Nommer nous
Autorité de surveillance européenne construisant où les affaires de protection des données sont décidées

REP27 · Logiciel · entreprises d'IA

Article 3(2) RGPD · Loi sur l'IA · deux représentants différents

Représentant de l'UE pour une entreprise d'IA.

Deux lois européennes demandent maintenant aux entreprises en dehors de l'Union de nommer quelqu'un à l'intérieur, et elles sont constamment confondues. L'article 27 RGPD veut un représentant pour données personnelles , déclenché par vos utilisateurs. La loi sur l'IA veut un représentant autorisé pour systèmes à haut risque , déclenché par ce que fait le système. La plupart des entreprises d'IA ont besoin du premier bien avant le second, et presque aucune d'entre elles ne réalise que le premier s'applique dès leur tout premier enregistrement européen.

Fournisseurs de modèles Ajustement Agents Analytique Journaux de requêtes utilisateurs de l'UE

Voir les plans   Posez une question

Deux représentants, deux lois

Ils ne sont pas des alternatives et l'un ne satisfait jamais l'autre. Le RGPD est bon marché, immédiat et s'applique à presque tout le monde ; celui de la loi sur l'IA s'applique par classe de risque et arrive par phases.

Représentant de l'article 27 RGPD comparé au représentant autorisé en vertu de la loi sur l'IA
Représentant de l'article 27 RGPD comparé au représentant autorisé en vertu de la loi sur l'IA
Si vous choisissez quoi faire en premier, faites le RGPD. Cela coûte une fraction, s'applique aujourd'hui, et son absence est ce que l'autorité de surveillance remarque immédiatement.

Lorsque l'article 27 concerne une entreprise d'IA

Situations dans lesquelles une entreprise d'IA tombe sous l'article 27 RGPD
Situations dans lesquelles une entreprise d'IA tombe sous l'article 27 RGPD

La surprise récurrente est la troisième ligne. Les équipes acceptent que les comptes utilisateurs sont des données personnelles et traitent ensuite les requêtes comme un texte opaque, alors que les requêtes sont exactement là où les noms, adresses, détails médicaux et historiques d'emploi arrivent en volume.

Les quatre questions qu'on nous pose réellement

"Nous anonymisons tout"

Les journaux pseudonymisés avec un identifiant de session ou de compte sont toujours des données personnelles. La véritable anonymisation est irréversible, et presque aucun pipeline de production ne l'atteint.

"Notre modèle est hébergé dans l'UE"

L'infrastructure n'est pas un établissement. Le considérant 22 demande une activité effective et réelle à travers des arrangements stables de votre propre.

"Nous sommes uniquement B2B"

Les employés de votre client sont des individus, et leurs requêtes sont un traitement. Être B2B change le contrat, pas l'analyse en vertu de l'article 3(2).

"Nous sommes un processeur, pas un contrôleur"

L'article 27 s'applique également aux sous-traitants. C'est l'une des rares obligations qui ne change pas avec le rôle.

Ce que les acheteurs d'entreprise demandent

Pour les fournisseurs d'IA, l'argument commercial dépasse généralement l'argument légal. Les équipes d'approvisionnement européennes ont ajouté le représentant au questionnaire standard, aux côtés de l'accord de traitement des données et de la liste des sous-traitants.

  1. La désignation

    Signé et daté, nommant une entité avec un vrai numéro d'entreprise qu'ils peuvent rechercher.

  2. Le certificat

    Avec un code de vérification, l'acheteur peut vérifier sans vous contacter, ce qui élimine un aller-retour par e-mail pour chaque transaction.

  3. Le registre de l'article 30

    Détenu par le représentant et disponible pour les autorités, qui est souvent le document le plus faible dans le dossier d'un fournisseur d'IA.

  4. L'identité publiée

    Nommé dans votre avis de confidentialité en vertu de l'article 13(1)(a), où l'équipe juridique de l'acheteur regardera avant de vous interroger.

Ce que contient réellement le registre de l'article 30 d'un fournisseur d'IA

L'enregistrement est le document qui transforme une obligation abstraite en une obligation opérationnelle, et pour les entreprises d'IA, il est inhabituellement révélateur : il vous oblige à écrire ce qui arrive aux requêtes.

Traitement Catégories de données Première question de conservation typique
Compte et facturation Nom, e-mail, entreprise, référence de paiement Combien de temps après l'annulation ?
Journaux de requêtes et de complétions Quoi que les utilisateurs tapent, ce qui est imprévisible Sont-ils utilisés pour la formation, et un utilisateur peut-il se désinscrire ?
Ajustement des ensembles de données Contenu client, parfois catégories spécialesUn seul enregistrement peut-il être supprimé après la formation ?
Revue des abus et de la sécurité Contenu signalé, notes des examinateurs Qui examine, dans quel pays ?
Analyse de produit Identifiants, événements, données de session Aggregé ou par utilisateur ?

La troisième ligne est celle qui met fin à la plupart des conversations avec les acheteurs européens. Si la réponse honnête est qu'un enregistrement ne peut pas être retiré d'un modèle entraîné, dites-le dans l'enregistrement et décrivez ce que vous faites à la place ; une limitation documentée est défendable, une silencieuse ne l'est pas.

Séquence pour une entreprise commençant à partir de rien

  1. Désigner

    Un jour. C'est le seul élément de cette liste qui est terminé dès qu'il commence.

  2. Rédiger le registre

    Une semaine, principalement passée à découvrir ce que le journalisation fait réellement plutôt que ce que la documentation dit qu'elle fait.

  3. Corriger l'avis

    Nommez le représentant, décrivez honnêtement le traitement des demandes, indiquez les périodes de conservation que vous pouvez réellement respecter.

  4. Décidez de l'utilisation de la formation

    Opt-in, opt-out ou jamais. Quel que soit votre choix, faites correspondre l'interface à l'avis.

  5. Regardez ensuite la loi sur l'IA

    Classifications des risques, et seulement ensuite travail de conformité. Faire cela en premier est comment les entreprises passent six mois et n'ont toujours pas de représentant.

La version de cela que nous disons aux fondateurs

Si votre produit a des utilisateurs européens, la désignation est un coût fixe, faible et immédiat qui supprime toute une catégorie de constatations évitables. Cela ne vous rend pas conforme, cela n'a pas d'audit sur votre pipeline et cela ne déplace pas votre responsabilité. Ce qu'elle fait, c'est mettre un nom accessible à l'intérieur de l'Union à côté du vôtre, ce qui est le minimum que la réglementation demande à une entreprise qui a décidé de vendre ici.

Autorité de surveillance examinant le traitement effectué par un fournisseur d'IA
Autorité de surveillance examinant le traitement effectué par un fournisseur d'IA
Signature d'une désignation en vertu de l'article 27 pour une entreprise technologique en dehors de l'Union

Questions qu'on nous pose réellement

L'article 27 s'applique-t-il avant que nous ayons des clients de l'UE ?

Il s'applique dès que vous offrez des services aux personnes dans l'Union ou surveillez leur comportement. Le marketing visant l'Europe avec une liste d'attente implique déjà le traitement de données personnelles de personnes dans l'Union.

Le représentant de la loi sur l'IA est-il le même que celui nommé ?

Non. C'est un rôle distinct pour les fournisseurs de systèmes à haut risque, avec des obligations d'évaluation de conformité et d'enregistrement. Une désignation ne peut pas servir les deux régimes.

Nous extrayons des données publiques sur le web. Cela compte-t-il ?

La disponibilité publique ne retire pas les données personnelles du champ d'application. Si votre ensemble d'entraînement contient des données sur des personnes dans l'Union et que vous déterminez le but, vous les traitez.

Les journaux de requêtes comptent-ils vraiment ?

Oui, et ils sont généralement la preuve la plus forte que le traitement est continu plutôt qu'occasionnel, ce qui ferme l'exemption de l'article 27(2)(a).

Nous supprimons les journaux après 30 jours. Cela aide-t-il ?

Cela réduit le risque et est une bonne pratique. Cela ne supprime pas l'obligation, car le traitement se produit toujours pendant ces 30 jours.

Notre modèle fonctionne sur l'appareil sans télémétrie.

Alors il se peut qu'il n'y ait aucun traitement de votre part, et aucune désignation nécessaire. C'est l'un des rares cas véritablement propres.

Sommes-nous exemptés en tant qu'organisation de recherche ?

Non. L'article 27(2)(b) exonère les autorités et organismes publics. L'utilisation à des fins de recherche peut affecter la base légale, jamais la désignation.

Qu'en est-il des poids de modèle open-source que nous publions ?

La publication de poids n'est pas en soi un traitement de données personnelles de l'UE. L'obligation suit votre service, votre API et vos utilisateurs.

Avons-nous besoin d'un établissement de l'UE pour vendre à des entreprises européennes ?

Non. Un représentant est précisément le mécanisme pour les entreprises qui n'en ont pas, et les acheteurs l'acceptent parce que la réglementation le fait.

Notre revendeur de l'UE peut-il agir en tant que représentant ?

Seulement avec une désignation écrite et son acceptation du rôle. Un accord de revente n'en crée pas un, et la plupart des revendeurs déclinent une fois qu'ils lisent les devoirs.

Comment cela interagit-il avec le cadre de protection des données ?

Le cadre concerne les transferts vers les États-Unis. Il ne touche pas l'article 27, qui s'applique indépendamment du mécanisme de transfert.

Combien de temps pouvons-nous être désignés ?

Dans les 24 heures suivant un formulaire complété, avec le paragraphe d'avis de confidentialité et un certificat vérifiable fournis en même temps.

Quel est le coût ?

290 € par an pour Base, 490 € pour Standard, 890 € pour Multi, ce qui ajoute la personne responsable du GPSR pour les entreprises qui expédient également du matériel.

Connexe : la version SaaS de cette page · si vous agissez en tant que processeur

Désigné avant le prochain questionnaire d'approvisionnement

Une désignation signée de l'article 27 dans les 24 heures, un certificat avec un code de vérification que vos acheteurs peuvent vérifier eux-mêmes, et un bureau de demande en huit langues.

Voir les plans