CNPD Portúgal: GDPR og LGPD PII-samræmi
Portúgalska persónuverndarstofnunin er CNPD. Hún framkvæmir ESB-GDPR. Hún tengir einnig ESB og brasilíska persónuverndalög. Þetta nær til 215 milljóna portúgalskumælandi.
Árið 2024 gaf CNPD út 42 framkvæmdaákvarðanir. Ein þeirra var €2,5 milljóna sekt gegn portúgölskum sjúkrahúsi. Ástæðan: léleg nafnleysi sjúklingaskráa. Þetta er ein stærsta sjúkrahús-GDPR-sekt í Suður-Evrópu.
Brúin milli GDPR og LGPD
Tvö persónuverndalög ná til portúgalskumælandi heimsins.
ESB-GDPR gildir í Portúgal. Hámarkssekt: €20 milljónar eða 4% af heimstekjum. CNPD framkvæmir það.
Brasilíska LGPD — lög nr. 13.709/2018 — gildir í Brasilíu. Hámarkssekt: 2% af brasilísku tekjunum, allt að R$50 milljónum á brot (≈€9M). Brasilíska ANPD framkvæmir þau. Fyrstu meiri sektar komu árið 2024.
Yfir 2.400 fyrirtæki eiga virk ESB-Brasilíu-millifærslustreymi. ESB hefur enga fullnægingarsamning við Brasilíu. ESB-Brasilíu-millifærslur þurfa staðlaða samningsskilmála eða grein 46-verkfæri.
Sjá LGPD-nafnleysisleiðbeiningar okkar til að fá frekari upplýsingar.
Sjúkrahússektin: Þrjár reglur
€2,5 milljóna sektin setti þrjár skýrar reglur.
Stefnur eru ekki nóg. Sjúkrahúsið sagði að rannsóknarskrár þess væru nafnlægar. Úttektarmenn CNPD fundu NIF-númer, fæðingardagsetninga og greinigarkóða enn viðstadda. Þær upplýsingar gætu endurauðkennst sjúklinga. Skrifleg stefna er ekki tæknileg lagfæring.
Rannsóknareftirlát krefst enn raunverulegrar nafnleysis. Sjúkrahúsið vísaði til GDPR greinar 89 — rannsóknareftirlátsins. CNPD sagði nei. Eftirlátið krefst enn raunverulegra tæknilegra öryggisráðstafana.
Heilbrigðisskráarsektir eru hærri. GDPR grein 9 meðhöndlar heilbrigðisskrár sem sérstaka flokk. Sektin endurspeglaði þetta. 23.000 sjúklingar urðu fyrir áhrifum. Sjúkrahúsið hafði enga staðfestingarferli til staðar.
Portúgalsk á móti brasilísku PII
Portúgalska er eitt tungumál. En Portúgal og Brasilía hafa mismunandi auðkenniskerfi. "Portúgalsk tungumálastuðningur" í PII-verkfæri nægir ekki.
Portúgalsk auðkenni (ESB):
- NIF — 9 stafa skattanúmer. Aðal borgaraauðkenni. Hefur eftirlitsstafaformúlu. VERIFIED
- NIS — 11 stafa almannatryggingarnúmer. VERIFIED
- Cartão de Cidadão — 8 stafa borgarakort með stafviðskeytum. VERIFIED
- Vegabréf — ESB-staðlaðar snið. VERIFIED
Brasilísk auðkenni (LGPD):
- CPF — 11 stafa skattgreiðandanúmer. Tvær eftirlitsstafur. Önnur aðferð en NIF. VERIFIED
- CNPJ — 14 stafa fyrirtækjaskráningarnúmer. VERIFIED
- RG — Ríkisútgefið auðkenni. Snið er mismunandi eftir ríkjum. São Paulo er öðruvísi en Ríó de Janeiró. VERIFIED
- CNH — 11 stafa ökuríteini. VERIFIED
- Título de Eleitor — 12 stafa kjósendakort. VERIFIED
- PIS/PASEP — 11 stafa félagslíkamsúrræðisnúmer. Finnst í launaskrám. VERIFIED
Verkfæri sem finnur NIF gæti sakna CPF. Gagnkvæmt er einnig satt. Hvert land þarf sína eigin greininguarlógarik.
Sjá fjöltyngdu PII-greininguarleiðbeiningar okkar til að fá frekari upplýsingar um gab milli tungumála.
ESB-Brasilíu-millifærslureglur
Leiðbeiningar CNPD frá 2024 náðu til ESB-Brasilíu-millifærslna.
SCC-samningar þurfa gild millifærsluáhrifamat. SCC-samningar eru aðalverkfærið. En sérhver þeirra þarf TIA sem sýnir að Brasilía veitir jafngildar vernd. CNPD fann að mörg TIA stóðust ekki þetta próf.
ESB-byggð vinnsla fjarlægir millifærslluáhættu. Sum fyrirtæki geyma allar skrár í ESB-kerfum. Engar hráar persónuupplýsingar fara til Brasilíu. Þetta virkar fyrir báðar lög. GDPR nær yfir vinnsluna. LGPD nær yfir skrár brasilískra borgara. En engin þverskilyrtar millifærsla á sér stað.
Fyrir stofnanir á báðum mörkuðum: tvöföld greining er lágmarkið. NIF og NIS fyrir Portúgal. CPF, CNPJ, RG, CNH, Título de Eleitor og PIS/PASEP fyrir Brasilíu. Báðar lög krefjast þessa til að sýna fullnægjandi tæknilegar stýringar.