ANSPDCP Romania: Hatari za GDPR katika BPO
Mamlaka ya faragha ya Romania inaimarisha utekelezaji wa GDPR. Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) inashughulikia moja ya sekta za nje ya nchi zinazokua haraka zaidi EU.
Bucharest, Cluj-Napoca, na Iași wote wanashughulikia rekodi za raia wa EU kutoka Ujerumani, Ufaransa, Uingereza, na Uholanzi. ANSPDCP ilitoa faini za EUR 1.8 milioni za GDPR kutoka 2022 hadi 2024. Makampuni ya BPO na nje ya nchi yalikuwepo katika kesi nyingi za hizo.
Mfiduo wa BPO: Maeneo Manne ya Hatari ya Msingi
Rekodi nyingi za kibinafsi. Vituo vya simu vinashughulikia migogoro ya bili. Vinashughulikia majina, anwani, nambari za akaunti, na historia ya malipo. Timu za usaidizi wa IT zinafikia mifumo ya wateja. Mifumo hiyo inashikilia taarifa za kibinafsi.
Rekodi za raia wa EU zinazoshughulikiwa nje ya nchi. Watu walioathirika mara nyingi ni Wajerumani, Wafaransa, Waholanzi, au Waingereza. Uvunjaji unapotokea, wanaenda kwa msimamizi wao wa nyumbani. Hiyo inaongeza mfiduo wa BfDI, CNIL, ICO, au AP NL juu ya ANSPDCP yenyewe. Kwa maelezo zaidi kuhusu kesi za mipakani, angalia mwongozo wetu wa GDPR wa Ujerumani BFDI.
Minyororo dhaifu ya wasindikaji wa pili. ANSPDCP iligundua kwamba asilimia 45 ya makampuni ya ndani hana Mikataba sahihi ya Usindikaji wa Data na wasindikaji wao wa pili. Kila DPA lazima iorodheshe hatua za kiufundi ambazo msindikaji wa pili atachukua.
Pengo la kufuta upatikanaji. BPO ina mauzo makubwa ya wafanyakazi. ANSPDCP inagundua wafanyakazi wa zamani wenye upatikanaji hai wiki baada ya kuacha. Hii inaonekana katika kesi baada ya kesi.
CNP: Kitambulisho Kuu cha Romania
Cod Numeric Personal (CNP) ni nambari ya kitambulisho cha kitaifa ya tarakimu 13. Inashikilia ukweli muhimu wa kibinafsi:
- Tarakimu 1: Jinsia na karne ya kuzaliwa (1=kiume 1900-1999, 2=kike 1900-1999, 5=kiume 2000+, 6=kike 2000+, 7=kiume mkazi wa kigeni, 8=kike mkazi wa kigeni)
- Tarakimu 2-7: Tarehe ya kuzaliwa (YYMMDD)
- Tarakimu 8-9: Nambari ya kaunti ya kuzaliwa
- Tarakimu 10-12: Nambari ya mfululizo
- Tarakimu 13: Tarakimu ya ukaguzi (modulus 11 yenye uzito)
CNP inashikilia jinsia, tarehe ya kuzaliwa, mkoa wa kuzaliwa, na hali ya ukaaji. Hii inafanya iwe tajiri zaidi kuliko vitambulisho vingi vya EU. ANSPDCP imeweka CNP karibu na hali ya data ya jamii maalum.
Pengo la utambuzi. Mapitio ya ANSPDCP ya 2024 yalionyesha kwamba asilimia 78 ya zana za PII katika makampuni ya nje ya nchi zinashindwa kutambua CNP. Wengi hawana ukaguzi wa jumla. Nambari za CNP katika rekodi za wateja na faili za wafanyakazi hazionekani. Rekodi zilizotumwa kwa makampuni mama zinaweza kuwa na maelezo ya moja kwa moja ya raia. Mapitio ya baada ya uvunjaji yanaonyesha CNP katika faili zilizopewa lebo "anonymized."
Kuzingatia Utekelezaji: 2024-2025
Sauti za vituo vya simu. ANSPDCP imelenga rekodi bila mpango wa kuhifadhi au udhibiti wa upatikanaji. Kuhifadhi sauti "kwa muda usiojulikana kwa utiifu" bila ratiba ya kufuta kunakiuka GDPR.
Nje ya nchi ya afya. Makampuni yanayoshughulikia rekodi za matibabu, madai, au faili za dawa yanakabiliwa na hatari kubwa zaidi. Rekodi za afya ni jamii maalum ya Kifungu cha 9. Zinahitaji msingi wa kisheria wazi, DPIA, na udhibiti madhubuti wa kiufundi.
Kumbukumbu za upatikanaji. Ukaguzi wa ANSPDCP unaona kumbukumbu dhaifu. Makampuni hayawezi kuonyesha ni rekodi zipi zilizofikiwa, na nani, au lini. Kumbukumbu lazima ziwe kamili vya kutosha kupima upeo wa uvunjaji baada ya kutokea.
Lugha: Pengo Lililofichwa
Nyaraka za ndani zina vitambulisho ambazo zana za jumla zinakosa.
Cartea de identitate (CI). Hii ndiyo kadi ya kitambulisho cha kitaifa. Ina muundo wake wa nambari. Nakala zilizopigwa picha katika faili za kuandikisha zinahitaji mantiki maalum ya utambuzi.
NER maalum ya lugha. Tiketi za usaidizi na ujumbe wa wateja unahitaji NLP iliyojengwa kwa lugha hii. Zana zilizofunzwa kwa Kiingereza zinafanya vibaya hapa.
Muundo wa anwani. Maneno kama Strada, Bulevardul, na Numărul ni ya kipekee kwa soko hili. Mifano iliyofunzwa kwa Kiingereza au Kijerumani mara nyingi yanakosa.
Kwa hatua za kukidhi kiwango cha ANSPDCP, angalia mwongozo wetu kuhusu uthabiti wa anonymization kwa ukaguzi wa GDPR.
Makampuni ya BPO Yanahitaji Nini
Mambo manne yanashughulikia kiwango cha kiufundi cha ANSPDCP:
- Utambuzi wa CNP wenye uthibitishaji wa jumla
- Utambuzi wa Cartea de identitate na pasipoti
- NER maalum ya lugha
- Mikataba ya wasindikaji wa pili yenye hatua za kiufundi zilizotajwa