GDPR og AI Act for AI-startups
Hvordan håndtere EU-compliance når man bruker AI-API-er som kanskje ikke er godkjent for EU?
Bruk helst EU-hostede AI-leverandører for å unngå ulovlig dataoverføring ut av EØS. Inngå en databehandleravtale (DPA) med hver leverandør, og gjør en dokumentert vurdering opp mot GDPR og AI Act.
Slik løser du det
Vurder bruk av EU-hostede alternativer for databehandling. Det er nødvendig å utarbeide en Data Processing Agreement (DPA) og foreta en grundig vurdering opp mot AI Act og GDPR for å sikre at databehandlingen er 'godt nok'. La oss forklare begrepene først. GDPR (General Data Protection Regulation, på norsk personvernforordningen) er EU/EØS-regelverket for behandling av personopplysninger – altså all data som direkte eller indirekte kan knyttes til en person. Det stiller blant annet krav om gyldig behandlingsgrunnlag, dataminimering (samle minst mulig), åpenhet overfor brukerne, og særlige regler for å overføre persondata ut av EØS. AI Act er EUs nye regelverk spesifikt for kunstig intelligens, som klassifiserer AI-systemer etter risiko (fra minimal til høy risiko) og stiller strengere krav jo høyere risikoen er. Bruker du AI i produktet ditt, må du forholde deg til begge. At et AI-API "kanskje ikke er godkjent for EU" handler ofte om hvor dataene fysisk behandles og lagres. Hvis du sender persondata til en leverandør som prosesserer dem utenfor EØS (for eksempel i USA), utløser det krav om et lovlig overføringsgrunnlag, og det er her risikoen for brudd oppstår. Derfor er rådet å vurdere EU-hostede alternativer – altså leverandører eller "regioner" som garanterer at databehandlingen skjer innenfor EØS (mange skytjenester og AI-leverandører tilbyr nå nettopp EU-regioner). Det reduserer kompleksiteten betydelig. Uansett leverandør må du inngå en DPA – Data Processing Agreement (databehandleravtale). Det er en juridisk avtale mellom deg (behandlingsansvarlig) og leverandøren (databehandler) som regulerer hvordan de behandler dataene på dine vegne, og GDPR krever at en slik avtale finnes. Konkret bør du: kartlegge hvilke persondata du faktisk bruker, sjekke hvor de behandles, signere DPA med hver leverandør, og gjøre en dokumentert vurdering opp mot GDPR og AI Act. "Godt nok" betyr ikke perfekt fra dag én, men at du har gjort en forsvarlig, dokumentert vurdering og truffet rimelige tiltak. Tips: skriv ned vurderingene dine – dokumentasjon er ofte nettopp det som skiller en seriøs aktør fra en uforsiktig en, og Spark* kan hjelpe deg å finne juridisk veiledning.
Begreper forklart
- GDPR
- EU/EØS-regelverket for behandling av personopplysninger (personvernforordningen), med krav om blant annet gyldig behandlingsgrunnlag og dataminimering.
- AI Act
- EUs nye regelverk for kunstig intelligens som klassifiserer AI-systemer etter risiko og stiller strengere krav jo høyere risikoen er.
- DPA (Data Processing Agreement)
- En databehandleravtale mellom deg og leverandøren som regulerer hvordan de behandler personopplysninger på dine vegne; GDPR krever at den finnes.
- EU-hostet
- Leverandører eller regioner som garanterer at databehandlingen skjer innenfor EØS, noe som reduserer juridisk risiko.
Trenger du hjelp med akkurat dette?
Er du student ved NTNU i Trondheim eller Ålesund? Da kan du få en gratis, personlig veileder fra Spark* som hjelper deg videre med nettopp din idé.
Ofte stilte spørsmål
Hva gjør man når en startup ikke svarer på gjentatte henvendelser via e-post og melding?
Det er greit å avregistrere en startup som ikke svarer, men gjør det ryddig: send to-tre henvendelser via ulike kanaler, varsle om en frist, og noter i systemet. De er alltid velkomne tilbake.
Les hele svaret →Hva gjør man når man mangler spesifikk kompetanse (f.eks. markedsføring) i teamet og studenter ikke svarer på henvendelser?
Bruk nettverk og inkubatorer som Spark* for å finne studenter med riktig kompetanse – en varm introduksjon virker bedre enn kalde, vage henvendelser. Vær konkret om oppgaven og hva personen får igjen, og bruk vesting hvis du tilbyr eierandel.
Les hele svaret →Hva må man tenke på når man utvikler programvare som behandler brukerdata?
Når du behandler personopplysninger gjelder GDPR: ha lovlig behandlingsgrunnlag, samle kun nødvendige data, skriv en personvernerklæring og sikre dataene. Avklar også opphavsrett skriftlig, slik at selskapet – ikke enkeltpersoner – eier koden.
Les hele svaret →Hva bør man gjøre når man er i en veldig tidlig oppstartsfase og ikke har testet markedet?
Syretest ideen før du bygger: intervju 10-20 mulige kunder om hvordan de løser problemet i dag, gjør enkle markedsundersøkelser og snevre inn målgruppen. Mål på handling som forhåndsbestilling eller betaling, ikke på ros.
Les hele svaret →Hvordan håndtere immaterielle rettigheter (IP) når man utvikler løsninger for offentlige aktører eller kommuner?
Lag en standard pilotavtale med en tydelig IP-klausul om at du beholder eiendomsretten, selv om utviklingen gjøres gratis. Kommunen får bruksrett (lisens), og alt bør være skriftlig, gjerne med en NDA.
Les hele svaret →Har du et annet spørsmål? Ta kontakt med oss.