CNPD Португалии: соответствие GDPR и LGPD в сфере персональных данных
Надзорный орган по защите данных Португалии — CNPD. Он обеспечивает соблюдение европейского GDPR и одновременно выступает связующим звеном между европейским и бразильским законодательством о защите данных — для аудитории из более чем 215 миллионов носителей португальского языка.
В 2024 году CNPD вынес 42 решения о применении санкций. Одно из них — штраф в €2,5 миллиона, наложенный на португальскую больницу за ненадлежащую анонимизацию данных пациентов. Это один из крупнейших штрафов в сфере здравоохранения по GDPR в Южной Европе.
Мост между GDPR и LGPD
Правовое пространство португалоязычного мира регулируется двумя законами о защите данных.
Европейский GDPR действует в Португалии. Максимальный штраф — €20 миллионов или 4% мирового годового оборота. Надзор осуществляет CNPD.
Бразильский LGPD — Lei No. 13.709/2018 — действует в Бразилии. Максимальный штраф — 2% от выручки в Бразилии, но не более R$50 миллионов за каждое нарушение (≈€9 млн). Надзор осуществляет бразильская ANPD. Первые крупные штрафы последовали в 2024 году.
Более 2400 компаний осуществляют активные потоки передачи данных между ЕС и Бразилией. Соглашения об адекватности защиты между ЕС и Бразилией нет, поэтому для таких передач необходимы стандартные договорные положения (SCC) или иной инструмент согласно Статье 46.
Подробнее см. наш справочник по анонимизации в рамках LGPD.
Урок больничного штрафа: три правила
Штраф в €2,5 миллиона закрепил три чётких требования.
Политики недостаточно. Больница заявляла, что исследовательские данные анонимизированы. Аудиторы CNPD обнаружили в них номера NIF, даты рождения и коды диагнозов, позволяющие идентифицировать пациентов. Письменная политика — это не техническое решение.
Исключение для научных исследований не освобождает от реальной анонимизации. Больница апеллировала к исключению для исследований по Статье 89 GDPR. CNPD не согласился: исключение всё равно требует подлинных технических мер защиты.
Штрафы за данные о состоянии здоровья выше. GDPR относит медицинские данные к особой категории согласно Статье 9. Размер штрафа отразил это обстоятельство. Инцидент затронул 23 000 пациентов; у больницы отсутствовал какой-либо процесс валидации.
Персональные данные Португалии и Бразилии
Португальский — один язык, но у Португалии и Бразилии разные системы идентификации. Поддержка «португальского языка» в инструменте работы с персональными данными сама по себе недостаточна.
Идентификаторы Португалии (ЕС):
- NIF — 9-значный налоговый номер. Основной идентификатор гражданина. Содержит контрольную цифру. VERIFIED
- NIS — 11-значный номер социального страхования. VERIFIED
- Cartão de Cidadão — 8-значный номер карты гражданина с буквенным суффиксом. VERIFIED
- Паспорт — формат по стандарту ЕС. VERIFIED
Идентификаторы Бразилии (LGPD):
- CPF — 11-значный налоговый номер физического лица. Две контрольные цифры. Алгоритм отличается от NIF. VERIFIED
- CNPJ — 14-значный номер регистрации юридического лица. VERIFIED
- RG — удостоверение личности, выдаваемое штатом. Формат варьируется: Сан-Паулу отличается от Рио-де-Жанейро. VERIFIED
- CNH — 11-значное водительское удостоверение. VERIFIED
- Título de Eleitor — 12-значный номер избирателя. VERIFIED
- PIS/PASEP — 11-значный номер участника государственной социальной программы. Встречается в платёжных ведомостях. VERIFIED
Инструмент, обнаруживающий NIF, может пропустить CPF — и наоборот. Каждая страна требует собственной логики обнаружения.
См. наш справочник по многоязычному обнаружению персональных данных о межъязыковых пробелах.
Правила трансграничной передачи данных ЕС–Бразилия
Руководство CNPD 2024 года охватывает передачу данных между ЕС и Бразилией.
SCC требуют действительных оценок воздействия передачи (TIA). SCC — основной инструмент, однако каждый из них должен сопровождаться TIA, подтверждающей равнозначность защиты в Бразилии. CNPD установил, что многие TIA не проходят эту проверку.
Обработка в ЕС устраняет риск трансграничной передачи. Ряд компаний хранит все данные в европейских системах и не передаёт необработанные персональные данные в Бразилию. Это работает в рамках обоих законов: GDPR регулирует обработку, LGPD — записи о бразильских гражданах, но трансграничная передача при этом не происходит.
Для организаций, работающих на обоих рынках: минимальное требование — двойное обнаружение идентификаторов. NIF и NIS — для Португалии; CPF, CNPJ, RG, CNH, Título de Eleitor и PIS/PASEP — для Бразилии. Оба закона требуют этого в качестве доказательства надлежащих технических мер контроля.