Milloin tekoälysovellusliittymä voidaan hankkia tietosuojamääräysten mukaisesti?
Mikään yksittäinen ominaisuus ei tee AI API:sta automaattisesti GDPR-yhteensopivaa. EU:n tai Saksan isännöinti, tilausten käsittelysopimus tai salaus ovat tärkeitä todisteita, mutta ne eivät korvaa tarkoituksen, tiedonkulun, roolien, oikeusperustan, poistamisen, turvallisuuden, asianosaisten oikeuksien ja todellisen toiminnan tarkastelua.
Ei oikeudellista neuvontaa
Tämä opas antaa yleisiä ohjeita hankintaan ja arviointiin. Se ei korvaa oikeudellista neuvontaa tai tietosuojavastaavien ja vastuussa olevien oikeuselinten suorittamaa erityiskäyttöä koskevaa tutkimusta.
Testaus käyttötapauksesta todisteeseen
- 1Tallenna tietovirtaan tarkoitus, käyttäjät, tulot, lähdöt, vastaanottajat, järjestelmät ja tallennuspaikat.
- 2Tunnista rekisterinpitäjät, käsittelijät ja mahdollinen jaettu vastuu todellisten päätösten perusteella.
- 3Tarkista oikeusperusta, 9 artiklan mukaiset erityisluokat, käyttötarkoituksen rajoittaminen ja tietojen minimointi.
- 4Aseta tallennus-, kirjaus- ja poistoajat kullekin tietotyypille.
- 5Säädä tilausten käsittelyä artiklan 28 mukaisesti, mukaan lukien ohjeet, tuki, poistaminen ja tarkastus.
- 6Tarkista alihankkijat, muutosilmoitukset ja vastalause- tai irtisanomistavat.
- 7Arvioi kolmansien maiden siirrot riittävyyttä koskevan päätöksen tai asianmukaisten takeiden, kuten vakiosopimuslausekkeiden, avulla.
- 8Testaa tekniset ja organisatoriset toimenpiteet 32 artiklan mukaisesti riskiin liittyvällä tavalla.
- 9Operatiivista rekisteröidyn oikeudet, poistaminen, korjaaminen, tiedot, tapahtumat ja todisteet.
- 10Harkitse tietosuojavaikutusten arviointia 35 artiklan mukaisesti ja arvioi automatisoituja päätöksiä erikseen 22 artiklan mukaisesti.
Säädöstila 14.7.2026
EU:n tekoälylakia sovelletaan asteittain. Kiellot ja tekoälyn pätevyysvelvoitteet ovat olleet voimassa 2.2.2025 alkaen, yleiskäyttöisen tekoälyn säännöt 2.8.2025 alkaen ja valtaosa asetuksesta 2.8.2026 alkaen. Tietyt 6 artiklan 1 kohdan mukaiset korkean riskin järjestelmien velvoitteet noudattavat julkaistua aikataulua 2.8.2027 alkaen, eikä tekoälyluokitus Ac korvaa kohdan GDPR-testiä. tutkimus. Asetus on sitova; Komission sivuilla selitetään aikataulu. Ehdotukset tai ohjeet on merkittävä sellaisiksi.
Arvioi palveluntarjoajat todennettavissa olevien todisteiden perusteella
| kriteeri | Vaadittu todiste | Varoitussignaali | Tiedustelu |
|---|---|---|---|
| Tiedonkulku | Nykyinen tiedonkulkukaavio | Epäselvät säilytys- tai harjoitusreitit | Mitkä tiedot lähtevät mistä järjestelmästä? |
| AVV | Sopimusluonnos artiklan 28 mukaisesti | Vain yleinen tietosuojasivu | Miten ohjeet ja poistaminen toteutetaan? |
| Alihankkijat | Lista, paikat, tehtävät, muutosprosessi | Muuta ilman erillistä ilmoitusta | Mitä poistumisoikeuksia on olemassa? |
| Kolmannen maan siirto | Kohtuullinen peruste tai SCC plus -arviointi | EU-alue rinnastetaan siirtovapauteen | Mistä tukea ja telemetriaa voi käyttää? |
| Turvallisuus | TOM:t, tarkastusraportit, tapahtumaprosessi | Vain sertifikaatin logot | Mitkä säädöt koskevat tietoluokkaamme? |
| poisto | Määräajat, API-prosessi, varmuuskopiointikonsepti | Rajoittamaton protokollia | Miten poistaminen todistetaan? |
| Tarkastaa | Testausoikeudet ja käytettävissä olevat todisteet | Ei todennettavia todisteita | Mitä raportteja saamme säännöllisesti? |
Simple8:n tuoteselostukset
Tämä osio on simple8:n tuotetietoja, ei itsenäinen oikeudellinen arviointi.
Projektidokumentaatiossa kuvataan isännöinti ja käsittely Saksassa, ulkoisten generatiivisten tekoälyalustojen puuttuminen vakiotoiminnassa, erilliset kielitilat ja valinnaiset laatutiedot. Nämä lausunnot on vahvistettava hankinnassa sopimuksella, teknisellä dokumentaatiolla ja ajantasaisella todisteella.
Täytä päätöstiedosto
Usein kysytyt kysymykset
Riittääkö AVV GDPR:n noudattamiseen?
Ei. AVV säätelee tilausten käsittelyä, mutta ei korvaa oikeusperustaa, tietojen minimointia, turvallisuutta, poistamista, asianomaisten oikeuksia ja todellisen toiminnan tarkastelua.
Milloin vakiosopimuslausekkeita tarvitaan?
SCC:t voivat olla asianmukainen tae tietyille kolmansien maiden siirroille, joihin ei sovelleta riittävyyttä koskevaa päätöstä. Lisäksi on arvioitava erityinen siirtotilanne.
Tekeekö EU-hosting automaattisesti AI API GDPR-yhteensopivan?
Ei. Jopa EU:n isännöinnissä roolit, oikeusperusta, tuki, alihankkijat, protokollat, poistaminen ja tietoturva on silti tarkistettava.
Miten alihankkijat tarkastetaan?
Vaadi nimi, tehtävä, sijainti, pääsy tietoihin, sopimusketju ja sitova prosessi muutoksille ja vastalauseille.
Milloin DPIA on tarpeen?
Tietojen suojaus on tarpeen, jos käsittely todennäköisesti aiheuttaa suuren riskin oikeuksille ja vapauksille. Artikla 35, valvontaluettelot ja erityinen käyttötapaus määrittävät testin.
Onko AI Act -luokka sama kuin GDPR-riskiluokka?
Ei. AI Actilla ja GDPR:llä on erilaisia testikohteita. Molemmat arvioinnit on suoritettava erikseen ja yhdistettävä käytön aikana.
Kuinka vertaat tekoälyn tarjoajia vakavasti?
Vertaa todennettavia todisteita jokaisesta käyttötapauksesta, älä mainontavaatimuksia tai yleisiä sijoituksia.
Mitä todisteita hankintatiedostoon kuuluu?
Tiedonkulku, roolipäätös, sopimukset, alihankkijat, siirron tarkistus, TOM:t, poistaminen, testaus, DPIA-päätös, AI Act -luokitus ja julkaisut kuuluvat tiedostoon.