Kada se AI API može nabaviti sukladno propisima o zaštiti podataka?
Niti jedna značajka automatski ne čini AI API usklađenim s GDPR-om. Hosting u EU ili Njemačkoj, ugovor o obradi narudžbe ili šifriranje važan su dokaz, ali ne zamjenjuje ispitivanje svrhe, protoka podataka, uloga, pravne osnove, brisanja, sigurnosti, prava pogođenih i stvarnog rada.
Bez pravnog savjeta
Ovaj vodič pruža opće smjernice za nabavu i procjenu. Ne zamjenjuje pravni savjet ili ispitivanje specifične uporabe od strane službenika za zaštitu podataka i odgovornih pravnih tijela.
Testiranje od slučaja uporabe do dokaza
- 1Zabilježite svrhu, korisnike, ulaze, izlaze, primatelje, sustave i lokacije za pohranu u toku podataka.
- 2Identificirajte kontrolore, izvršitelje obrade i moguću podijeljenu odgovornost na temelju stvarnih odluka.
- 3Provjerite pravni temelj, posebne kategorije prema članku 9., ograničenje svrhe i minimiziranje podataka.
- 4Postavite razdoblja pohrane, zapisivanja i brisanja za svaku vrstu podataka.
- 5Regulirati obradu naloga u skladu s člankom 28., uključujući upute, podršku, brisanje i reviziju.
- 6Provjerite podizvođače, obavijesti o promjenama i metode prigovora ili raskida.
- 7Ocijenite prijenose u treće zemlje s odlukom o primjerenosti ili odgovarajućim jamstvima kao što su standardne ugovorne klauzule.
- 8Testirajte tehničke i organizacijske mjere u skladu s člankom 32. na način povezan s rizikom.
- 9Operacionalizirati prava ispitanika, brisanje, ispravak, informacije, incidente i dokaze.
- 10Razmotriti procjenu učinka zaštite podataka prema članku 35. i zasebno procijeniti automatizirane odluke prema članku 22.
Regulatorni status od 14. srpnja 2026
EU AI Act se postupno primjenjuje. Zabrane i obveze vještačenja AI na snazi su od 2. veljače 2025., pravila za AI opće namjene od 2. kolovoza 2025., a većina propisa od 2. kolovoza 2026. Određene obveze za visokorizične sustave prema članku 6. stavku 1. slijedit će izdani raspored od 2. kolovoza 2027. Klasifikacija prema Zakonu o AI je zasebna ispitna točka i ne zamjenjuje GDPR ispitivanje. Propis je obvezujući; Na stranicama komisije objašnjen je raspored. Prijedlozi ili smjernice moraju biti označeni kao takvi.
Ocijenite pružatelje na temelju provjerljivih dokaza
| kriterij | Potreban dokaz | Signal upozorenja | Upit |
|---|---|---|---|
| Tijek podataka | Trenutni dijagram protoka podataka | Nejasne staze za pohranu ili obuku | Koji podaci napuštaju koji sustav? |
| AVV | Nacrt ugovora iz čl.28 | Samo stranica o općoj privatnosti | Kako se provode upute i brisanje? |
| Podizvođači | Popis, lokacije, zadaci, proces promjene | Promjena bez prethodne najave | Koja izlazna prava postoje? |
| Transfer u treću zemlju | Razumna osnova ili SCC plus procjena | EU regija se izjednačava sa slobodom transfera | Gdje se može pristupiti podršci i telemetriji? |
| Sigurnost | TOM, izvješća o reviziji, proces incidenta | Samo logotipi certifikata | Koje se kontrole primjenjuju na našu klasu podataka? |
| brisanje | Rokovi, API proces, koncept sigurnosne kopije | Neograničeni protokoli | Kako se dokazuje brisanje? |
| revizija | Prava testiranja i dostupni dokazi | Bez provjerljivih dokaza | Koja izvješća redovito primamo? |
Svjedočanstva proizvoda od simple8
Ovaj odjeljak sadrži informacije o proizvodu tvrtke Simple8, a ne neovisnu pravnu procjenu.
Projektna dokumentacija opisuje hosting i obradu u Njemačkoj, odsutnost vanjskih generativnih AI platformi u standardnom radu, odvojene jezične načine i izborne informacije o kvaliteti. Ove izjave moraju biti potvrđene u nabavi putem ugovora, tehničke dokumentacije i aktualnih dokaza.
Ispunite datoteku odluke
Često postavljana pitanja
Je li AVV dovoljan za usklađenost s GDPR-om?
Ne. AVV regulira obradu naloga, ali ne zamjenjuje pravnu osnovu, minimiziranje podataka, sigurnost, brisanje, prava pogođenih i ispitivanje stvarnih operacija.
Kada su potrebne standardne ugovorne klauzule?
SCC-ovi mogu biti odgovarajuće jamstvo za određene prijenose u treće zemlje na koje se ne primjenjuje odluka o primjerenosti. Osim toga, mora se procijeniti specifična situacija prijenosa.
Čini li EU hosting automatski AI API usklađenim s GDPR-om?
Ne. Čak i uz EU hosting, uloge, zakonsku osnovu, pristup podršci, podizvođače, protokole, brisanje i sigurnost i dalje treba provjeriti.
Kako se provjeravaju podizvođači?
Zahtijevati ime, zadatak, lokaciju, pristup podacima, ugovorni lanac i obvezujući proces za promjene i prigovore.
Kada je potreban DPIA?
DPIA je nužna ako je vjerojatno da će obrada uzrokovati visok rizik za prava i slobode. Članak 35., nadzorne liste i specifičan slučaj uporabe određuju ispitivanje.
Je li klasa AI Act ista kao klasa rizika GDPR-a?
Ne. AI Act i GDPR imaju različite ispitne stavke. Obje procjene moraju se provesti odvojeno, a zatim kombinirati tijekom rada.
Kako ozbiljno uspoređivati pružatelje AI?
Usporedite provjerljive dokaze za svaki slučaj upotrebe, a ne reklamne tvrdnje ili opće rangiranje.
Koji dokazi pripadaju dosjeu nabave?
Tijek podataka, odluka o ulogama, ugovori, podizvođači, pregled prijenosa, TOM-ovi, brisanje, testiranje, odluka DPIA-e, klasifikacija AI Acta i izdanja pripadaju datoteci.