ANSPDCP رومانی: ریسکهای GDPR در BPO
مرجع حریم خصوصی رومانی اجرای GDPR را تشدید کرده است. ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) یکی از سریعترین بخشهای برونسپاری اروپا را نظارت میکند.
بخارست، کلوژ-ناپوکا و یاشی همگی سوابق شهروندان اروپایی از آلمان، فرانسه، بریتانیا و هلند را پردازش میکنند. ANSPDCP از سال ۲۰۲۲ تا ۲۰۲۴ جریمههای GDPR معادل ۱.۸ میلیون یورو صادر کرده است. شرکتهای BPO و برونسپاری در اکثر این پروندهها بودند.
ریسک BPO: چهار حوزه اصلی
سوابق شخصی با حجم بالا. مراکز تماس اختلافات صورتحساب را رسیدگی میکنند. آنها نامها، آدرسها، شماره حسابها و تاریخچه پرداخت را پردازش میکنند. تیمهای پشتیبانی IT به سیستمهای مشتری دسترسی دارند. آن سیستمها اطلاعات شخصی دارند.
سوابق شهروندان اروپایی که در خارج پردازش میشوند. افراد آسیبدیده اغلب آلمانی، فرانسوی، هلندی یا بریتانیایی هستند. وقتی نقضی رخ میدهد، آنها به مرجع کشور خودشان مراجعه میکنند. این موضوع ریسک BfDI، CNIL، ICO یا AP NL را به ریسک ANSPDCP اضافه میکند. برای اطلاعات بیشتر، راهنمای GDPR BfDI آلمان را ببینید.
زنجیرههای فرآیندسپاری ضعیف. ANSPDCP دریافته که ۴۵٪ از شرکتهای محلی فاقد قراردادهای پردازش داده معتبر با فرآیندسپارهای خود هستند. هر DPA باید اقدامات فنی که فرآیندسپار انجام خواهد داد را فهرست کند.
شکافهای ابطال دسترسی. BPO گردش کارمند بالایی دارد. ANSPDCP هفتهها پس از ترک، کارکنان سابق با دسترسی فعال پیدا میکند. این موضوع در پرونده پس از پرونده ظاهر میشود.
CNP: شناسه کلیدی رومانی
Cod Numeric Personal (CNP) یک شماره شناسایی ملی ۱۳ رقمی است. این شماره حقایق شخصی کلیدی را ذخیره میکند:
- رقم ۱: جنسیت و قرن تولد (۱=مرد ۱۹۰۰–۱۹۹۹، ۲=زن ۱۹۰۰–۱۹۹۹، ۵=مرد ۲۰۰۰+، ۶=زن ۲۰۰۰+، ۷=مرد خارجی مقیم، ۸=زن خارجی مقیم)
- ارقام ۲–۷: تاریخ تولد (YYMMDD)
- ارقام ۸–۹: کد استان تولد
- ارقام ۱۰–۱۲: شماره متوالی
- رقم ۱۳: رقم کنترلی (modulus 11 وزندار)
CNP جنسیت، تاریخ تولد، منطقه تولد و وضعیت اقامت را ذخیره میکند. این موضوع آن را بسیار غنیتر از اکثر شناسههای اروپایی میکند. ANSPDCP CNP را به وضعیت نزدیک به دادههای طبقه ویژه نزدیک کرده است.
شکاف تشخیص. بررسی ANSPDCP در سال ۲۰۲۴ نشان داد که ۷۸٪ از ابزارهای PII در شرکتهای برونسپاری نمیتوانند CNP را تشخیص دهند. اکثر فاقد بررسی چکسام هستند. شمارههای CNP در سوابق مشتری و کارمند نادیده میمانند. سوابق ارسالشده به شرکتهای مادر ممکن است اطلاعات واقعی شهروندان داشته باشند. بررسیهای پس از نقض CNP را در پروندههایی که «ناشناس» برچسب خوردهاند آشکار میکنند.
تمرکز اجرایی: ۲۰۲۴–۲۰۲۵
صدای مراکز تماس. ANSPDCP ضبطهایی با هیچ برنامه نگهداری یا کنترل دسترسی را هدف قرار داده است. نگه داشتن صدا «برای همیشه برای رعایت مقررات» بدون جدول حذف GDPR را نقض میکند.
برونسپاری بهداشتی. شرکتهایی که سوابق پزشکی، ادعاها یا پروندههای نسخه را پردازش میکنند بیشترین ریسک را دارند. سوابق بهداشتی طبقه ویژه ماده ۹ هستند. آنها به پایه قانونی صریح، DPIA و کنترلهای فنی قوی نیاز دارند.
گزارش دسترسی. ممیزیهای ANSPDCP گزارشهای ضعیف پیدا میکنند. شرکتها نمیتوانند نشان دهند کدام سوابق توسط چه کسی و در چه زمانی دسترسی یافتهاند. گزارشها باید کامل باشند تا بعد از وقوع نقض، حدود آن را مشخص کنند.
زبان: یک شکاف پنهان
اسناد محلی شامل شناسههایی هستند که ابزارهای عمومی از دست میدهند.
Cartea de identitate (CI). این کارت شناسایی ملی است. فرمت شماره خاص خود را دارد. نسخههای اسکنشده در پروندههای ورود به سیستم نیازمند منطق تشخیص خاص هستند.
NER خاص زبان. بلیطهای پشتیبانی و پیامهای مشتری به NLP طراحیشده برای این زبان نیاز دارند. ابزارهای آموزشدیده روی زبان انگلیسی عملکرد ضعیفی در اینجا دارند.
فرمتهای آدرس. اصطلاحاتی مانند Strada، Bulevardul و Numărul منحصر به این بازار هستند. مدلهای آموزشدیده روی انگلیسی یا آلمانی اغلب آنها را از دست میدهند.
برای گامهایی جهت رعایت استاندارد ANSPDCP، راهنمای ما درباره ثبات ناشناسسازی برای ممیزیهای GDPR را ببینید.
آنچه شرکتهای BPO نیاز دارند
چهار چیز استاندارد فنی ANSPDCP را برآورده میکند:
- تشخیص CNP با اعتبارسنجی چکسام
- تشخیص Cartea de identitate و پاسپورت
- NER خاص زبان
- قراردادهای فرآیندسپار با گامهای فنی مشخص