Garante อิตาลี: การปฏิบัติตาม AI และ PII
อัปเดตสำหรับปี 2026
บันทึกการบังคับใช้ AI ของ Garante
หน่วยงานข้อมูลของอิตาลีคือ Garante ซึ่งเป็นหน่วยงานกำกับดูแล AI ที่ตื่นตัวที่สุดของสหภาพยุโรป การดำเนินการสำคัญสองประการกำหนดแนวทางของหน่วยงานนี้
มีนาคม 2023 — การแบน ChatGPT: Garante สั่ง OpenAI ให้หยุด ChatGPT สำหรับผู้ใช้ในอิตาลี พบว่าไม่มีฐานทางกฎหมายที่ถูกต้องสำหรับการใช้ข้อมูล นอกจากนี้ยังพบว่าไม่มีการตรวจสอบอายุสำหรับผู้เยาว์ OpenAI ได้เพิ่มการตรวจสอบอายุ ตัวเลือกการออกจากการฝึกอบรม และประกาศความเป็นส่วนตัวในภาษาอิตาลี บริการกลับมาในเดือนเมษายน 2023
ธันวาคม 2024 — โทษปรับ €15M: Garante ปรับ OpenAI €15 ล้าน ความล้มเหลวสามประการทำให้เกิดการปรับนี้ ประการแรก: ไม่มีฐานทางกฎหมายที่ถูกต้อง ประการที่สอง: ความชัดเจนที่ไม่ดีเกี่ยวกับการใช้การฝึกอบรม ประการที่สาม: ไม่มีการตรวจสอบอายุสำหรับผู้เยาว์
การสอบสวนที่เปิดอยู่ (2024–2025): หน่วยงานได้เปิดการสอบสวนต่อ Replika, Worldcoin และสตาร์ทอัพ AI หลายแห่ง
อิตาลีเป็นสถานที่ที่มีความเสี่ยงสูงที่สุดในสหภาพยุโรปสำหรับการใช้เครื่องมือ AI เครื่องมือใดก็ตามที่จัดการบันทึกส่วนบุคคลโดยไม่มีขั้นตอนการปฏิบัติตามที่ชัดเจนจะสร้างความเสี่ยงทางกฎหมาย ดำเนินการให้เร็ว
สิ่งที่ Garante ต้องการ
การดำเนินการบังคับใช้ชี้แจงสิ่งที่องค์กรต้องทำเมื่อใช้เครื่องมือ AI
ฐานทางกฎหมาย: เครื่องมือ AI ทุกชิ้นต้องมีฐานทางกฎหมายที่บันทึกไว้ภายใต้ GDPR มาตรา 6 หน่วยงานสงสัย "ประโยชน์ชอบธรรม" สำหรับการฝึก AI ความยินยอมที่ชัดแจ้งหรือความจำเป็นของสัญญาเป็นเหตุผลที่ต้องการ
ข้อตกลงการประมวลผลข้อมูล: บริษัทที่ใช้เครื่องมือ AI บุคคลที่สามในฐานะผู้ประมวลผลต้องมี DPA ที่สอดคล้องกับ GDPR หน่วยงานตรวจสอบว่า DPA ของผู้จำหน่ายครอบคลุมขีดจำกัดการใช้ข้อมูลหรือไม่ ช่องว่างที่นี่ดึงดูดการตรวจสอบ
การควบคุมอินพุต: การมุ่งเน้นของหน่วยงานเกี่ยวกับการประมวลผลที่ผิดกฎหมายต้องการการควบคุมอินพุต ตัวกรองทางเทคนิคที่ลบบันทึกส่วนบุคคลก่อนที่จะไปถึงโมเดล AI แก้ปัญหาหลัก ดู คู่มือการปฏิบัติตาม ของเราเพื่อดูสิ่งที่ต้องบันทึก
การตรวจสอบอายุ: ระบบ AI ที่เปิดให้ผู้บริโภคต้องยืนยันอายุของผู้เยาว์ กฎนี้ตามมาจากการแบน ChatGPT
ประกาศที่ชัดเจน: ประกาศความเป็นส่วนตัวต้องเป็นภาษาอิตาลี ต้องอธิบายวิธีที่ AI ใช้บันทึกส่วนบุคคล รวมถึงการใช้การฝึกอบรม
ช่องว่างองค์กร 63%
การสำรวจ Garante ปี 2024 พบว่า 63% ของบริษัทขาดนโยบายการใช้ AI ที่สอดคล้องกับ GDPR ช่องว่างนี้เพิ่มขึ้นเมื่อหน่วยงานขยายโปรแกรม AI ของตน
การลงทะเบียน DPO เพิ่มขึ้น 340% หลังจากการแบน ChatGPT บริษัทเห็นว่าการใช้ AI โดยไม่มี DPO สร้างความเสี่ยงทางกฎหมาย แต่ DPO เพียงอย่างเดียวไม่เพียงพอ นโยบายที่เป็นลายลักษณ์อักษรโดยไม่มีการควบคุมทางเทคนิคนั้นยากที่จะบังคับใช้ หน่วยงานกำหนดเป้าหมายช่องว่างนี้: บริษัทที่พึ่งพาพนักงานในการตรวจสอบตนเอง ภาพรวมการป้องกัน ของเราแสดงวิธีที่การควบคุมสนับสนุนนโยบาย
การตั้งค่าทางเทคนิคสำหรับการปฏิบัติตาม
สำหรับบริษัทที่มีผู้ใช้ในอิตาลี การตั้งค่าที่สอดคล้องกับ Garante ได้แก่ดังต่อไปนี้
การกรอง PII ก่อนการส่ง: Chrome Extension หรือ MCP Server วางอยู่ระหว่างผู้ใช้และโมเดล AI โดยลบบันทึกส่วนบุคคลก่อนที่จะไปถึงโมเดล ไม่มีข้อมูลส่วนบุคคลเข้าหมายความว่าไม่มีการประมวลผลที่ผิดกฎหมาย นี่คือการแก้ไขหลัก
ประเภทเอนทิตีเฉพาะของอิตาลี: เครื่องมือ PII มาตรฐานพลาดประเภท ID ท้องถิ่น เครื่องมือของคุณต้องตรวจจับสิ่งเหล่านี้:
- Codice fiscale — รหัสประจำชาติ 16 ตัวอักษร
- Partita IVA — หมายเลขธุรกิจ 11 หลัก
- Carta d'identità — บัตรประจำตัวประชาชน
- Tessera sanitaria — บัตรสุขภาพที่มี codice fiscale
- รูปแบบ IBAN ของอิตาลี
codice fiscale คือ ID ประจำชาติหลัก การพลาดมันทำให้เกิดช่องว่างสำคัญ ดู คู่มือเอนทิตี ของเราเพื่อดูการครอบคลุมทั้งหมด ทดสอบกับข้อมูลท้องถิ่นจริง
เส้นทางการตรวจสอบ: การตรวจสอบของ Garante ขอหลักฐานการควบคุมทางเทคนิค บันทึกส่วนกลางที่แสดงว่าการกรองก่อนการส่งทำงานให้หลักฐานที่ผู้ตรวจสอบต้องการ
บันทึก DPA: สำหรับผู้จำหน่าย AI แต่ละราย: เก็บการตรวจสอบ DPA ที่สมบูรณ์ สังเกตขีดจำกัดการใช้ข้อมูลและเงื่อนไขการฝึกอบรม เก็บไว้ที่หาง่าย ดู คำถามที่พบบ่อย ของเราสำหรับคำถาม DPA ทั่วไป
พื้นที่มุ่งเน้นเฉพาะภาคส่วน
Garante กำหนดเป้าหมายภาคส่วนเฉพาะ
การดูแลสุขภาพ: บันทึกสุขภาพมีความเสี่ยงสูงภายใต้ GDPR มาตรา 9 เครื่องมือ AI ใดก็ตามที่จัดการบันทึกผู้ป่วยต้องการฐานทางกฎหมายที่ชัดแจ้ง DPA และมาตรการป้องกันที่เข้มงวด เครื่องมือ AI สำหรับการวินิจฉัยและคลินิกต้องการ DPIA
การเงิน: การสร้างโปรไฟล์ผู้บริโภคโดยใช้ AI ได้รับการตรวจสอบ ธนาคารและบริษัทการเงินที่ใช้ AI สำหรับเครดิตหรือการตลาดต้องดำเนินการ DPIA และเพิ่มการควบคุมความสามารถในการอธิบาย
HR: เครื่องมือ AI สำหรับการจ้างงาน การตรวจสอบ และการตรวจสอบพนักงานต้องการ DPIA Garante ออกคำแนะนำเกี่ยวกับการตรวจสอบพนักงานในปี 2023
การศึกษา: เครื่องมือ AI ของโรงเรียนต้องเผชิญกับกฎเพิ่มเติมภายใต้คำแนะนำ Garante ปี 2024 เกี่ยวกับบันทึกนักเรียน
บริษัทในภาคส่วนเหล่านี้ต้องการบันทึกเฉพาะภาคส่วนนอกเหนือจากข้อกำหนดพื้นฐาน ดู กรณีศึกษา ของเราเพื่อเรียนรู้วิธีที่เพื่อนร่วมงานจัดการการปฏิบัติตาม มุมมองของผู้ก่อตั้งเกี่ยวกับการสร้างสำหรับตลาดที่มีการควบคุมอยู่ที่ คำแถลงผู้ก่อตั้ง ของเรา แผนและราคา ของเราครอบคลุมทุกภาคส่วนและขนาดบริษัท