By · Last updated 2026-06-05

Atgal į BlogąGDPR ir Atitiktis

Garante Italija: DI ir ADA atitiktis

Italijos Garante 2024 m. gruodžio mėnesį nubaudė OpenAI 15 mln. eurų ir laikinai uždraudė ChatGPT 2023 m. 63% Italijos įmonių neturi DI duomenų valdymo politikos.

June 5, 20269 min skaityti
Italy Garantecodice fiscale detectionChatGPT ban ItalyItalian data protectionAI GDPR compliance

Garante Italija: BDAR ir ADA techninė atitiktis

Atnaujinta 2026 m.

Aktyviausias Italijos privatumo reguliuotojas

Garante per la protezione dei dati personali yra Italijos duomenų institucija. Ji yra aktyviausia ES DI reguliuotoja.

Du veiksmai apibrėžia jos požiūrį. 2023 m. kovą Garante nurodė OpenAI sustabdyti ChatGPT Italijoje esantiems vartotojams. Ji nustatė, kad nėra tinkamo teisinio pagrindo duomenų naudojimui. Ji taip pat nustatė, kad nėra amžiaus tikrinimo nepilnamečiams. OpenAI pridėjo amžiaus kontrolę, mokymo atsisakymo galimybę ir privatumo pranešimą italų kalba. Paslauga sugrįžo 2023 m. balandį.

2024 m. gruodžio mėnesį institucija nubaudė OpenAI 15 mln. eurų. Tris dalykus sukėlė bauda: nėra tinkamo teisinio pagrindo, nėra aiškaus pranešimo apie mokymo naudojimą ir nėra amžiaus tikrinimo nepilnamečiams.

Bet kuris DI įrankis, tvarkantis asmeninius duomenis iš Italijos vartotojų, turi atitikti tuos pačius standartus.

Kas nepavyko OpenAI byloje

15 mln. eurų bauda nurodė konkrečias spragas. Kiekviena iš jų atitinka trūkstamą techninę kontrolę.

Mokymo duomenų teisinis pagrindas: Garante atmetė "teisėtą interesą" kaip pagrindą mokymuisi iš vartotojo duomenų. DI mokymas su asmeniniais duomenimis reikalauja aiškaus sutikimo arba sutartinio pagrindo. Vien "teisėtų interesų" teiginys nepraeina.

Skaidrumas: Vartotojai nebuvo informuoti, kaip jų duomenys buvo naudojami mokymui. Jie neturėjo aiškios atsisakymo galimybės.

Amžiaus tikrinimas: Nepilnamečiai galėjo naudotis ChatGPT be amžiaus tikrinimo. Garante tai laiko griežta taisykle vartotojų DI įrankiams.

Pagrindinė pasekmė: Bet kuri DI sistema, priimanti vartotojo įvestį Italijoje, turi turėti dokumentuotą BDAR teisinį pagrindą. "Teisėti interesai" yra didelės rizikos.

Italijos nacionaliniai identifikatoriai

Italija turi unikalius ID formatus. Bendrieji įrankiai dažnai juos praleidžia. Jūsų aptikimo sistema turi aprėpti visus tris.

Codice Fiscale

Codice fiscale yra 16 simbolių nacionalinis ID. Jame koduojami pavardės garsai, vardo garsai, gimimo data, lytis ir gimimo miestas. Paskutinis simbolis yra tikrinimo skaitmuo.

Garante techninė analizė 2024 m. nustatė, kad bendrieji NLP įrankiai aptinka codice fiscale tik 67% atvejų. Pagrindinė nesėkmė: įrankiai atitinka 16 simbolių šabloną, bet praleidžia tikrinimo skaitmens logiką. Tada jie duoda klaidingus teigiamus rezultatus. Įrankiai, praleidžiantys vardo kodavimo taisykles, taip pat negali patikrinti esamų kodų.

Geras aptikimas reikalauja trijų dalykų:

  • Pilnas tikrinimo simbolio algoritmas
  • Pavardės ir vardo raidžių ištraukimo taisyklės
  • Testavimas su tikrais vietiniais duomenimis

Partita IVA

Partita IVA yra Italijos 11 skaitmenų verslo PVM numeris. Paskutinis skaitmuo yra tikrinimo skaitmuo. Jis pasirodo sąskaitose faktūrose, sutartyse ir verslo laiškuose. Jūsų įrankis turi paleisti tikrinimo skaitmens algoritmą, o ne tik atitikti 11 skaitmenų šabloną.

Tessera Sanitaria

Sveikatos kortelė (tessera sanitaria) laiko codice fiscale kaip dalį savo kodo. Sveikatos duomenys yra speciali kategorija pagal BDAR 9 straipsnį. Tai padidina reikalingą apsaugos lygį.

Garante reikalavimai DI įrankiams

Garante gairės apima tris sritis.

Prieš DI apdorojimą: ADA turi būti rastos ir pašalintos prieš duomenims patenkant į DI sistemą. DI įrankiams, naudojamiems Italijoje - įskaitant naršyklės plėtinius ir MCP serverius - tai reiškia codice fiscale, partita IVA ir sveikatos duomenų pašalinimą iš užklausų prieš jas siunčiant. Žr. mūsų atitikties vadovą, kaip užregistruoti šį žingsnį.

DI mokymui: Reikalingas aiškus teisinis pagrindas. Sutikimas yra Garante pageidaujamas pagrindas mokymui su vartotojo turiniu. "Teisėti interesai" reikalauja raštiško balansavimo testo. Tas testas turi parodyti, kad mokymo tikslas neviršija vartotojų duomenų teisių.

DI rezultatams: Sistemos, rašančios turinį apie tikrus žmones, turi spręsti klaidingų teiginių riziką. Garante pavadino sufabrikuotus asmeninius duomenis kaip atskirą riziką, kuriai reikia techninio sprendimo.

63% įmonių spraga

Garante 2024 m. tyrimas nustatė, kad 63% Italijos įmonių neturi su BDAR suderintos DI politikos. Institucija padarė šią spragą aktyvia audito kryptimi.

Politika be techninių kontrolių yra sunkiai ginama. Garante taikosi į įmones, kurios remiasi darbuotojų savidisciplina tvarkant duomenis. Mūsų saugumo apžvalga rodo, kaip automatizuotos kontrolės palaiko rašytinę politiką.

Keturios Garante atitikties kontrolės

1. ADA filtravimas prieš pateikimą

Pašalinkite codice fiscale, partita IVA ir tessera sanitaria duomenis prieš įvesties pasiekimui bet kurio DI modelio. Tai yra pagrindinė techninė pataisa, kurią reikalauja Garante bylų logika.

2. Italų kalbos NER

Naudokite pavadintų objektų modelį, apmokytą su itališkais tekstais. Pavyzdžiui, spaCy it_core_news. Bendrieji anglų kalbai skirti modeliai praleidžia itališkus vardų šablonus. Žr. mūsų daugiakalbio ADA aptikimo vadovą modelių pasirinkimui.

3. Teisinio pagrindo dokumentavimas

Kiekvienam naudojamam DI įrankiui: užrašykite teisinį pagrindą. Jei yra susijęs mokymas, pridėkite balansavimo testą. Saugokite ten, kur auditoriai gali juos greitai rasti.

4. Audito sekimas

Registruokite, kad filtravimas buvo vykdomas, kokie objektų tipai buvo rasti ir kas buvo pašalinta. Tai suteikia inspektoriams reikiamus įrodymus be ilgos rankinio peržiūros.

Šaltiniai

Pasiruošę apsaugoti savo duomenis?

Pradėkite anonimizuoti PII su 285+ subjektų tipais 48 kalbomis.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.