Wereldwijde PII-compliance: Drie wetten, drie ID-formaten
Een Brits marktplaats verwerkt verkopersdocumenten uit 80 landen. Drie wetten gelden tegelijk: GDPR voor EU-verkopers, LGPD voor Braziliaanse verkopers en India's DPDP Act voor Indiase verkopers. Elke wet noemt andere nationale ID's als beschermd. Elk formaat heeft zijn eigen validatielogica.
Braziliaans CPF: formaat en LGPD-status
Het CPF (Cadastro de Pessoas Físicas) is het Braziliaanse belastingnummer. Het heeft 11 cijfers in het formaat XXX.XXX.XXX-XX. De laatste twee cijfers zijn controlechecks. Een wiskundig algoritme op de eerste negen cijfers genereert ze.
Brazilië's LGPD behandelt CPF als persoonsgegeven. Artikel 5 definieert "persoonsgegevens" breed: alle informatie die een fysieke persoon identificeert of identificeerbaar maakt. Een CPF-nummer identificeert zijn houder direct.
De LGPD vereist expliciete rechtsgrondslag voor de verwerking van persoonsgegeven. Artikel 7 somt acht geldige grondslagen op, waaronder toestemming en wettelijke verplichting. Belasting- en nalevingsdoeleinden vallen onder wettelijke verplichting — maar alleen voor de verwerking die strikt noodzakelijk is.
Indiaas Aadhaar: formaat en DPDP-bescherming
Aadhaar is een 12-cijferig uniek identificatienummer uitgegeven door UIDAI. Het formaat is XXXX-XXXX-XXXX, maar de koppeltekens zijn alleen voor leesbaarheid. De validatie omvat een Verhoeff-algoritmecontrole op alle 12 cijfers.
India's Digital Personal Data Protection Act 2023 (DPDP Act) omvat Aadhaar als beschermde gegeven. Sectie 2(t) definieert persoonsgegeven als elke gegevens over een identificeerbare persoon. Aadhaar koppelt direct aan biometrische records. Het is het definitieve identificatiemiddel.
De verwerking van Aadhaar-nummers vereist toestemming van de gegevensdrager of een wettelijke verplichting. Artikel 4 van de DPDP Act verbiedt verwerking zonder rechtsgrondslag.
Amerikaans SSN: formaat en CCPA-status
Het Social Security Number bestaat uit 9 cijfers in het formaat XXX-XX-XXXX. Vroeger codeerden de eerste drie cijfers het uitgevende kantoor. Sinds 2011 zijn ze willekeurig. Er is geen publiek gevalideerde checksum.
CCPA/CPRA behandelt SSN als "gevoelige persoonsgegevens" onder Section 1798.121. Bedrijven die SSN's verwerken, moeten aanvullende rechten bieden: het recht om te weigeren dat SSN's worden gebruikt voor profiling of reclame.
Multi-wet naleving
Een internationaal platform dat alle drie de gebruikerspopulaties bedient, moet:
- Elk document identificeren met de nationaliteit van de betrokkene
- De toepasselijke wet bepalen op basis van woonplaats of nationaliteit van de betrokkene
- De juiste identifier-detectie activeren per document
- Rechtsgrondslag per identifier vastleggen
anonym.legal detecteert CPF, Aadhaar en SSN in dezelfde run. Elke identifier heeft zijn eigen validatielogica. Valse positieven worden gereduceerd door checksumcontrole, niet alleen patroonovereenkomst.
Audittrail
Elke detectierun registreert de gevonden identifier-types. Voor multi-jurisdictie platforms biedt dit de documentatie die nodig is om per wet te bewijzen welke categorieën persoonsgegevens zijn verwerkt en welke beschermingsmaatregelen zijn toegepast.