Olaszország Garante-ja: MI és személyes adatok megfelelősége
Frissítve 2026-ra
A Garante MI-végrehajtási előzményei
Olaszország adatvédelmi hatósága a Garante. Ez az EU legaktívabb MI-hatósága. Két nagy lépés határozza meg megközelítését.
2023. március — ChatGPT-tiltás: A Garante felszólította az OpenAI-t, hogy állítsa le a ChatGPT-t az olaszországi felhasználók számára. Megállapította, hogy nincs érvényes jogalap az adatfelhasználáshoz. Azt is megállapította, hogy nincs korhatár-ellenőrzés a kiskorúak számára. Az OpenAI korhatár-ellenőrzést, képzési célú lemondási lehetőséget és olasz nyelvű adatvédelmi értesítést adott hozzá. A szolgáltatás 2023 áprilisában visszatért.
2024. december — 15 millió eurós bírság: A Garante 15 millió eurós bírságot szabott ki az OpenAI-ra. Három hiba okozta a bírságot. Első: nincs érvényes jogalap. Második: nem kellően egyértelmű a képzési célú felhasználás. Harmadik: nincs korhatár-ellenőrzés a kiskorúak számára.
Folyamatban lévő vizsgálatok (2024–2025): A hatóság vizsgálatokat indított a Replika, a Worldcoin és több MI-startup ellen.
Olaszország az EU legkockázatosabb helye az MI-eszközök használatához. Minden olyan eszköz, amely személyes adatokat kezel egyértelmű megfelelőségi lépések nélkül, jogi kockázatot teremt. Cselekedjen korán.
A Garante követelményei
A végrehajtási intézkedések tisztázzák, mit kell tenniük a szervezeteknek, ha MI-eszközöket alkalmaznak.
Jogalap: Minden MI-eszköznek dokumentált jogalapra van szüksége a GDPR 6. cikke szerint. A hatóság kétkedve tekint a „jogos érdekre” MI-képzés esetén. Az előnyben részesített alapok az kifejezett hozzájárulás vagy szerződéses szükségszerűség.
Adatfeldolgozási megállapodások: A harmadik fél MI-eszközöket adatfeldolgozóként igénybe vevő vállalatoknak GDPR-kompatibilis adatfeldolgozási megállapodásokkal kell rendelkezniük. A hatóság ellenőrizte, hogy a szállítói megállapodások fedik-e az adatfelhasználási korlátokat. A hiányosságok itt fokozott figyelmet vonnak magukra.
Beviteli vezérlők: A hatóság jogtalan adatkezelésre vonatkozó fókusza beviteli vezérlőket igényel. A személyes adatokat az MI-modell elérése előtt eltávolító technikai szűrők kezelik az alapproblémát. Lásd megfelelőségi útmutatónkat a dokumentálandó elemekhez.
Korhatár-ellenőrzés: A fogyasztók számára nyitott MI-rendszereknek ellenőrizniük kell a kiskorúak korát. Ez a szabály a ChatGPT-tiltás nyomán keletkezett.
Egyértelmű értesítések: Az adatvédelmi értesítéseknek olasz nyelven kell lenniük. El kell magyarázniuk, hogyan használja az MI a személyes adatokat, beleértve a képzési célú felhasználást.
A 63%-os vállalati rés
Egy 2024-es Garante-felmérés szerint a vállalatok 63%-ának hiányoznak a GDPR-kompatibilis MI-használati iránymutatások. Ez a rés nő, ahogy a hatóság bővíti MI-programját.
Az adatvédelmi tisztviselők regisztrációja 340%-kal nőtt a ChatGPT-tiltás után. A vállalatok felismerték, hogy az MI adatvédelmi tisztviselő nélküli használata jogi kockázatot teremt. De egy adatvédelmi tisztviselő önmagában nem elegendő. Az írásos iránymutatás technikai vezérlők nélkül nehezen érvényesíthető. A hatóság ezt a rést célozza: azokat a vállalatokat, amelyek a dolgozók önszabályozására támaszkodnak. A védelmi áttekintőnk megmutatja, hogyan támogatják a vezérlők az iránymutatásokat.
Technikai beállítás a megfelelőséghez
Az olaszországi felhasználókkal rendelkező vállalatok számára a Garante-kompatibilis beállítás a következőket foglalja magában.
Beküldés előtti személyes adat-szűrés: Egy böngészőbővítmény vagy MCP Server ül a felhasználó és az MI-modell között. A személyes adatokat a modell elérése előtt eltávolítja. Nincs bevitt személyes adat — nincs jogtalan adatkezelés. Ez az alapvető megoldás.
Olaszország-specifikus entitástípusok: A szabványos személyesadat-felismerő eszközök elmulasztják a helyi azonosítótípusokat. Az eszköznek fel kell ismernie:
- Codice fiscale — 16 karakteres nemzeti azonosítókód
- Partita IVA — 11 jegyű cégazonosító szám
- Carta d'identità — személyi igazolvány
- Tessera sanitaria — a codice fiscale-t tartalmazó egészségügyi kártya
- Olasz IBAN-formátumok
A codice fiscale a fő nemzeti azonosító. Ha ezt nem ismerik fel, kulcsfontosságú hiányosság marad. Lásd entitás-útmutatónkat a teljes lefedettséghez. Tesztelje valós helyi adatokon.
Audit-nyomvonal: A Garante-ellenőrzések technikai vezérlők igazolását kérik. Egy, a beküldés előtti szűrés futtatását mutató központi napló biztosítja az ellenőröknek a szükséges bizonyítékot.
Adatfeldolgozási megállapodások nyilvántartása: Minden MI-szállítóhoz: tartson nyilván egy kész adatfeldolgozási megállapodás-felülvizsgálatot. Jegyezze fel az adatfelhasználási korlátokat és a képzési feltételeket. Tárolja ott, ahol könnyen megtalálható. Lásd a GYIK-oldalunkat a gyakori adatfeldolgozási megállapodással kapcsolatos kérdésekhez.
Szektorfókusz-területek
A Garante meghatározott szektorokat céloz.
Egészségügy: Az egészségügyi nyilvántartások kiemelten kockázatosak a GDPR 9. cikke szerint. A betegrekordokat kezelő MI-eszközökhöz kifejezett jogalap, adatfeldolgozási megállapodás és erős biztosítékok szükségesek. Az MI-alapú diagnosztikai és klinikai eszközök adatvédelmi hatásvizsgálatot igényelnek.
Pénzügy: Az MI-alapú fogyasztói profilalkotás fokozott figyelmet kapott. A hitelbírálathoz vagy marketinghez MI-t alkalmazó bankoknak és pénzügyi vállalatoknak adatvédelmi hatásvizsgálatot kell végezniük és magyarázhatósági vezérlőket kell alkalmazniuk.
HR: A felvételhez, értékelésekhez és munkavállalói megfigyeléshez használt MI-eszközök adatvédelmi hatásvizsgálatot igényelnek. A Garante 2023-ban iránymutatást adott ki a munkavállalói megfigyelésről.
Oktatás: Az iskolai MI-eszközökre a Garante 2024-es tanulói nyilvántartásokra vonatkozó iránymutatásának megfelelő kiegészítő szabályok vonatkoznak.
Ezekben a szektorokban tevékenykedő vállalatoknak az alapkövetelményeken túl szektor-specifikus nyilvántartásokra is szükségük van. Lásd esettanulmányainkat, hogy megtudja, hogyan kezelik a megfelelőséget a hasonló szervezetek. Alapítónk nézőpontja a szabályozott piacokra való építésről az alapítói nyilatkozatban olvasható. A csomagjaink és árazásunk minden szektorra és vállalatméretre vonatkozik.