S8

simple8

Vodič za nabavu i procjenu

Odabir AI API-ja usmjerenog na GDPR.

Kontrolni popis za uloge, ugovore, hosting, podizvođače, brisanje i sigurnost.

Kada se AI API može nabaviti sukladno propisima o zaštiti podataka?

Niti jedna značajka automatski ne čini AI API usklađenim s GDPR-om. Hosting u EU ili Njemačkoj, ugovor o obradi narudžbe ili šifriranje važan su dokaz, ali ne zamjenjuje ispitivanje svrhe, protoka podataka, uloga, pravne osnove, brisanja, sigurnosti, prava pogođenih i stvarnog rada.

Bez pravnog savjeta

Ovaj vodič pruža opće smjernice za nabavu i procjenu. Ne zamjenjuje pravni savjet ili ispitivanje specifične uporabe od strane službenika za zaštitu podataka i odgovornih pravnih tijela.

Testiranje od slučaja uporabe do dokaza

  1. 1
    Zabilježite svrhu, korisnike, ulaze, izlaze, primatelje, sustave i lokacije za pohranu u toku podataka.
  2. 2
    Identificirajte kontrolore, izvršitelje obrade i moguću podijeljenu odgovornost na temelju stvarnih odluka.
  3. 3
    Provjerite pravni temelj, posebne kategorije prema članku 9., ograničenje svrhe i minimiziranje podataka.
  4. 4
    Postavite razdoblja pohrane, zapisivanja i brisanja za svaku vrstu podataka.
  5. 5
    Regulirati obradu naloga u skladu s člankom 28., uključujući upute, podršku, brisanje i reviziju.
  6. 6
    Provjerite podizvođače, obavijesti o promjenama i metode prigovora ili raskida.
  7. 7
    Ocijenite prijenose u treće zemlje s odlukom o primjerenosti ili odgovarajućim jamstvima kao što su standardne ugovorne klauzule.
  8. 8
    Testirajte tehničke i organizacijske mjere u skladu s člankom 32. na način povezan s rizikom.
  9. 9
    Operacionalizirati prava ispitanika, brisanje, ispravak, informacije, incidente i dokaze.
  10. 10
    Razmotriti procjenu učinka zaštite podataka prema članku 35. i zasebno procijeniti automatizirane odluke prema članku 22.

Ocijenite pružatelje na temelju provjerljivih dokaza

Nema popisa najboljih: svaka se ocjena odnosi na određeni slučaj upotrebe i ugovor.
kriterijPotreban dokazSignal upozorenjaUpit
Tijek podatakaTrenutni dijagram protoka podatakaNejasne staze za pohranu ili obukuKoji podaci napuštaju koji sustav?
AVVNacrt ugovora iz čl.28Samo stranica o općoj privatnostiKako se provode upute i brisanje?
PodizvođačiPopis, lokacije, zadaci, proces promjenePromjena bez prethodne najaveKoja izlazna prava postoje?
Transfer u treću zemljuRazumna osnova ili SCC plus procjenaEU regija se izjednačava sa slobodom transferaGdje se može pristupiti podršci i telemetriji?
SigurnostTOM, izvješća o reviziji, proces incidentaSamo logotipi certifikataKoje se kontrole primjenjuju na našu klasu podataka?
brisanjeRokovi, API proces, koncept sigurnosne kopijeNeograničeni protokoliKako se dokazuje brisanje?
revizijaPrava testiranja i dostupni dokaziBez provjerljivih dokazaKoja izvješća redovito primamo?

Svjedočanstva proizvoda od simple8

Ovaj odjeljak sadrži informacije o proizvodu tvrtke Simple8, a ne neovisnu pravnu procjenu.

Projektna dokumentacija opisuje hosting i obradu u Njemačkoj, odsutnost vanjskih generativnih AI platformi u standardnom radu, odvojene jezične načine i izborne informacije o kvaliteti. Ove izjave moraju biti potvrđene u nabavi putem ugovora, tehničke dokumentacije i aktualnih dokaza.

Ispunite datoteku odluke

Dokument prije izdavanja

Često postavljana pitanja

Je li AVV dovoljan za usklađenost s GDPR-om?

Ne. AVV regulira obradu naloga, ali ne zamjenjuje pravnu osnovu, minimiziranje podataka, sigurnost, brisanje, prava pogođenih i ispitivanje stvarnih operacija.

Kada su potrebne standardne ugovorne klauzule?

SCC-ovi mogu biti odgovarajuće jamstvo za određene prijenose u treće zemlje na koje se ne primjenjuje odluka o primjerenosti. Osim toga, mora se procijeniti specifična situacija prijenosa.

Čini li EU hosting automatski AI API usklađenim s GDPR-om?

Ne. Čak i uz EU hosting, uloge, zakonsku osnovu, pristup podršci, podizvođače, protokole, brisanje i sigurnost i dalje treba provjeriti.

Kako se provjeravaju podizvođači?

Zahtijevati ime, zadatak, lokaciju, pristup podacima, ugovorni lanac i obvezujući proces za promjene i prigovore.

Kada je potreban DPIA?

DPIA je nužna ako je vjerojatno da će obrada uzrokovati visok rizik za prava i slobode. Članak 35., nadzorne liste i specifičan slučaj uporabe određuju ispitivanje.

Je li klasa AI ​​Act ista kao klasa rizika GDPR-a?

Ne. AI Act i GDPR imaju različite ispitne stavke. Obje procjene moraju se provesti odvojeno, a zatim kombinirati tijekom rada.

Kako ozbiljno uspoređivati ​​pružatelje AI?

Usporedite provjerljive dokaze za svaki slučaj upotrebe, a ne reklamne tvrdnje ili opće rangiranje.

Koji dokazi pripadaju dosjeu nabave?

Tijek podataka, odluka o ulogama, ugovori, podizvođači, pregled prijenosa, TOM-ovi, brisanje, testiranje, odluka DPIA-e, klasifikacija AI Acta i izdanja pripadaju datoteci.

Primarni izvori i standardi

  1. Opća uredba o zaštiti podataka (HR)
  2. Uredba (EU) 2024/1689, EU AI Act (HR)
  3. Europska komisija: vremenski okvir Zakona o AI-ju (HR)
  4. BfDI: AI upitnik (HR)