Garante Italia: GDPR ja Henkilötietojen Tekninen Vaatimustenmukaisuus
Päivitetty vuodelle 2026
Italian Aktiivisin Tietosuojaviranomainen
Garante per la protezione dei dati personali on Italian tietoviranomainen. Se on EU:n aktiivisin tekoälyä sääntelevä viranomainen.
Kaksi toimenpidettä määrittää sen lähestymistavan. Maaliskuussa 2023 Garante käski OpenAI:ta lopettamaan ChatGPT:n Italiassa asuvien käyttäjien osalta. Se totesi, että tietojenkäytölle ei ollut pätevää oikeudellista perustaa. Se totesi myös, että alaikäisille ei ollut ikätarkistusta. OpenAI lisäsi ikäkontrollit, koulutuksen kieltäytymismahdollisuuden ja italiankielisen tietosuojailmoituksen. Palvelu palautettiin huhtikuussa 2023.
Joulukuussa 2024 viranomainen sakotti OpenAI:ta 15 miljoonalla eurolla. Kolme asiaa aiheutti sakon: ei pätevää oikeudellista perustetta, ei selkeää ilmoitusta koulutuskäytöstä, ei ikätarkistusta alaikäisille.
Jokaisen tekoälytyökalun, joka käsittelee Italiassa olevien käyttäjien henkilötietoja, on täytettävä samat standardit.
Mikä Epäonnistui OpenAI-Tapauksessa
15 miljoonan euron sakko nimesi erityiset puutteet. Jokainen niistä vastaa puuttuvaa teknistä kontrollia.
Koulutusaineiston oikeudellinen perusta: Garante hylkäsi "oikeutetun edun" perusteena käyttäjätietojen koulutukseen. Tekoälykoulutus henkilötiedoilla vaatii nimenomaisen suostumuksen tai sopimukseen perustuvan perusteen. Pelkkä "oikeutetun edun" väite ei riitä.
Läpinäkyvyys: Käyttäjille ei kerrottu, miten heidän tietojaan käytettiin koulutukseen. Heillä ei ollut selkeää kieltäytymismahdollisuutta.
Ikävarmennus: Alaikäiset pystyivät käyttämään ChatGPT:tä ilman ikätarkistusta. Garante käsittelee tätä kuluttajatekoälytyökalujen ehdottomana sääntönä.
Keskeinen seuraus: Jokaisella tekoälyjärjestelmällä, joka vastaanottaa käyttäjien syötteitä Italiassa, on oltava dokumentoitu GDPR-oikeudellinen perusta. "Oikeutettu etu" on korkea riski.
Italialaiset Kansallistunnisteet
Italiassa on ainutlaatuisia tunnistemuotoja. Yleiset työkalut jättävät ne usein tunnistamatta. Tunnistuspinosi on katettava kaikki kolme.
Codice Fiscale
Codeice fiscale on 16-merkkinen kansallinen tunnus. Se koodaa sukunimen äänteet, etunimen äänteet, syntymäajan, sukupuolen ja syntymäkaupungin. Viimeinen merkki on tarkistusnumero.
Garanteen vuoden 2024 tekninen analyysi paljasti, että yleiset NLP-työkalut tunnistavat codice fiscalen vain 67 %:n tarkkuudella. Pääepäonnistuminen: työkalut täsmäyttävät 16-merkkisen mallin mutta ohittavat tarkistusnumerologiikan. Ne tuottavat sitten vääriä positiivisia. Työkalut, jotka ohittavat nimienkoodaussäännöt, eivät myöskään pysty varmentamaan olemassa olevia koodeja.
Hyvä tunnistus vaatii kolme asiaa:
- Täydellinen tarkistusmerkkialgoritmi
- Sukunimen ja etunimen kirjainpoimintasäännöt
- Testaus todellisilla paikallisilla tiedoilla
Partita IVA
Partita IVA on Italian 11-numeroinen yrityksen ALV-numero. Viimeinen numero on tarkistusnumero. Se esiintyy laskuissa, sopimuksissa ja yrityskirjeissä. Työkalusi on suoritettava tarkistusnumeroalgoritmi eikä vain täsmättävä 11-numeroista mallia.
Tessera Sanitaria
Terveyskortti (tessera sanitaria) sisältää codice fiscalen osana koodiaan. Terveystiedot ovat erityisluokan tietoja GDPR:n 9 artiklan nojalla. Tämä nostaa vaadittua suojatasoa.
Garanteen Vaatimukset Tekoälytyökaluille
Garanteen ohjeistus kattaa kolme aluetta.
Ennen tekoälykäsittelyä: Henkilötiedot on löydettävä ja poistettava ennen kuin tiedot syötetään tekoälyjärjestelmään. Italiassa käytetyille tekoälytyökaluille — mukaan lukien selainlaajennuksille ja MCP-palvelimille — tämä tarkoittaa codice fiscale-, partita IVA- ja terveystietojen poistamista kehotteista ennen niiden lähettämistä. Katso vaatimustenmukaisuusoppaastamme, miten tämä vaihe kirjataan.
Tekoälykoulutusta varten: Nimenomainen oikeudellinen perusta vaaditaan. Suostumus on Garanteen suosima peruste käyttäjien sisällön koulutukseen. "Oikeutettu etu" vaatii kirjallisen tasapainotustestin. Testi on osoitettava, ettei koulutustavoite sivuuta käyttäjien tietosuojaoikeuksia.
Tekoälyn tuotosten osalta: Järjestelmien, jotka kirjoittavat sisältöä todellisista henkilöistä, on käsiteltävä väärien väitteiden riskiä. Garante on nimennyt keksityt henkilökohtaiset tiedot erityiseksi riskiksi, joka vaatii teknistä korjausta.
63 %:n Yritysaukko
Garanteen vuoden 2024 tutkimus paljasti, että 63 %:lla italialaisista yrityksistä ei ole GDPR-yhdenmukaista tekoälypolitiikkaa. Viranomainen on tehnyt tästä aukosta aktiivisen auditointikohteen.
Politiikka ilman teknisiä kontrolleja on vaikea puolustaa. Garante kohdistuu yrityksiin, jotka luottavat henkilöstön omaan harkintaan tietojenkäytön suhteen. Tietoturvakatsauksemme osoittaa, miten automaattiset kontrollit tukevat kirjallista politiikkaa.
Neljä Kontrollia Garanteen Vaatimustenmukaisuuteen
1. Ennakkoon tapahtuva henkilötietojen suodatus
Poista codice fiscale-, partita IVA- ja tessera sanitaria -tiedot ennen kuin syöte saavuttaa minkään tekoälymallin. Tämä on keskeinen tekninen korjaus, jota Garanteen tapauslogiikka edellyttää.
2. Italiankielinen NER
Käytä italialaisella tekstillä koulutettua nimettyjen kohteiden mallia. Esimerkiksi spaCy it_core_news. Yleiset englanninkielisillä malleilla koulutetut mallit jättävät italialaisia nimikuvioita tunnistamatta. Katso monikielisen henkilötietojen tunnistuksen opas mallin valintaa varten.
3. Oikeudellisen perustan dokumentointi
Jokaiselle käytössä olevalle tekoälytyökalulle: kirjaa oikeudellinen perusta. Jos koulutus on mukana, lisää tasapainotustesti. Tallenna ne paikkaan, josta tarkastajat löytävät ne nopeasti.
4. Auditointijälki
Kirjaa, että suodatus suoritettiin, mitkä kohdetyypit löydettiin ja mitä poistettiin. Tämä antaa tarkastajille tarvittavan todistusaineiston ilman pitkää manuaalista tarkastelua.