AI Vendor & Model Due Diligence

Катерина Дубас Legal IT Group
Катерина Дубас
Голова практик приватності та кібербезпеки, адвокатка
Звернутися
Оцінюємо стороннього постачальника моделі, API чи SaaS перед інтеграцією: де обробляються ваші дані, чи навчають на них модель, який transfer-механізм, що каже їхній DPA, які залишкові ризики. Артефакт: due diligence меморандум із чіткою go / no-go рекомендацією
Катерина Дубас

Чому ми

Бо стандартний security-опитувальник не ловить AI-специфічних ризиків

Сертифіковані privacy-engineering та cybersecurity спеціалісти, які перевіряють не лише безпеку постачальника, а й шукають всю інформацію про навчання моделі та за що відповідає вендор
  • Команда трьох FIP

    Сертифіковані privacy-фахівці: CISSP, CIPP/E, CIPP/US, CIPM, CIPT, FIP
    icon
  • Знаємо, де слабкі сторони DPA

    Читаємо DPA, subprocessors, transfer-механізми, сертифікати і звіти аудитів
    about_icon2
  • Перекладаємо обіцянки у перевірювані факти

    Не приймаємо «opt-out є» на віру, шукаємо докази ізоляції даних та інших контролів
    about_icon3
  • Місток між юристом та інженером

    Складаємо ТЗ для рулів зрозумілою мовою без розриву «право/код»
    about_icon4
Надіслати запит
decor
Кібербезпека та privacy engineering - Legal IT Grpup

Допомагаємо командам ухвалити обґрунтоване рішення про інтеграцію сторонньої моделі, з ясним розумінням, куди підуть ваші дані, які ризики ви приймаєте і за яких умов інтеграція взагалі можлива


title_icon

Наші послуги

  • Оцінка постачальника та моделі

    icon-vectors
    Аналізуємо, з ким ви інтегруєтесь: де фізично обробляються й зберігаються ваші дані, чи використовуються вони для тренування моделі вендора, які субпроцесори залучені, які сертифікації підтверджені (ISO 42001, ISO 27001, SOC 2) і чи не прострочені вони.
  • Аналіз даних, трансферів та DPA

    icon-vectors
    Перевіряємо правову й технічну сторону потоку даних: чи є валідний DPA, що з data residency, exit-процесом і видаленням даних після розірвання угоди. Окремо оцінюємо output-ризики моделі (bias, надійність, галюцинації) (за потреби).
  • Due diligence меморандум: go / no-go

    icon-vectors
    Артефакт — не опитувальник, а меморандум із переліком виявлених ризиків, згрупованих за критичністю, та чіткою рекомендацією: де ризик прийнятний і go з умовами, а де no-go з поясненням, чого бракує.
  • Підготовка документації під інтеграцію

    icon-vectors
    Якщо рішення go, то доводимо інтеграцію до готовності і оновлюємо або редагуємо все, що зачіпає нова модель: DPA з вендором (перевірка, редагування, узгодження недостатніх клаузул), RoPA, privacy notice, DPIA під нову модель, а також внутрішні AI-політики й реєстри.


Сертифіковані експерти

Маємо сертифікацію в сфері приватності та кібербезпеки

Міжнародно підтверджена експертиза.

FIP_Dubas
Катерина Дубас_кібербезпека
FIP_Tarasiuk

blog_iconАктуальні та практичні статті

  • Data protection officer
  • AI compliance officer
  • Data privacy compliance
  • Дія.City
  • Digital Millennium copyright Act
  • Торгова марка в IT
Перейти до блогу

Пишемо про те, що практикуємо

IP, GDPR, контракти та спори, а також про правові аспекти імплементації таких технологій, як штучний інтелект чи кращі практики реалізації конкретних юридичних рішень.