ANSPDCP Románia: GDPR-kockázatok a BPO-szektorban
Románia adatvédelmi hatósága fokozza a GDPR-érvényesítést. Az Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) az EU egyik leggyorsabban növekvő kiszervező szektorát felügyeli.
Bukarest, Cluj-Napoca és Iași egyaránt dolgoz fel EU-s állampolgárok rekordjait Németországból, Franciaországból, az Egyesült Királyságból és Hollandiából. Az ANSPDCP 2022 és 2024 között 1,8 millió euró GDPR-bírságot szabott ki. A BPO- és kiszervező cégek az esetek döntő többségét képviselik.
BPO-kitettség: négy alapvető kockázati terület
Nagy mennyiségű személyes rekord. A call centerek számlázási vitákat kezelnek. Neveket, címeket, számlaszámokat és fizetési előzményeket dolgoznak fel. Az IT-támogató csapatok ügyfélrendszerekhez férnek hozzá, amelyek személyes adatokat tartalmaznak.
EU-s állampolgárok adatait dolgozzák fel külföldön. Az érintett személyek gyakran németek, franciák, hollandok vagy britek. Egy incidens esetén saját hazai hatóságukhoz fordulnak. Ez az ANSPDCP saját eljárása mellé BfDI, CNIL, ICO vagy AP NL-kitettséget is jelent. A határokon átnyúló ügyekről bővebben lásd a BfDI Németország GDPR-útmutatót.
Gyenge alfeldolgozói lánc. Az ANSPDCP megállapítása szerint a helyi cégek 45%-ának nincs érvényes adatfeldolgozási megállapodása az alfeldolgozóival. Minden megállapodásban fel kell sorolni az alfeldolgozó által alkalmazandó technikai lépéseket.
Hozzáférés-visszavonási hiányosságok. A BPO-szektorban magas a fluktuáció. Az ANSPDCP azt tapasztalja, hogy egykori alkalmazottak a munkájuk befejezése után hetekkel is aktív hozzáféréssel rendelkeznek. Ez esetről esetre visszatérő probléma.
A CNP: Románia legfontosabb azonosítója
A Cod Numeric Personal (CNP) egy 13 jegyű nemzeti személyazonosító szám. Fontos személyes tényeket tárol:
-
- jegy: nem és születési évszázad (1=férfi 1900–1999, 2=nő 1900–1999, 5=férfi 2000+, 6=nő 2000+, 7=férfi külföldi lakos, 8=nő külföldi lakos)
- 2–7. jegy: születési dátum (ÉÉNHNN)
- 8–9. jegy: születési megye kódja
- 10–12. jegy: sorszám
-
- jegy: ellenőrző jegy (súlyozott modulus 11)
A CNP tárolja a nemet, a születési dátumot, a születési régiót és a lakóhelyi státuszt. Ez gazdagabbá teszi a legtöbb EU-s azonosítónál. Az ANSPDCP a CNP-t majdnem különleges kategóriájú adatként kezeli.
A felismerési hiányosság. Az ANSPDCP 2024-es vizsgálata megállapította, hogy a kiszervező cégeknél alkalmazott személyes adatvédelmi eszközök 78%-a nem képes felismerni a CNP-t. A legtöbbből hiányzik az ellenőrzőösszeg-validáció. A CNP-számok az ügyfél- és munkavállalói aktákban észrevétlenek maradnak. Az anyavállalatoknak küldött rekordok élő állampolgári adatokat tartalmazhatnak. Az incidensek utólagos vizsgálata során CNP-k kerülnek elő az „anonimizált” feliratú aktákban.
Érvényesítési fókusz: 2024–2025
Call center hangfelvételek. Az ANSPDCP a megőrzési terv és hozzáférési kontrollok nélküli felvételeket vette célba. A felvételek „számviteli célból” határozatlan ideig való megőrzése törlési ütemterv hiányában sérti a GDPR-t.
Egészségügyi kiszervezés. Az egészségügyi rekordokat, igényeket vagy vényköteles termékeket feldolgozó cégek a legmagasabb kockázatnak vannak kitéve. Az egészségügyi rekordok a 9. cikk szerinti különleges kategóriát képeznek. Egyértelmű jogalapot, DPIA-t és erős technikai kontrollokat igényelnek.
Hozzáférési naplózás. Az ANSPDCP-ellenőrzések gyenge naplókat tárnak fel. A cégek nem tudják megmutatni, ki milyen rekordokhoz fért hozzá és mikor. A naplóknak elég részleteseknek kell lenniük ahhoz, hogy egy incidens bekövetkezése után meghatározzák az érintett körét.
Nyelv: rejtett hiányosság
A helyi dokumentumok olyan azonosítókat tartalmaznak, amelyeket az általános célú eszközök nem ismernek fel.
Cartea de identitate (CI). Ez a személyi igazolvány. Saját számformátuma van. A bevezetési aktákba bekerülő beszkennelt másolatok specifikus felismerési logikát igényelnek.
Nyelvspecifikus NER. A támogatási jegyek és az ügyfélüzenetek erre a nyelvre épített NLP-t igényelnek. Az angol vagy német szövegre tanított eszközök itt gyengén teljesítenek.
Cím formátumok. A Strada, Bulevardul és Numărul kifejezések egyediek erre a piacra. Az angolra vagy németre tanított modellek ezeket gyakran kihagyják.
Az ANSPDCP-norma teljesítésének lépéseiről lásd az anonimizálási konzisztencia GDPR-ellenőrzésekhez útmutatóját.
Mire van szüksége a BPO-cégeknek
Négy dolog fedi le az ANSPDCP technikai normáját:
- CNP-felismerés ellenőrzőösszeg-validációval
- Cartea de identitate és útlevél-felismerés
- Nyelvspecifikus NER
- Alfeldolgozói megállapodások nevesített technikai lépésekkel