S8

simple8

Beszerzési és értékelési útmutató

GDPR-központú AI API kiválasztása.

Ellenőrzőlista szerepkörökhöz, szerződésekhez, tárhelyhez, alvállalkozókhoz, törléshez és biztonsághoz.

Mikor lehet AI API-t beszerezni az adatvédelmi előírásoknak megfelelően?

Egyetlen funkció sem teszi automatikusan GDPR-kompatibilissé az AI API-t. Az EU-s vagy németországi tárhely, a rendelésfeldolgozási megállapodás vagy a titkosítás fontos bizonyíték, de nem helyettesíti a cél, az adatáramlás, a szerepek, a jogalap, a törlés, a biztonság, az érintettek jogainak és a tényleges működés vizsgálatát.

Nincs jogi tanács

Ez az útmutató általános útmutatást ad a beszerzéshez és az értékeléshez. Nem helyettesíti a jogi tanácsadást vagy a konkrét felhasználás adatvédelmi tisztviselők és felelős jogi szervek általi vizsgálatát.

Tesztelés a használati esettől a bizonyításig

  1. 1
    Rögzítse a célt, a felhasználókat, a bemeneteket, a kimeneteket, a címzetteket, a rendszereket és a tárolási helyeket az adatfolyamban.
  2. 2
    Azonosítsa az adatkezelőket, adatfeldolgozókat és a lehetséges megosztott felelősséget a tényleges döntések alapján.
  3. 3
    Ellenőrizze a jogalapot, a 9. cikk szerinti speciális kategóriákat, a célkorlátozást és az adatminimalizálást.
  4. 4
    Állítsa be a tárolási, naplózási és törlési időszakokat minden adattípushoz.
  5. 5
    Szabályozza a rendelések feldolgozását a 28. cikkel összhangban, beleértve az utasításokat, a támogatást, a törlést és az ellenőrzést.
  6. 6
    Ellenőrizze az alvállalkozókat, a változtatási értesítéseket és a kifogásolási vagy felmondási módokat.
  7. 7
    A harmadik országokból származó átutalásokat megfelelőségi határozattal vagy megfelelő garanciákkal, például általános szerződési záradékokkal értékelje.
  8. 8
    Tesztelje a műszaki és szervezési intézkedéseket a 32. cikkel összhangban kockázattal kapcsolatos módon.
  9. 9
    Operacionalizálja az érintettek jogait, törlését, helyesbítését, tájékoztatását, incidenseit és bizonyítékait.
  10. 10
    Fontolja meg a 35. cikk szerinti adatvédelmi hatásvizsgálat elvégzését, és külön értékelje az automatizált döntéseket a 22. cikk értelmében.

A szolgáltatók értékelése ellenőrizhető bizonyítékok alapján

Nincs a legjobbak listája: Minden értékelés az adott használati esetre és szerződésre vonatkozik.
kritériumSzükséges igazolásFigyelmeztető jelzésVizsgálat
AdatfolyamAktuális adatfolyam diagramTisztázatlan tárolási vagy képzési útvonalakMelyik rendszerből melyik adat távozik?
AVV28. cikk szerinti szerződéstervezetCsak az általános adatvédelmi oldalHogyan történik az utasítások és a törlés végrehajtása?
AlvállalkozókLista, helyek, feladatok, változtatási folyamatVáltozás értesítés nélkülMilyen kilépési jogok léteznek?
Harmadik ország transzferÉsszerű alap vagy SCC plusz értékelésAz EU-régió egyenlő a transzfer szabadságávalHol érhető el a támogatás és a telemetria?
BiztonságTOM-ok, audit jelentések, eseményfolyamatCsak tanúsítvány logókMilyen vezérlők vonatkoznak adatosztályunkra?
törlésHatáridők, API folyamat, mentési koncepcióKorlátlan számú protokollHogyan igazolható a törlés?
KönyvvizsgálatVizsgálati jogok és rendelkezésre álló bizonyítékokNincs ellenőrizhető bizonyítékMilyen jelentéseket kapunk rendszeresen?

Termékismertetők a simple8-tól

Ez a rész a simple8 termékinformációi, nem pedig független jogi értékelés.

A projektdokumentáció leírja a németországi hostingot és feldolgozást, a külső generatív AI-platformok hiányát a szabványos működésben, a külön nyelvi módokat és az opcionális minőségi információkat. Ezeket az állításokat a beszerzés során a szerződéssel, a műszaki dokumentációval és az aktuális bizonyítékokkal meg kell erősíteni.

Töltse ki a határozati dossziét

Dokumentum kiadás előtt

Gyakran ismételt kérdések

Elég egy AVV a GDPR megfeleléshez?

Nem. Az AVV szabályozza a megrendelések feldolgozását, de nem helyettesíti a jogalapot, az adatminimalizálást, a biztonságot, a törlést, az érintettek jogait és a tényleges működés vizsgálatát.

Mikor van szükség általános szerződési kikötésekre?

Az SCC-k megfelelő garanciát jelenthetnek bizonyos harmadik országbeli átutalásoknál, ahol a megfelelőségi határozat nem alkalmazandó. Ezenkívül értékelni kell a konkrét átigazolási helyzetet.

Az EU-tárhely automatikusan GDPR-kompatibilissé teszi az AI API-t?

Nem. Még EU-s hosting esetén is ellenőrizni kell a szerepköröket, a jogalapot, a támogatási hozzáférést, az alvállalkozókat, a protokollokat, a törlést és a biztonságot.

Hogyan történik az alvállalkozók ellenőrzése?

Név, feladat, hely, adathozzáférés, szerződési lánc és kötelező érvényű eljárás szükséges a változtatásokhoz és kifogásokhoz.

Mikor szükséges a DPIA?

Az adatvédelmi hatásvizsgálatra akkor van szükség, ha az adatfeldolgozás nagy valószínűséggel magas kockázatot jelent a jogokra és szabadságokra nézve. A 35. cikk, a felügyeleti listák és a konkrét felhasználási eset határozza meg a tesztet.

Az AI Act osztály megegyezik a GDPR kockázati osztályával?

Nem. Az AI törvény és a GDPR különböző tesztelemeket tartalmaz. Mindkét értékelést külön kell elvégezni, majd üzem közben kombinálni kell.

Hogyan hasonlítja össze komolyan az AI-szolgáltatókat?

Hasonlítsa össze az ellenőrizhető bizonyítékokat minden egyes felhasználási esetre vonatkozóan, ne a hirdetési állításokat vagy az általános rangsorokat.

Milyen bizonyítékok tartoznak a közbeszerzési aktához?

Az adatáramlás, a szerepkör döntése, a szerződések, az alvállalkozók, az átvitel áttekintése, a TOM-ok, a törlés, a tesztelés, a DPIA-döntés, az AI-törvény besorolása és a kiadások a fájlba tartoznak.

Elsődleges források és szabványok

  1. Általános adatvédelmi rendelet (HU)
  2. (EU) 2024/1689 rendelet, EU AI törvény (HU)
  3. Európai Bizottság: A mesterséges intelligencia törvény idővonala (HU)
  4. BfDI: AI kérdőív (HU)