Kada galima įsigyti AI API pagal duomenų apsaugos taisykles?
Nė viena funkcija automatiškai nepadaro AI API suderinamo su GDPR. ES ar Vokietijos priegloba, užsakymų apdorojimo sutartis arba šifravimas yra svarbūs įrodymai, tačiau nepakeičia tikslo, duomenų srauto, vaidmenų, teisinio pagrindo, ištrynimo, saugumo, paveiktų asmenų teisių ir faktinės veiklos tyrimo.
Jokių teisinių patarimų
Šiame vadove pateikiamos bendros pirkimo ir vertinimo gairės. Jis nepakeičia teisinės konsultacijos ar konkretaus duomenų apsaugos pareigūnų ir atsakingų juridinių institucijų atliekamo naudojimo tyrimo.
Testavimas nuo naudojimo atvejo iki įrodymo
- 1Duomenų sraute įrašykite tikslą, vartotojus, įvestis, išvestis, gavėjus, sistemas ir saugojimo vietas.
- 2Nustatykite duomenų valdytojus, duomenų tvarkytojus ir galimą bendrą atsakomybę, pagrįstą faktiniais sprendimais.
- 3Patikrinkite teisinį pagrindą, specialias kategorijas pagal 9 straipsnį, tikslo apribojimą ir duomenų sumažinimą.
- 4Kiekvienam duomenų tipui nustatykite saugojimo, registravimo ir ištrynimo laikotarpius.
- 5Reguliuokite užsakymų apdorojimą pagal 28 straipsnį, įskaitant instrukcijas, palaikymą, ištrynimą ir auditą.
- 6Patikrinkite subrangovus, pakeiskite pranešimus ir prieštaravimo ar nutraukimo būdus.
- 7Įvertinkite trečiųjų šalių perdavimus priimdami sprendimą dėl tinkamumo arba su atitinkamomis garantijomis, tokiomis kaip standartinės sutarties sąlygos.
- 8Išbandyti technines ir organizacines priemones pagal 32 straipsnį atsižvelgiant į riziką.
- 9Įgyvendinti duomenų subjekto teises, ištrynimą, taisymą, informaciją, incidentus ir įrodymus.
- 10Apsvarstykite poveikio duomenų apsaugai vertinimą pagal 35 straipsnį ir įvertinkite automatizuotus sprendimus atskirai pagal 22 straipsnį.
Reguliavimo būsena nuo 2026 m. liepos 14 d
ES AI įstatymas taikomas palaipsniui. Draudimai ir įpareigojimai dėl dirbtinio intelekto galios nuo 2025 m. vasario 2 d., bendrosios paskirties dirbtinio intelekto taisyklės – nuo 2025 m. rugpjūčio 2 d., o didžioji dalis reglamento – nuo 2026 m. rugpjūčio 2 d. Tam tikri įsipareigojimai didelės rizikos sistemoms pagal 6 straipsnio 1 dalį bus taikomi pagal paskelbtą tvarkaraštį nuo 2027 m. rugpjūčio 2 d. apžiūra. Reglamentas yra privalomas; Komisijos puslapiuose paaiškinamas tvarkaraštis. Pasiūlymai ar gairės turi būti taip pažymėti.
Įvertinkite teikėjus remdamiesi patikrinamais įrodymais
| kriterijus | Reikalingas įrodymas | Įspėjamasis signalas | Užklausa |
|---|---|---|---|
| Duomenų srautas | Dabartinių duomenų srauto diagrama | Neaiškūs saugojimo ar mokymo keliai | Kokie duomenys palieka kurią sistemą? |
| AVV | Sutarties projektas pagal 28 str | Tik bendrasis privatumo puslapis | Kaip įgyvendinamos instrukcijos ir ištrynimas? |
| Subrangovai | Sąrašas, vietos, užduotys, keitimo procesas | Keisti be įspėjimo | Kokios išėjimo teisės egzistuoja? |
| Trečiosios šalies perkėlimas | Protingas pagrindas arba SCC plius įvertinimas | ES regionas prilyginamas perdavimo laisvei | Kur galima pasiekti palaikymą ir telemetriją? |
| Saugumas | TOM, audito ataskaitos, incidentų procesas | Tik sertifikatų logotipai | Kokie valdikliai taikomi mūsų duomenų klasei? |
| ištrynimas | Terminai, API procesas, atsarginės kopijos koncepcija | Neribotas protokolų skaičius | Kaip įrodomas ištrynimas? |
| Auditas | Testavimo teisės ir turimi įrodymai | Jokių patikrinamų įrodymų | Kokias ataskaitas gauname reguliariai? |
Produktų atsiliepimai iš simple8
Šiame skyriuje pateikiama informacija apie produktą iš simple8, o ne nepriklausomas teisinis vertinimas.
Projekto dokumentacijoje aprašomas priegloba ir apdorojimas Vokietijoje, išorinių generuojamųjų AI platformų nebuvimas standartinėje veikloje, atskiri kalbos režimai ir pasirenkama kokybės informacija. Šie teiginiai turi būti patvirtinti pirkime sutartimi, technine dokumentacija ir esamais įrodymais.
Užpildykite sprendimo bylą
Dažnai užduodami klausimai
Ar pakanka AVV, kad būtų laikomasi GDPR?
Ne. AVV reglamentuoja užsakymų apdorojimą, bet nepakeičia teisinio pagrindo, duomenų mažinimo, saugumo, ištrynimo, nukentėjusiųjų teisių ir faktinių operacijų patikrinimo.
Kada reikalingos standartinės sutarties sąlygos?
SCC gali būti tinkama garantija tam tikrų trečiųjų šalių perdavimui, kai sprendimas dėl tinkamumo netaikomas. Be to, turi būti įvertinta konkreti perdavimo situacija.
Ar ES priegloba automatiškai suderina AI API GDPR?
Ne. Net ir esant ES prieglobai, vis tiek reikia patikrinti vaidmenis, teisinę bazę, prieigą prie paramos, subrangovus, protokolus, ištrynimą ir saugumą.
Kaip tikrinami subrangovai?
Reikalauti pavadinimo, užduoties, vietos, prieigos prie duomenų, sutarties grandinės ir privalomo proceso pakeitimams ir prieštaravimams.
Kada reikalingas DPIA?
DPIA būtina, jei duomenų tvarkymas gali sukelti didelį pavojų teisėms ir laisvėms. 35 straipsnis, priežiūros sąrašai ir konkretus naudojimo atvejis nustato testą.
Ar AI Act klasė yra tokia pati kaip GDPR rizikos klasė?
Ne. AI įstatymas ir BDAR turi skirtingus bandomuosius elementus. Abu vertinimai turi būti atliekami atskirai ir sujungiami eksploatacijos metu.
Kaip rimtai lyginate AI teikėjus?
Palyginkite patikrinamus kiekvieno naudojimo atvejo įrodymus, o ne reklaminius teiginius ar bendrą reitingą.
Kokie įrodymai yra pirkimo byloje?
Duomenų srautas, sprendimas dėl vaidmens, sutartys, subrangovai, perdavimo peržiūra, TOM, ištrynimas, testavimas, DPIA sprendimas, AI akto klasifikacija ir leidimai priklauso bylai.