By · Last updated 2026-06-05

Takaisin BlogiinGDPR & Vaatimustenmukaisuus

Garante Italia: Tekoäly ja Henkilötietojen Vaatimustenmukaisuus

Italian Garante sakotti OpenAI:ta 15 miljoonalla eurolla joulukuussa 2024 ja kielsi väliaikaisesti ChatGPT:n vuonna 2023. 63 % italialaisista yrityksistä puuttuu tekoälyhallintapolitiikka.

June 5, 20269 min lukuaika
Italy Garantecodice fiscale detectionChatGPT ban ItalyItalian data protectionAI GDPR compliance

Garante Italia: GDPR ja Henkilötietojen Tekninen Vaatimustenmukaisuus

Päivitetty vuodelle 2026

Italian Aktiivisin Tietosuojaviranomainen

Garante per la protezione dei dati personali on Italian tietoviranomainen. Se on EU:n aktiivisin tekoälyä sääntelevä viranomainen.

Kaksi toimenpidettä määrittää sen lähestymistavan. Maaliskuussa 2023 Garante käski OpenAI:ta lopettamaan ChatGPT:n Italiassa asuvien käyttäjien osalta. Se totesi, että tietojenkäytölle ei ollut pätevää oikeudellista perustaa. Se totesi myös, että alaikäisille ei ollut ikätarkistusta. OpenAI lisäsi ikäkontrollit, koulutuksen kieltäytymismahdollisuuden ja italiankielisen tietosuojailmoituksen. Palvelu palautettiin huhtikuussa 2023.

Joulukuussa 2024 viranomainen sakotti OpenAI:ta 15 miljoonalla eurolla. Kolme asiaa aiheutti sakon: ei pätevää oikeudellista perustetta, ei selkeää ilmoitusta koulutuskäytöstä, ei ikätarkistusta alaikäisille.

Jokaisen tekoälytyökalun, joka käsittelee Italiassa olevien käyttäjien henkilötietoja, on täytettävä samat standardit.

Mikä Epäonnistui OpenAI-Tapauksessa

15 miljoonan euron sakko nimesi erityiset puutteet. Jokainen niistä vastaa puuttuvaa teknistä kontrollia.

Koulutusaineiston oikeudellinen perusta: Garante hylkäsi "oikeutetun edun" perusteena käyttäjätietojen koulutukseen. Tekoälykoulutus henkilötiedoilla vaatii nimenomaisen suostumuksen tai sopimukseen perustuvan perusteen. Pelkkä "oikeutetun edun" väite ei riitä.

Läpinäkyvyys: Käyttäjille ei kerrottu, miten heidän tietojaan käytettiin koulutukseen. Heillä ei ollut selkeää kieltäytymismahdollisuutta.

Ikävarmennus: Alaikäiset pystyivät käyttämään ChatGPT:tä ilman ikätarkistusta. Garante käsittelee tätä kuluttajatekoälytyökalujen ehdottomana sääntönä.

Keskeinen seuraus: Jokaisella tekoälyjärjestelmällä, joka vastaanottaa käyttäjien syötteitä Italiassa, on oltava dokumentoitu GDPR-oikeudellinen perusta. "Oikeutettu etu" on korkea riski.

Italialaiset Kansallistunnisteet

Italiassa on ainutlaatuisia tunnistemuotoja. Yleiset työkalut jättävät ne usein tunnistamatta. Tunnistuspinosi on katettava kaikki kolme.

Codice Fiscale

Codeice fiscale on 16-merkkinen kansallinen tunnus. Se koodaa sukunimen äänteet, etunimen äänteet, syntymäajan, sukupuolen ja syntymäkaupungin. Viimeinen merkki on tarkistusnumero.

Garanteen vuoden 2024 tekninen analyysi paljasti, että yleiset NLP-työkalut tunnistavat codice fiscalen vain 67 %:n tarkkuudella. Pääepäonnistuminen: työkalut täsmäyttävät 16-merkkisen mallin mutta ohittavat tarkistusnumerologiikan. Ne tuottavat sitten vääriä positiivisia. Työkalut, jotka ohittavat nimienkoodaussäännöt, eivät myöskään pysty varmentamaan olemassa olevia koodeja.

Hyvä tunnistus vaatii kolme asiaa:

  • Täydellinen tarkistusmerkkialgoritmi
  • Sukunimen ja etunimen kirjainpoimintasäännöt
  • Testaus todellisilla paikallisilla tiedoilla

Partita IVA

Partita IVA on Italian 11-numeroinen yrityksen ALV-numero. Viimeinen numero on tarkistusnumero. Se esiintyy laskuissa, sopimuksissa ja yrityskirjeissä. Työkalusi on suoritettava tarkistusnumeroalgoritmi eikä vain täsmättävä 11-numeroista mallia.

Tessera Sanitaria

Terveyskortti (tessera sanitaria) sisältää codice fiscalen osana koodiaan. Terveystiedot ovat erityisluokan tietoja GDPR:n 9 artiklan nojalla. Tämä nostaa vaadittua suojatasoa.

Garanteen Vaatimukset Tekoälytyökaluille

Garanteen ohjeistus kattaa kolme aluetta.

Ennen tekoälykäsittelyä: Henkilötiedot on löydettävä ja poistettava ennen kuin tiedot syötetään tekoälyjärjestelmään. Italiassa käytetyille tekoälytyökaluille — mukaan lukien selainlaajennuksille ja MCP-palvelimille — tämä tarkoittaa codice fiscale-, partita IVA- ja terveystietojen poistamista kehotteista ennen niiden lähettämistä. Katso vaatimustenmukaisuusoppaastamme, miten tämä vaihe kirjataan.

Tekoälykoulutusta varten: Nimenomainen oikeudellinen perusta vaaditaan. Suostumus on Garanteen suosima peruste käyttäjien sisällön koulutukseen. "Oikeutettu etu" vaatii kirjallisen tasapainotustestin. Testi on osoitettava, ettei koulutustavoite sivuuta käyttäjien tietosuojaoikeuksia.

Tekoälyn tuotosten osalta: Järjestelmien, jotka kirjoittavat sisältöä todellisista henkilöistä, on käsiteltävä väärien väitteiden riskiä. Garante on nimennyt keksityt henkilökohtaiset tiedot erityiseksi riskiksi, joka vaatii teknistä korjausta.

63 %:n Yritysaukko

Garanteen vuoden 2024 tutkimus paljasti, että 63 %:lla italialaisista yrityksistä ei ole GDPR-yhdenmukaista tekoälypolitiikkaa. Viranomainen on tehnyt tästä aukosta aktiivisen auditointikohteen.

Politiikka ilman teknisiä kontrolleja on vaikea puolustaa. Garante kohdistuu yrityksiin, jotka luottavat henkilöstön omaan harkintaan tietojenkäytön suhteen. Tietoturvakatsauksemme osoittaa, miten automaattiset kontrollit tukevat kirjallista politiikkaa.

Neljä Kontrollia Garanteen Vaatimustenmukaisuuteen

1. Ennakkoon tapahtuva henkilötietojen suodatus

Poista codice fiscale-, partita IVA- ja tessera sanitaria -tiedot ennen kuin syöte saavuttaa minkään tekoälymallin. Tämä on keskeinen tekninen korjaus, jota Garanteen tapauslogiikka edellyttää.

2. Italiankielinen NER

Käytä italialaisella tekstillä koulutettua nimettyjen kohteiden mallia. Esimerkiksi spaCy it_core_news. Yleiset englanninkielisillä malleilla koulutetut mallit jättävät italialaisia nimikuvioita tunnistamatta. Katso monikielisen henkilötietojen tunnistuksen opas mallin valintaa varten.

3. Oikeudellisen perustan dokumentointi

Jokaiselle käytössä olevalle tekoälytyökalulle: kirjaa oikeudellinen perusta. Jos koulutus on mukana, lisää tasapainotustesti. Tallenna ne paikkaan, josta tarkastajat löytävät ne nopeasti.

4. Auditointijälki

Kirjaa, että suodatus suoritettiin, mitkä kohdetyypit löydettiin ja mitä poistettiin. Tämä antaa tarkastajille tarvittavan todistusaineiston ilman pitkää manuaalista tarkastelua.

Lähteet

Valmiina suojaamaan tietojasi?

Aloita PII-anonymisointi yli 285 entiteettityypillä 48 kielellä.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.