Kedy je možné získať AI API v súlade s nariadeniami o ochrane údajov?
Žiadna jediná funkcia automaticky nespĺňa AI API GDPR. Hosting v EÚ alebo Nemecku, dohoda o spracovaní objednávok alebo šifrovanie sú dôležitými dôkazmi, ktoré však nenahrádzajú preskúmanie účelu, toku údajov, úloh, právneho základu, vymazania, bezpečnosti, práv dotknutých osôb a skutočného fungovania.
Žiadne právne poradenstvo
Táto príručka poskytuje všeobecné usmernenia pre obstarávanie a hodnotenie. Nenahrádza právne poradenstvo ani preskúmanie konkrétneho použitia úradníkmi pre ochranu údajov a zodpovednými právnymi orgánmi.
Testovanie od prípadu použitia po dôkaz
- 1Zaznamenajte účel, používateľov, vstupy, výstupy, príjemcov, systémy a miesta uloženia v dátovom toku.
- 2Identifikujte prevádzkovateľov, spracovateľov a možnú spoločnú zodpovednosť na základe skutočných rozhodnutí.
- 3Skontrolujte právny základ, osobitné kategórie podľa článku 9, obmedzenie účelu a minimalizáciu údajov.
- 4Nastavte obdobia ukladania, zaznamenávania a odstraňovania pre každý typ údajov.
- 5Regulovať spracovanie objednávok v súlade s článkom 28 vrátane pokynov, podpory, vymazania a auditu.
- 6Skontrolujte subdodávateľov, oznámte zmeny a námietky alebo spôsoby ukončenia.
- 7Vyhodnoťte prevody z tretích krajín s rozhodnutím o primeranosti alebo vhodnými zárukami, ako sú štandardné zmluvné doložky.
- 8Testovať technické a organizačné opatrenia v súlade s článkom 32 spôsobom súvisiacim s rizikom.
- 9Operacionalizujte práva dotknutej osoby, vymazanie, opravu, informácie, incidenty a dôkazy.
- 10Zvážte posúdenie vplyvu na ochranu údajov podľa článku 35 a posúdte automatizované rozhodnutia samostatne podľa článku 22.
Regulačný stav k 14. júlu 2026
Zákon EÚ o umelej inteligencii sa uplatňuje postupne. Zákazy a povinnosti týkajúce sa kompetencie AI sú v platnosti od 2. februára 2025, pravidlá pre umelú inteligenciu na všeobecné účely od 2. augusta 2025 a väčšina nariadenia od 2. augusta 2026. Určité povinnosti pre vysokorizikové systémy podľa článku 6 ods. 1 sa budú riadiť vydaným harmonogramom od 2. augusta 2027. Skúška A nie je samostatným testom podľa AI. Nariadenie je záväzné; Stránky komisie vysvetľujú harmonogram. Návrhy alebo usmernenia musia byť ako také označené.
Hodnotiť poskytovateľov na základe overiteľných dôkazov
| kritérium | Požadovaný dôkaz | Výstražný signál | Dopyt |
|---|---|---|---|
| Dátový tok | Aktuálny diagram toku údajov | Nejasné skladovacie alebo tréningové cesty | Ktoré údaje opúšťajú ktorý systém? |
| AVV | Návrh zmluvy podľa čl.28 | Iba všeobecná stránka ochrany osobných údajov | Ako sa implementujú pokyny a vymazanie? |
| Subdodávatelia | Zoznam, miesta, úlohy, proces zmien | Zmena bez upozornenia | Aké práva na výstup existujú? |
| Prevod do tretej krajiny | Primeraný základ alebo SCC plus ocenenie | Región EÚ sa rovná slobode transferu | Kde je možné získať prístup k podpore a telemetrii? |
| Bezpečnosť | TOM, audítorské správy, proces incidentov | Iba logá certifikátov | Aké ovládacie prvky sa vzťahujú na našu triedu údajov? |
| vymazanie | Termíny, proces API, koncept zálohovania | Neobmedzené protokoly | Ako sa dokazuje vymazanie? |
| Audit | Práva na testovanie a dostupné dôkazy | Žiadne overiteľné dôkazy | Aké správy pravidelne dostávame? |
Ohlasy produktov od simple8
Táto sekcia obsahuje informácie o produkte z jednoduchého8 a nejde o nezávislé právne posúdenie.
Projektová dokumentácia popisuje hosting a spracovanie v Nemecku, absenciu externých generatívnych platforiem AI v štandardnej prevádzke, samostatné jazykové režimy a voliteľné informácie o kvalite. Tieto vyhlásenia musia byť potvrdené pri obstarávaní prostredníctvom zmluvy, technickej dokumentácie a aktuálnych dôkazov.
Vyplňte súbor rozhodnutia
Často kladené otázky
Stačí AVV na súlad s GDPR?
Nie. AVV upravuje spracovanie objednávok, ale nenahrádza právny základ, minimalizáciu údajov, bezpečnosť, vymazanie, práva dotknutých osôb a preskúmanie skutočných operácií.
Kedy sú potrebné štandardné zmluvné doložky?
SCC môžu byť vhodnou zárukou pre určité prevody do tretích krajín, kde sa neuplatňuje rozhodnutie o primeranosti. Okrem toho treba vyhodnotiť konkrétnu prestupovú situáciu.
Je hosting v EÚ automaticky v súlade s AI API GDPR?
Nie. Aj v prípade hosťovania v EÚ je stále potrebné kontrolovať úlohy, právny základ, prístup k podpore, subdodávateľov, protokoly, vymazanie a bezpečnosť.
Ako sa kontrolujú subdodávatelia?
Vyžadovať meno, úlohu, miesto, prístup k údajom, reťazec zmlúv a záväzný proces pre zmeny a námietky.
Kedy je potrebné DPIA?
DPIA je potrebné, ak je pravdepodobné, že spracovanie bude predstavovať vysoké riziko pre práva a slobody. Článok 35, zoznamy dohľadu a konkrétny prípad použitia určujú test.
Je trieda AI Act rovnaká ako trieda rizika GDPR?
Zákon o AI a GDPR majú rôzne testovacie položky. Obe hodnotenia sa musia vykonať oddelene a potom sa musia počas prevádzky spojiť.
Ako vážne porovnávate poskytovateľov AI?
Porovnajte overiteľné dôkazy pre každý prípad použitia, nie reklamné tvrdenia alebo všeobecné hodnotenia.
Aké dôkazy patria do spisu o obstarávaní?
Do súboru patrí tok údajov, rozhodnutie o úlohe, zmluvy, subdodávatelia, kontrola prenosu, TOM, vymazanie, testovanie, rozhodnutie DPIA, klasifikácia zákona o AI a vydania.