ANSPDCP Roemenië: AVG-risico's in BPO
Roemenië's privacyautoriteit — de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — handhaaft de AVG in een van de snelst groeiende uitbestedingssectoren van de EU.
Boekarest, Cluj-Napoca en Iași verwerken allemaal registraties van EU-burgers uit Duitsland, Frankrijk, het VK en Nederland. ANSPDCP legde van 2022 tot 2024 voor €1,8 miljoen aan AVG-boetes op. BPO- en uitbestedingsbedrijven figureerden in de meeste van die zaken.
BPO-blootstelling: vier kernrisicogebieden
Grootschalige verwerking van persoonsgegevens. Callcenters behandelen facturatiegeschillen. Ze verwerken namen, adressen, rekeningnummers en betalingsgeschiedenissen. IT-ondersteuningsteams hebben toegang tot klantsystemen die persoonsgegevens bevatten.
EU-burgergegevens in het buitenland verwerkt. Betrokkenen zijn vaak Duits, Frans, Nederlands of Brits. Bij een incident wenden ze zich tot hun eigen toezichthouder — wat bovenop de ANSPDCP-blootstelling ook BfDI-, CNIL-, ICO- of AP NL-risico oplevert.
Zwakke subverwerkerketens. ANSPDCP stelde vast dat 45% van de lokale bedrijven geen geldige Verwerkersovereenkomsten (DPA's) heeft met hun subverwerkers.
Tekortkomingen bij intrekking van toegang. BPO kent hoog personeelsverloop. ANSPDCP vindt voormalige medewerkers met actieve toegang weken na hun vertrek. Dit duikt op in zaak na zaak.
Het CNP: Roemenië's sleutelidentificator
Het Cod Numeric Personal (CNP) is een nationaal 13-cijferig ID-nummer dat de volgende informatie bevat:
- Cijfer 1: Geslacht en geboorteeeuws (1=man 1900–1999, 2=vrouw 1900–1999, 5=man 2000+, 6=vrouw 2000+, 7=buitenlandse mannelijke ingezetene, 8=buitenlandse vrouwelijke ingezetene)
- Cijfers 2–7: Geboortedatum (JJMMDD)
- Cijfers 8–9: Provinciecode van geboorte
- Cijfers 10–12: Volgnummer
- Cijfer 13: Controlecijfer (gewogen modulus 11)
Het CNP bevat geslacht, geboortedatum, geboortestreek en verblijfsstatus. Dit maakt het aanzienlijk rijker aan informatie dan de meeste EU-ID's. ANSPDCP heeft het CNP bijna gelijkgesteld aan de bijzondere categoriegegevens.
De detectiekloof. ANSPDCP's beoordeling van 2024 stelde vast dat 78% van de PII-tools bij uitbestedingsbedrijven het CNP niet detecteert. De meeste missen de checksomcontrole. CNP-nummers in klant- en personeelsdossiers worden onopgemerkt. Naar moederbedrijven gestuurde dossiers kunnen live burgergegeven bevatten. Nabeschouwingen na lekken onthullen CNP-nummers in als 'geanonimiseerd' gelabelde bestanden.
Handhavingsfocus 2024–2025
Callcenteropnames. ANSPDCP heeft opnames zonder bewaarplan of toegangscontroles in het vizier. Opnames onbeperkt bewaren "voor compliancedoeleinden" zonder verwijderschema schendt de AVG.
Uitbesteding van zorg. Bedrijven die medische dossiers, claims of receptinformatie verwerken, lopen het grootste risico. Gezondheidsregistraties zijn bijzondere categoriegegevens onder Artikel 9 en vereisen een expliciete rechtsgrondslag, DPIA en sterke technische maatregelen.
Toegangsregistratie. ANSPDCP-audits vinden zwakke logboeken. Bedrijven kunnen niet aantonen welke gegevens door wie en wanneer zijn ingezien. Logboeken moeten gedetailleerd genoeg zijn om de omvang van een lek achteraf te bepalen.
Taal: een verborgen kloof
Lokale documenten bevatten identificatoren die generieke tools missen.
Cartea de identitate (CI). Het nationaal identiteitskaart heeft een eigen nummerformaat. Gescande kopieën in onboardingbestanden vereisen specifieke detectielogica.
Taalspecifieke NER. Supporttickets en klantberichten vereisen NLP ontwikkeld voor het Roemeens. Op Engels getrainde tools presteren hier slecht.
Adresformaten. Termen als Strada, Bulevardul en Numărul zijn uniek voor deze markt. Op Engels of Duits getrainde modellen missen ze vaak.
Voor stappen om te voldoen aan ANSPDCP's norm, zie onze gids over consistentie van anonimisering voor AVG-audits.
Wat BPO-bedrijven nodig hebben
Vier zaken dekken ANSPDCP's technische norm:
- CNP-detectie met checksomvalidatie
- Detectie van Cartea de identitate en paspoort
- Taalspecifieke NER
- Subverwerkerovereenkomsten met genoemde technische stappen