By · Last updated 2026-06-05

Powrót do blogaGDPR i zgodność

AEPD Hiszpania: DNI, NIE i identyfikatory latynoamerykańskie

AEPD wydała 847 decyzji sankcyjnych w 2023 roku — najwyższy wynik w UE według liczby. DNI/NIE wykrywane z dokładnością 34% przez ogólne narzędzia.

June 5, 20269 min czytania
Spain AEPDDNI NIE detectionSpanish language PIILatin America complianceGDPR AI

AEPD Hiszpania: DNI, NIE i identyfikatory latynoamerykańskie

Hiszpański organ ochrony danych, AEPD, wydał 847 decyzji egzekucyjnych w 2023 roku. To najwyższy wynik spośród wszystkich unijnych regulatorów. Pojedyncze kary są często niższe niż w sprawach irlandzkiego DPC czy holenderskiego AP. Jednak sama liczba spraw stwarza realne ryzyko dla każdej firmy prowadzącej działalność w Hiszpanii.

Ramy egzekwowania AI przez AEPD

Hiszpański regulator opublikował najbardziej szczegółowe wytyczne AI w zakresie ochrony danych w UE. Obejmują dwa obszary.

Przewodnik AI i RODO (2020, aktualizacja 2024): Przewodnik wymaga DPIA dla każdego systemu AI przetwarzającego dane osobowe. Stosuje się go nawet gdy progi art. 35 RODO nie są osiągnięte. To jedne z najszerszych przepisów DPIA w UE. Każda firma uruchamiająca AI na hiszpańskich danych musi ukończyć DPIA przed uruchomieniem.

Wdrożenie hiszpańskiej ustawy AI: Hiszpania jest jednym z pierwszych państw UE posiadającym krajowy rejestr AI dla systemów wysokiego ryzyka. AEPD współpracuje z hiszpańskim organem nadzoru AI. Razem egzekwują przepisy zarówno ustawy AI, jak i RODO. Firmy są narażone na ryzyko audytu ze strony obu organów.

Hiszpańskie krajowe identyfikatory: Luka w wykrywaniu

Ogólne narzędzia NLP wykrywają DNI i NIE z dokładnością zaledwie 34% w hiszpańskich dokumentach. AEPD poinformowała o tym w swoim raporcie z 2024 roku. Każdy identyfikator ma strukturę wyjaśniającą dlaczego ogólne narzędzia zawodzą.

DNI: Osiem cyfr plus jedna litera kontrolna. Litera pochodzi z reszty z dzielenia liczby przez 23. Wartość ta jest mapowana na stałą sekwencję liter. Pewne litery są wykluczone — nie jest to kolejność od A do Z. Ten algorytm jest specyficzny dla Hiszpanii. Ogólne narzędzia go pomijają. Narzędzie sprawdzające jedynie wzorzec cyfrowy, bez kroku modulo, daje błędne wyniki.

NIE: Jedna litera prefiksu (X, Y lub Z), siedem cyfr, następnie litera kontrolna. NIE jest przeznaczony dla cudzoziemców w Hiszpanii. Używany do celów podatkowych i administracyjnych. Każdy prefiks odzwierciedla inny okres wydawania. Litera kontrolna używa tego samego algorytmu co DNI. NIE pojawia się w umowach o pracę, formularzach podatkowych i dokumentach pobytowych.

CIF — firmowy numer podatkowy: Jedna litera plus siedem cyfr plus znak kontrolny. Litera otwierająca wskazuje typ spółki. Znak kontrolny używa osobnego algorytmu od DNI i NIE.

Karta zdrowotna: Format hiszpańskiej karty zdrowotnej różni się w zależności od regionu. Każda wspólnota autonomiczna używa własnego formatu. Utrudnia to zautomatyzowane wykrywanie w porównaniu do jednolitego standardu krajowego.

Więcej informacji o lukach w identyfikatorach w krajach UE znajdziesz w naszym przewodniku po lukach identyfikatorów UE.

Identyfikatory latynoamerykańskie: Zgodność na różnych rynkach

Powiązania Hiszpanii z Ameryką Łacińską wymuszają rozszerzenie wymogów zgodności poza Hiszpanię. Każda firma obsługująca rynki hiszpańskojęzyczne potrzebuje szerszego pokrycia danych PII.

Meksyk: CURP to 18-znakowy kod alfanumeryczny. Koduje datę urodzenia, płeć, stan urodzenia i inicjały imienia i nazwiska. RFC to 13-znakowy numer podatkowy dla osób fizycznych i 12 znaków dla firm. Oba pojawiają się w dokumentach zatrudnieniowych i podatkowych.

Argentyna: CUIL to 11-cyfrowy numer z cyfrą kontrolną. CUIT używa tego samego formatu. Argentyński dowód osobisty ma od 7 do 8 cyfr. Wszystkie trzy pojawiają się w dokumentach płacowych, bankowych i rządowych.

Chile: RUT i RUN to od 7 do 9 cyfr, kreska i cyfra kontrolna. Kontrola używa algorytmu modulo-11. Każda osoba i firma w Chile posiada jeden. Wykrywanie musi implementować krok cyfry kontrolnej, aby uniknąć błędnych dopasowań.

Kolumbia: Krajowa karta identyfikacyjna ma od 8 do 10 cyfr. NIT to dziewięć cyfr plus cyfra kontrolna i dotyczy firm.

Pełne pokrycie rynków hiszpańskojęzycznych oznacza zarówno identyfikatory UE z Hiszpanii, jak i krajowe dokumenty tożsamości z Ameryki Łacińskiej. Nasz globalny przewodnik po identyfikatorach PII porównuje je z amerykańskim SSN, indyjskim Aadhaar i innymi krajowymi dokumentami tożsamości.

Zestawienie decyzji egzekucyjnych AEPD z 2024 roku

847 decyzji egzekucyjnych to najwyższy wynik w UE. Hiszpański regulator osiąga go dzięki wysokiej liczbie skarg i aktywnym kontrolom sektorowym. Sprawy rozkładają się sektorowo:

Telekomunikacja i usługi finansowe: 42% decyzji. Główne kwestie: nieautoryzowane weryfikacje kredytowe, nadmierne przechowywanie danych i brak zgody na marketing.

Opieka zdrowotna i ubezpieczenia: 22% decyzji. Dane zdrowotne udostępniane bez zgody, słaba deidentyfikacja dla celów badawczych i biometryczne przetwarzanie danych dla systemów rejestracji wizyt.

Zatrudnienie: 19% decyzji. Monitoring pracowników, przesiewanie mediów społecznościowych i monitoring wideo bez odpowiedniego powiadomienia.

Systemy AI: Rosnąca kategoria. Organ stwierdził, że wiele hiszpańskich firm uruchamia AI bez ukończonych DPIA. Narusza to własny przewodnik AI AEPD.

Techniczna podstawa zgodności PII dla Hiszpanii to wykrywanie DNI i NIE z walidacją litery kontrolnej. Dodaj rozpoznawanie nazwanych encji w języku hiszpańskim. Następnie dodaj pokrycie CURP, RUT, CUIL i krajowych kart identyfikacyjnych dla pełnego wsparcia latynoamerykańskiego.

Sprawdź nasz przewodnik po zgodności z DPIA AI AEPD dla pełnego przepływu pracy DPIA według hiszpańskich przepisów.

Źródła

Gotowy, aby chronić swoje dane?

Rozpocznij anonimizację PII z 285+ typami podmiotów w 48 językach.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.