Hvorfor AI-inferens kræver en DPA
Når din applikation sender en prompt til en inferens-API, indeholder den ofte persondata: navne, e-mailadresser, supporttickets, medicinske eller juridiske tekster. Efter GDPR er du den dataansvarlige, og inferensudbyderen er en databehandler, der handler efter dine instrukser. Artikel 28 kræver, at dette forhold reguleres af en skriftlig kontrakt, nemlig DPA'en. Uden den mangler overførslen af persondata til udbyderen et lovligt grundlag på behandlingssiden, uanset hvor god udbyderens sikkerhed er.
En DPA er derfor noget af det første, virksomheder og regulerede købere tjekker. "Tilbyder I en DPA, vi kan underskrive?" er et afgørende spørgsmål i de fleste indkøbs- og sikkerhedsgennemgange. En udbyder, der ikke kan fremlægge en ordentlig DPA efter artikel 28, kan ikke bruges til noget, der berører persondata, og falder dermed ud af de fleste seriøse installationer i EU.
Hvad en DPA skal dække
Artikel 28 fastlægger, hvad aftalen skal indeholde. Databehandleren skal kun behandle persondata efter den dataansvarliges dokumenterede instrukser, sikre, at alle med adgang er underlagt tavshedspligt, gennemføre passende tekniske og organisatoriske sikkerhedsforanstaltninger, kun bruge underdatabehandlere med godkendelse og pålægge dem de samme forpligtelser, hjælpe den dataansvarlige med de registreredes rettigheder og anmeldelse af brud og slette eller returnere dataene, når tjenesten ophører.
Klausulen om underdatabehandlere er stedet, hvor suverænitet og DPA mødes. Alle parter i kæden, der kan komme i berøring med dataene, altså datacentret og enhver leverandør af managed services eller hardware med adgang, er underdatabehandlere, der skal navngives og bindes af aftalen. Derfor er gennemsigtighed vigtig: En DPA er kun så stærk som ærligheden i dens liste over underdatabehandlere, og en udbyder under fremmed jurisdiktion kan stadig tvinges til at udlevere data trods en underskrevet kontrakt.
DPA'en hos Infercom
Infercom tilbyder virksomhedskunder en databehandleraftale efter GDPR artikel 28, som de kan underskrive, bakket op af et driftsselskab i EU og behandling i EU. Vores underdatabehandlere og certificeringer står åbent i vores Trust Center, også hvor en komponent som hardwareleverandøren befinder sig uden for EU, så du kan vurdere hele kæden i stedet for et mærke. Først en DPA kombineret med EU-jurisdiktion gør "dine data bliver i EU" til en kontraktlig forpligtelse, du kan holde os op på.
Kilder
Se, hvordan EU-jurisdiktion, dataresidency og en databehandleraftale, du kan underskrive, spiller sammen på vores EU-suveræne AI-platform: kontrol, vi forpligter os til i kontrakten, ikke bare et mærke.
Udforsk suveræn AI