ÚOOÚ és GDPR a cseh gyártóiparban
Az Úřad pro ochranu osobních údajů (ÚOOÚ) 2024-ben 58 végrehajtási határozatot hozott. A gyártó- és autóipari cégek ezek 34%-át tették ki. Ez a legsúlyosabb arány bármely ágazatban.
A Škoda Auto, a Toyota, a Foxconn és számos beszállító működik Csehországban. A GDPR-megfelelőség ott helyi adatokat kezelő eszközöket igényel. A legtöbb jelenleg használt eszköz ezt nem nyújtja.
Az anyavállalati eszközök problémája
Az ÚOOÚ adatai egyértelmű hibamodellt mutatnak. A külföldi anyavállalatok saját konfigurált személyes adatvédelmi eszközeiket erőltetik helyi leányvállalataikra.
Amikor egy nagyvállalat bevezeti szabványos eszközét a prágai irodában:
- Az eszköz külföldi azonosítókhoz van beállítva. A helyi azonosítókat nem fedi le.
- A munkaszerződések és HR-akták cseh nyelvűek. Az eszközt nem cseh szövegre tanították.
- A cseh szöveg NER-pontossága 23%-kal alacsonyabb, mint más nyelvű egyenértékű szövegeknél. (ÚOOÚ technikai útmutató, 2024)
- A rodné číslo nem kerül felismerésre a cseh nyelvűként nem jelölt aktákban.
- A munkavállalók egészségügyi és HR-adatai védelem nélkül mozognak, holott a hatóság ezt megköveteli.
A helyi cégek 67%-a olyan eszközöket alkalmaz, amelyek kihagyják az országspecifikus azonosítókat. Az ÚOOÚ a helyi adatkezelőt vonja felelősségre – nem a külföldi szállítót.
Rodné číslo: különleges kategóriájú adat
A rodné číslo születési szám. Formátuma: RRHHNN/XXXX.
- A 3–4. jegy a születési hónapot kódolja. Nők esetén 50-et adnak hozzá. Az januárban született nő 51-et mutat, nem 01-et.
- A dátumot egy perjel választja el az utótagtól.
- Az utótag 3–4 jegyből áll, modulus-11 ellenőrzőjeggyel.
A nemkódolás különleges kategóriájú adattá teszi ezt a számot a GDPR 9. cikke szerint. Tervezés által felfedi a nemet. Fokozott védelemre szorul.
Három dolgot kell lefedni. Először a nőknél alkalmazott hónapeltolást – az 50-es szabályt. Másodszor a modulus-11 ellenőrzőjegy validációját. Harmadszor a 9 jegyű (1954 előtti) és 10 jegyű formátumokat egyaránt.
Egyedül mintaillesztés nem felel meg az ÚOOÚ normájának.
Egyéb fontosabb azonosítók
Číslo občanského průkazu (OP): Személyi igazolvány száma. Kilenc alfanumerikus karakter. Megtalálható szerződéseken, látogatói naplókban és egészségügyi aktákban.
IČO: Nyolc jegyű cégazonosító szám. Képviselők személyes adatai melletti szállítói szerződésekben szerepel.
DIČ: Formátuma CZ + születési szám (magánszemélyeknél) vagy CZ + IČO (cégeknél). A személyi DIČ szabadúszói szerződésekben jelenik meg.
IBAN: Formátuma CZ + 22 jegy. Bérszámfejtési aktákban és költségjelentésekben szokásos.
A gyártóipar kitettségi területei
HR-nyilvántartások: A helyi alkalmazottak bérszámfejtése születési számokat, személyi igazolvány-számokat és bankadatokat tartalmaz. A határokon átnyúló HR-adattovábbításhoz Transfer Impact Assessment szükséges.
Minőségi visszakövethetőség: Az autóipari gyártási rendszerek gyakran összekapcsolják a hibanyilvántartásokat az egyes dolgozókkal. Ez személyes adat az üzemeltetési technológián belül, és GDPR alá esik még a HR-rendszereken kívül is.
Kereskedői adatok: A nagy gyártói hálózatok próbaút-nyilvántartásokat, finanszírozási formanyomtatványokat és szerviztörténeteket dolgoznak fel. Ezek közül sok születési számokat tartalmaz.
A GDPR megfelelőségi útmutatóban és a többnyelvű személyes adat-felismerési áttekintőnkben megtalálható, hogyan vonatkoznak az azonosítóhiányok az EU különböző joghatóságaira. A teljes entitáslefedettségért lásd az entitások referenciáját.
Az alapvető igény egyértelmű. A születési szám felismerésének tartalmaznia kell a nemeltolás kezelését és az ellenőrzőösszeg-validációt. Natív NER szükséges a szövegfeldolgozáshoz. Vegyes nyelvű feldolgozási láncokat is kell támogatni.