LGPD : Loi brésilienne sur les données
1) À qui la LGPD s'applique et qui est qui
La LGPD s'applique au traitement des données à caractère personnel (DP) effectué au Brésil, ciblant les résidents brésiliens ou lié à l'offre de biens/services et au suivi du comportement sur son territoire.
Rôles :- Contrôleur (Controllador) : définit les objectifs et les moyens de traitement.
- Opérateur (Operador) : traite le DP à la demande du contrôleur.
- Encarregado (DPO) : personne de contact pour la protection des données ; L'ANPD peut exempter une PME d'une nomination obligatoire, mais pour iGaming/Fintech est généralement nommé.
2) Principes de traitement (noyau LGPD)
Ciblage et compatibilité des objectifs
Nécessité et minimisation
Transparence et non-discrimination
Qualité des données (exactitude, pertinence)
Sécurité et prévention des dommages
Responsabilisation (prouver la conformité)
3) Fondements juridiques (bases juridiques)
Matrice pour les scénarios iGaming/fintech typiques :4) Catégories spéciales et enfants
Les données sensibles - santé, biométrie, religion, opinions politiques, etc. - exigent une base distincte et des mesures renforcées.
Enfants et adolescents : pour <13 - consentement du parent/tuteur ; le traitement est exclusivement dans leur meilleur intérêt, sans profilage intrusif.
5) Droits des sujets (standard des opérations)
Preuve du traitement et accès aux données
Correction des inexactitudes
Anonymisation/blocage/suppression des données redondantes/illégalement traitées
Portabilité (à un autre fournisseur)
Informations sur les destinataires, les objectifs et les conséquences du refus
Le retrait du consentement est aussi facile que l'octroi
Demande de révision de décisions automatisées ayant une incidence sur les intérêts de l'entité
Délais : Répondez sans retard excessif, tenez un journal des demandes (DSR) et vérifiez le demandeur.
6) Sécurité et incidents
Mettre en place des mesures organisationnelles et techniques : chiffrement, RBAC/ABAC, DLP, journaux, archives WORM, tests de récupération.
En cas d'incident risquant de causer des dommages aux sujets - une notification appropriée à l'ANPD et aux sujets (contient la nature de l'incident, les catégories de données, les mesures prises). Les délais/formats orientent les risques et les recommandations de l'ANPD.
7) Transferts transfrontières
Permis si l'un des mécanismes est en place :- Adéquation (pays/organisations reconnus par l'ANPD)
- Instruments contractuels (clauses types, règles d'entreprise)
- Certification/impression de conformité
- Consentement explicite de l'entité, le cas échéant
- Autres motifs de la LGPD (exécution du contrat, protection de la vie, etc.)
- Pratique : chiffrement avant transmission, séparation des clés, pseudonymisation et minimisation des champs.
8) RIPD (DPIA brésilienne) et documentation
Paratório de Impacto à Proteção de Dados Pessois (RIPD) est obligatoire pour les traitements à risque (profilage à grande échelle, biométrie, nouvelles sources/partenaires). Contient :1. une description des opérations ; 2) motifs et nécessité ; 3) les risques pour les droits/libertés ; 4) mesures d'atténuation ; 5) le risque résiduel et le plan.
Tenez également un registre des transactions, une politique de confidentialité, des avis publics, un registre des incidents, un registre des transferts à l'étranger.
9) Cookies/SDK et marketing
Bannière d'accord avec des catégories compréhensibles (obligatoire/fonctionnel/analytique/marketing).
Documenter les objectifs et la durée de conservation ; respecter le refus/rappel et ne pas profiler les enfants.
L'analyse/agrégation du serveur est préférée aux pixels ouverts ; limiter le « partage » avec des tiers sans fondement.
10) Contrats avec des opérateurs et des tiers
Les traités doivent :- Limiter le traitement strictement aux instructions du responsable du traitement ;
- Interdire l'utilisation secondaire et les transferts onward sans autorisation ;
- Exiger la sécurité, la notification des incidents, l'assistance avec le DSR et la suppression ;
- Divulguer les sous-traitants et accorder le droit d'audit ;
- Enregistrer la géographie du traitement et les mécanismes de transfert transfrontalier.
11) Solutions automatisées et profilage
Si la décision a un effet juridique/similaire (par exemple, antifrod-scoring, limites RG), le sujet a droit à des informations logiques dans des limites raisonnables et à une révision humaine. Il est recommandé de conserver les codes de reason, de convertir les modèles/règles et d'effectuer des audits bias.
12) Sanctions et responsabilités de l'ANPD
Avertissements et mesures correctives
Déclaration publique d'infraction
Blocage/suppression des données personnelles
Amendes : jusqu'à 2 % des recettes au Brésil pour l'année (pour la période écoulée), jusqu'à 50 millions de BRL pour violation (plafond)
En outre, la responsabilité civile et les actions collectives sont possibles.
13) Matrice « objectifs → bases → stockage »
14) Chèque de conformité (opérationnel)
Politiques et notifications
- Politique de confidentialité pertinente (objectifs, catégories de DP, droits, canaux de demande, transferts à l'étranger).
- Avis à la collection aux points de collecte (cookies/formulaires/SDK).
- Procédure de traitement des données pour enfants.
Droits des sujets (DSR)
- Flux de requêtes (formulaire Web/courrier), vérification, SLA et journal.
- Procédures de transfert, de suppression, de correction, de refus de commercialisation.
Sécurité
- Cryptage in transit/at rest, KMS/HSM, rotation des clés.
- RBAC/ABAC, accès JIT, journaux, DLP, tests de récupération.
- Incident de pleybuk et notifications à l'ANPD/entités.
Vendeurs
- DPA avec des opérateurs/tiers ; le registre des sous-processeurs.
- Géographie du traitement et mécanisme de transfert transfrontalier.
- Audit et contrôle du SDK/pixels.
RIPD/Registre
- Registre des transactions ; RIPD pour les traitements à risque.
- Matrice de retrait et pipeline de suppression/anonymisation.
15) Métriques et contrôles
DSR SLA (% à temps), moyenne/95e percentile
Consent Coverage и Opt-out Honor Rate
Adherence de retraite (supprimée selon les horaires)
Accès/Exportation Violences et delta par quartier
Incident MTTD/MTTR et répétabilité
Taux de conformité Vendor (audits, clôture des commentaires)
RIPD Coverage (proportion de traitements à risque avec rapports à jour)
16) Feuille de route pour la mise en œuvre (6 étapes)
1. Mapping de données : sources de DP, flux, objectifs, bases juridiques, fournisseurs.
2. Politiques/avis : Politique de confidentialité, bannière de consentement, avis à la collection.
3. Processus DSR : canaux, vérification, modèles, journal, métriques.
4. Sécurité : cryptage, accès, logs, DLP, plan IR.
5. Vendeurs et transferts transfrontaliers : DPA, sous-traitants, mécanismes, testeurs.
6. RIPD/rétention : rapports sur les risques élevés, matrice de rétention, suppression/anonymisation.
17) Différences entre la LGPD et le RGPD (en résumé)
Les raisons supplémentaires "la protection du crédit", "la protection de la vie" sont mises en relief évidemment.
RIPD est l'équivalent fonctionnel de la DPIA, mais en mettant l'accent sur la pratique locale de l'ANPD.
Amendes - plafond de 50 millions de BRL pour violation ; le modèle des sanctions est différent de celui du RGPD.
Enfants/adolescents : contrôle de « l'intérêt supérieur », politique stricte en matière de profilage et de marketing.
Résultat
La conformité LGPD n'est pas seulement une bannière de cookies, mais un système de gestion du cycle de vie des données : bases correctes, minimisation et sécurité, notifications transparentes, processus DSR en cours, contrats avec les fournisseurs, RIPD pour les traitements à risque et discipline des transferts transfrontaliers. En intégrant ces circuits « par défaut », vous réduirez les risques juridiques et de réputation, préserverez les partenariats et la confiance des utilisateurs - sans compromettre la vitesse du produit et la conversion.