
REP27 · Software · AI-bedrijven
Artikel 3(2) GDPR · AI-wet · twee verschillende vertegenwoordigers
Twee Europese wetten vragen nu bedrijven buiten de Unie om iemand binnen de Unie aan te stellen, en ze zijn voortdurend in de war. Artikel 27 GDPR wil een vertegenwoordiger voor persoonlijke gegevens , geactiveerd door uw gebruikers. De AI-wet wil een gemachtigde vertegenwoordiger voor hoog-risico systemen , geactiveerd door wat het systeem doet. De meeste AI-bedrijven hebben de eerste lang nodig voordat de tweede komt, en bijna geen van hen realiseert zich dat de eerste van toepassing is vanaf hun allereerste Europese aanmelding.
Modelleveranciers Fijn afstemmen Agenten Analyse Promptlogs EU-gebruikers
Zij zijn geen alternatieven en de één voldoet nooit aan de ander. De GDPR is goedkoop, onmiddellijk en is van toepassing op bijna iedereen; de AI Act is van toepassing op basis van risicoklasse en komt in fasen.


De terugkerende verrassing is de derde rij. Teams accepteren dat gebruikersaccounts persoonlijke gegevens zijn en behandelen prompts dan als ondoorzichtige tekst, terwijl prompts precies zijn waar namen, adressen, medische details en werkgeschiedenissen in volume binnenkomen.
Pseudonimiseerde logs met een sessie- of accountidentificator zijn nog steeds persoonlijke gegevens. Ware anonimisatie is onomkeerbaar, en bijna geen enkele productie-pipeline bereikt het.
Infrastructuur is geen vestiging. Overweging 22 vraagt om effectieve en reële activiteit via stabiele regelingen van jouw eigen.
De werknemers van jouw klant zijn individuen, en hun prompts zijn verwerking. B2B zijn verandert het contract, niet de analyse onder Artikel 3(2).
Artikel 27 is ook van toepassing op verwerkers. Het is een van de weinige verplichtingen die niet verschuift met de rol.
Voor AI-leveranciers loopt het commerciële argument meestal voor op het juridische. Europese inkoopteams hebben de vertegenwoordiger toegevoegd aan de standaardvragenlijst, naast de gegevensverwerkingsovereenkomst en de subverwerkerlijst.
Getekend en gedateerd, met de naam van een entiteit met een echt bedrijfsnummer dat ze kunnen opzoeken.
Met een verificatiecode kan de koper controleren zonder contact met u op te nemen, wat een e-mailronde uit elke deal verwijdert.
Held door de vertegenwoordiger en beschikbaar voor autoriteiten, wat vaak het zwakste document in het dossier van een AI-leverancier is.
Genoemd in uw privacyverklaring onder Artikel 13(1)(a), waar het juridische team van de koper zal kijken voordat ze u vragen.
Het record is het document dat een abstracte verplichting omzet in een werkende, en voor AI-bedrijven is het ongewoon onthullend: het dwingt je om op te schrijven wat er met prompts gebeurt.
| Bewerking | Categorieën van gegevens | Typische bewaarpvraag |
|---|---|---|
| Account en facturering | Naam, e-mail, bedrijf, betalingsreferentie | Hoe lang na annulering? |
| Prompt- en voltooiingslogs | Wat gebruikers typen, wat onvoorspelbaar is | Worden ze gebruikt voor training, en kan een gebruiker zich afmelden? |
| Fijn afstemmen van datasets | Klantinhoud, soms speciale categorieën | Kan een enkel record worden verwijderd na training? |
| Misbruik en veiligheidsbeoordeling | Gemarkeerde inhoud, beoordelingsnotities | Wie beoordeelt, in welk land? |
| Productanalyse | Identificatoren, gebeurtenissen, sessiegegevens | Geaggregeerd of per gebruiker? |
De derde rij is degene die de meeste gesprekken met Europese kopers beëindigt. Als het eerlijke antwoord is dat een record niet kan worden verwijderd uit een getraind model, zeg dat dan in het record en beschrijf wat je in plaats daarvan doet; een gedocumenteerde beperking is verdedigbaar, een stille niet.
Eén dag. Het is het enige item op deze lijst dat voltooid is op het moment dat het begint.
Een week, voornamelijk besteed aan het uitzoeken wat de logging daadwerkelijk doet in plaats van wat de documentatie zegt dat het doet.
Noem de vertegenwoordiger, beschrijf de afhandeling van verzoeken eerlijk, geef de bewaartermijnen aan die u daadwerkelijk kunt naleven.
Opt-in, opt-out of nooit. Welke u ook kiest, zorg ervoor dat de interface overeenkomt met de kennisgeving.
Risicoklassificatie, en alleen dan conformiteitswerk. Dit eerst doen is hoe bedrijven zes maanden besteden en nog steeds geen vertegenwoordiger hebben.
Als je product Europese gebruikers heeft, is de aanwijzing een vaste, kleine, onmiddellijke kost die een hele categorie van vermijdbare bevindingen verwijdert. Het maakt je niet compliant, het controleert je pipeline niet en het verschuift je aansprakelijkheid niet. Wat het doet, is een bereikbare naam binnen de Unie naast de jouwe plaatsen, wat het minimum is dat de regelgeving vraagt van een bedrijf dat heeft besloten hier te verkopen.


Het is van toepassing zodra je diensten aanbiedt aan mensen in de Unie of hun gedrag monitort. Marketing gericht op Europa met een wachtlijst houdt al in dat er persoonlijke gegevens van mensen in de Unie worden verwerkt.
Nee. Het is een aparte rol voor aanbieders van systemen met een hoog risico, met conformiteitsbeoordelings- en registratietaken. Eén aanwijzing kan niet voor beide regimes dienen.
Public availability does not remove personal data from scope. If your training set contains data about people in the Union and you determine the purpose, you are processing it.
Ja, en ze zijn meestal het sterkste bewijs dat de verwerking continu is in plaats van occasioneel, wat de vrijstelling van Artikel 27(2)(a) sluit.
Het vermindert het risico en is goede praktijk. Het verwijdert de verplichting niet, omdat de verwerking nog steeds plaatsvindt gedurende die 30 dagen.
Dan is er mogelijk helemaal geen verwerking door jou, en is er geen aanwijzing nodig. Dit is een van de weinige echt schone gevallen.
Nee. Artikel 27(2)(b) vrijstelt openbare autoriteiten en lichamen. Onderzoeksgebruik kan de rechtmatige basis beïnvloeden, nooit de aanwijzing.
Het publiceren van gewichten is op zich geen verwerking van EU-persoonlijke gegevens. De verplichting volgt jouw dienst, jouw API en jouw gebruikers.
Nee. Een vertegenwoordiger is precies het mechanisme voor bedrijven zonder een, en kopers accepteren het omdat de regelgeving dat doet.
Alleen met een schriftelijke aanwijzing en de acceptatie van de rol. Een resellerovereenkomst creëert er geen, en de meeste resellers weigeren zodra ze de taken lezen.
Het framework betreft overdrachten naar de Verenigde Staten. Het raakt Artikel 27 niet, dat van toepassing is ongeacht het overdrachtsmechanisme.
Binnen 24 uur na een ingevuld formulier, met de privacyverklaring paragraaf en een verifieerbaar certificaat dat tegelijkertijd wordt geleverd.
€290 per jaar voor Basis, €490 voor Standaard, €890 voor Multi, wat de GPSR verantwoordelijke persoon toevoegt voor bedrijven die ook hardware verzenden.
Gerelateerd: de SaaS-versie van deze pagina · als je als verwerker optreedt
Eén ondertekende aanwijzing van Artikel 27 binnen 24 uur, een certificaat met een verificatiecode die jouw kopers zelf kunnen controleren, en een aanvraagdesk in acht talen.
Zie de plannen