ÚOOÚ и GDPR в чешкото производство
Uriad pro ochranu osobnich udaju (ÚOOÚ) е издал 58 решения за прилагане на GDPR през 2024 г. Производствените и автомобилните компании съставляват 34% от тях. Това е най-висок дял от всеки сектор.
Skoda Auto, Toyota, Foxconn и много доставчици на компоненти работят в Чехия. Спазването на GDPR там изисква инструменти, обработващи местни данни. Повечето използвани инструменти не го правят.
Проблемът с инструментите на компанията-майка
Данните на ÚOOÚ показват ясен модел на провал. Компании-майки в чужбина налагат на местните си подразделения конфигурирани за чужбина PII инструменти.
Когато голяма група внедрява стандартния си инструмент в пражки офис:
- Инструментът е настроен за чужди идентификатори. Не обхваща местните.
- Трудовите договори и HR файловете са на чешки. Инструментът не е обучен на чешки текст.
- Точността на NER за чешки е с 23% по-ниска от тази за еквивалентни текстове на други езици. (Технически насоки на ÚOOÚ, 2024 г.)
- Rodne cislo се пропуска в файлове, немаркирани като чешки.
- Здравни и HR данни на служители се движат без необходимата защита, изисквана от регулаторите.
67% от местните компании разчитат на инструменти, пропускащи специфични за страната идентификатори. ÚOOÚ държи местния администратор отговорен. Не и компанията-майка доставчик.
Rodne cislo: данни от специална категория
Rodne cislo е идентификационен номер при раждане. Форматът му е RRMMDD/XXXX.
- Цифри 3–4 кодират месеца на раждане. При жените се добавя 50. Жена, родена през януари, показва 51, не 01.
- Наклонена черта разделя датата от суфикса.
- Суфиксът е от 3–4 цифри с контролна цифра по модул 11.
Кодирането на пола прави този номер данни от специална категория съгласно GDPR член 9. По дефиниция разкрива пола. Прилага се завишена защита.
Трябва да се покрият три неща. Първо, отместването на женския месец — правилото за 50. Второ, валидацията на контролна цифра по модул 11. Трето, и 9-цифреният (преди 1954 г.), и 10-цифреният формат.
Самото съпоставяне на шаблони не отговаря на стандарта на ÚOOÚ.
Други ключови идентификатори
Cislo obcanskeho prukazu (OP): Национална лична карта. Девет буквено-цифрени знака. Открива се в договори, регистри на посетители и здравни досиета.
ICO: 8-цифрен бизнес номер. Появява се в договори с доставчици до лични данни на законни представители.
DIC: Формат CZ + роден номер (за физически лица) или CZ + ICO (за компании). Личният DIC се появява в договори с фрийлансъри.
IBAN: Формат CZ + 22 цифри. Среща се в файлове за заплати и отчети за разходи.
Където производственият сектор е изложен на риск
HR досиета: Заплатите за местния персонал включват рождени номера, национални идентификатори и банкови данни. Трансграничните HR трансфери изискват оценки на въздействието на трансфера.
Проследяване на качеството: Автомобилните производствени системи често свързват записите за дефекти с отделни работници. Това са лични данни в оперативните технологии. Те подлежат на GDPR дори извън HR системите.
Данни на дилъри: Мрежите на крупните производители обработват данни от тест-драйвове, финансови формуляри и история на обслужването. Много от тях съдържат рождени номера.
Вижте нашето ръководство за съответствие с GDPR и преглед за многоезично засичане на PII за информация как пропуските в идентификаторите се прилагат в различни юрисдикции на ЕС. За пълно покритие на субектите вижте справочника за субекти.
Основната необходимост е проста. Засичането на рождени номера трябва да включва обработка на отместването на пола и валидация на контролна сума. Необходим е и местен NER за обработка на текст. Трябва да се поддържат многоезични конвейери.