By · Last updated 2026-06-05

Kembali ke BlogGDPR & Kepatuhan

CNPD Portugal: Kebutuhan PII GDPR + LGPD

CNPD Portugal menjembatani GDPR EU dan LGPD Brasil untuk 215 juta+ penutur bahasa Portugis. Denda €2,5 juta untuk anonimisasi pasien yang tidak memadai.

June 5, 20268 menit baca
Portugal CNPDBrazil LGPDNIF CPF detectionPortuguese language complianceGDPR LGPD

CNPD Portugal: Kepatuhan PII GDPR dan LGPD

Otoritas privasi Portugal adalah CNPD. Lembaga ini menegakkan GDPR EU. Ia juga menghubungkan hukum privasi EU dan Brasil. Ini mencakup 215 juta penutur bahasa Portugis.

Pada 2024, CNPD mengeluarkan 42 keputusan penegakan. Salah satunya adalah denda €2,5 juta terhadap sebuah rumah sakit Portugal. Alasannya: anonimisasi rekam pasien yang buruk. Ini adalah salah satu denda GDPR layanan kesehatan terbesar di Eropa Selatan.

Jembatan GDPR dan LGPD

Dua undang-undang privasi mencakup dunia berbahasa Portugis.

EU GDPR berlaku di Portugal. Denda maksimum: €20 juta atau 4% dari pendapatan global. CNPD menegakkannya.

LGPD Brasil — Undang-Undang No. 13.709/2018 — berlaku di Brasil. Denda maksimum: 2% dari pendapatan Brasil, hingga R$50 juta per pelanggaran (≈€9 juta). ANPD Brasil menegakkannya. Denda besar pertama datang pada 2024.

Lebih dari 2.400 perusahaan memiliki aliran transfer EU–Brasil yang aktif. EU tidak memiliki perjanjian kecukupan dengan Brasil. Transfer EU–Brasil memerlukan Klausul Kontraktual Standar atau alat Pasal 46.

Untuk detail lebih lanjut, lihat panduan anonimisasi LGPD kami.

Denda Rumah Sakit: Tiga Aturan

Denda €2,5 juta menetapkan tiga aturan yang jelas.

Kebijakan saja tidak cukup. Rumah sakit mengatakan rekam penelitiannya dianonimkan. Auditor CNPD menemukan nomor NIF, tanggal lahir, dan kode diagnosis masih ada. Informasi tersebut dapat mengidentifikasi ulang pasien. Kebijakan tertulis bukan perbaikan teknis.

Pengecualian penelitian masih membutuhkan anonimisasi nyata. Rumah sakit mengutip GDPR Pasal 89 — pengecualian penelitian. CNPD mengatakan tidak. Pengecualian tersebut masih memerlukan pengamanan teknis yang tulus.

Denda rekam kesehatan lebih besar. GDPR Pasal 9 memperlakukan rekam kesehatan sebagai kategori khusus. Denda mencerminkan hal ini. 23.000 pasien terdampak. Rumah sakit tidak memiliki proses validasi.

PII Portugis vs. Brasil

Bahasa Portugis adalah satu bahasa. Namun Portugal dan Brasil memiliki sistem ID yang berbeda. "Dukungan bahasa Portugis" dalam alat PII tidak cukup.

Identifier Portugal (EU):

  • NIF — Nomor pajak 9 digit. ID warga utama. Memiliki algoritma digit pemeriksaan. TERVERIFIKASI
  • NIS — Nomor jaminan sosial 11 digit. TERVERIFIKASI
  • Cartão de Cidadão — Kartu warga 8 digit dengan sufiks huruf. TERVERIFIKASI
  • Paspor — Format standar EU. TERVERIFIKASI

Identifier Brasil (LGPD):

  • CPF — Nomor pembayar pajak 11 digit. Dua digit pemeriksaan. Metode berbeda dari NIF. TERVERIFIKASI
  • CNPJ — Registrasi perusahaan 14 digit. TERVERIFIKASI
  • RG — ID yang diterbitkan negara bagian. Format bervariasi per negara bagian. São Paulo berbeda dari Rio de Janeiro. TERVERIFIKASI
  • CNH — SIM 11 digit. TERVERIFIKASI
  • Título de Eleitor — ID pemilih 12 digit. TERVERIFIKASI
  • PIS/PASEP — Nomor program sosial 11 digit. Ditemukan dalam rekam penggajian. TERVERIFIKASI

Alat yang menemukan NIF mungkin melewatkan CPF. Demikian pula sebaliknya. Setiap negara memerlukan logika deteksinya sendiri.

Lihat panduan deteksi PII multibahasa kami untuk informasi lebih lanjut tentang kesenjangan lintas bahasa.

Aturan Transfer EU–Brasil

Panduan CNPD 2024 mencakup transfer EU–Brasil.

SCC memerlukan Penilaian Dampak Transfer yang valid. SCC adalah alat utama. Namun setiap satu memerlukan TIA yang menunjukkan Brasil memberikan perlindungan yang setara. CNPD menemukan banyak TIA tidak lulus ujian ini.

Pemrosesan berbasis EU menghilangkan risiko transfer. Beberapa perusahaan menyimpan semua rekam dalam sistem EU. Tidak ada informasi pribadi mentah yang pergi ke Brasil. Ini bekerja untuk kedua undang-undang. GDPR mencakup pemrosesan. LGPD mencakup rekam warga Brasil. Tetapi tidak ada transfer lintas batas yang terjadi.

Untuk organisasi di kedua pasar: deteksi ganda adalah minimum. NIF dan NIS untuk Portugal. CPF, CNPJ, RG, CNH, Título de Eleitor, dan PIS/PASEP untuk Brasil. Kedua undang-undang mengharuskan ini untuk menunjukkan kontrol teknis yang memadai.

Sumber

Siap untuk melindungi data Anda?

Mulai anonimisasi PII dengan 285+ jenis entitas dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.