ANSPDCP রোমানিয়া: BPO-তে GDPR ঝুঁকি
রোমানিয়ার গোপনীয়তা কর্তৃপক্ষ GDPR প্রয়োগ জোরদার করছে। Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) EU-র দ্রুত বর্ধনশীল আউটসোর্সিং খাতগুলোর একটি পর্যবেক্ষণ করে।
বুখারেস্ট, ক্লুজ-নাপোকা এবং ইয়াশি সবই জার্মানি, ফ্রান্স, যুক্তরাজ্য এবং নেদারল্যান্ডসের EU নাগরিক রেকর্ড প্রক্রিয়া করে। ANSPDCP ২০২২ থেকে ২০২৪ সালের মধ্যে GDPR জরিমানায় €১.৮ মিলিয়ন আরোপ করেছে। বেশিরভাগ মামলায় BPO এবং আউটসোর্সিং সংস্থাগুলো জড়িত ছিল।
BPO এক্সপোজার: চারটি মূল ঝুঁকির ক্ষেত্র
উচ্চ-ভলিউম ব্যক্তিগত রেকর্ড। কল সেন্টারগুলো বিলিং বিরোধ পরিচালনা করে। তারা নাম, ঠিকানা, অ্যাকাউন্ট নম্বর এবং পেমেন্টের ইতিহাস প্রক্রিয়া করে। IT সহায়তা টিম গ্রাহক সিস্টেমে অ্যাক্সেস করে। সেই সিস্টেমে ব্যক্তিগত তথ্য রয়েছে।
বিদেশে প্রক্রিয়াকৃত EU নাগরিক রেকর্ড। আক্রান্ত ব্যক্তিরা প্রায়ই জার্মান, ফরাসি, ডাচ বা ব্রিটিশ। লঙ্ঘন ঘটলে তারা তাদের মূল নিয়ন্ত্রকের কাছে যায়। এটি ANSPDCP-এর নিজের উপরে BfDI, CNIL, ICO বা AP NL এক্সপোজার যোগ করে। আন্তঃসীমান্ত মামলার আরো বিবরণের জন্য আমাদের BFDI জার্মানি GDPR গাইড দেখুন।
দুর্বল সাব-প্রসেসর শৃঙ্খল। ANSPDCP দেখেছে ৪৫% স্থানীয় সংস্থার কাছে তাদের সাব-প্রসেসরদের সাথে বৈধ ডেটা প্রসেসিং চুক্তি (DPA) নেই। প্রতিটি DPA-তে সাব-প্রসেসর কী প্রযুক্তিগত পদক্ষেপ নেবে তা তালিকাভুক্ত করতে হবে।
অ্যাক্সেস প্রত্যাহারের ফাঁক। BPO-তে কর্মীদের আবর্তন বেশি। ANSPDCP দেখেছে প্রাক্তন কর্মীরা ছেড়ে যাওয়ার সপ্তাহ পরেও সক্রিয় অ্যাক্সেস রাখছেন। এটি বারবার মামলায় দেখা যায়।
CNP: রোমানিয়ার মূল পরিচয়পত্র
Cod Numeric Personal (CNP) হলো একটি ১৩-সংখ্যার জাতীয় আইডি নম্বর। এটি মূল ব্যক্তিগত তথ্য সংরক্ষণ করে:
- অঙ্ক ১: লিঙ্গ এবং জন্ম শতাব্দী (১=পুরুষ ১৯০০-১৯৯৯, ২=মহিলা ১৯০০-১৯৯৯, ৫=পুরুষ ২০০০+, ৬=মহিলা ২০০০+, ৭=পুরুষ বিদেশী বাসিন্দা, ৮=মহিলা বিদেশী বাসিন্দা)
- অঙ্ক ২-৭: জন্মতারিখ (YYMMDD)
- অঙ্ক ৮-৯: জন্মের কাউন্টি কোড
- অঙ্ক ১০-১২: ক্রমিক নম্বর
- অঙ্ক ১৩: চেক ডিজিট (ওজনযুক্ত মডুলাস ১১)
CNP লিঙ্গ, জন্মতারিখ, জন্ম অঞ্চল এবং আবাসিক অবস্থান সংরক্ষণ করে। এটি বেশিরভাগ EU আইডির চেয়ে অনেক বেশি তথ্যসমৃদ্ধ। ANSPDCP CNP-কে বিশেষ-বিভাগের কাছাকাছি মর্যাদা দিয়েছে।
সনাক্তকরণের ফাঁক। ANSPDCP-এর ২০২৪ সালের পর্যালোচনায় দেখা গেছে আউটসোর্সিং সংস্থাগুলোর ৭৮% PII টুল CNP সনাক্ত করতে ব্যর্থ হয়। বেশিরভাগে চেকসাম পরীক্ষা নেই। গ্রাহক রেকর্ড এবং কর্মচারী ফাইলে CNP নম্বর অলক্ষ্য থাকে। মূল সংস্থাগুলোতে পাঠানো রেকর্ডে লাইভ নাগরিক বিবরণ থাকতে পারে। পরবর্তী লঙ্ঘন পর্যালোচনায় "অজ্ঞাত" হিসেবে চিহ্নিত ফাইলে CNP পাওয়া যায়।
প্রয়োগের মনোযোগ: ২০২৪-২০২৫
কল সেন্টার অডিও। ANSPDCP কোনো রিটেনশন পরিকল্পনা বা অ্যাক্সেস নিয়ন্ত্রণ ছাড়া রেকর্ডিংকে লক্ষ্য করেছে। কোনো মুছে ফেলার সময়সূচী ছাড়া "কমপ্লায়েন্সের জন্য অনির্দিষ্টকালের জন্য" অডিও সংরক্ষণ করা GDPR লঙ্ঘন।
স্বাস্থ্যসেবা আউটসোর্সিং। যেসব ফার্ম চিকিৎসা রেকর্ড, দাবি বা প্রেসক্রিপশন ফাইল প্রক্রিয়া করে তারা সর্বোচ্চ ঝুঁকিতে। স্বাস্থ্য রেকর্ড অনুচ্ছেদ ৯-এর বিশেষ বিভাগ। এতে স্পষ্ট আইনগত ভিত্তি, DPIA এবং শক্তিশালী প্রযুক্তিগত নিয়ন্ত্রণ প্রয়োজন।
অ্যাক্সেস লগিং। ANSPDCP অডিট দুর্বল লগ খুঁজে পায়। সংস্থাগুলো দেখাতে পারে না কোন রেকর্ড কে বা কখন অ্যাক্সেস করেছে। কোনো লঙ্ঘনের পরে পরিসর নির্ধারণ করার জন্য লগ যথেষ্ট সম্পূর্ণ হতে হবে।
ভাষা: একটি লুকানো ফাঁক
স্থানীয় দলিলে এমন পরিচয়পত্র রয়েছে যা সাধারণ টুল মিস করে।
Cartea de identitate (CI)। এটি জাতীয় পরিচয় কার্ড। এর নিজস্ব নম্বর ফরম্যাট রয়েছে। অনবোর্ডিং ফাইলে স্ক্যান করা কপিগুলোর জন্য নির্দিষ্ট সনাক্তকরণ যুক্তি প্রয়োজন।
ভাষা-নির্দিষ্ট NER। সাপোর্ট টিকেট এবং গ্রাহক বার্তাগুলোর জন্য এই ভাষার জন্য তৈরি NLP প্রয়োজন। ইংরেজিতে প্রশিক্ষিত টুল এখানে ভালো কাজ করে না।
ঠিকানার ফরম্যাট। Strada, Bulevardul এবং Numărul-এর মতো শব্দগুলো এই বাজারের জন্য অনন্য। ইংরেজি বা জার্মান প্রশিক্ষিত মডেল প্রায়ই সেগুলো মিস করে।
ANSPDCP-এর মান পূরণের পদক্ষেপগুলোর জন্য, GDPR অডিটের জন্য অ্যানোনিমাইজেশন ধারাবাহিকতা গাইড দেখুন।
BPO সংস্থাগুলোর যা দরকার
চারটি বিষয় ANSPDCP-এর প্রযুক্তিগত মান কভার করে:
- চেকসাম যাচাইকরণ সহ CNP সনাক্তকরণ
- Cartea de identitate এবং পাসপোর্ট সনাক্তকরণ
- ভাষা-নির্দিষ্ট NER
- নামকরণ করা প্রযুক্তিগত পদক্ষেপ সহ সাব-প্রসেসর চুক্তি