CNPD Portugal: Cumplimiento PII del RGPD y el LGPD
La autoridad de privacidad de Portugal es la CNPD. Aplica el RGPD de la UE. También une el derecho de privacidad europeo y brasileño. Eso cubre a 215 millones de hablantes de portugués.
En 2024, la CNPD emitió 42 decisiones de aplicación. Una fue una multa de 2,5 millones de euros contra un hospital portugués. Motivo: anonimización insuficiente de expedientes de pacientes. Es una de las mayores multas del RGPD en el sector sanitario del sur de Europa.
El puente entre el RGPD y el LGPD
Dos leyes de privacidad cubren el mundo lusófono.
El RGPD de la UE se aplica en Portugal. Multa máxima: 20 millones de euros o el 4 % de los ingresos globales. La CNPD lo aplica.
El LGPD de Brasil — Ley n.° 13.709/2018 — se aplica en Brasil. Multa máxima: 2 % de los ingresos brasileños, hasta R$50 millones por infracción (≈ 9 M€). La ANPD de Brasil lo aplica. Las primeras grandes multas llegaron en 2024.
Más de 2.400 empresas tienen flujos de transferencia activos entre la UE y Brasil. La UE no tiene una decisión de adecuación con Brasil. Las transferencias UE–Brasil requieren cláusulas contractuales tipo o un instrumento del artículo 46.
Para más detalles, consulte nuestra guía de anonimización LGPD.
La multa hospitalaria: tres reglas
La multa de 2,5 millones de euros estableció tres reglas claras.
Las políticas no son suficientes. El hospital afirmó que sus expedientes de investigación estaban anonimizados. Los auditores de la CNPD encontraron números NIF, fechas de nacimiento y códigos de diagnóstico aún presentes. Esa información podía reidentificar a pacientes. Una política escrita no es una solución técnica.
Las exenciones de investigación siguen requiriendo anonimización real. El hospital invocó el artículo 89 del RGPD — la exención de investigación. La CNPD dijo que no. La exención sigue exigiendo medidas técnicas genuinas.
Las multas por expedientes médicos son mayores. El artículo 9 del RGPD trata los expedientes de salud como categoría especial. La multa lo reflejó. 23.000 pacientes se vieron afectados. El hospital no tenía proceso de validación.
PII portugués vs. brasileño
El portugués es un solo idioma. Pero Portugal y Brasil tienen sistemas de identificación distintos. El "soporte del idioma portugués" en una herramienta PII no es suficiente.
Identificadores de Portugal (UE):
- NIF — número fiscal de 9 dígitos. Principal identificador ciudadano. Tiene algoritmo de dígito de control. VERIFIED
- NIS — número de seguridad social de 11 dígitos. VERIFIED
- Cartão de Cidadão — tarjeta ciudadana de 8 dígitos con sufijo alfabético. VERIFIED
- Pasaporte — formato estándar de la UE. VERIFIED
Identificadores de Brasil (LGPD):
- CPF — número tributario de 11 dígitos. Dos dígitos de control. Método diferente al NIF. VERIFIED
- CNPJ — registro empresarial de 14 dígitos. VERIFIED
- RG — documento de identidad estatal. El formato varía por estado. São Paulo difiere de Río de Janeiro. VERIFIED
- CNH — licencia de conducir de 11 dígitos. VERIFIED
- Título de Eleitor — identificador electoral de 12 dígitos. VERIFIED
- PIS/PASEP — número de programa social de 11 dígitos. Aparece en registros de nómina. VERIFIED
Una herramienta que detecta NIF puede pasar por alto el CPF. Lo contrario también es cierto. Cada país necesita su propia lógica de detección.
Consulte nuestra guía de detección PII multilingüe para más sobre brechas entre idiomas.
Reglas de transferencia UE–Brasil
Las orientaciones de la CNPD de 2024 cubrieron las transferencias UE–Brasil.
Las CCT necesitan análisis de impacto de transferencia válidos. Las cláusulas contractuales tipo son la herramienta principal. Pero cada una necesita un análisis de impacto que muestre que Brasil ofrece protección equivalente. La CNPD encontró que muchos análisis no superaban esta prueba.
El procesamiento en la UE elimina el riesgo de transferencia. Algunas empresas mantienen todos los expedientes en sistemas de la UE. Ninguna información personal en bruto va a Brasil. Esto funciona para ambas leyes. El RGPD cubre el procesamiento. El LGPD cubre los expedientes de ciudadanos brasileños. Pero no hay transferencia transfronteriza.
Para organizaciones en ambos mercados: la doble detección es el mínimo. NIF y NIS para Portugal. CPF, CNPJ, RG, CNH, Título de Eleitor y PIS/PASEP para Brasil. Ambas leyes lo requieren para demostrar controles técnicos adecuados.