الوكالة الإسبانية AEPD: وثائق DNI وNIE والمعرّفات اللاتينية الأمريكية
أصدرت الوكالة الإسبانية لحماية البيانات (AEPD) 847 قرار تطبيق في 2023، وهو أعلى عدد في أي جهة تنظيمية في الاتحاد الأوروبي. في الغالب تكون الغرامات الفردية أقل من نظيراتها في القضايا الإيرلندية أو الهولندية، غير أن حجمها الإجمالي يُشكّل خطراً حقيقياً على كل شركة ذات عمليات في إسبانيا.
الإطار التنفيذي للذكاء الاصطناعي لدى AEPD
نشرت الجهة التنظيمية الإسبانية الدليل الأكثر تفصيلاً في الاتحاد الأوروبي بشأن الذكاء الاصطناعي وحماية البيانات، ويغطي محورين رئيسيين.
دليل الذكاء الاصطناعي وGDPR (2020، مُحدَّث 2024): يشترط هذا الدليل إجراء تقييم أثر حماية البيانات (DPIA) لأي نظام ذكاء اصطناعي يعالج بيانات شخصية، حتى وإن لم تُستوفَ عتبات المادة 35 من GDPR. وهذا يُعدّ من أوسع قواعد DPIA في الاتحاد الأوروبي. على كل شركة تُشغّل ذكاءً اصطناعياً على بيانات إسبانية إتمام DPIA قبل الإطلاق.
تطبيق قانون الذكاء الاصطناعي الإسباني: تُعدّ إسبانيا من أوائل دول الاتحاد التي أنشأت سجلاً وطنياً للأنظمة الذكاء الاصطناعي عالية المخاطر. تتعاون AEPD مع الهيئة الإسبانية لإشراف الذكاء الاصطناعي لتطبيق قانون الذكاء الاصطناعي وأحكام GDPR معاً. تواجه الشركات خطر التدقيق من كلتا الجهتين.
المعرّفات الوطنية الإسبانية: فجوة الاكتشاف
تكشف الأدوات العامة لـNLP عن وثيقتَي DNI وNIE بدقة لا تتجاوز 34% في الوثائق الإسبانية، وفقاً لتقرير AEPD لعام 2024. لكل معرّف بنية محددة تُفسّر لماذا تفشل الأدوات العامة.
DNI: ثمانية أرقام وحرف تحكّم. يُستخرج هذا الحرف من باقي قسمة الرقم على 23، والناتج يُطابق تسلسل حروف ثابتاً تستثني منه بعض الحروف — فليس A-to-Z بالكامل. هذه الخوارزمية إسبانية خاصة لا تُطبّقها الأدوات العامة. والأداة التي تتحقق من النمط الرقمي وحده دون خطوة المعامل تُعطي نتائج خاطئة.
NIE: حرف بادئة (X أو Y أو Z)، وسبعة أرقام، وحرف تحكّم. NIE مخصص للرعايا الأجانب في إسبانيا ويُستخدم في الأغراض الضريبية والإدارية. كل حرف بادئة يعكس فترة إصدار مختلفة. يعتمد حرف التحكّم الخوارزمية ذاتها المستخدمة في DNI. يظهر NIE في عقود العمل والتصريحات الضريبية ووثائق الإقامة.
CIF (الرقم الضريبي للشركة): حرف ثم سبعة أرقام ثم رقم تحكّم. يُشير الحرف الأول إلى نوع الشركة. يعتمد رقم التحكّم خوارزمية منفصلة عن DNI وNIE.
بطاقة الصحة: يتفاوت تنسيق البطاقة الصحية الإسبانية بحسب المنطقة الجغرافية؛ تعتمد كل منطقة حكم ذاتي تنسيقها الخاص، مما يجعل الاكتشاف الآلي أعسر من التعامل مع معيار وطني موحّد.
لمزيد من المعلومات حول فجوات المعرّفات عبر دول الاتحاد الأوروبي، راجع دليل فجوة المعرّفات الأوروبية.
المعرّفات اللاتينية الأمريكية: الامتثال عبر الأسواق
تدفع الروابط الإسبانية بأمريكا اللاتينية متطلبات الامتثال إلى ما هو أبعد من إسبانيا. أي شركة تخدم الأسواق الناطقة بالإسبانية تحتاج تغطية أشمل للبيانات الشخصية.
المكسيك: CURP هو رمز أبجدي رقمي مكوّن من 18 خانة يُرمّز تاريخ الميلاد والجنس والولاية والحرف الأول للاسم. وRFC رقم ضريبي من 13 خانة للأفراد و12 للشركات. يظهران في سجلات التوظيف والضرائب.
الأرجنتين: CUIL رقم من 11 خانة مع رقم تحقق. يعتمد CUIT الصيغة ذاتها. ورقم الهوية الوطنية الأرجنتينية يتراوح بين 7 و8 أرقام. تظهر الثلاثة في سجلات الرواتب والبنوك والجهات الحكومية.
تشيلي: يتراوح RUT وRUN بين 7 و9 أرقام يلحق بها شرطة ثم رقم تحقق. يعتمد التحقق خوارزمية المعامل-11. لكل شخص وشركة في تشيلي رقم واحد منهما. يجب أن تُطبّق خطوة رقم التحقق لتفادي المطابقات الخاطئة.
كولومبيا: رقم بطاقة الهوية الوطنية يتراوح بين 8 و10 أرقام. ورقم NIT تسعة أرقام مع رقم تحقق ويُطبَّق على الشركات.
التغطية الكاملة للأسواق الناطقة بالإسبانية تستلزم معرّفات إسبانية أوروبية ومعرّفات هوية وطنية لاتينية أمريكية معاً. يقارن دليل المعرّفات العالمية للبيانات الشخصية هذه المعرّفات بالرقم الاجتماعي الأمريكي وHرقم الهوية الهندي Aadhaar وغيرها من الهويات الوطنية.
تفصيل تطبيق AEPD في 2024
847 قراراً تنفيذياً هو أعلى عدد في الاتحاد الأوروبي. تحقق الجهة التنظيمية الإسبانية ذلك عبر استقبال شكاوى واسع وحملات مسح قطاعية فعّالة. توزّع القضايا على القطاعات:
الاتصالات والخدمات المالية: 42% من القرارات. المشكلات الرئيسية: فحوصات ائتمانية غير مصرّح بها، واحتفاظ مفرط بالبيانات، وغياب الموافقة في التسويق.
الرعاية الصحية والتأمين: 22% من القرارات. مشاركة بيانات صحية دون موافقة، وضعف إخفاء هوية البيانات البحثية، ومعالجة بيانات حيوية في أنظمة المواعيد.
التوظيف: 19% من القرارات. مراقبة الموظفين وفحص وسائل التواصل الاجتماعي والمراقبة بالفيديو دون إشعار مناسب.
أنظمة الذكاء الاصطناعي: فئة في تصاعد مستمر. رصدت الجهة التنظيمية شركات إسبانية عديدة تُشغّل ذكاءً اصطناعياً دون إتمام DPIA — ما يخالف دليل AEPD للذكاء الاصطناعي.
المعيار التقني للامتثال مع AEPD: اكتشاف DNI وNIE مع التحقق من حرف التحكّم، وتعرّف كيانات اللغة الإسبانية، ثم تغطية CURP وRUT وCUIL وبطاقة الهوية الوطنية لدعم كامل للدول اللاتينية الأمريكية.
راجع دليل امتثال DPIA للذكاء الاصطناعي لدى AEPD للاطلاع على سير عمل DPIA الكامل وفق القواعد الإسبانية.