LGPD: قانون البيانات البرازيلي
1) من يطبق LGPD ومن هو من
تنطبق LGPD على معالجة البيانات الشخصية (PD) التي يتم إجراؤها في البرازيل، والتي تستهدف المقيمين في البرازيل أو تتعلق بعرض السلع/الخدمات ومراقبة السلوك في أراضيها.
الأدوار:- المراقب - يحدد أهداف ووسائل التجهيز.
- Operador-Process the PD نيابة عن وحدة التحكم.
- Encarregado (DPO): الاتصال بحماية البيانات ؛ قد يعفي ANPD الشركات الصغيرة والمتوسطة من التعيين الإلزامي، ولكن بالنسبة لـ iGaming/fintech عادة ما يتم تعيينه.
2) مبادئ المعالجة (LGPD core)
تحديد الأهداف وتوافق الأهداف
الضرورة والتقليل إلى أدنى حد
الشفافية وعدم التمييز
جودة البيانات (الدقة والأهمية)
السلامة ومنع الأضرار
المساءلة (إثبات الامتثال)
3) الأسس القانونية
مصفوفة لسيناريوهات iGaming/fintech النموذجية:4) الفئات الخاصة والأطفال
البيانات الحساسة: الصحة والقياسات الحيوية والدين والآراء السياسية وما إلى ذلك - تتطلب أساسًا منفصلاً وتدابير معززة.
الأطفال والمراهقون: لأكثر من 13 سنة - موافقة الوالد/الوصي ؛ وحدها لمصالحهم الفضلى، دون تنميط تدخلي.
5) حقوق الأشخاص (معيار العمليات)
تأكيد تجهيز البيانات والوصول إليها
تصحيح عدم الدقة
إخفاء الهوية/حظر/حذف البيانات الزائدة/المعالجة بطريقة غير مشروعة
التحمل (لمزود آخر)
معلومات عن المستفيدين والأهداف وعواقب الفشل
سحب الموافقة سهل مثل توفير
طلب إعادة النظر في القرارات الآلية التي تؤثر على مصالح الموضوع
الجدول الزمني: استجب دون تأخير لا داعي له، واحتفظ بسجل طلب (DSR) وتحقق من مقدم الطلب.
6) الأمن والحوادث
تنفيذ تدابير تنظيمية وتقنية: التشفير، والمكتب الإقليمي لآسيا والمحيط الهادئ، ومبنى DLP، والسجلات، ومحفوظات WORM، واختبارات الاسترداد.
وفي حالة وقوع حادث ينطوي على خطر إلحاق الضرر بالأشخاص المعنيين، يتم إخطار الشرطة الوطنية الأنغولية والأشخاص المعنيين إخطارا مناسبا (يتضمن طبيعة الحادث، وفئات البيانات، والتدابير المتخذة). تركز الجداول الزمنية/الأشكال على المخاطر وتوصيات ANPD.
7) الإرسال عبر الحدود
مسموح به إذا كانت إحدى الآليات موجودة:- الكفاية (البلدان/المنظمات المعترف بها في الشراكة الوطنية الأنغولية من أجل التنمية)
- الصكوك التعاقدية (الشروط الموحدة، قواعد الشركات)
- شهادة المطابقة/الطباعة
- الموافقة الموضوعية الصريحة عند الاقتضاء
- أسباب أخرى تتعلق بالمساواة في المعاملة (تنفيذ العقد، وحماية الحياة، وما إلى ذلك)
- الممارسة: التشفير قبل الإرسال، فصل المفتاح، التسمية الكاذبة والتقليل من الحقل.
8) RIPD (إدارة شؤون الإعلام البرازيلية) والوثائق
Relatório de Impacto à Proteçáo de Dados Pessoais (RIPD) إلزامي للعلاجات المحفوفة بالمخاطر (التنميط على نطاق واسع، والقياسات الحيوية، والمصادر الجديدة/الشركاء). يحتوي على:1. وصف العمليات (2) الأسباب والضرورة ؛ 3) المخاطر على الحقوق/الحريات ؛ 4) تدابير التخفيف ؛ 5) المخاطر المتبقية والتخطيط.
احتفظ أيضًا بسجل للعمليات وسياسة الخصوصية والإخطارات العامة وسجل الحوادث وسجل التحويلات إلى الخارج.
9) ملفات تعريف الارتباط/SDK والتسويق
لافتة موافقة ذات فئات مفهومة (إلزامية/وظيفية/تحليلية/تسويقية).
أهداف الوثائق وفترة صلاحيتها ؛ احترام الرفض/الاستدعاء وعدم تمييز الأطفال.
تحليلات/تجميع الخواديم أفضل من فتح البكسل ؛ تقييد «المشاركة» مع أطراف ثالثة دون مبرر.
10) العقود مع المشغلين والأطراف الثالثة
تقوم العقود بما يلي:- قصر المعالجة بدقة على تعليمات المراقب ؛
- حظر عمليات إعادة الاستخدام والنقل دون إذن ؛
- (هـ) أن تطلب الأمن، والإخطارات بالحوادث، والمساعدة في التصحيح والإزالة ؛
- الكشف عن المجهزين الفرعيين ومنح حقوق مراجعة الحسابات ؛
- التقاط جغرافيا المعالجة وآليات الإرسال عبر الحدود.
11) الحلول الآلية والتنميط
إذا كان للقرار تأثير قانوني/مهم مماثل (على سبيل المثال، تسجيل درجات مكافحة الاحتيال، حدود النمو الحقيقي)، فإن للموضوع الحق في الحصول على معلومات حول المنطق ضمن حدود معقولة ومراجعة الإنسان. يوصى بتخزين رموز الأسباب ونماذج/قواعد الإصدار وإجراء عمليات تدقيق التحيز.
12) عقوبات ANPD والمسؤولية
الإنذارات والإجراءات التصحيحية
الإعلان العام عن الانتهاك
حظر/حذف البيانات الشخصية
الغرامات: تصل إلى 2٪ من الإيرادات في البرازيل للعام (الفترة الماضية)، وتصل إلى 50 مليون ليف برازيلي لكل انتهاك (الحد الأقصى)
بالإضافة إلى ذلك، فإن المسؤولية المدنية والدعاوى الجماعية ممكنة.
13) الغرض → الأساس → مصفوفة التخزين
14) قائمة مرجعية للامتثال (تشغيلية)
السياسات والإخطارات
- سياسة الخصوصية الحالية (الأهداف، فئات PD، الحقوق، قنوات الطلب، التحويلات إلى الخارج).
- إشعار عند نقاط الجمع (ملفات تعريف الارتباط/الاستمارات/SDK).
- إجراءات معالجة بيانات الأطفال.
حقوق الكيان (DSR)
- قنوات الطلب (استمارة/بريد شبكي)، والتحقق، وجيش تحرير السودان، والسجل.
- الهجرة والحذف والإصلاح وإجراءات إلغاء التسويق.
الأمن
- التشفير أثناء العبور/الراحة، KMS/HSM، تناوب المفتاح.
- RBAC/ABAC, JIT accesses, logs, DLP, recovery tests.
- حادثة كتاب اللعب وإخطارات ANPD/الموضوع.
البائعون
- اتفاق سلام مع المشغلين/الأطراف الثالثة ؛ سجل المعالجات الفرعية.
- معالجة الجغرافيا وآلية الإرسال عبر الحدود.
- تدقيق ومراقبة SDK/pixel.
RIPD/Register
- سجل العمليات ؛ RIPD للعلاجات المحفوفة بالمخاطر.
- مصفوفة الاحتفاظ وخط أنابيب الإزالة/إخفاء الهوية.
15) المقاييس والتحكم
DSR SLA (٪ في الوقت المحدد)، متوسط/95 في المائة
تغطية الموافقة и معدل شرف إلغاء الاشتراك
الاحتفاظ (محذوف في الجدول الزمني)
انتهاكات الوصول/التصدير والدلتا حسب الربع
حادثة MTTD/MTTR وقابلية التكرار
معدل امتثال البائعين
تغطية RIPD
16) خارطة طريق التنفيذ (6 خطوات)
1. رسم خرائط البيانات: مصادر PD، التدفقات، الأهداف، الأسس القانونية، البائعين.
2. السياسات/الإخطارات: سياسة الخصوصية، لافتة الموافقة، إشعار عند التحصيل.
3. عمليات إعادة التأهيل وإعادة التأهيل: قنوات، تحقق، قوالب، سجل، مقاييس.
4. الأمان: التشفير، الدخول، السجلات، DLP، خطة IR.
5. البائعون وعمليات النقل عبر الحدود: إدارة الشؤون السياسية، والمجهزون الفرعيون، والآليات، والمختبرون.
6. RIPD/الاحتفاظ: تقارير عالية المخاطر، مصفوفة الاحتفاظ، حذف/إخفاء الهوية.
17) الاختلافات بين LGPD و GDPR (موجز)
يتم تسليط الضوء صراحة على أسباب إضافية «حماية الائتمان» و «حماية الحياة».
RIPD هو نظير وظيفي لـ DPIA، ولكن مع التركيز على الممارسة المحلية ANPD.
العقوبات - الحد الأقصى للخرق البالغ 50 مليون ليرة لبنانية ؛ ونموذج الجزاءات يختلف عن نموذج اللائحة العامة لحماية البيانات.
الأطفال/المراهقون: ضوابط «المصلحة الفضلى»، وسياسات صارمة للتنميط والتسويق.
المجموع
الامتثال لـ LGPD ليس فقط لافتة ملفات تعريف ارتباط، ولكن نظام إدارة دورة حياة البيانات: الأسس الصحيحة، والتقليل والأمان، والإخطارات الشفافة، وعمليات DSR العاملة، والعقود مع البائعين، و RIPD لمعالجة المخاطر وانضباط النقل عبر الحدود. من خلال تضمين هذه الخطوط «افتراضيًا»، ستقلل من المخاطر القانونية والمتعلقة بالسمعة، وتحتفظ بالشراكات وثقة المستخدم - دون المساس بسرعة المنتج وتحويله.