ANSPDCP Rúmenía: GDPR-áhætta í BPO
Rúmenska persónuverndarstofnunin eykur GDPR-framkvæmd. Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) nær til eins af hraðvaxandi útvistunargeirum ESB.
Búkarest, Cluj-Napoca og Iași vinna öll úr skrám ESB-borgara frá Þýskalandi, Frakklandi, Bretlandi og Hollandi. ANSPDCP gaf út €1,8 milljóna í GDPR-sektir frá 2022 til 2024. BPO og útvistunfyrirtæki voru í flestum þeim málum.
BPO-útsetning: Fjórar lykiláhættusvæðar
Mikill fjöldi persónuupplýsinga. Símaverar afgreiða reikningsdeildur. Þeir vinna úr nöfnum, heimilisföngum, reikningsnúmerum og greiðslusögu. Tækniþjónustulið nálgast kerfi viðskiptavina. Þau kerfi geyma persónuupplýsingar.
ESB-borgaraskrár unnar erlendis. Viðkomandi einstaklingar eru oft þýskir, franskir, hollandskar eða breskir. Þegar brot á sér stað fara þeir til heimaeftirlitsaðila síns. Þetta bætir við útsetningu frá BfDI, CNIL, ICO eða AP NL ofan á útsetningu ANSPDCP sjálfs. Sjá GDPR-leiðbeiningar okkar um BfDI Þýskaland fyrir frekari upplýsingar um þverþjóðlegar mál.
Veik undirnidursamningaðila-keðjur. ANSPDCP fann að 45% staðbundinna fyrirtækja skortir gild gagnavinnslusamkomulag (DPA) við undirnidursamningaðila sína. Hvert DPA verður að telja upp tæknilegar skref sem undirnidursamningaðilinn mun taka.
Bil í aðgangsbrottfalli. BPO hefur mikla starfsmannaveltu. ANSPDCP finnur fyrrverandi starfsmenn með virkan aðgang vikum eftir að þeir hafa farið. Þetta kemur fram í máli eftir máli.
CNP: Lykilauðkenni Rúmeníu
Cod Numeric Personal (CNP) er 13 stafa þjóðarauðkennisnúmer. Það geymir lykilpersónulegar staðreyndir:
- Tala 1: Kyn og fæðingaröld (1=karl 1900-1999, 2=kvenna 1900-1999, 5=karl 2000+, 6=kvenna 2000+, 7=karl erlendusr íbúi, 8=kvenna erlendur íbúi)
- Tölur 2-7: Fæðingardagur (ÁÁMMDDD)
- Tölur 8-9: Fæðingarsýslukóði
- Tölur 10-12: Raðnúmer
- Tala 13: Eftirlitsstafur (veginn modulus 11)
CNP geymir kyn, fæðingardag, fæðingarsvæði og búseturétt. Þetta gerir það mun ríkara en flest ESB-auðkenni. ANSPDCP hefur sett CNP nærri sérstöðu sérflokksupplýsinga.
Greininguarbilið. Yfirferð ANSPDCP frá 2024 fann að 78% PII-verkfæra hjá útvistunfyrirtækjum geta ekki greint CNP. Flest skortir stuðulsathugun. CNP-númer í viðskiptavinaskrám og starfsmannaskrám fara óséð. Skrár sendar til móðurfyrirtækja geta innihaldið lifandi borgaraupplýsingar. Yfirferðir eftir brot leiða í ljós CNP í skrám merktar "nafnlægar".
Framkvæmdarfókus: 2024-2025
Símavera-hljóðupptökur. ANSPDCP hefur miðast við hljóðupptökur án varðveisluáætlunar eða aðgangsstýringa. Að geyma hljóðupptökur "um óákveðinn tíma vegna samræmis" án eyðingaráætlunar brýtur gegn GDPR.
Útvistunarvinnsla heilbrigðismála. Fyrirtæki sem vinna úr sjúklaskrám, kröfum eða lyfsólar standa frammi fyrir hæstu áhættu. Heilbrigðisskrár eru sérflokkur samkvæmt grein 9. Þær þurfa sérstakar réttarheimildir, DPIA og sterkar tæknilegar stýringar.
Aðgangskladdar. Úttektir ANSPDCP finna veika kladda. Fyrirtæki geta ekki sýnt hvaða skrár var nálgast, af hverjum, eða hvenær. Kladdarnir verða að vera nægilega ítarlegir til að afmarka brot eftir að það hefur átt sér stað.
Tungumál: Falið bil
Staðbundin skjöl innihalda auðkenni sem almenn verkfæri sakna.
Cartea de identitate (CI). Þetta er þjóðarskírteini. Það hefur sitt eigið númerasnið. Skannað afrit í nýráðningarskrám þarf sérstaka greininguarlagfæri.
Tungumálasértækt NER. Þjónustukort og skilaboð viðskiptavina þurfa NLP byggt fyrir þetta tungumál. Ensk-þjálfuð verkfæri ganga verr hér.
Heimilisfangsnið. Hugtök eins og Strada, Bulevardul og Numărul eru einstæð á þessum markaði. Líkön þjálfuð á ensku eða þýsku sakna þeirra oft.
Sjá leiðbeiningar okkar um nafnleysisamkvæmni fyrir GDPR-úttektir til að koma til móts við ANSPDCP-staðal.
Hvað BPO-fyrirtæki þurfa
Fjögur atriði þekja tæknilegan staðal ANSPDCP:
- CNP-greining með stuðulsstaðfestingu
- Greining á Cartea de identitate og vegabréfum
- Tungumálasértækt NER
- Undirnidursamningaðilasamkomulag með nafngreindum tæknilegum skrefum