CNPD Portugalia: Zgodność z RODO i LGPD w Zakresie Danych Osobowych
Portugalski organ ochrony prywatności to CNPD. Egzekwuje on unijne RODO. Stanowi też pomost między unijnym i brazylijskim prawem ochrony prywatności — obejmującym 215 milionów użytkowników języka portugalskiego.
W 2024 roku CNPD wydał 42 decyzje egzekucyjne. Jedna z nich to kara w wysokości 2,5 mln euro nałożona na portugalski szpital. Powód: niedostateczna anonimizacja dokumentacji pacjentów. To jedna z największych kar RODO w sektorze ochrony zdrowia w Europie Południowej.
Most między RODO a LGPD
Dwa akty prawne dotyczące ochrony prywatności obejmują świat języka portugalskiego.
Unijne RODO obowiązuje w Portugali. Maksymalna kara: 20 mln euro lub 4% globalnych przychodów. Egzekwuje je CNPD.
Brazylijskie LGPD — ustawa nr 13 709/2018 — obowiązuje w Brazylii. Maksymalna kara: 2% brazylijskich przychodów, do 50 mln BRL za naruszenie (≈9 mln euro). Egzekwuje je ANPD. Pierwsze istotne kary zapadły w 2024 roku.
Ponad 2400 firm posiada aktywne przepływy danych UE–Brazylia. UE nie zawarła umowy o adekwatności z Brazylią. Transfery UE–Brazylia wymagają standardowych klauzul umownych lub instrumentu z art. 46.
Więcej szczegółów — w naszym przewodniku po anonimizacji LGPD.
Kara dla Szpitala: Trzy Zasady
Kara w wysokości 2,5 mln euro ustanowiła trzy wyraźne reguły.
Polityki nie wystarczą. Szpital twierdził, że jego dane badawcze są zanonimizowane. Audytorzy CNPD stwierdzili obecność numerów NIF, dat urodzenia i kodów diagnostycznych. Informacje te umożliwiały ponowną identyfikację pacjentów. Pisemna polityka nie zastępuje technicznego rozwiązania.
Wyjątki dla badań naukowych nadal wymagają rzeczywistej anonimizacji. Szpital powołał się na art. 89 RODO — wyjątek dotyczący badań. CNPD odrzucił ten argument. Wyjątek nadal wymaga rzeczywistych zabezpieczeń technicznych.
Kary za dane medyczne są wyższe. Art. 9 RODO traktuje dokumentację medyczną jako dane szczególnej kategorii. Kara odzwierciedlała tę kwalifikację. Poszkodowanych zostało 23 000 pacjentów. Szpital nie stosował żadnego procesu walidacji.
Portugalia a Brazylia: Różnice w Danych Osobowych
Portugalski to jeden język. Portugalia i Brazylia mają jednak różne systemy identyfikacji. „Obsługa języka portugalskiego” w narzędziu do ochrony danych to za mało.
Identyfikatory portuglaskie (UE):
- NIF — 9-cyfrowy numer podatkowy. Główny identyfikator obywatela. Posiada algorytm cyfry kontrolnej. ZWERYFIKOWANE
- NIS — 11-cyfrowy numer ubezpieczenia społecznego. ZWERYFIKOWANE
- Cartão de Cidadão — 8-cyfrowa karta obywatela z sufiksem literowym. ZWERYFIKOWANE
- Paszport — Format standardowy UE. ZWERYFIKOWANE
Identyfikatory brazylijskie (LGPD):
- CPF — 11-cyfrowy numer podatnika. Dwie cyfry kontrolne. Inna metoda niż NIF. ZWERYFIKOWANE
- CNPJ — 14-cyfrowy numer rejestracyjny firmy. ZWERYFIKOWANE
- RG — Dowód osobisty wydawany przez stan. Format różni się w zależności od stanu. São Paulo różni się od Rio de Janeiro. ZWERYFIKOWANE
- CNH — 11-cyfrowe prawo jazdy. ZWERYFIKOWANE
- Título de Eleitor — 12-cyfrowa karta wyborcy. ZWERYFIKOWANE
- PIS/PASEP — 11-cyfrowy numer programu socjalnego. Pojawia się w dokumentach płacowych. ZWERYFIKOWANE
Narzędzie wykrywające NIF może nie wykryć CPF. I odwrotnie. Każdy kraj wymaga odrębnej logiki wykrywania.
Więcej o lukach w detekcji wielojęzycznej — w naszym przewodniku po wielojęzycznym wykrywaniu danych osobowych.
Zasady Transferów UE–Brazylia
Wytyczne CNPD z 2024 roku objęły transfery UE–Brazylia.
SCC wymagają ważnych ocen skutków transferu. SCC to główny instrument. Każde SCC wymaga jednak TIA wykazującej, że Brazylia zapewnia równoważną ochronę. CNPD stwierdził, że wiele TIA nie spełniało tego wymogu.
Przetwarzanie w UE eliminuje ryzyko transferu. Niektóre firmy przechowują wszystkie dane w systemach UE. Żadne surowe dane osobowe nie trafiają do Brazylii. To rozwiązanie działa na gruncie obu przepisów. RODO reguluje przetwarzanie. LGPD obejmuje dane brazylijskich obywateli. Ale nie dochodzi do transferu transgranicznego.
Dla organizacji działających na obu rynkach: podwójna detekcja to minimum. NIF i NIS dla Portugali. CPF, CNPJ, RG, CNH, Título de Eleitor i PIS/PASEP dla Brazylii. Oba akty prawne wymagają tego, aby wykazać odpowiednie zabezpieczenia techniczne.