By · Last updated 2026-06-05

Bloga DönGDPR & Uyumluluk

ANSPDCP Romanya: BPO, GDPR ve CNP Riski

Romanya'nın BPO sektörü günlük 2,3 milyon AB müşteri kaydı işliyor. ANSPDCP, 2022-2024 yılları arasında 1,8 milyon Euro para cezası verdi. Araçların %78'i, doğru sağlama toplamı doğrulaması gereken Romen CNP'sini kaçırıyor.

June 5, 20268 dk okuma
Romania ANSPDCPCNP detectionBPO GDPREastern Europe complianceoutsourcing data protection

Romanya'nın Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) otoritesi, AB'nin en hızlı büyüyen teknoloji ve dışkaynak sektörlerinden birinde uyum dönüşümünü denetliyor. Bükreş, Cluj-Napoca ve Iași, Almanya, Fransa, İngiltere ve Hollanda'dan gelen AB vatandaşı verilerini ölçekli biçimde işliyor — ANSPDCP yaptırımları ise hızla artış gösteriyor.

ANSPDCP, 2022-2024 döneminde GDPR kapsamında 1,8 milyon Euro para cezası verdi; yaptırım davalarının en yüksek yoğunlaştığı sektör BPO/dışkaynak oldu.

Romen BPO'nun GDPR Maruziyet Profili

Yüksek hacimli kişisel veri işleme: Fatura anlaşmazlıklarını ele alan çağrı merkezleri ad, adres, hesap numarası, ödeme geçmişi ve hizmet kullanım verilerini işliyor. BT destek hizmetleri ise kişisel veri içeren müşteri sistem yapılandırmalarına erişiyor.

Romen ellerdeki AB vatandaşı verileri: Veri sahipleri ağırlıklı olarak Alman, Fransız, Hollandalı veya İngiliz vatandaşları. Bir aksaklık yaşandığında etkilenen veri sahipleri kendi ülkelerinin DPA'sına başvuruyor — ANSPDCP yetki alanına ek olarak BfDI, CNIL, ICO veya AP NL kaynaklı sınır ötesi yaptırım riski doğuruyor.

Alt işleyici zinciri karmaşıklığı: ANSPDCP, Romen işletmelerin %45'inin alt işleyicileriyle yeterli Veri İşleme Sözleşmesi yapmadığını tespit etti. VİS'lerin, alt işleyicinin uygulayacağı teknik tedbirleri belirtmesi zorunlu.

Erişim iptali başarısızlıkları: BPO sektörü yüksek personel deviriyle tanınıyor. ANSPDCP, ayrılan çalışanların ayrılmalarından haftalar sonra bile aktif kimlik bilgilerine sahip olduğunu defalarca tespit etti — bu durum Romen yaptırım davalarında yinelenen bir ihlal oluşturuyor.

CNP: Romanya'nın Birincil KKB Tanımlayıcısı

Cod Numeric Personal (CNP), şu bilgileri kodlayan 13 basamaklı ulusal kimlik numarasıdır:

    1. basamak: Cinsiyet ve yüzyıl (1=erkek 1900-1999, 2=kadın 1900-1999, 5=erkek 2000+, 6=kadın 2000+, 7=erkek yabancı uyruklu, 8=kadın yabancı uyruklu)
  • 2-7. basamaklar: Doğum tarihi (YYAAGG)
  • 8-9. basamaklar: Doğum ili kodu
  • 10-12. basamaklar: Sıra numarası
    1. basamak: Kontrol basamağı (ağırlıklı modulus 11)

CNP, cinsiyeti, doğum tarihini, doğum bölgesini ve vatandaşlık durumunu kodluyor — bu onu Batı Avrupa tanımlayıcılarının büyük çoğunluğundan çok daha kapsamlı kişisel bilgi açısından zengin kılıyor. ANSPDCP, CNP'yi özel kategori statüsüne yaklaşan yüksek düzeyde koruma gerektiren bir veri olarak sınıflandırdı.

Tespit sorunu: ANSPDCP'nin 2024 yaptırım gözden geçirmesi, Romen dışkaynak sektöründe kullanılan KKB araçlarının %78'inin CNP'yi doğru sağlama toplamı doğrulamasıyla tespit etmekte başarısız olduğunu ortaya koydu. Sonuçlar:

  • Müşteri kayıtlarındaki, çalışan dosyalarındaki ve kimlik taraması kopyalarındaki CNP numaraları gözden kaçıyor
  • Analitik veya yapay zeka eğitimi için Batı Avrupa ana şirketleriyle paylaşılan veriler tanımlanabilir Romen vatandaşlarını kapsıyor
  • İhlal sonrası analizler, "anonimleştirilmiş" olarak sertifikalanmış verilerde CNP maruziyeti saptıyor

ANSPDCP'nin 2024-2025 Yaptırım Öncelikleri

Çağrı merkezi ses kaydı: ANSPDCP, yeterli saklama programı veya erişim kontrolünden yoksun kayıt uygulamalarını hedef aldı. Belgelenmiş amaç ve silme programı olmaksızın "uyum için süresiz" saklanan kayıtlar GDPR'ı ihlal ediyor.

Sağlık verisinin dışkaynaklara verilmesi: Batı Avrupa müşterileri için tıbbi kayıtları, sigorta taleplerini veya reçete verilerini işleyen Romen şirketler en yüksek ceza riskiyle karşı karşıya. Sağlık verileri (Madde 9 özel kategori), açık hukuki dayanak, DPIA ve yüksek düzeyde teknik tedbirler gerektiriyor.

Erişim kontrolü ve günlükleme: ANSPDCP denetimleri tutarlı biçimde yetersiz günlüklemeyi tespit ediyor — kuruluşlar hangi veriye kimin ne zaman eriştiğini kanıtlayamıyor. AB müşteri verilerini işleyen Romen BPO şirketleri için erişim günlükleri, bir olay durumunda ihlal kapsamının belirlenmesini sağlayacak kapsamda olmalı.

Romen Dili: Eksik Katman

CNP'nin ötesinde Romen belgeler, genel araçların kaçırdığı tanımlayıcılar içeriyor:

Cartea de identitate (CI): Benzersiz numara formatına sahip Romen ulusal kimlik kartı. Müşteri uyum dosyalarındaki taranmış kopyalar tespit gerektiriyor.

Rumence NER: Rumence yazışmalar, destek biletleri ve dahili belgeler Rumence doğal dil işleme gerektiriyor. Rumence metne uygulanan İngilizce NLP'ye dayanan araçlar önemli ölçüde düşük performans gösteriyor.

Adres formatları: Romen adres gelenekleri ("Strada," "Bulevardul," "Numărul") Batı Avrupa formatlarından farklılık gösteriyor ve İngilizce veya Almanca metin üzerinde eğitilmiş NLP modelleri tarafından sıklıkla yanlış işleniyor.

Romen dışkaynak kuruluşları için: sağlama toplamı doğrulamasıyla CNP tespiti, Romen ulusal kimlik ve pasaport tespiti, Rumence NER ve belgelenmiş alt işleyici yönetimi, ANSPDCP'nin teknik yeterlilik standardını karşılayan dört temel yetkinliktir.

Kaynaklar:

Verilerinizi korumaya hazır mısınız?

48 dilde 285+ varlık türü ile PII anonimleştirmeye başlayın.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.