Europæisk leverandør, tre amerikanske hyperscalere i kæden

Tre amerikanske hyperscalere med EU-adresser. Europæiske adresser på amerikanske selskaber. Og en servicemail man ikke kunne svare på

“Vi bruger en tysk leverandør, så er vi digitalt suveræne.” Nej. AI-funktionerne kører på to store amerikanske sprogmodeller, og tre amerikanske hyperscalere er blandt hostingpartnerne. Godkendelsen sker ved tavshed.

Tysk selskab. Amerikansk infrastruktur.

I slutningen af juli fik kunder hos en stor tysk fjernsupportleverandør en automatisk servicemail om nye betingelser. De træder i kraft den 24. august.

Selskabet er tysk. Tysk ret, tysk værneting. Et bedre udgangspunkt end de fleste amerikanske leverandører.

Hostingen ser europæisk ud. Underdatabehandlerlisten nævner europæiske udbydere i Østrig og Tyskland. Den nævner også tre store amerikanske cloud-selskaber. Alle med EU-adresser. Tre europæiske adresser på amerikanske selskaber.

Samme selskaber, to roller

To af de amerikanske navne går igen et andet sted i vilkårene. I et separat dokument står, hvem der leverer sprogmodellerne til AI-funktionerne. Det ene amerikanske selskabs irske datterselskab leverer én sprogmodel. Det andets irske datterselskab leverer en anden.

Samme selskaber, en anden rolle. I det ene bilag er de hostingpartnere. I AI-vilkårene er de leverandører af de sprogmodeller, der behandler jeres data.

Bredt defineret indhold

Hvad AI-funktionerne må behandle, er bredt defineret i vilkårene. Input omfatter forespørgsler, optagelser, skærmbilleder og filer. Leverandøren må bruge det til produktudvikling, ikke kun til at levere tjenesten. Og vilkårene fastslår, at output genereret for andre brugere kan give indsigt i det input, der oprindeligt blev indsendt.

I et fjernsupportværktøj kan et skærmbillede være taget fra en andens maskine.

Ny underleverandør i en mail, man ikke måtte svare på

For visse produkter tilføjer det nye bilag en ny underdatabehandler. Et amerikansk databaseselskab registreret i New York, med en parentes om at hosting sker i EU.

Servere i EU. Selskab i USA.

Fristen for indsigelse var 15 dage, senest den 11. august. Godkendelse sker ved tavshed. Mailen var automatiseret, og der stod, at man ikke måtte svare på den. Heller ikke for at gøre indsigelse.

Tre dokumenter, tre versionsdatoer

Leverandøren er stadig tysk, og afhængigheden er ikke ny. Sprogmodellerne stod allerede i vilkårene i marts. Det nye er, at oplysningerne ligger fordelt i tre dokumenter med tre versionsdatoer. Og at manglende svar tæller som ja.

Dataresidens er lag ét. Jurisdiktion er lag tre. Bilagene besvarer det første og lader det tredje stå åbent. Og de ankommer som en servicemail midt i juli.

Tre ting at gøre nu

Tjek jeres AI-indstillinger i administrationskonsollen. Vilkårene siger, at AI-funktioner kan være aktiveret som standard ved installation eller oprettelse af konto. Har ingen slået dem fra, kører de.

Kontakt jeres databeskyttelsesrådgiver inden de nye vilkår træder i kraft. Spørg, om jeres fortegnelse over behandlingsaktiviteter afspejler de nye led i behandlingskæden. Tre nye underleverandører ændrer kæden.

Aftal hvem der læser leverandørmails med korte frister. En 15-dages frist i juli rammer en tom indbakke. Næste gang kan fristen være kortere. Og tavsheden dyrere.

En uafhængig cybersikkerhedsaudit kan gennemgå jeres leverandørvilkår og afdække, hvilke underleverandører der reelt behandler jeres data, og om jeres fortegnelse matcher virkeligheden.

Hvilke af jeres leverandører kan skifte underleverandør, uden at nogen hos jer opdager det?

Har du brug for en gennemgang af jeres leverandørvilkår og behandlingskæde?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Belgien flytter sit topdomæne væk fra amerikansk cloud

Belgien flytter sit topdomæne væk fra amerikansk cloud

Organisationen bag et lands topdomæne forlader en stor amerikansk cloud-udbyder. Og siger samtidig, at den er godt tilfreds med tjenesten. Begrundelsen er ikke utilfredshed. Den er geopolitisk risiko. Belgien flytter Den organisation, der administrerer Belgiens...

Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

En password manager markedsført som europæisk deler kodebase og opdateringer med en russisk søsterudgave. Den russiske udgave er certificeret af Ruslands efterretningstjeneste. Kunderne vidste det ikke. Made in EU. Udviklet i Rusland. I juli offentliggjorde et...

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

Den 28. september klokken 9 åbner en pulje på 7,5 millioner kroner. 150 danske SMV'er kan få op til 50.000 kroner hver til rådgivning, og cybersikkerhedsprojekter har fortrinsret. Vinduet lukker den 5. oktober klokken 23.55. Først til mølle er afskaffet I årevis blev...