ANSPDCP Rumānija: GDPR riski BPO nozarē
Rumānijas privātuma iestāde pastiprināta GDPR izpildi. Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) pārrauga vienu no ES straujāk augošajiem ārpakalpojumu sektoriem.
Bukurešte, Klužnapoka un Jasi apstrādā ES pilsoņu ierakstus no Vācijas, Francijas, Apvienotās Karalistes un Nīderlandes. ANSPDCP no 2022. līdz 2024. gadam uzlika 1,8 miljonus eiro GDPR naudassodu. Lielākajā daļā no šīm lietām bija iesaistīti BPO un ārpakalpojumu uzņēmumi.
BPO risks: četras galvenās riska jomas
Liela apjoma personas ieraksti. Zvanu centri risina norēķinu strīdus. Tie apstrādā vārdus, adreses, konta numurus un maksājumu vēsturi. IT atbalsta komandas piekļūst klientu sistēmām. Šajās sistēmās ir personas informācija.
ES pilsoņu ieraksti apstrādāti ārvalstīs. Skartās personas bieži ir vācieši, franti, holandieši vai briti. Kad notiek pārkāpums, viņi vēršas pie sava mājas regulatora. Tas papildus ANSPDCP pašas iedarbībai pievieno BfDI, CNIL, ICO vai AP NL risku. Plašāku informāciju par pārrobežu lietām skatiet mūsu BfDI Vācija GDPR ceļvedī.
Vājas apakšapstrādātāju ķēdes. ANSPDCP konstatēja, ka 45% vietējo uzņēmumu nav derīgu Datu apstrādes līgumu ar saviem apakšapstrādātājiem. Katrā DPA jāuzskaita apakšapstrādātāja veiktie tehniskie pasākumi.
Piekļuves atcelšanas nepilnības. BPO ir augsta darbinieku mainība. ANSPDCP konstatē, ka bijušajiem darbiniekiem ir aktīva piekļuve nedēļas pēc aiziešanas. Tas parādās lietu pēc lietas.
CNP: Rumānijas galvenais identifikators
Cod Numeric Personal (CNP) ir 13 ciparu nacionālais ID numurs. Tas glabā galvenos personas faktus:
-
- cipars: dzimums un dzimšanas gadsimts (1=vīrietis 1900–1999, 2=sieviete 1900–1999, 5=vīrietis 2000+, 6=sieviete 2000+, 7=vīrietis ārvalstu rezidents, 8=sieviete ārvalstu rezidents)
- 2.–7. cipars: dzimšanas datums (GGMMDD)
- 8.–9. cipars: dzimšanas novada kods
- 10.–12. cipars: kārtas numurs
-
- cipars: pārbaudes cipars (svērtais 11. modulis)
CNP glabā dzimumu, dzimšanas datumu, dzimšanas reģionu un uzturēšanās statusu. Tas padara to daudz bagātāku nekā lielākā daļa ES ID. ANSPDCP ir piešķīrusi CNP statusu, kas ir tuvu īpašajai kategorijai.
Noteikšanas nepilnība. ANSPDCP 2024. gada pārskats konstatēja, ka 78% PII rīku ārpakalpojumu uzņēmumos nespēj noteikt CNP. Lielākajai daļai trūkst kontrolsummas pārbaužu. CNP numuri klientu ierakstos un darbinieku failos paliek nepamanīti. Ieraksti, kas nosūtīti mātes uzņēmumiem, var saturēt aktīvus pilsoņu datus. Pēc pārkāpumu pārskatīšanas CNP tiek atrastas failos, kas atzīmēti kā anonimizēti.
Izpildes uzmanība: 2024.–2025. gads
Zvanu centra audio. ANSPDCP ir vērsusies pret ierakstiem bez glabāšanas plāna vai piekļuves kontroles. Audio glabāšana "nenoteiktu laiku atbilstībai" bez dzēšanas grafika pārkāpj GDPR.
Veselības aprūpes ārpakalpojumi. Uzņēmumi, kas apstrādā medicīniskos ierakstus, prasījumus vai receptes, saskaras ar augstāko risku. Veselības ieraksti ir 9. panta īpašā kategorija. Tiem nepieciešams skaidrs juridiskais pamats, DPIA un spēcīgas tehniskās kontroles.
Piekļuves protokolēšana. ANSPDCP revīzijas atrod vājus žurnālus. Uzņēmumi nevar parādīt, kuriem ierakstiem tika piekļūts, no kā un kad. Žurnāliem jābūt pietiekami pilnīgiem, lai pēc pārkāpuma varētu noteikt tā apjomu.
Valoda: slēpta nepilnība
Vietējie dokumenti satur identifikatorus, kurus vispārīgi rīki palaida garām.
Cartea de identitate (CI). Tā ir nacionālā ID karte. Tai ir savs numura formāts. Skenētām kopijām uzņemšanas failos nepieciešama specifiska noteikšanas loģika.
Valstij specifisks NER. Atbalsta biļetes un klientu ziņojumi prasa NLP, kas veidots šai valodai. Angļu valodā apmācīti rīki šeit darbojas slikti.
Adrešu formāti. Tādi termini kā Strada, Bulevardul un Numărul ir unikāli šim tirgum. Modeļi, kas apmācīti angļu vai vācu valodā, tos bieži palaiž garām.
Lai izpildītu ANSPDCP standartu, skatiet mūsu ceļvedi par anonimizācijas konsekvenci GDPR revīzijām.
Ko BPO uzņēmumiem nepieciešams
Četras lietas aptver ANSPDCP tehnisko standartu:
- CNP noteikšana ar kontrolsummas validāciju
- Cartea de identitate un pases noteikšana
- Valstij specifisks NER
- Apakšapstrādātāju līgumi ar nosauktiem tehniskiem soļiem