Wyznacz nas
Budynek europejskiego organu nadzorczego, w którym rozstrzygane są sprawy dotyczące ochrony danych

REP27 · Oprogramowanie · firmy AI

Artykuł 3(2) GDPR · Ustawa AI · dwóch różnych przedstawicieli

Przedstawiciel UE dla firmy AI.

Dwa europejskie przepisy teraz wymagają, aby firmy spoza Unii powołały kogoś wewnątrz niej, i są ciągle mylone. Artykuł 27 GDPR chce przedstawiciela dla dane osobowe , wywołane przez twoich użytkowników. Ustawa AI wymaga upoważnionego przedstawiciela dla systemy wysokiego ryzyka , wywołana tym, co robi system. Większość firm AI potrzebuje pierwszej długo przed drugą, a prawie żadna z nich nie zdaje sobie sprawy, że pierwsza ma zastosowanie od ich pierwszego europejskiego zapisu.

Dostawcy modeli Dostosowywanie Agenci Analiza Dzienniki zapytań użytkownicy UE

Zobacz plany   Zadaj pytanie

D trzech przedstawicieli, dwa prawa

To nie są alternatywy i jedna nigdy nie zaspokaja drugiej. Wersja GDPR jest tania, natychmiastowa i dotyczy prawie wszystkich; wersja Ustawy AI dotyczy klasy ryzyka i przychodzi w fazach.

Przedstawiciel Artykułu 27 GDPR w porównaniu z upoważnionym przedstawicielem na podstawie Ustawy AI
Przedstawiciel Artykułu 27 GDPR w porównaniu z upoważnionym przedstawicielem na podstawie Ustawy AI
Jeśli wybierasz, co zrobić najpierw, zrób wersję GDPR. Kosztuje ułamek, ma zastosowanie dzisiaj, a jej brak to rzecz, którą organ nadzorczy zauważa natychmiast.

Kiedy Artykuł 27 dotyczy firmy AI

Sytuacje, w których firma AI podlega Artykułowi 27 GDPR
Sytuacje, w których firma AI podlega Artykułowi 27 GDPR

Ciągłym zaskoczeniem jest trzecia linia. Zespoły akceptują, że konta użytkowników są danymi osobowymi, a następnie traktują zapytania jako nieprzezroczysty tekst, podczas gdy zapytania to dokładnie tam, gdzie imiona, adresy, szczegóły medyczne i historie zatrudnienia pojawiają się w dużych ilościach.

Cztery pytania, które faktycznie nam zadają

"Anonimizujemy wszystko"

Pseudonimizowane logi z identyfikatorem sesji lub konta są nadal danymi osobowymi. Prawdziwa anonimizacja jest nieodwracalna, a prawie żaden proces produkcyjny jej nie osiąga.

"Nasz model jest hostowany w UE"

Infrastruktura nie jest siedzibą. Rozważenie 22 wymaga skutecznej i rzeczywistej działalności poprzez stabilne ustalenia własne.

"Jesteśmy tylko B2B"

Pracownicy twojego klienta to osoby, a ich zapytania to przetwarzanie. Bycie B2B zmienia umowę, a nie analizę na podstawie Artykułu 3(2).

"Jesteśmy procesorem, a nie kontrolerem"

Artykuł 27 dotyczy również procesorów. To jeden z nielicznych obowiązków, który nie zmienia się w zależności od roli.

Czego żądają nabywcy korporacyjni

Dla dostawców AI argument komercyjny zazwyczaj przewyższa prawny. Europejskie zespoły zakupowe dodały przedstawiciela do standardowej ankiety, obok umowy o przetwarzaniu danych i listy podwykonawców.

  1. Przyznanie

    Podpisane i datowane, z nazwą podmiotu z rzeczywistym numerem firmy, który mogą sprawdzić.

  2. Certyfikat

    Z kodem weryfikacyjnym kupujący może sprawdzić bez kontaktu z tobą, co eliminuje konieczność wymiany e-maili przy każdej transakcji.

  3. Zapis artykułu 30

    Przechowywane przez przedstawiciela i dostępne dla władz, co często jest najsłabszym dokumentem w teczce dostawcy AI.

  4. Publikowana tożsamość

    Wymienione w twoim powiadomieniu o prywatności na podstawie Artykułu 13(1)(a), gdzie zespół prawny kupującego będzie szukał przed zadaniem ci pytania.

Czego tak naprawdę dotyczy rejestr Artykułu 30 dostawcy AI

Rekord to dokument, który przekształca abstrakcyjny obowiązek w działający, a dla firm AI jest niezwykle ujawniający: zmusza cię do zapisania, co się dzieje z zapytaniami.

Przetwarzanie Kategorie danych Typowe pytanie o przechowywanie
Konto i rozliczenia Imię, e-mail, firma, numer referencyjny płatności Jak długo po anulowaniu?
Logi zapytań i zakończeń Cokolwiek użytkownicy wpisują, co jest nieprzewidywalne Czy są one używane do szkolenia i czy użytkownik może zrezygnować?
Dostosowywanie zestawów danych Zawartość klienta, czasami specjalne kategorieCzy pojedynczy rekord może zostać usunięty po szkoleniu?
Przegląd nadużyć i bezpieczeństwa Zgłoszone treści, notatki recenzentów Kto recenzuje, w którym kraju?
Analiza produktów Identyfikatory, zdarzenia, dane sesji Zsynchronizowane czy na użytkownika?

Trzecia linia to ta, która kończy większość rozmów z europejskimi nabywcami. Jeśli szczera odpowiedź brzmi, że rekord nie może być usunięty z wytrenowanego modelu, powiedz to w rekordzie i opisz, co robisz zamiast tego; udokumentowane ograniczenie jest obronne, milczenie nie.

Ciąg zdarzeń dla firmy zaczynającej od zera

  1. Wyznacz

    Jeden dzień. To jedyny element na tej liście, który jest zakończony w momencie, gdy się zaczyna.

  2. Napisz zapis

    Tydzień, głównie spędzony na odkrywaniu, co tak naprawdę robi logowanie, a nie co mówi dokumentacja.

  3. Popraw powiadomienie

    Nazwij przedstawiciela, opisz uczciwie obsługę zapytań, podaj okresy przechowywania, które możesz rzeczywiście spełnić.

  4. Zdecyduj o wykorzystaniu w szkoleniu

    Opt-in, opt-out lub nigdy. Cokolwiek wybierzesz, upewnij się, że interfejs odpowiada powiadomieniu.

  5. Następnie spójrz na ustawę AI

    Klasyfikacja ryzyka, a dopiero potem prace zgodności. Zrobienie tego najpierw to sposób, w jaki firmy spędzają sześć miesięcy i nadal nie mają przedstawiciela.

Wersja, którą mówimy założycielom

Jeśli twój produkt ma użytkowników z Europy, powołanie to stały, niewielki, natychmiastowy koszt, który eliminuje całą kategorię unikalnych ustaleń. Nie czyni cię zgodnym, nie audytuje twojego procesu i nie przenosi twojej odpowiedzialności. To, co robi, to umieszcza osiągalne imię wewnątrz Unii obok twojego, co jest minimalnym wymaganiem regulacji od firmy, która zdecydowała się sprzedawać tutaj.

Organ nadzorczy przeglądający przetwarzanie prowadzone przez dostawcę AI
Organ nadzorczy przeglądający przetwarzanie prowadzone przez dostawcę AI
Podpisanie wyznaczenia na podstawie Artykułu 27 dla firmy technologicznej spoza Unii

Pytania, które faktycznie nam zadają

Czy Artykuł 27 ma zastosowanie zanim będziemy mieć klientów z UE?

Ma zastosowanie, gdy oferujesz usługi osobom w Unii lub monitorujesz ich zachowanie. Marketing skierowany do Europy z listą oczekujących już wiąże się z przetwarzaniem danych osobowych osób w Unii.

Czy przedstawiciel Ustawy AI to to samo powołanie?

Nie. To osobna rola dla dostawców systemów wysokiego ryzyka, z obowiązkami oceny zgodności i rejestracji. Jedno powołanie nie może służyć obu reżimom.

Zbieramy publiczne dane z sieci. Czy to się liczy?

Publiczna dostępność nie wyklucza danych osobowych z zakresu. Jeśli twój zestaw treningowy zawiera dane o osobach w Unii i określasz cel, przetwarzasz je.

Czy logi zapytań naprawdę się liczą?

Tak, i zazwyczaj są najsilniejszym dowodem, że przetwarzanie jest ciągłe, a nie okazjonalne, co zamyka zwolnienie z Artykułu 27(2)(a).

Usuwamy logi po 30 dniach. Czy to pomaga?

Zmniejsza ryzyko i jest dobrą praktyką. Nie znosi obowiązku, ponieważ przetwarzanie nadal ma miejsce w ciągu tych 30 dni.

Nasz model działa na urządzeniu bez telemetrii.

Wtedy może nie być żadnego przetwarzania przez ciebie, i nie jest potrzebne żadne powołanie. To jeden z nielicznych naprawdę czystych przypadków.

Czy jesteśmy zwolnieni jako organizacja badawcza?

Nie. Artykuł 27(2)(b) zwalnia organy publiczne i instytucje. Użycie do badań może wpłynąć na podstawę prawną, nigdy na powołanie.

A co z wagami modeli open-source, które publikujemy?

Publikacja wag nie jest sama w sobie przetwarzaniem danych osobowych UE. Obowiązek dotyczy twojej usługi, twojego API i twoich użytkowników.

Czy potrzebujemy zakładu w UE, aby sprzedawać europejskim przedsiębiorstwom?

Nie. Przedstawiciel jest dokładnie mechanizmem dla firm, które go nie mają, a nabywcy akceptują to, ponieważ regulacja to robi.

Czy nasz reseller z UE może działać jako przedstawiciel?

Tylko z pisemnym powołaniem i jego akceptacją roli. Umowa z resellerem nie tworzy jednego, a większość resellerów odmawia, gdy przeczyta obowiązki.

Jak to współdziała z Ramami Ochrony Danych?

Ramka dotyczy transferów do Stanów Zjednoczonych. Nie dotyka Artykułu 27, który ma zastosowanie niezależnie od mechanizmu transferu.

Jak szybko możemy zostać wyznaczeni?

W ciągu 24 godzin od wypełnienia formularza, z paragrafem o powiadomieniu o prywatności i weryfikowalnym certyfikatem dostarczonym w tym samym czasie.

Ile to kosztuje?

290 € rocznie za Base, 490 € za Standard, 890 € za Multi, co dodaje odpowiedzialną osobę GPSR dla firm, które również wysyłają sprzęt.

Pokrewne: wersja SaaS tej strony · jeśli działasz jako procesor

Wyznaczony przed następnym kwestionariuszem przetargowym

Pisemne powołanie z Artykułu 27 w ciągu 24 godzin, certyfikat z kodem weryfikacyjnym, który twoi nabywcy mogą sprawdzić sami, oraz biuro zgłoszeń w ośmiu językach.

Zobacz plany