AI Compliance Questionnaire – Utkast till svar
Förberedd för: Acme Workflows BV (fictional) · 13 juli 2026 · För granskning innan inlämning. Inte juridisk rådgivning.
Juridisk grund verifierad från och med: 13-14 juli 2026, uppdaterad 29 juli 2026 (Regulation (EU) 2024/1689 via officiell OJEU-text, ändrad av Regulation (EU) 2026/1744 - Digital Omnibus på AI, OJ 24 juli 2026, i kraft 27 juli 2026)
Har du en inventering av AI-system som används i din produkt?
Ja. En AI-systeminventering som täcker all AI-funktionalitet inbäddad i produkten tillhandahålls som en bilaga till detta svar (se "One-Page AI Inventory" nedan). Den identifierar varje AI-kapacitet, den underliggande modellen och leverantören, syftet, databearbetade och bearbetningsregionen. [PENDING CLIENT: bekräfta den interna ägaren som ansvarar för att hålla lagerströmmen när funktionerna ändras.]
Vilka grundmodeller eller AI-leverantörer litar din produkt på?
Produkten är beroende av Anthropics Claude-modeller, som nås via Anthropics kommersiella API. Inga modeller är självvärda, och inga ytterligare grundmodellleverantörer används. Anthropic avslöjas på vår offentliga underleverantörslista.
Är kunddata som används för att träna eller finjustera någon AI-modell?
Nej. Acme Workflows tränar inte eller finjusterar inte någon AI-modell, på kunddata eller på annat sätt. Kunddokumenttext överförs till Anthropic API enbart för att generera den begärda produktionen, enligt ett undertecknat databehandlingsavtal med Anthropic under vilket API-ingångar och utgångar inte används för modellutbildning. [PENDING CLIENT: bekräfta den aktuella versionen/datum för Anthropic DPA på filen så att den kan citeras exakt.]
Beskriv hur slutanvändare informeras om att de interagerar med ett AI-system.
Varje AI-genererat utkast är märkt "AI-genererat utkast" inom programmet, vid den punkt där användaren möter innehållet, och inget utkast blir ett slutdokument utan uttrycklig mänsklig granskning och godkännande. Detta ger avslöjande vid tidpunkten för exponering för AI-utgång, i överensstämmelse med tidpunktprincipen för Reg (EU) 2024/1689 · Art. 50(5) (information "vid den senaste tiden för den första interaktionen eller exponeringen"). Ett kompletterande meddelande vid första användningen av AI-assistentfunktionen rekommenderas och noteras i Gap Summary.
Är du kompatibel med EU AI Act Article 50 transparenskrav?
Vår position, strukturerad per förordning: (1) Klassificering - produkten är en rapportutarbetande assistent för interna affärsdokument; den är inte bland de fall av högriskanvändning av Annex IIIDärför gäller inte högriskregimen. (2) Tillämpliga skyldigheter som företaget erbjuder ett AI-system under eget varumärke, är Acme en leverantör för ändamålen med Art. 50relevanta skyldigheter är öppenhet gentemot användare (Art. 50(1) och Art. 50(5)), tillämplig från 2 augusti 2026 - ett datum bekräftat och inte skjuts upp av 2026 "Digital Omnibus" ändringar. Åtgärder på plats - In-produkt "AI-genererade utkast" -märkning på all AI-utgång, obligatorisk mänsklig granskning innan något utkast används, och 90-dagars lagring av prompt / output-loggar. (4) Pågående arbete - objekt som anges i Gap Summary (första-interaktion meddelande ordalydelse, formell AI-användningspolicy) behandlas före ansökningsdatumet. Vi hävdar inte filt "full efterlevnad"; vi dokumenterar konkreta åtgärder mot varje tillämplig artikel.
Q6. Tillhandahålla detaljer om din AI riskhantering och mänskliga tillsynskontroller.
Mänsklig tillsyn: AI-utgång når aldrig ett slutdokument utan användarrecension och godkännande - en human-in-the-loop kontroll på 100% av AI-genererat innehåll. Spårbarhet: ansökningar och utgångar är inloggade och bevarade i 90 dagar i vår EU-värderade databas (AWS Frankfurt), som stöder granskning och granskning av incidenter. Datagränser: AI bearbetning begränsas till dokument som kunden lämnar in; hämtningsindex finns i samma EU-miljö. En formell, dokumenterad AI-riskhanteringspolicy och personal AI-utbildningsprogram är ännu inte på plats; interimriskkontroll tillhandahålls av arbetsflödet för mänskliga godkännanden och loggning som beskrivs ovan, och det politiska arbetet identifieras i Gap Summary som prioritetsposten. [PENDING CLIENT: bekräfta avsedd tidslinje för att anta den interna AI-policyn så att ett måldatum kan anges.]
Gap Sammanfattning
| # | Gap | Påverkan på affären | Rekommenderad åtgärd |
|---|---|---|---|
| 1 | Inget formellt internt AI policy eller personal AI läskunnighetsprogram (Reg (EU) 2024/1689 · Art. 4 i kraft sedan 2 februari 2025 som stödåtgärder skyldighet) | Hög - vanligtvis en poängfrågad | Anta en lätt AI-användningspolicy (2-3 sidor) och en kort inspelad utbildning för personal; fortsätt att slutföra register |
| 2 | AI-meddelande: aktuell märkning är per-draft; ett uttryckligt meddelande när användaren först engagerar AI-assistenten stärker Art. 50(5) position | Medium | Lägg till ett engångsmeddelande i app vid första användningen av funktionen AI |
| 3 | Anthropic DPA version bekräftas inte intaget | Medium - köpare ber ofta om dokumentet | Hitta den undertecknade DPA; var redo att dela på begäran |
| 4 | Inga certifieringar (SOC 2 / ISO 27001 / ISO 42001) | Medium-low för denna affär storlek | Statligt ärligt om det frågas; utvärdera ISO 42001 endast om det upprepade gånger krävs av målköpare |
| 5 | Inventory underhåll ägare odefinierad | Låg | Tilldela en ägare; granska kvartalsvis |
One-Page AI Inventory
| Fält | Detalj |
|---|---|
| AI kapacitet 1 | Rapportförslag från kunddata |
| AI kapacitet 2 | Sammanfattning av uppladdade dokument |
| Modell/leverantör | Anthropic Claude, via kommersiell API (ingen självvärdering, ingen finjustering) |
| Kunddata som skickas till modell | Dokumenttext som lämnats in av kunden (inte anonymiserad) |
| Utbildning på kunddata | Ingen |
| Bearbetningsregion | Modell API-behandling i USA; data i vila i EU (AWS Frankfurt); hämtningsindex i EU |
| Mänsklig tillsyn | Obligatorisk användargranskning och godkännande av varje AI utkast |
| Logging | Intäkter och resultat behöll 90 dagar (EU-databas) |
| User-facing Dislosure | "AI-genererade utkast" -etiketten på alla AI-utgångar |
| Subprocessor avslöjande | Anthropic på offentlig underleverantörslista |
| DPA med modellleverantör | Signerad (Anthropic kommersiell DPA) |