S8

simple8

Handleiding voor inkoop en beoordeling

Een AVG-gerichte AI-API kiezen.

Een checklist voor rollen, verwerkersovereenkomsten, hosting, subverwerkers, verwijdering en beveiliging.

Wanneer kan een AI API worden aangeschaft in overeenstemming met de regelgeving inzake gegevensbescherming?

Geen enkele functie zorgt ervoor dat een AI API automatisch voldoet aan de AVG. Hosting in de EU of Duitsland, een orderverwerkingsovereenkomst of encryptie zijn belangrijke bewijzen, maar vervangen niet het onderzoek naar het doel, de gegevensstroom, de rollen, de wettelijke basis, de verwijdering, de veiligheid, de rechten van de betrokkenen en de daadwerkelijke werking.

Geen juridisch advies

Deze gids biedt algemene richtlijnen voor aanbesteding en beoordeling. Het vervangt geen juridisch advies of een onderzoek naar het specifieke gebruik door functionarissen voor gegevensbescherming en verantwoordelijke juridische instanties.

Testen van use case tot proof

  1. 1
    Leg doel, gebruikers, input, output, ontvangers, systemen en opslaglocaties in de gegevensstroom vast.
  2. 2
    Identificeer verwerkingsverantwoordelijken, verwerkers en mogelijke gedeelde verantwoordelijkheid op basis van daadwerkelijke beslissingen.
  3. 3
    Controleer de wettelijke basis, speciale categorieën onder artikel 9, doelbinding en gegevensminimalisatie.
  4. 4
    Stel opslag-, registratie- en verwijderingsperioden in voor elk gegevenstype.
  5. 5
    Regel de orderverwerking conform artikel 28, inclusief instructies, ondersteuning, verwijdering en audit.
  6. 6
    Controleer onderaannemers, wijzig mededelingen en bezwaar- of beëindigingsmethoden.
  7. 7
    Evalueer overdrachten naar derde landen met een adequaatheidsbesluit of passende garanties, zoals standaardcontractbepalingen.
  8. 8
    Test technische en organisatorische maatregelen conform artikel 32 risicogerelateerd.
  9. 9
    Operationaliseer de rechten van betrokkenen, verwijdering, correctie, informatie, incidenten en bewijsmateriaal.
  10. 10
    Overweeg een gegevensbeschermingseffectbeoordeling op grond van artikel 35 en beoordeel geautomatiseerde besluiten afzonderlijk op grond van artikel 22.

Evalueer aanbieders op basis van verifieerbaar bewijs

Geen lijst met de beste: elke beoordeling verwijst naar de specifieke gebruikssituatie en het specifieke contract.
criteriumVereist bewijsWaarschuwingssignaalNavraag
GegevensstroomHuidig ​​gegevensstroomdiagramOnduidelijke opslag- of trainingspadenWelke gegevens verlaten welk systeem?
AVVOntwerpcontract krachtens artikel 28Alleen algemene privacypaginaHoe worden instructies en verwijdering geïmplementeerd?
OnderaannemersLijst, locaties, taken, veranderingsprocesWijzig zonder voorafgaande kennisgevingWelke uitreisrechten bestaan ​​er?
Overdracht naar derde landenRedelijke basis of VCA plus beoordelingDe EU-regio wordt gelijkgesteld met vrijheid van overdrachtWaar zijn ondersteuning en telemetrie toegankelijk?
BeveiligingTOM's, auditrapporten, incidentprocesAlleen certificaatlogo'sWelke controles zijn van toepassing op onze gegevensklasse?
verwijderingDeadlines, API-proces, back-upconceptOnbeperkte protocollenHoe wordt verwijdering bewezen?
ControleTestrechten en beschikbaar bewijsmateriaalGeen verifieerbaar bewijsWelke meldingen ontvangen wij regelmatig?

Productgetuigenissen van simple8

Deze sectie is productinformatie van simple8 en geen onafhankelijke juridische beoordeling.

De projectdocumentatie beschrijft hosting en verwerking in Duitsland, de afwezigheid van externe generatieve AI-platforms in standaardgebruik, afzonderlijke taalmodi en optionele kwaliteitsinformatie. Deze verklaringen moeten bij de aanbesteding worden bevestigd via het contract, de technische documentatie en actueel bewijsmateriaal.

Vul het beslissingsdossier in

Documenteer vóór vrijgave

Veelgestelde vragen

Is een AVV voldoende voor GDPR-compliance?

Nee. Een AVV regelt de orderverwerking, maar vervangt niet de wettelijke basis, dataminimalisatie, beveiliging, verwijdering, rechten van betrokkenen en onderzoek naar daadwerkelijke handelingen.

Wanneer zijn standaardcontractbepalingen nodig?

SCC's kunnen een passende garantie vormen voor bepaalde overdrachten naar derde landen waarvoor geen adequaatheidsbesluit van toepassing is. Daarnaast moet de specifieke overdrachtssituatie worden beoordeeld.

Zorgt EU-hosting ervoor dat een AI API automatisch voldoet aan de AVG?

Nee. Zelfs met EU-hosting moeten rollen, rechtsgrondslag, ondersteuningstoegang, onderaannemers, protocollen, verwijdering en beveiliging nog steeds worden gecontroleerd.

Hoe worden onderaannemers gecontroleerd?

Vereisen naam, taak, locatie, gegevenstoegang, contractketen en een bindend proces voor wijzigingen en bezwaren.

Wanneer is een DPIA noodzakelijk?

Een DPIA is noodzakelijk als de verwerking waarschijnlijk een hoog risico voor de rechten en vrijheden met zich meebrengt. Artikel 35, toezichtlijsten en de specifieke use case bepalen de toets.

Is de AI Act-klasse hetzelfde als de AVG-risicoklasse?

Nee. AI Act en GDPR hebben verschillende testitems. Beide beoordelingen moeten afzonderlijk worden uitgevoerd en vervolgens tijdens bedrijf worden gecombineerd.

Hoe vergelijk je AI-aanbieders serieus?

Vergelijk verifieerbaar bewijsmateriaal voor elk gebruiksscenario, geen reclameclaims of algemene ranglijsten.

Welk bewijsmateriaal hoort thuis in het aanbestedingsdossier?

Datastroom, rolbeslissing, contracten, onderaannemers, overdrachtsbeoordeling, TOM’s, verwijdering, testen, DPIA-besluit, AI Act-classificatie en releases horen in het dossier.

Primaire bronnen en standaarden

  1. Algemene Verordening Gegevensbescherming (NL)
  2. Verordening (EU) 2024/1689, EU AI-wet (NL)
  3. Europese Commissie: AI Act-tijdlijn (NL)
  4. BfDI: AI-vragenlijst (NL)