Garante Itaalia: GDPR ja PII tehniline vastavus
Uuendatud 2026. aastaks
Itaalia kõige aktiivsem privaatsusregulator
Garante per la protezione dei dati personali on Itaalia andmekaitseorgan. See on EL-i kõige aktiivsem AI regulaator.
Kaks tegevust määratlevad selle lähenemisviisi. 2023. aasta märtsis korraldas Garante OpenAI-le ChatGPT peatamise Itaalia kasutajatele. See leidis, et andmekasutuseks puudub kehtiv õiguslik alus. Samuti puudus alaealistele vanusekontroll. OpenAI lisas vanusekontrolli, treenimisest loobumise võimaluse ja privaatsusteatise itaalia keeles. Teenus taastus 2023. aasta aprillis.
- aasta detsembris trahvis asutus OpenAI-d 15 miljoni euroga. Kolm asja põhjustasid trahvi: kehtiv õiguslik alus puudus, selge teatis treenimiskasutuse kohta puudus ja alaealistele vanusekontroll puudus.
Iga AI tööriist, mis käsitleb Itaalia kasutajate isikuandmeid, peab täitma neid samu standardeid.
Mis OpenAI juhtumis ebaõnnestus
15 miljoni euro trahv nimetas konkreetseid puudusi. Igaüks neist vastab puuduvale tehnilisele kontrollile.
Treeningandmete õiguslik alus: Garante lükkas tagasi "õigustatud huvi" kui aluse kasutajaandmetel treenimiseks. AI treenimine isikuandmetel vajab selgesõnalist nõusolekut või lepingulist alust. "Õigustatud huvi" nõue üksi ei läbi.
Läbipaistvus: Kasutajatele ei öeldud, kuidas nende andmeid treenimiseks kasutati. Neil puudus selge loobumise võimalus.
Vanuse kontrollimine: Alaealised pääsesid ChatGPT-le ligi ilma vanusekontrollita. Garante käsitleb seda kõva reeglina tarbija AI tööriistade jaoks.
Peamine järeldus: Iga AI süsteem, mis võtab kasutaja sisendit Itaalias, peab omama dokumenteeritud GDPR õiguslikku alust. "Õigustatud huvi" on kõrge riskiga.
Itaalia riiklikud identifikaatorid
Itaalial on ainulaadsed ID formaadid. Üldtööriistad jätavad need sageli märkamata. Teie tuvastuspakk peab katma kõik kolm.
Codice fiscale
Codeice fiscale on 16-tähemärgiline riiklik isikukood. See kodeerib perekonnanime helid, eesnime helid, sünnikuupäeva, soo ja sünnikoha. Viimane tähemärk on kontrollnumber.
Garante tehniline analüüs 2024. aastast leidis, et üldotstarbelised NLP tööriistad tuvastavad codice fiscale vaid 67% juhtudest. Peamine ebaõnnestumine: tööriistad sobitavad 16-tähemärgilise mustri, kuid jätavad kontrollnumbri loogika vahele. Seejärel tekitavad nad valepositiivseid. Tööriistad, mis jätavad nimekodeerimise reeglid vahele, ei suuda ka olemasolevaid koode kontrollida.
Hea tuvastamine vajab kolme asja:
- Täielik kontrollmärgi algoritm
- Perekonnanime ja eesnime tähe eraldamise reeglid
- Testimine tõeliste kohalike andmete põhjal
Partita IVA
Partita IVA on Itaalia 11-kohaline ettevõtte KM-number. Viimane number on kontrollnumber. See esineb arvetel, lepingutes ja ärikirjades. Teie tööriist peab käivitama kontrollnumbri algoritmi, mitte ainult sobitama 11-kohalise mustri.
Tessera sanitaria
Terviskaart (tessera sanitaria) sisaldab codice fiscale'i oma koodi osana. Tervisandmed on eriliigilised GDPR artikli 9 alusel. See tõstab nõutavat kaitsemeetmete taset.
Garante nõuded AI tööriistadele
Garante juhend katab kolm valdkonda.
Enne AI töötlemist: PII tuleb leida ja eemaldada enne andmete sisenemist AI süsteemi. Itaalias kasutatavate AI tööriistade puhul - sealhulgas brauseri laiendused ja MCP serverid - tähendab see codice fiscale, partita IVA ja tervisandmete eemaldamist päringutelt enne nende saatmist. Vaadake meie vastavuse juhendit, kuidas seda sammu salvestada.
AI treenimiseks: Vajalik on selgesõnaline õiguslik alus. Nõusolek on Garante eelistatud alus kasutajasisu treenimiseks. "Õigustatud huvi" nõuab kirjalikku tasakaalustamistesti. See test peab näitama, et treenimise eesmärk ei kaalu üles kasutajate andmeõigusi.
AI väljundite jaoks: Süsteemid, mis kirjutavad sisu reaalsetest inimestest, peavad käsitlema valeväidete riski. Garante on nimetanud väljamõeldud isikuandmeid eraldi riskina, mis vajab tehnilist lahendust.
63-protsendiline ettevõtte lünk
- aasta Garante uuring leidis, et 63% Itaalia ettevõtetest puudub GDPR-i kooskõlaline AI poliitika. Asutus on teinud sellest lüngast aktiivse auditi fookuse.
Poliitika ilma tehniliste kontrollideta on raske kaitsta. Garante sihtmärgistab ettevõtteid, kes tuginevad töötajate iseseisvale andmekasutuse kontrollile. Meie turvalisuse ülevaade näitab, kuidas automatiseeritud kontrollid toetavad kirjalikku poliitikat.
Neli kontrolli Garante vastavuse jaoks
1. Eelne PII filtreerimine
Eemaldage codice fiscale, partita IVA ja tessera sanitaria andmed enne kui sisend jõuab mis tahes AI mudelini. See on Garante juhtumiloogika nõutav põhiline tehniline lahendus.
2. Itaaliakeelne NER
Kasutage itaalia tekstil treenitud nimetatud üksuse mudelit. Näiteks spaCy it_core_news. Üldised ingliskeelsed mudelid jätavad itaalia nimemustrid märkamata. Vaadake meie mitmekeelse PII tuvastamise juhendit mudeli valiku kohta.
3. Õigusliku aluse dokumentatsioon
Iga kasutatava AI tööriista jaoks: kirjutage üles õiguslik alus. Kui treenimine on seotud, lisage tasakaalustamistest. Hoidke neid seal, kus audiitorid saavad neid kiiresti leida.
4. Auditi jälg
Logige, et filtreerimine toimus, millised üksuste tüübid leiti ja mis eemaldati. See annab inspektoritele vajaliku tõenduse ilma pika manuaalse ülevaatuseta.