ANSPDCP रोमानिया: BPO में GDPR जोखिम
रोमानिया का गोपनीयता प्राधिकरण GDPR प्रवर्तन को बढ़ा रहा है। Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) EU के सबसे तेज़ी से बढ़ते आउटसोर्सिंग क्षेत्रों में से एक को कवर करता है।
बुखारेस्ट, Cluj-Napoca और Iași सभी जर्मनी, फ्रांस, UK और नीदरलैंड के EU नागरिक रिकॉर्ड संसाधित करते हैं। ANSPDCP ने 2022 से 2024 तक GDPR जुर्माने में €18 लाख जारी किए। BPO और आउटसोर्सिंग फर्में अधिकांश मामलों में शामिल थीं।
BPO जोखिम: चार मुख्य जोखिम क्षेत्र
उच्च-मात्रा व्यक्तिगत रिकॉर्ड। कॉल सेंटर बिलिंग विवादों को संभालते हैं। वे नाम, पते, खाता संख्याएं और भुगतान इतिहास संसाधित करते हैं। IT सहायता टीमें ग्राहक प्रणालियों तक पहुँचती हैं। उन प्रणालियों में व्यक्तिगत जानकारी होती है।
विदेश में संसाधित EU नागरिक रिकॉर्ड। प्रभावित लोग अक्सर जर्मन, फ्रेंच, डच या ब्रिटिश होते हैं। जब कोई उल्लंघन होता है, तो वे अपने गृह नियामक के पास जाते हैं। यह ANSPDCP के अपने के ऊपर BfDI, CNIL, ICO या AP NL जोखिम जोड़ता है। पार-सीमा मामलों पर अधिक जानकारी के लिए, हमारी BFDI Germany GDPR गाइड देखें।
कमज़ोर subprocessor श्रृंखलाएं। ANSPDCP ने पाया कि 45% स्थानीय फर्मों के पास अपने subprocessors के साथ वैध Data Processing Agreements नहीं हैं। प्रत्येक DPA में तकनीकी कदम सूचीबद्ध होने चाहिए जो subprocessor उठाएगा।
एक्सेस निरस्तीकरण अंतराल। BPO में कर्मचारी टर्नओवर अधिक है। ANSPDCP पूर्व कर्मचारियों को छोड़ने के हफ्तों बाद सक्रिय पहुँच के साथ पाता है। यह मामले दर मामले सामने आता है।
CNP: रोमानिया का मुख्य पहचानकर्ता
Cod Numeric Personal (CNP) एक 13-अंकीय राष्ट्रीय ID संख्या है। यह प्रमुख व्यक्तिगत तथ्य संग्रहीत करती है:
- अंक 1: लिंग और जन्म शताब्दी (1=पुरुष 1900-1999, 2=महिला 1900-1999, 5=पुरुष 2000+, 6=महिला 2000+, 7=पुरुष विदेशी निवासी, 8=महिला विदेशी निवासी)
- अंक 2-7: जन्म तारीख (YYMMDD)
- अंक 8-9: जन्म जिला कोड
- अंक 10-12: अनुक्रमिक संख्या
- अंक 13: जाँच अंक (भारित modulus 11)
CNP लिंग, जन्म तारीख, जन्म क्षेत्र और निवास स्थिति संग्रहीत करता है। यह इसे अधिकांश EU IDs से कहीं अधिक समृद्ध बनाता है। ANSPDCP ने CNP को विशेष-श्रेणी स्थिति के करीब रखा है।
पहचान का अंतर। ANSPDCP की 2024 समीक्षा ने पाया कि आउटसोर्सिंग फर्मों के 78% PII टूल CNP का पता लगाने में विफल रहते हैं। अधिकांश में checksum जाँच की कमी है। ग्राहक रिकॉर्ड और कर्मचारी फाइलों में CNP नंबर किसी का ध्यान नहीं जाते। मूल फर्मों को भेजे गए रिकॉर्ड में लाइव नागरिक विवरण हो सकते हैं। उल्लंघन के बाद की समीक्षाएं "anonymized" लेबल वाली फाइलों में CNP प्रकट करती हैं।
प्रवर्तन फोकस: 2024-2025
कॉल सेंटर ऑडियो। ANSPDCP ने कोई retention योजना या एक्सेस नियंत्रण के बिना रिकॉर्डिंग को लक्षित किया है। कोई deletion schedule नहीं होने पर "अनुपालन के लिए अनिश्चित काल" तक ऑडियो रखना GDPR का उल्लंघन करता है।
स्वास्थ्य सेवा आउटसोर्सिंग। चिकित्सा रिकॉर्ड, दावे या नुस्खे फाइलें संसाधित करने वाली फर्में सबसे अधिक जोखिम में हैं। स्वास्थ्य रिकॉर्ड अनुच्छेद 9 विशेष श्रेणी हैं। उन्हें स्पष्ट कानूनी आधार, DPIA और मजबूत तकनीकी नियंत्रण की आवश्यकता है।
एक्सेस लॉगिंग। ANSPDCP ऑडिट कमज़ोर लॉग पाते हैं। फर्में यह नहीं दिखा सकतीं कि किसके रिकॉर्ड तक किसने, कब और किसलिए पहुँच की। लॉग उल्लंघन होने के बाद उसकी सीमा निर्धारित करने के लिए पर्याप्त होने चाहिए।
भाषा: एक छिपा हुआ अंतर
स्थानीय दस्तावेज़ों में ऐसे पहचानकर्ता होते हैं जो सामान्य टूल छोड़ देते हैं।
Cartea de identitate (CI). यह राष्ट्रीय ID कार्ड है। इसका अपना नंबर प्रारूप है। ऑनबोर्डिंग फाइलों में स्कैन की गई प्रतियों को विशेष पहचान तर्क की आवश्यकता है।
भाषा-विशिष्ट NER। सहायता टिकट और ग्राहक संदेशों को इस भाषा के लिए बनाए गए NLP की आवश्यकता है। अंग्रेज़ी-प्रशिक्षित टूल यहाँ खराब प्रदर्शन करते हैं।
पता प्रारूप। Strada, Bulevardul और Numărul जैसे शब्द इस बाज़ार के लिए अद्वितीय हैं। अंग्रेज़ी या जर्मन पर प्रशिक्षित मॉडल अक्सर उन्हें छोड़ देते हैं।
ANSPDCP के मानक को पूरा करने के चरणों के लिए, GDPR ऑडिट के लिए anonymization consistency पर हमारी गाइड देखें।
BPO फर्मों को क्या चाहिए
चार चीज़ें ANSPDCP के तकनीकी मानक को कवर करती हैं:
- Checksum सत्यापन के साथ CNP पहचान
- Cartea de identitate और पासपोर्ट पहचान
- भाषा-विशिष्ट NER
- नामित तकनीकी कदमों के साथ Subprocessor समझौते