Ernennen Sie uns
Europäische Aufsichtsbehörde, in der Datenschutzfälle entschieden werden

REP27 · Software · KI-Unternehmen

Artikel 3(2) GDPR · KI-Gesetz · zwei verschiedene Vertreter

EU-Vertreter für ein KI-Unternehmen.

Zwei europäische Gesetze verlangen jetzt von Unternehmen außerhalb der Union, jemanden innerhalb der Union zu ernennen, und sie sind ständig verwirrt. Artikel 27 DSGVO möchte einen Vertreter für personenbezogene Daten , ausgelöst durch Ihre Nutzer. Das KI-Gesetz verlangt einen autorisierten Vertreter für hochriskante Systeme , ausgelöst durch das, was das System tut. Die meisten KI-Unternehmen benötigen das erste lange bevor das zweite, und fast keines von ihnen erkennt, dass das erste ab der allerersten europäischen Anmeldung gilt.

Modelanbieter Datenanpassung Agenten Analytik Aufforderungsprotokolle EU-Nutzer

Die Pläne einsehen   Stellen Sie eine Frage

Zwei Vertreter, zwei Gesetze

Sie sind keine Alternativen und die eine erfüllt niemals die andere. Die DSGVO-Version ist günstig, sofort und gilt für fast alle; die KI-Gesetz-Version gilt nach Risikoklasse und kommt in Phasen.

Artikel 27 GDPR Vertreter im Vergleich zum autorisierten Vertreter gemäß dem KI-Gesetz
Artikel 27 GDPR Vertreter im Vergleich zum autorisierten Vertreter gemäß dem KI-Gesetz
Wenn Sie wählen, was Sie zuerst tun möchten, tun Sie das DSGVO-Ding. Es kostet einen Bruchteil, gilt heute, und seine Abwesenheit ist das, was eine Aufsichtsbehörde sofort bemerkt.

Wann Artikel 27 ein KI-Unternehmen erfasst

Situationen, in denen ein KI-Unternehmen unter Artikel 27 GDPR fällt
Situationen, in denen ein KI-Unternehmen unter Artikel 27 GDPR fällt

Die wiederkehrende Überraschung ist die dritte Zeile. Teams akzeptieren, dass Benutzerkonten personenbezogene Daten sind und behandeln dann Eingaben als undurchsichtigen Text, wenn Eingaben genau dort sind, wo Namen, Adressen, medizinische Details und Beschäftigungshistorien in großen Mengen ankommen.

Die vier Fragen, die uns tatsächlich gestellt werden

"Wir anonymisieren alles"

Pseudonymisierte Protokolle mit einer Sitzungs- oder Kontenkennung sind weiterhin personenbezogene Daten. Wahre Anonymisierung ist irreversibel, und fast keine Produktionspipeline erreicht dies.

"Unser Modell wird in der EU gehostet"

Infrastruktur ist keine Niederlassung. Erwägungsgrund 22 verlangt nach effektiven und realen Aktivitäten durch stabile eigene Vereinbarungen.

"Wir sind nur B2B"

Die Mitarbeiter Ihres Kunden sind Einzelpersonen, und ihre Eingaben sind Verarbeitung. B2B zu sein, ändert den Vertrag, nicht die Analyse gemäß Artikel 3(2).

"Wir sind ein Auftragsverarbeiter, kein Verantwortlicher"

Artikel 27 gilt auch für Auftragsverarbeiter. Es ist eine der wenigen Verpflichtungen, die sich nicht mit der Rolle verschiebt.

Was Unternehmenskäufer verlangen

Für KI-Anbieter übertrifft das kommerzielle Argument normalerweise das rechtliche. Europäische Beschaffungsteams haben den Vertreter in den Standardfragebogen aufgenommen, neben der Datenverarbeitungsvereinbarung und der Liste der Unterauftragnehmer.

  1. Die Bezeichnung

    Unterschrieben und datiert, mit der Benennung einer Einheit mit einer echten Unternehmensnummer, die sie nachschlagen können.

  2. Das Zertifikat

    Mit einem Verifizierungscode kann der Käufer überprüfen, ohne Sie zu kontaktieren, was eine E-Mail-Rundreise aus jedem Geschäft entfernt.

  3. Das Artikel 30 Protokoll

    Von dem Vertreter gehalten und den Behörden verfügbar, was oft das schwächste Dokument in der Akte eines KI-Anbieters ist.

  4. Die veröffentlichte Identität

    Immer in Ihrer Datenschutzerklärung gemäß Artikel 13(1)(a) genannt, wo das rechtliche Team des Käufers nachsehen wird, bevor es Sie fragt.

Was das Artikel 30-Protokoll eines KI-Anbieters tatsächlich enthält

Der Datensatz ist das Dokument, das eine abstrakte Verpflichtung in eine funktionierende verwandelt, und für KI-Unternehmen ist es ungewöhnlich aufschlussreich: es zwingt Sie, aufzuschreiben, was mit Eingaben passiert.

Verarbeitung Kategorien von Daten Typische Aufbewahrungsfrage
Konto und Abrechnung Name, E-Mail, Unternehmen, ZahlungsreferenzWie lange nach der Stornierung?
Protokolle für Eingabeaufforderungen und AbschlüsseWas auch immer Benutzer eingeben, was unvorhersehbar istWerden sie für das Training verwendet, und kann ein Nutzer ablehnen?
Datenanpassung Kundeninhalte, manchmal besondere KategorienKann ein einzelner Datensatz nach dem Training entfernt werden?
Missbrauchs- und SicherheitsüberprüfungMarkierte Inhalte, ÜberprüfungsnotizenWer überprüft, in welchem Land?
Produktanalytik Identifikatoren, Ereignisse, SitzungsdatenAggregiert oder pro Benutzer?

Die dritte Zeile ist diejenige, die die meisten Gespräche mit europäischen Käufern beendet. Wenn die ehrliche Antwort ist, dass ein Datensatz nicht aus einem trainierten Modell entfernt werden kann, sagen Sie dies im Datensatz und beschreiben Sie, was Sie stattdessen tun; eine dokumentierte Einschränkung ist verteidigbar, eine stille nicht.

Sequenz für ein Unternehmen, das von nichts anfängt

  1. Bezeichnen

    Einen Tag. Es ist der einzige Punkt auf dieser Liste, der im Moment seines Beginns abgeschlossen ist.

  2. Das Protokoll schreiben

    Eine Woche, die hauptsächlich damit verbracht wird, herauszufinden, was das Logging tatsächlich tut, anstatt was die Dokumentation sagt, dass es tut.

  3. Die Mitteilung korrigieren

    Nennen Sie den Vertreter, beschreiben Sie die Bearbeitung ehrlich, geben Sie die Aufbewahrungsfristen an, die Sie tatsächlich einhalten können.

  4. Entscheiden Sie über die Nutzung für das Training

    Opt-in, Opt-out oder nie. Was auch immer Sie wählen, gestalten Sie die Schnittstelle entsprechend der Mitteilung.

  5. Dann schauen Sie sich das KI-Gesetz an

    Risikoklassifizierung, und erst dann Konformitätsarbeit. Dies zuerst zu tun, ist, wie Unternehmen sechs Monate verbringen und dennoch keinen Vertreter haben.

Die Version davon, die wir Gründern mitteilen

Wenn Ihr Produkt europäische Nutzer hat, ist die Ernennung eine feste, geringe, sofortige Kosten, die eine gesamte Kategorie vermeidbarer Feststellungen entfernt. Es macht Sie nicht konform, es prüft nicht Ihre Pipeline und es verschiebt nicht Ihre Haftung. Was es tut, ist, einen erreichbaren Namen innerhalb der Union neben Ihrem zu platzieren, was das Minimum ist, was die Regulierung von einem Unternehmen verlangt, das hier verkaufen möchte.

Die Aufsichtsbehörde überprüft die Verarbeitung, die von einem KI-Anbieter durchgeführt wird.
Die Aufsichtsbehörde überprüft die Verarbeitung, die von einem KI-Anbieter durchgeführt wird.
Unterzeichnung einer Artikel 27 Benennung für ein Technologieunternehmen außerhalb der Union

Fragen, die uns tatsächlich gestellt werden

Gilt Artikel 27, bevor wir EU-Kunden haben?

Er gilt, sobald Sie Dienstleistungen für Personen in der Union anbieten oder deren Verhalten überwachen. Marketing, das auf Europa abzielt und eine Warteliste hat, beinhaltet bereits die Verarbeitung personenbezogener Daten von Personen in der Union.

Ist der Vertreter des KI-Gesetzes dieselbe Ernennung?

Nein. Es ist eine separate Rolle für Anbieter von Hochrisikosystemen, mit Aufgaben zur Konformitätsbewertung und Registrierung. Eine Ernennung kann nicht für beide Regime dienen.

Wir scrapen öffentliche Webdaten. Zählt das?

Die öffentliche Verfügbarkeit entfernt personenbezogene Daten nicht aus dem Geltungsbereich. Wenn Ihr Trainingssatz Daten über Personen in der Union enthält und Sie den Zweck bestimmen, verarbeiten Sie diese.

Zählen Protokolle wirklich?

Ja, und sie sind normalerweise der stärkste Beweis dafür, dass die Verarbeitung kontinuierlich und nicht gelegentlich ist, was die Ausnahme gemäß Artikel 27(2)(a) schließt.

Wir löschen Protokolle nach 30 Tagen. Hilft das?

Es reduziert das Risiko und ist eine gute Praxis. Es entfernt nicht die Verpflichtung, da die Verarbeitung während dieser 30 Tage weiterhin erfolgt.

Unser Modell läuft auf dem Gerät ohne Telemetrie.

Dann gibt es möglicherweise überhaupt keine Verarbeitung durch Sie, und keine Ernennung ist erforderlich. Dies ist einer der wenigen wirklich sauberen Fälle.

Sind wir als Forschungsorganisation ausgenommen?

Nein. Artikel 27(2)(b) befreit öffentliche Behörden und Stellen. Die Nutzung für Forschungszwecke kann die rechtliche Grundlage beeinflussen, niemals die Ernennung.

Was ist mit den Open-Source-Modellgewichten, die wir veröffentlichen?

Die Veröffentlichung von Gewichten ist nicht an sich die Verarbeitung von EU-Personenbezogenen Daten. Die Verpflichtung folgt Ihrem Dienst, Ihrer API und Ihren Nutzern.

Brauchen wir eine EU-Niederlassung, um an europäische Unternehmen zu verkaufen?

Nein. Ein Vertreter ist genau der Mechanismus für Unternehmen ohne einen, und Käufer akzeptieren dies, weil die Regulierung es tut.

Kann unser EU-Wiederverkäufer als Vertreter fungieren?

Nur mit einer schriftlichen Ernennung und deren Akzeptanz der Rolle. Ein Wiederverkäufervertrag schafft keinen, und die meisten Wiederverkäufer lehnen ab, sobald sie die Pflichten lesen.

Wie interagiert dies mit dem Datenschutzrahmen?

Der Rahmen betrifft Übertragungen in die Vereinigten Staaten. Er berührt nicht Artikel 27, der unabhängig vom Übertragungsmechanismus gilt.

Wie schnell können wir benannt werden?

Innerhalb von 24 Stunden nach einem ausgefüllten Formular, mit dem Absatz zur Datenschutzerklärung und einem verifizierbaren Zertifikat, das zur gleichen Zeit bereitgestellt wird.

Was kostet es?

€290 pro Jahr für Basis, €490 für Standard, €890 für Multi, was die verantwortliche Person gemäß GPSR für Unternehmen hinzufügt, die auch Hardware versenden.

Zugehörig: die SaaS-Version dieser Seite · wenn Sie als Auftragsverarbeiter handeln

Vor dem nächsten Beschaffungsfragebogen benannt

Eine unterschriebene Ernennung gemäß Artikel 27 innerhalb von 24 Stunden, ein Zertifikat mit einem Verifizierungscode, den Ihre Käufer selbst überprüfen können, und ein Anfragebüro in acht Sprachen.

Die Pläne einsehen