By · Last updated 2026-06-05

بازگشت به وبلاگGDPR و انطباق

Garante ایتالیا: راهنمای انطباق هوش مصنوعی و اطلاعات شخصی

Garante ایتالیا در دسامبر ۲۰۲۴ جریمه‌ای ۱۵ میلیون یورویی به OpenAI صادر کرد و در سال ۲۰۲۳ ChatGPT را موقتاً ممنوع کرد. اینجا آنچه تهاجمی‌ترین نهاد نظارتی هوش مصنوعی ایتالیا الزامی می‌داند توضیح داده می‌شود.

June 5, 20267 دقیقه مطالعه
Garante ItalyItalian GDPRChatGPT banAI compliance ItalyOpenAI fine

Garante ایتالیا: انطباق هوش مصنوعی و اطلاعات شخصی

بروزرسانی برای ۲۰۲۶

سابقه اجرایی هوش مصنوعی Garante

نهاد داده ایتالیا Garante است. این نهاد فعال‌ترین تنظیم‌کننده هوش مصنوعی در اتحادیه اروپا است. دو اقدام بزرگ رویکرد آن را تعریف می‌کنند.

مارس ۲۰۲۳ — ممنوعیت ChatGPT: Garante به OpenAI دستور داد ChatGPT را برای کاربران ایتالیا متوقف کند. هیچ مبنای قانونی معتبری برای استفاده از داده پیدا نکرد. همچنین هیچ تأیید سنی برای افراد زیر سن قانونی وجود نداشت. OpenAI تأیید سن، امکان انصراف از آموزش، و یک اعلان حریم خصوصی به زبان ایتالیایی اضافه کرد. سرویس در آوریل ۲۰۲۳ بازگشت.

دسامبر ۲۰۲۴ — جریمه ۱۵ میلیون یورویی: Garante جریمه‌ای ۱۵ میلیون یورویی به OpenAI صادر کرد. سه نقص باعث این جریمه شد. اول: هیچ مبنای قانونی معتبری وجود نداشت. دوم: شفافیت ضعیف درباره استفاده از آموزش. سوم: هیچ تأیید سنی برای افراد زیر سن قانونی وجود نداشت.

تحقیقات باز (۲۰۲۴–۲۰۲۵): این نهاد تحقیقاتی علیه Replika، Worldcoin، و چندین استارت‌آپ هوش مصنوعی آغاز کرد.

ایتالیا پرریسک‌ترین کشور اتحادیه اروپا برای استفاده از ابزارهای هوش مصنوعی است. هر ابزاری که سوابق شخصی را بدون مراحل انطباق روشن مدیریت کند، ریسک قانونی ایجاد می‌کند. زودتر اقدام کنید.

الزامات Garante

اقدامات اجرایی روشن می‌کنند که سازمان‌ها هنگام استفاده از ابزارهای هوش مصنوعی چه کارهایی باید انجام دهند.

مبنای قانونی: هر ابزار هوش مصنوعی به یک مبنای قانونی مستند تحت ماده ۶ GDPR نیاز دارد. این نهاد «علاقه مشروع» برای آموزش هوش مصنوعی را مورد تردید قرار می‌دهد. رضایت صریح یا ضرورت قرارداد مبانی ترجیحی هستند.

توافقنامه‌های پردازش داده: شرکت‌هایی که از ابزارهای هوش مصنوعی شخص ثالث به عنوان پردازشگر استفاده می‌کنند باید توافقنامه‌های پردازش داده منطبق با GDPR داشته باشند. این نهاد بررسی کرد که آیا توافقنامه‌های پردازش داده فروشندگان محدودیت‌های استفاده از داده را پوشش می‌دهند یا نه. شکاف در این زمینه توجه را جلب می‌کند.

کنترل‌های ورودی: تمرکز این نهاد بر پردازش غیرقانونی نیازمند کنترل‌های ورودی است. فیلترهای فنی که سوابق شخصی را قبل از رسیدن به یک مدل هوش مصنوعی حذف می‌کنند، مشکل اصلی را حل می‌کنند. راهنمای انطباق ما را برای اینکه چه چیزی باید مستند شود ببینید.

تأیید سن: سیستم‌های هوش مصنوعی باز برای مصرف‌کنندگان باید سن افراد زیر سن قانونی را تأیید کنند. این قانون از ممنوعیت ChatGPT نتیجه گرفته شد.

اعلان‌های روشن: اعلان‌های حریم خصوصی باید به زبان ایتالیایی باشند. باید توضیح دهند که هوش مصنوعی چگونه از سوابق شخصی استفاده می‌کند، از جمله استفاده از آموزش.

شکاف ۶۳٪ سازمانی

یک نظرسنجی Garante در سال ۲۰۲۴ نشان داد که ۶۳٪ از شرکت‌ها فاقد سیاست‌های استفاده از هوش مصنوعی منطبق با GDPR هستند. این شکاف با گسترش برنامه هوش مصنوعی این نهاد بزرگ‌تر می‌شود.

ثبت‌نام DPO بعد از ممنوعیت ChatGPT ۳۴۰٪ افزایش یافت. شرکت‌ها دریافتند که استفاده از هوش مصنوعی بدون یک DPO ریسک قانونی ایجاد می‌کند. اما DPO به تنهایی کافی نیست. یک سیاست‌نامه نوشته‌شده بدون کنترل‌های فنی دشوار است. این نهاد این شکاف را هدف می‌گیرد: شرکت‌هایی که به خودکنترلی کارکنان متکی هستند. نمای کلی حفاظ‌های ما نشان می‌دهد که کنترل‌ها چگونه از سیاست‌ها پشتیبانی می‌کنند.

تنظیمات فنی برای انطباق

برای شرکت‌هایی با کاربران در ایتالیا، تنظیمات منطبق با Garante شامل موارد زیر است.

فیلترینگ اطلاعات شخصی قبل از ارسال: یک افزونه Chrome یا سرور MCP بین کاربر و مدل هوش مصنوعی قرار می‌گیرد. سوابق شخصی را قبل از رسیدن به مدل حذف می‌کند. هیچ داده شخصی وارد نشود یعنی هیچ پردازش غیرقانونی وجود ندارد. این اصلاح اصلی است.

انواع موجودیت‌های خاص ایتالیا: ابزارهای استاندارد اطلاعات شخصی از انواع شناسه محلی غافل می‌شوند. ابزار شما باید این موارد را شناسایی کند:

  • کدیچه فیسکاله — کد شناسه ملی ۱۶ کاراکتری
  • پارتیتا IVA — شماره تجاری ۱۱ رقمی
  • Carta d'identità — کارت شناسایی ملی
  • Tessera sanitaria — کارت بهداشتی که کدیچه فیسکاله را در خود دارد
  • فرمت‌های IBAN ایتالیایی

کدیچه فیسکاله شناسه ملی اصلی است. از دست دادن آن یک شکاف اصلی ایجاد می‌کند. برای پوشش کامل راهنمای موجودیت‌های ما را ببینید. آزمایش‌ها را روی داده محلی واقعی اجرا کنید.

آرشیو حسابرسی: بازرسی‌های Garante شواهد کنترل‌های فنی را می‌خواهند. یک گزارش مرکزی که نشان می‌دهد فیلترینگ قبل از ارسال اجرا شده است، شواهد مورد نیاز بازرسان را فراهم می‌کند.

سوابق توافقنامه پردازش داده: برای هر فروشنده هوش مصنوعی: یک بررسی کامل توافقنامه پردازش داده نگه دارید. محدودیت‌های استفاده از داده و شرایط آموزش را یادداشت کنید. این سوابق را جایی که به آسانی قابل یافتن هستند ذخیره کنید. سؤالات متداول ما را برای سؤالات رایج درباره توافقنامه پردازش داده ببینید.

حوزه‌های تمرکز بخشی

Garante بخش‌های خاصی را هدف قرار می‌دهد.

بهداشت: سوابق پزشکی تحت ماده ۹ GDPR پرریسک هستند. هر ابزار هوش مصنوعی که سوابق بیمار را مدیریت می‌کند نیاز به مبنای قانونی صریح، توافقنامه پردازش داده، و حفاظ‌های قوی دارد. ابزارهای تشخیصی و بالینی هوش مصنوعی به DPIA نیاز دارند.

مالی: پروفایل‌سازی مصرف‌کننده با استفاده از هوش مصنوعی تحت بررسی قرار گرفته است. بانک‌ها و شرکت‌های مالی که از هوش مصنوعی برای اعتبارسنجی یا بازاریابی استفاده می‌کنند باید DPIA اجرا کنند و کنترل‌های توضیح‌پذیری اضافه کنند.

منابع انسانی: ابزارهای هوش مصنوعی برای استخدام، ارزیابی، و نظارت بر کارکنان به DPIA نیاز دارند. Garante در سال ۲۰۲۳ راهنماهایی درباره نظارت بر کارکنان صادر کرد.

آموزش: ابزارهای هوش مصنوعی مدارس با قوانین اضافی تحت راهنمای ۲۰۲۴ Garante درباره سوابق دانش‌آموزان روبرو هستند.

شرکت‌های این بخش‌ها به سوابق خاص بخش فراتر از الزامات پایه نیاز دارند. برای نحوه مدیریت انطباق توسط همتایان مطالعات موردی ما را ببینید. دیدگاه بنیانگذار ما درباره ساخت برای بازارهای تنظیم‌شده در بیانیه بنیانگذار ما است. برنامه‌ها و نرخ‌های ما همه بخش‌ها و اندازه‌های شرکت را پوشش می‌دهند.

منابع

آماده‌اید داده‌های خود را محافظت کنید؟

شروع به ناشناس‌سازی PII با بیش از ۲۸۵ نوع نهاد در ۴۸ زبان.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.