Garante איטליה: תאימות AI ומידע אישי
עודכן לשנת 2026
רקורד האכיפה של ה-Garante בתחום AI
רשות הנתונים של איטליה היא ה-Garante. היא הרגולטור הפעיל ביותר בתחום AI ב-EU. שתי פעולות גדולות מגדירות את גישתה.
מרץ 2023 — איסור ChatGPT: ה-Garante הורה ל-OpenAI לעצור את ChatGPT עבור משתמשים באיטליה. הרשות לא מצאה בסיס משפטי תקף לשימוש בנתונים. כמו כן לא מצאה בדיקת גיל לקטינים. OpenAI הוסיפה בדיקות גיל, אפשרות ביטול לאימון, והודעת פרטיות באיטלקית. השירות חזר באפריל 2023.
דצמבר 2024 — קנס €15M: ה-Garante קנס את OpenAI €15 מיליון. שלושה כשלים גרמו לקנס. ראשית: אין בסיס משפטי תקף. שנית: חוסר בהירות לגבי שימוש באימון. שלישית: אין בדיקת גיל לקטינים.
חקירות פתוחות (2024–2025): הרשות פתחה חקירות נגד Replika, Worldcoin ומספר סטארטאפים של AI.
איטליה היא המקום בעל הסיכון הגבוה ביותר ב-EU לשימוש בכלי AI. כל כלי המטפל ברשומות אישיות ללא שלבי תאימות ברורים יוצר סיכון משפטי. פעלו מוקדם.
מה ה-Garante דורש
פעולות האכיפה מבהירות מה על ארגונים לעשות כשהם משתמשים בכלי AI.
בסיס משפטי: כל כלי AI זקוק לבסיס משפטי מתועד לפי סעיף 6 של GDPR. הרשות מפקפקת ב"אינטרס לגיטימי" לאימון AI. הסכמה מפורשת או צורך חוזי הם הבסיסים המועדפים.
הסכמי עיבוד נתונים: חברות המשתמשות בכלי AI של צד שלישי כמעבדים חייבות להחזיק DPAs תואמי GDPR. הרשות בדקה האם DPAs של ספקים מכסים מגבלות שימוש בנתונים. פערים כאן מושכים בדיקה.
בקרות קלט: המיקוד של הרשות על עיבוד לא חוקי דורש בקרות קלט. מסנני טכנולוגיה שמסירים רשומות אישיות לפני שהן מגיעות למודל AI פותרים את הבעיה המרכזית. ראו את מדריך התאימות שלנו לתיעוד הנדרש.
בדיקות גיל: מערכות AI פתוחות לצרכנים חייבות לאמת גיל קטינים. כלל זה נבע מאיסור ChatGPT.
הודעות ברורות: הודעות פרטיות חייבות להיות באיטלקית. הן חייבות להסביר כיצד ה-AI משתמש ברשומות אישיות, כולל שימוש באימון.
פער הארגונים של 63%
סקר Garante 2024 מצא כי 63% מהחברות חסרות מדיניות שימוש ב-AI תואמת GDPR. פער זה גדל ככל שהרשות מרחיבה את תוכנית ה-AI שלה.
הרשמות DPO עלו ב-340% לאחר איסור ChatGPT. חברות ראו שהשימוש ב-AI ללא DPO יצר סיכון משפטי. אך DPO בלבד אינו מספיק. מדיניות כתובה ללא בקרות טכניות קשה לאכוף. הרשות מכוונת לפער זה: חברות הסומכות על פיקוח עצמי של עובדים. סקירת ההגנה שלנו מראה כיצד בקרות מגבות מדיניות.
הגדרה טכנית לתאימות
עבור חברות עם משתמשים באיטליה, ההגדרה התואמת ל-Garante כוללת את הבאים.
סינון PII לפני שליחה: תוסף Chrome או שרת MCP יושב בין המשתמש למודל AI. הוא מסיר רשומות אישיות לפני שהן מגיעות למודל. אין נתונים אישיים בכניסה = אין עיבוד לא חוקי. זהו הפתרון המרכזי.
סוגי ישויות ספציפיים לאיטליה: כלים PII סטנדרטיים מחמיצים סוגי זיהוי מקומיים. הכלי שלכם חייב לאתר את אלה:
- Codice fiscale — קוד מזהה לאומי בן 16 תווים
- Partita IVA — מספר עסקי בן 11 ספרות
- Carta d'identità — תעודת זהות לאומית
- Tessera sanitaria — כרטיס בריאות המכיל את ה-codice fiscale
- פורמטי IBAN איטלקיים
ה-codice fiscale הוא המזהה הלאומי העיקרי. פספוסו משאיר פער קריטי. ראו את מדריך הישויות שלנו לכיסוי מלא. הפעילו בדיקות על נתונים מקומיים אמיתיים.
שביל ביקורת: בדיקות Garante מבקשות הוכחה לבקרות טכניות. יומן מרכזי המראה שסינון לפני שליחה רץ מספק לבודקים את הראיות שהם צריכים.
רשומות DPA: לכל ספק AI: שמרו על בדיקת DPA שלמה. ציינו מגבלות שימוש בנתונים ותנאי אימון. אחסנו אלה במקום שניתן למצוא בקלות. ראו את השאלות הנפוצות שלנו לשאלות DPA נפוצות.
תחומי מיקוד סקטורים
ה-Garante מכוון לסקטורים ספציפיים.
בריאות: רשומות בריאות הן בסיכון גבוה לפי סעיף 9 של GDPR. כל כלי AI המטפל ברשומות מטופלים זקוק לבסיס משפטי מפורש, DPA ואמצעי הגנה חזקים. כלי אבחון ורפואה קלינית מחייבים DPIAs.
פיננסים: יצירת פרופיל צרכנים באמצעות AI הגרירה בדיקה. בנקים וחברות פיננסים המשתמשים ב-AI לאשראי או שיווק חייבים להפעיל DPIAs ולהוסיף בקרות הסבר.
משאבי אנוש: כלי AI לגיוס, ביקורות ומעקב עובדים מחייבים DPIAs. ה-Garante פרסם הנחיות על מעקב עובדים ב-2023.
חינוך: כלי AI לבתי ספר מתמודדים עם כללים נוספים לפי הנחיות Garante 2024 על רשומות תלמידים.
חברות בסקטורים אלה צריכות רשומות ספציפיות לסקטור מעבר לדרישות הבסיס. ראו את תיאורי המקרים שלנו ללמוד כיצד עמיתים מטפלים בתאימות.