
REP27 · Logiciel · entreprises d'IA
Article 3(2) RGPD · Loi sur l'IA · deux représentants différents
Deux lois européennes demandent maintenant aux entreprises en dehors de l'Union de nommer quelqu'un à l'intérieur, et elles sont constamment confondues. L'article 27 RGPD veut un représentant pour données personnelles , déclenché par vos utilisateurs. La loi sur l'IA veut un représentant autorisé pour systèmes à haut risque , déclenché par ce que fait le système. La plupart des entreprises d'IA ont besoin du premier bien avant le second, et presque aucune d'entre elles ne réalise que le premier s'applique dès leur tout premier enregistrement européen.
Fournisseurs de modèles Ajustement Agents Analytique Journaux de requêtes utilisateurs de l'UE
Ils ne sont pas des alternatives et l'un ne satisfait jamais l'autre. Le RGPD est bon marché, immédiat et s'applique à presque tout le monde ; celui de la loi sur l'IA s'applique par classe de risque et arrive par phases.


La surprise récurrente est la troisième ligne. Les équipes acceptent que les comptes utilisateurs sont des données personnelles et traitent ensuite les requêtes comme un texte opaque, alors que les requêtes sont exactement là où les noms, adresses, détails médicaux et historiques d'emploi arrivent en volume.
Les journaux pseudonymisés avec un identifiant de session ou de compte sont toujours des données personnelles. La véritable anonymisation est irréversible, et presque aucun pipeline de production ne l'atteint.
L'infrastructure n'est pas un établissement. Le considérant 22 demande une activité effective et réelle à travers des arrangements stables de votre propre.
Les employés de votre client sont des individus, et leurs requêtes sont un traitement. Être B2B change le contrat, pas l'analyse en vertu de l'article 3(2).
L'article 27 s'applique également aux sous-traitants. C'est l'une des rares obligations qui ne change pas avec le rôle.
Pour les fournisseurs d'IA, l'argument commercial dépasse généralement l'argument légal. Les équipes d'approvisionnement européennes ont ajouté le représentant au questionnaire standard, aux côtés de l'accord de traitement des données et de la liste des sous-traitants.
Signé et daté, nommant une entité avec un vrai numéro d'entreprise qu'ils peuvent rechercher.
Avec un code de vérification, l'acheteur peut vérifier sans vous contacter, ce qui élimine un aller-retour par e-mail pour chaque transaction.
Détenu par le représentant et disponible pour les autorités, qui est souvent le document le plus faible dans le dossier d'un fournisseur d'IA.
Nommé dans votre avis de confidentialité en vertu de l'article 13(1)(a), où l'équipe juridique de l'acheteur regardera avant de vous interroger.
L'enregistrement est le document qui transforme une obligation abstraite en une obligation opérationnelle, et pour les entreprises d'IA, il est inhabituellement révélateur : il vous oblige à écrire ce qui arrive aux requêtes.
| Traitement | Catégories de données | Première question de conservation typique |
|---|---|---|
| Compte et facturation | Nom, e-mail, entreprise, référence de paiement | Combien de temps après l'annulation ? |
| Journaux de requêtes et de complétions | Quoi que les utilisateurs tapent, ce qui est imprévisible | Sont-ils utilisés pour la formation, et un utilisateur peut-il se désinscrire ? |
| Ajustement des ensembles de données | Contenu client, parfois catégories spéciales | Un seul enregistrement peut-il être supprimé après la formation ? |
| Revue des abus et de la sécurité | Contenu signalé, notes des examinateurs | Qui examine, dans quel pays ? |
| Analyse de produit | Identifiants, événements, données de session | Aggregé ou par utilisateur ? |
La troisième ligne est celle qui met fin à la plupart des conversations avec les acheteurs européens. Si la réponse honnête est qu'un enregistrement ne peut pas être retiré d'un modèle entraîné, dites-le dans l'enregistrement et décrivez ce que vous faites à la place ; une limitation documentée est défendable, une silencieuse ne l'est pas.
Un jour. C'est le seul élément de cette liste qui est terminé dès qu'il commence.
Une semaine, principalement passée à découvrir ce que le journalisation fait réellement plutôt que ce que la documentation dit qu'elle fait.
Nommez le représentant, décrivez honnêtement le traitement des demandes, indiquez les périodes de conservation que vous pouvez réellement respecter.
Opt-in, opt-out ou jamais. Quel que soit votre choix, faites correspondre l'interface à l'avis.
Classifications des risques, et seulement ensuite travail de conformité. Faire cela en premier est comment les entreprises passent six mois et n'ont toujours pas de représentant.
Si votre produit a des utilisateurs européens, la désignation est un coût fixe, faible et immédiat qui supprime toute une catégorie de constatations évitables. Cela ne vous rend pas conforme, cela n'a pas d'audit sur votre pipeline et cela ne déplace pas votre responsabilité. Ce qu'elle fait, c'est mettre un nom accessible à l'intérieur de l'Union à côté du vôtre, ce qui est le minimum que la réglementation demande à une entreprise qui a décidé de vendre ici.


Il s'applique dès que vous offrez des services aux personnes dans l'Union ou surveillez leur comportement. Le marketing visant l'Europe avec une liste d'attente implique déjà le traitement de données personnelles de personnes dans l'Union.
Non. C'est un rôle distinct pour les fournisseurs de systèmes à haut risque, avec des obligations d'évaluation de conformité et d'enregistrement. Une désignation ne peut pas servir les deux régimes.
La disponibilité publique ne retire pas les données personnelles du champ d'application. Si votre ensemble d'entraînement contient des données sur des personnes dans l'Union et que vous déterminez le but, vous les traitez.
Oui, et ils sont généralement la preuve la plus forte que le traitement est continu plutôt qu'occasionnel, ce qui ferme l'exemption de l'article 27(2)(a).
Cela réduit le risque et est une bonne pratique. Cela ne supprime pas l'obligation, car le traitement se produit toujours pendant ces 30 jours.
Alors il se peut qu'il n'y ait aucun traitement de votre part, et aucune désignation nécessaire. C'est l'un des rares cas véritablement propres.
Non. L'article 27(2)(b) exonère les autorités et organismes publics. L'utilisation à des fins de recherche peut affecter la base légale, jamais la désignation.
La publication de poids n'est pas en soi un traitement de données personnelles de l'UE. L'obligation suit votre service, votre API et vos utilisateurs.
Non. Un représentant est précisément le mécanisme pour les entreprises qui n'en ont pas, et les acheteurs l'acceptent parce que la réglementation le fait.
Seulement avec une désignation écrite et son acceptation du rôle. Un accord de revente n'en crée pas un, et la plupart des revendeurs déclinent une fois qu'ils lisent les devoirs.
Le cadre concerne les transferts vers les États-Unis. Il ne touche pas l'article 27, qui s'applique indépendamment du mécanisme de transfert.
Dans les 24 heures suivant un formulaire complété, avec le paragraphe d'avis de confidentialité et un certificat vérifiable fournis en même temps.
290 € par an pour Base, 490 € pour Standard, 890 € pour Multi, ce qui ajoute la personne responsable du GPSR pour les entreprises qui expédient également du matériel.
Connexe : la version SaaS de cette page · si vous agissez en tant que processeur
Une désignation signée de l'article 27 dans les 24 heures, un certificat avec un code de vérification que vos acheteurs peuvent vérifier eux-mêmes, et un bureau de demande en huit langues.
Voir les plans