S8

simple8

Upphandlings- och bedömningsguide

Välj ett GDPR-orienterat AI-API.

En checklista för roller, avtal, hosting, underleverantörer, radering och säkerhet.

När kan ett AI API upphandlas i enlighet med dataskyddsbestämmelserna?

Ingen enskild funktion gör automatiskt en AI API GDPR-kompatibel. EU eller tysk hosting, ett orderhanteringsavtal eller kryptering är viktiga bevis, men ersätter inte granskningen av syfte, dataflöde, roller, rättslig grund, radering, säkerhet, rättigheter för de berörda och faktiska driften.

Ingen juridisk rådgivning

Denna guide ger generell vägledning för upphandling och bedömning. Det ersätter inte juridisk rådgivning eller en undersökning av den specifika användningen av dataskyddsombud och ansvariga juridiska organ.

Testning från användningsfall till bevis

  1. 1
    Registrera syfte, användare, ingångar, utgångar, mottagare, system och lagringsplatser i dataflödet.
  2. 2
    Identifiera registeransvariga, processorer och eventuellt delat ansvar baserat på faktiska beslut.
  3. 3
    Kontrollera rättslig grund, särskilda kategorier enligt artikel 9, ändamålsbegränsning och dataminimering.
  4. 4
    Ställ in lagrings-, loggnings- och raderingsperioder för varje datatyp.
  5. 5
    Reglera orderhantering i enlighet med artikel 28, inklusive instruktioner, support, radering och revision.
  6. 6
    Kontrollera underleverantörer, ändra meddelanden och invändning eller uppsägningsmetoder.
  7. 7
    Utvärdera tredjelandsöverföringar med ett beslut om lämplighet eller lämpliga garantier såsom standardavtalsklausuler.
  8. 8
    Testa tekniska och organisatoriska åtgärder i enlighet med artikel 32 på ett riskrelaterat sätt.
  9. 9
    Operationalisera registrerade rättigheter, radering, rättelse, information, incidenter och bevis.
  10. 10
    Överväg en konsekvensbedömning av dataskyddet enligt artikel 35 och bedöm automatiska beslut separat enligt artikel 22.

Utvärdera leverantörer baserat på verifierbara bevis

Ingen lista över de bästa: Varje betyg hänvisar till det specifika användningsfallet och kontraktet.
kriteriumBevis krävsVarningssignalFörfrågan
DataflödeAktuellt dataflödesdiagramOtydliga förvarings- eller träningsvägarVilken data lämnar vilket system?
AVVUtkast till kontrakt enligt artikel 28Endast allmän sekretesssidaHur implementeras instruktioner och radering?
UnderleverantörerLista, platser, uppgifter, förändringsprocessÄndra utan föregående meddelandeVilka utträdesrättigheter finns?
TredjelandsöverföringRimligt underlag eller SCC plus bedömningEU-region likställs med överföringsfrihetVar kan support och telemetri nås?
SäkerhetTOM, revisionsrapporter, incidentprocessEndast certifikatlogotyperVilka kontroller gäller för vår dataklass?
raderingDeadlines, API-process, backup-konceptObegränsade protokollHur bevisas radering?
GranskaTesta rättigheter och tillgängliga bevisInga verifierbara bevisVilka rapporter får vi regelbundet?

Produktrekommendationer från simple8

Detta avsnitt är produktinformation från simple8 och inte en oberoende juridisk bedömning.

Projektdokumentationen beskriver värd och bearbetning i Tyskland, frånvaron av externa generativa AI-plattformar i standarddrift, separata språklägen och valfri kvalitetsinformation. Dessa uttalanden måste bekräftas i upphandlingen genom kontraktet, teknisk dokumentation och aktuella bevis.

Fyll i beslutsunderlaget

Dokumentera före release

Vanliga frågor

Räcker det med en AVV för efterlevnad av GDPR?

Nej. En AVV reglerar orderhantering, men ersätter inte den rättsliga grunden, dataminimering, säkerhet, radering, rättigheter för berörda och granskning av faktisk verksamhet.

När behövs standardavtalsklausuler?

SCC kan vara en lämplig garanti för vissa tredjelandsöverföringar där ett adekvat beslut inte gäller. Dessutom ska den specifika överlåtelsesituationen utvärderas.

Gör EU-värden automatiskt en AI API GDPR-kompatibel?

Nej. Även med EU-värdskap måste roller, rättslig grund, supportåtkomst, underleverantörer, protokoll, radering och säkerhet fortfarande kontrolleras.

Hur kontrolleras underleverantörer?

Kräv namn, uppgift, plats, dataåtkomst, avtalskedja och en bindande process för ändringar och invändningar.

När är en DPIA nödvändig?

En DPIA är nödvändig om behandlingen sannolikt medför en hög risk för rättigheter och friheter. Artikel 35, tillsynslistor och det specifika användningsfallet avgör testet.

Är AI Act-klassen densamma som GDPR-riskklassen?

Nej. AI Act och GDPR har olika testobjekt. Båda bedömningarna måste utföras separat och sedan kombineras under drift.

Hur jämför du AI-leverantörer på allvar?

Jämför verifierbara bevis för varje användningsfall, inte reklampåståenden eller generella rankningar.

Vilka bevis hör hemma i upphandlingsunderlaget?

Dataflöde, rollbeslut, kontrakt, underleverantörer, överföringsgranskning, TOM, radering, testning, DPIA-beslut, AI-lagens klassificering och releaser hör till filen.

Primära källor och standarder

  1. Allmän dataskyddsförordning (SV)
  2. Förordning (EU) 2024/1689, EU AI Act (SV)
  3. Europeiska kommissionen: tidslinje för AI Act (SV)
  4. BfDI: AI frågeformulär (SV)