Global PII-samsvar: Tre lover, tre ID-formater
En britisk markedsplass handterer salgerdokumenter fra 80 land. Tre lover gjelder samtidig: GDPR for EU-selgere, LGPD for brasilianske selgere og Indias DPDP-lov for indiske selgere. Hver lov nevner forskjellige nasjonale ID-er som beskyttede. Hvert format har sin egen kontrolllogikk.
Brasiliansk CPF: Format og LGPD-status
CPF (Cadastro de Pessoas Fisicas) er Brasils skattebetalernummer. Det har 11 sifre i formatet XXX.XXX.XXX-XX. De to siste sifrene er kontrollsifre. En matematisk algoritme pa de forste ni sifrene produserer dem.
Brasils LGPD behandler CPF som en beskyttet personlig identifikator, lignende i sensitivitet som et amerikansk SSN. Et verktoy som ikke kjenner CPF-formatet, kan ikke finne det. Et som hopper over sjekksummen, vil flagge falske treff.
Indisk Aadhaar: Format og DPDP-regler
Aadhaar er et 12-sifret nummer utstedt av Indias UIDAI. Numre tildeles tilfeldig. Det siste sifferet er et Verhoeff-kontrollsiffer.
Indias DPDP-lov skaper plikter for alle grupper som handterer Aadhaar-koblede data. Gjenkjenning krever to trinn. Forst, match det 12-sifrede formatet og sjekk Verhoeff-sifferet. Deretter, filtrer etter kontekst. Ikke alle 12-sifrede strenger er et Aadhaar.
Amerikansk SSN: En kjent struktur
SSN er ni sifre. De forste tre er omradenummeret. De neste to er gruppenummeret. De siste fire er serienummeret. Hvert segment har fastsatte regler. Validering er godt dokumentert.
Gapet mellom enkeltlands-verktoy og globale regler
Disse tre ID-ene deler verken format eller kontrollregel. Et verktoy bygget for amerikansk bruk vil fange SSN-er. Det kan miste CPF og Aadhaar fullstendig.
De fleste grupper oppdager dette gapet nar en regulator spor - ikke for. Gapet skaper reell risiko under hver lov:
- GDPR artikkel 28 krever en skriftlig databehandleravtale med hver behandler. En DPIA som lister "SSN-gjenkjenning" som hoveddkontroll - nar datasettet ogsa inneholder CPF-numre - har et dokumentert gap. En revisor kan finne det.
- LGPD-boter kan na opp til 2 % av brasiliansk omsetning, opptil R$50M per brudd. Et CPF som ga uoppdaget er et direkte LGPD-brudd.
- DPDP-handhevelse er fortsatt ny. Grupper som logger dekningen sin na, vil vaere bedre posisjonert nar tidlige avgjorelser setter standarden.
Tre botregimer pa en gang skaper lagdelt risiko. Enkeltlands-verktoy etterlater globale grupper eksponert.
Hva fullstendig dekning krever
Et verktoy trenger hver ID-s format, kontrollalgoritme og juridiske kontekst. CPF trenger en modulaer sjekksum. Aadhaar trenger Verhoeff-sjekken pluss kontekstfiltrering. SSN trenger omrade- og grupperegler. Dette er tre separate problemer. Intet enkelt sokemonster dekker dem alle.
Se ogsa: globalt PII-identifikatorgap: SSN, CPF, Aadhaar, ANPD Brasil LGPD-handhevelsesveiledning og DPDPA India personvernlov teknisk samsvar.