CNPD โปรตุเกส: การปฏิบัติตาม GDPR และ LGPD สำหรับ PII
หน่วยงานความเป็นส่วนตัวของโปรตุเกสคือ CNPD บังคับใช้ EU GDPR และยังเชื่อมต่อกฎหมายความเป็นส่วนตัวของ EU กับบราซิล ครอบคลุมผู้พูดภาษาโปรตุเกส 215 ล้านคน
ในปี 2024 CNPD ออกคำวินิจฉัยบังคับใช้ 42 รายการ รายการหนึ่งคือค่าปรับ 2.5 ล้านยูโรต่อโรงพยาบาลในโปรตุเกส เหตุผล: การทำให้บันทึกผู้ป่วยไม่ระบุตัวตนที่ไม่เพียงพอ เป็นหนึ่งในค่าปรับ GDPR ด้านสุขภาพที่ใหญ่ที่สุดในยุโรปใต้
สะพานเชื่อม GDPR และ LGPD
กฎหมายความเป็นส่วนตัวสองฉบับครอบคลุมโลกที่พูดภาษาโปรตุเกส
EU GDPR บังคับใช้ในโปรตุเกส ค่าปรับสูงสุด: 20 ล้านยูโรหรือ 4% ของรายได้ทั่วโลก CNPD เป็นผู้บังคับใช้
LGPD ของบราซิล — กฎหมายหมายเลข 13,709/2561 — บังคับใช้ในบราซิล ค่าปรับสูงสุด: 2% ของรายได้ในบราซิล สูงถึง R$50 ล้านต่อการละเมิด (ประมาณ €9M) ANPD ของบราซิลเป็นผู้บังคับใช้ ค่าปรับหลักรายการแรกมาในปี 2024
มีบริษัทกว่า 2,400 แห่งที่มีกระแสการถ่ายโอนข้อมูลระหว่าง EU และบราซิลที่ใช้งานอยู่ EU ไม่มีข้อตกลงความเพียงพอกับบราซิล การถ่ายโอน EU–บราซิลต้องใช้ Standard Contractual Clauses หรือเครื่องมือตามมาตรา 46
สำหรับรายละเอียดเพิ่มเติม ดู คู่มือการทำให้ข้อมูลไม่ระบุตัวตน LGPD
ค่าปรับโรงพยาบาล: กฎสามข้อ
ค่าปรับ 2.5 ล้านยูโรกำหนดกฎที่ชัดเจนสามประการ
นโยบายไม่เพียงพอ โรงพยาบาลระบุว่าบันทึกการวิจัยของตนถูกทำให้ไม่ระบุตัวตนแล้ว ผู้ตรวจสอบ CNPD พบหมายเลข NIF วันเกิด และรหัสวินิจฉัยยังคงอยู่ ข้อมูลดังกล่าวสามารถระบุตัวผู้ป่วยซ้ำได้ นโยบายที่เขียนไว้ไม่ใช่การแก้ไขทางเทคนิค
การยกเว้นการวิจัยยังต้องการการทำให้ไม่ระบุตัวตนจริง โรงพยาบาลอ้าง GDPR มาตรา 89 — การยกเว้นด้านการวิจัย CNPD ปฏิเสธ การยกเว้นยังต้องการมาตรการป้องกันทางเทคนิคที่แท้จริง
ค่าปรับบันทึกสุขภาพสูงกว่า GDPR มาตรา 9 ถือว่าบันทึกสุขภาพเป็นหมวดพิเศษ ค่าปรับสะท้อนสิ่งนี้ ผู้ป่วย 23,000 รายได้รับผลกระทบ โรงพยาบาลไม่มีกระบวนการตรวจสอบความถูกต้อง
PII โปรตุเกส กับ บราซิล
ภาษาโปรตุเกสเป็นภาษาเดียว แต่โปรตุเกสและบราซิลมีระบบ ID ที่แตกต่างกัน "การรองรับภาษาโปรตุเกส" ในเครื่องมือ PII ยังไม่เพียงพอ
ตัวระบุโปรตุเกส (EU):
- NIF — หมายเลขภาษี 9 หลัก ตัวระบุพลเมืองหลัก มีอัลกอริธึมเลขตรวจสอบ ยืนยันแล้ว
- NIS — หมายเลขประกันสังคม 11 หลัก ยืนยันแล้ว
- Cartão de Cidadão — บัตรพลเมือง 8 หลักพร้อมตัวอักษรต่อท้าย ยืนยันแล้ว
- หนังสือเดินทาง — รูปแบบมาตรฐาน EU ยืนยันแล้ว
ตัวระบุบราซิล (LGPD):
- CPF — หมายเลขผู้เสียภาษี 11 หลัก เลขตรวจสอบสองหลัก วิธีการต่างจาก NIF ยืนยันแล้ว
- CNPJ — ทะเบียนบริษัท 14 หลัก ยืนยันแล้ว
- RG — บัตรประจำตัวที่ออกโดยรัฐ รูปแบบแตกต่างตามรัฐ เซาเปาโลต่างจากริโอเดจาเนโร ยืนยันแล้ว
- CNH — ใบขับขี่ 11 หลัก ยืนยันแล้ว
- Título de Eleitor — บัตรผู้มีสิทธิ์เลือกตั้ง 12 หลัก ยืนยันแล้ว
- PIS/PASEP — หมายเลขโครงการสังคม 11 หลัก พบในบันทึกเงินเดือน ยืนยันแล้ว
เครื่องมือที่พบ NIF อาจพลาด CPF และในทางกลับกัน แต่ละประเทศต้องการตรรกะการตรวจจับของตัวเอง
ดู คู่มือการตรวจจับ PII หลายภาษา สำหรับข้อมูลเพิ่มเติมเกี่ยวกับช่องว่างข้ามภาษา
กฎการถ่ายโอน EU–บราซิล
แนวทาง 2024 ของ CNPD ครอบคลุมการถ่ายโอน EU–บราซิล
SCC ต้องการ Transfer Impact Assessments ที่ถูกต้อง SCC คือเครื่องมือหลัก แต่แต่ละรายการต้องการ TIA ที่แสดงว่าบราซิลให้การคุ้มครองเท่าเทียมกัน CNPD พบว่า TIA หลายรายการไม่ผ่านการทดสอบนี้
การประมวลผลในยุโรปขจัดความเสี่ยงการถ่ายโอน บางบริษัทเก็บบันทึกทั้งหมดในระบบ EU ไม่มีข้อมูลส่วนบุคคลดิบไปยังบราซิล วิธีนี้ใช้ได้กับทั้งสองกฎหมาย GDPR ครอบคลุมการประมวลผล LGPD ครอบคลุมบันทึกพลเมืองบราซิล แต่ไม่มีการถ่ายโอนข้ามพรมแดนเกิดขึ้น
สำหรับองค์กรในทั้งสองตลาด: การตรวจจับคู่คือขั้นต่ำสุด NIF และ NIS สำหรับโปรตุเกส CPF, CNPJ, RG, CNH, Título de Eleitor และ PIS/PASEP สำหรับบราซิล ทั้งสองกฎหมายต้องการสิ่งนี้เพื่อแสดงการควบคุมทางเทคนิคที่เพียงพอ