LGPD: Brasilianisches Datengesetz
1) Für wen gilt die LGPD und wer ist wer
Die LGPD gilt für die in Brasilien durchgeführte Verarbeitung personenbezogener Daten (PD), die sich an in Brasilien ansässige Personen richtet oder mit dem Angebot von Waren/Dienstleistungen und der Überwachung des Verhaltens in seinem Hoheitsgebiet zusammenhängt.
Rollen:- Controller: Definiert die Zwecke und Mittel der Verarbeitung.
- Operator: Verarbeitet PD im Auftrag des Controllers.
- Encarregado (DSB): Ansprechpartner für den Datenschutz; Die ANPD kann KMU von der obligatorischen Benennung befreien, aber für iGaming/Fintech wird sie in der Regel vorgeschrieben.
2) Verarbeitungsgrundsätze (LGPD-Kern)
Zielsetzung und Zielkompatibilität
Notwendigkeit und Minimierung
Transparenz und Nichtdiskriminierung
Datenqualität (Genauigkeit, Relevanz)
Sicherheit und Schadensvermeidung
Rechenschaftspflicht (Nachweis der Einhaltung)
3) Rechtsgrundlagen (legal bases)
Matrix für typische iGaming-/Fintech-Szenarien:4) Spezielle Kategorien und Kinder
Sensible Daten: über Gesundheit, Biometrie, Religion, politische Ansichten usw. - erfordern eine separate Grundlage und verstärkte Maßnahmen.
Kinder und Jugendliche: für <13 - Zustimmung der Eltern/Erziehungsberechtigten; Verarbeitung ausschließlich in ihrem besten Interesse, ohne aufdringliche Profilierung.
5) Rechte der Subjekte (Standard der Operationen)
Bestätigung der Verarbeitung und Zugriff auf die Daten
Korrektur von Ungenauigkeiten
Anonymisierung/Sperrung/Löschung von redundanten/rechtswidrig verarbeiteten Daten
Übertragbarkeit (auf einen anderen Anbieter)
Informationen über Empfänger, Ziele und Folgen der Ablehnung
Widerruf der Einwilligung so einfach wie Erteilung
Antrag auf Überprüfung automatisierter Entscheidungen, die die Interessen des Subjekts betreffen
Fristen: Antworten Sie ohne unnötige Verzögerung, führen Sie ein Anforderungsprotokoll (DSR) und verifizieren Sie den Antragsteller.
6) Sicherheit und Vorfälle
Implementieren Sie organisatorische und technische Maßnahmen: Verschlüsselung, RBAC/ABAC, DLP, Protokolle, WORM-Archive, Wiederherstellungstests.
Im Falle eines Vorfalls mit dem Risiko eines Schadens für die Probanden - angemessene Benachrichtigung der ANPD und der Probanden (enthält die Art des Vorfalls, die Kategorien von Daten, die ergriffenen Maßnahmen). Zeitrahmen/Formate orientieren sich an den Risiken und Empfehlungen der ANPD.
7) Grenzüberschreitende Übertragungen
Erlaubt, wenn einer der Mechanismen vorhanden ist:- Angemessenheit (von der ANPD anerkannte Länder/Organisationen)
- Vertragsinstrumente (Standardklauseln, Unternehmensregeln)
- Konformitätszertifizierung/Siegel
- Ausdrückliche Zustimmung des Subjekts, wenn relevant
- Sonstige Gründe der LGPD (Vertragserfüllung, Lebensschutz etc.)
- Praxis: Verschlüsselung vor Übertragung, Schlüsseltrennung, Pseudonymisierung und Minimierung von Feldern.
8) RIPD (brasilianische DPIA) und Dokumentation
Relatório de Impacto à Proteção de Dados Pessoais (RIPD) ist ein Muss für riskante Behandlungen (Scale Profiling, Biometrie, neue Quellen/Partner). Enthält:1. eine Beschreibung der Vorhaben; 2) Gründe und Notwendigkeit; 3) Risiken für Rechte/Freiheiten; 4) Milderungsmaßnahmen; 5) Restrisiko und Plan.
Führen Sie auch ein Transaktionsregister, eine Datenschutzrichtlinie, öffentliche Benachrichtigungen, ein Störfallregister und ein Register für Übertragungen ins Ausland.
9) Cookies/SDK und Marketing
Banner der Zustimmung zu verständlichen Kategorien (erforderlich/funktional/Analytics/Marketing).
Dokumentieren Sie die Zwecke und die Aufbewahrungsfrist; Respektieren Sie die Ablehnung/Überprüfung und profilieren Sie die Kinder nicht.
Server Analytics/Aggregation ist gegenüber offenen Pixeln vorzuziehen; Beschränken Sie das „Teilen“ mit Dritten ohne Grundlage.
10) Verträge mit Betreibern und Dritten
Die Verträge müssen:- Beschränken Sie die Verarbeitung ausschließlich auf die Anweisungen des für die Verarbeitung Verantwortlichen;
- Verbieten Sie die sekundäre Nutzung und onward Transfers ohne Genehmigung;
- Sicherheitsanforderungen, Meldung von Vorfällen, Unterstützung bei DSR und Löschung;
- Unterauftragsverarbeiter offenlegen und Prüfungsrechte einräumen;
- Erfassung der geografischen Lage der Verarbeitung und der grenzübergreifenden Übertragungsmechanismen.
11) Automatisierte Entscheidungen und Profiling
Hat die Entscheidung eine rechtlich/ähnlich wesentliche Wirkung (z.B. Fraud Scoring, RG-Limits), hat das Subjekt ein Recht auf Information über die Logik in vertretbaren Grenzen und auf menschliche Revision. Es wird empfohlen, Reason-Codes zu speichern, Modelle/Regeln zu versionieren und Bias-Audits durchzuführen.
12) ANPD Sanktionen und Haftung
Warnungen und Korrekturmaßnahmen
Öffentliche Bekanntmachung des Verstoßes
Sperrung/Löschung personenbezogener Daten
Geldbußen: bis zu 2% der Einnahmen in Brasilien für das Jahr (für den letzten Zeitraum), bis zu 50 Mio. BRL pro Verstoß (Obergrenze)
Zusätzlich sind zivilrechtliche Haftung und Sammelklagen möglich.
13) Matrix „Zweck → Grund → Speicherung“
14) Compliance Checkliste (operativ)
Richtlinien und Benachrichtigungen
- Aktuelle Datenschutzerklärung (Ziele, PD-Kategorien, Rechte, Anfragewege, Übermittlungen ins Ausland).
- Hinweis bei Abholung an den Sammelstellen (Cookies/Formulare/SDK).
- Verfahren zur Verarbeitung von Kinderdaten.
Betroffenenrechte (DSR)
- Anforderungskanäle (Webformular/Mail), Verifizierung, SLA und Journal.
- Verfahren für die Übertragung, Löschung, Berichtigung, Ablehnung der Vermarktung.
Sicherheit
- Verschlüsselung in transit/at rest, KMS/HSM, Schlüsselrotation.
- RBAC/ABAC, JIT-Zugriffe, Protokolle, DLP, Wiederherstellungstests.
- Incident-Playbook und ANPD/Subject Notifications.
Anbieter
- DPA mit Betreibern/Dritten; Register der Unterverarbeiter.
- Geographie der Verarbeitung und Mechanismus der grenzüberschreitenden Übertragung.
- SDK/Pixel-Audit und -Kontrolle.
RIPD/Registrierung
- Transaktionsregister; RIPD für riskante Behandlungen.
- Retention-Matrix und Lösch/Anonymisierungs-Pipeline.
15) Metriken und Kontrolle
DSR SLA (% auf Zeit), Durchschnitt/95. Perzentil
Consent Coverage и Opt-out Honor Rate
Retention Adherence (planmäßig entfernt)
Access/Export Violations und Delta nach Quartal
Incident MTTD/MTTR und Wiederholbarkeit
Vendor Compliance Rate (Audits, Abschlussbemerkungen)
RIPD Coverage (Anteil der Risikobehandlungen mit aktuellen Berichten)
16) Umsetzungsfahrplan (6 Schritte)
1. Datenmapping: PD-Quellen, Streams, Ziele, Rechtsgrundlagen, Anbieter.
2. Richtlinien/Hinweise: Datenschutzerklärung, Einwilligungsbanner, Hinweis bei Abholung.
3. DSR-Prozesse: Kanäle, Verifikation, Templates, Log, Metriken.
4. Sicherheit: Verschlüsselung, Zugriffe, Protokolle, DLP, IR-Plan.
5. Anbieter und grenzüberschreitende Übertragungen: DPAs, Subprozessoren, Mechanismen, Tester.
6. RIPD/Retention: Hochrisikoberichte, Retention-Matrix, Löschung/Anonymisierung.
17) Unterschiede zwischen LGPD und DSGVO (kurz)
Die zusätzlichen Gründe „Kreditschutz“, „Lebensschutz“ werden explizit hervorgehoben.
RIPD ist ein funktionales Analogon zu DPIA, jedoch mit Schwerpunkt auf der lokalen Praxis von ANPD.
Geldbußen - Hoechstbetrag von 50 Mio. BRL bei Zuwiderhandlung; Das Sanktionsmodell ist ein anderes als das der DSGVO.
Kinder/Jugendliche: Kontrolle der „besten Interessen“, strenge Politik in Bezug auf Profiling und Marketing.
Summe
LGPD Compliance ist nicht nur ein Cookie-Banner, sondern ein Datenlebenszyklus-Managementsystem: korrekte Grundlagen, Minimierung und Sicherheit, transparente Benachrichtigungen, funktionierende DSR-Prozesse, Verträge mit Anbietern, RIPDs für Risikobehandlungen und die Disziplin der grenzüberschreitenden Übertragungen. Durch die Einbettung dieser „Standard“ -Konturen reduzieren Sie rechtliche und Reputationsrisiken, bewahren Partnerschaften und das Vertrauen der Nutzer - ohne Kompromisse bei Produktgeschwindigkeit und Conversion.