AEPD Spanija: VI, DPIA i pravila o podacima zaposlenih
Azurirano za 2026.
AEPD: Najaktivniji organ primene u EU po obimu
AEPD (Agencia Espanola de Proteccion de Datos) je spanski nadzorni organ za privatnost. Izdao je 847 kazni u 2023. Nijedno drugo EU telo nije ni blizu. Ukupne kazne te godine premasile su 12 miliona evra.
Agencija radi drugacije od vecine EU kolega. Ne fokusira se samo na velike kazne. Takodje cilja male firme, opshtine i srednje grupe. Ovo siri pritisak po celoj spanskoj ekonomiji.
Glavne oblasti primene u 2024.:
- Provere kamera i biometrije (29% slucajeva)
- Marketing i nezeljeni kontakti (24% slucajeva)
- Pracenje osoblja i HR dosijei (18% slucajeva)
- VI sistemi i automatizovane odluke (15% slucajeva -- u porastu)
- Zdravstveni i posebni zapisi (14% slucajeva)
AEPD-ovo pravilo o DPIA za VI
Vodic regulatornog tela iz 2024. "Guia de adecuacion al RGPD de tratamientos con IA" postavlja jedno jasno pravilo. Svaki VI alat koji rukuje licnim zapisima zahteva DPIA (Procenu uticaja na podatke).
Clan 35 GDPR-a trazi DPIA kada obrada stvara visoki rizik. To je kontekstualni test. Spansko telo zauzima strozi stav. Njegov vodic kaze da svaki ML alat koji dodiruje licne zapise aktivira pravilo o DPIA. Nije potrebna prethovna provera rizika od slucaja do slucaja.
Spanske organizacije moraju sprovoditi i arhivirati DPIA za:
- Chatbotove za korisnicku sluzbu
- Alate za selekciju zaposljavanja
- Marketinske alate
- Modele za obradu teksta (ukljucujuci alate za anonimizaciju)
- Svaki VI alat koji rukuje zapisima osoblja ili klijenata
Svaki alat koji se koristi u Spaniji zahteva sopstveni DPIA dosije. Ovo se primenjuje cak i ako alat izgleda niskog rizika.
AEPD standardi anonimizacije
Vodic za anonimizaciju agencije gradi na radu CNIL-a. Dodaje pravila specificna za Spaniju za nacionalne ID-ove:
Spanske vrste ID-a:
- DNI (Documento Nacional de Identidad): 8-cifreni broj plus slovo za proveru
- NIE (Numero de Identificacion de Extranjero): Slovo + 7 cifara + slovo, za strane drzavljane
- NIF (Numero de Identificacion Fiscal): Isti format kao DNI, koristi se za porez
- Numero de Seguridad Social: Spanski broj socijalnog osiguranja
Telo napominje da NER modeli cesto propustaju NIE brojeve. Spanija ima veliku imigracionu populaciju. Proverite da li vasi alati mogu pronaci NIE-ove kada obradujete datoteke od ne-spanskih drzavljana.
Spanski uzorci imenovanja:
Spansko imenovanje koristi dva prezimena (apellidos compuestos). NER modeli trenirani na skupovima s jednim prezimenom mogu ovde pogresiti. Ime "Garcia Lopez, Juan Carlos" ima dva prezimena, ne jedno. Spanski NER modeli moraju ovo da rukuju.
AEPD slucajevi pracenja zaposlenih
Osamnaest posto slucajeva ukljucuje pracenje osoblja. Spanija ogranicava kontrolu poslodavca prema Estatuto de los Trabajadores (Statut radnika). Regulator primenjuje ova ogranicenja zajedno s GDPR-om.
Kljucni stavovi regulatornog tela:
- Belezevalci tastature: Prikriveno koristenje programa za belezenje tastature je povreda GDPR-a u vecini slucajeva. Alati za snimke ekrana zahtevaju pismeni dokaz i proveru pravedne upotrebe.
- GPS pracenje: Dozvoljeno na poslovnim vozilima uz jasno obavestavanje osoblja. Nije dozvoljeno na licnim vozilima.
- Provere e-maila: Dozvoljeno uz prethodno pismeno obavestenje i politiku. Pregled sadrzaja zahteva dodatni dokaz.
- VI alati za pracenje: Svaki model koji prati ponasanje osoblja zahteva DPIA. Primenjuju se i EDPB pravila.
Automatizovano pracenje privlaci najvise paznje od strane spanskog DPA.
AEPD uskladjena VI dokumentacija
Cetiri seta dokumenata su potrebna za spanske grupe koje koriste VI alate.
1. Inventar VI sistema
Navedite svaki alat koji rukuje spanskim licnim zapisima. Zabelezte: naziv sistema, prodavac, svrha, vrste zapisa, period cuvanja i status DPA.
2. DPIA po sistemu
Koristite objavljeni DPIA sablon agencije. Pokrijte:
- Svrhu, zakonitu osnovu, vrste zapisa i primaoce
- Proveru pravedne upotrebe
- Pregled rizika za pogodjene ljude
- Kontrole rizika: tehnicke i procesne
- Napomene DPO (gde je DPO potreban)
3. Zapis o tehnickim kontrolama
Za svaki alat, zabelezte kontrole koje blokiraju neovlasceni pristup:
- Pre-slanje filtriranje (uklanjanje LIP-a pre pokretanja modela)
- Kontrole pristupa izlazima
- Ogranicenja zadrzavanja i njihovo sprovodjenje
- Koraci za detekciju povrede i reagovanje
4. Politika pracenja osoblja
Ako bilo koji alat prati osoblje, dodajte pisanu politiku. Navedite opseg, obavestite osoblje, imenujte zakonitu osnovu i pokajte proveru pravedne upotrebe.
AEPD revizije pocinju s inventarom i DPIA-ima. Grupe s ovim dosjeima gotovim resavaju revizije mnogo brze. Nas vodic za uskladjenost s GDPR-om pokriva opseg dokumentacije. Nas pregled bezbednosne uskladjenosti objasnjava tehnicke kontrole. Za spansku detekciju LIP-a, pogledajte nas visejezicni vodic za detekciju LIP-a.