Pasaulinė ADA atitiktis: trys įstatymai, trys ID formatai
JK rinkos platforma tvarko pardavėjų dokumentus iš 80 šalių. Tuo pačiu metu galioja trys įstatymai: BDAR ES pardavėjams, LGPD Brazilijos pardavėjams ir Indijos DPDP įstatymas Indijos pardavėjams. Kiekvienas įstatymas nurodo skirtingus nacionalinius ID kaip saugomus. Kiekvienas formatas turi savo tikrinimo logiką.
Brazilijos CPF: formatas ir LGPD statusas
CPF (Cadastro de Pessoas Físicas) yra Brazilijos mokesčių mokėtojo numeris. Jis turi 11 skaitmenų XXX.XXX.XXX-XX formatu. Paskutiniai du skaitmenys yra kontroliniai skaitmenys. Matematiniu algoritmu, taikomu pirmiesiems devyniems skaitmenims, jie gaunami.
Brazilijos LGPD laiko CPF saugomu asmeniniu identifikatoriumi, panašiu į JAV SSN. Įrankis, nežinantis CPF formato, jo neaptiks. Tas, kuris praleidžia kontrolinę sumą, žymės klaidingus atitikmenis.
Indijos Aadhaar: formatas ir DPDP taisyklės
Aadhaar yra 12 skaitmenų numeris, išduotas Indijos UIDAI. Numeriai priskiriami atsitiktinai. Paskutinis skaitmuo yra Verhoeffo kontrolinis skaitmuo.
Indijos DPDP įstatymas nustato pareigas bet kuriai grupei, tvarkančiai su Aadhaar susietus duomenis. Aptikimui reikia dviejų žingsnių. Pirma, atitikti 12 skaitmenų formatą ir patikrinti Verhoeffo skaitmenį. Antra, filtruoti pagal kontekstą. Ne kiekviena 12 skaitmenų eilutė yra Aadhaar.
JAV SSN: žinoma struktūra
SSN sudaro devyni skaitmenys. Pirmieji trys yra srities numeris. Kiti du – grupės numeris. Paskutiniai keturi – serijos numeris. Kiekvienas segmentas turi nustatytas taisykles. Tikrinimas yra gerai dokumentuotas.
Spraga tarp vienos šalies įrankių ir pasaulinių taisyklių
Šie trys ID neturi bendro formato ir bendros tikrinimo taisyklės. JAV naudojimui sukurtas įrankis aptiks SSN. CPF ir Aadhaar gali praleisti visiškai.
Dauguma komandų šią spragą atranda tada, kai reguliatorius klausia – ne anksčiau. Spraga kuria realią riziką pagal kiekvieną įstatymą:
- BDAR 28 straipsnis reikalauja raštiško duomenų tvarkymo susitarimo su kiekvienu tvarkytoju. DPAT, kuriame kaip pagrindinė priemonė nurodomas "SSN aptikimas", kai duomenų rinkinyje taip pat yra CPF numeriai, turi dokumentuotą spragą. Auditorius gali ją rasti.
- LGPD baudos gali siekti 2% Brazilijos pajamų, iki 50 milijonų BRL už pažeidimą. Neaptiktas CPF yra tiesioginis LGPD pažeidimas.
- DPDP vykdymas dar tik prasideda. Komandos, kurios dabar registruoja savo aprėptį, bus geriau pasirengusios, kai ankstyvieji nutarimai nustatys standartą.
Trys baudų režimai vienu metu sukuria sluoksniuotą riziką. Vienos šalies įrankiai palieka pasaulines komandas pažeidžiamas.
Ko reikalauja visapusiška aprėptis
Įrankiui reikia kiekvieno ID formato, tikrinimo algoritmo ir teisinio konteksto. CPF reikia modulinės kontrolinės sumos. Aadhaar reikia Verhoeffo patikrinimo ir konteksto filtravimo. SSN reikia srities ir grupės taisyklių. Tai trys atskiros problemos. Joks vienas paieškos šablonas jų visų neapima.
Taip pat žr.: pasaulinė ADA identifikatoriaus spraga: SSN, CPF, Aadhaar, ANPD Brazilija LGPD vykdymo vadovas ir DPDPA Indija privatumo teisės techninis atitikimas.