
REP27 · Software · aziende di IA
Articolo 3(2) GDPR · Legge sull'IA · due rappresentanti diversi.
Due leggi europee ora chiedono alle aziende al di fuori dell'Unione di nominare qualcuno all'interno di essa, e sono costantemente confuse. L'Articolo 27 GDPR vuole un rappresentante per dati personali , attivato dai tuoi utenti. La legge sull'IA richiede un rappresentante autorizzato per sistemi ad alto rischio , attivata da ciò che fa il sistema. La maggior parte delle aziende di IA ha bisogno della prima molto prima della seconda, e quasi nessuna di esse si rende conto che la prima si applica fin dal loro primo iscrizione europea.
Fornitori di modelli Affinamento Agenti AnalisiRegistri delle richieste Utenti UE
Non sono alternative e una non soddisfa mai l'altra. Quella del GDPR è economica, immediata e si applica a quasi tutti; quella della legge sull'IA si applica per classe di rischio e arriva in fasi.


La sorpresa ricorrente è la terza riga. I team accettano che gli account degli utenti siano dati personali e poi trattano le richieste come testo opaco, quando le richieste sono esattamente dove nomi, indirizzi, dettagli medici e storie lavorative arrivano in volume.
I registri pseudonimizzati con un identificatore di sessione o account sono ancora dati personali. La vera anonimizzazione è irreversibile, e quasi nessuna pipeline di produzione la raggiunge.
L'infrastruttura non è un'istituzione. Il considerando 22 richiede attività effettive e reali attraverso disposizioni stabili di tua proprietà.
Gli impiegati del tuo cliente sono individui, e le loro richieste sono trattamento. Essere B2B cambia il contratto, non l'analisi ai sensi dell'Articolo 3(2).
L'Articolo 27 si applica anche ai responsabili del trattamento. È uno dei pochi obblighi che non cambia con il ruolo.
Per i fornitori di IA, l'argomento commerciale di solito supera quello legale. I team di approvvigionamento europei hanno aggiunto il rappresentante al questionario standard, insieme all'accordo di trattamento dei dati e all'elenco dei sub-processori.
Firmato e datato, nominando un'entità con un numero di azienda reale che possono cercare.
Con un codice di verifica, l'acquirente può controllare senza contattarti, il che elimina un giro di email da ogni affare.
Tenuto dal rappresentante e disponibile alle autorità, che è spesso il documento più debole nel file di un fornitore di IA.
Nominato nel tuo avviso sulla privacy ai sensi dell'Articolo 13(1)(a), dove il team legale dell'acquirente guarderà prima di chiederti.
Il record è il documento che trasforma un'obbligazione astratta in una funzionante, e per le aziende di IA è insolitamente rivelatore: ti costringe a scrivere cosa succede alle richieste.
| Elaborazione | Categorie di dati | Domanda tipica sulla conservazione |
|---|---|---|
| Conto e fatturazione | Nome, email, azienda, riferimento di pagamento | Quanto tempo dopo la cancellazione? |
| Registri delle richieste e delle completamenti | Qualunque cosa digitino gli utenti, che è imprevedibile. | Vengono utilizzati per l'addestramento e un utente può rinunciare? |
| Affinamento dei dataset | Contenuti dei clienti, a volte categorie speciali. | Un singolo record può essere rimosso dopo l'addestramento? |
| Revisione degli abusi e della sicurezza | Contenuti segnalati, note dei revisori | Chi esamina, in quale paese? |
| Analisi del prodotto | Identificatori, eventi, dati di sessione | Aggregato o per utente? |
La terza riga è quella che chiude la maggior parte delle conversazioni con gli acquirenti europei. Se la risposta onesta è che un record non può essere rimosso da un modello addestrato, dillo nel record e descrivi cosa fai invece; una limitazione documentata è difendibile, una silenziosa non lo è.
Un giorno. È l'unico elemento di questo elenco che è completato nel momento in cui inizia.
Una settimana, trascorsa principalmente a scoprire cosa fa effettivamente il logging piuttosto che cosa dice la documentazione che fa.
Nomina il rappresentante, descrivi onestamente la gestione delle richieste, indica i periodi di conservazione che puoi effettivamente rispettare.
Opt-in, opt-out o mai. Qualunque cosa tu scelga, fai corrispondere l'interfaccia all'avviso.
Classificazione del rischio, e solo allora lavoro di conformità. Fare questo per primo è come le aziende trascorrono sei mesi e non hanno ancora un rappresentante.
Se il tuo prodotto ha utenti europei, la designazione è un costo fisso, piccolo e immediato che rimuove un'intera categoria di riscontri evitabili. Non ti rende conforme, non controlla la tua pipeline e non sposta la tua responsabilità. Ciò che fa è mettere un nome raggiungibile all'interno dell'Unione accanto al tuo, che è il minimo che la regolamentazione richiede a un'azienda che ha deciso di vendere qui.


Si applica una volta che offri servizi a persone nell'Unione o monitori il loro comportamento. Il marketing rivolto all'Europa con una lista d'attesa comporta già il trattamento di dati personali di persone nell'Unione.
No. È un ruolo separato per i fornitori di sistemi ad alto rischio, con doveri di valutazione di conformità e registrazione. Una designazione non può servire entrambi i regimi.
La disponibilità pubblica non esclude i dati personali dall'ambito di applicazione. Se il tuo set di addestramento contiene dati su persone nell'Unione e determini lo scopo, li stai trattando.
Sì, e di solito sono la prova più forte che il trattamento è continuo piuttosto che occasionale, il che chiude l'esenzione di cui all'Articolo 27(2)(a).
Riduce il rischio ed è una buona pratica. Non rimuove l'obbligo, perché il trattamento avviene comunque durante quei 30 giorni.
Allora potrebbe non esserci alcun trattamento da parte tua, e non è necessaria alcuna designazione. Questo è uno dei pochi casi veramente puliti.
No. L'Articolo 27(2)(b) esenta le autorità pubbliche e gli enti. L'uso per ricerca può influenzare la base giuridica, mai la designazione.
Pubblicare i pesi non è di per sé un trattamento di dati personali dell'UE. L'obbligo segue il tuo servizio, la tua API e i tuoi utenti.
No. Un rappresentante è precisamente il meccanismo per le aziende senza uno, e gli acquirenti lo accettano perché lo fa la regolamentazione.
Solo con una designazione scritta e la sua accettazione del ruolo. Un accordo di rivendita non ne crea uno, e la maggior parte dei rivenditori rifiuta una volta che legge i doveri.
Il framework riguarda i trasferimenti negli Stati Uniti. Non tocca l'Articolo 27, che si applica indipendentemente dal meccanismo di trasferimento.
Entro 24 ore da un modulo completato, con il paragrafo dell'informativa sulla privacy e un certificato verificabile fornito contemporaneamente.
€290 all'anno per Base, €490 per Standard, €890 per Multi, che aggiunge la persona responsabile GPSR per le aziende che spediscono anche hardware.
Correlato: la versione SaaS di questa pagina · se agisci come processore
Una designazione firmata dell'Articolo 27 entro 24 ore, un certificato con un codice di verifica che i tuoi acquirenti possono controllare da soli, e un desk di richiesta in otto lingue.
Consulta i piani