CNPD Portugalija: BDAR ir LGPD PII atitiktis
Portugalijos privatumo institucija yra CNPD. Ji taiko ES BDAR. Taip pat jungia ES ir Brazilijos privatumo teisę. Tai apima 215 milijonų portugaliskai kalbančiųjų.
2024 m. CNPD priėmė 42 vykdymo sprendimus. Vienas buvo 2,5 milijono EUR bauda Portugalijos ligoninei. Priežastis: prasta pacientų įrašų anonimizacija. Tai viena didžiausių sveikatos priežiūros BDAR baudų Pietų Europoje.
BDAR ir LGPD tiltas
Du privatumo įstatymai apima portugaliskai kalbantį pasaulį.
ES BDAR taikomas Portugalijoje. Didžiausia bauda: 20 milijonų EUR arba 4 % pasaulinių pajamų. CNPD jį taiko.
Brazilijos LGPD — įstatymas Nr. 13.709/2018 — taikomas Brazilijoje. Didžiausia bauda: 2 % Brazilijos pajamų, iki 50 milijonų BRL už pažeidimą (apytiksliai 9 mln. EUR). Brazilijos ANPD tai taiko. Pirmosios didelės baudos buvo skirtos 2024 m.
Daugiau nei 2 400 įmonių turi aktyvius ES ir Brazilijos perdavimo srautus. ES neturi tinkamumo susitarimo su Brazilija. ES ir Brazilijos perdavimams reikia Standartinių sutarčių sąlygų arba 46 straipsnio įrankio.
Daugiau informacijos žr. mūsų LGPD anonimizacijos vadovą.
Ligoninės bauda: trys taisyklės
2,5 milijono EUR bauda nustatė tris aiškias taisykles.
Politikų nepakanka. Ligoninė teigė, kad jos tyrimų įrašai buvo anoniminiai. CNPD auditoriai nustatė, kad NIF numeriai, gimimo datos ir diagnozių kodai vis dar yra. Ta informacija galėtų pakartotinai identifikuoti pacientus. Rašytinė politika nėra techninė priemonė.
Tyrimų išimtys vis tiek reikalauja realios anonimizacijos. Ligoninė citavo BDAR 89 straipsnį — tyrimų išimtį. CNPD atsisakė. Išimtis vis tiek reikalauja tikrų techninių apsaugos priemonių.
Sveikatos įrašų baudos yra didesnės. BDAR 9 straipsnis laiko sveikatos įrašus ypatingąja kategorija. Bauda tai atspindėjo. Paveikta 23 000 pacientų. Ligoninė neturėjo tikrinimo proceso.
Portugališki ir braziliški PII
Portugalų yra viena kalba. Tačiau Portugalijai ir Brazilijai yra skirtingos ID sistemos. Portugališkos kalbos palaikymas PII įrankyje nepakanka.
Portugalijos identifikatoriai (ES):
- NIF — 9 skaitmenų mokesčių numeris. Pagrindinis piliečio ID. Turi kontrolinio skaitmens algoritmą. PATVIRTINTA
- NIS — 11 skaitmenų socialinio draudimo numeris. PATVIRTINTA
- Cartão de Cidadão — 8 skaitmenų piliečio kortelė su raidės sufiksu. PATVIRTINTA
- Pasas — ES standarto formatas. PATVIRTINTA
Brazilijos identifikatoriai (LGPD):
- CPF — 11 skaitmenų mokesčių mokėtojo numeris. Du kontroliniai skaitmenys. Skirtingas metodas nuo NIF. PATVIRTINTA
- CNPJ — 14 skaitmenų įmonės registracija. PATVIRTINTA
- RG — Valstijos išduotas ID. Formatas skiriasi pagal valstiją. São Paulo skiriasi nuo Rio de Janeiro. PATVIRTINTA
- CNH — 11 skaitmenų vairuotojo pažymėjimas. PATVIRTINTA
- Título de Eleitor — 12 skaitmenų rinkėjo ID. PATVIRTINTA
- PIS/PASEP — 11 skaitmenų socialinės programos numeris. Randamas darbo užmokesčio įrašuose. PATVIRTINTA
Įrankis, randantis NIF, gali praleisti CPF. Atvirkštinis dalykas taip pat tiesa. Kiekvienai šaliai reikia savo aptikimo logikos.
Daugiau apie tarpkalbines spragas žr. mūsų daugiakalbio PII aptikimo vadovą.
ES ir Brazilijos perdavimo taisyklės
CNPD 2024 m. gairės apėmė ES ir Brazilijos perdavimus.
SCC reikia galiojančių perdavimo poveikio vertinimų. SCC yra pagrindinis įrankis. Tačiau kiekvienam reikia TIA, rodančio, kad Brazilija suteikia lygiavertę apsaugą. CNPD nustatė, kad daugelis TIA neišlaikė šio testo.
ES pagrįstas apdorojimas pašalina perdavimo riziką. Kai kurios įmonės laiko visus įrašus ES sistemose. Jokie asmens duomenys neperduodami į Braziliją. Tai veikia abiem įstatymams. BDAR apima apdorojimą. LGPD apima Brazilijos piliečių įrašus. Tačiau tarpvalstybinis perdavimas nevyksta.
Organizacijoms abiejose rinkose: dvigubas aptikimas yra minimalus reikalavimas. NIF ir NIS Portugalijai. CPF, CNPJ, RG, CNH, Título de Eleitor ir PIS/PASEP Brazilijai. Abu įstatymai tai reikalauja, kad būtų parodytos tinkamos techninės kontrolės priemonės.