AEPD Sepanyol: Peraturan AI dan DPA Pekerja
Dikemas kini untuk 2026
AEPD: Penguatkuasa Tertinggi EU mengikut Volum
AEPD (Agencia Espanola de Proteccion de Datos) adalah pengawal selia privasi Sepanyol. Ia mengeluarkan 847 denda pada 2023. Tiada badan EU lain yang menghampirinya. Jumlah penalti pada tahun itu melebihi €12 juta.
Agensi ini beroperasi secara berbeza daripada kebanyakan rakan EU. Ia tidak hanya menumpukan pada denda besar. Ia juga menyasarkan firma kecil, dewan bandar, dan kumpulan sederhana. Ini menyebarkan tekanan di seluruh ekonomi Sepanyol.
Bidang-bidang teratas yang dikuatkuasakan pada 2024:
- Semakan kamera dan biometrik (29% kes)
- Pemasaran dan hubungan yang tidak diminta (24% kes)
- Pemantauan kakitangan dan fail HR (18% kes)
- Sistem AI dan keputusan automatik (15% kes — meningkat)
- Rekod kesihatan dan kelas khas (14% kes)
Peraturan DPIA AI AEPD
Guia de adecuacion al RGPD de tratamientos con IA 2024 pengawal selia menetapkan satu peraturan yang jelas. Mana-mana alat AI yang mengendalikan rekod peribadi memerlukan DPIA (Penilaian Impak Data).
Artikel 35 GDPR meminta DPIA apabila pemprosesan menimbulkan risiko tinggi. Itu adalah ujian konteks. Badan Sepanyol mengambil pandangan yang lebih ketat. Panduannya menyatakan bahawa mana-mana alat ML yang menyentuh rekod peribadi mencetuskan peraturan DPIA. Tiada semakan risiko kes demi kes diperlukan terlebih dahulu.
Kumpulan Sepanyol mesti menjalankan dan memfailkan DPIA untuk:
- Bot sembang perkhidmatan pelanggan
- Alat saringan pengambilan
- Alat pemasaran
- Model pemprosesan teks (termasuk alat anonimisasi)
- Mana-mana alat AI yang mengendalikan rekod kakitangan atau pelanggan
Setiap alat yang digunakan di Sepanyol memerlukan fail DPIA sendiri. Ini terpakai walaupun alat itu kelihatan berisiko rendah.
Piawaian Anonimisasi AEPD
Panduan anonimisasi agensi ini membina atas kerja CNIL. Ia menambah peraturan khusus Sepanyol untuk ID nasional:
Jenis ID Sepanyol:
- DNI (Documento Nacional de Identidad): Nombor 8 digit ditambah huruf semak
- NIE (Numero de Identificacion de Extranjero): Huruf + 7 digit + huruf, untuk warganegara asing
- NIF (Numero de Identificacion Fiscal): Format sama dengan DNI, digunakan untuk cukai
- Numero de Seguridad Social: Nombor Keselamatan Sosial Sepanyol
Badan itu menyatakan bahawa model NER sering terlepas nombor NIE. Sepanyol mempunyai populasi imigran yang besar. Semak sama ada alat anda boleh mencari NIE apabila anda memproses fail daripada warganegara bukan Sepanyol.
Corak nama Sepanyol:
Penamaan Sepanyol menggunakan dua nama keluarga (apellidos compuestos). Model NER yang dilatih pada set nama keluarga tunggal boleh gagal di sini. Nama "Garcia Lopez, Juan Carlos" mempunyai dua nama keluarga, bukan satu. Model NER Sepanyol mesti mengendalikan ini.
Kes Pemantauan Pekerja AEPD
Lapan belas peratus kes melibatkan pemantauan kakitangan. Sepanyol mengehadkan kawalan majikan di bawah Estatuto de los Trabajadores (Statut Pekerja). Pengawal selia menguatkuasakan had ini bersama GDPR.
Kedudukan utama daripada pihak berkuasa:
- Keylogger: Penggunaan keylogger secara rahsia adalah pelanggaran GDPR dalam kebanyakan kes. Alat tangkapan skrin memerlukan bukti bertulis dan semakan penggunaan yang wajar.
- Penjejakan GPS: Dibenarkan pada kenderaan kerja dengan notis yang jelas kepada kakitangan. Tidak dibenarkan pada kenderaan peribadi.
- Semakan e-mel: Dibenarkan dengan notis bertulis terlebih dahulu dan dasar. Semakan kandungan memerlukan bukti tambahan.
- Alat penjejakan AI: Mana-mana model yang menjejak tingkah laku kakitangan memerlukan DPIA. Peraturan EDPB juga terpakai.
Pemantauan automatik menarik paling banyak perhatian daripada DPA Sepanyol.
Dokumentasi AI yang Mematuhi AEPD
Empat set dokumen diperlukan untuk kumpulan Sepanyol yang menggunakan alat AI.
1. Inventori sistem AI
Senaraikan setiap alat yang mengendalikan rekod peribadi Sepanyol. Perhatikan: nama sistem, vendor, tujuan, jenis rekod, tempoh simpanan, dan status DPA.
2. DPIA bagi setiap sistem
Gunakan templat DPIA yang diterbitkan agensi. Liputi:
- Tujuan, asas undang-undang, jenis rekod, dan penerima
- Semakan penggunaan yang wajar
- Semakan risiko untuk orang yang terjejas
- Kawalan risiko: teknikal dan proses
- Nota DPO (di mana DPO diperlukan)
3. Rekod kawalan teknikal
Bagi setiap alat, perhatikan kawalan yang menghalang akses tanpa kebenaran:
- Penapisan sebelum hantar (penyingkiran PII sebelum model dijalankan)
- Kawalan akses pada output
- Had pengekalan dan penguatkuasaannya
- Langkah pengesanan dan tindak balas pelanggaran
4. Dasar pemantauan kakitangan
Jika mana-mana alat memantau kakitangan, tambah dasar bertulis. Nyatakan skop, berikan notis kepada kakitangan, namakan asas undang-undang, dan tunjukkan semakan penggunaan yang wajar.
Audit AEPD bermula dengan inventori dan DPIA. Kumpulan dengan fail-fail ini bersedia menyelesaikan audit jauh lebih pantas. Panduan pematuhan GDPR kami merangkumi skop dokumen. Gambaran keseluruhan pematuhan keselamatan kami menerangkan kawalan teknikal. Untuk pengesanan PII Sepanyol, lihat panduan pengesanan PII pelbagai bahasa kami.