CNPD Португалија: Усогласеност на GDPR и LGPD за PII
Португалскиот орган за приватност е CNPD. Тој го спроведува ЕУ GDPR. Исто така ги поврзува ЕУ и бразилскиот закон за приватност. Тоа покрива 215 милиони говорници на португалски.
Во 2024 г. CNPD издаде 42 извршни одлуки. Една беше глоба од 2,5 милиони евра против португалска болница. Причина: слаба анонимизација на пациентски записи. Тоа е една од најголемите GDPR-глоби во здравствената грижа во Јужна Европа.
Мостот меѓу GDPR и LGPD
Два закони за приватност го покриваат португалскојазичниот свет.
ЕУ GDPR се применува во Португалија. Максимална глоба: 20 милиони евра или 4% од глобалниот приход. Го спроведува CNPD.
Бразилскиот LGPD — Закон бр. 13.709/2018 — се применува во Бразил. Максимална глоба: 2% од бразилскиот приход, до R$50 милиони по прекршување (≈9 милиони евра). Го спроведува бразилскиот ANPD. Првите поголеми глоби дојдоа во 2024 г.
Повеќе од 2.400 компании имаат активни протоци на трансфери ЕУ–Бразил. ЕУ нема договор за адекватност со Бразил. Трансферите ЕУ–Бразил бараат Стандардни договорни клаузули или инструмент по член 46.
За повеќе детали, видете го нашиот водич за анонимизација по LGPD.
Болничката глоба: Три правила
Глобата од 2,5 милиони евра утврди три јасни правила.
Политиките не се доволни. Болницата тврдела дека нејзините истражувачки записи се анонимизирани. Ревизорите на CNPD открија дека NIF-броевите, датумите на раѓање и дијагностичките кодови сè уште се присутни. Тие информации можеле да ги идентификуваат пациентите. Пишана политика не е техничко решение.
Истражувачките исклучоци сепак бараат вистинска анонимизација. Болницата се повика на GDPR член 89 — истражувачкиот исклучок. CNPD не го прифати. Исклучокот сепак бара вистински технички заштитни мерки.
Глобите за здравствени записи се поголеми. GDPR член 9 ги третира здравствените записи како посебна категорија. Глобата го одразуваше тоа. Засегнати биле 23.000 пациенти. Болницата немала воспоставено процес на валидација.
Португалски наспроти бразилски PII
Португалскиот е еден јазик. Но Португалија и Бразил имаат различни системи на идентификатори. „Поддршка на португалски јазик" во PII-алатката не е доволна.
Португалски идентификатори (ЕУ):
- NIF — 9-цифрен даночен број. Главен граѓански идентификатор. Има алгоритам за контролна цифра.
- NIS — 11-цифрен број за социјално осигурување.
- Cartão de Cidadão — 8-цифрена граѓанска карта со суфикс во вид на буква.
- Пасош — Стандарден ЕУ-формат.
Бразилски идентификатори (LGPD):
- CPF — 11-цифрен број на даночен обврзник. Две контролни цифри. Различен метод од NIF.
- CNPJ — 14-цифрена регистрација на компанија.
- RG — Идентификатор издаден од државата. Форматот варира по сојузна држава. Сао Паоло се разликува од Рио де Жанеиро.
- CNH — 11-цифрена возачка дозвола.
- Título de Eleitor — 12-цифрен гласачки идентификатор.
- PIS/PASEP — 11-цифрен број на социјална програма. Се наоѓа во платежни записи.
Алатка која го наоѓа NIF може да го пропушти CPF. Обратното исто е точно. Секоја земја бара своја логика за откривање.
Видете го нашиот водич за мултијазично откривање на PII за повеќе информации за прекујазичните пропусти.
Правила за трансфери ЕУ–Бразил
Упатството на CNPD за 2024 г. ги покри трансферите ЕУ–Бразил.
SCC-клаузулите бараат валидни Проценки на влијанието на трансферот. SCC-клаузулите се главниот инструмент. Но секоја бара TIA која покажува дека Бразил обезбедува еднаква заштита. CNPD утврди дека многу TIA не го поминуваат овој тест.
Обработката во ЕУ го отстранува ризикот од трансфер. Некои фирми ги чуваат сите записи во ЕУ системи. Никакви необработени лични информации не одат во Бразил. Ова работи за двата закона. GDPR ја покрива обработката. LGPD ги покрива записите за бразилски граѓани. Но не се случува прекуграничен трансфер.
За организации присутни на двата пазари: двојното откривање е минимумот. NIF и NIS за Португалија. CPF, CNPJ, RG, CNH, Título de Eleitor и PIS/PASEP за Бразил. Двата закона го бараат тоа за да покажат адекватни технички контроли.