S8

simple8

Ghid de achiziții și evaluare

Alegerea unui API AI orientat spre GDPR.

Listă de verificare pentru roluri, contracte, găzduire, subcontractanți, ștergere și securitate.

Când poate fi achiziționat un API AI în conformitate cu reglementările privind protecția datelor?

Nicio caracteristică nu face automat un AI API conform GDPR. Gazduirea UE sau germana, un acord de procesare a comenzii sau criptarea sunt dovezi importante, dar nu inlocuiesc examinarea scopului, fluxului de date, rolurilor, temeiului legal, stergerii, securitatii, drepturilor celor afectati si functionarii efective.

Nici un sfat juridic

Acest ghid oferă îndrumări generale pentru achiziții și evaluare. Nu înlocuiește consultanța juridică sau o examinare a utilizării specifice de către ofițerii cu protecția datelor și organismele juridice responsabile.

Testarea de la caz de utilizare la dovadă

  1. 1
    Înregistrați scopul, utilizatorii, intrările, ieșirile, destinatarii, sistemele și locațiile de stocare în fluxul de date.
  2. 2
    Identificați controlorii, procesatorii și posibila responsabilitate partajată pe baza deciziilor reale.
  3. 3
    Verificați temeiul legal, categoriile speciale conform articolului 9, limitarea scopului și minimizarea datelor.
  4. 4
    Setați perioade de stocare, înregistrare și ștergere pentru fiecare tip de date.
  5. 5
    Reglementați procesarea comenzilor în conformitate cu articolul 28, inclusiv instrucțiuni, asistență, ștergere și audit.
  6. 6
    Verificați subcontractanții, notificările de modificare și metodele de obiecție sau reziliere.
  7. 7
    Evaluați transferurile din țări terțe cu o decizie de adecvare sau garanții adecvate, cum ar fi clauze contractuale standard.
  8. 8
    Testați măsurile tehnice și organizatorice în conformitate cu articolul 32 într-o manieră legată de riscuri.
  9. 9
    Operaționalizarea drepturilor persoanelor vizate, ștergere, corectare, informații, incidente și dovezi.
  10. 10
    Luați în considerare o evaluare a impactului privind protecția datelor în temeiul articolului 35 și evaluați separat deciziile automatizate în conformitate cu articolul 22.

Evaluați furnizorii pe baza unor dovezi verificabile

Nicio listă cu cele mai bune: Fiecare evaluare se referă la cazul de utilizare și contractul specific.
criteriuDovada necesarăSemnal de avertizareAnchetă
Fluxul de dateDiagrama curentă a fluxului de dateCăi de stocare sau de antrenament neclareCare date părăsesc din ce sistem?
AVVProiect de contract conform articolului 28Doar pagina de confidențialitate generalăCum sunt implementate instrucțiunile și ștergerea?
SubantreprenoriLista, locații, sarcini, proces de schimbareSchimbați fără preavizCe drepturi de ieșire există?
Transfer în țară terțăBaza rezonabilă sau SCC plus evaluareRegiunea UE este echivalată cu libertatea de transferUnde pot fi accesate suportul și telemetria?
SecuritateTOM-uri, rapoarte de audit, proces de incidentDoar logo-uri certificateCe controale se aplică clasei noastre de date?
ştergereTermenele limită, procesul API, conceptul de backupProtocoale nelimitateCum se dovedește ștergerea?
AuditDrepturi de testare și dovezi disponibileNicio dovadă verificabilăCe rapoarte primim în mod regulat?

Mărturii despre produse de la simple8

Această secțiune este informații despre produse de la simple8 și nu o evaluare juridică independentă.

Documentația proiectului descrie găzduirea și procesarea în Germania, absența platformelor AI generative externe în funcționare standard, moduri de limbă separate și informații de calitate opționale. Aceste afirmații trebuie confirmate în achiziție prin contract, documentație tehnică și dovezi curente.

Completează dosarul de decizie

Document înainte de eliberare

Întrebări frecvente

Este suficient un AVV pentru conformitatea cu GDPR?

Nu. Un AVV reglementează procesarea comenzilor, dar nu înlocuiește temeiul legal, minimizarea datelor, securitatea, ștergerea, drepturile celor afectați și examinarea operațiunilor efective.

Când sunt necesare clauze contractuale standard?

SCC-urile pot reprezenta o garanție adecvată pentru anumite transferuri din țări terțe în cazul în care nu se aplică o decizie de adecvare. În plus, trebuie evaluată situația specifică de transfer.

Gazduirea UE face automat un API AI conform GDPR?

Nu. Chiar și cu găzduirea UE, rolurile, temeiul legal, accesul la asistență, subcontractanții, protocoalele, ștergerea și securitatea trebuie să fie verificate.

Cum sunt verificați subcontractanții?

Necesită nume, sarcină, locație, acces la date, lanț de contract și un proces obligatoriu pentru modificări și obiecții.

Când este necesar un DPIA?

O DPIA este necesară dacă prelucrarea este susceptibilă de a cauza un risc ridicat pentru drepturile și libertățile. Articolul 35, listele de supraveghere și cazul specific de utilizare determină testul.

Este clasa AI Act aceeași cu clasa de risc GDPR?

Nu. AI Act și GDPR au elemente de testare diferite. Ambele evaluări trebuie efectuate separat și apoi combinate în timpul funcționării.

Cum comparați în mod serios furnizorii de AI?

Comparați dovezile verificabile pentru fiecare caz de utilizare, nu afirmațiile publicitare sau clasamentele generale.

Ce probe aparțin dosarului de achiziție?

Fluxul de date, decizia rolului, contractele, subcontractanții, revizuirea transferurilor, TOM-urile, ștergerea, testarea, decizia DPIA, clasificarea AI Act și lansările aparțin fișierului.

Surse primare și standarde

  1. Regulamentul general privind protecția datelor (RO)
  2. Regulamentul (UE) 2024/1689, EU AI Act (RO)
  3. Comisia Europeană: cronologie AI Act (RO)
  4. BfDI: chestionar AI (RO)