Вопросы AI-поставщику перевода перед подписанием DPA

Проверьте DPA AI-поставщика перевода: обучение моделей, субпроцессоры, хранение, трансграничная передача, инциденты и аудит до подписания договора.

Также: EN UK RU
Вопросы AI-поставщику перевода перед подписанием DPA

Что спросить у AI-поставщика перевода до подписания DPA

Вам присылают договор на AI-перевод, а в приложении к нему написано только «обработка для предоставления услуги»? Для команды, загружающей договоры, кадровые документы или переписку, такая формулировка не объясняет, где окажется текст и кто сможет его прочитать.

DPA, или соглашение об обработке данных, фиксирует правила, по которым поставщик обрабатывает персональные данные от имени вашей организации. Документ должен описывать именно переводческий процесс: загрузку файлов, извлечение текста, передачу модели, проверку результата, поддержку, хранение и удаление.

Общий вопрос «Вы соответствуете GDPR?» не заменяет проверку конкретных условий. До подписания получите ответы на вопросы ниже, сопоставьте их с договором и попросите внести недостающие обязательства в текст DPA или его приложение.

Сначала определите, кто и что обрабатывает

Начните не с маркетингового описания AI-сервиса, а с карты потока данных. В одном заказе исходный файл может пройти через загрузку, распознавание текста, языковую модель, автоматическую проверку, интерфейс редактора, службу поддержки и резервное копирование. Каждое звено может обрабатывать отдельный набор данных.

Контролер определяет цели и основные средства обработки. Обработчик действует от имени контролера и по его документированным инструкциям. Если поставщик использует данные для собственной цели, например для самостоятельного улучшения продукта, попросите отделить такую обработку от услуг, выполняемых по вашим поручениям. Статья 28(3)(a) GDPR связывает работу обработчика с документированными инструкциями, если применимое право не требует иного (текст GDPR).

В приложении к DPA проверьте описание предмета и срока обработки, ее характера и цели, категорий персональных данных, категорий субъектов данных, прав и обязанностей контролера. Такая детализация нужна не ради формального заполнения шаблона. Она помогает понять, охватывает ли соглашение реальные операции переводческого сервиса. Статья 28(3) GDPR перечисляет эти элементы как часть договора между контролером и обработчиком (текст GDPR).

Например, формулировка «обработка для оказания услуг» не отвечает на вопрос, входят ли в услугу OCR, передача текста внешней модели, ручная проверка, хранение истории или обработка обращения в поддержку. Попросите включить в описание процесса конкретные этапы, которые действительно использует поставщик. Если продукт не обрабатывает какую-то категорию, например сканы или обратную связь, договор не должен создавать впечатление, что такая обработка происходит.

До встречи с поставщиком соберите сведения о собственной стороне процесса. Какие документы сотрудники будут отправлять? Встречаются ли в них данные клиентов, работников, представителей или иных лиц? Кто получает доступ к переводу внутри вашей организации? Нужно ли хранить готовый файл после завершения проекта? Ответы помогут отличить допустимые инструкции от неопределенного разрешения «использовать данные для улучшения сервиса».

В руководстве ICO о содержании договора сказано: “These are the minimum required, but the controller and processor may agree to supplement them with their own terms.” Перевод: это обязательный минимум, который стороны могут дополнить своими условиями.

Практический вывод прост: стандартный DPA задает нижнюю планку, но не отвечает автоматически на все вопросы конкретного AI-процесса. Попросите дополнить его приложением с категориями данных, этапами обработки, сроками и перечнем получателей.

В описании управления пулом фрилансеров есть отдельный разбор того, как организовать поставщиков переводческих услуг. Для DPA этот вопрос превращается в проверку доступа: кто именно видит исходный текст и на каком основании.

Проверьте использование контента для обучения моделей

Фраза «данные не используются для обучения» звучит понятно, но без уточнений оставляет слишком много места для разного толкования. Поставщик может разделять исходные документы и некоторые другие виды контента, использовать разные настройки для разных планов или называть обучением только один этап работы с моделью.

Задайте вопрос отдельно по каждому типу данных: использует ли поставщик его для обучения, тонкой настройки модели, оценки качества или улучшения сервиса?

Тип данных Что спросить у поставщика Что должно быть ясно в ответе
Исходные файлы Передается ли файл модели или другому получателю? Кто получает оригинал и зачем
Извлеченный текст Сохраняется ли текст после завершения задания? Где он хранится и используется ли повторно
Промпты и инструкции Может ли поставщик анализировать их для обучения или оценки? Охватывает ли запрет содержание промпта
Переводы Используются ли готовые результаты для дообучения? Отделены ли данные разных клиентов
Исправления и отзывы Попадают ли изменения переводчика в наборы оценки? Требуется ли согласие и можно ли отказаться
Метаданные Используются ли язык, тип файла, время загрузки и другие сведения? Какие поля собирают и для какой цели

Попросите ответ в письменной форме, привязанный к конкретному продукту и тарифу, а не только к общей политике конфиденциальности. Уточните, действует ли запрет по умолчанию или зависит от настройки учетной записи. Если настройку можно поменять, выясните, кто вправе это сделать и распространяется ли изменение на уже загруженные материалы.

DPA должен совпадать с фактическими условиями сервиса. Когда договор запрещает обучение на данных клиента, а панель настроек разрешает отправлять отзывы на улучшение модели, у команды появляются две несовместимые инструкции. Попросите поставщика объяснить, какой документ имеет приоритет и как он подтверждает примененные настройки.

Разделите обработку от имени клиента и самостоятельные цели поставщика. Администрирование учетной записи, безопасность сервиса или соблюдение обязательного закона могут быть описаны отдельно от перевода по вашим инструкциям. Не принимайте неопределенную фразу «для улучшения услуг», если она не объясняет, какие сведения используются, в какой роли действует поставщик и можно ли исключить содержимое документов.

Статья 28 GDPR требует, чтобы обработчик работал по документированным инструкциям контролера, кроме случаев, когда обработку предписывает применимое право.

Для переводческой команды практический вопрос звучит так: «Можете ли вы подтвердить, что исходники, извлеченный текст, промпты, переводы, исправления, отзывы и метаданные не используются для обучения, донастройки, оценки или улучшения без отдельного основания и согласованных условий?» Если ответ касается только исходников, продолжите проверку по остальным категориям.

Рабочий процесс также влияет на объем данных. Например, ChatsControl может показывать исходный текст и перевод рядом для проверки результата человеком. Такая функция помогает редактору сверять фрагменты, но сама по себе не доказывает, как сервис хранит или использует содержание. Для этого отдельно изучите DPA и настройки хранения. Облачный переводчик не подойдет организации, которой требуется работа без подключения к сети или строгое локальное размещение.

Выясните, кто еще получает текст и где он обрабатывается

Поставщик AI-перевода может привлекать других обработчиков: например, поставщика модели для выполнения запросов или компанию, которая обслуживает отдельную часть инфраструктуры. Название модели без сведений о юридическом получателе, роли и месте обработки не дает полной картины.

Запросите список всех организаций и типов получателей, которые могут обрабатывать содержание документов. Для каждого пункта уточните:

  1. Полное наименование поставщика или организации.
  2. Его роль: субпроцессор, иной получатель или самостоятельный контролер.
  3. Какие категории данных ему передаются.
  4. Для какой операции он получает данные.
  5. В какой стране данные хранятся, обрабатываются или доступны сотрудникам.
  6. Как поставщик уведомляет об изменениях в этом перечне.

Статья 28(2) GDPR требует получить предварительное специальное или общее письменное разрешение контролера, прежде чем обработчик привлечет другого обработчика. Если используется общее разрешение, контролер должен получать уведомление о планируемом добавлении или замене субпроцессора и иметь возможность заявить возражение (текст GDPR).

В DPA ищите не только право поставщика время от времени менять список. Проверьте срок предварительного уведомления, канал уведомления, способ подачи возражения и последствия нерешенного спора. Если клиент возражает, а поставщик не предлагает альтернативы и не объясняет последствия для услуги, формальная возможность возразить может оказаться трудной для применения.

Попросите включить утвержденный перечень субпроцессоров в договор или приложение и описать порядок его обновления. В заключении EDPB 22/2024 отмечено, что контролеру нужно иметь возможность эффективно определять цели и средства обработки, а получатели, включая обработчиков, относятся к существенным средствам. Заключение также указывает на необходимость включать список утвержденных субпроцессоров в договор или приложение и поддерживать его актуальность (заключение EDPB 22/2024).

Проверьте договорную передачу обязанностей по цепочке. Статья 28(4) GDPR требует возложить на субпроцессора те же обязательства по защите данных, которые предусмотрены договором с первоначальным обработчиком. Первоначальный обработчик остается ответственным перед контролером за исполнение этих обязанностей субпроцессором (текст GDPR). Попросите поставщика подтвердить это письменно и объяснить, как он проверяет исполнение требований следующими участниками цепочки.

Не ограничивайтесь вопросом о главном дата-центре. Текст может передаваться для инференса модели, открываться службе поддержки или обрабатываться в другой стране. GDPR требует учитывать передачу в третьи страны в документированных инструкциях, поэтому выясните страны хранения, удаленного доступа и обработки для каждого получателя (текст GDPR).

Согласуйте сроки хранения и удаление после завершения договора

Ответ «мы удаляем документы после обработки» неполон, пока неясно, что поставщик считает обработкой и какие копии остаются. Исходный файл, распознанный текст, результат, переписка с поддержкой и журнал безопасности могут жить по разным правилам.

Запросите таблицу хранения по типам данных. В ней стоит отдельно указать:

  • загруженные оригиналы;
  • текст, извлеченный из файла;
  • промпты и инструкции;
  • переводы и промежуточные результаты;
  • исправления и обратную связь;
  • вложения, отправленные поддержке;
  • журналы операций и безопасности;
  • временные кэши;
  • резервные копии и архивы.

Для каждой категории потребуйте указать событие начала отсчета, срок хранения, цель, место хранения, получателей и способ удаления. «Пока существует учетная запись» и «до закрытия обращения» - разные условия; их нельзя свести к одной общей фразе.

Статья 28(3)(g) GDPR предусматривает, что по выбору контролера обработчик должен вернуть или удалить персональные данные по окончании оказания услуг и удалить существующие копии, если закон не требует их хранения. Проверьте, что договор позволяет сделать такой выбор, а не заранее оставляет решение только поставщику (руководство ICO).

Уточните, в каком формате можно получить данные перед закрытием учетной записи и включает ли выгрузка историю переводов, метаданные и вложения. Спросите, кто выполняет удаление, в какой срок поставщик его подтверждает и распространяется ли подтверждение на производственные системы, кэши и копии у субпроцессоров.

Резервные копии требуют отдельного ответа. Немедленное удаление из архива может быть технически непрактичным, но договор должен объяснять цикл уничтожения и меры до его завершения. Руководство ICO описывает вариант, при котором данные выводят из использования и удаляют при ближайшем цикле уничтожения, если применяются надлежащие гарантии (руководство ICO).

Не оставляйте открытым вопрос о производных копиях. Попросите поставщика рассказать, могут ли фрагменты исходника остаться в журналах, кэшах, наборах оценки или материалах поддержки после удаления основного файла. Если ответ зависит от настроек, запишите выбранное значение и порядок проверки настройки.

Как это выглядит на практике? Представьте, что отдел закупок прекращает пользоваться сервисом, но переводческий проект еще не закрыт. Команде нужно сначала выгрузить нужные результаты, затем направить запрос на удаление, получить подтверждение по рабочим системам и понять, когда будут уничтожены резервные копии. Договор должен позволять выполнить каждый шаг без догадок.

Проверка качества скана до перевода тоже важна для карты хранения: распознавание может создавать отдельный текстовый слой, а не только переводимый файл. Спросите, обрабатывает ли поставщик скан и извлеченный текст одинаково или хранит их по разным правилам.

Проверьте передачу данных за пределы ЕЭЗ

Фраза «данные хранятся в Европе» не отвечает на вопрос, где происходит вся обработка. Поддержка может иметь удаленный доступ из другой страны, а модельный запрос может обрабатываться получателем за пределами ЕЭЗ. Запрашивайте сведения по каждому получателю и каждой операции, а не только по основному месту хранения.

Если данные передаются за пределы ЕС/ЕЭЗ, выясните, какой механизм используется для каждого получателя. Попросите предоставить заполненные сведения о передаче, а не только ссылку на стандартные договорные положения. Европейская комиссия описывает модернизированные SCC как инструмент для передачи данных получателям за пределами ЕС/ЕЭЗ, которые сами не подпадают под GDPR (страница Европейской комиссии о SCC).

Проверьте, какой именно документ предлагает поставщик. Стандартные положения контролер-обработчик по решению Комиссии 2021/915 относятся к требованиям статьи 28 GDPR. Они не заменяют SCC для международной передачи по главе V: само решение Комиссии прямо говорит, что эти положения нельзя использовать как SCC для такой передачи (решение Комиссии 2021/915).

Для каждого применимого механизма передачи попросите объяснить оценку страны назначения и необходимость дополнительных мер. Рекомендации EDPB 01/2020 требуют проверить, работают ли гарантии на практике, и описывают приостановку передачи или дополнительные меры в определенных риск-сценариях (рекомендации EDPB 01/2020).

Не принимайте словесное заверение «у нас есть SCC» без деталей. Уточните, кто подписывает положения, какие стороны указаны в приложениях, какие категории данных и операции включены, как перечислены получатели и страны, какие технические и организационные меры применяются. Если поставщик использует разные компании для инференса, поддержки и хранения, один общий ответ может не охватывать всех получателей.

Европейская комиссия пишет, что 4 июня 2021 года издала модернизированные стандартные договорные положения для передачи данных из ЕС/ЕЭЗ получателям за пределами ЕС/ЕЭЗ, которые не подпадают под GDPR (страница комиссии).

Для команды закупок дата принятия документа не заменяет проверку применимости. Важны стороны конкретной передачи, роль получателя и заполненные приложения к договору. Если цепочка включает несколько получателей, попросите показать, какой инструмент покрывает каждого из них.

Попросите конкретные меры безопасности и рабочий план реагирования

Фраза «мы используем отраслевые стандарты безопасности» не показывает, какие риски закрыты именно в переводческом сервисе. В DPA должно быть обязательство применять меры, соответствующие требованиям безопасности обработки, а описание мер должно относиться к реальной архитектуре и доступу к содержимому.

Попросите поставщика описать как минимум шифрование, ограничения доступа, обязательства о конфиденциальности для персонала, устойчивость сервиса, восстановление после сбоя и регулярное тестирование. Статья 28(3)(c) требует включать меры безопасности, предусмотренные статьей 32 GDPR. Руководство ICO отдельно подчеркивает обязанность обработчика принять необходимые меры безопасности (руководство ICO).

ICO формулирует это так: “Under Article 28(3)(c) the contract must oblige the processor to take all security measures necessary to meet the requirements of Article 32 on the security of processing.” Иными словами, договор должен обязывать обработчика применять меры безопасности, нужные для выполнения статьи 32 GDPR (руководство ICO).

Попросите доказательства, соразмерные рискам, а не только изображение сертификата. Узнайте, охватывает ли отчет именно тот продукт и инфраструктуру, где обрабатываются документы, когда проводилась проверка, какие ограничения выявили и как поставщик устраняет проблемы. Сертификация может быть полезным доказательством, но не заменяет описание конкретных мер и обязанностей в DPA.

Проверьте, какие сотрудники могут увидеть содержание. Статья 28(3)(b) требует, чтобы уполномоченные лица были связаны обязательством конфиденциальности или соответствующей установленной законом обязанностью. Уточните, относится ли это к работникам, подрядчикам, сотрудникам поддержки и людям, которые проверяют текст вручную (текст GDPR).

Отдельно согласуйте порядок сообщения об инциденте. Договор должен требовать уведомлять контролера без неоправданной задержки и устанавливать практический срок, контактный канал и минимальный состав первичного сообщения. Полезно запросить описание затронутых систем и категорий данных, известных обстоятельств, предпринятых мер и следующего времени обновления.

Не путайте этот срок с 72 часами. Статья 33 GDPR устанавливает для контролера срок уведомления надзорного органа - 72 часа после того, как контролер узнал о нарушении, если уведомление требуется и это практически возможно. Для обработчика статья требует уведомить контролера без неоправданной задержки; правило 72 часов не является сроком уведомления обработчиком (текст GDPR).

Задайте поставщику короткий проверочный сценарий: «Если текст кадрового документа становится доступен постороннему лицу, кто и по какому каналу связывается с нами, какую первичную информацию мы получим и когда?» Ответ «мы сообщим, когда разберемся» не дает команде рабочего плана. Попросите закрепить канал и сроки в договоре.

Закрепите помощь, аудит и действия при завершении услуг

DPA должен помогать контролеру исполнять его обязанности, а не ограничиваться общей фразой «поставщик окажет разумное содействие». Проверьте, как команда сможет отвечать на запросы людей, о которых есть сведения в переведенных документах, и получать данные для оценки воздействия или консультации с надзорным органом.

Статья 28(3) GDPR предусматривает помощь обработчика с запросами субъектов данных и обязанностями контролера, включая безопасность, реагирование на нарушения и оценку воздействия на защиту данных. Попросите описать, как поставщик ищет сведения, связанные с человеком, экспортирует их, исправляет, ограничивает обработку или удаляет, а также какой срок ответа он принимает на себя (руководство ICO).

Оговорите, какие сведения нужны для выполнения запроса. Уточните, может ли поставщик найти информацию по учетной записи, идентификатору задания или содержимому файла. Не просите раскрывать данные других людей, но проверьте, способен ли поставщик поддержать поиск и обработку сведений в пределах своей системы.

Проверьте право аудита. Статья 28(3)(h) требует предоставлять информацию, необходимую для демонстрации соблюдения обязанностей, и разрешать аудит и инспекции контролера или его аудитора, включая содействие таким проверкам (руководство ICO).

В договоре уточните порядок уведомления об аудите, его объем, доступ к независимым отчетам, работу с исправлениями и наличие материалов о субпроцессорах. Если поставщик ограничивает проверку отчетами третьей стороны, спросите, что происходит, когда отчет выявляет пробел, и как вы проверите устранение проблемы.

На окончание договора составьте отдельный список: выбор между возвратом и удалением, формат выгрузки, срок выполнения, подтверждение удаления, остаточные копии, законное обязательное хранение и действия субпроцессоров. Убедитесь, что поставщик не оставляет себе право хранить содержимое неопределенно долго только потому, что оно находится в резервной копии.

Что проверить Вопрос поставщику Какой ответ нужен в договоре
Инструкции Какие операции выполняются от нашего имени? Перечень этапов и целей
Обучение моделей Какие данные используются для обучения или оценки? Запрет или четко описанные условия
Субпроцессоры Кто получает контент и где? Утвержденный перечень и порядок изменений
Хранение Сколько хранятся файлы, текст и журналы? Срок по каждой категории
Передачи Какой механизм покрывает каждого иностранного получателя? Заполненные сведения и применимые меры
Безопасность Как ограничивается доступ и проверяются меры? Обязательства и доступные доказательства
Инциденты Когда и как уведомляют контролера? Срок, канал и состав первичной информации
Помощь и аудит Как поддерживаются запросы и проверки? Процедура, сроки и доступ к материалам
Завершение Кто выбирает возврат или удаление? Порядок, срок и подтверждение

Список можно использовать как приложение к внутреннему запросу поставщику. Отмечайте не только «да» или «нет», но и ссылку на раздел DPA, который подтверждает ответ. Устное обещание менеджера по продажам не заменяет обязательство в договоре.

Типичные пробелы при согласовании DPA

Самый частый просчет - принять общий шаблон поставщика за описание фактической обработки. Формулировка может содержать стандартные обязанности обработчика, но не назвать модельного провайдера, категорию данных, места доступа или сроки хранения. Запрашивайте конкретные приложения и сравнивайте их с реальным процессом сервиса.

Другой пробел - считать «не обучаем на данных» ответом на все вопросы о повторном использовании. Обучение, тонкая настройка, оценка качества и улучшение сервиса могут описываться по-разному. Запросите отдельный ответ для каждого типа контента и каждой цели, затем проверьте настройки продукта.

Не считайте расположение основного дата-центра доказательством отсутствия международной передачи. Поддержка и обработка запросов модели тоже могут включать доступ или передачу в другие страны. Проследите маршрут данных до каждого получателя, а не только до места хранения оригинала.

Еще одна ошибка - принять ссылку на SCC без проверки конкретного получателя и приложений. SCC для международной передачи и положения контролер-обработчик по статье 28 решают разные задачи. Сопоставьте их с цепочкой субпроцессоров и попросите заполненные сведения о передаче (решение 2021/915, страница Комиссии о SCC).

Не оставляйте удаление на уровне «данные можно удалить по запросу». Уточните, кто инициирует удаление, где остается текст после завершения задания, как обрабатываются резервные копии и какой документ подтвердит выполнение. Если сервис хранит разные категории по отдельным правилам, общий срок не заменяет расписание по типам данных.

Не подменяйте договорные условия общей декларацией об AI Act. Европейская комиссия описывает AI Act как риск-ориентированную нормативную систему для разработчиков и пользователей AI. Требования GDPR к отношениям контролера и обработчика остаются отдельными, когда сервис обрабатывает персональные данные (страница Европейской комиссии об AI Act). Попросите поставщика объяснить, какие документы относятся к AI Act, а какие закрепляют обработку данных по GDPR.

Наконец, не принимайте наличие сертификата как ответ на вопросы о людях и доступе. Даже при технических мерах конфиденциальность сотрудников, подрядчиков, поддержки и ручных проверяющих должна быть ясна. Статья 28(3)(b) отдельно касается лиц, уполномоченных обрабатывать данные (текст GDPR).

Порядок проверки перед подписанием

Чтобы не утонуть в переписке, разделите согласование на последовательные шаги. Каждый шаг заканчивайте документом или конкретным ответом, который можно проверить.

  1. Опишите данные и процесс. Перечислите типы документов, категории персональных данных, этапы перевода, пользователей и внутренние цели.
  2. Сопоставьте процесс с DPA. Проверьте предмет, срок, характер и цели обработки, категории данных и субъектов, права и обязанности контролера.
  3. Проверьте использование для собственных целей. Получите отдельные ответы по исходникам, тексту, промптам, переводам, исправлениям, отзывам и метаданным.
  4. Сверьте всех получателей. Запросите перечень субпроцессоров, их роли, задачи, страны обработки и порядок обновления списка.
  5. Уточните хранение. Получите сроки по каждому виду данных, включая журналы и резервные копии, и закрепите возврат или удаление при прекращении услуги.
  6. Проверьте международные передачи. Для каждого получателя выясните механизм передачи, заполненные сведения и дополнительные меры, если они нужны.
  7. Зафиксируйте безопасность и реагирование. Согласуйте меры доступа, конфиденциальность персонала, доказательства безопасности, канал и сроки уведомления об инциденте.
  8. Проверьте поддержку и аудит. Уточните помощь с запросами людей, обязанностями контролера, независимыми отчетами и инспекциями.
  9. Сохраните след согласования. Свяжите каждый ответ поставщика с конкретным пунктом договора или приложением; спорные обещания внесите в текст до подписания.

Если поставщик не готов назвать получателей, не объясняет использование данных или не фиксирует сроки удаления, не компенсируйте пробелы устными заверениями. Попросите изменить DPA, ограничить типы загружаемых документов или отложить использование сервиса до прояснения условий.

Для файлов, где важна верстка, документный переводчик может быть одним из вариантов рабочего процесса. Например, ChatsControl принимает документы и возвращает переведенный файл с сохранением структуры, а настройки хранения позволяют задать автоматическое удаление. В документации продукта указано, что загрузки по умолчанию удаляются через 30 дней; это срок конкретного продукта, а не общий срок для AI-переводчиков. Если ваша политика требует другого режима или локального размещения, проверьте настройки и ограничения сервиса до загрузки документов. Автоматическое удаление не заменяет проверку DPA, списка получателей и порядка работы с резервными копиями.

Частые вопросы

Что должно быть в DPA с AI-поставщиком перевода?

DPA должен описывать конкретную обработку переводческих данных и закреплять документированные инструкции, конфиденциальность, безопасность, правила привлечения субпроцессоров, помощь контролеру, удаление или возврат данных и аудит. Статья 28(3) GDPR перечисляет обязательные элементы договора (текст GDPR).

Может ли AI-поставщик перевода использовать мои документы для обучения модели?

Ответ зависит от условий конкретного продукта и настроек. Запросите письменное подтверждение отдельно по исходникам, извлеченному тексту, промптам, переводам, исправлениям, отзывам и метаданным, а затем сопоставьте его с DPA и условиями сервиса.

Какие вопросы задать о субпроцессорах и AI-моделях?

Попросите перечислить каждого поставщика инференса и другого получателя содержимого, указать его роль и страну обработки. Проверьте предварительную авторизацию, уведомление о новых субпроцессорах, возможность возражения и договорную передачу обязанностей по защите данных.

Как долго поставщик перевода может хранить исходные файлы и переводы?

Попросите расписание отдельно для оригиналов, извлеченного текста, промптов, результатов, отзывов, вложений поддержки, журналов, кэшей и резервных копий. По окончании договора контролер должен иметь выбор возврата или удаления данных, кроме случаев обязательного хранения по закону (руководство ICO).

Какие гарантии нужны для передачи данных за пределы ЕЭЗ?

Уточните страны хранения, обработки и доступа, механизм для каждого получателя и заполненные сведения о передаче. Попросите поставщика объяснить оценку страны назначения и дополнительные меры, если они нужны (рекомендации EDPB).

Какой срок уведомления об утечке должен быть в DPA?

DPA должен требовать уведомления контролера без неоправданной задержки и закреплять операционный срок, контактный канал и минимальные сведения об инциденте. Срок 72 часа в статье 33 GDPR относится к уведомлению надзорного органа контролером, а не к уведомлению обработчиком (текст GDPR).

Достаточно ли сертификата безопасности или заявления о соответствии AI Act?

Нет. Запросите описание мер безопасности и доказательства, подходящие рискам конкретной обработки, а требования DPA проверьте отдельно. Заявление о соответствии AI Act не заменяет договорные обязанности обработчика по GDPR (страница Европейской комиссии об AI Act).

Попробуйте ChatsControl

AI-платформа для профессиональных переводчиков

Попробовать бесплатно →