Compliment global de dades personals: tres lleis, tres formats d'identificador
Un mercat al Regne Unit gestiona documents de venedors de 80 paisos. Tres lleis s'apliquen alhora: el RGPD per als venedors de la UE, la LGPD per als venedors brasilers i la Llei DPDP de l'India per als venedors indis. Cada llei esmenta identificadors nacionals diferents com a protegits. Cada format te la seva propia logica de verificacio.
CPF brasiler: format i estat sota la LGPD
El CPF (Cadastro de Pessoas Fisicas) es el numero tributari del Brasil. Te 11 digits en el format XXX.XXX.XXX-XX. Els dos ultims digits son digits de verificacio. Un algorisme matematic sobre els primers nou digits els genera.
La LGPD del Brasil tracta el CPF com un identificador personal protegit, amb una sensibilitat similar a la d'un SSN nord-america. Una eina que no coneix el format del CPF no pot trobar-lo. Una que omet la suma de verificacio marcara coincidencies incorrectes.
Aadhaar indi: format i regles de la DPDP
L'Aadhaar es un numero de 12 digits emis per la UIDAI de l'India. Els numeros s'assignen aleatoriament. L'ultim digit es un digit de verificacio Verhoeff.
La Llei DPDP de l'India crea obligacions per a qualsevol organitzacio que gestioni dades vinculades a l'Aadhaar. La deteccio necessita dos passos. Primer, coincidencia del format de 12 digits i verificacio del digit Verhoeff. Segon, filtratge per context. No tota cadena de 12 digits es un Aadhaar.
SSN nord-america: una estructura coneguda
El SSN te nou digits. Els tres primers son el numero d'area. Els dos seguents son el numero de grup. Els quatre ultims son el numero de serie. Cada segment te regles establertes. La validacio esta ben documentada.
El buit entre les eines d'un sol pais i les normes globals
Aquests tres identificadors no comparteixen cap format ni cap regla de verificacio. Una eina creada per a us als EUA detectara els SSN. Pot passar per alt completament el CPF i l'Aadhaar.
La majoria dels equips descobreixen aquest buit quan un regulador ho demana, no abans. El buit crea un risc real sota cadascuna de les lleis:
- L'article 28 del RGPD exigeix un acord escrit de tractament de dades amb cada encarregat. Una AIPD que cita "deteccio de SSN" com a control principal, quan el conjunt de dades tambe conte numeros CPF, te un buit documentat. Un auditor pot trobar-lo.
- La LGPD pot imposar multes de fins al 2% dels ingressos brasilers, amb un maxim de R$ 50 milions per infraccio. Un CPF no detectat es una violacio directa de la LGPD.
- La DPDP es nova en la seva aplicacio. Els equips que documenten ara la seva cobertura estaran en millor posicio quan les primeres resolucions estableixin l'estandard.
Tres regims de multes alhora creen un risc estratificat. Les eines d'un sol pais deixen els equips globals exposats.
Que requereix la cobertura completa
Una eina necessita el format, l'algorisme de verificacio i el context legal de cada identificador. El CPF necessita una suma de verificacio modular. L'Aadhaar necessita la verificacio Verhoeff mes el filtratge de context. El SSN necessita les regles d'area i grup. Aquests son tres problemes separats. Cap patro de cerca unic els cobreix tots.
Vegeu tambe: buit global d'identificadors PII: SSN, CPF, Aadhaar, guia d'aplicacio de la LGPD de l'ANPD del Brasil i compliment tecnic de la llei de privadesa DPDPA de l'India.