Sari la conținut

Securitate și confidențialitate20:06

Ofertă de 10 ori mai scumpă decât lista de prețuri API. 12 întrebări pentru întâlnire

Cum verificați dacă un furnizor vinde o implementare AI proprie sau doar o interfață peste un model terț. 12 întrebări de control, praguri de marjă și situațiile în care o interfață este acceptabilă.

Imagine generată de AI.

Ascultați rezumatul articolului

Voce sintetică.
0:00
0:00

Ghid scris din perspectiva unui executant. Descrie soluții tipice, fără a tranșa un caz individual. Primul test este simplu: solicitați numele exact al modelului, versiunea și endpoint-ul. Dacă furnizorul vorbește despre un „model propriu” fără documentație, este de obicei o interfață peste un API extern. Al doilea semnal este prețul: ofertele pentru aceeași sarcină variază de 3 până la 10 ori, deoarece unele companii doar revând accesul la model. Mediana marjei de integrare la o implementare reală este de 18–35% din costul modelului. O marjă de peste 50–100% fără componente proprii de inginerie indică o simplă interfață. De la 2 august 2025 modelele de uz general au obligații proprii, iar de la 2 august 2026 se aplică majoritatea prevederilor din AI Act.

Imagine generată de AI.

De unde provine această situație

API-ul modelelor de limbaj este accesibil și ușor de împachetat. O interfață, un prompt și un nivel RAG peste GPT-4o se construiesc într-o săptămână, iar lista oficială de prețuri OpenAI indică 2,50 USD pentru un milion de tokeni de intrare pentru modelul GPT-4o mini. Un furnizor care nu controlează modelul nu poate prelua răspunderea pentru erorile producătorului și nu poate garanta regiunea de procesare. În RODO art. 28 impune un acord de prelucrare a datelor și o listă de subprocesatori: o simplă interfață nu include de obicei niciunul dintre aceste elemente. De aici apar oferte de 10 ori mai scumpe decât tariful API, fără justificare tehnică.

Ce pași trebuie urmați în companie

În discuția cu furnizorul, parcurgeți 12 întrebări de control. Prima: ce model de bază exact, ce versiune și ce endpoint. A doua: contractul este direct cu producătorul modelului sau prin Microsoft Azure, Google Cloud, AWS, și care este statutul de partener. A treia: este posibilă opțiunea BYOK și facturarea directă. A patra: cine este persoana împuternicită conform GDPR și care este lista de subprocesatori. A cincea: în ce regiune sunt procesate datele și dacă există opțiunea exclusivă pentru UE. A șasea: soluția presupune fine-tuning, RAG, vectorizare sau doar UI și prompt. A șaptea: prețul net pentru 1 milion de tokeni de intrare și ieșire. A opta: SLA garantat și modul de măsurare. A noua: se poate schimba modelul de bază fără modificarea contractului și este garantat exportul datelor. A zecea: s-au efectuat teste de prompt injection și halucinații, și cum sunt raportate. A unsprezecea: cum clasifică furnizorul sistemul conform AI Act și ce obligații își asumă în calitate de furnizor. A douăsprezecea: cine răspunde pentru erorile modelului și care sunt limitele de răspundere.

Diferența dintre o integrare și o interfață superficială se reduce la control și responsabilitate. Integrarea înseamnă configurarea modelului în arhitectura clientului, cu nivel de securitate, monitorizare, SLA, acord de prelucrare a datelor și răspundere pentru întregul sistem. O interfață este un simplu prompt sau UI peste API-ul altcuiva, fără control asupra modelului și fără răspundere pentru erorile producătorului. În practică, verificăm acest lucru prin compararea prețului per token cu tarifele oficiale ale producătorului. Marja mediană pentru o integrare este de 18–35% din costul modelului. O ofertă de 10 ori mai mare decât tariful API, fără justificare tehnică, trebuie respinsă.

Imagine generată de AI.

Când NU funcționează

O simplă interfață poate fi acceptabilă dacă îndeplinește patru condiții: menționarea explicită a faptului că utilizează modelul unui terț, un preț apropiat de costul API plus o marjă de 5–15%, opțiunea BYOK și un proiect pilot scurt cu risc redus. În domeniile reglementate (finanțe, sănătate, e-commerce), o interfață fără control asupra regiunii de procesare a datelor pică de regulă testul GDPR. Legislația privind concurența neloială sancționează și inducerea în eroare cu privire la tehnologia proprie, astfel că un furnizor care ascunde revânzarea unui API terț riscă litigii. În practică, depășirea pragului de 50% marjă fără componente proprii este momentul în care se impune un audit tehnic.

HEXART vă ajută să parcurgeți practic aceste 12 întrebări: analizăm ofertele, comparăm prețurile cu cele ale producătorilor și pregătim lista de verificări pentru auditul furnizorului. Aflați mai multe despre implementările noastre pe hexart.pl.

Surse de informare

Surse consultate pentru redactare. Textul de mai sus ne aparține; aceste pagini nu răspund de conținutul său și nu l-au autorizat.

Discuție fără obligații

Programați un workshop cu Paul

Treizeci de minute sau un workshop complet, alegeți dumneavoastră. Rezervați intervalul în calendar, confirmarea sosește imediat.

Paul Lazniak

Fondator HEXART