Japanin My Number: APPI ja Verhoeff-tarkistus
Japanin henkilötietojen suojakomissio (PPC) antoi 45 täytäntöönpanopäätöstä vuonna 2024. Se julkaisi myös Japanin ensimmäisen tekoälyn tietosuojaohjauksen. PPC:n tutkimus osoitti, että 63 % yleisistä NLP-työkaluista epäonnistuu My Numberin (マイナンバー) tunnistuksessa japanilaisissa tiedostoissa. Jos tiimisi käsittelee japanilaisten asukkaiden tietoja, tämä aukko merkitsee suoraa APPI-riskiä.
Mikä My Number on
Japani antaa jokaiselle asukkaalle ainutlaatuisen 12-numeroisen tunnisteen. Tämä on My Number, osa yksilönumerojärjestelmää (マイナンバー制度). Se kattaa verotuksen, eläkkeen, sairausvakuutuksen ja katastrofivasteen. Tämä tunniste on APPI:n mukainen arkaluonteinen tieto. Tarvitset laillisen perusteen sen keräämiseen tai jakamiseen.
Verhoeff-tarkistuksen ongelma
My Number käyttää tarkistusumerossaan Verhoeff-algoritmia. Verhoeff on matemaattinen menetelmä, joka havaitsee kaikki yksittäisten numeroiden virheet. Se havaitsee myös kaikki virheet, joissa kaksi vierekkäistä numeroa vaihtaa paikkaa. Se vaatii kolme hakutaulukkoa toimiakseen. Sitä ei voi laskea käsin. Se vaatii koodin.
Tällä on merkitystä kahdesta syystä. Ensinnäkin Japanin 12-numeroinen muoto muistuttaa monia muita koodeja. Laskuviitteet, asiakirjatunnukset ja päivämäärämerkkijonot jakavat saman muodon. Ilman Verhoeff-tarkistusta työkalu merkitsee vääriä arvoja. Toiseksi useimmat työkalut eivät käytä Verhoeffia. Ne käyttävät yksinkertaisempia modulo-10- tai modulo-11-tarkistuksia. Ne eivät toimi tässä.
PPC:n tutkimus osoitti, että 63 % työkaluista jättää tarkistuksen tekemättä tai käyttää yksinkertaisempaa menetelmää. Molemmat ongelmat esiintyvät samanaikaisesti: väärät positiiviset ja väärät negatiiviset.
Korteille käytetty Luhn-algoritmi on yksinkertaisempi. My Number ei käytä Luhnia. Luhnille rakennetut työkalut eivät toimi tässä.
Kolme kirjaimistoa, yksi nimi
Japanilainen teksti käyttää samanaikaisesti kolmea kirjoitusjärjestelmää. Työkalun on käsiteltävä kaikkia kolmea.
Hiragana (ひらがな): Käytetään kieliopissa ja alkuperäisissä sanoissa. 46 perusmerkistöä.
Katakana (カタカナ): Käytetään vieraissa sanoissa ja nimissä. 46 perusmerkistöä. Ulkomaiset nimet Japanissa esiintyvät tässä kirjaimistossa.
Kanji (漢字): Symboleita substantiiveille ja nimille. Noin 2 000 on yleisessä käytössä.
Yhden henkilön nimi voi esiintyä neljässä muodossa: Kanji (田中太郎), Hiragana (たなかたろう), Katakana (タナカ タロウ) ja Romaji (Tanaka Taro). Työkalun on löydettävä kaikki neljä. Jos se jättää yhden väliin, se jättää väliin suurimman osan kyseisen henkilön tietueista.
Muita tunnistettavia japanilaisia henkilötunnuksia
Ajokortti (運転免許証番号): 12 numeroa. Kaksi ensimmäistä numeroa osoittavat prefektuurin. Tokio on 10. Osaka on 62. Tämän avulla työkalu voi tarkistaa, onko arvo kelvollinen kyseiselle alueelle.
Passi (旅券番号): Kaksi kirjainta ja seitsemän numeroa. ICAO-muoto. Japani käyttää tiettyjä kirjainpareja.
Sairausvakuutuskortti (健康保険証記号番号): Symboli ja numero. Muoto riippuu vakuuttajasta. Kansallinen sairausvakuutus (国民健康保険) ja yhteiskunnan hallitsema vakuutus (協会けんぽ) käyttävät eri muotoja.
Oleskelukortti (在留カード番号): Ulkomaisille asukkaille. Kaksi kirjainta, kahdeksan numeroa, kaksi kirjainta. Oikeusministeriö myöntää tämän kortin.
APPI:n anonymisointisääntö
APPI:ssa on tiukka anonymisoitujen tietojen standardi, nimeltä anonymisoitu tieto (匿名加工情報). Se menee GDPR:ää pidemmälle yhdellä keskeisellä alueella. Anonymisoinnin on oltava kolmannen osapuolen vahvistettavissa ja teknisesti peruuttamatonta.
Noudattaakseen vaatimuksia organisaation on:
- Poistettava kaikki suorat tunnisteet, mukaan lukien My Number.
- Käsiteltävä kaikki kvasihenkilötietoyhdistelmät.
- Käytettävä k-anonymiteettia tai vastaavaa menetelmää.
- Julkaistava yleiskuvaus tehdyistä toimenpiteistä.
- Ei koskaan yritettävä tunnistaa tietoja uudelleen.
PPC:n vuoden 2024 tekoälyohjauksessa on lisätty erityinen sääntö. Jos koulutat tekoälyä anonymisoiduilla tiedoilla, et voi käyttää kyseistä mallia henkilöiden tunnistamiseen uudelleen. Tämä on suora kielto mallinkääntöhyökkäyksille APPI:n koulutusaineistoja vastaan.
PPC-standardien täyttämiseksi tarvitset neljä asiaa. Ensinnäkin Verhoeff-validointi My Numberin tunnistamiseen. Toiseksi japanilainen NER ja_core_news-mallilla oikealla tokenoinnilla. Kolmanneksi nimien yhteensovittaminen Kanji-, Kana- ja Romaji-muodoissa. Neljänneksi prefektuurikooditarkistukset ajokorteille.
Intia käyttää Aadharia, joka myös vaatii Verhoeff-validoinnin. Intian DPDPA:n tekninen vaatimustenmukaisuusopas kattaa tämän yksityiskohtaisesti. Monikansallisesta tunnistetunnistuksesta katso EU:n kansallisten verotunnusten PII-tunnistus GDPR:n mukaisesti.