Apakah Kuasi-PII?
Artikel GDPR 4 merangkumi sebarang data yang boleh mengenal pasti seseorang. Data tidak perlu menamakan seseorang secara langsung. Ia hanya perlu memungkinkan pengenalpastian melalui langkah tambahan.
ID pekerja dalaman adalah contoh yang jelas. Ambil nilai "EMP-EU-123456." String itu tidak menamakan sesiapa. Tetapi sistem HR menyimpan jadual carian mudah. EMP-EU-123456 dipetakan kepada Maria Schmidt, Jurutera Kanan, Munich. Sesiapa yang mempunyai akses kepada jadual tersebut boleh menemuinya. Di bawah GDPR, ID tersebut adalah data peribadi.
Peraturan yang sama berlaku untuk kod dalaman lain:
- Nombor akaun pelanggan yang terhubung kepada rekod CRM
- Kod projek yang terhubung kepada nama pelanggan dalam sistem kontrak
- Nombor rujukan kes dalam fail undang-undang
- Nombor rekod perubatan yang terhubung kepada rekod pesakit
Membuang nama dan e-mel sahaja tidak mencukupi. Jika ID dalaman kekal dalam fail, pengenalpastian semula hanya dua langkah jauhnya.
Mengapa Jurang Ini Membawa kepada Denda
34% daripada semua denda GDPR melibatkan langkah teknikal yang tidak mencukupi di bawah Artikel 32. Angka itu datang daripada Laporan Tahunan GDPR DLA Piper 2025. Kegagalan mengesan pengenal dalaman kuasi-pengenalpastian termasuk dalam kategori ini.
EDPB mengendalikan lebih 900 kes mekanisme konsistensi pada 2024. Penguatkuasaan rentas sempadan bermakna satu jurang dalam set data bersama boleh membawa kepada tindakan terkoordinasi merentasi beberapa negara anggota EU.
Alat PII standard menemukan corak universal: nama, e-mel, nombor telefon, ID kebangsaan. Ia tidak mengetahui format ID dalaman anda. Tiada alat yang tahu sehingga anda memberitahunya. Itulah jurang tersebut.
Cara Pembina Corak Tanpa Kod Berfungsi
Sebuah syarikat logistik global perlu menganonimkan rekod pekerja untuk audit luaran. ID pekerja mereka menggunakan format ini: EMP-[RANTAU]-[6 digit]. Tiga contoh: EMP-EU-123456, EMP-APAC-789012, EMP-AMER-345678.
Pasukan pematuhan memasukkan tiga contoh ke dalam pembantu corak AI. AI mengembalikan:
- Corak:
EMP-[A-Z]{2,4}-\d{6} - Sepadan dengan ketiga-tiga contoh
- Nama entiti yang dicadangkan: EMPLOYEE-ID
- Langkah seterusnya yang disyorkan: uji dengan lebih banyak kod rantau
Passukan menguji sepuluh sampel lagi. Corak berfungsi pada semua sampel tersebut.
Mereka menyimpan entiti tersuai ke dalam pratetap GDPR bersama pasukan. Kesemua 47 dokumen dalam pakej audit diproses dalam satu kelompok. Setiap ID pekerja digantikan dengan label berasaskan peranan. Firma audit mendapat fail yang tidak lagi terhubung kepada mana-mana individu.
Tiada bantuan kejuruteraan diperlukan. Keseluruhan persediaan mengambil masa kurang dari satu jam.
Apa yang Berlaku Seterusnya
Setelah entiti tersuai disimpan ke dalam pratetap bersama, semua ahli pasukan menggunakan persediaan yang sama. Kakitangan baru mendapatnya pada hari pertama. Kerja kelompok, panggilan API, dan muat naik manual semuanya menggunakan corak yang sama.
Jejak audit menunjukkan pratetap mana yang digunakan untuk setiap fail. Jika DPA meminta bukti proses penganoniman anda, anda boleh menunjukkannya.
Untuk aliran kerja persediaan entiti tersuai penuh, lihat pengenal PII tersuai untuk penganoniman organisasi. Untuk mengekalkan persediaan ini konsisten merentasi pasukan, lihat pratetap konsistensi penganoniman untuk audit GDPR.