Logo GH

LGPD: Braziliya məlumat qanunu

1) LGPD kimə tətbiq olunur və kim kimdir

LGPD Braziliyada həyata keçirilən, Braziliya sakinlərini hədəf alan və ya malların/xidmətlərin tədarükü və onun ərazisində davranışın monitorinqi ilə əlaqəli fərdi məlumatların (PD) emalına aiddir.

Rollar:
  • Controlador: Məqsədləri və emal vasitələrini müəyyənləşdirir.
  • Operator (Operador): nəzarətçinin göstərişi ilə PD emal edir.
  • Encarregado (DPO): məlumatların qorunması üçün əlaqə; ANPD KOBİ-ləri məcburi təyinatdan azad edə bilər, lakin adətən iGaming/fintech üçün təyin edilir.

2) Emal prinsipləri (LGPD nüvəsi)

Məqsədlərin hədəflənməsi və uyğunluğu

Zərurət və minimuma endirmə

Şəffaflıq və ayrıseçkilik

Məlumat keyfiyyəti (dəqiqlik, aktuallıq)

Təhlükəsizlik və zərərin qarşısının alınması

Hesabatlılıq (uyğunluğu sübut edin)

3) Hüquqi əsaslar (legal bases)

Tipik iGaming/Fintech ssenariləri üçün matris:
MəqsədMəlumat nümunələriLGPD əsasları
Qeydiyyat, əməliyyatlar, ödənişlərIdentif. əlaqə, ödənişMüqavilənin icrası
KYC/AML, vergi və tənzimləyici vəzifələrSənədlər, qeydlər, biometriya (harada icazə verilir)Jur. öhdəlik
Antifrod/TəhlükəsizlikIP/ASN, cihaz, davranışQanuni maraq
Marketinq, isteğe bağlı analitikaƏlaqə, cookies/IDRazılıq
Həyatın qorunması/fiziki təhlükəsizlikKontekst risk siqnallarıHəyat/fiziki qorunması. bütövlük
Kredit skoru/yoxlamalarFin ./ödəniş/tarixKreditin qorunması (LGPD spesifikasiyası)
Tədqiqat/StatistikaPsevdo/anonim məlumatlarTədqiqat (deidentifikasiya tədbirləri ilə)
💡 Qanuni maraq üçün balans testi aparın, minimuma endirmə tədbirlərini qeyd edin. Razılıq üçün - pulsuz, məlumatlı, konkret, rahat rəy.

4) Xüsusi kateqoriyalar və uşaqlar

Həssas məlumatlar: sağlamlıq, biometriya, din, siyasi baxışlar və s. - ayrıca əsas və gücləndirilmiş tədbirlər tələb edir.
Uşaqlar və yeniyetmələr: <13 üçün - valideyn/qəyyumun razılığı; obsesif profil olmadan yalnız onların ən yaxşı maraqları üçün emal.

5) Subyektlərin hüquqları (əməliyyat standartı)

Emal faktının təsdiqlənməsi və məlumatlara çıxış

Qeyri-dəqiqliklərin düzəldilməsi

Anonimləşdirmə/bloklama/artıq/qanunsuz emal edilmiş məlumatların silinməsi

Dözümlülük (digər provayderə)

Alıcılar, imtina məqsədləri və nəticələri haqqında məlumat

Razılığın geri alınması təmin etmək qədər asandır

Subyektin maraqlarına təsir edən avtomatlaşdırılmış qərarlara yenidən baxılması üçün sorğu

Şərtlər: Əsassız gecikmədən cavab verin, sorğu jurnalını (DSR) saxlayın və ərizəçini yoxlayın.

6) Təhlükəsizlik və insidentlər

Təşkilati və texniki tədbirləri tətbiq edin: şifrələmə, RBAC/ABAC, DLP, jurnallar, WORM arxivləri, bərpa testləri.
Subyektlərə zərər vurma riski ilə bağlı insident zamanı - ANPD və subyektlərin müvafiq bildirişi (insidentin xarakterini, məlumat kateqoriyalarını, görülən tədbirləri ehtiva edir). Şərtlər/formatlar risk və ANPD tövsiyələr diqqət.

7) Transsərhəd ötürmələr

Mexanizmlərdən biri olduqda icazə verilir:
  • Adekvatlıq (ANPD tərəfindən tanınan ölkələr/təşkilatlar)
  • Müqavilə alətləri (standart şərtlər, korporativ qaydalar)
  • Sertifikatlaşdırma/uyğun çap
  • Uyğun olduqda subyektin açıq razılığı
  • LGPD-nin digər əsasları (müqavilənin icrası, həyatın qorunması və s.)
  • Təcrübə: ötürülmədən əvvəl şifrələmə, açarların ayrılması, sahələrin təxəllüsləşdirilməsi və minimuma endirilməsi.

8) RIPD (Braziliya DPIA) və sənədləşdirmə

Relatório de Impacto à Protechão de Dados Pessoais (RIPD) riskli inkişaflar üçün məcburidir (geniş miqyaslı profil, biometriya, yeni mənbələr/tərəfdaşlar). Daxildir:

1. əməliyyatların təsviri; 2) əsasları və zəruriliyi; 3) hüquq/azadlıqlar üçün risklər; 4) yumşaltma tədbirləri; 5) qalıq risk və plan.

Həmçinin əməliyyatların reyestrini, məxfilik siyasətini, ictimai bildirişləri, hadisələrin reyestrini, xaricə köçürmələrin reyestrini aparın.

9) Cookies/SDK və marketinq

Başa düşülən kateqoriyalar ilə razılıq banneri (məcburi/funksional/analitika/marketinq).
Məqsədləri və saxlama müddətini sənədləşdirin; imtina/rəy hörmət və uşaqlar profil deyil.
Server analitikası/aqreqasiyası açıq piksellərə üstünlük verir; heç bir səbəb olmadan üçüncü şəxslərlə «paylaşma» məhdudlaşdırın.

10) Operatorlarla və üçüncü tərəflərlə müqavilələr

Müqavilələr olmalıdır:
  • Ciddi nəzarətçi təlimatları ilə emal məhdudlaşdırmaq;
  • Icazəsiz təkrar istifadəni və onward transferlərini qadağan edin;
  • Təhlükəsizlik, hadisə bildirişləri, DSR və silmə ilə kömək tələb edin;
  • Subprosessorları açıqlamaq və audit hüququ vermək;
  • Emal coğrafiyası və transsərhəd ötürmə mexanizmlərini qeyd edin.

11) Avtomatlaşdırılmış həllər və profilləşdirmə

Qərar hüquqi/oxşar əhəmiyyətli təsir göstərirsə (məsələn, anti-skoring, RG-limitləri), subyekt məntiq haqqında məlumat almaq və insan tərəfindən yenidən nəzərdən keçirmək hüququna malikdir. Reason kodları saxlamaq, modelləri/qaydaları versiya etmək və bias auditləri aparmaq tövsiyə olunur.

12) ANPD sanksiyaları və məsuliyyət

Xəbərdarlıq və düzəliş tədbirləri

Pozuntunun açıq elanı

Şəxsi məlumatların bloklanması/silinməsi

Cərimələr: Braziliyada il ərzində gəlirin 2% -ə qədəri (əvvəlki dövr üçün), pozuntuya görə 50 milyon BRL-ə qədər (tavan)

Əlavə olaraq mülki-hüquqi məsuliyyət və kollektiv iddialar mümkündür.

13) Matris «məqsədlər → əsaslar → saxlama»

MəqsədƏsasMüddət nümunəsi
Hesab/əməliyyatlarMüqaviləMüqavilə qüvvədə olarkən + N ay.
KYC/AML/vergilərJur. öhdəlikAdətən ≥ bitdikdən sonra 5 il
Antifrod/TəhlükəsizlikQanuni maraqPsevdonimizasiya ilə 12-24 ay
MarketinqRazılıqRazılıq və ya geri çağırılmadan əvvəl
Kredit/skorinqKreditin qorunmasıYerli tənzimləmə/siyasət

14) Uyğunluq yoxlama siyahısı (əməliyyat)

Siyasət və bildirişlər

  • Aktual Gizlilik Siyasəti (məqsədlər, PD kateqoriyaları, hüquqlar, sorğu kanalları, xaricə köçürmələr).
  • Toplama nöqtələrində Notice at collection (cookies/formalar/SDK).
  • Uşaq məlumatlarının emalı qaydası.

Subyektlərin hüquqları (DSR)

  • Sorğu kanalları (veb form/poçt), yoxlama, SLA və jurnal.
  • Transfer, silmə, düzəliş, marketinqdən imtina prosedurları.

Təhlükəsizlik

  • Şifrələmə in transit/at rest, KMS/HSM, açar rotasiyası.
  • RBAC/ABAC, JIT girişləri, jurnallar, DLP, bərpa testləri.
  • ANPD/subyektlərin playbook hadisəsi və bildirişlər.

Vendorlar

  • DPA operatorları/üçüncü şəxslər ilə; subprosessorların reyestri.
  • Emal coğrafiyası və transsərhəd ötürmə mexanizmi.
  • SDK/piksel audit və nəzarət.

RIPD/Reyestr

  • Əməliyyat reyestri; Riskli müalicələr üçün RIPD.
  • Retention matrisi və paypline çıxarılması/anonimləşdirilməsi.

15) Metrika və nəzarət

DSR SLA (vaxtında%), orta/95-ci persentil

Consent Coverage и Opt-out Honor Rate

Retention Adherence (cədvəl üzrə silinir)

Access/Export Violations və Delta kvartalları

Incident MTTD/MTTR və təkrarlanabilirlik

Vendor Compliance Rate (auditlər, şərhlərin bağlanması)

RIPD Coverage (cari hesabatlar ilə risk emallarının payı)

16) Yol xəritəsi (6 addım)

1. Data mapping: PD mənbələri, axınlar, məqsədlər, hüquqi əsaslar, satıcılar.
2. Siyasətlər/bildirişlər: Privacy Policy, razılıq banner, Notice at collection.
3. DSR prosesləri: kanallar, yoxlama, şablonlar, jurnal, metriklər.
4. Təhlükəsizlik: şifrələmə, giriş, giriş, DLP, IR planı.
5. Satıcılar və transsərhəd ötürmələr: DPA, subprosessorlar, mexanizmlər, testlər.
6. RIPD/retenshn: yüksək risk hesabatları, retenshn matrisi, çıxarılması/anonimləşdirilməsi.

17) LGPD və GDPR fərqləri (qısa)

«Kreditin qorunması», «həyatın qorunması» üçün əlavə əsaslar açıqdır.
RIPD - DPIA-nın funksional analoqu, lakin yerli ANPD təcrübəsinə diqqət yetirir.
Cərimələr - pozuntuya görə 50 milyon BRL; sanksiyalar modeli GDPR-dən fərqlidir.
Uşaqlar/yeniyetmələr: nəzarət «ən yaxşı maraqlar», ciddi profil və marketinq siyasəti.

Yekun

LGPD uyğunluğu yalnız cookies banner deyil, həm də məlumatların həyat dövrünün idarəetmə sistemidir: düzgün əsaslar, minimallaşdırma və təhlükəsizlik, şəffaf bildirişlər, işləyən DSR prosesləri, satıcılarla müqavilələr, risk emalları üçün RIPD və transsərhəd ötürmələrin nizam-intizamı. Bu «default» konturları inteqrasiya edərək, hüquqi və reputasiya risklərini azaltacaqsınız, tərəfdaşlıq və istifadəçi etibarını qoruyacaqsınız - məhsulun sürətinə və dönüşümünə zərər vermədən.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.