S8

simple8

Guide d’approvisionnement et d’évaluation

Choisir une API d’IA orientée RGPD.

Une liste de contrôle pour les rôles, le contrat de traitement, l’hébergement, les sous-traitants, la suppression et la sécurité.

Quand une API IA peut-elle être achetée conformément à la réglementation sur la protection des données ?

Aucune fonctionnalité à elle seule ne rend automatiquement une API IA conforme au RGPD. L'hébergement européen ou allemand, un accord de traitement des commandes ou le cryptage sont des preuves importantes, mais ne remplacent pas l'examen de la finalité, du flux de données, des rôles, de la base juridique, de la suppression, de la sécurité, des droits des personnes concernées et du fonctionnement effectif.

Aucun conseil juridique

Ce guide fournit des conseils généraux pour l’approvisionnement et l’évaluation. Il ne remplace pas un avis juridique ou un examen de l'utilisation spécifique par les délégués à la protection des données et les organismes juridiques responsables.

Tests du cas d'utilisation à la preuve

  1. 1
    Enregistrez l’objectif, les utilisateurs, les entrées, les sorties, les destinataires, les systèmes et les emplacements de stockage dans le flux de données.
  2. 2
    Identifiez les responsables du traitement, les sous-traitants et les éventuelles responsabilités partagées sur la base des décisions réelles.
  3. 3
    Vérifiez la base juridique, les catégories spéciales selon l'article 9, la limitation de la finalité et la minimisation des données.
  4. 4
    Définissez les périodes de stockage, de journalisation et de suppression pour chaque type de données.
  5. 5
    Réglementer le traitement des commandes conformément à l'article 28, y compris les instructions, l'assistance, la suppression et l'audit.
  6. 6
    Vérifiez les sous-traitants, les avis de modification et les méthodes d’objection ou de résiliation.
  7. 7
    Évaluer les transferts vers des pays tiers avec une décision d’adéquation ou des garanties appropriées telles que des clauses contractuelles types.
  8. 8
    Tester les mesures techniques et organisationnelles conformément à l’article 32 en fonction des risques.
  9. 9
    Opérationnaliser les droits des personnes concernées, la suppression, la correction, les informations, les incidents et les preuves.
  10. 10
    Envisager une analyse d’impact sur la protection des données au titre de l’article 35 et évaluer séparément les décisions automatisées au titre de l’article 22.

Évaluer les prestataires sur la base de preuves vérifiables

Aucune liste des meilleurs : chaque note fait référence au cas d'utilisation et au contrat spécifiques.
critèrePreuve requiseSignal d'avertissementEnquête
Flux de donnéesDiagramme de flux de données actuelChemins de stockage ou de formation peu clairsQuelles données quittent quel système ?
AVVProjet de contrat au titre de l'article 28Page de confidentialité générale uniquementComment les instructions et la suppression sont-elles mises en œuvre ?
Sous-traitantsListe, emplacements, tâches, processus de changementChangement sans préavisQuels sont les droits de sortie ?
Transfert vers un pays tiersBase raisonnable ou évaluation CSC plusLa région de l’UE est assimilée à la liberté de transfertOù peut-on accéder à l’assistance et à la télémétrie ?
SécuritéTOM, rapports d'audit, processus d'incidentLogos de certificat uniquementQuels contrôles s'appliquent à notre classe de données ?
effacementDélais, processus API, concept de sauvegardeProtocoles illimitésComment la suppression est-elle prouvée ?
AuditDroits de test et preuves disponiblesAucune preuve vérifiableQuels rapports recevons-nous régulièrement ?

Témoignages de produits de simple8

Cette section contient des informations sur les produits de simple8 et non une évaluation juridique indépendante.

La documentation du projet décrit l'hébergement et le traitement en Allemagne, l'absence de plates-formes externes d'IA générative en fonctionnement standard, des modes linguistiques séparés et des informations facultatives sur la qualité. Ces déclarations doivent être confirmées lors de la passation des marchés par le biais du contrat, de la documentation technique et des preuves actuelles.

Compléter le dossier de décision

Document avant publication

Questions fréquemment posées

Un AVV est-il suffisant pour être conforme au RGPD ?

Non. Une AVV réglemente le traitement des commandes, mais ne remplace pas la base juridique, la minimisation des données, la sécurité, la suppression, les droits des personnes concernées et l'examen des opérations réelles.

Quand des clauses contractuelles types sont-elles nécessaires ?

Les SCC peuvent constituer une garantie appropriée pour certains transferts vers des pays tiers pour lesquels une décision d’adéquation ne s’applique pas. En outre, la situation spécifique du transfert doit être évaluée.

L’hébergement dans l’UE rend-il automatiquement une API AI conforme au RGPD ?

Non. Même avec un hébergement dans l'UE, les rôles, la base juridique, l'accès au support, les sous-traitants, les protocoles, la suppression et la sécurité doivent encore être vérifiés.

Comment sont contrôlés les sous-traitants ?

Exigez le nom, la tâche, l’emplacement, l’accès aux données, la chaîne contractuelle et un processus contraignant pour les modifications et les objections.

Quand une AIPD est-elle nécessaire ?

Une DPIA est nécessaire si le traitement est susceptible d’entraîner un risque élevé pour les droits et libertés. L'article 35, les listes de surveillance et le cas d'utilisation spécifique déterminent le test.

La classe AI Act est-elle la même que la classe de risque RGPD ?

Non. La loi sur l’IA et le RGPD comportent des éléments de test différents. Les deux évaluations doivent être réalisées séparément puis combinées en cours d’exploitation.

Comment comparez-vous sérieusement les fournisseurs d’IA ?

Comparez les preuves vérifiables pour chaque cas d'utilisation, et non les allégations publicitaires ou les classements généraux.

Quelles preuves doivent figurer dans le dossier de passation des marchés ?

Le flux de données, la décision de rôle, les contrats, les sous-traitants, la révision des transferts, les TOM, la suppression, les tests, la décision DPIA, la classification AI Act et les versions appartiennent au fichier.

Sources et normes primaires

  1. Règlement Général sur la Protection des Données (FR)
  2. Règlement (UE) 2024/1689, EU AI Act (FR)
  3. Commission européenne : échéancier de la loi sur l'IA (FR)
  4. BfDI : questionnaire sur l'IA (FR)