By · Last updated 2026-06-05

Atpakaļ uz BloguGDPR un Atbilstība

Garante Itālija: AI un personas datu atbilstības rokasgrāmata

Itālijas Garante 2024. gada decembrī piemēroja OpenAI 15 miljonu eiro sodu un 2023. gadā uz laiku aizliedza ChatGPT. Lūk, ko prasa Itālijas agresīvākais AI regulators.

June 5, 20267 min lasīšanai
Garante ItalyItalian GDPRChatGPT banAI compliance ItalyOpenAI fine

Itālijas Garante: AI un personas datu atbilstība

Atjaunināts 2026. gadam

Garante AI izpildes vēsture

Itālijas datu iestāde ir Garante. Tā ir ES aktīvākais AI regulators. Divas lielas darbības nosaka tās pieeju.

2023. gada marts — ChatGPT aizliegums: Garante lika OpenAI pārtraukt ChatGPT lietotājiem Itālijā. Tā konstatēja, ka nav derīga tiesiskā pamata datu izmantošanai. Tāpat netika konstatēta vecuma pārbaude nepilngadīgajiem. OpenAI pievienoja vecuma pārbaudes, izvēles atteikumu no apmācības un privātuma paziņojumu itāliešu valodā. Pakalpojums atsākās 2023. gada aprīlī.

2024. gada decembris — 15 miljonu eiro sods: Garante piemēroja OpenAI 15 miljonu eiro sodu. Trīs kļūmes izraisīja sodu. Pirmkārt: nav derīga tiesiskā pamata. Otrkārt: nepietiekama skaidrība par apmācības izmantošanu. Treškārt: nav vecuma pārbaudes nepilngadīgajiem.

Atklātās izmeklēšanas (2024.–2025.): Iestāde uzsāka izmeklēšanas pret Replika, Worldcoin un vairākiem AI uzņēmumiem.

Itālija ir ES augstākā riska vieta AI rīku izmantošanai. Jebkurš rīks, kas apstrādā personas datus bez skaidriem atbilstības soļiem, rada juridisko risku. Rīkojieties savlaicīgi.

Ko Garante pieprasa

Izpildes darbības precizē, kas organizācijām jādara, izmantojot AI rīkus.

Tiesiskais pamats: Katram AI rīkam nepieciešams dokumentēts tiesiskais pamats saskaņā ar GDPR 6. pantu. Iestāde apšauba "leģitīmo interesi" AI apmācībai. Skaidra piekrišana vai līguma nepieciešamība ir vēlamākie pamati.

Datu apstrādes līgumi: Uzņēmumiem, kas izmanto trešās puses AI rīkus kā apstrādātājus, ir jābūt GDPR atbilstošiem DPA. Iestāde pārbaudīja, vai pārdevēja DPA aptver datu izmantošanas ierobežojumus. Nepilnības šeit piesaista uzmanību.

Ievades kontrole: Iestādes uzsvars uz nelikumīgu apstrādi prasa ievades kontroli. Tehniskie filtri, kas noņem personas datus pirms to nokļūšanas AI modelī, risina pamatproblēmu. Skatiet mūsu atbilstības rokasgrāmatu par to, kas jādokumentē.

Vecuma pārbaudes: AI sistēmām, kas pieejamas patērētājiem, ir jāpārbauda nepilngadīgo vecums. Šis noteikums sekoja ChatGPT aizliegumam.

Skaidri paziņojumi: Privātuma paziņojumiem jābūt itāliešu valodā. Tajos jāpaskaidro, kā AI izmanto personas datus, ieskaitot apmācības izmantošanu.

63% uzņēmumu nepilnība

  1. gada Garante aptauja atklāja, ka 63% uzņēmumu trūkst GDPR saskaņotu AI izmantošanas politiku. Šī nepilnība aug, iestādei paplašinot AI programmu.

DSP reģistrācija pieauga par 340% pēc ChatGPT aizlieguma. Uzņēmumi saprata, ka AI izmantošana bez DSP rada juridisko risku. Taču DSP vien nav pietiekams. Rakstiska politika bez tehniskajām kontrolēm ir grūti īstenojama. Iestāde mērķē uz šo nepilnību: uzņēmumiem, kas paļaujas uz darbinieku paškontroli. Mūsu aizsardzības pārskats parāda, kā kontroles atbalsta politiku.

Tehniskā iestatīšana atbilstībai

Uzņēmumiem ar lietotājiem Itālijā Garante saskaņota iestatīšana ietver sekojošo.

Personas datu filtrēšana pirms iesniegšanas: Chrome paplašinājums vai MCP serveris atrodas starp lietotāju un AI modeli. Tas noņem personas datus pirms to nokļūšanas modelī. Ja ievadē nav personas datu, nav nelikumīgas apstrādes. Šis ir galvenais risinājums.

Itālijai raksturīgie personas datu veidi: Standarta personas datu rīki nekonstatē vietējos ID veidus. Jūsu rīkam jāatklāj šie:

  • Codice fiscale — 16 rakstzīmju nacionālais ID kods
  • Partita IVA — 11 ciparu uzņēmuma numurs
  • Carta d'identita — nacionālā ID karte
  • Tessera sanitaria — veselības karte, kurā iekļauts codice fiscale
  • Itālijas IBAN formāti

Codeice fiscale ir galvenais nacionālais ID. Tā nekonstatēšana atstāj galveno identifikatoru neaizsargātu. Skatiet mūsu vienību rokasgrāmatu pilnai pārklājumam. Testējiet uz reāliem vietējiem datiem.

Auditācijas pieraksts: Garante inspekcijas pieprasa technisko kontroles pierādījumus. Centrālais žurnāls, kas rāda, ka filtrēšana pirms iesniegšanas darbojās, dod inspektoriem nepieciešamos pierādījumus.

DPA ieraksti: Katram AI pārdevējam: glabājiet aizpildītu DPA pārskatu. Atzīmējiet datu izmantošanas ierobežojumus un apmācības nosacījumus. Glabājiet tos viegli atrodamā vietā. Skatiet mūsu BUJ par biežākajiem DPA jautājumiem.

Nozaru fokusa jomas

Garante mērķē uz konkrētām nozarēm.

Veselības aprūpe: Veselības dati ir augsta riska dati saskaņā ar GDPR 9. pantu. Jebkurš AI rīks, kas apstrādā pacienta datus, prasa skaidru tiesisko pamatu, DPA un stingrus aizsardzības pasākumus. AI diagnostikas un klīniskie rīki prasa DPIA.

Finanses: Patērētāju profilēšana, izmantojot AI, ir piesaistījusi uzmanību. Bankām un finanšu uzņēmumiem, kas izmanto AI kredītam vai mārketingam, jāveic DPIA un jāpievieno paskaidrojamības kontroles.

HR: AI rīki darbā pieņemšanai, novērtēšanai un darbinieku uzraudzībai prasa DPIA. Garante 2023. gadā izdeva norādījumus par darbinieku uzraudzību.

Izglītība: Skolu AI rīki saskaras ar papildu noteikumiem saskaņā ar 2024. gada Garante norādījumiem par studentu datiem.

Uzņēmumiem šajās nozarēs ir nepieciešami nozarei raksturīgi ieraksti papildus pamatprasībām. Skatiet mūsu gadījumu izpētes, lai uzzinātu, kā vienaudži risina atbilstību. Dibinātāja skats uz izstrādi regulētiem tirgiem atrodams mūsu dibinātāja paziņojumā. Mūsu plāni un tarifi aptver visas nozares un uzņēmumu lielumu.

Avoti

Vai esat gatavi aizsargāt savus datus?

Sāciet PII anonimizāciju ar 285+ entitāšu veidiem 48 valodās.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.