S8

simple8

Vodnik za nabavo in ocenjevanje

Izbira AI API, usmerjenega v GDPR.

Kontrolni seznam za vloge, pogodbe, gostovanje, podizvajalce, brisanje in varnost.

Kdaj je mogoče nabaviti AI API v skladu s predpisi o varstvu podatkov?

Nobena posamezna funkcija samodejno ne naredi AI API skladne z GDPR. Gostovanje v EU ali Nemčiji, pogodba o obdelavi naročila ali šifriranje so pomemben dokaz, vendar ne nadomestijo preverjanja namena, pretoka podatkov, vlog, pravne podlage, izbrisa, varnosti, pravic prizadetih in dejanskega delovanja.

Brez pravnega nasveta

Ta vodnik vsebuje splošne smernice za nabavo in ocenjevanje. Ne nadomešča pravnega nasveta ali pregleda posebne uporabe s strani uradnih oseb za varstvo podatkov in odgovornih pravnih organov.

Testiranje od primera uporabe do dokaza

  1. 1
    Beležite namen, uporabnike, vnose, izhode, prejemnike, sisteme in lokacije shranjevanja v toku podatkov.
  2. 2
    Identificirajte upravljavce, obdelovalce in morebitno deljeno odgovornost na podlagi dejanskih odločitev.
  3. 3
    Preverite pravno podlago, posebne kategorije po 9. členu, omejitev namena in minimizacijo podatkov.
  4. 4
    Nastavite obdobja shranjevanja, beleženja in brisanja za vsako vrsto podatkov.
  5. 5
    Uredite obdelavo naročil v skladu s členom 28, vključno z navodili, podporo, brisanjem in revizijo.
  6. 6
    Preverite podizvajalce, obvestila o spremembah in načine ugovora ali odpovedi.
  7. 7
    Ocenite prenose v tretje države z odločitvijo o ustreznosti ali ustreznimi jamstvi, kot so standardne pogodbene klavzule.
  8. 8
    Preizkusite tehnične in organizacijske ukrepe v skladu s členom 32 na način, povezan s tveganjem.
  9. 9
    Operacionalizacija pravic posameznikov, na katere se nanašajo osebni podatki, izbris, popravek, informacije, incidenti in dokazi.
  10. 10
    Razmislite o oceni učinka na varstvo podatkov v skladu s členom 35 in ločeno ocenite avtomatizirane odločitve v skladu s členom 22.

Ocenite ponudnike na podlagi preverljivih dokazov

Ni seznama najboljših: vsaka ocena se nanaša na določen primer uporabe in pogodbo.
meriloZahtevano dokaziloOpozorilni signalPovpraševanje
Pretok podatkovTrenutni diagram toka podatkovNejasne poti shranjevanja ali usposabljanjaKateri podatki zapustijo kateri sistem?
AVVOsnutek pogodbe po 28. člSamo splošna stran o zasebnostiKako se izvajajo navodila in brisanje?
PodizvajalciSeznam, lokacije, naloge, postopek spreminjanjaSprememba brez obvestilaKakšne izstopne pravice obstajajo?
Prenos v tretjo državoRazumna osnova ali SCC plus ocenaRegija EU je enačena s svobodo prenosaKje je mogoče dostopati do podpore in telemetrije?
VarnostTOM, revizijska poročila, postopek incidentaSamo logotipi certifikatovKatere kontrole veljajo za naš podatkovni razred?
izbrisRoki, proces API, koncept varnostnega kopiranjaNeomejeno število protokolovKako se izbris dokazuje?
revizijaPravice testiranja in razpoložljivi dokaziBrez preverljivih dokazovKatera poročila redno prejemamo?

Pričevanja o izdelkih od simple8

V tem razdelku so informacije o izdelku podjetja Simple8 in ne neodvisna pravna ocena.

Projektna dokumentacija opisuje gostovanje in obdelavo v Nemčiji, odsotnost zunanjih generativnih platform AI v standardnem delovanju, ločene jezikovne načine in neobvezne informacije o kakovosti. Te navedbe morajo biti potrjene v javnem naročilu s pogodbo, tehnično dokumentacijo in tekočimi dokazili.

Izpolnite datoteko z odločitvijo

Dokument pred izdajo

Pogosta vprašanja

Je AVV dovolj za skladnost z GDPR?

Ne. AVV ureja obdelavo naročil, vendar ne nadomešča pravne podlage, minimizacije podatkov, varnosti, izbrisa, pravic prizadetih in preverjanja dejanskega poslovanja.

Kdaj so potrebne standardne pogodbene klavzule?

SCC so lahko ustrezno jamstvo za nekatere prenose v tretje države, kjer odločitev o ustreznosti ne velja. Poleg tega je treba oceniti posebno situacijo prenosa.

Ali gostovanje v EU samodejno naredi AI API skladen z GDPR?

Ne. Tudi pri gostovanju v EU je treba še vedno preveriti vloge, pravno podlago, dostop do podpore, podizvajalce, protokole, brisanje in varnost.

Kako poteka preverjanje podizvajalcev?

Zahtevajte ime, nalogo, lokacijo, dostop do podatkov, pogodbeno verigo in zavezujoč postopek za spremembe in ugovore.

Kdaj je potreben DPIA?

DPIA je potreben, če je verjetno, da bo obdelava povzročila veliko tveganje za pravice in svoboščine. 35. člen, nadzorni seznami in poseben primer uporabe določajo preskus.

Ali je razred AI ​​Act enak razredu tveganja GDPR?

Ne. Zakon o AI in GDPR imata različne testne postavke. Obe presoji je treba opraviti ločeno in nato združiti med delovanjem.

Kako resno primerjate ponudnike AI?

Primerjajte preverljive dokaze za vsak primer uporabe, ne reklamnih trditev ali splošnih uvrstitev.

Katera dokazila spadajo v dokumentacijo javnega naročila?

Pretok podatkov, odločitev o vlogi, pogodbe, podizvajalci, pregled prenosa, TOM, izbris, testiranje, odločitev DPIA, klasifikacija in izdaje zakona o AI spadajo v datoteko.

Primarni viri in standardi

  1. Splošna uredba o varstvu podatkov (SL)
  2. Uredba (EU) 2024/1689, Akt EU o AI (SL)
  3. Evropska komisija: Časovnica zakona o AI (SL)
  4. BfDI: vprašalnik AI (SL)