LGPD: Braziliya məlumat qanunu
1) LGPD kimə tətbiq olunur və kim kimdir
LGPD Braziliyada həyata keçirilən, Braziliya sakinlərini hədəf alan və ya malların/xidmətlərin tədarükü və onun ərazisində davranışın monitorinqi ilə əlaqəli fərdi məlumatların (PD) emalına aiddir.
Rollar:- Controlador: Məqsədləri və emal vasitələrini müəyyənləşdirir.
- Operator (Operador): nəzarətçinin göstərişi ilə PD emal edir.
- Encarregado (DPO): məlumatların qorunması üçün əlaqə; ANPD KOBİ-ləri məcburi təyinatdan azad edə bilər, lakin adətən iGaming/fintech üçün təyin edilir.
2) Emal prinsipləri (LGPD nüvəsi)
Məqsədlərin hədəflənməsi və uyğunluğu
Zərurət və minimuma endirmə
Şəffaflıq və ayrıseçkilik
Məlumat keyfiyyəti (dəqiqlik, aktuallıq)
Təhlükəsizlik və zərərin qarşısının alınması
Hesabatlılıq (uyğunluğu sübut edin)
3) Hüquqi əsaslar (legal bases)
Tipik iGaming/Fintech ssenariləri üçün matris:4) Xüsusi kateqoriyalar və uşaqlar
Həssas məlumatlar: sağlamlıq, biometriya, din, siyasi baxışlar və s. - ayrıca əsas və gücləndirilmiş tədbirlər tələb edir.
Uşaqlar və yeniyetmələr: <13 üçün - valideyn/qəyyumun razılığı; obsesif profil olmadan yalnız onların ən yaxşı maraqları üçün emal.
5) Subyektlərin hüquqları (əməliyyat standartı)
Emal faktının təsdiqlənməsi və məlumatlara çıxış
Qeyri-dəqiqliklərin düzəldilməsi
Anonimləşdirmə/bloklama/artıq/qanunsuz emal edilmiş məlumatların silinməsi
Dözümlülük (digər provayderə)
Alıcılar, imtina məqsədləri və nəticələri haqqında məlumat
Razılığın geri alınması təmin etmək qədər asandır
Subyektin maraqlarına təsir edən avtomatlaşdırılmış qərarlara yenidən baxılması üçün sorğu
Şərtlər: Əsassız gecikmədən cavab verin, sorğu jurnalını (DSR) saxlayın və ərizəçini yoxlayın.
6) Təhlükəsizlik və insidentlər
Təşkilati və texniki tədbirləri tətbiq edin: şifrələmə, RBAC/ABAC, DLP, jurnallar, WORM arxivləri, bərpa testləri.
Subyektlərə zərər vurma riski ilə bağlı insident zamanı - ANPD və subyektlərin müvafiq bildirişi (insidentin xarakterini, məlumat kateqoriyalarını, görülən tədbirləri ehtiva edir). Şərtlər/formatlar risk və ANPD tövsiyələr diqqət.
7) Transsərhəd ötürmələr
Mexanizmlərdən biri olduqda icazə verilir:- Adekvatlıq (ANPD tərəfindən tanınan ölkələr/təşkilatlar)
- Müqavilə alətləri (standart şərtlər, korporativ qaydalar)
- Sertifikatlaşdırma/uyğun çap
- Uyğun olduqda subyektin açıq razılığı
- LGPD-nin digər əsasları (müqavilənin icrası, həyatın qorunması və s.)
- Təcrübə: ötürülmədən əvvəl şifrələmə, açarların ayrılması, sahələrin təxəllüsləşdirilməsi və minimuma endirilməsi.
8) RIPD (Braziliya DPIA) və sənədləşdirmə
Relatório de Impacto à Protechão de Dados Pessoais (RIPD) riskli inkişaflar üçün məcburidir (geniş miqyaslı profil, biometriya, yeni mənbələr/tərəfdaşlar). Daxildir:1. əməliyyatların təsviri; 2) əsasları və zəruriliyi; 3) hüquq/azadlıqlar üçün risklər; 4) yumşaltma tədbirləri; 5) qalıq risk və plan.
Həmçinin əməliyyatların reyestrini, məxfilik siyasətini, ictimai bildirişləri, hadisələrin reyestrini, xaricə köçürmələrin reyestrini aparın.
9) Cookies/SDK və marketinq
Başa düşülən kateqoriyalar ilə razılıq banneri (məcburi/funksional/analitika/marketinq).
Məqsədləri və saxlama müddətini sənədləşdirin; imtina/rəy hörmət və uşaqlar profil deyil.
Server analitikası/aqreqasiyası açıq piksellərə üstünlük verir; heç bir səbəb olmadan üçüncü şəxslərlə «paylaşma» məhdudlaşdırın.
10) Operatorlarla və üçüncü tərəflərlə müqavilələr
Müqavilələr olmalıdır:- Ciddi nəzarətçi təlimatları ilə emal məhdudlaşdırmaq;
- Icazəsiz təkrar istifadəni və onward transferlərini qadağan edin;
- Təhlükəsizlik, hadisə bildirişləri, DSR və silmə ilə kömək tələb edin;
- Subprosessorları açıqlamaq və audit hüququ vermək;
- Emal coğrafiyası və transsərhəd ötürmə mexanizmlərini qeyd edin.
11) Avtomatlaşdırılmış həllər və profilləşdirmə
Qərar hüquqi/oxşar əhəmiyyətli təsir göstərirsə (məsələn, anti-skoring, RG-limitləri), subyekt məntiq haqqında məlumat almaq və insan tərəfindən yenidən nəzərdən keçirmək hüququna malikdir. Reason kodları saxlamaq, modelləri/qaydaları versiya etmək və bias auditləri aparmaq tövsiyə olunur.
12) ANPD sanksiyaları və məsuliyyət
Xəbərdarlıq və düzəliş tədbirləri
Pozuntunun açıq elanı
Şəxsi məlumatların bloklanması/silinməsi
Cərimələr: Braziliyada il ərzində gəlirin 2% -ə qədəri (əvvəlki dövr üçün), pozuntuya görə 50 milyon BRL-ə qədər (tavan)
Əlavə olaraq mülki-hüquqi məsuliyyət və kollektiv iddialar mümkündür.
13) Matris «məqsədlər → əsaslar → saxlama»
14) Uyğunluq yoxlama siyahısı (əməliyyat)
Siyasət və bildirişlər
- Aktual Gizlilik Siyasəti (məqsədlər, PD kateqoriyaları, hüquqlar, sorğu kanalları, xaricə köçürmələr).
- Toplama nöqtələrində Notice at collection (cookies/formalar/SDK).
- Uşaq məlumatlarının emalı qaydası.
Subyektlərin hüquqları (DSR)
- Sorğu kanalları (veb form/poçt), yoxlama, SLA və jurnal.
- Transfer, silmə, düzəliş, marketinqdən imtina prosedurları.
Təhlükəsizlik
- Şifrələmə in transit/at rest, KMS/HSM, açar rotasiyası.
- RBAC/ABAC, JIT girişləri, jurnallar, DLP, bərpa testləri.
- ANPD/subyektlərin playbook hadisəsi və bildirişlər.
Vendorlar
- DPA operatorları/üçüncü şəxslər ilə; subprosessorların reyestri.
- Emal coğrafiyası və transsərhəd ötürmə mexanizmi.
- SDK/piksel audit və nəzarət.
RIPD/Reyestr
- Əməliyyat reyestri; Riskli müalicələr üçün RIPD.
- Retention matrisi və paypline çıxarılması/anonimləşdirilməsi.
15) Metrika və nəzarət
DSR SLA (vaxtında%), orta/95-ci persentil
Consent Coverage и Opt-out Honor Rate
Retention Adherence (cədvəl üzrə silinir)
Access/Export Violations və Delta kvartalları
Incident MTTD/MTTR və təkrarlanabilirlik
Vendor Compliance Rate (auditlər, şərhlərin bağlanması)
RIPD Coverage (cari hesabatlar ilə risk emallarının payı)
16) Yol xəritəsi (6 addım)
1. Data mapping: PD mənbələri, axınlar, məqsədlər, hüquqi əsaslar, satıcılar.
2. Siyasətlər/bildirişlər: Privacy Policy, razılıq banner, Notice at collection.
3. DSR prosesləri: kanallar, yoxlama, şablonlar, jurnal, metriklər.
4. Təhlükəsizlik: şifrələmə, giriş, giriş, DLP, IR planı.
5. Satıcılar və transsərhəd ötürmələr: DPA, subprosessorlar, mexanizmlər, testlər.
6. RIPD/retenshn: yüksək risk hesabatları, retenshn matrisi, çıxarılması/anonimləşdirilməsi.
17) LGPD və GDPR fərqləri (qısa)
«Kreditin qorunması», «həyatın qorunması» üçün əlavə əsaslar açıqdır.
RIPD - DPIA-nın funksional analoqu, lakin yerli ANPD təcrübəsinə diqqət yetirir.
Cərimələr - pozuntuya görə 50 milyon BRL; sanksiyalar modeli GDPR-dən fərqlidir.
Uşaqlar/yeniyetmələr: nəzarət «ən yaxşı maraqlar», ciddi profil və marketinq siyasəti.
Yekun
LGPD uyğunluğu yalnız cookies banner deyil, həm də məlumatların həyat dövrünün idarəetmə sistemidir: düzgün əsaslar, minimallaşdırma və təhlükəsizlik, şəffaf bildirişlər, işləyən DSR prosesləri, satıcılarla müqavilələr, risk emalları üçün RIPD və transsərhəd ötürmələrin nizam-intizamı. Bu «default» konturları inteqrasiya edərək, hüquqi və reputasiya risklərini azaltacaqsınız, tərəfdaşlıq və istifadəçi etibarını qoruyacaqsınız - məhsulun sürətinə və dönüşümünə zərər vermədən.