CNPD पुर्तगाल: GDPR और LGPD PII अनुपालन
पुर्तगाल का गोपनीयता प्राधिकरण CNPD है। यह EU GDPR को लागू करता है। यह EU और ब्राज़ीलियाई गोपनीयता कानून को भी जोड़ता है। यह 21.5 करोड़ पुर्तगाली भाषियों को कवर करता है।
2024 में, CNPD ने 42 प्रवर्तन निर्णय जारी किए। एक था एक पुर्तगाली अस्पताल के खिलाफ €25 लाख का जुर्माना। कारण: खराब रोगी रिकॉर्ड anonymization। यह दक्षिणी यूरोप के सबसे बड़े स्वास्थ्य सेवा GDPR जुर्मानों में से एक है।
GDPR और LGPD का सेतु
दो गोपनीयता कानून पुर्तगाली भाषी दुनिया को कवर करते हैं।
EU GDPR पुर्तगाल में लागू होता है। अधिकतम जुर्माना: €2 करोड़ या वैश्विक राजस्व का 4%। CNPD इसे लागू करता है।
ब्राज़ील का LGPD — कानून संख्या 13,709/2018 — ब्राज़ील में लागू होता है। अधिकतम जुर्माना: ब्राज़ीलियाई राजस्व का 2%, प्रति उल्लंघन R$5 करोड़ तक (≈€90 लाख)। ब्राज़ील का ANPD इसे लागू करता है। पहले बड़े जुर्माने 2024 में आए।
2,400 से अधिक कंपनियों के पास सक्रिय EU-ब्राज़ील स्थानांतरण प्रवाह हैं। EU के पास ब्राज़ील के साथ कोई पर्याप्तता समझौता नहीं है। EU-ब्राज़ील स्थानांतरण के लिए Standard Contractual Clauses या अनुच्छेद 46 टूल की आवश्यकता है।
अधिक विवरण के लिए, हमारी LGPD anonymization गाइड देखें।
अस्पताल जुर्माना: तीन नियम
€25 लाख के जुर्माने ने तीन स्पष्ट नियम निर्धारित किए।
नीतियां पर्याप्त नहीं हैं। अस्पताल ने कहा कि उसके शोध रिकॉर्ड anonymized थे। CNPD ऑडिटर्स ने NIF नंबर, जन्म तारीखें और निदान कोड अभी भी मौजूद पाए। वह जानकारी रोगियों की फिर से पहचान कर सकती थी। एक लिखित नीति तकनीकी सुधार नहीं है।
शोध छूट के लिए भी वास्तविक anonymization की आवश्यकता है। अस्पताल ने GDPR अनुच्छेद 89 — शोध छूट — का हवाला दिया। CNPD ने नहीं कहा। छूट के लिए भी वास्तविक तकनीकी सुरक्षा उपायों की आवश्यकता है।
स्वास्थ्य रिकॉर्ड जुर्माने बड़े होते हैं। GDPR अनुच्छेद 9 स्वास्थ्य रिकॉर्ड को एक विशेष श्रेणी मानता है। जुर्माने ने इसे प्रतिबिंबित किया। 23,000 रोगी प्रभावित हुए। अस्पताल के पास कोई सत्यापन प्रक्रिया नहीं थी।
पुर्तगाली बनाम ब्राज़ीलियाई PII
पुर्तगाली एक भाषा है। लेकिन पुर्तगाल और ब्राज़ील के अलग-अलग ID सिस्टम हैं। PII टूल में "पुर्तगाली भाषा समर्थन" पर्याप्त नहीं है।
पुर्तगाल पहचानकर्ता (EU):
- NIF — 9-अंकीय कर संख्या। मुख्य नागरिक ID। जाँच अंक एल्गोरिदम है। VERIFIED
- NIS — 11-अंकीय सामाजिक सुरक्षा संख्या। VERIFIED
- Cartão de Cidadão — एक अक्षर प्रत्यय के साथ 8-अंकीय नागरिक कार्ड। VERIFIED
- Passport — EU-मानक प्रारूप। VERIFIED
ब्राज़ील पहचानकर्ता (LGPD):
- CPF — 11-अंकीय करदाता संख्या। दो जाँच अंक। NIF से अलग विधि। VERIFIED
- CNPJ — 14-अंकीय कंपनी पंजीकरण। VERIFIED
- RG — राज्य-जारी ID। प्रारूप राज्य के अनुसार भिन्न होता है। साओ पाउलो रियो डी जनेरियो से अलग है। VERIFIED
- CNH — 11-अंकीय ड्राइवर लाइसेंस। VERIFIED
- Título de Eleitor — 12-अंकीय मतदाता ID। VERIFIED
- PIS/PASEP — 11-अंकीय सामाजिक कार्यक्रम संख्या। पेरोल रिकॉर्ड में पाई जाती है। VERIFIED
NIF खोजने वाला टूल CPF छोड़ सकता है। इसके विपरीत भी सच है। प्रत्येक देश को अपना पहचान तर्क चाहिए।
पार-भाषा अंतराल के बारे में अधिक जानकारी के लिए हमारी बहुभाषी PII पहचान गाइड देखें।
EU-ब्राज़ील स्थानांतरण नियम
CNPD के 2024 मार्गदर्शन ने EU-ब्राज़ील स्थानांतरण को कवर किया।
SCC के लिए वैध Transfer Impact Assessments की आवश्यकता है। SCC मुख्य टूल हैं। लेकिन प्रत्येक को TIA की आवश्यकता है जो दिखाए कि ब्राज़ील समान सुरक्षा प्रदान करता है। CNPD ने पाया कि कई TIA इस परीक्षण को पास नहीं कर पाईं।
EU-आधारित प्रसंस्करण स्थानांतरण जोखिम हटाता है। कुछ फर्में सभी रिकॉर्ड EU प्रणालियों में रखती हैं। कोई कच्ची व्यक्तिगत जानकारी ब्राज़ील नहीं जाती। यह दोनों कानूनों के लिए काम करता है। GDPR प्रसंस्करण को कवर करता है। LGPD ब्राज़ीलियाई नागरिकों के रिकॉर्ड को कवर करता है। लेकिन कोई पार-सीमा स्थानांतरण नहीं होता।
दोनों बाज़ारों में संगठनों के लिए: दोहरी पहचान न्यूनतम है। पुर्तगाल के लिए NIF और NIS। ब्राज़ील के लिए CPF, CNPJ, RG, CNH, Título de Eleitor और PIS/PASEP। दोनों कानूनों के लिए पर्याप्त तकनीकी नियंत्रण दिखाने के लिए यह आवश्यक है।