By · Last updated 2026-06-05

Kembali ke BlogGDPR & Pematuhan

AEPD Sepanyol: Peraturan AI dan DPA Pekerja

AEPD mengeluarkan 847 resolusi pengenaan sanksi pada 2023 — tertinggi di EU mengikut bilangan — dan memerlukan DPIA untuk semua sistem AI yang memproses data peribadi.

June 5, 20267 min baca
AEPD SpainSpanish GDPRAI DPIA Spainemployee monitoringSpanish data protection

AEPD Sepanyol: Peraturan AI dan DPA Pekerja

Dikemas kini untuk 2026

AEPD: Penguatkuasa Tertinggi EU mengikut Volum

AEPD (Agencia Espanola de Proteccion de Datos) adalah pengawal selia privasi Sepanyol. Ia mengeluarkan 847 denda pada 2023. Tiada badan EU lain yang menghampirinya. Jumlah penalti pada tahun itu melebihi €12 juta.

Agensi ini beroperasi secara berbeza daripada kebanyakan rakan EU. Ia tidak hanya menumpukan pada denda besar. Ia juga menyasarkan firma kecil, dewan bandar, dan kumpulan sederhana. Ini menyebarkan tekanan di seluruh ekonomi Sepanyol.

Bidang-bidang teratas yang dikuatkuasakan pada 2024:

  • Semakan kamera dan biometrik (29% kes)
  • Pemasaran dan hubungan yang tidak diminta (24% kes)
  • Pemantauan kakitangan dan fail HR (18% kes)
  • Sistem AI dan keputusan automatik (15% kes — meningkat)
  • Rekod kesihatan dan kelas khas (14% kes)

Peraturan DPIA AI AEPD

Guia de adecuacion al RGPD de tratamientos con IA 2024 pengawal selia menetapkan satu peraturan yang jelas. Mana-mana alat AI yang mengendalikan rekod peribadi memerlukan DPIA (Penilaian Impak Data).

Artikel 35 GDPR meminta DPIA apabila pemprosesan menimbulkan risiko tinggi. Itu adalah ujian konteks. Badan Sepanyol mengambil pandangan yang lebih ketat. Panduannya menyatakan bahawa mana-mana alat ML yang menyentuh rekod peribadi mencetuskan peraturan DPIA. Tiada semakan risiko kes demi kes diperlukan terlebih dahulu.

Kumpulan Sepanyol mesti menjalankan dan memfailkan DPIA untuk:

  • Bot sembang perkhidmatan pelanggan
  • Alat saringan pengambilan
  • Alat pemasaran
  • Model pemprosesan teks (termasuk alat anonimisasi)
  • Mana-mana alat AI yang mengendalikan rekod kakitangan atau pelanggan

Setiap alat yang digunakan di Sepanyol memerlukan fail DPIA sendiri. Ini terpakai walaupun alat itu kelihatan berisiko rendah.

Piawaian Anonimisasi AEPD

Panduan anonimisasi agensi ini membina atas kerja CNIL. Ia menambah peraturan khusus Sepanyol untuk ID nasional:

Jenis ID Sepanyol:

  • DNI (Documento Nacional de Identidad): Nombor 8 digit ditambah huruf semak
  • NIE (Numero de Identificacion de Extranjero): Huruf + 7 digit + huruf, untuk warganegara asing
  • NIF (Numero de Identificacion Fiscal): Format sama dengan DNI, digunakan untuk cukai
  • Numero de Seguridad Social: Nombor Keselamatan Sosial Sepanyol

Badan itu menyatakan bahawa model NER sering terlepas nombor NIE. Sepanyol mempunyai populasi imigran yang besar. Semak sama ada alat anda boleh mencari NIE apabila anda memproses fail daripada warganegara bukan Sepanyol.

Corak nama Sepanyol:

Penamaan Sepanyol menggunakan dua nama keluarga (apellidos compuestos). Model NER yang dilatih pada set nama keluarga tunggal boleh gagal di sini. Nama "Garcia Lopez, Juan Carlos" mempunyai dua nama keluarga, bukan satu. Model NER Sepanyol mesti mengendalikan ini.

Kes Pemantauan Pekerja AEPD

Lapan belas peratus kes melibatkan pemantauan kakitangan. Sepanyol mengehadkan kawalan majikan di bawah Estatuto de los Trabajadores (Statut Pekerja). Pengawal selia menguatkuasakan had ini bersama GDPR.

Kedudukan utama daripada pihak berkuasa:

  • Keylogger: Penggunaan keylogger secara rahsia adalah pelanggaran GDPR dalam kebanyakan kes. Alat tangkapan skrin memerlukan bukti bertulis dan semakan penggunaan yang wajar.
  • Penjejakan GPS: Dibenarkan pada kenderaan kerja dengan notis yang jelas kepada kakitangan. Tidak dibenarkan pada kenderaan peribadi.
  • Semakan e-mel: Dibenarkan dengan notis bertulis terlebih dahulu dan dasar. Semakan kandungan memerlukan bukti tambahan.
  • Alat penjejakan AI: Mana-mana model yang menjejak tingkah laku kakitangan memerlukan DPIA. Peraturan EDPB juga terpakai.

Pemantauan automatik menarik paling banyak perhatian daripada DPA Sepanyol.

Dokumentasi AI yang Mematuhi AEPD

Empat set dokumen diperlukan untuk kumpulan Sepanyol yang menggunakan alat AI.

1. Inventori sistem AI

Senaraikan setiap alat yang mengendalikan rekod peribadi Sepanyol. Perhatikan: nama sistem, vendor, tujuan, jenis rekod, tempoh simpanan, dan status DPA.

2. DPIA bagi setiap sistem

Gunakan templat DPIA yang diterbitkan agensi. Liputi:

  • Tujuan, asas undang-undang, jenis rekod, dan penerima
  • Semakan penggunaan yang wajar
  • Semakan risiko untuk orang yang terjejas
  • Kawalan risiko: teknikal dan proses
  • Nota DPO (di mana DPO diperlukan)

3. Rekod kawalan teknikal

Bagi setiap alat, perhatikan kawalan yang menghalang akses tanpa kebenaran:

  • Penapisan sebelum hantar (penyingkiran PII sebelum model dijalankan)
  • Kawalan akses pada output
  • Had pengekalan dan penguatkuasaannya
  • Langkah pengesanan dan tindak balas pelanggaran

4. Dasar pemantauan kakitangan

Jika mana-mana alat memantau kakitangan, tambah dasar bertulis. Nyatakan skop, berikan notis kepada kakitangan, namakan asas undang-undang, dan tunjukkan semakan penggunaan yang wajar.

Audit AEPD bermula dengan inventori dan DPIA. Kumpulan dengan fail-fail ini bersedia menyelesaikan audit jauh lebih pantas. Panduan pematuhan GDPR kami merangkumi skop dokumen. Gambaran keseluruhan pematuhan keselamatan kami menerangkan kawalan teknikal. Untuk pengesanan PII Sepanyol, lihat panduan pengesanan PII pelbagai bahasa kami.

Sumber

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.