Benoem ons
Europese toezichthoudende autoriteit gebouw waar zaken over gegevensbescherming worden beslist

REP27 · Software · AI-bedrijven

Artikel 3(2) GDPR · AI-wet · twee verschillende vertegenwoordigers

EU-vertegenwoordiger voor een AI-bedrijf.

Twee Europese wetten vragen nu bedrijven buiten de Unie om iemand binnen de Unie aan te stellen, en ze zijn voortdurend in de war. Artikel 27 GDPR wil een vertegenwoordiger voor persoonlijke gegevens , geactiveerd door uw gebruikers. De AI-wet wil een gemachtigde vertegenwoordiger voor hoog-risico systemen , geactiveerd door wat het systeem doet. De meeste AI-bedrijven hebben de eerste lang nodig voordat de tweede komt, en bijna geen van hen realiseert zich dat de eerste van toepassing is vanaf hun allereerste Europese aanmelding.

Modelleveranciers Fijn afstemmen Agenten Analyse Promptlogs EU-gebruikers

Zie de plannen   Stel een vraag

Twee vertegenwoordigers, twee wetten

Zij zijn geen alternatieven en de één voldoet nooit aan de ander. De GDPR is goedkoop, onmiddellijk en is van toepassing op bijna iedereen; de AI Act is van toepassing op basis van risicoklasse en komt in fasen.

Artikel 27 GDPR vertegenwoordiger vergeleken met de gemachtigde vertegenwoordiger onder de AI-wet
Artikel 27 GDPR vertegenwoordiger vergeleken met de gemachtigde vertegenwoordiger onder de AI-wet
Als je kiest wat je eerst moet doen, doe dan de GDPR. Het kost een fractie, is vandaag van toepassing, en het ontbreken ervan is hetgene dat een toezichthoudende autoriteit onmiddellijk opmerkt.

Wanneer Artikel 27 een AI-bedrijf vangt

Situaties waarin een AI-bedrijf onder Artikel 27 GDPR valt
Situaties waarin een AI-bedrijf onder Artikel 27 GDPR valt

De terugkerende verrassing is de derde rij. Teams accepteren dat gebruikersaccounts persoonlijke gegevens zijn en behandelen prompts dan als ondoorzichtige tekst, terwijl prompts precies zijn waar namen, adressen, medische details en werkgeschiedenissen in volume binnenkomen.

De vier vragen die we eigenlijk gesteld krijgen

"We anonimiseren alles"

Pseudonimiseerde logs met een sessie- of accountidentificator zijn nog steeds persoonlijke gegevens. Ware anonimisatie is onomkeerbaar, en bijna geen enkele productie-pipeline bereikt het.

"Ons model wordt gehost in de EU"

Infrastructuur is geen vestiging. Overweging 22 vraagt om effectieve en reële activiteit via stabiele regelingen van jouw eigen.

"We zijn alleen B2B"

De werknemers van jouw klant zijn individuen, en hun prompts zijn verwerking. B2B zijn verandert het contract, niet de analyse onder Artikel 3(2).

"We zijn een verwerker, geen controller"

Artikel 27 is ook van toepassing op verwerkers. Het is een van de weinige verplichtingen die niet verschuift met de rol.

Welke vragen stellen zakelijke kopers

Voor AI-leveranciers loopt het commerciële argument meestal voor op het juridische. Europese inkoopteams hebben de vertegenwoordiger toegevoegd aan de standaardvragenlijst, naast de gegevensverwerkingsovereenkomst en de subverwerkerlijst.

  1. De aanwijzing

    Getekend en gedateerd, met de naam van een entiteit met een echt bedrijfsnummer dat ze kunnen opzoeken.

  2. Het certificaat

    Met een verificatiecode kan de koper controleren zonder contact met u op te nemen, wat een e-mailronde uit elke deal verwijdert.

  3. Het Artikel 30-register

    Held door de vertegenwoordiger en beschikbaar voor autoriteiten, wat vaak het zwakste document in het dossier van een AI-leverancier is.

  4. De gepubliceerde identiteit

    Genoemd in uw privacyverklaring onder Artikel 13(1)(a), waar het juridische team van de koper zal kijken voordat ze u vragen.

Wat het Artikel 30-register van een AI-leverancier daadwerkelijk bevat

Het record is het document dat een abstracte verplichting omzet in een werkende, en voor AI-bedrijven is het ongewoon onthullend: het dwingt je om op te schrijven wat er met prompts gebeurt.

Bewerking Categorieën van gegevens Typische bewaarpvraag
Account en facturering Naam, e-mail, bedrijf, betalingsreferentie Hoe lang na annulering?
Prompt- en voltooiingslogsWat gebruikers typen, wat onvoorspelbaar is Worden ze gebruikt voor training, en kan een gebruiker zich afmelden?
Fijn afstemmen van datasets Klantinhoud, soms speciale categorieënKan een enkel record worden verwijderd na training?
Misbruik en veiligheidsbeoordeling Gemarkeerde inhoud, beoordelingsnotities Wie beoordeelt, in welk land?
Productanalyse Identificatoren, gebeurtenissen, sessiegegevens Geaggregeerd of per gebruiker?

De derde rij is degene die de meeste gesprekken met Europese kopers beëindigt. Als het eerlijke antwoord is dat een record niet kan worden verwijderd uit een getraind model, zeg dat dan in het record en beschrijf wat je in plaats daarvan doet; een gedocumenteerde beperking is verdedigbaar, een stille niet.

Volgorde voor een bedrijf dat vanuit het niets begint

  1. Aanwijzen

    Eén dag. Het is het enige item op deze lijst dat voltooid is op het moment dat het begint.

  2. Scrivete het register

    Een week, voornamelijk besteed aan het uitzoeken wat de logging daadwerkelijk doet in plaats van wat de documentatie zegt dat het doet.

  3. Herstel de kennisgeving

    Noem de vertegenwoordiger, beschrijf de afhandeling van verzoeken eerlijk, geef de bewaartermijnen aan die u daadwerkelijk kunt naleven.

  4. Beslis over het gebruik van training

    Opt-in, opt-out of nooit. Welke u ook kiest, zorg ervoor dat de interface overeenkomt met de kennisgeving.

  5. Kijk dan naar de AI-wet

    Risicoklassificatie, en alleen dan conformiteitswerk. Dit eerst doen is hoe bedrijven zes maanden besteden en nog steeds geen vertegenwoordiger hebben.

De versie die we aan oprichters vertellen

Als je product Europese gebruikers heeft, is de aanwijzing een vaste, kleine, onmiddellijke kost die een hele categorie van vermijdbare bevindingen verwijdert. Het maakt je niet compliant, het controleert je pipeline niet en het verschuift je aansprakelijkheid niet. Wat het doet, is een bereikbare naam binnen de Unie naast de jouwe plaatsen, wat het minimum is dat de regelgeving vraagt van een bedrijf dat heeft besloten hier te verkopen.

Toezichthoudende autoriteit die de verwerking door een AI-leverancier beoordeelt
Toezichthoudende autoriteit die de verwerking door een AI-leverancier beoordeelt
Ondertekening van een Artikel 27 aanwijzing voor een technologiebedrijf buiten de Unie

Vragen die we eigenlijk gesteld krijgen

Is Artikel 27 van toepassing voordat we EU-klanten hebben?

Het is van toepassing zodra je diensten aanbiedt aan mensen in de Unie of hun gedrag monitort. Marketing gericht op Europa met een wachtlijst houdt al in dat er persoonlijke gegevens van mensen in de Unie worden verwerkt.

Is de vertegenwoordiger van de AI-wet dezelfde aanstelling?

Nee. Het is een aparte rol voor aanbieders van systemen met een hoog risico, met conformiteitsbeoordelings- en registratietaken. Eén aanwijzing kan niet voor beide regimes dienen.

We scrapen openbare webdata. Telt dat mee?

Public availability does not remove personal data from scope. If your training set contains data about people in the Union and you determine the purpose, you are processing it.

Tellen promptlogs echt mee?

Ja, en ze zijn meestal het sterkste bewijs dat de verwerking continu is in plaats van occasioneel, wat de vrijstelling van Artikel 27(2)(a) sluit.

We verwijderen logs na 30 dagen. Helpt dat?

Het vermindert het risico en is goede praktijk. Het verwijdert de verplichting niet, omdat de verwerking nog steeds plaatsvindt gedurende die 30 dagen.

Ons model draait op het apparaat zonder telemetrie.

Dan is er mogelijk helemaal geen verwerking door jou, en is er geen aanwijzing nodig. Dit is een van de weinige echt schone gevallen.

Zijn we vrijgesteld als onderzoeksorganisatie?

Nee. Artikel 27(2)(b) vrijstelt openbare autoriteiten en lichamen. Onderzoeksgebruik kan de rechtmatige basis beïnvloeden, nooit de aanwijzing.

Wat is er met de open-source modelgewichten die we publiceren?

Het publiceren van gewichten is op zich geen verwerking van EU-persoonlijke gegevens. De verplichting volgt jouw dienst, jouw API en jouw gebruikers.

Hebben we een EU-vestiging nodig om aan Europese ondernemingen te verkopen?

Nee. Een vertegenwoordiger is precies het mechanisme voor bedrijven zonder een, en kopers accepteren het omdat de regelgeving dat doet.

Kan onze EU-reseller als vertegenwoordiger optreden?

Alleen met een schriftelijke aanwijzing en de acceptatie van de rol. Een resellerovereenkomst creëert er geen, en de meeste resellers weigeren zodra ze de taken lezen.

Hoe interageert dit met het Data Privacy Framework?

Het framework betreft overdrachten naar de Verenigde Staten. Het raakt Artikel 27 niet, dat van toepassing is ongeacht het overdrachtsmechanisme.

Hoe snel kunnen we worden aangewezen?

Binnen 24 uur na een ingevuld formulier, met de privacyverklaring paragraaf en een verifieerbaar certificaat dat tegelijkertijd wordt geleverd.

Wat kost het?

€290 per jaar voor Basis, €490 voor Standaard, €890 voor Multi, wat de GPSR verantwoordelijke persoon toevoegt voor bedrijven die ook hardware verzenden.

Gerelateerd: de SaaS-versie van deze pagina · als je als verwerker optreedt

Aangewezen voor de volgende inkoopvragenlijst

Eén ondertekende aanwijzing van Artikel 27 binnen 24 uur, een certificaat met een verificatiecode die jouw kopers zelf kunnen controleren, en een aanvraagdesk in acht talen.

Zie de plannen