CNPD Portugalska: skladnost z GDPR in LGPD
Portugalski organ za zasebnost je CNPD. Uveljavlja EU GDPR. Prav tako povezuje evropsko in brazilsko pravo o zasebnosti. To pokriva 215 milijonov govorcev portugascine.
CNPD je leta 2024 izdal 42 izvrsevalskih odlocitev. Ena je bila globa 2,5 milijona evrov zoper portugugalsko bolnisnico. Razlog: slaba anonimizacija bolnikovsih kartotek. Je ena najvecjih zdravstvenih glob po GDPR v juzni Evropi.
Most med GDPR in LGPD
Dva zakona o zasebnosti pokrivata svet portugoscine.
EU GDPR velja na Portugalesn. Najvisja globa: 20 milijonov evrov ali 4 % globalnih prihodkov. Uveljavlja ga CNPD.
Brazilski LGPD -- Zakon st. 13.709/2018 -- velja v Braziliji. Najvisja globa: 2 % brazilskih prihodkov, do 50 milijonov R$ na krsitev (priblizno 9 milijonov evrov). Uveljavlja ga ANPD. Prve vecje globe so priSle leta 2024.
Vec kot 2.400 podjetij ima aktivne tokove prenosov med EU in Brazilijo. EU nima sporazuma o ustreznosti z Brazilijo. Prenosi EU--Brazilija zahtevajo standardne pogodbene klavzule ali orodje po clenu 46.
Vec podrobnosti si preberite v nadem vodniku za anonimizacijo LGPD.
Globa bolnisnici: tri pravila
Globa 2,5 milijona evrov je postavila tri jasna pravila.
Politike ne zadoscajo. Bolnisnica je trdila, da so njene raziskovalne evidence anonimizirane. Revizorji CNPD so nasli stevilke NIF, datume rojstva in diagnoze, ki so se vedno prisotne. Te informacije so omogocale ponovno identifikacijo bolnikov. Pisna politika ni tehnicna resitev.
Izvzetek za raziskave se vedno zahteva pravo anonimizacijo. Bolnisnica se je sklicevala na clanek 89 GDPR -- izvzeek za raziskave. CNPD je zavrnil. Izvzetek se vedno zahteva pristne tehnicne varovalne ukrepe.
Globe za zdravstvene kartoteke so visje. Clanek 9 GDPR zdravstvene kartoteke obravnava kot posebno kategorijo. Globa je odrazala to. Prizadetih je bilo 23.000 bolnikov. Bolnisnica ni imela vzpostavljenega postopka preverjanja.
Portuglascinski in brazilski osebni podatki
Portugascina je en jezik. Toda Portugalska in Brazilija imata razlicna sistema identifikatorjev. "Podpora za portugascino" v orodju za osebne podatke ni dovolj.
Portuglascinski identifikatorji (EU):
- NIF -- 9-mestna davcna stevilka. Glavni identifikator drzavljanov. Ima algoritem za kontrolno stevko. VERIFIED
- NIS -- 11-mestna stevilka socialnega zavarovanja. VERIFIED
- Cartao de Cidadao -- 8-mestna drzavljanska izkaznica s crkovnim sufiksom. VERIFIED
- Potni list -- standardni format EU. VERIFIED
Brazilski identifikatorji (LGPD):
- CPF -- 11-mestna davcna stevilka. Dve kontrolni stevki. Drugacen postopek kot NIF. VERIFIED
- CNPJ -- 14-mestna registracija podjetja. VERIFIED
- RG -- ID, ki ga izda zvezna drzava. Oblika se razlikuje po zveznih drzavah. Sao Paulo se razlikuje od Ria de Janeira. VERIFIED
- CNH -- 11-mestno voznikovsko dovoljenje. VERIFIED
- Titulo de Eleitor -- 12-mestni volilni ID. VERIFIED
- PIS/PASEP -- 11-mestna stevilka socialnega programa. Najde se v evidencah placilnih list. VERIFIED
Orodje, ki najde NIF, morda spregleduje CPF. Velja tudi obratno. Vsaka drzava potrebuje svojo logiko zaznavanja.
Oglejte si nas vodnik za vecjezicno zaznavanje osebnih podatkov za vec o custvenih vrzeli.
Pravila za prenose EU--Brazilija
Smernice CNPD iz leta 2024 so zajele prenose EU--Brazilija.
SCC zahtevajo veljavne ocene vpliva na prenos. SCC so glavno orodje. Toda vsaka zahteva TIA, ki prikaze, da Brazilija zagotavlja enakovredno zasssicito. CNPD je ugotovil, da mnogi TIA tega preizkusa niso prestali.
Obdelava v EU odpravlja tveganje prenosa. Nekatera podjetja hranijo vse evidence v sistemih EU. Nobeni surovi osebni podatki ne gredo v Brazilijo. To deluje za oba zakona. GDPR pokriva obdelavo. LGPD pokriva evidence brazilskih drzavljanov. Toda ne pride do custvenih prenosov.
Za organizacije na obeh trgih: dvojno zaznavanje je minimum. NIF in NIS za Portugalsko. CPF, CNPJ, RG, CNH, Titulo de Eleitor in PIS/PASEP za Brazilijo. Oba zakona to zahtevata kot dokaz ustreznih tehnicnih nadzorov.