Logo GH

LGPD: Brasilianisches Datengesetz

1) Für wen gilt die LGPD und wer ist wer

Die LGPD gilt für die in Brasilien durchgeführte Verarbeitung personenbezogener Daten (PD), die sich an in Brasilien ansässige Personen richtet oder mit dem Angebot von Waren/Dienstleistungen und der Überwachung des Verhaltens in seinem Hoheitsgebiet zusammenhängt.

Rollen:
  • Controller: Definiert die Zwecke und Mittel der Verarbeitung.
  • Operator: Verarbeitet PD im Auftrag des Controllers.
  • Encarregado (DSB): Ansprechpartner für den Datenschutz; Die ANPD kann KMU von der obligatorischen Benennung befreien, aber für iGaming/Fintech wird sie in der Regel vorgeschrieben.

2) Verarbeitungsgrundsätze (LGPD-Kern)

Zielsetzung und Zielkompatibilität

Notwendigkeit und Minimierung

Transparenz und Nichtdiskriminierung

Datenqualität (Genauigkeit, Relevanz)

Sicherheit und Schadensvermeidung

Rechenschaftspflicht (Nachweis der Einhaltung)

3) Rechtsgrundlagen (legal bases)

Matrix für typische iGaming-/Fintech-Szenarien:
ZielBeispiele für DatenGründung der LGPD
Registrierung, Transaktionen, AuszahlungenIdentif., Kontakt, ZahlungVertragserfüllung
KYC/AML, steuerliche und regulatorische VerantwortlichkeitenDokumente, Protokolle, Biometrie (wo zulässig)Jur. Pflicht
Betrugsbekämpfung/SicherheitIP/ASN, Gerät, VerhaltenBerechtigtes Interesse
Marketing, optionale AnalytikKontakt, Cookies/IDDas Einverständnis
Schutz des Lebens/physische SicherheitKontextuelle RisikosignaleSchutz des Lebens/des Körpers. Ganzheiten
Kredit-Scoring/PrüfungenFin ./Zahlung/GeschichteKreditschutz (LGPD-Spezifität)
Studien/StatistikenPseudo-/anonyme DatenStudie (mit De-Identifizierungsmaßnahmen)
💡 Bei berechtigtem Interesse Bilanztest durchführen, Minimierungsmaßnahmen erfassen. Für die Zustimmung - frei, informiert, spezifisch, mit bequemem Widerruf.

4) Spezielle Kategorien und Kinder

Sensible Daten: über Gesundheit, Biometrie, Religion, politische Ansichten usw. - erfordern eine separate Grundlage und verstärkte Maßnahmen.
Kinder und Jugendliche: für <13 - Zustimmung der Eltern/Erziehungsberechtigten; Verarbeitung ausschließlich in ihrem besten Interesse, ohne aufdringliche Profilierung.

5) Rechte der Subjekte (Standard der Operationen)

Bestätigung der Verarbeitung und Zugriff auf die Daten

Korrektur von Ungenauigkeiten

Anonymisierung/Sperrung/Löschung von redundanten/rechtswidrig verarbeiteten Daten

Übertragbarkeit (auf einen anderen Anbieter)

Informationen über Empfänger, Ziele und Folgen der Ablehnung

Widerruf der Einwilligung so einfach wie Erteilung

Antrag auf Überprüfung automatisierter Entscheidungen, die die Interessen des Subjekts betreffen

Fristen: Antworten Sie ohne unnötige Verzögerung, führen Sie ein Anforderungsprotokoll (DSR) und verifizieren Sie den Antragsteller.

6) Sicherheit und Vorfälle

Implementieren Sie organisatorische und technische Maßnahmen: Verschlüsselung, RBAC/ABAC, DLP, Protokolle, WORM-Archive, Wiederherstellungstests.
Im Falle eines Vorfalls mit dem Risiko eines Schadens für die Probanden - angemessene Benachrichtigung der ANPD und der Probanden (enthält die Art des Vorfalls, die Kategorien von Daten, die ergriffenen Maßnahmen). Zeitrahmen/Formate orientieren sich an den Risiken und Empfehlungen der ANPD.

7) Grenzüberschreitende Übertragungen

Erlaubt, wenn einer der Mechanismen vorhanden ist:
  • Angemessenheit (von der ANPD anerkannte Länder/Organisationen)
  • Vertragsinstrumente (Standardklauseln, Unternehmensregeln)
  • Konformitätszertifizierung/Siegel
  • Ausdrückliche Zustimmung des Subjekts, wenn relevant
  • Sonstige Gründe der LGPD (Vertragserfüllung, Lebensschutz etc.)
  • Praxis: Verschlüsselung vor Übertragung, Schlüsseltrennung, Pseudonymisierung und Minimierung von Feldern.

8) RIPD (brasilianische DPIA) und Dokumentation

Relatório de Impacto à Proteção de Dados Pessoais (RIPD) ist ein Muss für riskante Behandlungen (Scale Profiling, Biometrie, neue Quellen/Partner). Enthält:

1. eine Beschreibung der Vorhaben; 2) Gründe und Notwendigkeit; 3) Risiken für Rechte/Freiheiten; 4) Milderungsmaßnahmen; 5) Restrisiko und Plan.

Führen Sie auch ein Transaktionsregister, eine Datenschutzrichtlinie, öffentliche Benachrichtigungen, ein Störfallregister und ein Register für Übertragungen ins Ausland.

9) Cookies/SDK und Marketing

Banner der Zustimmung zu verständlichen Kategorien (erforderlich/funktional/Analytics/Marketing).
Dokumentieren Sie die Zwecke und die Aufbewahrungsfrist; Respektieren Sie die Ablehnung/Überprüfung und profilieren Sie die Kinder nicht.
Server Analytics/Aggregation ist gegenüber offenen Pixeln vorzuziehen; Beschränken Sie das „Teilen“ mit Dritten ohne Grundlage.

10) Verträge mit Betreibern und Dritten

Die Verträge müssen:
  • Beschränken Sie die Verarbeitung ausschließlich auf die Anweisungen des für die Verarbeitung Verantwortlichen;
  • Verbieten Sie die sekundäre Nutzung und onward Transfers ohne Genehmigung;
  • Sicherheitsanforderungen, Meldung von Vorfällen, Unterstützung bei DSR und Löschung;
  • Unterauftragsverarbeiter offenlegen und Prüfungsrechte einräumen;
  • Erfassung der geografischen Lage der Verarbeitung und der grenzübergreifenden Übertragungsmechanismen.

11) Automatisierte Entscheidungen und Profiling

Hat die Entscheidung eine rechtlich/ähnlich wesentliche Wirkung (z.B. Fraud Scoring, RG-Limits), hat das Subjekt ein Recht auf Information über die Logik in vertretbaren Grenzen und auf menschliche Revision. Es wird empfohlen, Reason-Codes zu speichern, Modelle/Regeln zu versionieren und Bias-Audits durchzuführen.

12) ANPD Sanktionen und Haftung

Warnungen und Korrekturmaßnahmen

Öffentliche Bekanntmachung des Verstoßes

Sperrung/Löschung personenbezogener Daten

Geldbußen: bis zu 2% der Einnahmen in Brasilien für das Jahr (für den letzten Zeitraum), bis zu 50 Mio. BRL pro Verstoß (Obergrenze)

Zusätzlich sind zivilrechtliche Haftung und Sammelklagen möglich.

13) Matrix „Zweck → Grund → Speicherung“

ZielDie GründungBeispiel für eine Laufzeit
Konto/TransaktionenDer VertragSolange gilt der Vertrag + N Monate.
KYC/AML/SteuernJur. PflichtIn der Regel ≥5 Jahre nach dem Ende der Beziehung
Betrugsbekämpfung/SicherheitBerechtigtes Interesse12-24 Monate mit Pseudonymisierung
MarketingDas EinverständnisSolange Zustimmung vorliegt oder bis zum Widerruf
Kredit/ScoringKreditschutzNach lokalen Vorschriften/Richtlinien

14) Compliance Checkliste (operativ)

Richtlinien und Benachrichtigungen

  • Aktuelle Datenschutzerklärung (Ziele, PD-Kategorien, Rechte, Anfragewege, Übermittlungen ins Ausland).
  • Hinweis bei Abholung an den Sammelstellen (Cookies/Formulare/SDK).
  • Verfahren zur Verarbeitung von Kinderdaten.

Betroffenenrechte (DSR)

  • Anforderungskanäle (Webformular/Mail), Verifizierung, SLA und Journal.
  • Verfahren für die Übertragung, Löschung, Berichtigung, Ablehnung der Vermarktung.

Sicherheit

  • Verschlüsselung in transit/at rest, KMS/HSM, Schlüsselrotation.
  • RBAC/ABAC, JIT-Zugriffe, Protokolle, DLP, Wiederherstellungstests.
  • Incident-Playbook und ANPD/Subject Notifications.

Anbieter

  • DPA mit Betreibern/Dritten; Register der Unterverarbeiter.
  • Geographie der Verarbeitung und Mechanismus der grenzüberschreitenden Übertragung.
  • SDK/Pixel-Audit und -Kontrolle.

RIPD/Registrierung

  • Transaktionsregister; RIPD für riskante Behandlungen.
  • Retention-Matrix und Lösch/Anonymisierungs-Pipeline.

15) Metriken und Kontrolle

DSR SLA (% auf Zeit), Durchschnitt/95. Perzentil

Consent Coverage и Opt-out Honor Rate

Retention Adherence (planmäßig entfernt)

Access/Export Violations und Delta nach Quartal

Incident MTTD/MTTR und Wiederholbarkeit

Vendor Compliance Rate (Audits, Abschlussbemerkungen)

RIPD Coverage (Anteil der Risikobehandlungen mit aktuellen Berichten)

16) Umsetzungsfahrplan (6 Schritte)

1. Datenmapping: PD-Quellen, Streams, Ziele, Rechtsgrundlagen, Anbieter.
2. Richtlinien/Hinweise: Datenschutzerklärung, Einwilligungsbanner, Hinweis bei Abholung.
3. DSR-Prozesse: Kanäle, Verifikation, Templates, Log, Metriken.
4. Sicherheit: Verschlüsselung, Zugriffe, Protokolle, DLP, IR-Plan.
5. Anbieter und grenzüberschreitende Übertragungen: DPAs, Subprozessoren, Mechanismen, Tester.
6. RIPD/Retention: Hochrisikoberichte, Retention-Matrix, Löschung/Anonymisierung.

17) Unterschiede zwischen LGPD und DSGVO (kurz)

Die zusätzlichen Gründe „Kreditschutz“, „Lebensschutz“ werden explizit hervorgehoben.
RIPD ist ein funktionales Analogon zu DPIA, jedoch mit Schwerpunkt auf der lokalen Praxis von ANPD.
Geldbußen - Hoechstbetrag von 50 Mio. BRL bei Zuwiderhandlung; Das Sanktionsmodell ist ein anderes als das der DSGVO.
Kinder/Jugendliche: Kontrolle der „besten Interessen“, strenge Politik in Bezug auf Profiling und Marketing.

Summe

LGPD Compliance ist nicht nur ein Cookie-Banner, sondern ein Datenlebenszyklus-Managementsystem: korrekte Grundlagen, Minimierung und Sicherheit, transparente Benachrichtigungen, funktionierende DSR-Prozesse, Verträge mit Anbietern, RIPDs für Risikobehandlungen und die Disziplin der grenzüberschreitenden Übertragungen. Durch die Einbettung dieser „Standard“ -Konturen reduzieren Sie rechtliche und Reputationsrisiken, bewahren Partnerschaften und das Vertrauen der Nutzer - ohne Kompromisse bei Produktgeschwindigkeit und Conversion.

Contact

Kontakt aufnehmen

Kontaktieren Sie uns bei Fragen oder Support.Wir helfen Ihnen jederzeit gerne!

Telegram
@Gamble_GC
Integration starten

Email ist erforderlich. Telegram oder WhatsApp – optional.

Ihr Name optional
Email optional
Betreff optional
Nachricht optional
Telegram optional
@
Wenn Sie Telegram angeben – antworten wir zusätzlich dort.
WhatsApp optional
Format: +Ländercode und Nummer (z. B. +49XXXXXXXXX).

Mit dem Klicken des Buttons stimmen Sie der Datenverarbeitung zu.