotetietoja, ei itsenäinen oikeudellinen arviointi.

Projektidokumentaatiossa kuvataan isännöinti ja käsittely Saksassa, ulkoisten generatiivisten tekoälyalustojen puuttuminen vakiotoiminnassa, erilliset kielitilat ja valinnaiset laatutiedot. Nämä lausunnot on vahvistettava hankinnassa sopimuksella, teknisellä dokumentaatiolla ja ajantasaisella todisteella.

Täytä päätöstiedosto

Asiakirja ennen julkaisua

Usein kysytyt kysymykset

Riittääkö AVV GDPR:n noudattamiseen?

Ei. AVV säätelee tilausten käsittelyä, mutta ei korvaa oikeusperustaa, tietojen minimointia, turvallisuutta, poistamista, asianomaisten oikeuksia ja todellisen toiminnan tarkastelua.

Milloin vakiosopimuslausekkeita tarvitaan?

SCC:t voivat olla asianmukainen tae tietyille kolmansien maiden siirroille, joihin ei sovelleta riittävyyttä koskevaa päätöstä. Lisäksi on arvioitava erityinen siirtotilanne.

Tekeekö EU-hosting automaattisesti AI API GDPR-yhteensopivan?

Ei. Jopa EU:n isännöinnissä roolit, oikeusperusta, tuki, alihankkijat, protokollat, poistaminen ja tietoturva on silti tarkistettava.

Miten alihankkijat tarkastetaan?

Vaadi nimi, tehtävä, sijainti, pääsy tietoihin, sopimusketju ja sitova prosessi muutoksille ja vastalauseille.

Milloin DPIA on tarpeen?

Tietojen suojaus on tarpeen, jos käsittely todennäköisesti aiheuttaa suuren riskin oikeuksille ja vapauksille. Artikla 35, valvontaluettelot ja erityinen käyttötapaus määrittävät testin.

Onko AI ​​Act -luokka sama kuin GDPR-riskiluokka?

Ei. AI Actilla ja GDPR:llä on erilaisia ​​testikohteita. Molemmat arvioinnit on suoritettava erikseen ja yhdistettävä käytön aikana.

Kuinka vertaat tekoälyn tarjoajia vakavasti?

Vertaa todennettavia todisteita jokaisesta käyttötapauksesta, älä mainontavaatimuksia tai yleisiä sijoituksia.

Mitä todisteita hankintatiedostoon kuuluu?

Tiedonkulku, roolipäätös, sopimukset, alihankkijat, siirron tarkistus, TOM:t, poistaminen, testaus, DPIA-päätös, AI Act -luokitus ja julkaisut kuuluvat tiedostoon.

Ensisijaiset lähteet ja standardit

  1. Yleinen tietosuoja-asetus (FI)
  2. Asetus (EU) 2024/1689, EU:n tekoälylaki (FI)
  3. Euroopan komissio: AI Act -aikajana (FI)
  4. BfDI: AI-kyselylomake (FI)