Garante Италија: GDPR и техничка усогласеност за PII
Ажурирано за 2026
Најактивниот италијански регулатор за приватност
Garante per la protezione dei dati personali е италијанскиот орган за податоци. Тој е најактивниот EU регулатор за ВИ.
Две постапки го дефинираат неговиот пристап. Во март 2023, Garante му наредил на OpenAI да го запре ChatGPT за корисниците во Италија. Нашол дека нема валидна правна основа за употребата на податоци. Исто така нашол дека нема проверка на возраста за малолетни лица. OpenAI додал контроли за возраст, можност за откажување од обука и известување за приватност на италијански. Услугата се вратила во април 2023.
Во декември 2024, органот го казнил OpenAI со 15 милиони евра. Три нешта ја предизвикале казната: нема валидна правна основа, нема јасно известување за употребата при обука и нема проверка на возраста за малолетни лица.
Секоја алатка за ВИ која обработува лични податоци на корисници во Италија мора да ги исполни истите стандарди.
Што не успеало во случајот на OpenAI
Казната од 15 милиони евра наведува конкретни пропусти. Секој одговара на недостаток на технички контрол.
Правна основа за обука на податоци: Garante го отфрлил "легитимниот интерес" како основа за обука на корисничките податоци. Обуката на ВИ на лични податоци бара изрична согласност или основа за договор. Само тврдење за "легитимен интерес" не поминува.
Транспарентност: Корисниците не биле информирани за тоа како нивните податоци се користат за обука. Немале јасна можност за откажување.
Верификација на возраст: Малолетни лица можеле да пристапат до ChatGPT без проверка на возраста. Garante го третира ова как строго правило за алатки за ВИ за потрошувачи.
Клучна импликација: Секој ВИ систем кој прима корисничко внесување во Италија мора да има документирана GDPR правна основа. "Легитимниот интерес" носи висок ризик.
Италијански национални идентификатори
Италија има уникатни формати на ID. Генеричките алатки честопати ги пропуштаат. Вашиот стек за откривање мора да ги покрие сите три.
Codice Fiscale
Codice fiscale е 16-знаковен национален ID. Го кодира звуците на презимето, звуците на именото, датумот на раѓање, полот и родниот град. Последниот знак е контролна цифра.
Техничката анализа на Garante од 2024 утврдила дека генеричките NLP алатки го фаќаат codice fiscale само во 67% од случаите. Главниот пропуст: алатките го усогласуваат 16-знаковниот шаблон но ја прескокнуваат логиката на контролната цифра. Тие потоа произведуваат лажни позитиви. Алатките кои ги прескокнуваат правилата за кодирање на имиња исто така не можат да потврдат постоечки кодови.
Доброто откривање бара три нешта:
- Целосен алгоритам за контролен знак
- Правила за екстракција на букви на презиме и исто
- Тестирање на вистински локални податоци
Partita IVA
Partita IVA е 11-цифрениот италијански деловен ДДВ број. Последната цифра е контролна цифра. Се јавува во фактури, договори и деловни писма. Вашата алатка мора да го изврши алгоритамот за контролна цифра, а не само да усогласи 11-цифрен шаблон.
Tessera Sanitaria
Здравствената картичка (tessera sanitaria) го содржи codice fiscale како дел од својот код. Здравствените податоци се од специјална категорија под GDPR член 9. Тоа го зголемува потребното ниво на заштита.
Барања на Garante за ВИ алатки
Упатствата на Garante покриваат три области.
Пред ВИ обработката: PII мора да се открие и отстрани пред да влезе во ВИ систем. За ВИ алатки користени во Италија — вклучително браузерски екстензии и MCP сервери — ова значи отстранување на codici fiscali, partite IVA и здравствени податоци од промптите пред нивното испраќање. Видете го нашиот водич за усогласеност за тоа како да го евидентирате овој чекор.
За обука на ВИ: Потребна е изрична правна основа. Согласноста е претпочитаната основа на Garante за обука на корисничка содржина. "Легитимниот интерес" бара пишан тест за балансирање. Тој тест мора да покаже дека целта на обуката не ги надминува правата на корисниците на податоци.
За излезот на ВИ: Системите кои пишуваат содржина за вистински луѓе мора да го решат ризикот од лажни тврдења. Garante ги именувал фабрикуваните лични податоци как засебен ризик кој бара технички поправки.
Јазот на 63% кај претпријатијата
Истражувањето на Garante во 2024 утврдило дека 63% од италијанските компании немаат GDPR-усогласена ВИ политика. Органот го направил овој јаз активен фокус на ревизија.
Политиката без технички контроли е тешко да се одбрани. Garante ги таргетира компаниите кои се потпираат на вработените да се само-контролираат при употребата на податоци. Нашиот безбедносен преглед покажува како автоматизираните контроли ги поддржуваат пишаните политики.
Четири контроли за усогласеност со Garante
1. Филтрирање на PII пред поднесување
Отстранете ги codice fiscale, partita IVA и tessera sanitaria податоците пред внесот да стигне до кој и да е ВИ модел. Ова е основниот технички поправок кој ја бара логиката на случајот на Garante.
2. Италијански NER
Користете модел на именувани ентитети обучен на италијански текст. На пример, spaCy it_core_news. Генеричките модели обучени на англиски ги пропуштаат италијанските шаблони на имиња. Видете го нашиот водич за повеќејазично откривање PII за избор на модел.
3. Документација на правната основа
За секоја ВИ алатка во употреба: запишете ја правната основа. Ако е вклучена обука, додадете го тестот за балансирање. Чувајте ги на место каде ревизорите можат брзо да ги најдат.
4. Ревизорска трага
Евидентирајте дека е извршено филтрирање, кои типови на ентитети се пронајдени и што е отстрането. Ова им дава на инспекторите потребните докази без долг рачен преглед.