Garante ایتالیا: انطباق هوش مصنوعی و اطلاعات شخصی
بروزرسانی برای ۲۰۲۶
سابقه اجرایی هوش مصنوعی Garante
نهاد داده ایتالیا Garante است. این نهاد فعالترین تنظیمکننده هوش مصنوعی در اتحادیه اروپا است. دو اقدام بزرگ رویکرد آن را تعریف میکنند.
مارس ۲۰۲۳ — ممنوعیت ChatGPT: Garante به OpenAI دستور داد ChatGPT را برای کاربران ایتالیا متوقف کند. هیچ مبنای قانونی معتبری برای استفاده از داده پیدا نکرد. همچنین هیچ تأیید سنی برای افراد زیر سن قانونی وجود نداشت. OpenAI تأیید سن، امکان انصراف از آموزش، و یک اعلان حریم خصوصی به زبان ایتالیایی اضافه کرد. سرویس در آوریل ۲۰۲۳ بازگشت.
دسامبر ۲۰۲۴ — جریمه ۱۵ میلیون یورویی: Garante جریمهای ۱۵ میلیون یورویی به OpenAI صادر کرد. سه نقص باعث این جریمه شد. اول: هیچ مبنای قانونی معتبری وجود نداشت. دوم: شفافیت ضعیف درباره استفاده از آموزش. سوم: هیچ تأیید سنی برای افراد زیر سن قانونی وجود نداشت.
تحقیقات باز (۲۰۲۴–۲۰۲۵): این نهاد تحقیقاتی علیه Replika، Worldcoin، و چندین استارتآپ هوش مصنوعی آغاز کرد.
ایتالیا پرریسکترین کشور اتحادیه اروپا برای استفاده از ابزارهای هوش مصنوعی است. هر ابزاری که سوابق شخصی را بدون مراحل انطباق روشن مدیریت کند، ریسک قانونی ایجاد میکند. زودتر اقدام کنید.
الزامات Garante
اقدامات اجرایی روشن میکنند که سازمانها هنگام استفاده از ابزارهای هوش مصنوعی چه کارهایی باید انجام دهند.
مبنای قانونی: هر ابزار هوش مصنوعی به یک مبنای قانونی مستند تحت ماده ۶ GDPR نیاز دارد. این نهاد «علاقه مشروع» برای آموزش هوش مصنوعی را مورد تردید قرار میدهد. رضایت صریح یا ضرورت قرارداد مبانی ترجیحی هستند.
توافقنامههای پردازش داده: شرکتهایی که از ابزارهای هوش مصنوعی شخص ثالث به عنوان پردازشگر استفاده میکنند باید توافقنامههای پردازش داده منطبق با GDPR داشته باشند. این نهاد بررسی کرد که آیا توافقنامههای پردازش داده فروشندگان محدودیتهای استفاده از داده را پوشش میدهند یا نه. شکاف در این زمینه توجه را جلب میکند.
کنترلهای ورودی: تمرکز این نهاد بر پردازش غیرقانونی نیازمند کنترلهای ورودی است. فیلترهای فنی که سوابق شخصی را قبل از رسیدن به یک مدل هوش مصنوعی حذف میکنند، مشکل اصلی را حل میکنند. راهنمای انطباق ما را برای اینکه چه چیزی باید مستند شود ببینید.
تأیید سن: سیستمهای هوش مصنوعی باز برای مصرفکنندگان باید سن افراد زیر سن قانونی را تأیید کنند. این قانون از ممنوعیت ChatGPT نتیجه گرفته شد.
اعلانهای روشن: اعلانهای حریم خصوصی باید به زبان ایتالیایی باشند. باید توضیح دهند که هوش مصنوعی چگونه از سوابق شخصی استفاده میکند، از جمله استفاده از آموزش.
شکاف ۶۳٪ سازمانی
یک نظرسنجی Garante در سال ۲۰۲۴ نشان داد که ۶۳٪ از شرکتها فاقد سیاستهای استفاده از هوش مصنوعی منطبق با GDPR هستند. این شکاف با گسترش برنامه هوش مصنوعی این نهاد بزرگتر میشود.
ثبتنام DPO بعد از ممنوعیت ChatGPT ۳۴۰٪ افزایش یافت. شرکتها دریافتند که استفاده از هوش مصنوعی بدون یک DPO ریسک قانونی ایجاد میکند. اما DPO به تنهایی کافی نیست. یک سیاستنامه نوشتهشده بدون کنترلهای فنی دشوار است. این نهاد این شکاف را هدف میگیرد: شرکتهایی که به خودکنترلی کارکنان متکی هستند. نمای کلی حفاظهای ما نشان میدهد که کنترلها چگونه از سیاستها پشتیبانی میکنند.
تنظیمات فنی برای انطباق
برای شرکتهایی با کاربران در ایتالیا، تنظیمات منطبق با Garante شامل موارد زیر است.
فیلترینگ اطلاعات شخصی قبل از ارسال: یک افزونه Chrome یا سرور MCP بین کاربر و مدل هوش مصنوعی قرار میگیرد. سوابق شخصی را قبل از رسیدن به مدل حذف میکند. هیچ داده شخصی وارد نشود یعنی هیچ پردازش غیرقانونی وجود ندارد. این اصلاح اصلی است.
انواع موجودیتهای خاص ایتالیا: ابزارهای استاندارد اطلاعات شخصی از انواع شناسه محلی غافل میشوند. ابزار شما باید این موارد را شناسایی کند:
- کدیچه فیسکاله — کد شناسه ملی ۱۶ کاراکتری
- پارتیتا IVA — شماره تجاری ۱۱ رقمی
- Carta d'identità — کارت شناسایی ملی
- Tessera sanitaria — کارت بهداشتی که کدیچه فیسکاله را در خود دارد
- فرمتهای IBAN ایتالیایی
کدیچه فیسکاله شناسه ملی اصلی است. از دست دادن آن یک شکاف اصلی ایجاد میکند. برای پوشش کامل راهنمای موجودیتهای ما را ببینید. آزمایشها را روی داده محلی واقعی اجرا کنید.
آرشیو حسابرسی: بازرسیهای Garante شواهد کنترلهای فنی را میخواهند. یک گزارش مرکزی که نشان میدهد فیلترینگ قبل از ارسال اجرا شده است، شواهد مورد نیاز بازرسان را فراهم میکند.
سوابق توافقنامه پردازش داده: برای هر فروشنده هوش مصنوعی: یک بررسی کامل توافقنامه پردازش داده نگه دارید. محدودیتهای استفاده از داده و شرایط آموزش را یادداشت کنید. این سوابق را جایی که به آسانی قابل یافتن هستند ذخیره کنید. سؤالات متداول ما را برای سؤالات رایج درباره توافقنامه پردازش داده ببینید.
حوزههای تمرکز بخشی
Garante بخشهای خاصی را هدف قرار میدهد.
بهداشت: سوابق پزشکی تحت ماده ۹ GDPR پرریسک هستند. هر ابزار هوش مصنوعی که سوابق بیمار را مدیریت میکند نیاز به مبنای قانونی صریح، توافقنامه پردازش داده، و حفاظهای قوی دارد. ابزارهای تشخیصی و بالینی هوش مصنوعی به DPIA نیاز دارند.
مالی: پروفایلسازی مصرفکننده با استفاده از هوش مصنوعی تحت بررسی قرار گرفته است. بانکها و شرکتهای مالی که از هوش مصنوعی برای اعتبارسنجی یا بازاریابی استفاده میکنند باید DPIA اجرا کنند و کنترلهای توضیحپذیری اضافه کنند.
منابع انسانی: ابزارهای هوش مصنوعی برای استخدام، ارزیابی، و نظارت بر کارکنان به DPIA نیاز دارند. Garante در سال ۲۰۲۳ راهنماهایی درباره نظارت بر کارکنان صادر کرد.
آموزش: ابزارهای هوش مصنوعی مدارس با قوانین اضافی تحت راهنمای ۲۰۲۴ Garante درباره سوابق دانشآموزان روبرو هستند.
شرکتهای این بخشها به سوابق خاص بخش فراتر از الزامات پایه نیاز دارند. برای نحوه مدیریت انطباق توسط همتایان مطالعات موردی ما را ببینید. دیدگاه بنیانگذار ما درباره ساخت برای بازارهای تنظیمشده در بیانیه بنیانگذار ما است. برنامهها و نرخهای ما همه بخشها و اندازههای شرکت را پوشش میدهند.