S8

simple8

Sprievodca obstarávaním a hodnotením

Výber AI API zameraného na GDPR.

Kontrolný zoznam rolí, zmlúv, hostingu, subdodávateľov, vymazania a bezpečnosti.

Kedy je možné získať AI API v súlade s nariadeniami o ochrane údajov?

Žiadna jediná funkcia automaticky nespĺňa AI API GDPR. Hosting v EÚ alebo Nemecku, dohoda o spracovaní objednávok alebo šifrovanie sú dôležitými dôkazmi, ktoré však nenahrádzajú preskúmanie účelu, toku údajov, úloh, právneho základu, vymazania, bezpečnosti, práv dotknutých osôb a skutočného fungovania.

Žiadne právne poradenstvo

Táto príručka poskytuje všeobecné usmernenia pre obstarávanie a hodnotenie. Nenahrádza právne poradenstvo ani preskúmanie konkrétneho použitia úradníkmi pre ochranu údajov a zodpovednými právnymi orgánmi.

Testovanie od prípadu použitia po dôkaz

  1. 1
    Zaznamenajte účel, používateľov, vstupy, výstupy, príjemcov, systémy a miesta uloženia v dátovom toku.
  2. 2
    Identifikujte prevádzkovateľov, spracovateľov a možnú spoločnú zodpovednosť na základe skutočných rozhodnutí.
  3. 3
    Skontrolujte právny základ, osobitné kategórie podľa článku 9, obmedzenie účelu a minimalizáciu údajov.
  4. 4
    Nastavte obdobia ukladania, zaznamenávania a odstraňovania pre každý typ údajov.
  5. 5
    Regulovať spracovanie objednávok v súlade s článkom 28 vrátane pokynov, podpory, vymazania a auditu.
  6. 6
    Skontrolujte subdodávateľov, oznámte zmeny a námietky alebo spôsoby ukončenia.
  7. 7
    Vyhodnoťte prevody z tretích krajín s rozhodnutím o primeranosti alebo vhodnými zárukami, ako sú štandardné zmluvné doložky.
  8. 8
    Testovať technické a organizačné opatrenia v súlade s článkom 32 spôsobom súvisiacim s rizikom.
  9. 9
    Operacionalizujte práva dotknutej osoby, vymazanie, opravu, informácie, incidenty a dôkazy.
  10. 10
    Zvážte posúdenie vplyvu na ochranu údajov podľa článku 35 a posúdte automatizované rozhodnutia samostatne podľa článku 22.

Hodnotiť poskytovateľov na základe overiteľných dôkazov

Žiadny zoznam najlepších: Každé hodnotenie sa vzťahuje na konkrétny prípad použitia a zmluvu.
kritériumPožadovaný dôkazVýstražný signálDopyt
Dátový tokAktuálny diagram toku údajovNejasné skladovacie alebo tréningové cestyKtoré údaje opúšťajú ktorý systém?
AVVNávrh zmluvy podľa čl.28Iba všeobecná stránka ochrany osobných údajovAko sa implementujú pokyny a vymazanie?
SubdodávateliaZoznam, miesta, úlohy, proces zmienZmena bez upozorneniaAké práva na výstup existujú?
Prevod do tretej krajinyPrimeraný základ alebo SCC plus ocenenieRegión EÚ sa rovná slobode transferuKde je možné získať prístup k podpore a telemetrii?
BezpečnosťTOM, audítorské správy, proces incidentovIba logá certifikátovAké ovládacie prvky sa vzťahujú na našu triedu údajov?
vymazanieTermíny, proces API, koncept zálohovaniaNeobmedzené protokolyAko sa dokazuje vymazanie?
AuditPráva na testovanie a dostupné dôkazyŽiadne overiteľné dôkazyAké správy pravidelne dostávame?

Ohlasy produktov od simple8

Táto sekcia obsahuje informácie o produkte z jednoduchého8 a nejde o nezávislé právne posúdenie.

Projektová dokumentácia popisuje hosting a spracovanie v Nemecku, absenciu externých generatívnych platforiem AI v štandardnej prevádzke, samostatné jazykové režimy a voliteľné informácie o kvalite. Tieto vyhlásenia musia byť potvrdené pri obstarávaní prostredníctvom zmluvy, technickej dokumentácie a aktuálnych dôkazov.

Vyplňte súbor rozhodnutia

Dokument pred vydaním

Často kladené otázky

Stačí AVV na súlad s GDPR?

Nie. AVV upravuje spracovanie objednávok, ale nenahrádza právny základ, minimalizáciu údajov, bezpečnosť, vymazanie, práva dotknutých osôb a preskúmanie skutočných operácií.

Kedy sú potrebné štandardné zmluvné doložky?

SCC môžu byť vhodnou zárukou pre určité prevody do tretích krajín, kde sa neuplatňuje rozhodnutie o primeranosti. Okrem toho treba vyhodnotiť konkrétnu prestupovú situáciu.

Je hosting v EÚ automaticky v súlade s AI API GDPR?

Nie. Aj v prípade hosťovania v EÚ je stále potrebné kontrolovať úlohy, právny základ, prístup k podpore, subdodávateľov, protokoly, vymazanie a bezpečnosť.

Ako sa kontrolujú subdodávatelia?

Vyžadovať meno, úlohu, miesto, prístup k údajom, reťazec zmlúv a záväzný proces pre zmeny a námietky.

Kedy je potrebné DPIA?

DPIA je potrebné, ak je pravdepodobné, že spracovanie bude predstavovať vysoké riziko pre práva a slobody. Článok 35, zoznamy dohľadu a konkrétny prípad použitia určujú test.

Je trieda AI ​​Act rovnaká ako trieda rizika GDPR?

Zákon o AI a GDPR majú rôzne testovacie položky. Obe hodnotenia sa musia vykonať oddelene a potom sa musia počas prevádzky spojiť.

Ako vážne porovnávate poskytovateľov AI?

Porovnajte overiteľné dôkazy pre každý prípad použitia, nie reklamné tvrdenia alebo všeobecné hodnotenia.

Aké dôkazy patria do spisu o obstarávaní?

Do súboru patrí tok údajov, rozhodnutie o úlohe, zmluvy, subdodávatelia, kontrola prenosu, TOM, vymazanie, testovanie, rozhodnutie DPIA, klasifikácia zákona o AI a vydania.

Primárne zdroje a normy

  1. Všeobecné nariadenie o ochrane údajov (SK)
  2. Nariadenie (EÚ) 2024/1689, zákon EÚ o AI (SK)
  3. Európska komisia: časový plán AI Act (SK)
  4. BfDI: dotazník AI (SK)