Garante Italija: BDAR ir ADA techninė atitiktis
Atnaujinta 2026 m.
Aktyviausias Italijos privatumo reguliuotojas
Garante per la protezione dei dati personali yra Italijos duomenų institucija. Ji yra aktyviausia ES DI reguliuotoja.
Du veiksmai apibrėžia jos požiūrį. 2023 m. kovą Garante nurodė OpenAI sustabdyti ChatGPT Italijoje esantiems vartotojams. Ji nustatė, kad nėra tinkamo teisinio pagrindo duomenų naudojimui. Ji taip pat nustatė, kad nėra amžiaus tikrinimo nepilnamečiams. OpenAI pridėjo amžiaus kontrolę, mokymo atsisakymo galimybę ir privatumo pranešimą italų kalba. Paslauga sugrįžo 2023 m. balandį.
2024 m. gruodžio mėnesį institucija nubaudė OpenAI 15 mln. eurų. Tris dalykus sukėlė bauda: nėra tinkamo teisinio pagrindo, nėra aiškaus pranešimo apie mokymo naudojimą ir nėra amžiaus tikrinimo nepilnamečiams.
Bet kuris DI įrankis, tvarkantis asmeninius duomenis iš Italijos vartotojų, turi atitikti tuos pačius standartus.
Kas nepavyko OpenAI byloje
15 mln. eurų bauda nurodė konkrečias spragas. Kiekviena iš jų atitinka trūkstamą techninę kontrolę.
Mokymo duomenų teisinis pagrindas: Garante atmetė "teisėtą interesą" kaip pagrindą mokymuisi iš vartotojo duomenų. DI mokymas su asmeniniais duomenimis reikalauja aiškaus sutikimo arba sutartinio pagrindo. Vien "teisėtų interesų" teiginys nepraeina.
Skaidrumas: Vartotojai nebuvo informuoti, kaip jų duomenys buvo naudojami mokymui. Jie neturėjo aiškios atsisakymo galimybės.
Amžiaus tikrinimas: Nepilnamečiai galėjo naudotis ChatGPT be amžiaus tikrinimo. Garante tai laiko griežta taisykle vartotojų DI įrankiams.
Pagrindinė pasekmė: Bet kuri DI sistema, priimanti vartotojo įvestį Italijoje, turi turėti dokumentuotą BDAR teisinį pagrindą. "Teisėti interesai" yra didelės rizikos.
Italijos nacionaliniai identifikatoriai
Italija turi unikalius ID formatus. Bendrieji įrankiai dažnai juos praleidžia. Jūsų aptikimo sistema turi aprėpti visus tris.
Codice Fiscale
Codice fiscale yra 16 simbolių nacionalinis ID. Jame koduojami pavardės garsai, vardo garsai, gimimo data, lytis ir gimimo miestas. Paskutinis simbolis yra tikrinimo skaitmuo.
Garante techninė analizė 2024 m. nustatė, kad bendrieji NLP įrankiai aptinka codice fiscale tik 67% atvejų. Pagrindinė nesėkmė: įrankiai atitinka 16 simbolių šabloną, bet praleidžia tikrinimo skaitmens logiką. Tada jie duoda klaidingus teigiamus rezultatus. Įrankiai, praleidžiantys vardo kodavimo taisykles, taip pat negali patikrinti esamų kodų.
Geras aptikimas reikalauja trijų dalykų:
- Pilnas tikrinimo simbolio algoritmas
- Pavardės ir vardo raidžių ištraukimo taisyklės
- Testavimas su tikrais vietiniais duomenimis
Partita IVA
Partita IVA yra Italijos 11 skaitmenų verslo PVM numeris. Paskutinis skaitmuo yra tikrinimo skaitmuo. Jis pasirodo sąskaitose faktūrose, sutartyse ir verslo laiškuose. Jūsų įrankis turi paleisti tikrinimo skaitmens algoritmą, o ne tik atitikti 11 skaitmenų šabloną.
Tessera Sanitaria
Sveikatos kortelė (tessera sanitaria) laiko codice fiscale kaip dalį savo kodo. Sveikatos duomenys yra speciali kategorija pagal BDAR 9 straipsnį. Tai padidina reikalingą apsaugos lygį.
Garante reikalavimai DI įrankiams
Garante gairės apima tris sritis.
Prieš DI apdorojimą: ADA turi būti rastos ir pašalintos prieš duomenims patenkant į DI sistemą. DI įrankiams, naudojamiems Italijoje - įskaitant naršyklės plėtinius ir MCP serverius - tai reiškia codice fiscale, partita IVA ir sveikatos duomenų pašalinimą iš užklausų prieš jas siunčiant. Žr. mūsų atitikties vadovą, kaip užregistruoti šį žingsnį.
DI mokymui: Reikalingas aiškus teisinis pagrindas. Sutikimas yra Garante pageidaujamas pagrindas mokymui su vartotojo turiniu. "Teisėti interesai" reikalauja raštiško balansavimo testo. Tas testas turi parodyti, kad mokymo tikslas neviršija vartotojų duomenų teisių.
DI rezultatams: Sistemos, rašančios turinį apie tikrus žmones, turi spręsti klaidingų teiginių riziką. Garante pavadino sufabrikuotus asmeninius duomenis kaip atskirą riziką, kuriai reikia techninio sprendimo.
63% įmonių spraga
Garante 2024 m. tyrimas nustatė, kad 63% Italijos įmonių neturi su BDAR suderintos DI politikos. Institucija padarė šią spragą aktyvia audito kryptimi.
Politika be techninių kontrolių yra sunkiai ginama. Garante taikosi į įmones, kurios remiasi darbuotojų savidisciplina tvarkant duomenis. Mūsų saugumo apžvalga rodo, kaip automatizuotos kontrolės palaiko rašytinę politiką.
Keturios Garante atitikties kontrolės
1. ADA filtravimas prieš pateikimą
Pašalinkite codice fiscale, partita IVA ir tessera sanitaria duomenis prieš įvesties pasiekimui bet kurio DI modelio. Tai yra pagrindinė techninė pataisa, kurią reikalauja Garante bylų logika.
2. Italų kalbos NER
Naudokite pavadintų objektų modelį, apmokytą su itališkais tekstais. Pavyzdžiui, spaCy it_core_news. Bendrieji anglų kalbai skirti modeliai praleidžia itališkus vardų šablonus. Žr. mūsų daugiakalbio ADA aptikimo vadovą modelių pasirinkimui.
3. Teisinio pagrindo dokumentavimas
Kiekvienam naudojamam DI įrankiui: užrašykite teisinį pagrindą. Jei yra susijęs mokymas, pridėkite balansavimo testą. Saugokite ten, kur auditoriai gali juos greitai rasti.
4. Audito sekimas
Registruokite, kad filtravimas buvo vykdomas, kokie objektų tipai buvo rasti ir kas buvo pašalinta. Tai suteikia inspektoriams reikiamus įrodymus be ilgos rankinio peržiūros.