Romanya'nın Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) otoritesi, AB'nin en hızlı büyüyen teknoloji ve dışkaynak sektörlerinden birinde uyum dönüşümünü denetliyor. Bükreş, Cluj-Napoca ve Iași, Almanya, Fransa, İngiltere ve Hollanda'dan gelen AB vatandaşı verilerini ölçekli biçimde işliyor — ANSPDCP yaptırımları ise hızla artış gösteriyor.
ANSPDCP, 2022-2024 döneminde GDPR kapsamında 1,8 milyon Euro para cezası verdi; yaptırım davalarının en yüksek yoğunlaştığı sektör BPO/dışkaynak oldu.
Romen BPO'nun GDPR Maruziyet Profili
Yüksek hacimli kişisel veri işleme: Fatura anlaşmazlıklarını ele alan çağrı merkezleri ad, adres, hesap numarası, ödeme geçmişi ve hizmet kullanım verilerini işliyor. BT destek hizmetleri ise kişisel veri içeren müşteri sistem yapılandırmalarına erişiyor.
Romen ellerdeki AB vatandaşı verileri: Veri sahipleri ağırlıklı olarak Alman, Fransız, Hollandalı veya İngiliz vatandaşları. Bir aksaklık yaşandığında etkilenen veri sahipleri kendi ülkelerinin DPA'sına başvuruyor — ANSPDCP yetki alanına ek olarak BfDI, CNIL, ICO veya AP NL kaynaklı sınır ötesi yaptırım riski doğuruyor.
Alt işleyici zinciri karmaşıklığı: ANSPDCP, Romen işletmelerin %45'inin alt işleyicileriyle yeterli Veri İşleme Sözleşmesi yapmadığını tespit etti. VİS'lerin, alt işleyicinin uygulayacağı teknik tedbirleri belirtmesi zorunlu.
Erişim iptali başarısızlıkları: BPO sektörü yüksek personel deviriyle tanınıyor. ANSPDCP, ayrılan çalışanların ayrılmalarından haftalar sonra bile aktif kimlik bilgilerine sahip olduğunu defalarca tespit etti — bu durum Romen yaptırım davalarında yinelenen bir ihlal oluşturuyor.
CNP: Romanya'nın Birincil KKB Tanımlayıcısı
Cod Numeric Personal (CNP), şu bilgileri kodlayan 13 basamaklı ulusal kimlik numarasıdır:
-
- basamak: Cinsiyet ve yüzyıl (1=erkek 1900-1999, 2=kadın 1900-1999, 5=erkek 2000+, 6=kadın 2000+, 7=erkek yabancı uyruklu, 8=kadın yabancı uyruklu)
- 2-7. basamaklar: Doğum tarihi (YYAAGG)
- 8-9. basamaklar: Doğum ili kodu
- 10-12. basamaklar: Sıra numarası
-
- basamak: Kontrol basamağı (ağırlıklı modulus 11)
CNP, cinsiyeti, doğum tarihini, doğum bölgesini ve vatandaşlık durumunu kodluyor — bu onu Batı Avrupa tanımlayıcılarının büyük çoğunluğundan çok daha kapsamlı kişisel bilgi açısından zengin kılıyor. ANSPDCP, CNP'yi özel kategori statüsüne yaklaşan yüksek düzeyde koruma gerektiren bir veri olarak sınıflandırdı.
Tespit sorunu: ANSPDCP'nin 2024 yaptırım gözden geçirmesi, Romen dışkaynak sektöründe kullanılan KKB araçlarının %78'inin CNP'yi doğru sağlama toplamı doğrulamasıyla tespit etmekte başarısız olduğunu ortaya koydu. Sonuçlar:
- Müşteri kayıtlarındaki, çalışan dosyalarındaki ve kimlik taraması kopyalarındaki CNP numaraları gözden kaçıyor
- Analitik veya yapay zeka eğitimi için Batı Avrupa ana şirketleriyle paylaşılan veriler tanımlanabilir Romen vatandaşlarını kapsıyor
- İhlal sonrası analizler, "anonimleştirilmiş" olarak sertifikalanmış verilerde CNP maruziyeti saptıyor
ANSPDCP'nin 2024-2025 Yaptırım Öncelikleri
Çağrı merkezi ses kaydı: ANSPDCP, yeterli saklama programı veya erişim kontrolünden yoksun kayıt uygulamalarını hedef aldı. Belgelenmiş amaç ve silme programı olmaksızın "uyum için süresiz" saklanan kayıtlar GDPR'ı ihlal ediyor.
Sağlık verisinin dışkaynaklara verilmesi: Batı Avrupa müşterileri için tıbbi kayıtları, sigorta taleplerini veya reçete verilerini işleyen Romen şirketler en yüksek ceza riskiyle karşı karşıya. Sağlık verileri (Madde 9 özel kategori), açık hukuki dayanak, DPIA ve yüksek düzeyde teknik tedbirler gerektiriyor.
Erişim kontrolü ve günlükleme: ANSPDCP denetimleri tutarlı biçimde yetersiz günlüklemeyi tespit ediyor — kuruluşlar hangi veriye kimin ne zaman eriştiğini kanıtlayamıyor. AB müşteri verilerini işleyen Romen BPO şirketleri için erişim günlükleri, bir olay durumunda ihlal kapsamının belirlenmesini sağlayacak kapsamda olmalı.
Romen Dili: Eksik Katman
CNP'nin ötesinde Romen belgeler, genel araçların kaçırdığı tanımlayıcılar içeriyor:
Cartea de identitate (CI): Benzersiz numara formatına sahip Romen ulusal kimlik kartı. Müşteri uyum dosyalarındaki taranmış kopyalar tespit gerektiriyor.
Rumence NER: Rumence yazışmalar, destek biletleri ve dahili belgeler Rumence doğal dil işleme gerektiriyor. Rumence metne uygulanan İngilizce NLP'ye dayanan araçlar önemli ölçüde düşük performans gösteriyor.
Adres formatları: Romen adres gelenekleri ("Strada," "Bulevardul," "Numărul") Batı Avrupa formatlarından farklılık gösteriyor ve İngilizce veya Almanca metin üzerinde eğitilmiş NLP modelleri tarafından sıklıkla yanlış işleniyor.
Romen dışkaynak kuruluşları için: sağlama toplamı doğrulamasıyla CNP tespiti, Romen ulusal kimlik ve pasaport tespiti, Rumence NER ve belgelenmiş alt işleyici yönetimi, ANSPDCP'nin teknik yeterlilik standardını karşılayan dört temel yetkinliktir.
Kaynaklar: