Nomina noi
Autorità di vigilanza europea che costruisce dove vengono decisi i casi di protezione dei dati

REP27 · Software · aziende di IA

Articolo 3(2) GDPR · Legge sull'IA · due rappresentanti diversi.

Rappresentante dell'UE per un'azienda di AI.

Due leggi europee ora chiedono alle aziende al di fuori dell'Unione di nominare qualcuno all'interno di essa, e sono costantemente confuse. L'Articolo 27 GDPR vuole un rappresentante per dati personali , attivato dai tuoi utenti. La legge sull'IA richiede un rappresentante autorizzato per sistemi ad alto rischio , attivata da ciò che fa il sistema. La maggior parte delle aziende di IA ha bisogno della prima molto prima della seconda, e quasi nessuna di esse si rende conto che la prima si applica fin dal loro primo iscrizione europea.

Fornitori di modelli Affinamento Agenti AnalisiRegistri delle richieste Utenti UE

Consulta i piani   Fai una domanda

Due rappresentanti, due leggi

Non sono alternative e una non soddisfa mai l'altra. Quella del GDPR è economica, immediata e si applica a quasi tutti; quella della legge sull'IA si applica per classe di rischio e arriva in fasi.

Rappresentante ai sensi dell'Articolo 27 GDPR rispetto al rappresentante autorizzato ai sensi della legge sull'IA.
Rappresentante ai sensi dell'Articolo 27 GDPR rispetto al rappresentante autorizzato ai sensi della legge sull'IA.
Se stai scegliendo cosa fare per primo, fai quello del GDPR. Costa una frazione, si applica oggi e la sua assenza è la cosa che un'autorità di vigilanza nota immediatamente.

Quando l'Articolo 27 colpisce un'azienda di AI

Situazioni in cui un'azienda di IA rientra nell'Articolo 27 GDPR.
Situazioni in cui un'azienda di IA rientra nell'Articolo 27 GDPR.

La sorpresa ricorrente è la terza riga. I team accettano che gli account degli utenti siano dati personali e poi trattano le richieste come testo opaco, quando le richieste sono esattamente dove nomi, indirizzi, dettagli medici e storie lavorative arrivano in volume.

Le quattro domande che ci vengono effettivamente poste

"Anonymizziamo tutto"

I registri pseudonimizzati con un identificatore di sessione o account sono ancora dati personali. La vera anonimizzazione è irreversibile, e quasi nessuna pipeline di produzione la raggiunge.

"Il nostro modello è ospitato nell'UE"

L'infrastruttura non è un'istituzione. Il considerando 22 richiede attività effettive e reali attraverso disposizioni stabili di tua proprietà.

"Siamo solo B2B"

Gli impiegati del tuo cliente sono individui, e le loro richieste sono trattamento. Essere B2B cambia il contratto, non l'analisi ai sensi dell'Articolo 3(2).

"Siamo un processore, non un titolare"

L'Articolo 27 si applica anche ai responsabili del trattamento. È uno dei pochi obblighi che non cambia con il ruolo.

Cosa chiedono gli acquirenti aziendali

Per i fornitori di IA, l'argomento commerciale di solito supera quello legale. I team di approvvigionamento europei hanno aggiunto il rappresentante al questionario standard, insieme all'accordo di trattamento dei dati e all'elenco dei sub-processori.

  1. La designazione

    Firmato e datato, nominando un'entità con un numero di azienda reale che possono cercare.

  2. Il certificato

    Con un codice di verifica, l'acquirente può controllare senza contattarti, il che elimina un giro di email da ogni affare.

  3. Il registro dell'Articolo 30

    Tenuto dal rappresentante e disponibile alle autorità, che è spesso il documento più debole nel file di un fornitore di IA.

  4. L'identità pubblicata

    Nominato nel tuo avviso sulla privacy ai sensi dell'Articolo 13(1)(a), dove il team legale dell'acquirente guarderà prima di chiederti.

Cosa contiene effettivamente il registro dell'Articolo 30 di un fornitore di IA.

Il record è il documento che trasforma un'obbligazione astratta in una funzionante, e per le aziende di IA è insolitamente rivelatore: ti costringe a scrivere cosa succede alle richieste.

Elaborazione Categorie di dati Domanda tipica sulla conservazione
Conto e fatturazione Nome, email, azienda, riferimento di pagamentoQuanto tempo dopo la cancellazione?
Registri delle richieste e delle completamentiQualunque cosa digitino gli utenti, che è imprevedibile.Vengono utilizzati per l'addestramento e un utente può rinunciare?
Affinamento dei dataset Contenuti dei clienti, a volte categorie speciali.Un singolo record può essere rimosso dopo l'addestramento?
Revisione degli abusi e della sicurezzaContenuti segnalati, note dei revisoriChi esamina, in quale paese?
Analisi del prodotto Identificatori, eventi, dati di sessioneAggregato o per utente?

La terza riga è quella che chiude la maggior parte delle conversazioni con gli acquirenti europei. Se la risposta onesta è che un record non può essere rimosso da un modello addestrato, dillo nel record e descrivi cosa fai invece; una limitazione documentata è difendibile, una silenziosa non lo è.

Sequenza per un'azienda che parte da zero.

  1. Designare

    Un giorno. È l'unico elemento di questo elenco che è completato nel momento in cui inizia.

  2. Scrivi il registro

    Una settimana, trascorsa principalmente a scoprire cosa fa effettivamente il logging piuttosto che cosa dice la documentazione che fa.

  3. Correggi l'avviso

    Nomina il rappresentante, descrivi onestamente la gestione delle richieste, indica i periodi di conservazione che puoi effettivamente rispettare.

  4. Decidi sull'uso per la formazione

    Opt-in, opt-out o mai. Qualunque cosa tu scelga, fai corrispondere l'interfaccia all'avviso.

  5. Poi guarda l'AI Act

    Classificazione del rischio, e solo allora lavoro di conformità. Fare questo per primo è come le aziende trascorrono sei mesi e non hanno ancora un rappresentante.

La versione di questo che diciamo ai fondatori

Se il tuo prodotto ha utenti europei, la designazione è un costo fisso, piccolo e immediato che rimuove un'intera categoria di riscontri evitabili. Non ti rende conforme, non controlla la tua pipeline e non sposta la tua responsabilità. Ciò che fa è mettere un nome raggiungibile all'interno dell'Unione accanto al tuo, che è il minimo che la regolamentazione richiede a un'azienda che ha deciso di vendere qui.

Autorità di vigilanza che esamina il trattamento effettuato da un fornitore di IA.
Autorità di vigilanza che esamina il trattamento effettuato da un fornitore di IA.
Firma di una designazione ai sensi dell'Articolo 27 per un'azienda tecnologica al di fuori dell'Unione

Domande che ci vengono effettivamente poste

L'Articolo 27 si applica prima che abbiamo clienti UE?

Si applica una volta che offri servizi a persone nell'Unione o monitori il loro comportamento. Il marketing rivolto all'Europa con una lista d'attesa comporta già il trattamento di dati personali di persone nell'Unione.

Il rappresentante della legge sull'IA è la stessa nomina?

No. È un ruolo separato per i fornitori di sistemi ad alto rischio, con doveri di valutazione di conformità e registrazione. Una designazione non può servire entrambi i regimi.

Raccogliamo dati web pubblici. Conta?

La disponibilità pubblica non esclude i dati personali dall'ambito di applicazione. Se il tuo set di addestramento contiene dati su persone nell'Unione e determini lo scopo, li stai trattando.

I registri delle richieste contano davvero?

Sì, e di solito sono la prova più forte che il trattamento è continuo piuttosto che occasionale, il che chiude l'esenzione di cui all'Articolo 27(2)(a).

Cancelliamo i log dopo 30 giorni. Questo aiuta?

Riduce il rischio ed è una buona pratica. Non rimuove l'obbligo, perché il trattamento avviene comunque durante quei 30 giorni.

Il nostro modello funziona sul dispositivo senza telemetria.

Allora potrebbe non esserci alcun trattamento da parte tua, e non è necessaria alcuna designazione. Questo è uno dei pochi casi veramente puliti.

Siamo esenti in quanto organizzazione di ricerca?

No. L'Articolo 27(2)(b) esenta le autorità pubbliche e gli enti. L'uso per ricerca può influenzare la base giuridica, mai la designazione.

Che dire dei pesi dei modelli open-source che pubblichiamo?

Pubblicare i pesi non è di per sé un trattamento di dati personali dell'UE. L'obbligo segue il tuo servizio, la tua API e i tuoi utenti.

Dobbiamo avere un'istituzione UE per vendere a imprese europee?

No. Un rappresentante è precisamente il meccanismo per le aziende senza uno, e gli acquirenti lo accettano perché lo fa la regolamentazione.

Il nostro rivenditore UE può agire come rappresentante?

Solo con una designazione scritta e la sua accettazione del ruolo. Un accordo di rivendita non ne crea uno, e la maggior parte dei rivenditori rifiuta una volta che legge i doveri.

Come interagisce questo con il Data Privacy Framework?

Il framework riguarda i trasferimenti negli Stati Uniti. Non tocca l'Articolo 27, che si applica indipendentemente dal meccanismo di trasferimento.

Quanto tempo ci vuole per essere designati?

Entro 24 ore da un modulo completato, con il paragrafo dell'informativa sulla privacy e un certificato verificabile fornito contemporaneamente.

Qual è il costo?

€290 all'anno per Base, €490 per Standard, €890 per Multi, che aggiunge la persona responsabile GPSR per le aziende che spediscono anche hardware.

Correlato: la versione SaaS di questa pagina · se agisci come processore

Destinato prima del prossimo questionario di approvvigionamento.

Una designazione firmata dell'Articolo 27 entro 24 ore, un certificato con un codice di verifica che i tuoi acquirenti possono controllare da soli, e un desk di richiesta in otto lingue.

Consulta i piani