الهيئة الإيطالية Garante: الامتثال مع GDPR والبيانات الشخصية
محدَّث لعام 2026
أكثر جهات الرقابة على الخصوصية نشاطاً
تُعدّ هيئة حماية البيانات الشخصية الإيطالية (Garante per la protezione dei dati personali) الجهة الأكثر نشاطاً في الرقابة على الذكاء الاصطناعي في الاتحاد الأوروبي.
نهجها يتجلّى في إجراءين بارزين. في مارس 2023، أمرت Garante OpenAI بوقف ChatGPT للمستخدمين في إيطاليا، مستندةً إلى غياب الأساس القانوني لاستخدام البيانات وعدم وجود فحص للتحقق من السن. أضافت OpenAI ضوابط للسن، وخياراً لرفض استخدام البيانات في التدريب، وإشعاراً بالخصوصية باللغة الإيطالية، ليعود الخدمة في أبريل 2023.
في ديسمبر 2024، غرّمت الهيئة OpenAI بـ15 مليون يورو. ثلاثة أسباب أفضت إلى الغرامة: غياب الأساس القانوني الصحيح، وعدم وضوح الإشعار بشأن استخدام البيانات في التدريب، وغياب فحص السن للقاصرين.
أي أداة ذكاء اصطناعي تتعامل مع بيانات شخصية لمستخدمين في إيطاليا ملزمة باستيفاء هذه المعايير ذاتها.
ما الذي أخفق في قضية OpenAI؟
سمّت الغرامة البالغة 15 مليون يورو ثغرات محددة، وكل منها يُعادل ضعفاً في ضبط تقني معين.
الأساس القانوني لبيانات التدريب: رفضت Garante الاعتماد على "المصلحة المشروعة" أساساً قانونياً لتدريب النماذج على بيانات المستخدمين. يستلزم تدريب الذكاء الاصطناعي على بيانات شخصية موافقةً صريحة أو أساساً تعاقدياً. ادعاء "المصلحة المشروعة" وحده لا يكفي.
الشفافية: لم يُبلَّغ المستخدمون بكيفية استخدام بياناتهم في التدريب. ولم يكن لديهم خيار واضح للرفض.
التحقق من السن: تمكّن القاصرون من الوصول إلى ChatGPT دون أي فحص للسن. وتُعدّ Garante هذا شرطاً صارماً لأدوات الذكاء الاصطناعي الموجّهة للمستهلكين.
الاستخلاص الجوهري: يجب أن يمتلك أي نظام ذكاء اصطناعي يستقبل مدخلات من مستخدمين في إيطاليا أساساً قانونياً موثّقاً لـGDPR. الاستناد إلى "المصلحة المشروعة" ينطوي على مخاطر عالية.
المعرّفات الوطنية الإيطالية
إيطاليا لديها تنسيقات هوية فريدة كثيراً ما تُخفق الأدوات العامة في اكتشافها. يجب أن تُغطّي منظومة الكشف الخاصة بك جميعها.
الكود الضريبي (Codice Fiscale)
الكود الضريبي رقم تعريفي وطني مكوّن من 16 رمزاً، يُرمّز أصوات اللقب وأصوات الاسم الأول وتاريخ الميلاد والجنس وبلدة الميلاد. الرمز الأخير رقم تحقق.
كشف التحليل التقني لـGarante لعام 2024 أن أدوات NLP العامة تكتشف الكود الضريبي بدقة 67% فحسب. السبب الرئيسي: تُطابق الأدوات النمط المكوّن من 16 رمزاً لكنها تتجاهل منطق رقم التحقق، فتُنتج إيجابيات كاذبة. كذلك لا تستطيع الأدوات التي تتجاهل قواعد استخراج حروف الأسماء التحقق من الأكواد الموجودة.
الاكتشاف السليم يستلزم ثلاثة عناصر:
- خوارزمية رقم التحقق الكاملة
- قواعد استخراج حروف اللقب والاسم الأول
- اختبار على بيانات محلية حقيقية
رقم ضريبة القيمة المضافة (Partita IVA)
رقم ضريبة القيمة المضافة الإيطالي مكوّن من 11 خانة، الأخيرة منها رقم تحقق. يظهر في الفواتير والعقود والمراسلات التجارية. يجب على أداتك تشغيل خوارزمية رقم التحقق لا مجرد مطابقة نمط 11 خانة.
بطاقة الصحة (Tessera Sanitaria)
تتضمن بطاقة الصحة (tessera sanitaria) الكود الضريبي ضمن رمزها. البيانات الصحية بيانات ذات فئة خاصة بموجب المادة 9 من GDPR، مما يرفع سقف مستوى الضمانات المطلوبة.
اشتراطات Garante لأدوات الذكاء الاصطناعي
تُغطّي توجيهات Garante ثلاثة محاور.
قبل معالجة الذكاء الاصطناعي: يجب اكتشاف البيانات الشخصية وحذفها قبل إدخال البيانات إلى نظام الذكاء الاصطناعي. لأدوات الذكاء الاصطناعي المستخدمة في إيطاليا — بما فيها ملحقات المتصفح وخوادم MCP — هذا يعني تجريد المطالبات من أكواد الضريبة والبيانات الصحية قبل إرسالها. راجع دليل الامتثال لمعرفة كيفية توثيق هذه الخطوة.
لتدريب الذكاء الاصطناعي: الأساس القانوني الصريح مطلوب. تُفضّل Garante الموافقة أساساً للتدريب على محتوى المستخدمين. "المصلحة المشروعة" تستلزم اختبار موازنة مكتوباً يُثبت أن هدف التدريب لا يتغلب على حقوق المستخدمين في البيانات.
لمخرجات الذكاء الاصطناعي: يجب على الأنظمة التي تكتب محتوى عن أشخاص حقيقيين معالجة خطر الادعاءات الكاذبة. صنّفت Garante البيانات الشخصية المُخترَعة خطراً متمايزاً يستدعي حلاً تقنياً.
فجوة المؤسسات البالغة 63%
كشف مسح Garante لعام 2024 أن 63% من الشركات الإيطالية تفتقر إلى سياسة ذكاء اصطناعي متوافقة مع GDPR. وقد جعلت الهيئة هذه الفجوة محوراً رئيسياً في برنامج تدقيقها.
سياسة دون ضوابط تقنية يصعب الدفاع عنها. تستهدف Garante الشركات التي تعتمد على الانضباط الذاتي للموظفين في استخدام البيانات. يُوضح نظرة عامة على الأمان كيف تدعم الضوابط الآلية السياسات المكتوبة.
أربعة ضوابط للامتثال مع Garante
1. تصفية البيانات الشخصية قبل الإرسال
جرّد الكود الضريبي والرقم الضريبي للشركة وبيانات بطاقة الصحة قبل أن تصل المدخلات إلى أي نموذج ذكاء اصطناعي. هذا الإجراء التقني الجوهري الذي يفرضه منطق قضايا Garante.
2. تعرّف الكيانات باللغة الإيطالية
استخدم نموذج تعرّف الكيانات المدرَّب على النصوص الإيطالية، كـspaCy it_core_news. النماذج الإنجليزية العامة تُخفق في أنماط الأسماء الإيطالية. راجع دليل اكتشاف البيانات الشخصية متعدد اللغات للاختيار الأمثل للنماذج.
3. توثيق الأساس القانوني
لكل أداة ذكاء اصطناعي قيد الاستخدام: دوّن الأساس القانوني كتابةً. وإن كان التدريب متضمّناً، أضف اختبار الموازنة. احفظ هذه الوثائق بحيث يسهل على المدققين الوصول إليها.
4. مسار التدقيق
سجّل أن عملية التصفية جرت، وأنواع الكيانات التي اكتُشفت، وما تم حذفه. يمنح ذلك المفتشين الدليل الذي يحتاجونه دون الحاجة إلى مراجعة يدوية مطوّلة.