Globalna skladnost osebnih podatkov: trije zakoni, trije formati ID
Britansko trzisce obravnava dokumente prodajalcev iz 80 drzav. Hkrati veljajo trije zakoni: GDPR za prodajalce iz EU, LGPD za brazilske prodajalce in indijski zakon DPDP za indijske prodajalce. Vsak zakon imenuje razlicne nacionalne ID-je kot zascitene. Vsak format ima svojo kontrolno logiko.
Brazilska CPF: format in status LGPD
CPF (Cadastro de Pessoas Fisicas) je brazilska stevilka zavezanca za davek. Ima 11 stevk v formatu XXX.XXX.XXX-XX. Zadnji dve stevki sta kontrolni. Matematicni algoritem na prvih devetih stevkah ju ustvari.
Brazilski LGPD obravnava CPF kot zasciteni osebni identifikator, podobno po obcutljivosti americanski SSN. Orodje, ki ne pozna formata CPF, ga ne more najti. Tisto, ki preskoci kontrolno vsoto, bo oznacilo lazne zadetke.
Indijska Aadhaar: format in pravila DPDP
Aadhaar je 12-mestna stevilka, ki jo izda indijska UIDAI. Stevilke so dodeljene nakljucno. Zadnja stevka je Verhoeffova kontrolna stevka.
Indijski zakon DPDP ustvarja dolznosti za vsako skupino, ki obravnava podatke povezane z Aadhaar. Zaznavanje potrebuje dva koraka. Najprej ujemite 12-mestni format in preverite Verhoeffovo stevko. Nato filtrirajte po kontekstu. Ni vsak 12-mestni niz Aadhaar.
Americanska SSN: znana struktura
SSN ima devet stevk. Prve tri so stevilka obmocja. Naslednji dve sta stevilka skupine. Zadnje stiri so serijska stevilka. Vsak segment ima dolocena pravila. Preverjanje je dobro dokumentirano.
Vrzel med orodji za eno drzavo in globalnimi pravili
Ti trije ID-ji ne delijo nobenega formata in nobenega pravila preverjanja. Orodje, zgrajeno za americansko uporabo, bo ujelo SSN. CPF in Aadhaar bo morda v celoti zamudilo.
Vecina ekip to vrzel odkrije, ko regulator vprasuje - ne prej. Vrzel ustvarja resnicno tveganje po vsakem zakonu:
- Clen 28 GDPR zahteva pisni sporazum o obdelavi podatkov z vsakim obdelovalcem. DPIA, ki navaja "zaznavanje SSN" kot glavni nadzor - ko nabor podatkov vsebuje tudi stevilke CPF - ima dokumentirano vrzel. Revizor jo lahko najde.
- LGPD globe lahko dosezejo 2% brazilskega prihodka, do R$50M na krsitev. CPF, ki ostane neodkrit, je neposredna krsitev LGPD.
- Izvrsevalnost DPDP je se nova. Ekipe, ki zdaj dokumentirajo svojo pokritost, bodo v boljsem polozaju, ko bodo zgodnje odlocbe postavile standard.
Tri ureitve glob hkrati ustvarjajo plastno tveganje. Orodja za eno drzavo pustijo globalne ekipe izpostavljene.
Kaj zahteva popolna pokritost
Orodje potrebuje format, kontrolni algoritem in pravni kontekst vsakega ID-ja. CPF potrebuje modularno kontrolno vsoto. Aadhaar potrebuje Verhoeffovo preverjanje in kontekstno filtriranje. SSN potrebuje obmocna in skupinska pravila. To so trije loceni problemi. Noben enoten iskalny vzorec ne pokriva vseh.
Glejte tudi: globalna vrzel identifikatorjev osebnih podatkov: SSN, CPF, Aadhaar, vodnik za izvrsevalnost brazilskega LGPD ANPD in tehnicna skladnost indijskega zakona o zasebnosti DPDPA.