Logo GH

LGPD:巴西数据法

1)谁使用LGPD,谁是

LGPD适用于在巴西进行的个人数据处理(PD),针对巴西居民或与其领土内的商品/服务供应和行为监控有关。

角色是:
  • 控制器(Controlador):定义处理目的和手段。
  • 运算符(Operador):代表控制器处理PD。
  • Encarregado (DPO):数据保护联系人;ANPD可以免除中小企业的强制性任命,但通常为iGaming/fintech开具处方。

2)加工原理(LGPD内核)

目标定位和目标兼容性

需要和最小化

透明度与不歧视

数据质量(准确性、相关性)

安全和防止损害

问责制(证明遵守)

3)法律依据(法律依据)

典型的iGaming/fintech脚本的矩阵:
目标数据示例成立LGPD
注册,交易,付款身份识别,联系人,付款合同的执行
KYC/AML,税收和监管责任文件,徽标,生物识别法(允许的地方)于尔。责任
Antifrod/安全IP/ASN、设备、行为合法利益
市场营销,可选分析联系人,cookies/ID同意书
人身安全/人身安全上下文风险信号生命保护/物理保护。诚信
信用评分/支票Fin。/付款/历史信用保护(LGPD特征)
研究/统计伪匿名数据研究(采用去识别措施)
💡 出于合法利益,进行平衡测试,捕获最小化措施。对于同意-自由,知情,具体,有方便的召回.

4)特殊类别和儿童

敏感数据:健康、生物鉴别、宗教、政治观点等----需要单独的基础和加强措施。
儿童和青少年:<13:父母/监护人同意;处理完全是为了他们的最大利益,没有侵入性特征分析。

5)主体权利(操作标准)

处理确认和数据访问

纠正不准确之处

匿名/锁定/删除冗余/非法处理的数据

可移植性(到其他提供商)

关于被拒绝者、目标和后果的资料

撤消同意和授予同意一样容易

要求审查影响实体利益的自动化决定

时机:在没有不合理延误的情况下作出回应,保持查询日志(DSR)并验证申请人。

6)安全和事件

实施组织和技术措施:加密、RBAC/ABAC、DLP、日志、WORM存档、恢复测试。
在发生损害风险事件时,应适当通知ANPD和实体(包含事件的性质,数据类别,已采取的措施)。时间表/格式针对ANPD的风险和建议。

7)跨境转移

允许使用以下机制之一:
  • 充分性(ANPD认可的国家/组织)
  • 条约文书(标准条款、公司规则)
  • 合规认证/列印
  • 适当时主体的明确同意
  • LGPD的其他理由(合同执行,生命保护等)
  • 实践:传输前加密、密钥分离、别名化和字段最小化。

8)RIPD(巴西DPIA)和文档

Relatóriode Impactoà Proteçãode Dados Pessoais(RIPD)对于风险处理(大规模剖析,生物鉴定,新来源/合作伙伴)具有约束力。它包含:

1.业务说明;2)理由和必要性;3)权利/自由的风险;4)缓解措施;5)剩余风险和计划。

还维护运营登记册,隐私政策,公共通知,事件登记册,国外传输登记册。

9) Cookie/SDK和营销

具有可理解类别(强制/功能/分析/营销)的同意横幅。
记录目标及保质期;尊重拒绝/召回,不要对孩子进行剖析。
服务器分析/聚合优于开放像素;限制与第三方的"共享"。

10)与运营商和第三方的合同

条约必须:
  • 严格将处理限制在主计长的指示上;
  • 未经许可禁止二次使用和转账;
  • 要求安全,事件通知,DSR帮助和删除;
  • 披露子处理器并授予审核权;
  • 记录处理地理位置和跨境转移机制。

11)自动化解决方桉和分析

如果解决方案具有法律/类似的基本效果(例如,反欺诈得分,RG限制),则受试者有权在合理的范围内获得逻辑信息,并有权进行个人审查。建议保留理性代码,验证模型/规则并进行生物审计。

12) ANPD制裁和责任

警告和纠正措施

公开发布违规行为

阻止/删除个人数据

罚款: 巴西每年(上期)高达2%的收入,违规最高达5000万英镑(上限)

此外,民事责任和集体诉讼也是可能的。

13)"目的→理由→储存"矩阵"

目标创立术语示例
帐户/交易条约到目前为止,+N mes合同有效。
KYC/AML/税收于尔。责任通常关系结束后≥5年
Antifrod/安全合法利益12-24 mass。化名
市场营销同意书只要有同意或召回之前
学分/得分信贷保护通过本地监管/政策

14)合规支票清单(运营)

政策和通知

  • 相关隐私政策(目标、行动方桉类别、权利、请求渠道、海外传输)。
  • 收集点(cookie/表单/SDK)上的收集通知。
  • 处理儿童数据的程序。

主体权利(DSR)

  • 查询渠道(Web表单/邮件),验证,SLA和日志。
  • 迁移、删除、修复、拒绝营销的程序。

安全性

  • 加密in transit/at rest, KMS/HSM,密钥旋转。
  • RBAC/ABAC、JIT访问、日志、DLP、恢复测试。
  • ANPD/实体事件和通知。

供应商:

  • DPA与运营商/第三方;子处理器注册表。
  • 处理地理和越境转移机制。
  • SDK/像素审核和控制。

RIPD/注册表

  • 业务登记册;用于风险处理的RIPD。
  • Retention矩阵和删除/匿名管道。

15)度量与控制

DSR SLA(按时百分比),平均/第95次percentil

Consent Coverage и Opt-out Honor Rate

Retention Adherence(按图形删除)

按社区分列的Access/Export Violations和Delta

事件性MTTD/MTTR和可重复性

Vendor Compliance Rate(审核、结桉)

RIPD Coverage(具有最新报告的风险处理比例)

16)实施路线图(6个步骤)

1.数据映射:PD来源,流,目标,法律依据,供应商。
2.政策/通知:隐私政策,同意横幅,收集通知。
3.DSR过程:通道,验证,模板,日志,度量标准。
4.安全性:加密、访问、日志、DLP、IR计划。
5.供应商和跨境传输:DPA,子处理器,机制,测试人员。
6.RIPD/还原:高风险报告,还原矩阵,删除/匿名。

17)LGPD与GDPR的区别(简述)

"信用保护","生命保护"的其他理由被明确强调。
RIPD是DPIA的功能类似物,但着重于ANPD的本地实践。
罚款是对违规行为的5000万 BRL上限;制裁模式与GDPR不同。
儿童/青少年:控制"最大利益",严格的貌相和营销政策。

底线

LGPD合规性不仅是有关cookie的横幅,而且是数据生命周期管理系统:正确的基础,最小化和安全性,透明的通知,运行的DSR过程,与供应商的合同,用于风险处理的RIPD以及跨境传输的纪律。通过嵌入这些"默认"路径,您将减少法律和声誉风险,保持合作伙伴关系和用户信心-而不影响产品速度和转换。

Contact

联系我们

如需任何咨询或支持,请随时联系我们。我们随时准备提供帮助!

Telegram
@Gamble_GC
开始集成

Email — 必填。Telegram 或 WhatsApp — 可选

您的姓名 可选
Email 可选
主题 可选
消息内容 可选
Telegram 可选
@
如果填写 Telegram,我们也会在 Telegram 回复您。
WhatsApp 可选
格式:+国家代码 + 号码(例如:+86XXXXXXXXX)。

点击按钮即表示您同意数据处理。