CNPD Portugália: GDPR és LGPD személyes adat megfelelőség
Portugália adatvédelmi hatósága a CNPD. Az EU GDPR-ját érvényesíti. Egyúttal összekötő kapcsot alkot az EU és a brazil adatvédelmi jog között, amely 215 millió portugál anyanyelvű személyre terjed ki.
2024-ben a CNPD 42 végrehajtási határozatot hozott. Ezek egyike egy 2,5 millió eurós bírság volt egy portugál kórházzal szemben. Az ok: elégtelen betegadat-anonimizálás. Ez Dél-Európa egyik legnagyobb egészségügyi GDPR-bírságai közé tartozik.
A GDPR és az LGPD közötti híd
A portugál nyelvű világ két adatvédelmi törvény hatálya alá esik.
Az EU GDPR Portugáliában alkalmazandó. Maximális bírság: 20 millió euró vagy a globális bevétel 4%-a. A CNPD érvényesíti.
Brazília LGPD törvénye – a 13.709/2018. sz. törvény – Brazíliában alkalmazandó. Maximális bírság: a brazíliai bevétel 2%-a, jogsértésenként legfeljebb 50 millió R$ (≈9 millió euró). Brazília ANPD-je érvényesíti. Az első nagyobb bírságok 2024-ben születtek.
Több mint 2400 cégnek van aktív EU–Brazília adatáramlása. Az EU-nak nincs megfelelőségi megállapodása Brazíliával. Az EU–Brazília adattovábbításhoz Standard Contractual Clause-ok vagy egyéb 46. cikk szerinti eszköz szükséges.
Részletesebb tájékoztatásért lásd az LGPD anonimizálási útmutatót.
A kórházi bírság: három szabály
A 2,5 millió eurós bírság három egyértelmű szabályt rögzített.
A szabályzatok nem elegendők. A kórház azt állította, hogy kutatási rekordjai anonimizáltak. A CNPD ellenőrei NIF-számokat, születési dátumokat és diagnóziskódokat találtak bennük. Ez az információ lehetővé teszi a betegek újra-azonosítását. Az írott szabályzat nem technikai megoldás.
A kutatási kivételek is valódi anonimizálást igényelnek. A kórház a GDPR 89. cikkére – a kutatási kivételre – hivatkozott. A CNPD ezt elutasította. A kivétel is valódi technikai biztosítékokat követel meg.
Az egészségügyi nyilvántartások bírságai magasabbak. A GDPR 9. cikke az egészségügyi nyilvántartásokat különleges kategóriaként kezeli. A bírság ezt tükrözte. 23 000 beteg volt érintett. A kórháznak nem volt validációs folyamata.
Portugál és brazil személyes adatazonosítók
A portugál egyetlen nyelv. Portugáliának és Brazíliának azonban különböző azonosítórendszere van. A személyes adatvédelmi eszközben a „portugál nyelvi támogatás” önmagában nem elegendő.
Portugál azonosítók (EU):
- NIF – 9 jegyű adóazonosító szám. Fő állampolgári azonosító. Rendelkezik ellenőrzőjegy-algoritmussal. VERIFIED
- NIS – 11 jegyű társadalombiztosítási szám. VERIFIED
- Cartão de Cidadão – 8 jegyű állampolgári kártya betű utótaggal. VERIFIED
- Útlevél – EU-szabvány formátum. VERIFIED
Brazil azonosítók (LGPD):
- CPF – 11 jegyű adófizetői szám. Két ellenőrző jegy. A NIF-től eltérő módszer. VERIFIED
- CNPJ – 14 jegyű cégjegyzékszám. VERIFIED
- RG – Állam által kibocsátott személyi igazolvány. Formátuma államonként változik. São Paulo eltér Rio de Janeirótól. VERIFIED
- CNH – 11 jegyű jogosítvány szám. VERIFIED
- Título de Eleitor – 12 jegyű szavazói azonosító. VERIFIED
- PIS/PASEP – 11 jegyű szociális programszám. Bérszámfejtési rekordokban szerepel. VERIFIED
Az NIF-et felismerő eszköz kihagyhatja a CPF-et. Fordítva is igaz. Mindkét ország saját felismerési logikát igényel.
A többnyelvű hiányosságokról bővebben lásd a többnyelvű személyes adat-felismerési útmutatót.
EU–Brazília adattovábbítási szabályok
A CNPD 2024-es útmutatása az EU–Brazília adattovábbítással is foglalkozott.
Az SCC-khez érvényes Transfer Impact Assessmentre van szükség. Az SCC-k az elsődleges eszköz. Mindegyikhez azonban TIA szükséges, amely igazolja, hogy Brazília egyenértékű védelmet nyújt. A CNPD sok TIA-t talált nem megfelelőnek.
Az EU-alapú feldolgozás kiküszöböli az adattovábbítási kockázatot. Egyes cégek az összes rekordot EU-s rendszerekben tartják. Nyers személyes adat nem kerül Brazíliába. Ez mindkét törvényre vonatkozik. A GDPR lefedi a feldolgozást. Az LGPD lefedi a brazil állampolgárok rekordjait. De határokon átnyúló adattovábbítás nem történik.
Azoknak a szervezeteknek, amelyek mindkét piacon jelen vannak: a kettős felismerés a minimum. NIF és NIS Portugáliára vonatkozóan. CPF, CNPJ, RG, CNH, Título de Eleitor és PIS/PASEP Brazíliára vonatkozóan. Mindkét törvény megköveteli ezt a megfelelő technikai kontrollok igazolásához.