S8

simple8

Pirkimų ir vertinimo vadovas

BDAR orientuotos AI API pasirinkimas.

Kontrolinis vaidmenų, sutarčių, prieglobos, subrangovų, trynimo ir saugumo sąrašas.

Kada galima įsigyti AI API pagal duomenų apsaugos taisykles?

Nė viena funkcija automatiškai nepadaro AI API suderinamo su GDPR. ES ar Vokietijos priegloba, užsakymų apdorojimo sutartis arba šifravimas yra svarbūs įrodymai, tačiau nepakeičia tikslo, duomenų srauto, vaidmenų, teisinio pagrindo, ištrynimo, saugumo, paveiktų asmenų teisių ir faktinės veiklos tyrimo.

Jokių teisinių patarimų

Šiame vadove pateikiamos bendros pirkimo ir vertinimo gairės. Jis nepakeičia teisinės konsultacijos ar konkretaus duomenų apsaugos pareigūnų ir atsakingų juridinių institucijų atliekamo naudojimo tyrimo.

Testavimas nuo naudojimo atvejo iki įrodymo

  1. 1
    Duomenų sraute įrašykite tikslą, vartotojus, įvestis, išvestis, gavėjus, sistemas ir saugojimo vietas.
  2. 2
    Nustatykite duomenų valdytojus, duomenų tvarkytojus ir galimą bendrą atsakomybę, pagrįstą faktiniais sprendimais.
  3. 3
    Patikrinkite teisinį pagrindą, specialias kategorijas pagal 9 straipsnį, tikslo apribojimą ir duomenų sumažinimą.
  4. 4
    Kiekvienam duomenų tipui nustatykite saugojimo, registravimo ir ištrynimo laikotarpius.
  5. 5
    Reguliuokite užsakymų apdorojimą pagal 28 straipsnį, įskaitant instrukcijas, palaikymą, ištrynimą ir auditą.
  6. 6
    Patikrinkite subrangovus, pakeiskite pranešimus ir prieštaravimo ar nutraukimo būdus.
  7. 7
    Įvertinkite trečiųjų šalių perdavimus priimdami sprendimą dėl tinkamumo arba su atitinkamomis garantijomis, tokiomis kaip standartinės sutarties sąlygos.
  8. 8
    Išbandyti technines ir organizacines priemones pagal 32 straipsnį atsižvelgiant į riziką.
  9. 9
    Įgyvendinti duomenų subjekto teises, ištrynimą, taisymą, informaciją, incidentus ir įrodymus.
  10. 10
    Apsvarstykite poveikio duomenų apsaugai vertinimą pagal 35 straipsnį ir įvertinkite automatizuotus sprendimus atskirai pagal 22 straipsnį.

Įvertinkite teikėjus remdamiesi patikrinamais įrodymais

Nėra geriausių sąrašo: kiekvienas įvertinimas nurodo konkretų naudojimo atvejį ir sutartį.
kriterijusReikalingas įrodymasĮspėjamasis signalasUžklausa
Duomenų srautasDabartinių duomenų srauto diagramaNeaiškūs saugojimo ar mokymo keliaiKokie duomenys palieka kurią sistemą?
AVVSutarties projektas pagal 28 strTik bendrasis privatumo puslapisKaip įgyvendinamos instrukcijos ir ištrynimas?
SubrangovaiSąrašas, vietos, užduotys, keitimo procesasKeisti be įspėjimoKokios išėjimo teisės egzistuoja?
Trečiosios šalies perkėlimasProtingas pagrindas arba SCC plius įvertinimasES regionas prilyginamas perdavimo laisveiKur galima pasiekti palaikymą ir telemetriją?
SaugumasTOM, audito ataskaitos, incidentų procesasTik sertifikatų logotipaiKokie valdikliai taikomi mūsų duomenų klasei?
ištrynimasTerminai, API procesas, atsarginės kopijos koncepcijaNeribotas protokolų skaičiusKaip įrodomas ištrynimas?
AuditasTestavimo teisės ir turimi įrodymaiJokių patikrinamų įrodymųKokias ataskaitas gauname reguliariai?

Produktų atsiliepimai iš simple8

Šiame skyriuje pateikiama informacija apie produktą iš simple8, o ne nepriklausomas teisinis vertinimas.

Projekto dokumentacijoje aprašomas priegloba ir apdorojimas Vokietijoje, išorinių generuojamųjų AI platformų nebuvimas standartinėje veikloje, atskiri kalbos režimai ir pasirenkama kokybės informacija. Šie teiginiai turi būti patvirtinti pirkime sutartimi, technine dokumentacija ir esamais įrodymais.

Užpildykite sprendimo bylą

Dokumentas prieš išleidimą

Dažnai užduodami klausimai

Ar pakanka AVV, kad būtų laikomasi GDPR?

Ne. AVV reglamentuoja užsakymų apdorojimą, bet nepakeičia teisinio pagrindo, duomenų mažinimo, saugumo, ištrynimo, nukentėjusiųjų teisių ir faktinių operacijų patikrinimo.

Kada reikalingos standartinės sutarties sąlygos?

SCC gali būti tinkama garantija tam tikrų trečiųjų šalių perdavimui, kai sprendimas dėl tinkamumo netaikomas. Be to, turi būti įvertinta konkreti perdavimo situacija.

Ar ES priegloba automatiškai suderina AI API GDPR?

Ne. Net ir esant ES prieglobai, vis tiek reikia patikrinti vaidmenis, teisinę bazę, prieigą prie paramos, subrangovus, protokolus, ištrynimą ir saugumą.

Kaip tikrinami subrangovai?

Reikalauti pavadinimo, užduoties, vietos, prieigos prie duomenų, sutarties grandinės ir privalomo proceso pakeitimams ir prieštaravimams.

Kada reikalingas DPIA?

DPIA būtina, jei duomenų tvarkymas gali sukelti didelį pavojų teisėms ir laisvėms. 35 straipsnis, priežiūros sąrašai ir konkretus naudojimo atvejis nustato testą.

Ar AI ​​Act klasė yra tokia pati kaip GDPR rizikos klasė?

Ne. AI įstatymas ir BDAR turi skirtingus bandomuosius elementus. Abu vertinimai turi būti atliekami atskirai ir sujungiami eksploatacijos metu.

Kaip rimtai lyginate AI teikėjus?

Palyginkite patikrinamus kiekvieno naudojimo atvejo įrodymus, o ne reklaminius teiginius ar bendrą reitingą.

Kokie įrodymai yra pirkimo byloje?

Duomenų srautas, sprendimas dėl vaidmens, sutartys, subrangovai, perdavimo peržiūra, TOM, ištrynimas, testavimas, DPIA sprendimas, AI akto klasifikacija ir leidimai priklauso bylai.

Pirminiai šaltiniai ir standartai

  1. Bendrasis duomenų apsaugos reglamentas (LT)
  2. Reglamentas (ES) 2024/1689, ES AI įstatymas (LT)
  3. Europos Komisija: AI akto tvarkaraštis (LT)
  4. BfDI: AI klausimynas (LT)