By · Last updated 2026-06-05

Tagasi BlogisseGDPR ja Vastavus

Garante Itaalia: AI ja PII vastavus

Itaalia Garante trahvis OpenAI-d 15 miljoni euroga 2024. aasta detsembris ja keelas ajutiselt ChatGPT 2023. aastal. 63% Itaalia ettevõtetest puudub AI andmehalduse poliitika.

June 5, 20269 min lugemist
Italy Garantecodice fiscale detectionChatGPT ban ItalyItalian data protectionAI GDPR compliance

Garante Itaalia: GDPR ja PII tehniline vastavus

Uuendatud 2026. aastaks

Itaalia kõige aktiivsem privaatsusregulator

Garante per la protezione dei dati personali on Itaalia andmekaitseorgan. See on EL-i kõige aktiivsem AI regulaator.

Kaks tegevust määratlevad selle lähenemisviisi. 2023. aasta märtsis korraldas Garante OpenAI-le ChatGPT peatamise Itaalia kasutajatele. See leidis, et andmekasutuseks puudub kehtiv õiguslik alus. Samuti puudus alaealistele vanusekontroll. OpenAI lisas vanusekontrolli, treenimisest loobumise võimaluse ja privaatsusteatise itaalia keeles. Teenus taastus 2023. aasta aprillis.

  1. aasta detsembris trahvis asutus OpenAI-d 15 miljoni euroga. Kolm asja põhjustasid trahvi: kehtiv õiguslik alus puudus, selge teatis treenimiskasutuse kohta puudus ja alaealistele vanusekontroll puudus.

Iga AI tööriist, mis käsitleb Itaalia kasutajate isikuandmeid, peab täitma neid samu standardeid.

Mis OpenAI juhtumis ebaõnnestus

15 miljoni euro trahv nimetas konkreetseid puudusi. Igaüks neist vastab puuduvale tehnilisele kontrollile.

Treeningandmete õiguslik alus: Garante lükkas tagasi "õigustatud huvi" kui aluse kasutajaandmetel treenimiseks. AI treenimine isikuandmetel vajab selgesõnalist nõusolekut või lepingulist alust. "Õigustatud huvi" nõue üksi ei läbi.

Läbipaistvus: Kasutajatele ei öeldud, kuidas nende andmeid treenimiseks kasutati. Neil puudus selge loobumise võimalus.

Vanuse kontrollimine: Alaealised pääsesid ChatGPT-le ligi ilma vanusekontrollita. Garante käsitleb seda kõva reeglina tarbija AI tööriistade jaoks.

Peamine järeldus: Iga AI süsteem, mis võtab kasutaja sisendit Itaalias, peab omama dokumenteeritud GDPR õiguslikku alust. "Õigustatud huvi" on kõrge riskiga.

Itaalia riiklikud identifikaatorid

Itaalial on ainulaadsed ID formaadid. Üldtööriistad jätavad need sageli märkamata. Teie tuvastuspakk peab katma kõik kolm.

Codice fiscale

Codeice fiscale on 16-tähemärgiline riiklik isikukood. See kodeerib perekonnanime helid, eesnime helid, sünnikuupäeva, soo ja sünnikoha. Viimane tähemärk on kontrollnumber.

Garante tehniline analüüs 2024. aastast leidis, et üldotstarbelised NLP tööriistad tuvastavad codice fiscale vaid 67% juhtudest. Peamine ebaõnnestumine: tööriistad sobitavad 16-tähemärgilise mustri, kuid jätavad kontrollnumbri loogika vahele. Seejärel tekitavad nad valepositiivseid. Tööriistad, mis jätavad nimekodeerimise reeglid vahele, ei suuda ka olemasolevaid koode kontrollida.

Hea tuvastamine vajab kolme asja:

  • Täielik kontrollmärgi algoritm
  • Perekonnanime ja eesnime tähe eraldamise reeglid
  • Testimine tõeliste kohalike andmete põhjal

Partita IVA

Partita IVA on Itaalia 11-kohaline ettevõtte KM-number. Viimane number on kontrollnumber. See esineb arvetel, lepingutes ja ärikirjades. Teie tööriist peab käivitama kontrollnumbri algoritmi, mitte ainult sobitama 11-kohalise mustri.

Tessera sanitaria

Terviskaart (tessera sanitaria) sisaldab codice fiscale'i oma koodi osana. Tervisandmed on eriliigilised GDPR artikli 9 alusel. See tõstab nõutavat kaitsemeetmete taset.

Garante nõuded AI tööriistadele

Garante juhend katab kolm valdkonda.

Enne AI töötlemist: PII tuleb leida ja eemaldada enne andmete sisenemist AI süsteemi. Itaalias kasutatavate AI tööriistade puhul - sealhulgas brauseri laiendused ja MCP serverid - tähendab see codice fiscale, partita IVA ja tervisandmete eemaldamist päringutelt enne nende saatmist. Vaadake meie vastavuse juhendit, kuidas seda sammu salvestada.

AI treenimiseks: Vajalik on selgesõnaline õiguslik alus. Nõusolek on Garante eelistatud alus kasutajasisu treenimiseks. "Õigustatud huvi" nõuab kirjalikku tasakaalustamistesti. See test peab näitama, et treenimise eesmärk ei kaalu üles kasutajate andmeõigusi.

AI väljundite jaoks: Süsteemid, mis kirjutavad sisu reaalsetest inimestest, peavad käsitlema valeväidete riski. Garante on nimetanud väljamõeldud isikuandmeid eraldi riskina, mis vajab tehnilist lahendust.

63-protsendiline ettevõtte lünk

  1. aasta Garante uuring leidis, et 63% Itaalia ettevõtetest puudub GDPR-i kooskõlaline AI poliitika. Asutus on teinud sellest lüngast aktiivse auditi fookuse.

Poliitika ilma tehniliste kontrollideta on raske kaitsta. Garante sihtmärgistab ettevõtteid, kes tuginevad töötajate iseseisvale andmekasutuse kontrollile. Meie turvalisuse ülevaade näitab, kuidas automatiseeritud kontrollid toetavad kirjalikku poliitikat.

Neli kontrolli Garante vastavuse jaoks

1. Eelne PII filtreerimine

Eemaldage codice fiscale, partita IVA ja tessera sanitaria andmed enne kui sisend jõuab mis tahes AI mudelini. See on Garante juhtumiloogika nõutav põhiline tehniline lahendus.

2. Itaaliakeelne NER

Kasutage itaalia tekstil treenitud nimetatud üksuse mudelit. Näiteks spaCy it_core_news. Üldised ingliskeelsed mudelid jätavad itaalia nimemustrid märkamata. Vaadake meie mitmekeelse PII tuvastamise juhendit mudeli valiku kohta.

3. Õigusliku aluse dokumentatsioon

Iga kasutatava AI tööriista jaoks: kirjutage üles õiguslik alus. Kui treenimine on seotud, lisage tasakaalustamistest. Hoidke neid seal, kus audiitorid saavad neid kiiresti leida.

4. Auditi jälg

Logige, et filtreerimine toimus, millised üksuste tüübid leiti ja mis eemaldati. See annab inspektoritele vajaliku tõenduse ilma pika manuaalse ülevaatuseta.

Allikad

Kas olete valmis oma andmeid kaitsma?

Alustage PII anonüümitamist 285+ üksustüübi abil 48 keeles.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.