Hvorfor GDPR gælder for inferens

Prompts er sjældent anonyme. Kundebeskeder, supporttickets, dokumenter, kode med adgangsoplysninger og medicinske eller juridiske tekster indeholder jævnligt persondata, og så snart din applikation sender dem til en inferens-API, er behandlingen omfattet af GDPR. Du forbliver den dataansvarlige og bestemmer, hvorfor og hvordan dataene bruges. Udbyderen, der kører modellen, er en databehandler, der handler efter dine instrukser. Deraf følger GDPR's kernepligter: et lovligt grundlag for behandlingen, dataminimering, formålsbegrænsning og en skriftlig databehandleraftale efter artikel 28.

Det overses let, fordi et API-kald føles som en teknisk detalje og ikke som en overførsel af data. Men inferensen læser dine rigtige produktionsdata ved hver forespørgsel. Den er en af de mest følsomme datastrømme i en moderne applikation og ikke en hjælpetjeneste i baggrunden. Hvor og af hvem behandlingen foregår, er derfor et GDPR-spørgsmål og ikke kun et teknisk spørgsmål.

GDPR-compliance er ikke datasuverænitet

Det svære spørgsmål for AI er ikke, om man kan overholde GDPR, men hvad overholdelsen reelt giver. At sende persondata til en udbyder uden for EU er en overførsel til et tredjeland, som GDPR kun tillader med særlige garantier, for eksempel standardkontraktbestemmelser eller en afgørelse om tilstrækkeligt beskyttelsesniveau som EU-US Data Privacy Framework. De garantier kan gøre en overførsel lovlig, men ikke suveræn. En amerikansk hyperscalers europæiske region kan være fuldt GDPR-konform og alligevel efterlade dine data inden for rækkevidde af amerikanske myndigheder. I Schrems II-dommen underkendte EU-Domstolen netop derfor den tidligere ramme for overførsler: Amerikansk overvågningslovgivning (FISA Section 702, bakket op af CLOUD Act) kan tvinge en amerikanskkontrolleret udbyder til at udlevere data, uanset hvor de er lagret, og uanset hvad kontrakten siger.

Compliance og suverænitet er altså to forskellige målestokke. GDPR-compliance handler om at behandle persondata lovligt, med et lovligt grundlag, en DPA og gyldige garantier for overførsler, og det kan en udbyder under næsten enhver jurisdiktion leve op til. Datasuverænitet er mere: at ingen fremmed lov overhovedet kan nå dine data. Det afgøres af udbyderens jurisdiktion, ikke af, hvor modellen er bygget. En open-weight-model af enhver oprindelse, som en EU-udbyder kører på EU-infrastruktur, er både compliant og suveræn, mens den samme model bag en amerikanskkontrolleret API kan være compliant, men aldrig suveræn. Dataresidency, jurisdiktion og DPA'en er de sider, der tilsammen lukker det hul.

Compliant og suveræn hos Infercom

På sine EU-hostede modeller giver Infercom dig begge dele. Din inferens kører i EU, under et driftsselskab i EU uden amerikansk moderselskab, med en DPA efter artikel 28, som du kan underskrive, og med underdatabehandlere oplistet i vores Trust Center. Inferenslaget er dermed compliant og suverænt og ikke en permanent undtagelse, du skal forsvare ved hver audit. Det gør dig dog ikke compliant i sig selv: Det lovlige grundlag, dataminimeringen og dine egne pligter som dataansvarlig er stadig dine. Vi er også åbne om grænserne, for suverænitet skal kunne efterprøves og ikke tages på tro. Vores katalog tilbyder også et globalt niveau af modeller, der behandles uden for EU og er tydeligt mærket som ikke-suveræne i portalen, så du kan holde en workload i EU, når det er nødvendigt. Desuden behandler en amerikansk underdatabehandler visse driftsdata under standardkontraktbestemmelser. Det er lovligt efter GDPR, men det er stadig en overførsel, og derfor nævner vi den i DPA'en i stedet for at skjule den.

Kilder

Se, hvordan EU-jurisdiktion, dataresidency og en databehandleraftale, du kan underskrive, spiller sammen på vores EU-suveræne AI-platform: kontrol, vi forpligter os til i kontrakten, ikke bare et mærke.

Udforsk suveræn AI