S8

simple8

Iepirkumu un novērtēšanas rokasgrāmata

VDAR orientētas AI API izvēle.

Kontrolsaraksts lomām, līgumiem, mitināšanai, apakšuzņēmējiem, dzēšanai un drošībai.

Kad saskaņā ar datu aizsardzības noteikumiem var iegādāties AI API?

Neviena funkcija automātiski nepadara AI API saderīgu ar GDPR. ES vai Vācijas mitināšana, pasūtījuma apstrādes līgums vai šifrēšana ir svarīgi pierādījumi, taču tie neaizstāj mērķa, datu plūsmas, lomu, juridiskā pamata, dzēšanas, drošības, ietekmēto personu tiesību un faktiskās darbības pārbaudi.

Nav juridisku padomu

Šajā rokasgrāmatā sniegti vispārīgi norādījumi par iepirkumu un novērtēšanu. Tas neaizstāj juridiskas konsultācijas vai datu aizsardzības inspektoru un atbildīgo juridisko struktūru veikto konkrētā lietojuma pārbaudi.

Pārbaude no lietošanas gadījuma līdz pierādījumam

  1. 1
    Ierakstiet datu plūsmā mērķi, lietotājus, ievades, izvades, saņēmējus, sistēmas un uzglabāšanas vietas.
  2. 2
    Nosakiet pārziņus, apstrādātājus un iespējamo dalīto atbildību, pamatojoties uz faktiskiem lēmumiem.
  3. 3
    Pārbaudiet juridisko pamatu, īpašās kategorijas saskaņā ar 9. pantu, mērķa ierobežojumu un datu minimizēšanu.
  4. 4
    Katram datu veidam iestatiet uzglabāšanas, reģistrēšanas un dzēšanas periodus.
  5. 5
    Regulēt pasūtījumu apstrādi saskaņā ar 28. pantu, ieskaitot norādījumus, atbalstu, dzēšanu un auditu.
  6. 6
    Pārbaudiet apakšuzņēmējus, izmaiņas paziņojumos un iebildumu vai izbeigšanas metodes.
  7. 7
    Novērtējiet trešo valstu pārsūtījumus, pieņemot lēmumu par atbilstību vai atbilstošām garantijām, piemēram, standarta līguma klauzulām.
  8. 8
    Pārbaudīt tehniskos un organizatoriskos pasākumus saskaņā ar 32. pantu ar risku saistītā veidā.
  9. 9
    Operacionalizēt datu subjekta tiesības, dzēšanu, labošanu, informāciju, incidentus un pierādījumus.
  10. 10
    Apsveriet datu aizsardzības ietekmes novērtējumu saskaņā ar 35. pantu un novērtējiet automatizētos lēmumus atsevišķi saskaņā ar 22. pantu.

Novērtējiet pakalpojumu sniedzējus, pamatojoties uz pārbaudāmiem pierādījumiem

Nav labāko sarakstu: katrs vērtējums attiecas uz konkrēto lietošanas gadījumu un līgumu.
kritērijsNepieciešams pierādījumsBrīdinājuma signālsIzziņa
Datu plūsmaPašreizējā datu plūsmas diagrammaNeskaidri uzglabāšanas vai apmācības ceļiKuri dati atstāj no kuras sistēmas?
AVVLīguma projekts 28.pantāTikai vispārīga privātuma lapaKā tiek īstenoti norādījumi un dzēšana?
ApakšuzņēmējiSaraksts, vietas, uzdevumi, izmaiņu processMainiet bez brīdinājumaKādas izejas tiesības pastāv?
Trešās valsts pārskaitījumsSaprātīgs pamats vai SCC plus novērtējumsES reģions tiek pielīdzināts pārsūtīšanas brīvībaiKur var piekļūt atbalstam un telemetrijai?
DrošībaTOM, audita ziņojumi, incidentu processTikai sertifikātu logotipiKādas vadīklas attiecas uz mūsu datu klasi?
dzēšanaTermiņi, API process, rezerves koncepcijaNeierobežoti protokoliKā tiek pierādīta dzēšana?
AuditsPārbaudes tiesības un pieejamie pierādījumiNav pārbaudāmu pierādījumuKādus ziņojumus mēs saņemam regulāri?

Produktu atsauksmes no simple8

Šī sadaļa ir informācija par produktu no simple8, nevis neatkarīgs juridisks novērtējums.

Projekta dokumentācijā ir aprakstīta mitināšana un apstrāde Vācijā, ārēju ģeneratīvo AI platformu trūkums standarta darbībā, atsevišķi valodu režīmi un izvēles informācija par kvalitāti. Šie apgalvojumi ir jāapstiprina iepirkumā ar līgumu, tehnisko dokumentāciju un aktuālajiem pierādījumiem.

Aizpildiet lēmuma failu

Dokuments pirms izlaišanas

Bieži uzdotie jautājumi

Vai ar AVV pietiek, lai nodrošinātu atbilstību GDPR?

Nē. AVV regulē pasūtījumu apstrādi, bet neaizstāj juridisko pamatu, datu minimizēšanu, drošību, dzēšanu, skarto personu tiesības un faktisko darbību pārbaudi.

Kad ir nepieciešamas standarta līguma klauzulas?

SCC var būt piemērota garantija konkrētu trešo valstu pārsūtījumiem, uz kuriem neattiecas lēmums par atbilstību. Turklāt ir jāizvērtē konkrētā transfēra situācija.

Vai ES mitināšana automātiski padara AI API saderīgu ar GDPR?

Nē. Pat ar ES mitināšanu joprojām ir jāpārbauda lomas, juridiskais pamats, piekļuve atbalstam, apakšuzņēmēji, protokoli, dzēšana un drošība.

Kā tiek pārbaudīti apakšuzņēmēji?

Pieprasīt vārdu, uzdevumu, atrašanās vietu, piekļuvi datiem, līguma ķēdi un saistošu procesu izmaiņām un iebildumiem.

Kad ir nepieciešams DPIA?

DPIA ir nepieciešams, ja apstrāde var radīt augstu risku tiesībām un brīvībām. Pārbaudi nosaka 35. pants, uzraudzības saraksti un konkrētais lietošanas gadījums.

Vai AI Act klase ir tāda pati kā GDPR riska klase?

Nē. AI Act un GDPR ir dažādi testa vienumi. Abi novērtējumi jāveic atsevišķi un pēc tam jāapvieno darbības laikā.

Kā jūs nopietni salīdzināt AI pakalpojumu sniedzējus?

Salīdziniet pārbaudāmus pierādījumus katram lietošanas gadījumam, nevis reklamēšanas apgalvojumus vai vispārīgus klasifikāciju.

Kādi pierādījumi ietilpst iepirkuma lietā?

Datnē ietilpst datu plūsma, lomas lēmums, līgumi, apakšuzņēmēji, pārsūtīšanas pārskatīšana, TOM, dzēšana, testēšana, DPIA lēmums, AI likuma klasifikācija un izlaidumi.

Primārie avoti un standarti

  1. Vispārīgā datu aizsardzības regula (LV)
  2. Regula (ES) 2024/1689, ES AI akts (LV)
  3. Eiropas Komisija: AI likuma laika grafiks (LV)
  4. BfDI: AI anketa (LV)