CNPD Portugal: GDPR en LGPD PII-Nakoming
Portugal se privaatheidsowerheid is die CNPD. Dit handhaaf EU GDPR. Dit skakel ook EU en Brasiliaanse privaatheidswetgewing. Dit dek 215 miljoen Portugeessprekende.
In 2024 het die CNPD 42 handhawingsbesluite uitgereik. Een was 'n 2.5 miljoen euro-boete teen 'n Portugese hospitaal. Die rede: swak pasientrekord-anonimisering. Dit is een van die grootste gesondheidsorg-GDPR-boetes in Suider-Europa.
Die GDPR en LGPD-Brug
Twee privaatheidswette dek die Portugeessprekende wereld.
EU GDPR geld in Portugal. Maksimum boete: 20 miljoen euro of 4% van globale inkomste. Die CNPD handhaaf dit.
Brasillie se LGPD -- Wet Nr. 13,709/2018 -- geld in Brasillie. Maksimum boete: 2% van Brasiliaanse inkomste, tot R$50 miljoen per oortreding (omtrent 9 miljoen euro). Brasillie se ANPD handhaaf dit. Eerste groot boetes het in 2024 gekom.
Meer as 2,400 maatskappye het aktiewe EU-Brasillie oordragvloei. Die EU het geen geskiktheidsooreenkoms met Brasillie nie. EU-Brasillie-oordragte benodig Standaard Kontraktuele Klousules of 'n Artikel 46-instrument.
Vir meer besonderhede, sien ons LGPD-anonimiseringsgids.
Die Hospitaalboete: Drie Reels
Die 2.5 miljoen euro-boete het drie duidelike reels gestel.
Beleide is nie genoeg nie. Die hospitaal het gese sy navorsingsrekords is geanonimiseer. CNPD-ouditeers het NIF-nommers, geboortedatums, en diagnose-kodes steeds teenwoordig gevind. Daardie inligting kon pasiente heridentifiseer. 'n Geskrewe beleid is nie 'n tegniese oplossing nie.
Navorsingsvrystelling vereis steeds werklike anonimisering. Die hospitaal het GDPR Artikel 89 aangehaal -- die navorsingsvrystelling. CNPD het nee gese. Die vrystelling vereis steeds werklike tegniese beveiligings.
Gesondheidsrekord-boetes is groter. GDPR Artikel 9 behandel gesondheidsrekords as 'n spesiale kategorie. Die boete het dit weerspieel. 23,000 pasiente is geraak. Die hospitaal het geen valideringsproses gehad nie.
Portugese vs. Brasiliaanse PII
Portugees is een taal. Maar Portugal en Brasillie het verskillende ID-stelsels. "Portugese taalondersteuning" in 'n PII-instrument is nie genoeg nie.
Portugal-identifiseerders (EU):
- NIF -- 9-syfer belastingnommer. Hoof-burger-ID. Het 'n kontrolesyfer-algoritme. GEVERIFIEER
- NIS -- 11-syfer maatskaplike sekerheids-nommer. GEVERIFIEER
- Cartao de Cidadao -- 8-syfer burgerkaart met 'n letteragtervoegsel. GEVERIFIEER
- Paspoort -- EU-standaard formaat. GEVERIFIEER
Brasillie-identifiseerders (LGPD):
- CPF -- 11-syfer belastingbetalersnommer. Twee kontrolesyfers. Ander metode as NIF. GEVERIFIEER
- CNPJ -- 14-syfer maatskappyregistrasie. GEVERIFIEER
- RG -- Staatsgegee ID. Formaat wissel per staat. Sao Paulo verskil van Rio de Janeiro. GEVERIFIEER
- CNH -- 11-syfer rybewys. GEVERIFIEER
- Titulo de Eleitor -- 12-syfer kieser-ID. GEVERIFIEER
- PIS/PASEP -- 11-syfer sosiale program-nommer. Gevind in loonbetalingsrekords. GEVERIFIEER
'n Instrument wat NIF vind, kan CPF mis. Die omgekeerde is ook waar. Elke land benodig sy eie opsporingslogika.
Sien ons veeltalige PII-opsporingsgids vir meer oor kruistaalgapings.
EU-Brasillie Oordragsreels
Die CNPD se 2024-leiding het EU-Brasillie-oordragte gedek.
SCCs benodig geldige Oordragsimpakbeoordelings. SCCs is die hoofsinstrument. Maar elke een benodig 'n TIA wat bewys Brasillie gee gelyke beskerming. CNPD het gevind dat baie TIA's nie hierdie toets geslaag het nie.
EU-gebaseerde verwerking verwyder oordragrisiko. Sommige firmas hou alle rekords in EU-stelsels. Geen rou persoonlike inligting gaan na Brasillie nie. Dit werk vir albei wette. GDPR dek die verwerking. LGPD dek Brasiliaanse burgers se rekords. Maar geen grensoverschreitende oordrag vind plaas nie.
Vir organisasies in albei markte: dubbele opsporing is die minimum. NIF en NIS vir Portugal. CPF, CNPJ, RG, CNH, Titulo de Eleitor, en PIS/PASEP vir Brasillie. Albei wette vereis dit om voldoende tegniese kontroles te demonstreer.