S8

simple8

Przewodnik dotyczący zamówień i ocen

Wybór API AI zorientowanego na RODO.

Lista kontrolna ról, umów powierzenia, hostingu, podwykonawców, usuwania i bezpieczeństwa.

Kiedy można nabyć API AI zgodnie z przepisami o ochronie danych?

Żadna pojedyncza funkcja nie zapewnia automatycznie zgodności interfejsu AI API z RODO. Hosting w UE lub Niemczech, umowa o przetwarzanie zamówień lub szyfrowanie są ważnymi dowodami, ale nie zastępują badania celu, przepływu danych, ról, podstawy prawnej, usunięcia, bezpieczeństwa, praw osób, których to dotyczy, i faktycznego działania.

Brak porady prawnej

Niniejszy przewodnik zawiera ogólne wytyczne dotyczące zamówień i oceny. Nie zastępuje porady prawnej ani badania konkretnego zastosowania przez inspektorów ochrony danych i odpowiedzialne organy prawne.

Testowanie od przypadku użycia do dowodu

  1. 1
    Rejestruj cel, użytkowników, wejścia, wyjścia, odbiorców, systemy i miejsca przechowywania w przepływie danych.
  2. 2
    Zidentyfikuj administratorów, podmioty przetwarzające i możliwą wspólną odpowiedzialność w oparciu o faktyczne decyzje.
  3. 3
    Sprawdź podstawę prawną, kategorie szczególne zgodnie z art. 9, ograniczenie celu i minimalizację danych.
  4. 4
    Ustaw okresy przechowywania, rejestrowania i usuwania dla każdego typu danych.
  5. 5
    Reguluj przetwarzanie zamówień zgodnie z art. 28, w tym instrukcje, wsparcie, usuwanie i audyt.
  6. 6
    Sprawdź podwykonawców, zmień zawiadomienia i sposoby sprzeciwu lub rozwiązania umowy.
  7. 7
    Ocenić transfery do krajów trzecich za pomocą decyzji stwierdzającej odpowiedni stopień ochrony lub odpowiednich gwarancji, takich jak standardowe klauzule umowne.
  8. 8
    Testuj środki techniczne i organizacyjne zgodnie z art. 32 pod kątem ryzyka.
  9. 9
    Operacjonalizacja praw osób, których dane dotyczą, usuwania, poprawiania, informowania, incydentów i dowodów.
  10. 10
    Rozważyć ocenę skutków dla ochrony danych zgodnie z art. 35 i oddzielnie ocenić zautomatyzowane decyzje zgodnie z art. 22.

Oceniaj dostawców w oparciu o weryfikowalne dowody

Brak listy najlepszych: każda ocena odnosi się do konkretnego przypadku użycia i umowy.
kryteriumWymagany dowódSygnał ostrzegawczyZapytanie
Przepływ danychAktualny schemat przepływu danychNiejasne ścieżki przechowywania lub szkoleniaJakie dane opuszczają który system?
AVVProjekt umowy zgodnie z art. 28Tylko ogólna strona dotycząca prywatnościW jaki sposób realizowane są instrukcje i usuwanie?
PodwykonawcyLista, lokalizacje, zadania, proces zmianZmień bez powiadomieniaJakie istnieją prawa do wyjścia?
Transfer do kraju trzeciegoRozsądna podstawa lub SCC plus ocenaRegion UE utożsamiany jest ze swobodą transferuGdzie można uzyskać dostęp do wsparcia i telemetrii?
BezpieczeństwoTOM, raporty z audytów, proces incydentówTylko logo certyfikatówJakie kontrole mają zastosowanie do naszej klasy danych?
usunięcieTerminy, proces API, koncepcja tworzenia kopii zapasowychNieograniczone protokołyJak potwierdza się usunięcie?
RewizjaTestowanie praw i dostępnych dowodówBrak weryfikowalnych dowodówJakie raporty otrzymujemy regularnie?

Referencje produktów od Simple8

Ta sekcja zawiera informacje o produkcie firmy Simple8, a nie niezależną ocenę prawną.

Dokumentacja projektu opisuje hosting i przetwarzanie w Niemczech, brak zewnętrznych platform generatywnej AI w standardowym działaniu, oddzielne tryby językowe i opcjonalne informacje o jakości. Oświadczenia te należy potwierdzić w postępowaniu przetargowym poprzez umowę, dokumentację techniczną i aktualne dowody.

Uzupełnij plik decyzji

Dokument przed wydaniem

Często zadawane pytania

Czy AVV wystarczy do zapewnienia zgodności z RODO?

Nie. AVV reguluje przetwarzanie zamówień, ale nie zastępuje podstawy prawnej, minimalizacji danych, bezpieczeństwa, usuwania, praw osób, których to dotyczy, ani badania rzeczywistych operacji.

Kiedy potrzebne są standardowe klauzule umowne?

SCC mogą stanowić odpowiednią gwarancję w przypadku niektórych transferów do krajów trzecich, w przypadku których nie ma zastosowania decyzja stwierdzająca odpowiedni stopień ochrony. Ponadto należy ocenić konkretną sytuację transferową.

Czy hosting w UE automatycznie zapewnia zgodność API AI z RODO?

Nie. Nawet w przypadku hostingu w UE nadal należy sprawdzić role, podstawę prawną, dostęp do wsparcia, podwykonawców, protokoły, usuwanie i bezpieczeństwo.

Jak sprawdzani są podwykonawcy?

Wymagaj nazwy, zadania, lokalizacji, dostępu do danych, łańcucha umowy i wiążącego procesu w przypadku zmian i zastrzeżeń.

Kiedy konieczna jest DPIA?

Ocena skutków dla ochrony danych jest konieczna, jeśli przetwarzanie może powodować wysokie ryzyko dla praw i wolności. Artykuł 35, listy nadzorcze i konkretny przypadek użycia określają test.

Czy klasa AI Act jest tożsama z klasą ryzyka RODO?

Nie. Ustawa o sztucznej inteligencji i RODO mają różne elementy testowe. Obie oceny należy przeprowadzić oddzielnie, a następnie połączyć w trakcie eksploatacji.

Jak poważnie porównać dostawców AI?

Porównaj weryfikowalne dowody dla każdego przypadku użycia, a nie twierdzenia reklamowe lub ogólne rankingi.

Jakie dowody znajdują się w aktach zamówienia?

Przepływ danych, decyzja o roli, umowy, podwykonawcy, przegląd transferu, TOM, usuwanie, testowanie, decyzja dotycząca oceny skutków dla ochrony danych, klasyfikacja i wydania ustawy o sztucznej inteligencji znajdują się w tym pliku.

Pierwotne źródła i standardy

  1. Ogólne rozporządzenie o ochronie danych (PL)
  2. Rozporządzenie (UE) 2024/1689, ustawa UE o sztucznej inteligencji (PL)
  3. Komisja Europejska: Harmonogram ustawy o sztucznej inteligencji (PL)
  4. BfDI: Kwestionariusz AI (PL)