CNPD Portugal: uskladivanje PII s GDPR-om i LGPD-om
Portugalsko tijelo za privatnost je CNPD. Ono provodi EU GDPR. Takoer povezuje EU i brazilsko pravo o privatnosti. To pokriva 215 milijuna govornika portugalskog.
U 2024. CNPD je izdao 42 provedbene odluke. Jedna je bila kazna od 2,5 milijuna eura protiv portugalske bolnice. Razlog: losa anonimizacija pacijentskih zapisa. To je jedna od najvecih GDPR kazni u zdravstvu u juznoj Europi.
Most izmeu GDPR-a i LGPD-a
Dva zakona o privatnosti pokrivaju portugalsko govorece podrucje.
EU GDPR primjenjuje se u Portugalu. Maksimalna kazna: 20 milijuna eura ili 4% globalnog prihoda. CNPD ga provodi.
Brazilski LGPD — Zakon br. 13.709/2018 — primjenjuje se u Brazilu. Maksimalna kazna: 2% brazilskog prihoda, do 50 milijuna BRL po krsenju (pribl. 9 milijuna eura). Brazilski ANPD ga provodi. Prve vazne kazne dosle su 2024.
Vise od 2.400 tvrtki ima aktivne EU-Brazil tokove prijenosa. EU nema sporazum o primjerenosti s Brazilom. EU-Brazil prijenosi trebaju standardne ugovorne klauzule ili alat prema clanku 46.
Za vise pojedinosti, pogledajte nas vodic za LGPD anonimizaciju.
Kazna bolnice: tri pravila
Kazna od 2,5 milijuna eura utvrdila je tri jasna pravila.
Pravilnici nisu dovoljni. Bolnica je rekla da su njeni istrazivacki zapisi anonimizirani. Revizori CNPD-a pronasli su NIF-brojeve, datume roenja i dijagnosticke kodove koji su i dalje prisutni. Ti podaci mogli su re-identificirati pacijente. Pisani pravilnik nije tehnicko rjesenje.
Iznimke za istrazivanje i dalje zahtijevaju pravu anonimizaciju. Bolnica je citirala GDPR clanak 89 — iznimku za istrazivanje. CNPD je rekao ne. Iznimka i dalje zahtijeva prave tehnicke zastite.
Kazne za zdravstvene zapise su vece. GDPR clanak 9. tretira zdravstvene zapise kao posebnu kategoriju. Kazna je to odrazila. Zahvaceno je bilo 23.000 pacijenata. Bolnica nije imala uspostavljeni postupak validacije.
Portugalski nasuprot brazilskim PII
Portugalski je jedan jezik. Ali Portugal i Brazil imaju razlicite identifikacijske sustave. "Podrska za portugalski jezik" u PII alatu nije dovoljna.
Portugalski identifikatori (EU):
- NIF — 9-znamenkasti porezni broj. Glavni graanski ID. Ima algoritam kontrolne znamenke.
- NIS — 11-znamenkasti broj socijalnog osiguranja.
- Cartao de Cidadao — 8-znamenkasta graanska iskaznica sa sufiksom slova.
- Putovnica — EU standardni format.
Brazilski identifikatori (LGPD):
- CPF — 11-znamenkasti porezni broj. Dvije kontrolne znamenke. Razlicit nacin od NIF-a.
- CNPJ — 14-znamenkasta registracija tvrtke.
- RG — Identifikacijska iskaznica koju izdaje savezna drzava. Format se razlikuje ovisno o drzavi. Sao Paulo se razlikuje od Rio de Janeira.
- CNH — 11-znamenkasca vozacka dozvola.
- Titulo de Eleitor — 12-znamenkasca glasacka iskaznica.
- PIS/PASEP — 11-znamenkasti broj socijalnog programa. Nalazi se u evidencijama plata.
Alat koji pronalazi NIF moze propustiti CPF. I obratno vrijedi. Svaka zemlja treba vlastitu logiku za otkrivanje.
Pogledajte nas vodic za visejezicno otkrivanje PII za vise o prazninama izmeu jezika.
EU-Brazil pravila prijenosa
Smjernice CNPD-a iz 2024. obuhvatile su EU-Brazil prijenose.
SCC-ovi trebaju valjane Procjene utjecaja na prijenos. SCC-ovi su glavni alat. Ali svaki treba TIA koji pokazuje da Brazil pruzaja jednaku zastitu. CNPD je utvrdio da mnogi TIA-ovi nisu prosli taj test.
Obrada u EU uklanja rizik prijenosa. Neke tvrtke cuvaju sve zapise u EU sustavima. Nikakvi sirovi osobni podaci ne idu u Brazil. To funkcionira za oba zakona. GDPR pokriva obradu. LGPD pokriva zapise brazilskih gradana. Ali ne dolazi do prekogranicnog prijenosa.
Za organizacije na oba trzista: dvostruko otkrivanje je minimum. NIF i NIS za Portugal. CPF, CNPJ, RG, CNH, Titulo de Eleitor i PIS/PASEP za Brazil. Oba zakona to zahtijevaju kako bi se pokazale adekvatne tehnicke kontrole.