anonym.legal

By · Last updated 2026-06-05

Назад до блогуGDPR та відповідність

Garante Італія: посібник із відповідності ШІ та PII

Італійський Garante оштрафував OpenAI на €15 млн у грудні 2024 року та тимчасово заблокував ChatGPT у 2023-му. Ось що вимагає найактивніший регулятор ШІ в ЄС.

June 5, 20267 хв читання
Garante ItalyItalian GDPRChatGPT banAI compliance ItalyOpenAI fine

Garante Італії: відповідність ШІ та PII

Оновлено у 2026 році

Досвід правозастосування Garante у сфері ШІ

Італійський орган захисту даних — це Garante. Він є найактивнішим регулятором ШІ в ЄС. Дві великі справи визначають його підхід.

Березень 2023 — заборона ChatGPT: Garante зобов'язав OpenAI зупинити ChatGPT для користувачів в Італії. Регулятор не виявив жодної законної підстави для використання даних. Він також не знайшов механізму перевірки віку неповнолітніх. OpenAI додав перевірку віку, можливість відмови від навчальних даних та повідомлення про конфіденційність італійською мовою. Сервіс відновив роботу у квітні 2023 року.

Грудень 2024 — штраф €15 млн: Garante оштрафував OpenAI на €15 мільйонів. Три порушення стали причиною штрафу. По-перше: відсутність законної підстави. По-друге: недостатня ясність щодо використання даних для навчання. По-третє: відсутність перевірки віку неповнолітніх.

Відкриті розслідування (2024–2025): Орган розпочав перевірки щодо Replika, Worldcoin та кількох стартапів у сфері ШІ.

Італія є найризикованішим місцем в ЄС для використання інструментів ШІ. Будь-який інструмент, що обробляє персональні дані без чітких заходів відповідності, створює юридичний ризик. Діяти слід завчасно.

Що вимагає Garante

Дії з правозастосування прояснюють, що організації повинні робити при використанні інструментів ШІ.

Правова підстава: Кожен інструмент ШІ потребує задокументованої правової підстави відповідно до Статті 6 GDPR. Орган сумнівається в «законному інтересі» як підставі для навчання ШІ. Явна згода або необхідність для виконання договору є бажаними підставами.

Угоди про обробку даних: Компанії, що використовують сторонні інструменти ШІ як процесорів, повинні мати DPA, що відповідають GDPR. Орган перевіряв, чи охоплюють DPA вендорів обмеження використання даних. Прогалини тут привертають увагу.

Контроль вхідних даних: Зосередженість органу на незаконній обробці вимагає вхідних засобів контролю. Технічні фільтри, що вилучають персональні дані до того, як вони потраплять до моделі ШІ, вирішують основну проблему. Дивіться наш посібник із відповідності для отримання інформації про те, що слід документувати.

Перевірка віку: Системи ШІ, відкриті для споживачів, повинні перевіряти вік неповнолітніх. Це правило стало наслідком заборони ChatGPT.

Зрозумілі повідомлення: Повідомлення про конфіденційність мають бути написані італійською мовою. Вони повинні пояснювати, як ШІ використовує персональні дані, включаючи використання для навчання.

Прогалина в корпоративному секторі — 63%

Опитування Garante 2024 року виявило, що 63% компаній не мають політики використання ШІ, узгодженої з GDPR. Ця прогалина зростає в міру розширення програми органу щодо ШІ.

Кількість реєстрацій DPO зросла на 340% після заборони ChatGPT. Компанії побачили, що використання ШІ без DPO створює юридичний ризик. Але одного DPO недостатньо. Письмову політику без технічних засобів контролю важко виконувати. Орган цілеспрямовано займається саме цією прогалиною: компаніями, що покладаються на самоконтроль співробітників. Наш огляд заходів захисту показує, як засоби контролю підтримують політику.

Технічне налаштування для відповідності

Для компаній із користувачами в Італії налаштування, відповідне вимогам Garante, включає наступне.

Фільтрація PII перед надсиланням: Розширення Chrome або MCP-сервер розміщується між користувачем і моделлю ШІ. Він вилучає персональні дані до того, як вони потраплять до моделі. Відсутність персональних даних на вході означає відсутність незаконної обробки. Це основне рішення.

Специфічні для Італії типи сутностей: Стандартні інструменти PII пропускають локальні типи ідентифікаторів. Ваш інструмент повинен виявляти:

  • Codice fiscale — 16-значний код національного ідентифікатора
  • Partita IVA — 11-значний номер підприємства
  • Carta d'identità — посвідчення особи
  • Tessera sanitaria — медична картка, що містить codice fiscale
  • Формати італійських IBAN

Codice fiscale є основним національним ідентифікатором. Його пропуск залишає ключову прогалину. Дивіться наш довідник сутностей для повного покриття. Проводьте тести на реальних локальних даних.

Журнал аудиту: Інспекції Garante запитують докази технічних засобів контролю. Централізований журнал, що підтверджує роботу попередньої фільтрації, надає інспекторам необхідні докази.

Документи DPA: Для кожного вендора ШІ: зберігайте завершений огляд DPA. Зазначайте обмеження використання даних та умови навчання. Зберігайте ці документи у легкодоступному місці. Дивіться наш FAQ для поширених питань щодо DPA.

Пріоритетні сектори

Garante зосереджується на конкретних секторах.

Охорона здоров'я: Медичні записи є даними підвищеного ризику відповідно до Статті 9 GDPR. Будь-який інструмент ШІ, що обробляє записи пацієнтів, потребує явної правової підстави, DPA та надійних гарантій. ШІ-інструменти для діагностики та клінічного застосування вимагають DPIA.

Фінансовий сектор: Профілювання споживачів за допомогою ШІ привертало увагу регулятора. Банки та фінансові компанії, що використовують ШІ для кредитування або маркетингу, повинні проводити DPIA та додавати засоби контролю прозорості.

HR: Інструменти ШІ для найму, оцінювання та моніторингу персоналу вимагають DPIA. Garante видав керівництво щодо моніторингу персоналу у 2023 році.

Освіта: Інструменти ШІ для шкіл підпадають під додаткові правила відповідно до керівництва Garante 2024 року щодо записів учнів.

Компанії в цих секторах потребують документації, специфічної для кожного сектора, на додаток до базових вимог. Дивіться наші кейси, щоб дізнатися, як колеги вирішують питання відповідності. Погляд засновника на роботу на регульованих ринках — у нашому слові засновника. Наші тарифи та плани охоплюють усі сектори та розміри компаній.

Джерела

Готові захистити свої дані?

Почніть анонімізувати PII з 285+ типами сутностей на 48 мовах.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.