By · Last updated 2026-06-05

Atgal į BlogąGDPR ir Atitiktis

CNPD Portugalija: BDAR ir LGPD PII reikalavimai

Portugalijos CNPD susieja ES BDAR ir Brazilijos LGPD 215 mln. portugaliskai kalbančiųjų atveju. 2,5 mln. EUR bauda už nepakankamą pacientų anonimizaciją.

June 5, 20268 min skaityti
Portugal CNPDBrazil LGPDNIF CPF detectionPortuguese language complianceGDPR LGPD

CNPD Portugalija: BDAR ir LGPD PII atitiktis

Portugalijos privatumo institucija yra CNPD. Ji taiko ES BDAR. Taip pat jungia ES ir Brazilijos privatumo teisę. Tai apima 215 milijonų portugaliskai kalbančiųjų.

2024 m. CNPD priėmė 42 vykdymo sprendimus. Vienas buvo 2,5 milijono EUR bauda Portugalijos ligoninei. Priežastis: prasta pacientų įrašų anonimizacija. Tai viena didžiausių sveikatos priežiūros BDAR baudų Pietų Europoje.

BDAR ir LGPD tiltas

Du privatumo įstatymai apima portugaliskai kalbantį pasaulį.

ES BDAR taikomas Portugalijoje. Didžiausia bauda: 20 milijonų EUR arba 4 % pasaulinių pajamų. CNPD jį taiko.

Brazilijos LGPD — įstatymas Nr. 13.709/2018 — taikomas Brazilijoje. Didžiausia bauda: 2 % Brazilijos pajamų, iki 50 milijonų BRL už pažeidimą (apytiksliai 9 mln. EUR). Brazilijos ANPD tai taiko. Pirmosios didelės baudos buvo skirtos 2024 m.

Daugiau nei 2 400 įmonių turi aktyvius ES ir Brazilijos perdavimo srautus. ES neturi tinkamumo susitarimo su Brazilija. ES ir Brazilijos perdavimams reikia Standartinių sutarčių sąlygų arba 46 straipsnio įrankio.

Daugiau informacijos žr. mūsų LGPD anonimizacijos vadovą.

Ligoninės bauda: trys taisyklės

2,5 milijono EUR bauda nustatė tris aiškias taisykles.

Politikų nepakanka. Ligoninė teigė, kad jos tyrimų įrašai buvo anoniminiai. CNPD auditoriai nustatė, kad NIF numeriai, gimimo datos ir diagnozių kodai vis dar yra. Ta informacija galėtų pakartotinai identifikuoti pacientus. Rašytinė politika nėra techninė priemonė.

Tyrimų išimtys vis tiek reikalauja realios anonimizacijos. Ligoninė citavo BDAR 89 straipsnį — tyrimų išimtį. CNPD atsisakė. Išimtis vis tiek reikalauja tikrų techninių apsaugos priemonių.

Sveikatos įrašų baudos yra didesnės. BDAR 9 straipsnis laiko sveikatos įrašus ypatingąja kategorija. Bauda tai atspindėjo. Paveikta 23 000 pacientų. Ligoninė neturėjo tikrinimo proceso.

Portugališki ir braziliški PII

Portugalų yra viena kalba. Tačiau Portugalijai ir Brazilijai yra skirtingos ID sistemos. Portugališkos kalbos palaikymas PII įrankyje nepakanka.

Portugalijos identifikatoriai (ES):

  • NIF — 9 skaitmenų mokesčių numeris. Pagrindinis piliečio ID. Turi kontrolinio skaitmens algoritmą. PATVIRTINTA
  • NIS — 11 skaitmenų socialinio draudimo numeris. PATVIRTINTA
  • Cartão de Cidadão — 8 skaitmenų piliečio kortelė su raidės sufiksu. PATVIRTINTA
  • Pasas — ES standarto formatas. PATVIRTINTA

Brazilijos identifikatoriai (LGPD):

  • CPF — 11 skaitmenų mokesčių mokėtojo numeris. Du kontroliniai skaitmenys. Skirtingas metodas nuo NIF. PATVIRTINTA
  • CNPJ — 14 skaitmenų įmonės registracija. PATVIRTINTA
  • RG — Valstijos išduotas ID. Formatas skiriasi pagal valstiją. São Paulo skiriasi nuo Rio de Janeiro. PATVIRTINTA
  • CNH — 11 skaitmenų vairuotojo pažymėjimas. PATVIRTINTA
  • Título de Eleitor — 12 skaitmenų rinkėjo ID. PATVIRTINTA
  • PIS/PASEP — 11 skaitmenų socialinės programos numeris. Randamas darbo užmokesčio įrašuose. PATVIRTINTA

Įrankis, randantis NIF, gali praleisti CPF. Atvirkštinis dalykas taip pat tiesa. Kiekvienai šaliai reikia savo aptikimo logikos.

Daugiau apie tarpkalbines spragas žr. mūsų daugiakalbio PII aptikimo vadovą.

ES ir Brazilijos perdavimo taisyklės

CNPD 2024 m. gairės apėmė ES ir Brazilijos perdavimus.

SCC reikia galiojančių perdavimo poveikio vertinimų. SCC yra pagrindinis įrankis. Tačiau kiekvienam reikia TIA, rodančio, kad Brazilija suteikia lygiavertę apsaugą. CNPD nustatė, kad daugelis TIA neišlaikė šio testo.

ES pagrįstas apdorojimas pašalina perdavimo riziką. Kai kurios įmonės laiko visus įrašus ES sistemose. Jokie asmens duomenys neperduodami į Braziliją. Tai veikia abiem įstatymams. BDAR apima apdorojimą. LGPD apima Brazilijos piliečių įrašus. Tačiau tarpvalstybinis perdavimas nevyksta.

Organizacijoms abiejose rinkose: dvigubas aptikimas yra minimalus reikalavimas. NIF ir NIS Portugalijai. CPF, CNPJ, RG, CNH, Título de Eleitor ir PIS/PASEP Brazilijai. Abu įstatymai tai reikalauja, kad būtų parodytos tinkamos techninės kontrolės priemonės.

Šaltiniai

Pasiruošę apsaugoti savo duomenis?

Pradėkite anonimizuoti PII su 285+ subjektų tipais 48 kalbomis.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.