Αρκεί η εντοπιότητα δεδομένων στην ΕΕ για συμμόρφωση;
Όχι. Η αποθήκευση στην ΕΕ δεν είναι γενική απαίτηση του ΓΚΠΔ και δεν εξασφαλίζει από μόνη της συμμόρφωση. Η τοποθεσία δεν καθορίζει ποιος μπορεί να έχει πρόσβαση ή να υποχρεωθεί να γνωστοποιήσει δεδομένα.
Η εντοπιότητα των δεδομένων αφορά το πού βρίσκονται· η κυριαρχία αφορά τον νομικό και επιχειρησιακό έλεγχο. Η αποθήκευση στην ΕΕ δεν αποκλείει αιτήματα βάσει του CLOUD Act όταν ένας πάροχος που εμπίπτει στο πεδίο εφαρμογής του υπάγεται στη δικαιοδοσία των ΗΠΑ και έχει τα δεδομένα στην κατοχή, στη φύλαξη ή υπό τον έλεγχό του.
Η νόμιμη βάση, η ασφάλεια, οι εφαρμοστέοι κανόνες διαβιβάσεων του Κεφαλαίου V και η DPIA όπου απαιτείται παραμένουν αναγκαία. Το GAIA Brain σχεδιάζεται για υποδομή στην ΕΕ υπό τον έλεγχο του πελάτη. Ο πελάτης παραμένει υπεύθυνος· η αρχιτεκτονική και τα αρχεία ελέγχου υποστηρίζουν, αλλά δεν αποδεικνύουν από μόνα τους, τη συμμόρφωση.
Τι απαιτεί ο DORA για την ΤΝ και τους τρίτους παρόχους ΤΠΕ;
Ο DORA (Κανονισμός (ΕΕ) 2022/2554) εφαρμόζεται από τις 17 Ιανουαρίου 2025, μεταξύ άλλων στους ΔΟΕΕ, εκτός εκείνων του άρθρου 3 παράγραφος 2 της AIFMD. Υπηρεσίες ΤΝ τρίτων μπορούν να αποτελούν υπηρεσίες ΤΠΕ· πρόσθετες απαιτήσεις ισχύουν όταν υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες.
Τα άρθρα 28 έως 30 απαιτούν διαχείριση του κινδύνου τρίτων παρόχων ΤΠΕ βάσει της αρχής της αναλογικότητας, τήρηση μητρώου πληροφοριών και υποβολή αναφοράς για τις νέες συμβατικές συμφωνίες τουλάχιστον μία φορά τον χρόνο. Οι χρηματοοικονομικές οντότητες οφείλουν επίσης να υιοθετούν στρατηγική για τον κίνδυνο τρίτων παρόχων ΤΠΕ, με εξαίρεση τις πολύ μικρές επιχειρήσεις και τις οντότητες που υπάγονται στο απλουστευμένο πλαίσιο του άρθρου 16 παράγραφος 1. Η ευθύνη παραμένει στη χρηματοοικονομική οντότητα.
Το άρθρο 30 παράγραφος 2 θέτει βασικές συμβατικές απαιτήσεις για τοποθεσίες δεδομένων, ασφάλεια, συνδρομή σε περιστατικά και καταγγελία. Η παράγραφος 3 προσθέτει όρους ελέγχου, πρόσβασης και εξόδου για κρίσιμες ή σημαντικές λειτουργίες. Η αυτοφιλοξενία μπορεί να αλλάξει τις εξαρτήσεις, όχι να άρει τις υποχρεώσεις DORA. Το GAIA Brain υποστηρίζει την εργασία· δεν εγγυάται συμμόρφωση.
Μπορεί ένας ΔΟΕΕ να χρησιμοποιεί ξένα LLM, όπως το ChatGPT;
Δεν υπάρχει γενική απαγόρευση. Ο ΔΟΕΕ πρέπει πρώτα να αξιολογεί την εμπιστευτικότητα, την επεξεργασία προσωπικών δεδομένων, τυχόν διεθνείς διαβιβάσεις και τις εφαρμοστέες απαιτήσεις DORA για τη συγκεκριμένη υπηρεσία.
Το ζήτημα δεν είναι μόνο η ποιότητα του μοντέλου αλλά η πρόσβαση και ο έλεγχος του παρόχου. Η ξένη ιδιοκτησία δεν συνιστά από μόνη της διαβίβαση βάσει ΓΚΠΔ· μετρούν η πραγματική γνωστοποίηση, η πρόσβαση και η δικαιοδοσία. Η αμερικανική δικαιοδοσία μπορεί επίσης να δημιουργεί έκθεση στον CLOUD Act.
Το GAIA-CORE μπορεί να αντικαθιστά τις προστατευόμενες τιμές που υποστηρίζει ο μηχανισμός με αναστρέψιμα διακριτικά (tokens) πριν από την αποστολή εκτός του περιβάλλοντος του πελάτη και να τις αποκαθιστά τοπικά. Ο μηχανισμός παραμένει απενεργοποιημένος από προεπιλογή, έως ότου ολοκληρωθούν η ενεργοποίηση παρουσία παρατηρητή στην υποδομή του πελάτη και οι αντιπροσωπευτικές δοκιμές. Οι πληροφορίες που μπορούν να συναχθούν από τα συμφραζόμενα ενδέχεται να παραμένουν δεδομένα προσωπικού χαρακτήρα ή εμπιστευτικές πληροφορίες. Οι αξιολογήσεις για τον πάροχο, τη διαβίβαση, την DPIA, το RoPA και τη νόμιμη βάση επεξεργασίας παραμένουν ευθύνη του ΔΟΕΕ. Οι ΔΟΕΕ αναφέρονται ως ενδεικτικό κοινό, όχι ως δηλωμένοι πελάτες.
Καλύπτει ο αμερικανικός CLOUD Act δεδομένα αποθηκευμένα στην ΕΕ;
Ενδέχεται να τα καλύπτει. Ο CLOUD Act θεσπίστηκε στις 23 Μαρτίου 2018 και διευκρινίζει ότι οι πάροχοι που εμπίπτουν στο πεδίο εφαρμογής του και υπάγονται στη δικαιοδοσία των ΗΠΑ οφείλουν να συμμορφώνονται με έγκυρες νομικές διαδικασίες γνωστοποίησης για δεδομένα που βρίσκονται στην κατοχή, στη φύλαξη ή υπό τον έλεγχό τους, ανεξάρτητα από τον τόπο αποθήκευσής τους.
Κρίσιμα είναι η δικαιοδοσία και η κατοχή, φύλαξη ή ο έλεγχος, όχι μόνο η τοποθεσία του διακομιστή. Η αμερικανική ιδιοκτησία δεν αποδεικνύει αυτομάτως έλεγχο όλων των δεδομένων μιας θυγατρικής.
Η κοινή απάντηση EDPB και EDPS της 10ης Ιουλίου 2019 εξηγεί ότι ένα αίτημα CLOUD Act δεν εξασφαλίζει από μόνο του συμμόρφωση με τον ΓΚΠΔ. Η γνωστοποίηση χρειάζεται νόμιμη βάση επεξεργασίας και έγκυρη βάση διαβίβασης κατά το Κεφάλαιο V. Η φιλοξενία στην υποδομή του πελάτη και η αντικατάσταση τιμών μπορούν να μειώνουν τη γνωστοποίηση, όχι να εξαλείφουν αυτομάτως τις διαβιβάσεις ή τα συμφραζόμενα που επιτρέπουν την ταυτοποίηση.
Τι είναι μια πύλη LLM;
Ένα σημείο ελέγχου μεταξύ εφαρμογών και παρόχων μοντέλων, από το οποίο διέρχονται οι προτροπές και απαντήσεις που έχουν δρομολογηθεί σε αυτό.
Συγκεντρώνει τη δρομολόγηση, την επιβολή πολιτικών, την καταγραφή και τον χειρισμό των δεδομένων. Ο μηχανισμός προστασίας της εξερχόμενης ροής δεδομένων του GAIA-CORE μπορεί να αντικαθιστά τις τιμές που υποστηρίζει και να επαναφέρει τοπικά τις αρχικές τιμές στη θέση των έγκυρων διακριτικών (tokens). Παραμένει απενεργοποιημένος από προεπιλογή, δεν είναι γενικά διαθέσιμος και απαιτεί επικύρωση σε πιλοτική εφαρμογή.
Τα συμβάντα που έχουν επιλεγεί για καταγραφή δημιουργούν ένα αρχείο αιτημάτων, προορισμών και απαντήσεων στο οποίο τυχόν αλλοίωση είναι ανιχνεύσιμη. Αυτό το κεντρικό σημείο ελέγχου βοηθά στην τεκμηρίωση της διακυβέρνησης ενώπιον του υπευθύνου προστασίας δεδομένων (DPO), ενός ελεγκτή ή της εποπτικής αρχής· η πληρότητα εξαρτάται από την παραμετροποίηση και την αποτροπή παράκαμψης.
Είναι το GAIA Brain έτοιμο για παραγωγική χρήση;
Το GAIA Brain βρίσκεται λίγο πριν το MVP, χωρίς γενική διαθεσιμότητα ή επίσημη εγκατάσταση σε πελάτη.
Η εσωτερική αξιολόγηση της 10ης Οκτωβρίου 2026 κατέγραψε 130.595 γραμμές κώδικα TypeScript και κάλυψη 1.430/1.430 κριτηρίων ελέγχου παλινδρόμησης. Ξεχωριστές σειρές δοκιμών ενσωμάτωσης HTTP είχαν αποτελέσματα 10/10 και 18/18. Πρόκειται για εσωτερικά τεκμήρια τεχνικής υλοποίησης, όχι για πιστοποίηση ή επικύρωση από πελάτη.
Οι μηχανισμοί προστασίας της εξερχόμενης ροής δεδομένων παραμένουν απενεργοποιημένοι από προεπιλογή. Τα κρυπτογραφικά κλειδιά σφραγίζονται στη μονάδα αξιόπιστης πλατφόρμας (TPM) του συστήματος υποδοχής και τα αντίγραφα ασφαλείας κρυπτογραφούνται πριν εξέλθουν από το σύστημα αυτό. Η εγκατάσταση ανάπτυξης λειτουργεί σε κρυπτογραφημένο δίσκο· σε κάθε πιλοτική εφαρμογή η κρυπτογράφηση του δίσκου ρυθμίζεται και επαληθεύεται στην υποδομή του πελάτη. Η τελική παραμετροποίηση πελάτη χρειάζεται επικύρωση και δεν έχει διενεργηθεί ακόμη εξωτερικός έλεγχος ασφάλειας. Επόμενο βήμα είναι μια επί πληρωμή πιλοτική εφαρμογή οριοθετημένου αντικειμένου, με τον πελάτη ως συνεργάτη σχεδιασμού, όχι αγορά για παραγωγική χρήση.
Ποια άδεια θα έχει το GAIA-CORE και γιατί έχει σημασία;
Το GAIA-CORE θα διατεθεί υπό την άδεια GNU AGPLv3. Το αποθετήριό του παραμένει ιδιωτικό και δεν έχει ανακοινωθεί ημερομηνία διάθεσης.
Πριν από τη διάθεση, οι πελάτες που συμμετέχουν σε πιλοτικές εφαρμογές μπορούν να διαπραγματευθούν ελεγχόμενη εξέταση του πηγαίου κώδικα, τεκμήρια για τις εξαρτήσεις λογισμικού και τις δοκιμές, αναπαραγώγιμες διαδικασίες κατασκευής του λογισμικού, μεσεγγύηση ή πρόσβαση στον πηγαίο κώδικα και όρους εξαγωγής και μετάβασης. Απαιτείται ρητή συμφωνία.
Η πρόσβαση στον κώδικα και τα κατάλληλα δικαιώματα που παρέχει η άδεια χρήσης υποστηρίζουν τον έλεγχο και την επιχειρησιακή συνέχεια αν ο προμηθευτής αλλάξει ή παύσει να λειτουργεί. Οι δεξιότητες και οι εξαρτήσεις παραμένουν σημαντικές. Το ιδιόκτητο επίπεδο εξειδίκευσης ανά κλάδο αδειοδοτείται χωριστά.
Πού πηγαίνουν τα δεδομένα μου όταν η πύλη καλεί εξωτερικό μοντέλο;
Εξαρτάται από τη δρομολόγηση και τις ρυθμίσεις κατά την εκτέλεση. Μια τοπική διαδρομή μπορεί να παραμένει εντός του περιβάλλοντος του πελάτη· μια εξωτερική διαδρομή αποστέλλει στον πάροχο την προτροπή όπως έχει διαμορφωθεί μετά την εφαρμογή των ελέγχων.
Όταν ενεργοποιηθεί και επικυρωθεί, ο μηχανισμός αντικατάστασης υποκαθιστά τις τιμές που υποστηρίζει πριν από την αποστολή και τις επαναφέρει τοπικά. Τα συμφραζόμενα που παραμένουν ενδέχεται να περιέχουν δεδομένα προσωπικού χαρακτήρα ή εμπιστευτικές πληροφορίες· ενδέχεται επίσης να εξακολουθούν να ισχύουν υποχρεώσεις που αφορούν τον εκτελούντα την επεξεργασία και τις διαβιβάσεις δεδομένων.
Τα συμβάντα που έχουν παραμετροποιηθεί μπορούν να καταγράφονται στο ίχνος ελέγχου, στο οποίο τυχόν αλλοίωση είναι ανιχνεύσιμη. Οι μηχανισμοί προστασίας της εξερχόμενης ροής δεδομένων παραμένουν απενεργοποιημένοι από προεπιλογή και πρέπει να επικυρωθούν στο προβλεπόμενο περιβάλλον πιλοτικής εφαρμογής, στην υποδομή του πελάτη.
Βλέπετε εσείς (GAIA25) τα δεδομένα μου;
Το προτεινόμενο μοντέλο λειτουργίας προβλέπει φιλοξενία στην υποδομή του πελάτη ή λειτουργία από εγκεκριμένο συνεργάτη υλοποίησης, όχι σε υποδομή cloud της GAIA25. Δεν προσφέρουμε επί του παρόντος διαχειριζόμενη φιλοξενία.
Η πρόσβαση εξαρτάται από τους υπογεγραμμένους όρους υποστήριξης και απομακρυσμένης πρόσβασης. Η επιδιωκόμενη προεπιλογή είναι να μην υπάρχει μόνιμη πρόσβαση στο παραγωγικό περιβάλλον· η προσωρινή πρόσβαση απαιτεί ρητή άδεια, δικαιώματα περιορισμένα στα απολύτως αναγκαία και καταγραφή.
Επαληθεύστε το όριο μέσω της αρχιτεκτονικής, των ρυθμίσεων εγκατάστασης, των συμβάσεων και των αρχείων πρόσβασης.
Πώς βοηθά η αυτοφιλοξενία σε σχέδιο εξόδου βάσει DORA;
Το άρθρο 28 παράγραφος 8 απαιτεί στρατηγικές εξόδου και τεκμηριωμένα, επαρκώς δοκιμασμένα και περιοδικά επανεξεταζόμενα σχέδια για υπηρεσίες ΤΠΕ που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες. Το άρθρο 30 παράγραφος 3 στοιχείο στ΄ απαιτεί υποστηρικτικούς συμβατικούς όρους μετάβασης.
Η φιλοξενία στην υποδομή του πελάτη μπορεί να διευκολύνει την εξαγωγή δεδομένων, τη δημιουργία αντιγράφων ασφαλείας και την αντικατάσταση της λύσης. Η επιχειρησιακή συνέχεια εξακολουθεί να απαιτεί τα κατάλληλα δικαιώματα χρήσης, αναπαραγώγιμες κατασκευές λογισμικού (builds), τεκμηρίωση, δεξιότητες και δοκιμασμένη μετάβαση. Μετά τη διάθεση υπό την άδεια AGPLv3, οι πελάτες θα μπορούσαν να συντηρούν οι ίδιοι τον πυρήνα βάσει της συγκεκριμένης άδειας.
Η αυτοφιλοξενία μπορεί να μειώνει συγκεκριμένες εξαρτήσεις, όχι κατ’ ανάγκη τον συνολικό κίνδυνο συγκέντρωσης ή ΤΠΕ. Η επιχείρηση πρέπει να τεκμηριώνει και να δοκιμάζει το δικό της σχέδιο εξόδου. Το GAIA Brain επιδιώκει να μειώσει τα τεχνικά εμπόδια, όχι να υποκαταστήσει αυτή την ευθύνη.
Ποια είναι η διαφορά μεταξύ εντοπιότητας δεδομένων και κυριαρχίας επί των δεδομένων;
Η εντοπιότητα δεδομένων αφορά το πού αποθηκεύονται και υποβάλλονται σε επεξεργασία, για παράδειγμα σε υποδομή της ΕΕ.
Η κυριαρχία αφορά τον νομικό και επιχειρησιακό έλεγχο. Η αποθήκευση στην ΕΕ δεν αποκλείει από μόνη της ξένα νομικά αιτήματα· μετρούν η δικαιοδοσία, ο έλεγχος και η πρόσβαση. Κανένας όρος δεν υποκαθιστά την αξιολόγηση ΓΚΠΔ.
Το GAIA Brain στοχεύει σε υποδομή της ΕΕ και λειτουργία υπό τον έλεγχο του πελάτη. Ο ενσωματωμένος μηχανισμός αντικατάστασης είναι απενεργοποιημένος από προεπιλογή. Ο πραγματικός έλεγχος εξαρτάται από τη φιλοξενία, την υποστήριξη, τις εξωτερικές διαδρομές και τη παραμετροποίηση εγκατάστασης, όχι από την ονομασία του προϊόντος.
Εξασφαλίζει το GAIA Brain τη συμμόρφωση της επιχείρησής μου;
Όχι. Η συμμόρφωση παραμένει ευθύνη της επιχείρησής σας βάσει των εφαρμοστέων ρόλων και κανονιστικών υποχρεώσεών της. Το GAIA Brain δεν μπορεί να την κρίνει ή να την πιστοποιήσει.
Αντιστοιχίζει την αρχιτεκτονική του με σχετικές απαιτήσεις και παρέχει υποστηρικτικά εργαλεία και τεκμήρια, όπως αρχεία με ανίχνευση αλλοίωσης και σημεία πρόσβασης DPIA/RoPA. Το κατά πόσον οι απαιτήσεις εφαρμόζονται και τα εργαλεία είναι επαρκή πρέπει να αξιολογείται από τον πελάτη· τα εργαλεία δεν ολοκληρώνουν τη νομική ανάλυση.
Καμμία αρχή προστασίας δεδομένων, ούτε η ESMA ούτε οποιαδήποτε εθνική αρμόδια αρχή, δεν έχει εγκρίνει ή υποστηρίξει το GAIA Brain. Δεν προβάλλουμε τέτοιον ισχυρισμό. Πρόκειται για υποδομή ελέγχου και τεκμηρίωσης, όχι για πιστοποιητικό συμμόρφωσης.