GDPR-tjeklisten før AI-aftalen
Kræv fire ting før AI-aftalen: en databehandleraftale med standardkontraktbestemmelser, en aktuel liste over underdatabehandlere, certifikater som SOC 2 og ISO 27001 og et skriftligt svar om træning på kundedata. Stil derefter de spørgsmål der adskiller leverandørerne: retention pr. endpoint, hvor misbrugsdetektionen sker og en konkret frist for underretning om hændelser. DPIA, fortegnelse over behandlingsaktiviteter og logs forbliver jeres eget ansvar.
De fleste AI-aftaler underskrives under tidspres: Piloten er en succes, organisationen vil videre, og leverandørens papirer ser professionelle ud. Det er netop dér en tjekliste gør mest gavn. Her er kravene I skal stille før underskrift, delt op i det I skal kræve, det I skal spørge om og det I aldrig kan give fra jer. Listen er bevidst leverandørneutral: Samme krav gælder uanset om aftalen handler om en chattjeneste, et udviklerværktøj eller en API-platform, og den fungerer lige så godt ved en genforhandling som ved en ny aftale.
De dokumenter I skal kræve
Fire dokumenter udgør grundpakken. Mangler et af dem, er det en grund til at sætte forløbet på pause, ikke til at forhandle videre:
| Dokument | Hvad det skal vise |
|---|---|
| Databehandleraftale med standardkontraktbestemmelser | Rollefordeling, instrukser og lovlig overførselsmekanisme |
| Aktuel liste over underdatabehandlere | Hele kæden, inklusive hyperscalere, regioner og ændringsproces |
| Certifikater: SOC 2, ISO 27001 | Auditeret informationssikkerhed; ISO 42001 hvor AI-styring er certificeret |
| Skriftligt svar om træning | At kundedata ikke bruges til modeltræning uden udtrykkelig godkendelse |
Bed om daterede versioner, og gem dem i dokumentationen for indkøbet. En liste over underdatabehandlere uden dato er i praksis værdiløs ved en gennemgang to år senere. Læs listen aktivt, ikke som en formalitet: Den viser ofte at kæden er længere end salgspræsentationen antydede, med en modelleverandør, en hyperscaler og nogle gange analysetjenester i tredje led. Hvert led er et selvstændigt spørgsmål om region og retention.
Spørgsmålene der adskiller leverandørerne
De fleste seriøse leverandører har dokumenterne ovenfor. Forskellene, og risiciene, viser sig først i de opfølgende spørgsmål:
- Retention og zero data retention pr. endpoint. Et ZDR-løfte kan gælde nogle funktioner, men ikke andre. Spørg pr. endpoint I faktisk bruger, ikke pr. produkt.
- Hvor misbrugsdetektionen sker. Mange leverandører gennemgår prompts for misbrug, nogle gange uden for EU og nogle gange med menneskelig læsning. Spørg hvor, af hvem og med hvilken lagring.
- Frist for underretning om hændelser. Standardformuleringen “uden unødig forsinkelse” giver jer intet at planlægge efter. Forhandl en konkret tidsgrænse i timer ind i et tillæg til aftalen. I har selv 72 timer over for tilsynsmyndigheden og har brug for margin.
Et eksempel på hvorfor endpointniveauet betyder noget: En virksomhed køber en AI-assistent til kundeservice og nøjes med leverandørens “vi tilbyder zero data retention”. Ved en gennemgang viser det sig at ZDR gælder chatflowet, men ikke det transskriptions-API som alle telefonopkald passerer. Samtalerne er blevet gemt i 30 dage uden for EU. Et enkelt opfølgende spørgsmål pr. endpoint havde fanget det før aftalen. Læren er generel: Jo tættere på jeres faktiske kald spørgsmålet stilles, desto ærligere bliver svaret. Og bed om svarene skriftligt, også når de virker selvindlysende på mødet. Det er forskellen på en erindring og et grundlag.
Jeres eget ansvar kan ikke uddelegeres
Hvor god leverandøren end er, forbliver fire forpligtelser jeres som dataansvarlig:
- DPIA: konsekvensanalysen for behandlinger med høj risiko.
- Fortegnelse over behandlingsaktiviteter: AI-værktøjet og dets kæde af underdatabehandlere skal med i fortegnelsen efter artikel 30.
- Logs: jeres egen sporbarhed over hvad der er sendt ind og hvad systemet har gjort.
- Plan for AI-færdigheder: at de der bruger værktøjet, forstår hvad det må og ikke må bruges til.
Leverandørens dokumenter er grundlag for disse punkter, aldrig en erstatning for dem. Ved en gennemgang er det jeres vurderinger der efterspørges, ikke leverandørens brochure. Punkterne er desuden den bedste beskyttelse mod skygge-AI: En organisation der ved hvilke værktøjer der må bruges til hvad, og logger hvordan de bruges, opdager afvigelser før de bliver til hændelser.
Datér verifikationen, og gentag den
Alt ovenfor er et øjebliksbillede. Vilkår, underdatabehandlere og modelversioner ændrer sig løbende, så tjeklisten skal køres igen før idriftsættelse og ved hver modelopgradering. Datér hver verifikation, og hold en versionshistorik. Det forvandler tjeklisten fra et engangsritual til en levende beskyttelse. Et praktisk format er en enkel tabel pr. leverandør med kravpunkt, svar, kilde og dato: kedelig at udfylde, uvurderlig den dag nogen spørger.
Står I over for en AI-aftale og vil have en teknisk modpart der har set formuleringerne før? Hos Weapp arbejder vi med AI-løsninger hvor aftalespørgsmålene håndteres sammen med arkitekturen. Kontakt os, så gennemgår vi jeres situation.
Ofte stillede spørgsmål
Hvad er en databehandleraftale, og hvorfor er hovedaftalen ikke nok?
En databehandleraftale (DPA) regulerer hvordan leverandøren må behandle personoplysninger på jeres vegne: formål, instrukser, sikkerhed og underdatabehandlere. GDPR kræver den når en leverandør behandler personoplysninger for jer, og for leverandører uden for EU kræves der desuden en overførselsmekanisme som standardkontraktbestemmelser.
Er leverandørens certifikater nok som bevis på at GDPR overholdes?
Nej. SOC 2 og ISO 27001 viser auditeret informationssikkerhed og ISO 42001 styring af AI, men ingen af dem er en GDPR-attest. De er nødvendige brikker i jeres vurdering. Jeres egen DPIA og overførselsanalyse skal stadig laves.
Hvilken frist for underretning om hændelser er rimelig at kræve?
I har 72 timer til at anmelde et brud på persondatasikkerheden til tilsynsmyndigheden, så leverandørens besked skal komme i god tid inden. Forhandl en konkret tidsgrænse i timer ind i et tillæg til aftalen i stedet for at acceptere formuleringer som "uden unødig forsinkelse".
Skal vi lave en DPIA for et AI-værktøj?
Hvis behandlingen sandsynligvis indebærer en høj risiko for de registrerede, og det gør AI-behandling af personoplysninger ofte, er en konsekvensanalyse obligatorisk. Den er jeres ansvar som dataansvarlig og kan ikke købes hos leverandøren selv om deres dokumentation er et vigtigt grundlag.
Hvad er en fortegnelse over behandlingsaktiviteter?
En fortegnelse over organisationens behandlinger af personoplysninger efter artikel 30 i GDPR: formål, kategorier, modtagere, overførsler og tidsfrister for sletning. Hvert AI-værktøj der behandler personoplysninger, skal med i den, inklusive kæden af underdatabehandlere bag værktøjet.