CNPD Portugali: GDPR- ja LGPD-vaatimustenmukaisuus
Portugalin tietosuojaviranomainen on CNPD. Se valvoo EU:n GDPR:ää. Se yhdistää myös EU:n ja Brasilian tietosuojalait. Tämä kattaa 215 miljoonaa portugalinkielistä ihmistä.
Vuonna 2024 CNPD antoi 42 täytäntöönpanopäätöstä. Yksi oli 2,5 miljoonan euron sakko portugalilaiselle sairaalalle. Syy: potilaskertomusten heikko anonymisointi. Se on yksi suurimmista GDPR-sakoista terveydenhuoltosektorilla Etelä-Euroopassa.
Silta GDPR:n ja LGPD:n välillä
Kaksi tietosuojalakia kattaa portugalinkielisen maailman.
EU:n GDPR koskee Portugalia. Enimmäissakko: 20 miljoonaa euroa tai 4 % globaalista liikevaihdosta. CNPD valvoo sitä.
Brasilian LGPD — laki nro 13.709/2018 — koskee Brasiliaa. Enimmäissakko: 2 % brasilialaisesta liikevaihdosta, enintään R$50 miljoonaa rikkomusta kohti (≈9 milj. €). Brasilian ANPD valvoo sitä. Ensimmäiset merkittävät sakot tulivat vuonna 2024.
Yli 2 400 yrityksellä on aktiivisia EU–Brasilia-tietovirtoja. EU:lla ei ole riittävyyssopimusta Brasilian kanssa. EU–Brasilia-siirrot vaativat vakiosopimuslausekkeita tai 46 artiklan mukaista välinettä.
Tarkempaa tietoa on LGPD-anonymisointioppaassamme.
Sairaalasankko: Kolme sääntöä
2,5 miljoonan euron sakko vahvisti kolme selkeää sääntöä.
Politiikat eivät riitä. Sairaala väitti, että sen tutkimustietueet oli anonymisoitu. CNPD:n tarkastajat löysivät NIF-numerot, syntymäajat ja diagnoosikodit edelleen läsnä olevina. Nämä tiedot voisivat uudelleentunnistaa potilaat. Kirjallinen politiikka ei ole tekninen ratkaisu.
Tutkimusvapautukset vaativat silti aidon anonymisoinnin. Sairaala vetosi GDPR:n 89 artiklaan — tutkimusvapautukseen. CNPD sanoi ei. Vapautus vaatii silti aitoja teknisiä suojatoimia.
Sakoissa terveyskertomusten osalta on suuremmat sanktiot. GDPR:n 9 artikla käsittelee terveystietoja erityisluokan tietoina. Sakko heijasti tätä. 23 000 potilasta oli mukana. Sairaalalla ei ollut validointiprosessia käytössä.
Portugalilaiset vs. brasilialaiset PII:t
Portugali on yksi kieli. Mutta Portugalilla ja Brasilialla on erilaiset tunnistejärjestelmät. "Portugalin kielen tuki" PII-työkalussa ei riitä.
Portugalilaiset tunnisteet (EU):
- NIF — 9-numeroinen verotunnus. Ensisijainen kansalaistunniste. Sillä on tarkistusnumeroalgoritmi. VAHVISTETTU
- NIS — 11-numeroinen sosiaaliturvatunnus. VAHVISTETTU
- Cartão de Cidadão — 8-numeroinen kansalaiskortti kirjainpäätteellä. VAHVISTETTU
- Passi — EU-standardimuoto. VAHVISTETTU
Brasilialaiset tunnisteet (LGPD):
- CPF — 11-numeroinen veronmaksajatunnus. Kaksi tarkistusnumeroa. Eri menetelmä kuin NIF. VAHVISTETTU
- CNPJ — 14-numeroinen yritysrekisteriinnus. VAHVISTETTU
- RG — Osavaltion myöntämä tunniste. Muoto vaihtelee osavaltion mukaan. São Paulo eroaa Rio de Janeirosta. VAHVISTETTU
- CNH — 11-numeroinen ajokortti. VAHVISTETTU
- Título de Eleitor — 12-numeroinen äänestäjätunnus. VAHVISTETTU
- PIS/PASEP — 11-numeroinen sosiaaliohjelman numero. Esiintyy palkkatiedostoissa. VAHVISTETTU
Työkalu, joka löytää NIF:n, saattaa ohittaa CPF:n. Päinvastainen pätee myös. Jokainen maa vaatii oman tunnistuslogiikkansa.
Lisätietoja kielten välisistä aukoista on monikielisen PII-tunnistuksen oppaassamme.
EU–Brasilia-siirtosäännöt
CNPD:n vuoden 2024 ohjeistus kattoi EU–Brasilia-siirrot.
SCC:t vaativat voimassa olevat siirtovaikutusarvioinnit. SCC:t ovat ensisijainen väline. Mutta jokainen niistä vaatii TIA:n, joka dokumentoi, että Brasilia tarjoaa vastaavan suojan. CNPD totesi, että monet TIA:t eivät läpäisseet tätä testiä.
EU-pohjainen käsittely poistaa siirtoriskin. Jotkut yritykset säilyttävät kaikki tietueet EU-järjestelmissä. Mitään raakoja henkilötietoja ei lähetetä Brasiliaan. Tämä toimii molemmissa laeissa. GDPR kattaa käsittelyn. LGPD kattaa brasilialaisten kansalaisten tietueet. Mutta mitään rajat ylittävää siirtoa ei tapahdu.
Molemmilla markkinoilla toimiville organisaatioille: kaksinkertainen tunnistus on minimi. NIF ja NIS Portugalia varten. CPF, CNPJ, RG, CNH, Título de Eleitor ja PIS/PASEP Brasiliaa varten. Molemmat lait vaativat tämän riittävien teknisten tarkastusten osoittamiseksi.