Как ИИ-поставщики используют ваши данные? Проверяем, что в DPA перед запуском
Продолжаем про документы. Если вы внедряете ИИ-инструменты и есть обработка персональных данных (особенно для ЕС по GDPR), то базового договора недостаточно. Каждый ИИ-поставщик, обрабатывающий персональные данные от вашего имени, должен иметь подписанное с вами cоглашение об обработке данных (DPA) до начала потока данных.
👀 Обязательные пункты для проверки:
1️⃣Ограничение целей. Никаких размытых фраз об "улучшении сервиса", должна быть обработка только в разрешенных вами целях.
2️⃣Запрет на обучение моделей. Прямое табу на использование ваших промптов и ответов для обучения общих ИИ-моделей.
3️⃣Настраиваемый срок хранения. Указание конкретных настроек хранения, включая возможность нулевого хранения данных (zero data retention), где это доступно.
4️⃣Контроль субподрядчиков. Текущий список субподрядчиков, предварительное уведомление об изменениях, право на возражение или расторжение договора.
5️⃣Механизм трансграничной передачи данных. Например, SCCs (Стандартные договорные условия), UK IDTA (Британское соглашение о передаче данных) или механизм адекватности, с оценкой воздействия передачи (TIA) для передачи данных из ЕС в США.
6️⃣Обязательства по обеспечению безопасности. Ссылка на TOMs (технические и организационные меры) поставщика, шифрование при хранении и передаче, действующий сертификат SOC 2 Type II или ISO 27001.
7️⃣Уведомление об утечках. Максимум 72 часа с момента подтверждения, с обязательным содержанием уведомления.
8️⃣Право на аудит. Либо договорное право на проведение аудита, либо, что более распространено, право на получение отчетов о сертификации и ежегодный обзор результатов независимого аудита.
9️⃣Помощь с запросами пользователей. Поставщик обязуется оказывать содействие в выполнении запросов на удаление, доступ и исправление данных в определенные сроки.
1️⃣0️⃣Удаление при расторжении. Окончательное удаление данных клиента в течение определенного окна после расторжения договора с письменным подтверждением.
1️⃣1️⃣Конфиденциальность сотрудников. Персонал вендора должен быть юридически связан обязательствами о неразглашении.
1️⃣2️⃣ Адекватная ответственность. Поставщик возмещает ущерб в случае утечки/нарушения по вине поставщика. Лимит ответственности должен соответствовать конфиденциальности данных (кратно стоимости услуг, а не равен ей).
В дополнение к стандартным пунктам фиксируйте в DPA или в основном соглашении:
▪️Право собственности на выходные данные. Вы владеете промптами (входными запросами) и результатами (выходными данными). Поставщик не получает никаких прав на выходные данные, кроме необходимых для предоставления услуги.
▪️Отказ от ответственности за галлюцинации и точность. Поставщик описывает ограничения точности. Вы соглашаетесь с тем, что выходные данные требуют проверки человеком.
▪️Обязательства по прозрачности. Поставщик обязуется предоставить идентификатор модели, версию и уведомления о существенных изменениях. Требуется для выполнения обязательств развертывателя (deployer) в рамках EU AI Act.
▪️Тестирование на предвзятость. Для сценариев использования с высоким уровнем риска поставщик обязуется использовать задокументированную методологию оценки предвзятости.
▪️Логирование и отслеживаемость. Поставщик сохраняет логи в объеме, достаточном для поддержки аудита клиента и реагирования на инциденты, в течение определенного периода.
▪️Соответствие AI Act (ЕС). Там, где это применимо, поставщик обязуется соблюдать обязательства провайдера и поддерживать обязательства развертывателя.
❕Если стандартное DPA поставщика упускает обязательный пункт, то запросите добавление в письменном виде, предложите альтернативные формулировки, ограничьте сценарии использования, если не можете достичь компромисса, либо найдите другого поставщика. Безопасность данных компании дороже любого хайпового инструмента.
📌 🔹Промпт для проверки DPA от DataGrail;
🔹ИИ и защита ПД: рекомендации немецких DPA;
#LawAndDisorder #AIShelf
————
@pattern_ai | AI GDPR Navigator
Post #407
131