När kan ett AI API upphandlas i enlighet med dataskyddsbestämmelserna?
Ingen enskild funktion gör automatiskt en AI API GDPR-kompatibel. EU eller tysk hosting, ett orderhanteringsavtal eller kryptering är viktiga bevis, men ersätter inte granskningen av syfte, dataflöde, roller, rättslig grund, radering, säkerhet, rättigheter för de berörda och faktiska driften.
Ingen juridisk rådgivning
Denna guide ger generell vägledning för upphandling och bedömning. Det ersätter inte juridisk rådgivning eller en undersökning av den specifika användningen av dataskyddsombud och ansvariga juridiska organ.
Testning från användningsfall till bevis
- 1Registrera syfte, användare, ingångar, utgångar, mottagare, system och lagringsplatser i dataflödet.
- 2Identifiera registeransvariga, processorer och eventuellt delat ansvar baserat på faktiska beslut.
- 3Kontrollera rättslig grund, särskilda kategorier enligt artikel 9, ändamålsbegränsning och dataminimering.
- 4Ställ in lagrings-, loggnings- och raderingsperioder för varje datatyp.
- 5Reglera orderhantering i enlighet med artikel 28, inklusive instruktioner, support, radering och revision.
- 6Kontrollera underleverantörer, ändra meddelanden och invändning eller uppsägningsmetoder.
- 7Utvärdera tredjelandsöverföringar med ett beslut om lämplighet eller lämpliga garantier såsom standardavtalsklausuler.
- 8Testa tekniska och organisatoriska åtgärder i enlighet med artikel 32 på ett riskrelaterat sätt.
- 9Operationalisera registrerade rättigheter, radering, rättelse, information, incidenter och bevis.
- 10Överväg en konsekvensbedömning av dataskyddet enligt artikel 35 och bedöm automatiska beslut separat enligt artikel 22.
Lagstadgad status den 14 juli 2026
EU:s AI-lag tillämpas gradvis. Förbud och AI-kompetensskyldigheter har gällt sedan den 2 februari 2025, regler för generell AI sedan den 2 augusti 2025 och majoriteten av förordningen från den 2 augusti 2026. Vissa skyldigheter för högrisksystem enligt artikel 6 punkt 1 kommer att följa det utfärdade schemat från den 2 augusti 2027 och ersätter inte en separat AI-punkt och ersätter inte en separat AI-punkt. GDPR-undersökning. Förordningen är bindande; Kommissionssidor förklarar schemat. Förslag eller riktlinjer måste markeras som sådana.
Utvärdera leverantörer baserat på verifierbara bevis
| kriterium | Bevis krävs | Varningssignal | Förfrågan |
|---|---|---|---|
| Dataflöde | Aktuellt dataflödesdiagram | Otydliga förvarings- eller träningsvägar | Vilken data lämnar vilket system? |
| AVV | Utkast till kontrakt enligt artikel 28 | Endast allmän sekretesssida | Hur implementeras instruktioner och radering? |
| Underleverantörer | Lista, platser, uppgifter, förändringsprocess | Ändra utan föregående meddelande | Vilka utträdesrättigheter finns? |
| Tredjelandsöverföring | Rimligt underlag eller SCC plus bedömning | EU-region likställs med överföringsfrihet | Var kan support och telemetri nås? |
| Säkerhet | TOM, revisionsrapporter, incidentprocess | Endast certifikatlogotyper | Vilka kontroller gäller för vår dataklass? |
| radering | Deadlines, API-process, backup-koncept | Obegränsade protokoll | Hur bevisas radering? |
| Granska | Testa rättigheter och tillgängliga bevis | Inga verifierbara bevis | Vilka rapporter får vi regelbundet? |
Produktrekommendationer från simple8
Detta avsnitt är produktinformation från simple8 och inte en oberoende juridisk bedömning.
Projektdokumentationen beskriver värd och bearbetning i Tyskland, frånvaron av externa generativa AI-plattformar i standarddrift, separata språklägen och valfri kvalitetsinformation. Dessa uttalanden måste bekräftas i upphandlingen genom kontraktet, teknisk dokumentation och aktuella bevis.
Fyll i beslutsunderlaget
Vanliga frågor
Räcker det med en AVV för efterlevnad av GDPR?
Nej. En AVV reglerar orderhantering, men ersätter inte den rättsliga grunden, dataminimering, säkerhet, radering, rättigheter för berörda och granskning av faktisk verksamhet.
När behövs standardavtalsklausuler?
SCC kan vara en lämplig garanti för vissa tredjelandsöverföringar där ett adekvat beslut inte gäller. Dessutom ska den specifika överlåtelsesituationen utvärderas.
Gör EU-värden automatiskt en AI API GDPR-kompatibel?
Nej. Även med EU-värdskap måste roller, rättslig grund, supportåtkomst, underleverantörer, protokoll, radering och säkerhet fortfarande kontrolleras.
Hur kontrolleras underleverantörer?
Kräv namn, uppgift, plats, dataåtkomst, avtalskedja och en bindande process för ändringar och invändningar.
När är en DPIA nödvändig?
En DPIA är nödvändig om behandlingen sannolikt medför en hög risk för rättigheter och friheter. Artikel 35, tillsynslistor och det specifika användningsfallet avgör testet.
Är AI Act-klassen densamma som GDPR-riskklassen?
Nej. AI Act och GDPR har olika testobjekt. Båda bedömningarna måste utföras separat och sedan kombineras under drift.
Hur jämför du AI-leverantörer på allvar?
Jämför verifierbara bevis för varje användningsfall, inte reklampåståenden eller generella rankningar.
Vilka bevis hör hemma i upphandlingsunderlaget?
Dataflöde, rollbeslut, kontrakt, underleverantörer, överföringsgranskning, TOM, radering, testning, DPIA-beslut, AI-lagens klassificering och releaser hör till filen.