Rumunský Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) dohlíží na transformaci compliance v jednom z nejrychleji rostoucích technologických a outsourcingových sektorů EU. Bukurešť, Cluj-Napoca a Iași zpracovávají ve velkém měřítku data občanů EU z Německa, Francie, Velké Británie a Nizozemska — a vymáhání ze strany ANSPDCP prudce stoupá.
ANSPDCP uložil v letech 2022 až 2024 pokuty za porušení GDPR v celkové výši 1,8 milionu eur, přičemž BPO a outsourcingový sektor vykazoval nejvyšší koncentraci vymáhacích případů.
Profil expozice rumunského BPO z hlediska GDPR
Hromadné zpracování osobních dat: Kontaktní centra vyřizující spory o vyúčtování zpracovávají jména, adresy, čísla účtů, platební historii a data o využívání služeb. IT podpůrné služby přistupují ke konfiguracím zákaznických systémů obsahujícím osobní data.
Data občanů EU v rumunských rukou: Subjekty údajů jsou převážně němečtí, francouzští, nizozemští nebo britští občané. Když dojde k pochybení, postižení subjekty údajů eskalují ke svým domovským dozorovým úřadům — čímž vzniká přeshraniční expozice vůči vymáhání ze strany BfDI, CNIL, ICO nebo AP NL, a to vedle jurisdikce ANSPDCP.
Složitost řetězce zpracovatelů: ANSPDCP zjistil, že 45 % rumunských podniků postrádá adekvátní smlouvy o zpracování dat se svými zpracovateli. Smlouvy DPA musí specifikovat technická opatření, která zpracovatel implementuje.
Selhání odvolání přístupu: BPO sektory mají vysokou fluktuaci zaměstnanců. ANSPDCP opakovaně zjišťuje, že bývalí zaměstnanci si zachovávají aktivní přístupy ještě týdny po odchodu — opakující se porušení v rumunských vymáhacích případech.
CNP: primární identifikátor PII v Rumunsku
Cod Numeric Personal (CNP) je 13místné národní identifikační číslo kódující:
- Číslice 1: Pohlaví a století (1=muž 1900–1999, 2=žena 1900–1999, 5=muž 2000+, 6=žena 2000+, 7=muž cizí rezident, 8=žena cizí rezident)
- Číslice 2–7: Datum narození (RRMMDD)
- Číslice 8–9: Kód okresu narození
- Číslice 10–12: Pořadové číslo
- Číslice 13: Kontrolní číslice (vážený modulo 11)
CNP kóduje pohlaví, datum narození, region narození a status státní příslušnosti — je tedy mnohem informačně bohatší než většina západoevropských identifikátorů. ANSPDCP klasifikoval CNP jako vyžadující zvýšenou ochranu přiblížující se zvláštní kategorii.
Problém detekce: Přezkum vymáhání ANSPDCP z roku 2024 zjistil, že 78 % nástrojů PII nasazených v rumunském outsourcingu selhává při detekci CNP se správnou validací kontrolního součtu. Důsledky jsou závažné:
- Čísla CNP v záznamech zákazníků, osobních spisech zaměstnanců a kopiích dokladů totožnosti zůstávají neodhalena
- Data sdílená s mateřskými společnostmi v Západní Evropě pro účely analytiky nebo trénování AI obsahují identifikovatelné rumunské občany
- Analýza po porušení bezpečnosti odhaluje expozici CNP v datech certifikovaných jako „anonymizovaná“
Priority vymáhání ANSPDCP v letech 2024–2025
Zvukové nahrávky v kontaktních centrech: ANSPDCP se zaměřil na nahrávací praktiky postrádající adekvátní harmonogramy uchovávání nebo přístupy řízení přístupu. Záznamy uchovávané „na dobu neurčitou pro compliance“ bez zdokumentovaného účelu a harmonogramu vymazání porušují GDPR.
Outsourcing zdravotních dat: Rumunské společnosti zpracovávající zdravotní záznamy, pojistné nároky nebo data o předpisech pro západoevropské klienty čelí nejvyšší expozici pokutami. Zdravotní data (zvláštní kategorie podle článku 9) vyžadují výslovný právní základ, DPIA a zvýšená technická opatření.
Řízení přístupu a protokolování: Audity ANSPDCP soustavně identifikují nedostatečné protokolování — organizace nejsou schopny prokázat, k jakým datům bylo přistoupeno, kým a kdy. Rumunské BPO společnosti nakládající s daty zákazníků z EU musí vést přístupové protokoly dostatečně komplexní pro určení rozsahu porušení v případě incidentu.
Rumunský jazyk: chybějící vrstva
Kromě CNP obsahují rumunské dokumenty identifikátory, které generické nástroje přehlížejí:
Cartea de identitate (CI): Rumunský národní průkaz totožnosti s jedinečným formátem čísla. Naskenované kopie v souborech zákaznického onboardingu vyžadují detekci.
Rumunský NER: Korespondence se zákazníky, tikety podpory a interní dokumenty v rumunštině vyžadují zpracování přirozeného jazyka pro rumunštinu. Nástroje spoléhající na anglický NLP aplikovaný na rumunský text výrazně zaostávají.
Formáty adres: Rumunské adresní konvence ("Strada," "Bulevardul," "Numărul") se liší od západoevropských formátů a modely NLP trénované na angličtině nebo němčině s nimi mají problémy.
Pro rumunské outsourcingové organizace: detekce CNP s validací kontrolního součtu, detekce rumunského průkazu totožnosti a pasu, rumunský NER a zdokumentovaná správa zpracovatelů jsou čtyři schopnosti, které splňují technický standard ANSPDCP.
Zdroje: