By · Last updated 2026-06-05

Vissza a BlograGDPR & Megfelelés

Garante Olaszország: AI- és PII-megfelelőség

Az olasz Garante 2024 decemberében 15 millió eurós bírságot szabott ki az OpenAI-ra, és 2023-ban ideiglenesen betiltotta a ChatGPT-t. Az olasz vállalkozások 63%-ánál hiányoznak az AI-adatirányítási szabályzatok.

June 5, 20269 perc olvasás
Italy Garantecodice fiscale detectionChatGPT ban ItalyItalian data protectionAI GDPR compliance

Garante Olaszország: GDPR- és PII-műszaki megfelelőség

Frissítve 2026-ra

Olaszország legaktívabb adatvédelmi hatósága

A Garante per la protezione dei dati personali az olasz adatvédelmi hatóság, és egyben az EU legtevékenyebb AI-szabályozója.

Két intézkedés jellemzi megközelítését. 2023 márciusában a Garante felszólította az OpenAI-t, hogy az olaszországi felhasználók számára szüntesse be a ChatGPT szolgáltatását: nem talált érvényes jogalapot az adatfelhasználáshoz, és nem volt kiskorú-ellenőrzés sem. Az OpenAI korvédelmi intézkedéseket, képzési leiratkozási lehetőséget és olasz nyelvű adatkezelési tájékoztatót adott hozzá, majd a szolgáltatás 2023 áprilisában visszatért.

2024 decemberében a hatóság 15 millió eurós bírságot szabott ki az OpenAI-ra. A bírság három hiányosság miatt született: nem volt érvényes jogalap, nem volt egyértelmű tájékoztatás a képzési adatfelhasználásról, és nem volt kiskorú-ellenőrzés.

Minden olyan AI-eszköznek, amely olaszországi felhasználóktól személyes adatokat kezel, ugyanezeket a követelményeket kell teljesítenie.

Mi vallott kudarcot az OpenAI-ügyben

A 15 millió eurós bírság konkrét hiányosságokat nevezett meg. Mindegyik egy hiányzó műszaki ellenőrzőre vezethető vissza.

Képzési adatok jogalapja: A Garante elutasította a „jogos érdeket” mint a felhasználói adatokon alapuló képzés jogalapját. Az AI személyes adatokon való képzéséhez kifejezett hozzájárulás vagy szerződéses jogalap szükséges. A „jogos érdek” önmagában nem elegendő.

Átláthatóság: A felhasználókat nem tájékoztatták arról, hogyan használják fel adataikat a képzéshez. Nem volt egyértelmű leiratkozási lehetőség.

Korhatárellenőrzés: Kiskorúak korhatárellenőrzés nélkül férhettek hozzá a ChatGPT-hez. A Garante ezt fogyasztói AI-eszközöknél kötelező szabálynak tekinti.

Főbb következmény: Minden olaszországi felhasználói bevitelt fogadó AI-rendszernek dokumentált GDPR-jogalappal kell rendelkeznie. A „jogos érdek” magas kockázatú jogalap.

Olasz nemzeti azonosítók

Olaszországnak egyedi azonosítóformátumai vannak. A generikus eszközök ezeket gyakran tévesztik el. A felismerési halmaznak mindháromra ki kell terjednie.

Codice Fiscale

A codice fiscale egy 16 karakteres nemzeti azonosítószám, amely kódolja a vezetéknév hangjait, az utónév hangjait, a születési dátumot, a nemet és a születési várost. Az utolsó karakter ellenőrző számjegy.

A Garante 2024-es műszaki elemzése szerint a generikus NLP-eszközök csupán 67%-os arányban ismerik fel a codice fiscale-t. A fő hiba: az eszközök illeszkednek a 16 karakteres mintára, de kihagyják az ellenőrző számjegy logikáját, így téves találatokat produkálnak. A névkódolási szabályokat kihagyó eszközök a meglévő kódokat sem tudják hitelesíteni.

A megbízható felismerés három dolgot igényel:

  • Teljes ellenőrző karakter algoritmus
  • Vezetéknév és utónév betűkinyerési szabályok
  • Valós helyi adatokon végzett tesztelés

Partita IVA

A partita IVA Olaszország 11 jegyű üzleti ÁFA-száma, amelynek utolsó jegye ellenőrző szám. Számlákban, szerződésekben és üzleti levelekben jelenik meg. Az eszköznek futtatnia kell az ellenőrző számjegy algoritmusát — nem elegendő csupán a 11 jegyű mintára keresni.

Tessera Sanitaria

Az egészségügyi kártya (tessera sanitaria) kódja tartalmazza a codice fiscale-t. Az egészségügyi adatok a GDPR 9. cikke szerint különleges kategóriájú adatok, ami emeli a szükséges védelmi szintet.

A Garante követelményei az AI-eszközökre

A Garante útmutatója három területet fed le.

AI-feldolgozás előtt: A személyes azonosítókat meg kell találni és el kell távolítani, mielőtt az adatok AI-rendszerbe kerülnek. Az Olaszországban használt AI-eszközöknél — beleértve a böngészőbővítményeket és az MCP-szervereket — ez azt jelenti, hogy a codici fiscali azonosítókat, a partite IVA számokat és az egészségügyi adatokat el kell távolítani a promptból, mielőtt azok elküldésre kerülnek. A lépés rögzítéséről a megfelelőségi útmutatóban olvashat.

AI-képzéshez: Kifejezett jogalap szükséges. A Garante számára a felhasználói tartalmak képzéséhez a hozzájárulás az előnyben részesített jogalap. A „jogos érdek” írásos mérlegelési tesztet igényel, amelynek igazolnia kell, hogy a képzési cél nem írja felül a felhasználók adatjogait.

AI-kimenetekhez: A valós személyekről tartalmat generáló rendszereknek kezelniük kell a hamis állítások kockázatát. A Garante a kitalált személyes adatokat olyan különálló kockázatként nevezte meg, amely műszaki megoldást igényel.

A 63%-os vállalati hiány

Egy 2024-es Garante-felmérés szerint az olasz vállalkozások 63%-ánál nincs GDPR-kompatibilis AI-szabályzat. A hatóság aktív auditkockázatként kezeli ezt a hiányt.

A műszaki ellenőrzők nélküli szabályzat nehezen védhető. A Garante azokat a vállalkozásokat veszi célba, amelyek az adatkezelés öntudatos alkalmazottakra bíznak. A biztonsági áttekintőnkben bemutatjuk, hogyan egészítik ki az automatizált ellenőrzők az írott szabályzatot.

Négy ellenőrző a Garante-megfelelőség érdekében

1. Beküldés előtti PII-szűrés

A codice fiscale, a partita IVA és a tessera sanitaria adatokat el kell távolítani, mielőtt a bevitel eléri az AI-modellt. Ez az a központi műszaki megoldás, amelyet a Garante ügyfogalmi logikája megkövetel.

2. Olasz nyelvű NER

Olasz szövegen betanított névfelismerő modellt kell alkalmazni — például a spaCy it_core_news modellt. Az általános, angolra betanított modellek elmulasztják az olasz névmintákat. A modellválasztásról a többnyelvű PII-felismerési útmutatóban olvashat.

3. Jogalap-dokumentáció

Minden használatban lévő AI-eszközhöz rögzítse a jogalapot. Ha képzés is érintett, adja hozzá a mérlegelési tesztet. Tárolja ezeket olyan helyen, ahonnan az auditorok gyorsan megtalálják.

4. Auditnyom

Naplózza, hogy a szűrés lefutott-e, milyen entitástípusokat találtak és mit távolítottak el. Ez megadja az ellenőröknek a szükséges bizonyítékot hosszadalmas kézi áttekintés nélkül.

Források

Készen áll az adatai védelmére?

Kezdje el a PII anonimizálását 285+ entitástípuson 48 nyelven.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.