By · Last updated 2026-06-05

بازگشت به وبلاگGDPR و انطباق

AEPD اسپانیا: قوانین هوش مصنوعی و داده کارکنان

AEPD در سال ۲۰۲۳ تعداد ۸۴۷ قرار تحریمی صادر کرد — بالاترین در اتحادیه اروپا از نظر تعداد — و DPIA را برای همه سیستم‌های هوش مصنوعی که داده شخصی پردازش می‌کنند الزامی می‌داند.

June 5, 20267 دقیقه مطالعه
AEPD SpainSpanish GDPRAI DPIA Spainemployee monitoringSpanish data protection

AEPD اسپانیا: قوانین هوش مصنوعی و داده کارکنان

بروزرسانی برای ۲۰۲۶

AEPD: برترین مجری در اتحادیه اروپا از نظر حجم

AEPD (Agencia Española de Protección de Datos) نهاد نظارت بر حریم خصوصی اسپانیا است. در سال ۲۰۲۳ تعداد ۸۴۷ جریمه صادر کرد. هیچ نهاد اتحادیه اروپایی دیگری به این تعداد نزدیک نبود. مجموع جریمه‌ها در آن سال از ۱۲ میلیون یورو فراتر رفت.

این نهاد متفاوت از اکثر همتایان اتحادیه اروپا عمل می‌کند. تنها روی جریمه‌های بزرگ تمرکز نمی‌کند. شرکت‌های کوچک، شهرداری‌ها، و گروه‌های متوسط را هم هدف قرار می‌دهد. این فشار را در سراسر اقتصاد اسپانیا توزیع می‌کند.

حوزه‌های اصلی اجرا در سال ۲۰۲۴:

  • بررسی‌های دوربین و بیومتریک (۲۹٪ پرونده‌ها)
  • بازاریابی و تماس‌های ناخواسته (۲۴٪ پرونده‌ها)
  • نظارت بر کارکنان و پرونده‌های منابع انسانی (۱۸٪ پرونده‌ها)
  • سیستم‌های هوش مصنوعی و تصمیمات خودکار (۱۵٪ پرونده‌ها — در حال افزایش)
  • سوابق پزشکی و داده‌های طبقه‌بندی ویژه (۱۴٪ پرونده‌ها)

قانون DPIA هوش مصنوعی AEPD

Guía de adecuación al RGPD de tratamientos con IA نهاد نظارتی در سال ۲۰۲۴ یک قانون روشن تعیین می‌کند. هر ابزار هوش مصنوعی که سوابق شخصی را مدیریت می‌کند به یک DPIA (ارزیابی تأثیر حفاظت داده) نیاز دارد.

ماده ۳۵ GDPR زمانی DPIA می‌خواهد که پردازش ریسک بالایی داشته باشد. این یک آزمون زمینه‌ای است. نهاد اسپانیایی دیدگاه سخت‌گیرانه‌تری دارد. راهنمای آن می‌گوید هر ابزار ML که با سوابق شخصی تماس دارد قانون DPIA را فعال می‌کند. هیچ بررسی ریسک موردی قبل از آن لازم نیست.

گروه‌های اسپانیایی باید DPIA اجرا و ثبت کنند برای:

  • چت‌بات‌های خدمات مشتری
  • ابزارهای غربالگری استخدامی
  • ابزارهای بازاریابی
  • مدل‌های پردازش متن (شامل ابزارهای ناشناس‌سازی)
  • هر ابزار هوش مصنوعی که سوابق کارکنان یا مشتریان را مدیریت می‌کند

هر ابزار استفاده‌شده در اسپانیا به پرونده DPIA خود نیاز دارد. این حتی اگر ابزار به نظر کم‌ریسک برسد هم اعمال می‌شود.

استانداردهای ناشناس‌سازی AEPD

راهنمای ناشناس‌سازی این نهاد بر اساس کار CNIL بنا شده است. قوانین خاص اسپانیا برای شناسه‌های ملی اضافه می‌کند:

انواع شناسه اسپانیایی:

  • DNI (Documento Nacional de Identidad): عدد ۸ رقمی به علاوه یک حرف چک
  • NIE (Número de Identificación de Extranjero): حرف + ۷ رقم + حرف، برای اتباع خارجی
  • NIF (Número de Identificación Fiscal): فرمات یکسان با DNI، برای مالیات استفاده می‌شود
  • Número de Seguridad Social: شماره تأمین اجتماعی اسپانیا

این نهاد تأکید می‌کند که مدل‌های NER اغلب اعداد NIE را از دست می‌دهند. اسپانیا جمعیت مهاجر بزرگی دارد. بررسی کنید که ابزارهای شما می‌توانند NIE را هنگام پردازش پرونده‌های اتباع غیر اسپانیایی پیدا کنند.

الگوهای نام اسپانیایی:

نام‌گذاری اسپانیایی از دو نام خانوادگی (apellidos compuestos) استفاده می‌کند. مدل‌های NER آموزش‌دیده بر روی مجموعه‌های تک نام خانوادگی ممکن است اینجا شکست بخورند. نام «García López, Juan Carlos» دو نام خانوادگی دارد، نه یک. مدل‌های NER اسپانیایی باید این را مدیریت کنند.

پرونده‌های نظارت بر کارکنان AEPD

هجده درصد پرونده‌ها شامل نظارت بر کارکنان است. اسپانیا کنترل کارفرما را تحت Estatuto de los Trabajadores (قانون کار) محدود می‌کند. نهاد نظارتی این محدودیت‌ها را همراه با GDPR اجرا می‌کند.

مواضع کلیدی این نهاد:

  • کی‌لاگرها: استفاده پنهانی از کی‌لاگر در اکثر موارد نقض GDPR است. ابزارهای اسکرین‌شات به اثبات کتبی و آزمون استفاده عادلانه نیاز دارند.
  • ردیابی GPS: با اطلاع‌رسانی روشن به کارکنان روی وسایل نقلیه کاری مجاز است. روی وسایل نقلیه شخصی مجاز نیست.
  • بررسی ایمیل: با اطلاع‌رسانی کتبی قبلی و یک سیاست‌نامه مجاز است. بررسی محتوا به اثبات اضافی نیاز دارد.
  • ابزارهای ردیابی هوش مصنوعی: هر مدلی که رفتار کارکنان را ردیابی می‌کند به DPIA نیاز دارد. قوانین EDPB هم اعمال می‌شوند.

نظارت خودکار بیشترین توجه را از DPA اسپانیا جلب می‌کند.

مستندات هوش مصنوعی منطبق با AEPD

چهار مجموعه سند برای گروه‌های اسپانیایی که از ابزارهای هوش مصنوعی استفاده می‌کنند الزامی است.

۱. موجودی سیستم هوش مصنوعی

هر ابزاری که سوابق شخصی اسپانیایی را مدیریت می‌کند فهرست کنید. یادداشت کنید: نام سیستم، فروشنده، هدف، انواع سوابق، دوره نگهداری، و وضعیت توافقنامه پردازش داده.

۲. DPIA برای هر سیستم

از قالب DPIA منتشرشده این نهاد استفاده کنید. پوشش دهید:

  • هدف، مبنای قانونی، انواع سوابق، و دریافت‌کنندگان
  • یک آزمون استفاده عادلانه
  • یک بررسی ریسک برای افراد تحت تأثیر
  • کنترل‌های ریسک: هم فنی و هم فرآیندی
  • یادداشت‌های DPO (جایی که DPO لازم است)

۳. سوابق کنترل‌های فنی

برای هر ابزار، کنترل‌هایی که دسترسی غیرمجاز را مسدود می‌کنند یادداشت کنید:

  • فیلترینگ قبل از ارسال (حذف اطلاعات شخصی قبل از اجرای مدل)
  • کنترل دسترسی به خروجی‌ها
  • محدودیت‌های نگهداری و اجرای آن‌ها
  • مراحل شناسایی و پاسخ به نقض

۴. سیاست‌نامه نظارت بر کارکنان

اگر هر ابزاری کارکنان را نظارت می‌کند، یک سیاست‌نامه کتبی اضافه کنید. دامنه را مشخص کنید، به کارکنان اطلاع دهید، مبنای قانونی را نام ببرید، و یک آزمون استفاده عادلانه نشان دهید.

ممیزی‌های AEPD با موجودی و DPIA‌ها شروع می‌شوند. گروه‌هایی که این پرونده‌ها را آماده دارند ممیزی‌ها را بسیار سریع‌تر حل می‌کنند. راهنمای انطباق GDPR ما دامنه سند را پوشش می‌دهد. نمای کلی انطباق امنیتی ما کنترل‌های فنی را توضیح می‌دهد. برای شناسایی اطلاعات شخصی اسپانیایی، راهنمای شناسایی اطلاعات شخصی چندزبانه ما را ببینید.

منابع

آماده‌اید داده‌های خود را محافظت کنید؟

شروع به ناشناس‌سازی PII با بیش از ۲۸۵ نوع نهاد در ۴۸ زبان.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.