ANSPDCP Румынии: риски GDPR в секторе BPO
Румынский орган по защите персональных данных усиливает правоприменение в сфере GDPR. Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) осуществляет надзор за одним из наиболее быстро растущих аутсорсинговых секторов ЕС.
Бухарест, Клуж-Напока и Яссы обрабатывают данные граждан ЕС из Германии, Франции, Великобритании и Нидерландов. С 2022 по 2024 год ANSPDCP назначил штрафы по GDPR на общую сумму €1,8 миллиона. Большинство дел касались компаний из сферы BPO и аутсорсинга.
Уязвимость BPO: четыре ключевые зоны риска
Массовая обработка персональных данных. Колл-центры разбирают споры по выставленным счетам и работают с именами, адресами, номерами счетов и историей платежей. Группы ИТ-поддержки получают доступ к клиентским системам, содержащим персональную информацию.
Обработка данных граждан ЕС за рубежом. Пострадавшие лица, как правило, — граждане Германии, Франции, Нидерландов или Великобритании. При инциденте они обращаются в свой национальный регулятор, что создаёт дополнительное воздействие со стороны BfDI, CNIL, ICO или AP NL поверх санкций ANSPDCP. Подробнее о трансграничных делах см. наш справочник по GDPR в Германии (BfDI).
Слабые цепочки субобработчиков. ANSPDCP выявил, что у 45% местных компаний отсутствуют действительные соглашения об обработке данных (DPA) с субобработчиками. В каждом DPA должны быть перечислены технические меры, которые субобработчик обязуется применять.
Пробелы в отзыве доступа. В секторе BPO высокая текучесть кадров. ANSPDCP раз за разом фиксирует случаи, когда бывшие сотрудники сохраняли активный доступ спустя недели после увольнения.
CNP: ключевой идентификатор Румынии
Cod Numeric Personal (CNP) — 13-значный национальный идентификационный номер, содержащий ключевую персональную информацию:
- Цифра 1: пол и столетие рождения (1 — мужчина, 1900–1999; 2 — женщина, 1900–1999; 5 — мужчина, 2000+; 6 — женщина, 2000+; 7 — мужчина-иностранный резидент; 8 — женщина-иностранный резидент)
- Цифры 2–7: дата рождения (ГГММДД)
- Цифры 8–9: код уезда рождения
- Цифры 10–12: порядковый номер
- Цифра 13: контрольная цифра (взвешенный модуль 11)
CNP кодирует пол, дату рождения, регион рождения и статус проживания, что делает его значительно информативнее большинства идентификаторов ЕС. ANSPDCP по сути приравнивает CNP к данным особой категории.
Пробел в обнаружении. По данным проверки ANSPDCP 2024 года, 78% инструментов обработки персональных данных в аутсорсинговых компаниях не распознают CNP. Большинство из них не проверяют контрольную сумму. В результате номера CNP в клиентских записях и кадровых файлах остаются незамеченными; записи, передаваемые материнским компаниям, могут содержать актуальные данные граждан; постинцидентные проверки обнаруживают CNP в файлах с пометкой «анонимизировано».
Приоритеты правоприменения: 2024–2025
Записи колл-центров. ANSPDCP сосредоточился на аудиозаписях без плана хранения и элементов управления доступом. Хранение записей «бессрочно в целях соответствия нормативным требованиям» без графика удаления нарушает GDPR.
Аутсорсинг в здравоохранении. Компании, обрабатывающие медицинские записи, страховые заявки или данные о рецептах, подвергаются наибольшему риску. Медицинские данные относятся к особой категории по Статье 9 GDPR и требуют явного правового основания, DPIA и надёжных технических мер контроля.
Журналы доступа. Аудиты ANSPDCP фиксируют неполноту журналов: компании не могут подтвердить, кто, когда и к каким записям обращался. Журналы должны быть достаточно детализированы для определения масштаба инцидента post factum.
Языковой пробел как скрытый риск
Местные документы содержат идентификаторы, которые универсальные инструменты пропускают.
Cartea de identitate (CI). Национальное удостоверение личности с собственным форматом номера. Отсканированные копии в онбординговых документах требуют специальной логики обнаружения.
Языковая NER. Обращения в службу поддержки и сообщения клиентов требуют NLP, адаптированного для данного языка. Инструменты, обученные на английском, демонстрируют низкую точность.
Форматы адресов. Такие термины, как Strada, Bulevardul и Numărul, специфичны для румынского рынка. Модели, обученные на английском или немецком, их часто пропускают.
О шагах для соответствия техническому стандарту ANSPDCP см. наш справочник по согласованности анонимизации для аудитов GDPR.
Что требуется BPO-компаниям
Для соответствия техническому стандарту ANSPDCP необходимы четыре элемента:
- Обнаружение CNP с валидацией контрольной суммы
- Распознавание Cartea de identitate и паспортных данных
- Языковая NER для румынского
- Соглашения с субобработчиками с указанием конкретных технических мер