S8

simple8

Guia de Aquisições e Avaliação

Escolher uma API de IA orientada ao RGPD.

Lista de controlo para funções, contratos, alojamento, subcontratantes, eliminação e segurança.

Quando uma API de IA pode ser adquirida de acordo com os regulamentos de proteção de dados?

Nenhum recurso torna automaticamente uma API AI compatível com GDPR. A hospedagem na UE ou na Alemanha, um acordo de processamento de pedidos ou criptografia são evidências importantes, mas não substituem o exame da finalidade, fluxo de dados, funções, base jurídica, exclusão, segurança, direitos das pessoas afetadas e operação real.

Sem aconselhamento jurídico

Este guia fornece orientações gerais para aquisição e avaliação. Não substitui o aconselhamento jurídico ou a análise da utilização específica por parte dos responsáveis ​​pela proteção de dados e dos órgãos jurídicos responsáveis.

Teste do caso de uso à prova

  1. 1
    Registre a finalidade, os usuários, as entradas, as saídas, os destinatários, os sistemas e os locais de armazenamento no fluxo de dados.
  2. 2
    Identifique controladores, processadores e possíveis responsabilidades compartilhadas com base em decisões reais.
  3. 3
    Verifique a base jurídica, as categorias especiais nos termos do artigo 9.º, a limitação da finalidade e a minimização dos dados.
  4. 4
    Defina períodos de armazenamento, registro e exclusão para cada tipo de dados.
  5. 5
    Regular o processamento de pedidos de acordo com o Artigo 28, incluindo instruções, suporte, exclusão e auditoria.
  6. 6
    Verifique subcontratados, avisos de alteração e métodos de objeção ou rescisão.
  7. 7
    Avaliar as transferências de países terceiros com uma decisão de adequação ou garantias adequadas, tais como cláusulas contratuais padrão.
  8. 8
    Testar as medidas técnicas e organizacionais em conformidade com o artigo 32.º de forma relacionada com o risco.
  9. 9
    Operacionalizar os direitos do titular dos dados, eliminação, correção, informação, incidentes e provas.
  10. 10
    Considerar uma avaliação de impacto sobre a proteção de dados nos termos do artigo 35.º e avaliar as decisões automatizadas separadamente nos termos do artigo 22.º.

Avalie os fornecedores com base em evidências verificáveis

Nenhuma lista dos melhores: cada classificação refere-se ao caso de uso e contrato específicos.
critérioProva necessáriaSinal de alertaInvestigação
Fluxo de dadosDiagrama de fluxo de dados atualArmazenamento ou caminhos de treinamento pouco clarosQuais dados saem de qual sistema?
AVVProjeto de contrato nos termos do artigo 28.ºApenas página de privacidade geralComo as instruções e a exclusão são implementadas?
SubcontratadosLista, locais, tarefas, processo de mudançaAlterar sem aviso prévioQue direitos de saída existem?
Transferência para terceiro paísBase razoável ou SCC mais avaliaçãoA região da UE é equiparada à liberdade de transferênciaOnde o suporte e a telemetria podem ser acessados?
SegurançaTOMs, relatórios de auditoria, processo de incidenteApenas logotipos de certificadoQuais controles se aplicam à nossa classe de dados?
eliminaçãoPrazos, processo de API, conceito de backupProtocolos ilimitadosComo a exclusão é comprovada?
AuditoriaDireitos de teste e evidências disponíveisNenhuma evidência verificávelQue relatórios recebemos regularmente?

Depoimentos de produtos de simple8

Esta seção contém informações sobre o produto da simple8 e não uma avaliação jurídica independente.

A documentação do projeto descreve o alojamento e o processamento na Alemanha, a ausência de plataformas externas de IA generativa em funcionamento padrão, modos de linguagem separados e informações de qualidade opcionais. Estas declarações devem ser confirmadas na contratação através do contrato, documentação técnica e evidências atuais.

Preencha o arquivo de decisão

Documento antes da liberação

Perguntas frequentes

Um AVV é suficiente para conformidade com o GDPR?

Não. Um AVV regula o processamento de pedidos, mas não substitui a base legal, a minimização de dados, a segurança, a exclusão, os direitos das pessoas afetadas e o exame das operações reais.

Quando são necessárias cláusulas contratuais padrão?

As SCC podem constituir uma garantia adequada para determinadas transferências de países terceiros onde não se aplica uma decisão de adequação. Além disso, a situação específica da transferência deve ser avaliada.

A hospedagem na UE torna automaticamente uma API AI compatível com GDPR?

Não. Mesmo com a hospedagem na UE, as funções, a base jurídica, o acesso ao suporte, os subcontratantes, os protocolos, a exclusão e a segurança ainda precisam ser verificados.

Como os subcontratados são verificados?

Exija nome, tarefa, localização, acesso a dados, cadeia de contrato e um processo vinculativo para alterações e objeções.

Quando é necessária uma DPIA?

Uma DPIA é necessária se o tratamento for suscetível de causar um elevado risco para os direitos e liberdades. O Artigo 35, as listas de supervisão e o caso de uso específico determinam o teste.

A classe AI Act é igual à classe de risco GDPR?

Não. O AI Act e o GDPR têm itens de teste diferentes. Ambas as avaliações devem ser realizadas separadamente e depois combinadas durante a operação.

Como você compara seriamente os provedores de IA?

Compare evidências verificáveis ​​para cada caso de uso, e não afirmações publicitárias ou classificações gerais.

Que evidências devem constar do arquivo de aquisição?

Fluxo de dados, decisão de função, contratos, subcontratados, revisão de transferência, TOMs, exclusão, teste, decisão DPIA, classificação e liberações do AI Act pertencem ao arquivo.

Fontes e padrões primários

  1. Regulamento Geral de Proteção de Dados (PT)
  2. Regulamento (UE) 2024/1689, Lei da UE sobre IA (PT)
  3. Comissão Europeia: Cronograma da Lei AI (PT)
  4. BfDI: questionário de IA (PT)