GDPR, CCPA ja PDPA yhdessä työkalussa.
Päivitetty vuodelle 2026.
EU-henkilöstösi kuuluu GDPR:n piiriin. Kalifornian henkilöstösi käsittelee CCPA-rekistereitä. Singaporen henkilöstösi työskentelee PDPA:n alaisena. Kolme kehystä. Yksi yhteinen tietokanta.
Tämä on etätiimien globaali tietosuojahaaste. Asiakasrekisterit, joita he käyttävät, ovat samat. Niitä koskevat säännöt eivät ole.
Monilainkäyttöinen aukko
Tukitiimi Saksassa, Kaliforniassa ja Singaporessa saattaa kaikki avata saman asiakastilin. Sen nimen, sähköpostin ja tilin tiedot kohtaavat eri säännöt jokaisessa maassa.
GDPR:n nojalla jokaiselle käytölle on oltava oikeusperusta. CCPA:n nojalla asiakas voi pyytää poistamista ja kieltäytymistä. PDPA:n nojalla sovelletaan suostumus- ja siirtosääntöjä.
Asiakastiedoston jakaminen tekoälyassistentille voi laukaista velvollisuuksia kaikkien kolmen lain nojalla samanaikaisesti. Yksi toiminto. Kolme kehystä.
Alueellinen ohjelmisto ei ratkaise tätä. Se pahentaa ongelmaa.
Miksi yksi alusta per alue epäonnistuu
Vaisto on yhdistää ohjelmisto sijaintiin. Yhdysvaltojen henkilöstö saa yhdysvaltalaisen ratkaisun. EU:n henkilöstö saa eurooppalaisen ratkaisun. Aasian ja Tyynenmeren henkilöstö saa alueen ratkaisun.
Tämä hajoaa käytännössä.
Data ei seuraa alustaa. Kalifornialaisagentti, joka käsittelee saksalaisen asiakkaan valitusta, on silti GDPR:n alainen. EU-asiakkaan oikeus poistamiseen pätee. Yhdysvaltalainen ratkaisu ei välttämättä sisällä saksalaisia kansallisen ID-numeron tai IBAN-muotoja. Se on aukko.
Käyttöönotto jakautuu kolmeen järjestelmään. Kolme alustaa tarkoittaa kolmea auditointipolkua. Kolmea kattavuusasetusta. Kolmea entiteettityyppijoukkoa, jotka eivät välttämättä vastaa toisiaan. Yhtenäinen raportti muuttuu manuaaliseksi yhdistämistehtäväksi.
Rajat ylittäviin siirtoihin ei ole selkeää vastausta. Yhdysvaltalainen analyytikko saattaa saada viennin, jossa on EU-asiakkaiden tietoja. GDPR:n nojalla laki seuraa rekisteröityä — ei analyytikon sijaintia. Pelkästään Yhdysvalloissa toimiva ratkaisu ei ratkaise tätä.
Katso oikeudellinen vaatimustenmukaisuusopas siitä, miten rajat ylittävät velvollisuudet kasautuvat.
Entiteettikattavuus eri alueilla
Henkilötietojen tunnisteet vaihtelevat maittain. Yhdelle markkina-alueelle rakennettu alusta jättää huomaamatta toisen alueen tunnisteet.
EU-entiteetit (GDPR):
- Saksalainen Personalausweis ja Steuernummer.
- Ranskalainen Numéro de Sécurité Sociale.
- Espanjalainen DNI ja NIE.
- IBAN ja BIC EU-pankkitoimintaan.
Yhdysvaltojen entiteetit (CCPA / HIPAA):
- Sosiaaliturvatunnus (SSN) ja EIN.
- Osavaltiokohtaiset ajokorttiformaatit.
- Medicare- ja Medicaid-numerot.
- HIPAA:n 18 suojattua terveystunnistetta.
Aasian ja Tyynenmeren entiteetit (PDPA, PIPL, PDPB):
- Singaporen NRIC ja FIN.
- Thaimaalainen kansallinen henkilötunnus (13 numeroa).
- Kiinalainen asukkaan henkilötodistus (18 numeroa) ja matkapuhelinnumerot.
- Intialainen Aadhaar ja PAN-kortti.
Yhdysvaltalainen ratkaisu tunnistaa SSN:t luotettavasti. Se jättää saksalaisen Personalausweisen huomaamatta. EU-ratkaisu tunnistaa IBAN:n ja kansalliset tunnukset. Se ei ehkä havaitse Aadhaar-numeroa.
Täydellinen kattavuus tarkoittaa entiteettityyppejä kaikille relevanteille markkinoille. Ei vain ohjelmiston kotimarkkina-alueelle.
Selaa koko entiteettikirjastoa osoitteessa /entities.
Esiasetusten määrittäminen lainkäyttöalueittain
Käytännön vastaus: yksi tunnistusmoottori, jossa on aluekohtaiset esiasetukset.
GDPR-vakioesiasetus (EU-henkilöstö): Kaikki 18 GDPR:n henkilötietotyyppiä. EU:n kansalliset tunnistusmuodot. EU:n pankkitunnukset. Kynnysarvot asetettu GDPR:n laajan soveltamisalan mukaisesti.
CCPA/HIPAA-esiasetus (Yhdysvaltojen henkilöstö): SSN, EIN, Medicare- ja Medicaid-numerot. Osavaltiokohtaiset tunnistus- ja ajokorttiformaatit. Yhdysvaltojen pankkitilinumerot. HIPAA:n 18 PHI-tyyppiä terveystietoja käsittelevälle henkilöstölle.
Aasian ja Tyynenmeren tietosuojaesiasetus (APAC-henkilöstö): Singaporen NRIC ja FIN. Thaimaalainen kansallinen henkilötunnus. Kiinalainen asukkaan tunnus ja matkapuhelinnumerot. Intialainen Aadhaar ja PAN. Maakoodit tarvittaessa.
Jokainen esiasetus asetetaan kerran keskitetysti. Se on kaikkien käytettävissä. Sovella sitä työntekijän alueelle tai rekisteröidyn alueelle. Käytä tiukempaa vaihtoehtoa. Moottori soveltaa tiukempaa sääntöä.
Lue, miten esiasetukset toimivat UKK-osiossa.
Tapaustutkimus: 50 hengen SaaS-yritys
Etäyritys suoritti vuosittaisen tietosuoja-auditointinsa. Henkilöstöä oli Saksassa (18), Kaliforniassa (22) ja Singaporessa (10).
Ennen vaihtoa:
Saksan ryhmä käytti eurooppalaista peittämisalustaa. Kalifornian ryhmä käytti yhdysvaltalaista ratkaisua, jossa oli rajallinen EU-entiteettikattavuus. Singaporen ryhmällä ei ollut peittämisohjelmistoa. Auditointi paljasti epätasaiset standardit kaikilla kolmella alueella. Singapore-havainto oli avoin aukko.
Yhteen alustaan siirtymisen jälkeen:
- GDPR-esiasetus Saksalle, EU:n entiteettityypit ja 48 kielen tuki.
- CCPA-esiasetus Kalifornialle, Yhdysvaltojen entiteettityypit ja CCPA-tyypit.
- PDPA-esiasetus Singaporelle, Aasian ja Tyynenmeren tunnisteet.
- Yksi keskitetty auditointipolku kaikkien 50 työntekijän osalta.
- EU-sijainti kaikille palvelun kautta käsitellyille tietueille.
Tämä järjestely täyttää GDPR:n 46 artiklan vaatimukset rajat ylittäville siirroille palvelun sisällä.
2025-auditoinnin tulos: Nolla havaintoa peittämisen epäjohdonmukaisuuksista. Aiempi Singapore-aukko suljettu.
Katso, miten yritysryhmät dokumentoivat tekniset toimenpiteet osoitteessa /security-compliance.
Yhteenveto
Globaalin tietosuojan vaatimustenmukaisuus ei ole kolme erillistä ongelmaa. Se on yksi: johdonmukaiset tekniset kontrollit kaikilla alueilla.
Sama tunnistusmoottori. Sama auditointipolku. Eri esiasetukset eri laeille. Yksi palvelu käsittelee kaikki kolme.
Tutustu siihen, miten anonym.legal tukee globaaleja tiimejä osoitteessa /pricing.
Lähteet
- GDPR 3 artikla: Alueellinen soveltamisala. gdpr-info.eu/art-3-gdpr/
- Kalifornian kuluttajien tietosuojalaki (CCPA/CPRA). oag.ca.gov/privacy/ccpa
- Thaimaan henkilötietosuojalaki (PDPA). pdpa.go.th
- GDPR 46 artikla: Rajat ylittävät siirrot. gdpr-info.eu/art-46-gdpr/