グローバルPIIコンプライアンス:3つの法律、3つのIDフォーマット
英国のマーケットプレイスは、80か国の販売者から書類を受け取ります。同時に3つの法律が適用されます。EU販売者にはGDPR、ブラジル販売者にはLGPD、インド販売者にはインドのDPDP法です。各法律は異なる国民IDを保護対象として指定しています。各フォーマットには独自の検証ロジックがあります。
ブラジルのCPF:フォーマットとLGPDの位置付け
CPF(Cadastro de Pessoas Físicas)はブラジルの納税者番号です。XXX.XXX.XXX-XXの形式で11桁あります。最後の2桁は検査数字です。最初の9桁に数学的アルゴリズムを適用して生成されます。
ブラジルのLGPDはCPFを保護される個人識別子として扱い、米国のSSNと同等の機密性があります。CPFのフォーマットを知らないツールは検出できません。チェックサムを省略するツールは誤検知を生みます。
インドのAadhaar:フォーマットとDPDPの義務
Aadhaarはインドのランダムに割り当てられた12桁の番号で、UIDAIが発行します。最後の桁はVerhoeffアルゴリズムによる検査数字です。
インドのDPDP法は、Aadhaar連携データを扱うすべての組織に義務を課します。検出には2つのステップが必要です。まず、12桁のフォーマットを照合し、Verhoeff桁を検証します。次に、コンテキストでフィルタリングします。12桁の数字列がすべてAadhaarというわけではありません。
米国のSSN:既知の構造
SSNは9桁です。最初の3桁はエリア番号です。次の2桁はグループ番号です。最後の4桁はシリアル番号です。各セグメントには決まったルールがあります。検証は十分に文書化されています。
単一国ツールとグローバルルールの間のギャップ
この3つのIDはフォーマットも検証ルールも共有しません。米国向けに作られたツールはSSNを確実に検出します。しかしCPFとAadhaarを完全に見逃す可能性があります。
ほとんどのチームは規制当局に問われて初めてこのギャップを発見します。各法律の下で現実のリスクが生じます:
- GDPR第28条は各処理者との書面によるデータ処理契約を要求します。「SSN検出」を主な管理策として記載したDPIA——データセットにCPF番号も含まれている場合——には文書化されたギャップがあります。監査人はそれを発見できます。
- LGPDの罰金はブラジルの売上の2%、違反ごとに最大R$5,000万に達する可能性があります。検出されないCPFはLGPDの直接違反です。
- DPDPの執行はまだ新しい段階です。今、検出範囲を記録しているチームは、初期の判決が基準を設定するとき、より有利な立場にいます。
3つの罰金制度が同時に機能することで、重層的なリスクが生まれます。単一国ツールはグローバルチームを無防備にします。
完全なカバレッジに必要なこと
ツールは各IDのフォーマット、検証アルゴリズム、法的コンテキストを把握する必要があります。CPFにはモジュラーチェックサムが必要です。AadhaarにはVerhoeff検証とコンテキストフィルタリングが必要です。SSNにはエリアとグループのルールが必要です。これらは3つの別々の問題です。単一の検索パターンがすべてをカバーすることはできません。
関連記事:グローバルPII識別子ギャップ:SSN、CPF、Aadhaar、ANPDブラジルLGPD執行ガイド、DPDPA インドプライバシー法技術コンプライアンス。