CNPD پرتغال: انطباق با GDPR و LGPD
مرجع حریم خصوصی پرتغال CNPD است. این مرجع GDPR اتحادیه اروپا را اجرا میکند. همچنین قوانین حریم خصوصی اتحادیه اروپا و برزیل را به هم پیوند میدهد. این موضوع ۲۱۵ میلیون سخنور پرتغالی را پوشش میدهد.
در سال ۲۰۲۴، CNPD تعداد ۴۲ تصمیم اجرایی صادر کرد. یکی از آنها جریمه ۲.۵ میلیون یورویی علیه یک بیمارستان پرتغالی بود. دلیل: ناشناسسازی ضعیف سوابق بیماران. این یکی از بزرگترین جریمههای GDPR بهداشتی در اروپای جنوبی است.
پل GDPR و LGPD
دو قانون حریم خصوصی دنیای پرتغالیزبان را پوشش میدهند.
GDPR اتحادیه اروپا در پرتغال اعمال میشود. حداکثر جریمه: ۲۰ میلیون یورو یا ۴٪ از درآمد جهانی. CNPD آن را اجرا میکند.
LGPD برزیل — قانون شماره ۱۳,۷۰۹/۲۰۱۸ — در برزیل اعمال میشود. حداکثر جریمه: ۲٪ از درآمد برزیلی، تا R$50 میلیون (≈€9M) برای هر تخلف. ANPD برزیل آن را اجرا میکند. اولین جریمههای بزرگ در سال ۲۰۲۴ اعمال شدند.
بیش از ۲,۴۰۰ شرکت جریانهای انتقال فعال بین اروپا و برزیل دارند. اتحادیه اروپا هیچ توافق کفایتی با برزیل ندارد. انتقالهای اروپا-برزیل به قراردادهای استاندارد یا ابزار ماده ۴۶ نیاز دارند.
برای جزئیات بیشتر، راهنمای ناشناسسازی LGPD را ببینید.
جریمه بیمارستانی: سه قانون
جریمه ۲.۵ میلیون یورویی سه قانون واضح تعیین کرد.
سیاستها کافی نیستند. بیمارستان ادعا کرد سوابق تحقیقاتیاش ناشناس هستند. بازرسان CNPD شمارههای NIF، تاریخهای تولد و کدهای تشخیص را در آنها یافتند. این اطلاعات میتوانستند بیماران را شناسایی مجدد کنند. یک سیاست مکتوب یک اصلاح فنی نیست.
معافیتهای تحقیقاتی همچنان به ناشناسسازی واقعی نیاز دارند. بیمارستان به ماده ۸۹ GDPR — معافیت تحقیقاتی — استناد کرد. CNPD گفت خیر. معافیت همچنان به حفاظهای فنی واقعی نیاز دارد.
جریمههای سوابق بهداشتی بزرگتر هستند. ماده ۹ GDPR سوابق بهداشتی را بهعنوان طبقهبندی ویژه تلقی میکند. جریمه این را منعکس کرد. ۲۳,۰۰۰ بیمار تحت تأثیر قرار گرفتند. بیمارستان هیچ فرآیند اعتبارسنجیای نداشت.
PII پرتغالی در مقابل برزیلی
پرتغالی یک زبان است. اما پرتغال و برزیل سیستمهای شناسایی متفاوت دارند. «پشتیبانی از زبان پرتغالی» در یک ابزار PII کافی نیست.
شناسههای پرتغال (اروپایی):
- NIF — شماره مالیاتی ۹ رقمی. شناسه اصلی شهروند. دارای الگوریتم رقم کنترلی. تأییدشده
- NIS — شماره تأمین اجتماعی ۱۱ رقمی. تأییدشده
- Cartão de Cidadão — کارت شهروندی ۸ رقمی با پسوند حرفی. تأییدشده
- پاسپورت — فرمت استاندارد اروپایی. تأییدشده
شناسههای برزیل (LGPD):
- CPF — شماره مالیاتی ۱۱ رقمی. دو رقم کنترلی. روش متفاوت از NIF. تأییدشده
- CNPJ — ثبت شرکت ۱۴ رقمی. تأییدشده
- RG — کارت شناسایی صادرشده توسط ایالت. فرمت بر اساس ایالت متفاوت است. سائوپائولو با ریودوژانیرو فرق دارد. تأییدشده
- CNH — گواهینامه رانندگی ۱۱ رقمی. تأییدشده
- Título de Eleitor — کارت رأیگیری ۱۲ رقمی. تأییدشده
- PIS/PASEP — شماره برنامه اجتماعی ۱۱ رقمی. در سوابق حقوق یافت میشود. تأییدشده
ابزاری که NIF را پیدا میکند ممکن است CPF را از دست بدهد. برعکس هم صادق است. هر کشور به منطق تشخیص خاص خود نیاز دارد.
برای اطلاعات بیشتر درباره شکافهای بینزبانی، راهنمای تشخیص چندزبانه PII را ببینید.
قوانین انتقال اروپا به برزیل
راهنمای CNPD در سال ۲۰۲۴ انتقالهای اروپا به برزیل را پوشش داد.
SCCها به ارزیابیهای تأثیر انتقال معتبر نیاز دارند. SCCها ابزار اصلی هستند. اما هر کدام به یک TIA نیاز دارند که نشان میدهد برزیل حفاظت برابر ارائه میدهد. CNPD دریافت بسیاری از TIAها این آزمون را قبول نشدند.
پردازش مبتنی بر اروپا ریسک انتقال را حذف میکند. برخی شرکتها تمام سوابق را در سیستمهای اروپایی نگه میدارند. هیچ اطلاعات شخصی خام به برزیل نمیرود. این رویکرد برای هر دو قانون مناسب است. GDPR پردازش را پوشش میدهد. LGPD سوابق شهروندان برزیلی را پوشش میدهد. اما هیچ انتقال برونمرزی صورت نمیگیرد.
برای سازمانهای فعال در هر دو بازار: تشخیص دوگانه حداقل است. NIF و NIS برای پرتغال. CPF، CNPJ، RG، CNH، Título de Eleitor و PIS/PASEP برای برزیل. هر دو قانون برای نشان دادن کنترلهای فنی کافی این را نیاز دارند.