By · Last updated 2026-06-05

Retour au blogGDPR & Conformité

CNPD Portugal : Relier le GDPR et le LGPD du Brésil...

La CNPD du Portugal relie le GDPR de l'UE et le LGPD du Brésil pour plus de 215 millions de locuteurs portugais.

June 5, 20268 min de lecture
Portugal CNPDBrazil LGPDNIF CPF detectionPortuguese language complianceGDPR LGPD

CNPD Portugal : Conformité PII au RGPD et au LGPD

L'autorité de protection de la vie privée au Portugal est la CNPD. Elle applique le RGPD de l'UE. Elle fait aussi le lien entre le droit européen et brésilien. Cela couvre 215 millions de lusophones.

En 2024, la CNPD a rendu 42 décisions d'application. L'une d'elles était une amende de 2,5 millions d'euros contre un hôpital portugais. Raison : anonymisation insuffisante des dossiers patients. C'est l'une des plus grandes amendes RGPD dans le secteur de la santé en Europe du Sud.

Le pont entre RGPD et LGPD

Deux lois sur la vie privée couvrent le monde lusophone.

Le RGPD de l'UE s'applique au Portugal. Amende maximale : 20 millions d'euros ou 4 % du chiffre d'affaires mondial. La CNPD l'applique.

Le LGPD brésilien — Loi n° 13 709/2018 — s'applique au Brésil. Amende maximale : 2 % du chiffre d'affaires brésilien, jusqu'à R$50 millions par violation (≈ 9 M€). L'ANPD brésilienne l'applique. Les premières grandes amendes sont arrivées en 2024.

Plus de 2 400 entreprises ont des flux de transfert actifs UE–Brésil. L'UE n'a pas de décision d'adéquation avec le Brésil. Les transferts UE–Brésil nécessitent des clauses contractuelles types ou un outil prévu à l'article 46.

Pour plus de détails, consultez notre guide d'anonymisation LGPD.

L'amende hospitalière : trois règles

L'amende de 2,5 millions d'euros a établi trois règles claires.

Les politiques ne suffisent pas. L'hôpital affirmait que ses dossiers de recherche étaient anonymisés. Les auditeurs de la CNPD ont trouvé des numéros NIF, des dates de naissance et des codes de diagnostic encore présents. Ces éléments pouvaient réidentifier des patients. Une politique écrite n'est pas une solution technique.

Les exemptions de recherche nécessitent une vraie anonymisation. L'hôpital invoquait l'article 89 du RGPD — l'exemption de recherche. La CNPD a dit non. L'exemption exige toujours de vraies mesures techniques.

Les amendes pour dossiers médicaux sont plus lourdes. L'article 9 du RGPD traite les dossiers médicaux comme une catégorie spéciale. L'amende en a tenu compte. 23 000 patients étaient concernés. L'hôpital n'avait aucun processus de validation.

PII portugaise vs. brésilienne

Le portugais est une seule langue. Mais le Portugal et le Brésil ont des systèmes d'identification différents. La « prise en charge de la langue portugaise » dans un outil PII ne suffit pas.

Identifiants du Portugal (UE) :

  • NIF — numéro fiscal à 9 chiffres. Principal identifiant citoyen. Algorithme de chiffre de contrôle. VERIFIED
  • NIS — numéro de sécurité sociale à 11 chiffres. VERIFIED
  • Cartão de Cidadão — carte de citoyen à 8 chiffres avec suffixe alphabétique. VERIFIED
  • Passeport — format standard UE. VERIFIED

Identifiants du Brésil (LGPD) :

  • CPF — numéro fiscal à 11 chiffres. Deux chiffres de contrôle. Méthode différente du NIF. VERIFIED
  • CNPJ — immatriculation d'entreprise à 14 chiffres. VERIFIED
  • RG — pièce d'identité émise par l'État. Format variable selon l'État. São Paulo diffère de Rio de Janeiro. VERIFIED
  • CNH — permis de conduire à 11 chiffres. VERIFIED
  • Título de Eleitor — identifiant électoral à 12 chiffres. VERIFIED
  • PIS/PASEP — numéro de programme social à 11 chiffres. Présent dans les fiches de paie. VERIFIED

Un outil qui détecte le NIF peut rater le CPF. L'inverse est vrai aussi. Chaque pays a besoin de sa propre logique de détection.

Consultez notre guide de détection PII multilingue pour en savoir plus sur les lacunes cross-langues.

Règles de transfert UE–Brésil

Les orientations 2024 de la CNPD ont couvert les transferts UE–Brésil.

Les CCT nécessitent des analyses d'impact valides. Les clauses contractuelles types sont l'outil principal. Mais chacune doit inclure une analyse d'impact montrant que le Brésil offre une protection équivalente. La CNPD a constaté que beaucoup d'analyses ne passaient pas ce test.

Le traitement en UE supprime le risque de transfert. Certaines entreprises conservent tous leurs dossiers dans des systèmes UE. Aucune information personnelle brute ne va au Brésil. Cela fonctionne pour les deux lois. Le RGPD couvre le traitement. Le LGPD couvre les dossiers des citoyens brésiliens. Mais aucun transfert transfrontalier n'a lieu.

Pour les organisations des deux marchés : la double détection est le minimum. NIF et NIS pour le Portugal. CPF, CNPJ, RG, CNH, Título de Eleitor et PIS/PASEP pour le Brésil. Les deux lois l'exigent pour démontrer des contrôles techniques adéquats.

Sources

Prêt à protéger vos données ?

Commencez à anonymiser les PII avec plus de 285 types d'entités dans 48 langues.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.