ANSPDCP Romania: Riscos RGPD en els BPO
L'autorita de privadesa de Romania esta intensificant l'aplicacio del RGPD. L'Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (ANSPDCP) supervisa un dels sectors d'externalitzacio de mes rapid creixement de la UE.
Bucharest, Cluj-Napoca i Iasi processen tots registres de ciutadans de la UE d'Alemanya, Franca, el Regne Unit i els Paisos Baixos. L'ANSPDCP va emetre 1,8 milions d'euros en multes RGPD entre 2022 i 2024. Les empreses de BPO i externalitzacio van estar presents en la majoria d'aquests casos.
Exposicio dels BPO: quatre arees de risc principals
Grans volums de registres personals. Els centres d'atencio al client gestionen disputes de facturacio. Processen noms, adreces, numeros de compte i historials de pagament. Els equips d'assistencia informatica accedeixen als sistemes dels clients. Aquests sistemes contenen informacio personal.
Registres de ciutadans de la UE processats a l'estranger. Les persones afectades sovint son alemanyes, franceses, holandeses o britaniques. Quan es produeix una violacio, van al seu regulador nacional. Aixo afegeix exposicio al BfDI, la CNIL, l'ICO o l'AP NL per sobre de la propia de l'ANSPDCP. Per a mes detalls sobre casos transfronterers, consulteu la nostra guia RGPD del BfDI Alemanya.
Cadenes febles de subprocessadors. L'ANSPDCP va trobar que el 45% de les empreses locals manquen d'Acords de Tractament de Dades valids amb els seus subprocessadors. Cada ATD ha de llistar les mesures tecniques que prendr el subprocessador.
Llacunes en la revocacio d'accessos. Els BPO tenen una alta rotacio de personal. L'ANSPDCP troba antics treballadors amb acces actiu setmanes despres de marxar. Aixo apareix en cas rere cas.
El CNP: l'identificador clau de Romania
El Cod Numeric Personal (CNP) es un numero d'identitat nacional de 13 digits. Emmagatzema fets personals clau:
- Digit 1: Genere i segle de naixement (1=masculi 1900-1999, 2=femeni 1900-1999, 5=masculi 2000+, 6=femeni 2000+, 7=masculi resident estranger, 8=femeni resident estranger)
- Digits 2-7: Data de naixement (AAMMDD)
- Digits 8-9: Codi del comtat de naixement
- Digits 10-12: Numero sequencial
- Digit 13: Digit de control (modul 11 ponderat)
El CNP emmagatzema el genere, la data de naixement, la regio de naixement i l'estat de residencia. Aixo el fa molt mes ric que la majoria d'IDs de la UE. L'ANSPDCP ha situat el CNP gairebe en la categoria especial.
La llacuna de deteccio. La revisio de l'ANSPDCP de 2024 va trobar que el 78% de les eines de PII en empreses d'externalitzacio no detecten el CNP. La majoria manquen de verificacions del checksum. Els numeros CNP en registres de clients i fitxers d'empleats passen desapercebuts. Els registres enviats a empreses matrius poden contenir detalls reals de ciutadans. Les revisions posteriors a la violacio revelen CNP en fitxers etiquetats com "anonimitzats".
Focus d'aplicacio: 2024-2025
Audio de centres d'atencio. L'ANSPDCP ha actuat contra enregistraments sense un pla de retencio ni controls d'acces. Conservar audio indefinidament per a compliment sense cap calendari d'eliminacio vulnera el RGPD.
Externalitzacio sanitaria. Les empreses que processen historials medics, reclamacions o fitxers de prescripcions s'enfronten al major risc. Els historials sanitaris son categoria especial de l'Article 9. Necessiten una base legal explicita, una EIPD i controls tecnics solids.
Registres d'acces. Les auditories de l'ANSPDCP troben registres febles. Les empreses no poden mostrar a quins registres s'ha accedit, per qui o quan. Els registres han de ser prou complets per delimitar l'abast d'una violacio despres que s'hagi produit.
L'idioma: una llacuna oculta
Els documents locals contenen identificadors que les eines generiques passen per alt.
Cartea de identitate (CI). Es el document nacional d'identitat. Te el seu propi format de numero. Les copies escanejades en els fitxers d'incorporacio necessiten una logica de deteccio especifica.
NER especific de l'idioma. Els tiquets d'assistencia i els missatges dels clients necessiten PLN construit per a aquesta llengua. Les eines entrenades en angles funcionen malament aqui.
Formats d'adreca. Termes com Strada, Bulevardul i Numarul son exclusius d'aquest mercat. Els models entrenats en angles o alemany sovint els passen per alt.
Per als passos per complir l'estandard de l'ANSPDCP, consulteu la nostra guia sobre consistencia d'anonimitzacio per a auditories RGPD.
El que necessiten les empreses de BPO
Quatre elements cobreixen l'estandard tecnic de l'ANSPDCP:
- Deteccio de CNP amb validacio del checksum
- Deteccio de la cartea de identitate i del passaport
- NER especific de l'idioma
- Acords de subprocessador amb mesures tecniques especificades