Itālijas Garante: AI un personas datu atbilstība
Atjaunināts 2026. gadam
Garante AI izpildes vēsture
Itālijas datu iestāde ir Garante. Tā ir ES aktīvākais AI regulators. Divas lielas darbības nosaka tās pieeju.
2023. gada marts — ChatGPT aizliegums: Garante lika OpenAI pārtraukt ChatGPT lietotājiem Itālijā. Tā konstatēja, ka nav derīga tiesiskā pamata datu izmantošanai. Tāpat netika konstatēta vecuma pārbaude nepilngadīgajiem. OpenAI pievienoja vecuma pārbaudes, izvēles atteikumu no apmācības un privātuma paziņojumu itāliešu valodā. Pakalpojums atsākās 2023. gada aprīlī.
2024. gada decembris — 15 miljonu eiro sods: Garante piemēroja OpenAI 15 miljonu eiro sodu. Trīs kļūmes izraisīja sodu. Pirmkārt: nav derīga tiesiskā pamata. Otrkārt: nepietiekama skaidrība par apmācības izmantošanu. Treškārt: nav vecuma pārbaudes nepilngadīgajiem.
Atklātās izmeklēšanas (2024.–2025.): Iestāde uzsāka izmeklēšanas pret Replika, Worldcoin un vairākiem AI uzņēmumiem.
Itālija ir ES augstākā riska vieta AI rīku izmantošanai. Jebkurš rīks, kas apstrādā personas datus bez skaidriem atbilstības soļiem, rada juridisko risku. Rīkojieties savlaicīgi.
Ko Garante pieprasa
Izpildes darbības precizē, kas organizācijām jādara, izmantojot AI rīkus.
Tiesiskais pamats: Katram AI rīkam nepieciešams dokumentēts tiesiskais pamats saskaņā ar GDPR 6. pantu. Iestāde apšauba "leģitīmo interesi" AI apmācībai. Skaidra piekrišana vai līguma nepieciešamība ir vēlamākie pamati.
Datu apstrādes līgumi: Uzņēmumiem, kas izmanto trešās puses AI rīkus kā apstrādātājus, ir jābūt GDPR atbilstošiem DPA. Iestāde pārbaudīja, vai pārdevēja DPA aptver datu izmantošanas ierobežojumus. Nepilnības šeit piesaista uzmanību.
Ievades kontrole: Iestādes uzsvars uz nelikumīgu apstrādi prasa ievades kontroli. Tehniskie filtri, kas noņem personas datus pirms to nokļūšanas AI modelī, risina pamatproblēmu. Skatiet mūsu atbilstības rokasgrāmatu par to, kas jādokumentē.
Vecuma pārbaudes: AI sistēmām, kas pieejamas patērētājiem, ir jāpārbauda nepilngadīgo vecums. Šis noteikums sekoja ChatGPT aizliegumam.
Skaidri paziņojumi: Privātuma paziņojumiem jābūt itāliešu valodā. Tajos jāpaskaidro, kā AI izmanto personas datus, ieskaitot apmācības izmantošanu.
63% uzņēmumu nepilnība
- gada Garante aptauja atklāja, ka 63% uzņēmumu trūkst GDPR saskaņotu AI izmantošanas politiku. Šī nepilnība aug, iestādei paplašinot AI programmu.
DSP reģistrācija pieauga par 340% pēc ChatGPT aizlieguma. Uzņēmumi saprata, ka AI izmantošana bez DSP rada juridisko risku. Taču DSP vien nav pietiekams. Rakstiska politika bez tehniskajām kontrolēm ir grūti īstenojama. Iestāde mērķē uz šo nepilnību: uzņēmumiem, kas paļaujas uz darbinieku paškontroli. Mūsu aizsardzības pārskats parāda, kā kontroles atbalsta politiku.
Tehniskā iestatīšana atbilstībai
Uzņēmumiem ar lietotājiem Itālijā Garante saskaņota iestatīšana ietver sekojošo.
Personas datu filtrēšana pirms iesniegšanas: Chrome paplašinājums vai MCP serveris atrodas starp lietotāju un AI modeli. Tas noņem personas datus pirms to nokļūšanas modelī. Ja ievadē nav personas datu, nav nelikumīgas apstrādes. Šis ir galvenais risinājums.
Itālijai raksturīgie personas datu veidi: Standarta personas datu rīki nekonstatē vietējos ID veidus. Jūsu rīkam jāatklāj šie:
- Codice fiscale — 16 rakstzīmju nacionālais ID kods
- Partita IVA — 11 ciparu uzņēmuma numurs
- Carta d'identita — nacionālā ID karte
- Tessera sanitaria — veselības karte, kurā iekļauts codice fiscale
- Itālijas IBAN formāti
Codeice fiscale ir galvenais nacionālais ID. Tā nekonstatēšana atstāj galveno identifikatoru neaizsargātu. Skatiet mūsu vienību rokasgrāmatu pilnai pārklājumam. Testējiet uz reāliem vietējiem datiem.
Auditācijas pieraksts: Garante inspekcijas pieprasa technisko kontroles pierādījumus. Centrālais žurnāls, kas rāda, ka filtrēšana pirms iesniegšanas darbojās, dod inspektoriem nepieciešamos pierādījumus.
DPA ieraksti: Katram AI pārdevējam: glabājiet aizpildītu DPA pārskatu. Atzīmējiet datu izmantošanas ierobežojumus un apmācības nosacījumus. Glabājiet tos viegli atrodamā vietā. Skatiet mūsu BUJ par biežākajiem DPA jautājumiem.
Nozaru fokusa jomas
Garante mērķē uz konkrētām nozarēm.
Veselības aprūpe: Veselības dati ir augsta riska dati saskaņā ar GDPR 9. pantu. Jebkurš AI rīks, kas apstrādā pacienta datus, prasa skaidru tiesisko pamatu, DPA un stingrus aizsardzības pasākumus. AI diagnostikas un klīniskie rīki prasa DPIA.
Finanses: Patērētāju profilēšana, izmantojot AI, ir piesaistījusi uzmanību. Bankām un finanšu uzņēmumiem, kas izmanto AI kredītam vai mārketingam, jāveic DPIA un jāpievieno paskaidrojamības kontroles.
HR: AI rīki darbā pieņemšanai, novērtēšanai un darbinieku uzraudzībai prasa DPIA. Garante 2023. gadā izdeva norādījumus par darbinieku uzraudzību.
Izglītība: Skolu AI rīki saskaras ar papildu noteikumiem saskaņā ar 2024. gada Garante norādījumiem par studentu datiem.
Uzņēmumiem šajās nozarēs ir nepieciešami nozarei raksturīgi ieraksti papildus pamatprasībām. Skatiet mūsu gadījumu izpētes, lai uzzinātu, kā vienaudži risina atbilstību. Dibinātāja skats uz izstrādi regulētiem tirgiem atrodams mūsu dibinātāja paziņojumā. Mūsu plāni un tarifi aptver visas nozares un uzņēmumu lielumu.