Kwestionariusz zgodności AI - projekty odpowiedzi
Przygotowany do: Acme Workflows BV (fikcyjny) · 13 lipca 2026 · Do przeglądu przed złożeniem. Nie porady prawnej.
Podstawa prawna zweryfikowana jako: 13- 14 lipca 2026, zaktualizowana 29 lipca 2026 (Regulation (EU) 2024/1689 przez oficjalny tekst OJEU, zmieniona przez Regulation (EU) 2026/1744 - Digital Omnibus na AI, Dz.U. 24 lipca 2026, str. 27 lipca 2026)
P1. Czy prowadzisz inwentaryzację systemów AI używanych w Twoim produkcie?
Tak. Zapis systemów AI obejmujący wszystkie funkcje AI wbudowane w produkt jest dostarczany jako dodatek do tej odpowiedzi (patrz "One- Page AI Inventory" poniżej). Określa każdą zdolność AI, model bazowy i dostawcę, cel, dane przetwarzane oraz region przetwarzania. [PENDING CLIENT: potwierdzić właściciela wewnętrznego odpowiedzialnego za utrzymanie stanu zapasów w miarę zmiany cech.]
Q2. Na jakich modelach fundamentów lub dostawców AI polegasz?
Produkt oparty jest na modelach Claude Anthropic, dostępnych za pośrednictwem komercyjnego API Anthropic. Żadne modele nie są samowystarczalne i nie używa się dodatkowych dostawców. Anthropic jest ujawniany na naszej publicznej liście podprocesorów.
Q3. Czy dane klienta są wykorzystywane do szkolenia lub fine- tune jakiegokolwiek modelu AI?
Nie. Acme Workflows nie trenuje lub fine- tune żadnego modelu AI, na danych klienta lub w inny sposób. Tekst dokumentu klienta jest przekazywany do API Anthropic wyłącznie w celu wygenerowania żądanego wyjścia, na podstawie podpisanej umowy przetwarzania danych z Anthropic, w ramach której wejścia i wyjścia API nie są wykorzystywane do szkolenia modeli. [PENDING CLIENT: potwierdzić bieżącą wersję / datę Anthropic DPA w pliku, aby można było cytować dokładnie.]
P4. Opisz, w jaki sposób użytkownicy końcowi są informowani, że współpracują z systemem AI.
Każdy projekt wygenerowany przez AI- jest oznaczony "projekt wygenerowany przez AI-" w ramach aplikacji, w miejscu, w którym użytkownik napotyka zawartość, a żaden projekt nie staje się dokumentem końcowym bez wyraźnego przeglądu i zatwierdzenia przez człowieka. Zapewnia to ujawnienie w momencie ekspozycji na wyjście AI, zgodnie z zasadą czasu Reg. (UE) 2024 / 1689 · Art. 50(5) (informacje "najpóźniej w momencie pierwszej interakcji lub narażenia"). W Podsumowaniu Gap zaleca się uzupełnienie powiadomienia przy pierwszym użyciu funkcji asystenta AI.
P5. Czy spełniasz wymagania dotyczące przejrzystości EU AI Act Article 50?
Nasza pozycja, uporządkowana według rozporządzenia: (1) Klasyfikacja - produkt jest asystentem redakcyjnym dla wewnętrznych dokumentów biznesowych; nie jest jednym z przypadków wysokiego ryzyka wykorzystania Annex III(2) Obowiązujące obowiązki - jako firma oferująca system AI pod własną marką, Acme jest dostawcą do celów Art. 50; odpowiednimi obowiązkami są przejrzystość wobec użytkowników (Art. 50(1) oraz Art. 50(5)), mające zastosowanie od 2 sierpnia 2026 - data potwierdzona i nieodroczona przez poprawki 2026 "Digital Omnibus". (3) Obowiązujące środki - in- product "AI- generowany projekt" etykietowanie na wszystkich wyjściach AI, obowiązkowy przegląd u ludzi przed użyciem jakiegokolwiek projektu, oraz 90- dniowe zatrzymywanie dzienników szybkich / wyjściowych. (4) Praca w toku - punkty wymienione w Podsumowaniu Gap (pierwsze sformułowanie zawiadomienia o interakcji, formalna polityka wykorzystania AI) są rozpatrywane przed datą złożenia wniosku. Nie twierdzimy "pełnej zgodności"; dokumentujemy konkretne środki w odniesieniu do każdego stosownego artykułu.
P6. Podaj szczegóły dotyczące zarządzania ryzykiem przez AI i kontroli nadzoru nad ludźmi.
Nadzór nad człowiekiem: wyjście AI nigdy nie osiąga ostatecznego dokumentu bez przeglądu i zatwierdzenia użytkownika - kontroli w pętli ludzkiej w 100% treści generowanej przez AI. Identyfikowalność: podpowiedzi i wyjścia są rejestrowane i przechowywane przez 90 dni w bazie danych prowadzonej przez UE (AWS Frankfurt), wspierając audyt i przegląd incydentów. Granice danych: przetwarzanie AI jest ograniczone do dokumentów złożonych przez klienta; indeksy pobierania zamieszkują w tym samym środowisku UE. Formalna, udokumentowana polityka zarządzania ryzykiem AI i program szkoleniowy personelu AI nie są jeszcze realizowane; tymczasowa kontrola ryzyka jest zapewniona przez opisany powyżej przepływ pracy w zakresie zatwierdzania przez człowieka i logowania, a prace polityczne są określone w Streszczeniu Gap jako pozycja priorytetowa. [PENDING CLIENT: potwierdzić planowany harmonogram przyjęcia wewnętrznej polityki AI, tak aby można było podać datę docelową.]
Streszczenie
| # | Gap | Wpływ na wymianę | Zalecane działanie |
|---|---|---|---|
| 1 | Brak formalnej polityki wewnętrznej AI lub programu umiejętności czytania i pisania AI (Reg. (UE) 2024 / 1689 · Art. 4 - obowiązujące od czasu 2 lutego 2025 jako zobowiązanie do środków wsparcia) | Wysoka - często pytanie z wynikiem dodatnim | Przyjęcie lekkiej polityki użytkowania AI (2-3 strony) i krótki udokumentowany trening dla personelu; prowadzenie dokumentacji ukończenia |
| 2 | Pierwsza interakcja AI zawiadomienie: obecne etykietowanie jest perdraft; wyraźne zawiadomienie, gdy użytkownik po raz pierwszy angażuje asystenta AI wzmacnia Art. 50(5) pozycja | Średni | Dodaj jednorazowe ogłoszenie in- app przy pierwszym użyciu funkcji AI |
| 3 | Wersja Anthropic DPA nie jest potwierdzona przy przyjmowaniu | Średnia - nabywcy często poprosić o dokument | Zlokalizuj podpisane DPA; bądź gotowy do udostępniania na życzenie |
| 4 | Brak świadectw (SOC 2 / ISO 27001 / ISO 42001) | Średnio niski dla tej wielkości transakcji | Proszę uczciwie stwierdzić, jeśli zostanie poproszony; ocenić ISO 42001 tylko wtedy, gdy wielokrotnie wymagane przez docelowych nabywców |
| 5 | Niezdefiniowany właściciel utrzymania zapasów | Niski | Przypisanie właściciela; przegląd kwartalny |
One- Page AI Inventory
| Pole | Szczegóły |
|---|---|
| Funkcja AI 1 | Sprawozdanie dotyczące generowania projektu z danych klientów |
| Funkcja AI 2 | Podsumowanie przesłanych dokumentów |
| Wzór / dostawca | Anthropic Claude, poprzez komercyjne API (bez samohostingu, bez fine- tuning) |
| Dane klienta przesyłane do modelu | Tekst dokumentu przedłożony przez klienta (nieanonimowy) |
| Szkolenie dotyczące danych klientów | Brak |
| Region przetwórstwa | Model API przetwarzania w USA; dane pozostające w spoczynku w UE (AWS Frankfurt); wskaźnik pobierania w UE |
| Nadzór człowieka | Obowiązkowy przegląd użytkownika i zatwierdzenie każdego projektu AI |
| Logowanie | Progi i wyjścia zachowane 90 dni (baza danych UE) |
| Ujawnianie informacji w odniesieniu do użytkowników | "AI- generowany projekt" etykieta na wszystkich wyjściach AI |
| Ujawnianie informacji na temat podprzetwórcy | Anthropic na publicznej liście podprocesorów |
| DPA z dostawcą modelu | Podpisane (Anthropic komercyjne DPA) |