AEPD Испания: DNI, NIE и латиноамериканские идентификаторы
Испанский орган по защите данных, AEPD, вынес 847 решений о санкциях в 2023 году — это наибольшее количество среди всех европейских регуляторов. Размер отдельных штрафов, как правило, меньше, чем в делах ирландской DPC или нидерландской AP. Однако объём создаёт реальные риски для любой компании с испанскими операциями.
Система правоприменения AEPD в области ИИ
Испанский регулятор опубликовал наиболее подробное в ЕС руководство по ИИ применительно к защите данных. Оно охватывает две области.
Руководство по ИИ и GDPR (2020, обновлено в 2024): Требует проведения DPIA для любой ИИ-системы, обрабатывающей персональные данные. Применяется даже при непревышении пороговых значений статьи 35 GDPR. Это одно из самых широких правил по DPIA в ЕС. Каждая компания, использующая ИИ с испанскими данными, обязана завершить DPIA до запуска.
Реализация Испанского закона об ИИ: Испания входит в число первых государств ЕС, создавших национальный реестр ИИ для высокорисковых систем. AEPD работает совместно с испанским органом надзора за ИИ. Вместе они обеспечивают исполнение как Закона об ИИ, так и GDPR. Компании сталкиваются с риском проверки со стороны обоих органов.
Испанские национальные идентификаторы: пробел в обнаружении
Универсальные NLP-инструменты обнаруживают DNI и NIE в испанских документах лишь с точностью 34%. Об этом сообщила AEPD в своём докладе 2024 года. Каждый идентификатор имеет особую структуру, которая объясняет неудачи универсальных инструментов.
DNI: Восемь цифр плюс одна контрольная буква. Буква определяется остатком от деления числа на 23 с отображением на фиксированную последовательность букв. При этом некоторые буквы исключены — алфавит не является полным от A до Z. Этот алгоритм специфичен для Испании. Универсальные инструменты его пропускают. Инструмент, проверяющий только цифровой шаблон без шага по модулю, даёт неверные результаты.
NIE: Одна буква-префикс (X, Y или Z), семь цифр, затем контрольная буква. NIE предназначен для иностранных граждан в Испании и охватывает налоговые и административные цели. Каждый префикс соответствует разному периоду выдачи. Контрольная буква вычисляется по тому же алгоритму, что и для DNI. NIE встречается в трудовых договорах, налоговых декларациях и документах о проживании.
CIF — налоговый идентификатор компании: Одна буква плюс семь цифр плюс контрольный знак. Начальная буква указывает тип компании. Контрольный знак вычисляется по алгоритму, отличному от алгоритмов DNI и NIE.
Карта медицинского страхования: Формат испанской карты медицинского страхования варьируется по регионам. Каждое автономное сообщество использует собственный формат, что затрудняет автоматическое обнаружение по сравнению с единым национальным стандартом.
Подробнее о пробелах в обнаружении идентификаторов по странам ЕС — в нашем руководстве по пробелам в идентификаторах ЕС.
Латиноамериканские идентификаторы: соответствие требованиям на нескольких рынках
Тесные связи Испании с Латинской Америкой расширяют требования к соответствию за пределы Испании. Любая компания, обслуживающая испаноязычные рынки, нуждается в более широком охвате ПДн.
Мексика: CURP — 18-символьный буквенно-цифровой код, кодирующий дату рождения, пол, штат рождения и инициалы имени. RFC — 13-символьный налоговый идентификатор для физических лиц и 12 символов для компаний. Оба встречаются в трудовых и налоговых документах.
Аргентина: CUIL — 11-значный номер с контрольной цифрой. CUIT использует тот же формат. Аргентинское удостоверение личности содержит от 7 до 8 цифр. Все три встречаются в ведомостях зарплаты, банковских и государственных документах.
Чили: RUT и RUN — от 7 до 9 цифр, тире и контрольная цифра. Проверка осуществляется по алгоритму модуль-11. Каждый человек и каждая компания в Чили имеет один такой номер. Для обнаружения необходимо реализовать шаг проверки контрольной цифры, чтобы избежать ложных совпадений.
Колумбия: Национальное удостоверение личности содержит от 8 до 10 цифр. NIT — девять цифр плюс контрольная цифра — применяется для предприятий.
Полное покрытие испаноязычных рынков включает как испанские идентификаторы ЕС, так и латиноамериканские национальные идентификаторы. Сравнение с американским SSN, индийским Aadhaar и другими национальными идентификаторами — в нашем глобальном руководстве по идентификаторам ПДн.
Разбор правоприменительной практики AEPD за 2024 год
847 решений о правоприменении — наибольшее число в ЕС. Испанский регулятор достигает этого за счёт высокого объёма приёма жалоб и активных отраслевых проверок. Разбивка дел по секторам:
Телекоммуникации и финансовые услуги: 42% решений. Основные нарушения: несанкционированные проверки кредитной истории, избыточные сроки хранения данных, отсутствие согласия на маркетинг.
Здравоохранение и страхование: 22% решений. Передача медицинских данных без согласия, слабая деидентификация в исследовательских целях, биометрическая обработка в системах записи на приём.
Трудовые отношения: 19% решений. Мониторинг сотрудников, проверка профилей в социальных сетях, видеонаблюдение без надлежащего уведомления.
ИИ-системы: Растущая категория. Регулятор выявил несколько испанских компаний, запустивших ИИ без завершённых DPIA — в нарушение собственного руководства AEPD по ИИ.
Технический минимум для соответствия испанским требованиям по ПДн: обнаружение DNI и NIE с проверкой контрольной буквы, испаноязычное распознавание именованных сущностей, а также покрытие CURP, RUT, CUIL и национальных удостоверений личности для полной поддержки Латинской Америки.
Полный рабочий процесс DPIA по испанским правилам — в нашем руководстве по соответствию AEPD AI DPIA.