ÚOOÚ och GDPR inom tjeckisk tillverkning
Úřad pro ochranu osobních údajů (ÚOOÚ) utfärdade 58 tillsynsbeslut 2024. Tillverknings- och fordonsföretag stod för 34 % av dessa. Det är den högsta andelen av alla sektorer.
Škoda Auto, Toyota, Foxconn och många underleverantörer är verksamma i Tjeckien. GDPR-efterlevnad där kräver verktyg som hanterar lokala uppgifter. De flesta verktyg som används gör det inte.
Problemet med moderbolagets verktyg
ÚOOÚ:s data visar ett tydligt mönster av fel. Moderbolag utomlands skickar ut utländskt konfigurerade PII-verktyg till sina lokala enheter.
När en stor koncern driftsätter sitt standardverktyg till ett kontor i Prag:
- Verktyget är konfigurerat för utländska identifierare. Det täcker inte lokala sådana.
- Anställningsavtal och HR-filer är på tjeckiska. Verktyget var inte tränat på tjeckisk text.
- NER-noggrannheten för tjeckiska är 23 % lägre än för motsvarande text på andra språk. (ÚOOÚ:s tekniska vägledning, 2024)
- Rodné číslo missas i filer som inte är märkta som tjeckiska.
- Anställdas hälso- och HR-data rör sig utan det skydd som tillsynsmyndigheterna kräver.
67 % av lokala företag förlitar sig på verktyg som missar landspecifika identifierare. ÚOOÚ håller den lokala personuppgiftsansvarige ansvarig. Inte det utländska moderbolaget.
Rodné číslo: känsliga uppgifter av särskild kategori
Rodné číslo är ett födelsenummer. Det har formatet RRMMDD/XXXX.
- Siffrorna 3–4 kodar födelseмånaden. För kvinnor adderas 50. En kvinna född i januari visar 51, inte 01.
- Ett snedstreck skiljer datumdelen från suffixet.
- Suffixet har 3–4 siffror med en modulus-11-kontrollsiffra.
Könkodningen gör detta nummer till uppgifter av särskild kategori enligt GDPR artikel 9. Det avslöjar kön by design. Förstärkt skydd gäller.
Tre saker måste täckas. Först women's månadsoffset — 50-regeln. Sedan modulus-11-kontrollsiffervalidering. Slutligen både 9-siffrigt (före 1954) och 10-siffrigt format.
Mönstermatchning ensamt uppfyller inte ÚOOÚ:s standard.
Andra viktiga identifierare
Číslo občanského průkazu (OP): Nationellt ID-kort. Nio alfanumeriska tecken. Förekommer i kontrakt, besöksloggar och hälsojournaler.
IČO: Åttasiffrigt organisationsnummer. Förekommer i leverantörskontrakt intill personuppgifter om juridiska ombud.
DIČ: Format CZ + födelsenummer (privatpersoner) eller CZ + IČO (företag). Personligt DIČ förekommer i frilansskontrakt.
IBAN: Format CZ + 22 siffror. Vanligt i lönefiler och utläggsrapporter.
Var tillverkningen är exponerad
HR-register: Löner för lokal personal inkluderar födelsenummer, nationella ID:n och bankuppgifter. Gränsöverskridande HR-överföringar kräver Transfer Impact Assessments.
Kvalitetsspårbarhet: Automatiserade produktionssystem kopplar ofta defektposter till enskilda arbetare. Det är personuppgifter inom driftsteknik. Det omfattas av GDPR även utanför HR-system.
Återförsäljardata: Stora tillverkarnätverk behandlar provkörningspost, finansieringsformulär och servicehistorik. Många av dessa innehåller födelsenummer.
Se vår GDPR-efterlevnadsguide och översikt av flerspråkig PII-detektering för hur identifierarluckor gäller i EU:s jurisdiktioner. För fullständig enitetstäckning, se entitetsreferensen.
Kärnbehovet är enkelt. Födelsenummerdetektering måste inkludera könsoffset-hantering och checksummavalidering. Inbyggt NER för textbehandling krävs också. Blandspråkiga pipelines måste stödjas.