By · Last updated 2026-06-05

ブログに戻るGDPRおよびコンプライアンス

CNPD ポルトガル: LGPD-GDPR架橋

ポルトガル国家データ保護委員会(CNPD)によるLGPDとGDPRの両規制対応。ラテンアメリカとEUの橋渡し企業向け。

June 5, 20268 分で読めます
Portugal CNPDBrazil LGPDNIF CPF detectionPortuguese language complianceGDPR LGPD

CNPD ポルトガル:GDPRとLGPDのPIIコンプライアンス

ポルトガルのプライバシー当局はCNPDです。EU GDPRを執行します。EUとブラジルのプライバシー法をつなぐ役割も担います。対象は2億1,500万人のポルトガル語話者です。

2024年、CNPDは42件の執行決定を下しました。そのうちの1件は、ポルトガルの病院に対する250万ユーロの制裁金です。理由は患者記録の匿名化が不十分だったことです。南欧における医療分野のGDPR制裁金として最大規模の一つです。

GDPRとLGPDの橋渡し

ポルトガル語圏の世界を2つのプライバシー法がカバーしています。

EUのGDPRはポルトガルに適用されます。最大制裁金は2,000万ユーロまたは全世界売上の4%です。CNPDが執行します。

ブラジルのLGPD(法律第13,709/2018号)はブラジルに適用されます。最大制裁金はブラジル売上の2%、違反1件あたり最大5,000万レアル(約900万ユーロ)です。ブラジルのANPDが執行します。最初の大型制裁金は2024年に登場しました。

2,400社以上がEU–ブラジル間の転送フローを持ちます。EUはブラジルとの十分性認定を持ちません。EU–ブラジル間の転送には標準契約条項または46条ツールが必要です。

詳細はLGPDの匿名化ガイドをご覧ください。

病院への制裁金:3つのルール

250万ユーロの制裁金は3つの明確なルールを定めました。

ポリシーだけでは不十分です。 病院は研究記録が匿名化済みと述べました。CNPDの監査員はNIF番号、生年月日、診断コードを発見しました。その情報から患者を特定できました。書面のポリシーは技術的な対策ではありません。

研究の免除にも真の匿名化が必要です。 病院はGDPR第89条の研究免除を主張しました。CNPDはこれを却下しました。免除規定でも真の技術的保護が必要です。

医療記録への制裁金は高額になります。 GDPR第9条は健康記録を特別カテゴリとして扱います。制裁金はこれを反映しました。23,000人の患者が影響を受けました。病院には検証プロセスがありませんでした。

ポルトガル語のPII:ポルトガル対ブラジル

ポルトガル語は一つの言語です。しかしポルトガルとブラジルでは身元確認システムが異なります。PIIツールの「ポルトガル語対応」は十分ではありません。

ポルトガルの識別子(EU):

  • NIF — 9桁の納税者番号。主要な市民識別子。チェックデジットアルゴリズムあり。VERIFIED
  • NIS — 11桁の社会保障番号。VERIFIED
  • Cartão de Cidadão — アルファベットサフィックス付き8桁の市民カード。VERIFIED
  • パスポート — EU標準形式。VERIFIED

ブラジルの識別子(LGPD):

  • CPF — 11桁の納税者番号。チェックデジット2個。NIFと異なる方式。VERIFIED
  • CNPJ — 14桁の法人登録番号。VERIFIED
  • RG — 州発行の身分証明書。形式は州によって異なります。サンパウロとリオデジャネイロは別形式。VERIFIED
  • CNH — 11桁の運転免許証番号。VERIFIED
  • Título de Eleitor — 12桁の選挙人登録番号。VERIFIED
  • PIS/PASEP — 11桁の社会プログラム番号。給与記録に登場。VERIFIED

NIFを検出するツールがCPFを見逃す場合があります。逆も同様です。各国に独自の検出ロジックが必要です。

言語間のギャップについては多言語PII検出ガイドをご覧ください。

EU–ブラジル間の転送ルール

CNPDの2024年ガイダンスはEU–ブラジル転送を対象としました。

SCCには有効な転送影響評価が必要です。 標準契約条項が主なツールです。しかし各SCCにはブラジルが同等の保護を提供することを示すTIAが必要です。CNPDは多くのTIAがこの基準を満たさないと判断しました。

EU内処理は転送リスクを排除します。 一部の企業はすべての記録をEUシステム内に保持します。個人情報の原本はブラジルに渡りません。これは両法に対応します。GDPRは処理をカバーします。LGPDはブラジル市民の記録をカバーします。しかし国境を越えた転送は発生しません。

両市場で事業を行う組織にとって、二重検出は最低要件です。ポルトガル向けにNIFとNIS。ブラジル向けにCPF、CNPJ、RG、CNH、Título de Eleitor、PIS/PASEP。両法が技術的管理の十分性を示すためにこれを求めます。

情報源

データを保護する準備はできましたか?

48言語で285以上のエンティティタイプを使用してPIIを匿名化し始めましょう。

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.