GDPR, CCPA és PDPA egyetlen eszközzel
2026-ra frissítve.
Az EU-ban dolgozó munkatársaira a GDPR vonatkozik. A kaliforniai munkatársak CCPA-adatokat kezelnek. A szingapúri munkatársak a PDPA szerint járnak el. Három szabályrendszer. Egy közös adatbázis.
Ez a globális adatvédelmi kihívás a távoli csapatoknak. Az ügyféladatok, amelyekhez hozzáférnek, ugyanazok. Az ezeket szabályozó előírások nem azok.
A többjoghatóságos hiányosság
Egy Németországban, Kaliforniában és Szingapúrban működő ügyfélszolgálati csoport tagjai ugyanazt az ügyfélfiókot nyithatják meg. Az abban lévő név, e-mail-cím és fiókadatok különböző szabályok alá esnek az egyes országokban.
A GDPR szerint minden felhasználáshoz jogalapra van szükség. A CCPA szerint az ügyfél kérheti az adatok törlését és lemondhat a felhasználásukról. A PDPA szerint hozzájárulási és adattovábbítási szabályok érvényesek.
Egy ügyfél fájljának AI-asszisztenssel való megosztása egyszerre mindhárom törvény szerint kötelezettségeket válthat ki. Egy cselekvés. Három szabályrendszer.
A regionális szoftver nem oldja meg ezt a problémát. Sőt súlyosbítja.
Miért nem működik az egy platform per régió megközelítés?
Az ösztönös megközelítés a szoftver helyszín szerinti illesztése. Az USA-s munkatársak USA-s megoldást kapnak. Az EU-s munkatársak EU-s megoldást kapnak. Az ázsiai-csendes-óceáni munkatársak ázsiai-csendes-óceáni megoldást kapnak.
Ez a gyakorlatban csődöt mond.
Az adatok nem követik a platformot. Egy kaliforniai ügynök, aki egy német ügyfél panaszát kezeli, még mindig a GDPR hatálya alá esik. Az EU-s ügyfél törlési joga érvényes. Előfordulhat, hogy az USA-s megoldás nem tartalmazza a német személyiigazolvány-formátumokat vagy az IBAN-számokat. Ez hiányosság.
A konfigurálás három rendszerre bomlik. Három platform három auditnyomvonalat, három lefedettségi beállítást jelent. Az entitástípusok három készlete talán nem illeszkedik egymáshoz. Egy egységes jelentés manuális összesítési feladattá válik.
A határon átnyúló adattovábbítások esetén nincs egyértelmű válasz. Egy USA-s elemző kaphat EU-s ügyféladatokkal rendelkező exportot. A GDPR szerint a jog az adatalany helye szerinti — nem az elemző tartózkodási helye szerint. Egy csak USA-s megoldás ezt nem orvosolja.
A határon átnyúló kötelezettségek egymásra rakódásáról lásd: jogi megfelelőségi útmutató.
Entitáslefedettség régiók szerint
A személyes adatok azonosítói országonként eltérnek. Egy adott piacra épített platform nem fogja észlelni egy másik piac azonosítóit.
EU-s entitások (GDPR):
- Német személyazonosító igazolvány (Personalausweis) és adószám (Steuernummer).
- Francia társadalombiztosítási szám (Numéro de Sécurité Sociale).
- Spanyol személyazonosítók: DNI és NIE.
- IBAN és BIC az EU-s bankoláshoz.
USA-s entitások (CCPA / HIPAA):
- Társadalombiztosítási szám (SSN) és munkáltatói azonosítószám (EIN).
- Állami jogosítványformátumok.
- Medicare és Medicaid számok.
- A HIPAA 18 védett egészségügyi azonosítója.
Ázsiai-csendes-óceáni entitások (PDPA, PIPL, PDPB):
- Szingapúri NRIC és FIN.
- Thaiföldi személyi azonosítószám (13 jegyű).
- Kínai személyigazolvány-szám (18 jegyű) és mobilszámok.
- Indiai Aadhaar és PAN kártya.
Egy USA-központú megoldás megbízhatóan észleli az SSN-számokat. Lemondhat egy német Personalausweisről. Egy EU-s megoldás lefedi az IBAN-t és a személyiazonosítókat. Lehet, hogy nem észleli az Aadhaar-számot.
A teljes lefedettség minden érintett piac entitástípusait jelenti. Nem csak a szoftver hazai régióját.
A teljes entitáskönyvtárt a /entities oldalon böngészheti.
Beállítás joghatóságonként
A gyakorlati megoldás: egy észlelési motor, joghatóságonkénti beállításokkal.
GDPR Standard beállítás (EU-s munkatársak): Mind a 18 GDPR-szerinti személyes adattípus. EU-s személyazonosság-formátumok. EU-s bankszámlaszámok. A GDPR széles hatályához igazított küszöbértékek.
CCPA / HIPAA beállítás (USA-s munkatársak): SSN, EIN, Medicare és Medicaid számok. Állami azonosítók és jogosítványformátumok. USA-s bankszámlaszámok. A HIPAA 18 PHI-típusa az egészségügyi nyilvántartásokat kezelő munkatársaknak.
APAC adatvédelmi beállítás (ázsiai-csendes-óceáni munkatársak): Szingapúri NRIC és FIN. Thaiföldi személyi azonosítószám. Kínai személyigazolvány és mobilszámok. Indiai Aadhaar és PAN. Szükség esetén országjelzők.
Mindegyik beállítást egyszer kell megadni, és mindenki számára elérhető. Alkalmazza a munkavállaló régiójára vagy az adatalany régiójára. Azt használja, amelyik szigorúbb. A motor a szigorúbb szabályt alkalmazza.
Arról, hogyan működnek a beállítások, a GYIK-ben olvashat.
Esettanulmány: 50 fős SaaS-vállalat
Egy remote-first SaaS-vállalat éves adatvédelmi auditot végzett. A munkatársak Németországban (18 fő), Kaliforniában (22 fő) és Szingapúrban (10 fő) dolgoztak.
A váltás előtt:
A németországi csoport egy EU-s adatanonimizáló platformot használt. A kaliforniai csoport egy USA-s megoldást használt, korlátozott EU-s entitáslefedettséggel. A szingapúri csoport nem rendelkezett anonimizáló szoftverrel. Az audit mindhárom régióban egyenlőtlen standardokat talált. A szingapúri megállapítás nyitott hiányosság volt.
Egyetlen platformra való átváltás után:
- GDPR beállítás Németország számára, EU-s entitástípusokkal és 48 nyelvi támogatással.
- CCPA beállítás Kalifornia számára, USA-s entitástípusokat és CCPA-kategóriákat lefedve.
- PDPA beállítás Szingapúr számára, ázsiai-csendes-óceáni azonosítókat lefedve.
- Egyetlen központi auditnyomvonal, amely mind az 50 alkalmazottat lefedi.
- EU-s székhely az összes, a szolgáltatáson keresztül feldolgozott adathoz.
Ez a beállítás megfelel a GDPR 46. cikkének a szolgáltatáson belüli határon átnyúló adattovábbításokra vonatkozóan.
2025-ös audit eredménye: Nulla megállapítás az anonimizálási eltérésekre vonatkozóan. A korábbi szingapúri hiányosság lezárult.
Arról, hogyan dokumentálják a vállalati csoportok a technikai intézkedéseket, lásd: /security-compliance.
Összefoglalás
A globális adatvédelmi megfelelőség nem három különálló probléma. Egy: egységes technikai ellenőrzések minden régióban.
Ugyanaz az észlelési motor. Ugyanaz az auditnyomvonal. Különböző beállítások a különböző törvényekhez. Egyetlen szolgáltatás mindhármat kezeli.
Ismerje meg, hogyan támogatja az anonym.legal a globális csapatokat: /pricing.
Források
- GDPR 3. cikk: Területi hatály. gdpr-info.eu/art-3-gdpr/
- Kaliforniai fogyasztói adatvédelmi törvény (CCPA/CPRA). oag.ca.gov/privacy/ccpa
- Thaiföldi személyes adatok védelméről szóló törvény (PDPA). pdpa.go.th
- GDPR 46. cikk: Határon átnyúló adattovábbítás. gdpr-info.eu/art-46-gdpr/