By · Last updated 2026-06-05

Volver al BlogGDPR y Cumplimiento

CNPD Portugal: Conectando el GDPR y la LGPD de Brasil...

La CNPD de Portugal conecta el GDPR de la UE y la LGPD de Brasil para más de 215 millones de hablantes de portugués.

June 5, 20268 min de lectura
Portugal CNPDBrazil LGPDNIF CPF detectionPortuguese language complianceGDPR LGPD

CNPD Portugal: Cumplimiento PII del RGPD y el LGPD

La autoridad de privacidad de Portugal es la CNPD. Aplica el RGPD de la UE. También une el derecho de privacidad europeo y brasileño. Eso cubre a 215 millones de hablantes de portugués.

En 2024, la CNPD emitió 42 decisiones de aplicación. Una fue una multa de 2,5 millones de euros contra un hospital portugués. Motivo: anonimización insuficiente de expedientes de pacientes. Es una de las mayores multas del RGPD en el sector sanitario del sur de Europa.

El puente entre el RGPD y el LGPD

Dos leyes de privacidad cubren el mundo lusófono.

El RGPD de la UE se aplica en Portugal. Multa máxima: 20 millones de euros o el 4 % de los ingresos globales. La CNPD lo aplica.

El LGPD de Brasil — Ley n.° 13.709/2018 — se aplica en Brasil. Multa máxima: 2 % de los ingresos brasileños, hasta R$50 millones por infracción (≈ 9 M€). La ANPD de Brasil lo aplica. Las primeras grandes multas llegaron en 2024.

Más de 2.400 empresas tienen flujos de transferencia activos entre la UE y Brasil. La UE no tiene una decisión de adecuación con Brasil. Las transferencias UE–Brasil requieren cláusulas contractuales tipo o un instrumento del artículo 46.

Para más detalles, consulte nuestra guía de anonimización LGPD.

La multa hospitalaria: tres reglas

La multa de 2,5 millones de euros estableció tres reglas claras.

Las políticas no son suficientes. El hospital afirmó que sus expedientes de investigación estaban anonimizados. Los auditores de la CNPD encontraron números NIF, fechas de nacimiento y códigos de diagnóstico aún presentes. Esa información podía reidentificar a pacientes. Una política escrita no es una solución técnica.

Las exenciones de investigación siguen requiriendo anonimización real. El hospital invocó el artículo 89 del RGPD — la exención de investigación. La CNPD dijo que no. La exención sigue exigiendo medidas técnicas genuinas.

Las multas por expedientes médicos son mayores. El artículo 9 del RGPD trata los expedientes de salud como categoría especial. La multa lo reflejó. 23.000 pacientes se vieron afectados. El hospital no tenía proceso de validación.

PII portugués vs. brasileño

El portugués es un solo idioma. Pero Portugal y Brasil tienen sistemas de identificación distintos. El "soporte del idioma portugués" en una herramienta PII no es suficiente.

Identificadores de Portugal (UE):

  • NIF — número fiscal de 9 dígitos. Principal identificador ciudadano. Tiene algoritmo de dígito de control. VERIFIED
  • NIS — número de seguridad social de 11 dígitos. VERIFIED
  • Cartão de Cidadão — tarjeta ciudadana de 8 dígitos con sufijo alfabético. VERIFIED
  • Pasaporte — formato estándar de la UE. VERIFIED

Identificadores de Brasil (LGPD):

  • CPF — número tributario de 11 dígitos. Dos dígitos de control. Método diferente al NIF. VERIFIED
  • CNPJ — registro empresarial de 14 dígitos. VERIFIED
  • RG — documento de identidad estatal. El formato varía por estado. São Paulo difiere de Río de Janeiro. VERIFIED
  • CNH — licencia de conducir de 11 dígitos. VERIFIED
  • Título de Eleitor — identificador electoral de 12 dígitos. VERIFIED
  • PIS/PASEP — número de programa social de 11 dígitos. Aparece en registros de nómina. VERIFIED

Una herramienta que detecta NIF puede pasar por alto el CPF. Lo contrario también es cierto. Cada país necesita su propia lógica de detección.

Consulte nuestra guía de detección PII multilingüe para más sobre brechas entre idiomas.

Reglas de transferencia UE–Brasil

Las orientaciones de la CNPD de 2024 cubrieron las transferencias UE–Brasil.

Las CCT necesitan análisis de impacto de transferencia válidos. Las cláusulas contractuales tipo son la herramienta principal. Pero cada una necesita un análisis de impacto que muestre que Brasil ofrece protección equivalente. La CNPD encontró que muchos análisis no superaban esta prueba.

El procesamiento en la UE elimina el riesgo de transferencia. Algunas empresas mantienen todos los expedientes en sistemas de la UE. Ninguna información personal en bruto va a Brasil. Esto funciona para ambas leyes. El RGPD cubre el procesamiento. El LGPD cubre los expedientes de ciudadanos brasileños. Pero no hay transferencia transfronteriza.

Para organizaciones en ambos mercados: la doble detección es el mínimo. NIF y NIS para Portugal. CPF, CNPJ, RG, CNH, Título de Eleitor y PIS/PASEP para Brasil. Ambas leyes lo requieren para demostrar controles técnicos adecuados.

Fuentes

¿Listo para proteger sus datos?

Comience a anonimizar PII con más de 285 tipos de entidades en 48 idiomas.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.