By · Last updated 2026-06-05

Atpakaļ uz BloguGDPR un Atbilstība

ANSPDCP Rumānija: BPO GDPR un CNP risks

Rumānijas BPO sektors katru dienu apstrādā 2,3 miljonus ES klientu ierakstu. ANSPDCP 2022.–2024. gadā uzlika 1,8 miljonus eiro naudassodus. 78% rīku nepadodas ar pareizu Rumānijas CNP validāciju.

June 5, 20268 min lasīšanai
Romania ANSPDCPCNP detectionBPO GDPREastern Europe complianceoutsourcing data protection

ANSPDCP Rumānija: GDPR riski BPO nozarē

Rumānijas privātuma iestāde pastiprināta GDPR izpildi. Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) pārrauga vienu no ES straujāk augošajiem ārpakalpojumu sektoriem.

Bukurešte, Klužnapoka un Jasi apstrādā ES pilsoņu ierakstus no Vācijas, Francijas, Apvienotās Karalistes un Nīderlandes. ANSPDCP no 2022. līdz 2024. gadam uzlika 1,8 miljonus eiro GDPR naudassodu. Lielākajā daļā no šīm lietām bija iesaistīti BPO un ārpakalpojumu uzņēmumi.

BPO risks: četras galvenās riska jomas

Liela apjoma personas ieraksti. Zvanu centri risina norēķinu strīdus. Tie apstrādā vārdus, adreses, konta numurus un maksājumu vēsturi. IT atbalsta komandas piekļūst klientu sistēmām. Šajās sistēmās ir personas informācija.

ES pilsoņu ieraksti apstrādāti ārvalstīs. Skartās personas bieži ir vācieši, franti, holandieši vai briti. Kad notiek pārkāpums, viņi vēršas pie sava mājas regulatora. Tas papildus ANSPDCP pašas iedarbībai pievieno BfDI, CNIL, ICO vai AP NL risku. Plašāku informāciju par pārrobežu lietām skatiet mūsu BfDI Vācija GDPR ceļvedī.

Vājas apakšapstrādātāju ķēdes. ANSPDCP konstatēja, ka 45% vietējo uzņēmumu nav derīgu Datu apstrādes līgumu ar saviem apakšapstrādātājiem. Katrā DPA jāuzskaita apakšapstrādātāja veiktie tehniskie pasākumi.

Piekļuves atcelšanas nepilnības. BPO ir augsta darbinieku mainība. ANSPDCP konstatē, ka bijušajiem darbiniekiem ir aktīva piekļuve nedēļas pēc aiziešanas. Tas parādās lietu pēc lietas.

CNP: Rumānijas galvenais identifikators

Cod Numeric Personal (CNP) ir 13 ciparu nacionālais ID numurs. Tas glabā galvenos personas faktus:

    1. cipars: dzimums un dzimšanas gadsimts (1=vīrietis 1900–1999, 2=sieviete 1900–1999, 5=vīrietis 2000+, 6=sieviete 2000+, 7=vīrietis ārvalstu rezidents, 8=sieviete ārvalstu rezidents)
  • 2.–7. cipars: dzimšanas datums (GGMMDD)
  • 8.–9. cipars: dzimšanas novada kods
  • 10.–12. cipars: kārtas numurs
    1. cipars: pārbaudes cipars (svērtais 11. modulis)

CNP glabā dzimumu, dzimšanas datumu, dzimšanas reģionu un uzturēšanās statusu. Tas padara to daudz bagātāku nekā lielākā daļa ES ID. ANSPDCP ir piešķīrusi CNP statusu, kas ir tuvu īpašajai kategorijai.

Noteikšanas nepilnība. ANSPDCP 2024. gada pārskats konstatēja, ka 78% PII rīku ārpakalpojumu uzņēmumos nespēj noteikt CNP. Lielākajai daļai trūkst kontrolsummas pārbaužu. CNP numuri klientu ierakstos un darbinieku failos paliek nepamanīti. Ieraksti, kas nosūtīti mātes uzņēmumiem, var saturēt aktīvus pilsoņu datus. Pēc pārkāpumu pārskatīšanas CNP tiek atrastas failos, kas atzīmēti kā anonimizēti.

Izpildes uzmanība: 2024.–2025. gads

Zvanu centra audio. ANSPDCP ir vērsusies pret ierakstiem bez glabāšanas plāna vai piekļuves kontroles. Audio glabāšana "nenoteiktu laiku atbilstībai" bez dzēšanas grafika pārkāpj GDPR.

Veselības aprūpes ārpakalpojumi. Uzņēmumi, kas apstrādā medicīniskos ierakstus, prasījumus vai receptes, saskaras ar augstāko risku. Veselības ieraksti ir 9. panta īpašā kategorija. Tiem nepieciešams skaidrs juridiskais pamats, DPIA un spēcīgas tehniskās kontroles.

Piekļuves protokolēšana. ANSPDCP revīzijas atrod vājus žurnālus. Uzņēmumi nevar parādīt, kuriem ierakstiem tika piekļūts, no kā un kad. Žurnāliem jābūt pietiekami pilnīgiem, lai pēc pārkāpuma varētu noteikt tā apjomu.

Valoda: slēpta nepilnība

Vietējie dokumenti satur identifikatorus, kurus vispārīgi rīki palaida garām.

Cartea de identitate (CI). Tā ir nacionālā ID karte. Tai ir savs numura formāts. Skenētām kopijām uzņemšanas failos nepieciešama specifiska noteikšanas loģika.

Valstij specifisks NER. Atbalsta biļetes un klientu ziņojumi prasa NLP, kas veidots šai valodai. Angļu valodā apmācīti rīki šeit darbojas slikti.

Adrešu formāti. Tādi termini kā Strada, Bulevardul un Numărul ir unikāli šim tirgum. Modeļi, kas apmācīti angļu vai vācu valodā, tos bieži palaiž garām.

Lai izpildītu ANSPDCP standartu, skatiet mūsu ceļvedi par anonimizācijas konsekvenci GDPR revīzijām.

Ko BPO uzņēmumiem nepieciešams

Četras lietas aptver ANSPDCP tehnisko standartu:

  1. CNP noteikšana ar kontrolsummas validāciju
  2. Cartea de identitate un pases noteikšana
  3. Valstij specifisks NER
  4. Apakšapstrādātāju līgumi ar nosauktiem tehniskiem soļiem

Avoti

Vai esat gatavi aizsargāt savus datus?

Sāciet PII anonimizāciju ar 285+ entitāšu veidiem 48 valodās.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.