AEPD Spania: DNI, NIE og LATAM-identifikatorer
Spanias datatilsynsmyndighet, AEPD, fattet 847 handhevelsesvedtak i 2023. Det er det hoyeste antallet fra noen EU-regulator. Individuelle boter er ofte lavere enn i irske DPC- eller nederlandske AP-saker. Men volumet utgjor en reell risiko for enhver virksomhet med spansk virksomhet.
AEPDs KI-handhevelsesrammeverk
Spanias tilsynsmyndighet har publisert EUs mest detaljerte KI-veiledning for personvern. Den dekker to omrader.
KI og GDPR-guide (2020, oppdatert 2024): Denne guiden krever en DPIA for ethvert KI-system som behandler personopplysninger. Den gjelder selv nar terskelverdiene i GDPR artikkel 35 ikke er nadd. Det er en av EUs bredeste DPIA-regler. Enhver virksomhet som kjorer KI pa spanske data, ma gjennomfore en DPIA for lansering.
Spansk implementering av KI-loven: Spania er blant de forste EU-landene med et nasjonalt KI-register for hoyrisikosystemer. AEPD samarbeider med Spanias KI-tilsynsorgan. Til sammen handhever de bade KI-loven og GDPR-reglene. Selskaper risikerer revisjon fra begge myndigheter.
Spanske nasjonale identifikatorer: Deteksjonsluka
Generiske NLP-verktoy oppdager DNI og NIE med bare 34 % noyaktighet i spanske dokumenter. AEPD rapporterte dette i sin rapport fra 2024. Hver identifikator har en struktur som forklarer hvorfor generiske verktoy svikter.
DNI: Atte sifre pluss en kontrollbokstav. Bokstaven er bestemt av tallets rest ved divisjon med 23. Den verdien tilordnes en fast bokstavrekke. Visse bokstaver er utelatt — det er ikke A til A. Denne algoritmen er Spania-spesifikk. Generiske verktoy hopper over den. Et verktoy som bare sjekker siffermonsteret uten modulus-trinnet, gir feil resultat.
NIE: En prefiksbokstav (X, Y eller Z), syv sifre, deretter en kontrollbokstav. NIE er for utenlandske statsborgere i Spania. Den dekker skatt og administrativ bruk. Hvert prefiks gjenspeiler ulike utstedelsesperioder. Kontrollbokstaven bruker samme algoritme som DNI. NIE forekommer i arbeidskontrakter, skatteregistre og oppholdsdokumenter.
CIF-virksomhetsskatte-ID: En bokstav pluss syv sifre pluss et kontrolltegn. Apningsbokstaven viser selskapstype. Kontrolltegnet bruker en separat algoritme fra DNI og NIE.
Helsekort: Spanias helsekortsformat varierer etter region. Hvert autonomt samfunn bruker sitt eget format. Det gjor automatisert deteksjon vanskeligere enn med en enkelt nasjonal standard.
For mer om identifikatorluka pa tvers av EU-land, se var EU-identifikatorgap-guide.
Latinamerikanske identifikatorer: Samsvar pa tvers av markeder
Spanias batar til Latin-Amerika oker samsvarkrav utover Spania. Enhver virksomhet som betjener spanskspraklige markeder, trenger bredere PII-dekning.
Mexico: CURP er en 18-tegns alfanumerisk kode. Den koder fodselsdato, kjonn, fodselsstat og navnesinitiale. RFC er et 13-tegns skatte-ID for enkeltpersoner og 12 tegn for selskaper. Begge forekommer i ansettings- og skatteregistre.
Argentina: CUIL er et 11-sifret tall med et kontrollsiffer. CUIT bruker samme format. Det argentinske nasjonale ID-kortet er 7 til 8 sifre. Alle tre forekommer i lonnsregnskap, bank og offentlige registre.
Chile: RUT og RUN er 7 til 9 sifre, en strek og et kontrollsiffer. Sjekken bruker en modulus-11-algoritme. Alle personer og virksomheter i Chile har ett. Deteksjon ma implementere kontrollsiffertrinnet for a unnga falske treff.
Colombia: Det nasjonale ID-kortet er 8 til 10 sifre. NIT er ni sifre pluss et kontrollsiffer og gjelder for virksomheter.
Full dekning for spanskspraklige markeder innebarer bade spanske EU-identifikatorer og latinamerikanske nasjonale IDer. Var globale PII-identifikatorguid sammenligner disse med det amerikanske SSN, indiske Aadhaar og andre nasjonale IDer.
AEPDs handhevelsesfordeling i 2024
847 handhevelsesvedtak er EUs hoyeste antall. Spanias tilsynsmyndighet oppnar dette gjennom hoy klageinngang og aktive sektorkontroller. Sakene fordeler seg pa sektorer:
Telekommunikasjon og finanstjenester: 42 % av vedtakene. Hoved-problemer: uautoriserte kredittsjekker, overdreven lagring og manglende samtykke til markedsforing.
Helse og forsikring: 22 % av vedtakene. Helsedata delt uten samtykke, svak avidentifisering for forskning og biometrisk behandling for timebestillingssystemer.
Ansettelse: 19 % av vedtakene. Ansatteovervaking, kontroll av sosiale medier og videoovervaking uten tilboreleg varsel.
KI-systemer: En voksende kategori. Myndigheten avdekket at flere spanske selskaper kjorte KI uten gjennomfore DPIAer. Det bryter med AEPDs egen KI-guide.
Det tekniske grunnlaget for spansk PII-samsvar er DNI- og NIE-deteksjon med kontrollbokstavvalidering. Legg til spanskspraklig navngjenkjenning. Deretter legges CURP, RUT, CUIL og nasjonalt ID-kortdekning for full latinamerikansk stotte.
Se var AEPD KI-DPIA-samsvarsguide for fullstendig DPIA-arbeidsflyt under spanske regler.