Kad saskaņā ar datu aizsardzības noteikumiem var iegādāties AI API?
Neviena funkcija automātiski nepadara AI API saderīgu ar GDPR. ES vai Vācijas mitināšana, pasūtījuma apstrādes līgums vai šifrēšana ir svarīgi pierādījumi, taču tie neaizstāj mērķa, datu plūsmas, lomu, juridiskā pamata, dzēšanas, drošības, ietekmēto personu tiesību un faktiskās darbības pārbaudi.
Nav juridisku padomu
Šajā rokasgrāmatā sniegti vispārīgi norādījumi par iepirkumu un novērtēšanu. Tas neaizstāj juridiskas konsultācijas vai datu aizsardzības inspektoru un atbildīgo juridisko struktūru veikto konkrētā lietojuma pārbaudi.
Pārbaude no lietošanas gadījuma līdz pierādījumam
- 1Ierakstiet datu plūsmā mērķi, lietotājus, ievades, izvades, saņēmējus, sistēmas un uzglabāšanas vietas.
- 2Nosakiet pārziņus, apstrādātājus un iespējamo dalīto atbildību, pamatojoties uz faktiskiem lēmumiem.
- 3Pārbaudiet juridisko pamatu, īpašās kategorijas saskaņā ar 9. pantu, mērķa ierobežojumu un datu minimizēšanu.
- 4Katram datu veidam iestatiet uzglabāšanas, reģistrēšanas un dzēšanas periodus.
- 5Regulēt pasūtījumu apstrādi saskaņā ar 28. pantu, ieskaitot norādījumus, atbalstu, dzēšanu un auditu.
- 6Pārbaudiet apakšuzņēmējus, izmaiņas paziņojumos un iebildumu vai izbeigšanas metodes.
- 7Novērtējiet trešo valstu pārsūtījumus, pieņemot lēmumu par atbilstību vai atbilstošām garantijām, piemēram, standarta līguma klauzulām.
- 8Pārbaudīt tehniskos un organizatoriskos pasākumus saskaņā ar 32. pantu ar risku saistītā veidā.
- 9Operacionalizēt datu subjekta tiesības, dzēšanu, labošanu, informāciju, incidentus un pierādījumus.
- 10Apsveriet datu aizsardzības ietekmes novērtējumu saskaņā ar 35. pantu un novērtējiet automatizētos lēmumus atsevišķi saskaņā ar 22. pantu.
Normatīvais statuss 2026. gada 14. jūlijā
ES AI likumu piemēro pakāpeniski. Aizliegumi un AI kompetences pienākumi ir spēkā kopš 2025. gada 2. februāra, noteikumi par vispārējas nozīmes AI - no 2025. gada 2. augusta un lielākā daļa noteikumu – no 2026. gada 2. augusta. Atsevišķi pienākumi augsta riska sistēmām saskaņā ar 6. panta 1. punktu būs saskaņā ar izdoto grafiku no 2027. gada 2. augusta, un AI klasifikācija Ac neaizstāj atsevišķu GDPR punktu. pārbaude. Nolikums ir saistošs; Komisijas lapās ir izskaidrots grafiks. Ieteikumi vai norādījumi ir jāatzīmē kā tādi.
Novērtējiet pakalpojumu sniedzējus, pamatojoties uz pārbaudāmiem pierādījumiem
| kritērijs | Nepieciešams pierādījums | Brīdinājuma signāls | Izziņa |
|---|---|---|---|
| Datu plūsma | Pašreizējā datu plūsmas diagramma | Neskaidri uzglabāšanas vai apmācības ceļi | Kuri dati atstāj no kuras sistēmas? |
| AVV | Līguma projekts 28.pantā | Tikai vispārīga privātuma lapa | Kā tiek īstenoti norādījumi un dzēšana? |
| Apakšuzņēmēji | Saraksts, vietas, uzdevumi, izmaiņu process | Mainiet bez brīdinājuma | Kādas izejas tiesības pastāv? |
| Trešās valsts pārskaitījums | Saprātīgs pamats vai SCC plus novērtējums | ES reģions tiek pielīdzināts pārsūtīšanas brīvībai | Kur var piekļūt atbalstam un telemetrijai? |
| Drošība | TOM, audita ziņojumi, incidentu process | Tikai sertifikātu logotipi | Kādas vadīklas attiecas uz mūsu datu klasi? |
| dzēšana | Termiņi, API process, rezerves koncepcija | Neierobežoti protokoli | Kā tiek pierādīta dzēšana? |
| Audits | Pārbaudes tiesības un pieejamie pierādījumi | Nav pārbaudāmu pierādījumu | Kādus ziņojumus mēs saņemam regulāri? |
Produktu atsauksmes no simple8
Šī sadaļa ir informācija par produktu no simple8, nevis neatkarīgs juridisks novērtējums.
Projekta dokumentācijā ir aprakstīta mitināšana un apstrāde Vācijā, ārēju ģeneratīvo AI platformu trūkums standarta darbībā, atsevišķi valodu režīmi un izvēles informācija par kvalitāti. Šie apgalvojumi ir jāapstiprina iepirkumā ar līgumu, tehnisko dokumentāciju un aktuālajiem pierādījumiem.
Aizpildiet lēmuma failu
Bieži uzdotie jautājumi
Vai ar AVV pietiek, lai nodrošinātu atbilstību GDPR?
Nē. AVV regulē pasūtījumu apstrādi, bet neaizstāj juridisko pamatu, datu minimizēšanu, drošību, dzēšanu, skarto personu tiesības un faktisko darbību pārbaudi.
Kad ir nepieciešamas standarta līguma klauzulas?
SCC var būt piemērota garantija konkrētu trešo valstu pārsūtījumiem, uz kuriem neattiecas lēmums par atbilstību. Turklāt ir jāizvērtē konkrētā transfēra situācija.
Vai ES mitināšana automātiski padara AI API saderīgu ar GDPR?
Nē. Pat ar ES mitināšanu joprojām ir jāpārbauda lomas, juridiskais pamats, piekļuve atbalstam, apakšuzņēmēji, protokoli, dzēšana un drošība.
Kā tiek pārbaudīti apakšuzņēmēji?
Pieprasīt vārdu, uzdevumu, atrašanās vietu, piekļuvi datiem, līguma ķēdi un saistošu procesu izmaiņām un iebildumiem.
Kad ir nepieciešams DPIA?
DPIA ir nepieciešams, ja apstrāde var radīt augstu risku tiesībām un brīvībām. Pārbaudi nosaka 35. pants, uzraudzības saraksti un konkrētais lietošanas gadījums.
Vai AI Act klase ir tāda pati kā GDPR riska klase?
Nē. AI Act un GDPR ir dažādi testa vienumi. Abi novērtējumi jāveic atsevišķi un pēc tam jāapvieno darbības laikā.
Kā jūs nopietni salīdzināt AI pakalpojumu sniedzējus?
Salīdziniet pārbaudāmus pierādījumus katram lietošanas gadījumam, nevis reklamēšanas apgalvojumus vai vispārīgus klasifikāciju.
Kādi pierādījumi ietilpst iepirkuma lietā?
Datnē ietilpst datu plūsma, lomas lēmums, līgumi, apakšuzņēmēji, pārsūtīšanas pārskatīšana, TOM, dzēšana, testēšana, DPIA lēmums, AI likuma klasifikācija un izlaidumi.