Mikor lehet AI API-t beszerezni az adatvédelmi előírásoknak megfelelően?
Egyetlen funkció sem teszi automatikusan GDPR-kompatibilissé az AI API-t. Az EU-s vagy németországi tárhely, a rendelésfeldolgozási megállapodás vagy a titkosítás fontos bizonyíték, de nem helyettesíti a cél, az adatáramlás, a szerepek, a jogalap, a törlés, a biztonság, az érintettek jogainak és a tényleges működés vizsgálatát.
Nincs jogi tanács
Ez az útmutató általános útmutatást ad a beszerzéshez és az értékeléshez. Nem helyettesíti a jogi tanácsadást vagy a konkrét felhasználás adatvédelmi tisztviselők és felelős jogi szervek általi vizsgálatát.
Tesztelés a használati esettől a bizonyításig
- 1Rögzítse a célt, a felhasználókat, a bemeneteket, a kimeneteket, a címzetteket, a rendszereket és a tárolási helyeket az adatfolyamban.
- 2Azonosítsa az adatkezelőket, adatfeldolgozókat és a lehetséges megosztott felelősséget a tényleges döntések alapján.
- 3Ellenőrizze a jogalapot, a 9. cikk szerinti speciális kategóriákat, a célkorlátozást és az adatminimalizálást.
- 4Állítsa be a tárolási, naplózási és törlési időszakokat minden adattípushoz.
- 5Szabályozza a rendelések feldolgozását a 28. cikkel összhangban, beleértve az utasításokat, a támogatást, a törlést és az ellenőrzést.
- 6Ellenőrizze az alvállalkozókat, a változtatási értesítéseket és a kifogásolási vagy felmondási módokat.
- 7A harmadik országokból származó átutalásokat megfelelőségi határozattal vagy megfelelő garanciákkal, például általános szerződési záradékokkal értékelje.
- 8Tesztelje a műszaki és szervezési intézkedéseket a 32. cikkel összhangban kockázattal kapcsolatos módon.
- 9Operacionalizálja az érintettek jogait, törlését, helyesbítését, tájékoztatását, incidenseit és bizonyítékait.
- 10Fontolja meg a 35. cikk szerinti adatvédelmi hatásvizsgálat elvégzését, és külön értékelje az automatizált döntéseket a 22. cikk értelmében.
Szabályozási állapot 2026. július 14-én
Az EU AI-törvénye fokozatosan alkalmazandó. A tilalmak és a mesterséges intelligencia-kompetenciára vonatkozó kötelezettségek 2025. február 2-tól, az általános célú mesterséges intelligenciára vonatkozó szabályok 2025. augusztus 2-tól, a szabályozás nagy része 2026. augusztus 2-tól vannak érvényben. A 6. cikk (1) bekezdése szerinti, magas kockázatú rendszerekre vonatkozó bizonyos kötelezettségek 2027. augusztus 2-tól a kiadott ütemtervet követik, és az AI besorolása nem helyettesíti a GDPR pont szerinti különálló tesztet. vizsgálatot. A rendelet kötelező érvényű; A Bizottság oldalai ismertetik a menetrendet. A javaslatokat vagy útmutatásokat ilyenként kell megjelölni.
A szolgáltatók értékelése ellenőrizhető bizonyítékok alapján
| kritérium | Szükséges igazolás | Figyelmeztető jelzés | Vizsgálat |
|---|---|---|---|
| Adatfolyam | Aktuális adatfolyam diagram | Tisztázatlan tárolási vagy képzési útvonalak | Melyik rendszerből melyik adat távozik? |
| AVV | 28. cikk szerinti szerződéstervezet | Csak az általános adatvédelmi oldal | Hogyan történik az utasítások és a törlés végrehajtása? |
| Alvállalkozók | Lista, helyek, feladatok, változtatási folyamat | Változás értesítés nélkül | Milyen kilépési jogok léteznek? |
| Harmadik ország transzfer | Ésszerű alap vagy SCC plusz értékelés | Az EU-régió egyenlő a transzfer szabadságával | Hol érhető el a támogatás és a telemetria? |
| Biztonság | TOM-ok, audit jelentések, eseményfolyamat | Csak tanúsítvány logók | Milyen vezérlők vonatkoznak adatosztályunkra? |
| törlés | Határidők, API folyamat, mentési koncepció | Korlátlan számú protokoll | Hogyan igazolható a törlés? |
| Könyvvizsgálat | Vizsgálati jogok és rendelkezésre álló bizonyítékok | Nincs ellenőrizhető bizonyíték | Milyen jelentéseket kapunk rendszeresen? |
Termékismertetők a simple8-tól
Ez a rész a simple8 termékinformációi, nem pedig független jogi értékelés.
A projektdokumentáció leírja a németországi hostingot és feldolgozást, a külső generatív AI-platformok hiányát a szabványos működésben, a külön nyelvi módokat és az opcionális minőségi információkat. Ezeket az állításokat a beszerzés során a szerződéssel, a műszaki dokumentációval és az aktuális bizonyítékokkal meg kell erősíteni.
Töltse ki a határozati dossziét
Gyakran ismételt kérdések
Elég egy AVV a GDPR megfeleléshez?
Nem. Az AVV szabályozza a megrendelések feldolgozását, de nem helyettesíti a jogalapot, az adatminimalizálást, a biztonságot, a törlést, az érintettek jogait és a tényleges működés vizsgálatát.
Mikor van szükség általános szerződési kikötésekre?
Az SCC-k megfelelő garanciát jelenthetnek bizonyos harmadik országbeli átutalásoknál, ahol a megfelelőségi határozat nem alkalmazandó. Ezenkívül értékelni kell a konkrét átigazolási helyzetet.
Az EU-tárhely automatikusan GDPR-kompatibilissé teszi az AI API-t?
Nem. Még EU-s hosting esetén is ellenőrizni kell a szerepköröket, a jogalapot, a támogatási hozzáférést, az alvállalkozókat, a protokollokat, a törlést és a biztonságot.
Hogyan történik az alvállalkozók ellenőrzése?
Név, feladat, hely, adathozzáférés, szerződési lánc és kötelező érvényű eljárás szükséges a változtatásokhoz és kifogásokhoz.
Mikor szükséges a DPIA?
Az adatvédelmi hatásvizsgálatra akkor van szükség, ha az adatfeldolgozás nagy valószínűséggel magas kockázatot jelent a jogokra és szabadságokra nézve. A 35. cikk, a felügyeleti listák és a konkrét felhasználási eset határozza meg a tesztet.
Az AI Act osztály megegyezik a GDPR kockázati osztályával?
Nem. Az AI törvény és a GDPR különböző tesztelemeket tartalmaz. Mindkét értékelést külön kell elvégezni, majd üzem közben kombinálni kell.
Hogyan hasonlítja össze komolyan az AI-szolgáltatókat?
Hasonlítsa össze az ellenőrizhető bizonyítékokat minden egyes felhasználási esetre vonatkozóan, ne a hirdetési állításokat vagy az általános rangsorokat.
Milyen bizonyítékok tartoznak a közbeszerzési aktához?
Az adatáramlás, a szerepkör döntése, a szerződések, az alvállalkozók, az átvitel áttekintése, a TOM-ok, a törlés, a tesztelés, a DPIA-döntés, az AI-törvény besorolása és a kiadások a fájlba tartoznak.