AEPD Spanielsko: Pravidla AI a zamestnancov DPA
Aktualizovane pre rok 2026
AEPD: Najaktivnejsi presadzovaci organ EU podla objemu
AEPD (Agencia Espanola de Proteccion de Datos) je spanielsky dozorny organ pre ochranu sukromia. V roku 2023 vydalo 847 pokut. Ziadny iny europsky organ sa nepriblizil. Celkove sankcie v tom roku presiahli 12 miliionov EUR.
Agency pracuje inak ako vacina europskych partnerov. Nezameriava sa len na velke pokuty. Ciely aj na male spolocnosti, mestske urady a stredne velke skupiny. To rozsiruje tlak po celom spanielskom hospodarstve.
Hlavne oblasti presadzovania v roku 2024:
- Kamerove a biometricke kontroly (29% pripadov)
- Marketing a nezsiadane kontakty (24% pripadov)
- Monitorovanie zamestnancov a personalne subory (18% pripadov)
- Systemy AI a automaticke rozhodnutia (15% pripadov -- rastuce)
- Zdravotne a specialne zaznamy (14% pripadov)
Pravidlo DPIA pre AI podla AEPD
Smernica regulatora z roku 2024 Guia de adecuacion al RGPD de tratamientos con IA stanovuje jedno jasne pravidlo. Kazdy nastroj AI, ktory spracuva osobne zaznamy, potrebuje DPIA (Hodnotenie vplyvu na ochranu udajov).
Clanok 35 GDPR pyta DPIA, ked spracovanie predstavuje vysoke riziko. To je kontextovy test. Spanielsky organ zaujima prisnejsi postoj. Jeho prirucka uvadza, ze kazdy nastroj ML, ktory sa dotyka osobnych zaznamov, spusti pravidlo DPIA. Najprv nie je potrebna kontrola rizika podla kontextu.
Spanielske skupiny musia vykonat a podat DPIA pre:
- Chatboty zakaznickeho servisu
- Nastroje na preverovanie uchadzacov
- Marketingove nastroje
- Modely spracovania textu (vratane nastrojov anonymizacie)
- Akykolvek nastroj AI spracuvajuci zaznamy zamestnancov alebo zakaznikov
Kazdy nastroj pouzivany v Spanielsku potrebuje vlastny subor DPIA. To plati aj v pripade, ze sa nastroj javi ako nizko rizikovy.
Standardy anonymizacie AEPD
Smernica agentury pre anonymizaciu vychadzaju z prace CNIL. Pridava pravidla specificke pre Spanielsko pre narodne ID:
Spanielske typy ID:
- DNI (Documento Nacional de Identidad): 8-miestne cislo plus kontrolne pismeno
- NIE (Numero de Identificacion de Extranjero): Pismeno + 7 cifier + pismeno, pre cudzich statnych prislusnikov
- NIF (Numero de Identificacion Fiscal): Rovnaky format ako DNI, pouzivany pre dane
- Numero de Seguridad Social: Spanielske cislo socialneho poistenia
Organ poznamenal, ze modely NER casto prestupuju cisla NIE. Spanielsko ma velku imigrovanou populaciou. Skontrolujte, ci vase nastroje dokazu najst NIE, ked spracuvate subory od nespanielov.
Vzory spanielskych mien:
Spanielske pomenovanie pouziva dve priezvisky (apellidos compuestos). Modely NER trenovane na meno-mnozinach s jednym priezviskom mozu zlyhavat. Meno "Garcia Lopez, Juan Carlos" ma dve priezvisky, nie jedno. Spanielske modely NER musia toto zvladat.
Pripady monitorovania zamestnancov podla AEPD
Osemnast percent pripadov sa tyka monitorovania zamestnancov. Spanielsko obmedzuje kontrolu zamestnavelatela podla Estatuto de los Trabajadores (Zakonnika prace). Regulator toto presadzuje spolu s GDPR.
Klucove postoje organu:
- Keyloggery: Tajne pouzivanie keyloggerov je vo vacsine pripadov narusenim GDPR. Nastroje na snimky obrazovky potrebuju pisomny dokaz a kontrolu spravodliveho pouzitia.
- Sledovanie GPS: Povolene na sluzobnych vozidlach s jasnym oznamenim zamestnancom. Nie je povolene na osobnych vozidlach.
- Kontroly e-mailov: Povolene s predchadzajucim pisomnym oznamenim a politikou. Kontrola obsahu potrebuje doplnkovy dokaz.
- Nastroje sledovania AI: Kazdy model sledujuci spravanie zamestnancov potrebuje DPIA. Platia aj pravidla EDPB.
Automatizovane monitorovanie pritiahlo najvacsi dozor od spanielskej DPA.
Dokumentacia AI zladena s AEPD
Pre spanielske skupiny pouzivajuce nastroje AI su potrebne styri skupiny dokumentov.
1. Inventar systemu AI
Uvedte kazdy nastroj, ktory spracuva spanielske osobne zaznamy. Poznamka: nazov systemu, dodavatel, ucel, typy zaznamov, doba uchovy a stav DPA.
2. DPIA pre kazdy system
Pouzite zverejnenu sablonu DPIA agentury. Zahrnte:
- Ucel, pravny zaklad, typy zaznamov a prijemcovia
- Kontrolu spravodliveho pouzitia
- Kontrolu rizika pre dotknutych
- Kontroly rizika: technicke aj procesne
- Poznamky DPO (kde je DPO povinne)
3. Zaznam technickych kontrol
Pre kazdy nastroj uvedte kontroly, ktore blokuju neautorizovany pristup:
- Filtrovanie pred odoslanim (odstranenie PII pred spustenim modelu)
- Kontroly pristupu k vystupom
- Limity uchovy a ich presadzovanie
- Kroky detekcie narusiena a reakcia
4. Politika monitorovania zamestnancov
Ak akykolvek nastroj monitoruje zamestnancov, pridajte pisomnu politiku. Uvedte rozsah, oznamte zamestnancom, pomenujte pravny zaklad a ukazte kontrolu spravodliveho pouzitia.
Audity AEPD zacınaju inventarom a DPIA. Skupiny s tymito subormi pripravenych riesie audity omnoho rychlejsie. Nas pruvodca suladnostou GDPR pokryva rozsah dokumentov. Nas prehlad bezpecnostnej suladnosti vysvetluje technicke kontroly. Pre detekciu spanielskych PII pozrite naseho pruvodcu viacjazycnou detekciou PII.