By · Last updated 2026-06-05

Bloga DönGDPR & Uyumluluk

AEPD İspanya: Yapay Zeka ve Çalışan Veri Kuralları

AEPD 2023'te 847 yaptırım kararı verdi — AB'de sayısal olarak en yüksek — ve kişisel veri işleyen tüm yapay zeka sistemleri için DPIA zorunlu tutuyor.

June 5, 20267 dk okuma
AEPD SpainSpanish GDPRAI DPIA Spainemployee monitoringSpanish data protection

AEPD İspanya: Yapay Zeka ve Çalışan Veri Kuralları

2026 için güncellendi

AEPD: Hacim Bakımından AB'nin Önde Gelen Denetçisi

AEPD (Agencia Española de Protección de Datos), İspanya'nın gizlilik denetim kurumudur. 2023'te 847 para cezası kesti. Hiçbir AB kurumu buna yaklaşamadı. O yılki toplam cezalar 12 milyon Euro'yu aştı.

Kurum, çoğu AB meslektaşından farklı çalışır. Yalnızca büyük cezalara odaklanmaz. Küçük firmaları, belediye başkanlıklarını ve orta büyüklükteki kuruluşları da hedef alır. Bu durum baskıyı İspanya ekonomisine yaymaktadır.

2024'te en çok yaptırım uygulanan alanlar:

  • Kamera ve biyometrik kontroller (davaların %29'u)
  • Pazarlama ve istenmeyen iletişimler (davaların %24'ü)
  • Çalışan izleme ve İK dosyaları (davaların %18'i)
  • Yapay zeka sistemleri ve otomatik kararlar (davaların %15'i — artıyor)
  • Sağlık ve özel kategori kayıtları (davaların %14'ü)

AEPD'nin Yapay Zeka DPIA Kuralı

Düzenleyicinin 2024 tarihli Guía de adecuación al RGPD de tratamientos con IA belgesi tek net kural koyuyor. Kişisel kayıtları işleyen her yapay zeka aracı için Veri Koruma Etki Değerlendirmesi (DPIA) zorunludur.

GDPR Madde 35, işlemenin yüksek risk oluşturması halinde DPIA ister. Bu bağlama dayalı bir test. İspanyol kurum daha katı bir görüş benimsiyor. Rehberi, kişisel kayıtlara dokunan herhangi bir makine öğrenimi aracının DPIA kuralını tetiklediğini söylüyor. Önce vaka bazlı risk değerlendirmesi gerekmiyor.

İspanyol kuruluşlar şunlar için DPIA hazırlayıp dosyalamalıdır:

  • Müşteri hizmetleri sohbet robotları
  • İşe alım tarama araçları
  • Pazarlama araçları
  • Metin işleme modelleri (anonimleştirme araçları dahil)
  • Çalışan veya müşteri kayıtlarını işleyen her yapay zeka aracı

İspanya'da kullanılan her aracın kendi DPIA dosyası olması gerekir. Araç düşük riskli görünse bile bu geçerlidir.

AEPD Anonimleştirme Standartları

Kurumun anonimleştirme rehberi CNIL'in çalışmaları üzerine inşa edilmiş. Ulusal kimlikler için İspanya'ya özgü kurallar ekliyor:

İspanya kimlik türleri:

  • DNI (Documento Nacional de Identidad): 8 haneli sayı ve bir kontrol harfi
  • NIE (Número de Identificación de Extranjero): Harf + 7 rakam + harf, yabancı uyrukluler için
  • NIF (Número de Identificación Fiscal): DNI ile aynı format, vergi için kullanılır
  • Número de Seguridad Social: İspanyol Sosyal Güvenlik numarası

Kurum, NER modellerinin NIE numaralarını sık sık gözden kaçırdığını not ediyor. İspanya'nın büyük bir göçmen nüfusu var. İspanyol olmayan uyrukluların dosyalarını işlerken araçlarınızın NIE'yi bulabildiğini kontrol edin.

İspanyol isim kalıpları:

İspanyol isimlendirme iki soyadı (apellidos compuestos) kullanır. Tek soyadlı veri setleriyle eğitilen NER modelleri burada başarısız olabilir. "García López, Juan Carlos" adında iki soyadı var, bir değil. İspanyol NER modelleri bununla başa çıkabilmelidir.

AEPD Çalışan İzleme Davaları

Davaların yüzde onsekizi çalışan izlemeyi kapsıyor. İspanya, Estatuto de los Trabajadores (İşçi Tüzüğü) çerçevesinde işveren kontrolünü sınırlıyor. Kurum bu sınırları GDPR ile birlikte uyguluyor.

Kurumun temel tutumları:

  • Tuş kaydediciler: Gizli tuş kaydedici kullanımı çoğu durumda GDPR ihlalidir. Ekran görüntüsü araçları yazılı kanıt ve orantılılık testi gerektirir.
  • GPS takibi: Net bildirimle iş araçlarında izin verilir. Kişisel araçlarda izin verilmez.
  • E-posta denetimleri: Önceden yazılı bildirim ve politikayla izin verilir. İçerik incelemesi için ek kanıt gerekir.
  • Yapay zeka izleme araçları: Çalışan davranışını izleyen her model DPIA gerektirir. EDPB kuralları da geçerlidir.

Otomatik izleme İspanya'nın veri koruma kurumunun en fazla denetlediği alandır.

AEPD Uyumlu Yapay Zeka Belgelendirmesi

Yapay zeka araçları kullanan İspanyol kuruluşlar için dört belge seti zorunludur.

1. Yapay zeka sistemi envanteri

İspanyol kişisel kayıtları işleyen her aracı listeleyin. Şunları not edin: sistem adı, satıcı, amaç, kayıt türleri, saklama süresi ve VKS durumu.

2. Sistem başına DPIA

Kurumun yayımladığı DPIA şablonunu kullanın. Şunları kapsayın:

  • Amaç, yasal dayanak, kayıt türleri ve alıcılar
  • Orantılılık testi
  • Etkilenen kişiler için risk değerlendirmesi
  • Risk kontrolleri: hem teknik hem prosedürel
  • VKU notları (VKU gerektiğinde)

3. Teknik kontroller kaydı

Her araç için, yetkisiz erişimi engelleyen kontrolleri not edin:

  • Gönderim öncesi filtreleme (model çalışmadan önce KKB kaldırma)
  • Çıktılarda erişim kontrolleri
  • Saklama sınırları ve bunların uygulanması
  • İhlal tespit ve yanıt adımları

4. Çalışan izleme politikası

Herhangi bir araç çalışanları izliyorsa, yazılı politika ekleyin. Kapsamı belirtin, çalışanlara bildirim yapın, yasal dayanağı adlandırın ve orantılılık testini gösterin.

AEPD denetimleri envanter ve DPIA'lardan başlar. Bu dosyaları hazır bulunduran kuruluşlar denetimleri çok daha hızlı çözer. GDPR uyum rehberimiz belge kapsamını açıklıyor. Güvenlik uyum genel bakışımız teknik kontrolleri anlatıyor. İspanyol KKB tespiti için çok dilli KKB tespit rehberimize bakın.

Kaynaklar

Verilerinizi korumaya hazır mısınız?

48 dilde 285+ varlık türü ile PII anonimleştirmeye başlayın.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.