Global PII-overholdelse: Tre love, tre ID-formater
En britisk markedsplads håndterer sælgerdokumenter fra 80 lande. Tre love gælder samtidig: GDPR for EU-sælgere, LGPD for brasilianske sælgere og Indiens DPDP-lov for indiske sælgere. Hver lov nævner forskellige nationale ID-numre som beskyttede. Hvert format har sin egen valideringslogik.
Brasiliansk CPF: Format og LGPD-status
CPF (Cadastro de Pessoas Físicas) er Brasiliens skattenummer. Det har 11 cifre i formatet XXX.XXX.XXX-XX. De to sidste cifre er kontrolcifre. En matematisk algoritme baseret på de første ni cifre genererer dem.
Brasiliens LGPD behandler CPF som en beskyttet personidentifikator af samme følsomhed som et amerikansk SSN. Et værktøj, der ikke kender CPF-formatet, kan ikke finde det. Et værktøj, der springer kontrolsummen over, vil give falske matches.
Indisk Aadhaar: Format og DPDP-regler
Aadhaar er et 12-cifret nummer udstedt af Indiens UIDAI. Numre tildeles tilfældigt. Det sidste ciffer er et Verhoeff-kontrolciffer.
Indiens DPDP-lov pålægger forpligtelser for enhver organisation, der behandler Aadhaar-relaterede data. Detektion kræver to trin. Først matches 12-cifret formatet og Verhoeff-cifret verificeres. Dernæst filtreres der på kontekst. Ikke alle 12-cifrede talstrenge er Aadhaar-numre.
Amerikansk SSN: En velkendt struktur
SSN har ni cifre. De første tre er areanummeret. De næste to er gruppenummeret. De sidste fire er serienummeret. Hvert segment følger faste regler. Validering er veldokumenteret.
Kløften mellem single-country-værktøjer og globale regler
Disse tre ID-numre deler hverken format eller valideringsregel. Et værktøj bygget til amerikansk brug finder SSN'er. Det overser muligvis CPF og Aadhaar fuldstændigt.
De fleste teams opdager dette hul, når en tilsynsmyndighed spørger — ikke inden da. Kløften skaber reel risiko under hver lov:
- GDPR artikel 28 kræver en skriftlig Databehandleraftale med hver databehandler. En DPIA, der angiver "SSN-detektion" som primær kontrol — når datasættet også indeholder CPF-numre — har et dokumenteret hul. En revisor vil finde det.
- LGPD-bøder kan nå op til 2 % af brasiliansk omsætning, op til R$50M pr. brud. Et CPF-nummer, der ikke opdages, er en direkte LGPD-overtrædelse.
- DPDP-håndhævelse er stadig ny. Organisationer, der dokumenterer deres dækning nu, vil stå bedre, når de første afgørelser sætter standarden.
Tre bøderegimer på én gang skaber lagdelt risiko. Single-country-værktøjer efterlader globale teams eksponerede.
Hvad fuld dækning kræver
Et værktøj har brug for hvert ID-formats struktur, valideringsalgoritme og juridiske kontekst. CPF kræver en modulær kontrolsum. Aadhaar kræver Verhoeff-kontrollen plus kontekstfiltrering. SSN kræver area- og grupperegler. Det er tre adskilte problemer. Intet enkelt søgemønster dækker dem alle.
Se også: globalt PII-identifikatorgab: SSN, CPF, Aadhaar, ANPD Brasilien LGPD-håndhævelsesguide og DPDPA Indien privacy-lov teknisk overholdelse.