Perché l'inferenza AI ha bisogno di un DPA
Quando la tua applicazione invia un prompt a un'API di inferenza, spesso quel prompt contiene dati personali: nomi, email, ticket di assistenza, testi medici o legali. Ai sensi del GDPR tu sei il titolare del trattamento e il provider di inferenza è un responsabile che agisce secondo le tue istruzioni. L'articolo 28 richiede che questo rapporto sia regolato da un contratto scritto: il DPA. Senza di esso, l'invio di dati personali al provider non ha una base lecita sul lato del trattamento, per quanto buona sia la sicurezza del provider.
Il DPA è quindi una delle prime cose che un'azienda o un acquirente regolamentato verifica. "Offrite un DPA pronto da firmare?" è una domanda discriminante nella maggior parte delle valutazioni di acquisto e di sicurezza. Un provider che non sa presentare un DPA adeguato ai sensi dell'articolo 28 non può essere usato per nulla che tocchi dati personali, e resta quindi escluso dalla maggior parte dei deployment seri nell'UE.
Cosa deve prevedere un DPA
L'articolo 28 stabilisce che cosa deve contenere l'accordo. Il responsabile del trattamento deve trattare i dati personali solo su istruzione documentata del titolare, garantire che chiunque abbia accesso sia vincolato alla riservatezza, adottare misure di sicurezza tecniche e organizzative adeguate, ricorrere a sub-responsabili solo con autorizzazione e imporre loro gli stessi obblighi, assistere il titolare nell'esercizio dei diritti degli interessati e nella notifica delle violazioni, e cancellare o restituire i dati al termine del servizio.
La clausola sui sub-responsabili è il punto in cui sovranità e DPA si incontrano. Ogni parte della catena che può entrare in contatto con i dati, cioè il datacenter e qualsiasi fornitore di managed services o di hardware con accesso, è un sub-responsabile che deve essere indicato e vincolato. Per questo la trasparenza conta: un DPA è solido solo quanto l'onestà del suo elenco di sub-responsabili, e un provider soggetto a una giurisdizione straniera può comunque essere costretto a divulgare i dati nonostante un contratto firmato.
Il DPA di Infercom
Infercom offre ai clienti enterprise un DPA ai sensi dell'articolo 28 del GDPR, pronto da firmare, sostenuto da una società operativa nell'UE e da un trattamento nell'UE. I nostri sub-responsabili e le nostre certificazioni sono elencati in modo trasparente nel nostro Trust Center, anche dove un componente, come il fornitore dell'hardware, si trova fuori dall'UE, così puoi valutare l'intera catena invece di un bollino. Solo un DPA unito alla giurisdizione UE trasforma "i tuoi dati restano nell'UE" da slogan di marketing in un impegno contrattuale su cui puoi contare.
Fonti
Scopri come giurisdizione UE, data residency e un DPA pronto da firmare si combinano nella nostra piattaforma AI sovrana nell'UE: un controllo che ci impegniamo a garantire per contratto, non un semplice bollino.
Scopri l'AI sovrana