Garante Італії: відповідність ШІ та PII
Оновлено у 2026 році
Досвід правозастосування Garante у сфері ШІ
Італійський орган захисту даних — це Garante. Він є найактивнішим регулятором ШІ в ЄС. Дві великі справи визначають його підхід.
Березень 2023 — заборона ChatGPT: Garante зобов'язав OpenAI зупинити ChatGPT для користувачів в Італії. Регулятор не виявив жодної законної підстави для використання даних. Він також не знайшов механізму перевірки віку неповнолітніх. OpenAI додав перевірку віку, можливість відмови від навчальних даних та повідомлення про конфіденційність італійською мовою. Сервіс відновив роботу у квітні 2023 року.
Грудень 2024 — штраф €15 млн: Garante оштрафував OpenAI на €15 мільйонів. Три порушення стали причиною штрафу. По-перше: відсутність законної підстави. По-друге: недостатня ясність щодо використання даних для навчання. По-третє: відсутність перевірки віку неповнолітніх.
Відкриті розслідування (2024–2025): Орган розпочав перевірки щодо Replika, Worldcoin та кількох стартапів у сфері ШІ.
Італія є найризикованішим місцем в ЄС для використання інструментів ШІ. Будь-який інструмент, що обробляє персональні дані без чітких заходів відповідності, створює юридичний ризик. Діяти слід завчасно.
Що вимагає Garante
Дії з правозастосування прояснюють, що організації повинні робити при використанні інструментів ШІ.
Правова підстава: Кожен інструмент ШІ потребує задокументованої правової підстави відповідно до Статті 6 GDPR. Орган сумнівається в «законному інтересі» як підставі для навчання ШІ. Явна згода або необхідність для виконання договору є бажаними підставами.
Угоди про обробку даних: Компанії, що використовують сторонні інструменти ШІ як процесорів, повинні мати DPA, що відповідають GDPR. Орган перевіряв, чи охоплюють DPA вендорів обмеження використання даних. Прогалини тут привертають увагу.
Контроль вхідних даних: Зосередженість органу на незаконній обробці вимагає вхідних засобів контролю. Технічні фільтри, що вилучають персональні дані до того, як вони потраплять до моделі ШІ, вирішують основну проблему. Дивіться наш посібник із відповідності для отримання інформації про те, що слід документувати.
Перевірка віку: Системи ШІ, відкриті для споживачів, повинні перевіряти вік неповнолітніх. Це правило стало наслідком заборони ChatGPT.
Зрозумілі повідомлення: Повідомлення про конфіденційність мають бути написані італійською мовою. Вони повинні пояснювати, як ШІ використовує персональні дані, включаючи використання для навчання.
Прогалина в корпоративному секторі — 63%
Опитування Garante 2024 року виявило, що 63% компаній не мають політики використання ШІ, узгодженої з GDPR. Ця прогалина зростає в міру розширення програми органу щодо ШІ.
Кількість реєстрацій DPO зросла на 340% після заборони ChatGPT. Компанії побачили, що використання ШІ без DPO створює юридичний ризик. Але одного DPO недостатньо. Письмову політику без технічних засобів контролю важко виконувати. Орган цілеспрямовано займається саме цією прогалиною: компаніями, що покладаються на самоконтроль співробітників. Наш огляд заходів захисту показує, як засоби контролю підтримують політику.
Технічне налаштування для відповідності
Для компаній із користувачами в Італії налаштування, відповідне вимогам Garante, включає наступне.
Фільтрація PII перед надсиланням: Розширення Chrome або MCP-сервер розміщується між користувачем і моделлю ШІ. Він вилучає персональні дані до того, як вони потраплять до моделі. Відсутність персональних даних на вході означає відсутність незаконної обробки. Це основне рішення.
Специфічні для Італії типи сутностей: Стандартні інструменти PII пропускають локальні типи ідентифікаторів. Ваш інструмент повинен виявляти:
- Codice fiscale — 16-значний код національного ідентифікатора
- Partita IVA — 11-значний номер підприємства
- Carta d'identità — посвідчення особи
- Tessera sanitaria — медична картка, що містить codice fiscale
- Формати італійських IBAN
Codice fiscale є основним національним ідентифікатором. Його пропуск залишає ключову прогалину. Дивіться наш довідник сутностей для повного покриття. Проводьте тести на реальних локальних даних.
Журнал аудиту: Інспекції Garante запитують докази технічних засобів контролю. Централізований журнал, що підтверджує роботу попередньої фільтрації, надає інспекторам необхідні докази.
Документи DPA: Для кожного вендора ШІ: зберігайте завершений огляд DPA. Зазначайте обмеження використання даних та умови навчання. Зберігайте ці документи у легкодоступному місці. Дивіться наш FAQ для поширених питань щодо DPA.
Пріоритетні сектори
Garante зосереджується на конкретних секторах.
Охорона здоров'я: Медичні записи є даними підвищеного ризику відповідно до Статті 9 GDPR. Будь-який інструмент ШІ, що обробляє записи пацієнтів, потребує явної правової підстави, DPA та надійних гарантій. ШІ-інструменти для діагностики та клінічного застосування вимагають DPIA.
Фінансовий сектор: Профілювання споживачів за допомогою ШІ привертало увагу регулятора. Банки та фінансові компанії, що використовують ШІ для кредитування або маркетингу, повинні проводити DPIA та додавати засоби контролю прозорості.
HR: Інструменти ШІ для найму, оцінювання та моніторингу персоналу вимагають DPIA. Garante видав керівництво щодо моніторингу персоналу у 2023 році.
Освіта: Інструменти ШІ для шкіл підпадають під додаткові правила відповідно до керівництва Garante 2024 року щодо записів учнів.
Компанії в цих секторах потребують документації, специфічної для кожного сектора, на додаток до базових вимог. Дивіться наші кейси, щоб дізнатися, як колеги вирішують питання відповідності. Погляд засновника на роботу на регульованих ринках — у нашому слові засновника. Наші тарифи та плани охоплюють усі сектори та розміри компаній.