Logo GH

LGPD : Loi brésilienne sur les données

1) À qui la LGPD s'applique et qui est qui

La LGPD s'applique au traitement des données à caractère personnel (DP) effectué au Brésil, ciblant les résidents brésiliens ou lié à l'offre de biens/services et au suivi du comportement sur son territoire.

Rôles :
  • Contrôleur (Controllador) : définit les objectifs et les moyens de traitement.
  • Opérateur (Operador) : traite le DP à la demande du contrôleur.
  • Encarregado (DPO) : personne de contact pour la protection des données ; L'ANPD peut exempter une PME d'une nomination obligatoire, mais pour iGaming/Fintech est généralement nommé.

2) Principes de traitement (noyau LGPD)

Ciblage et compatibilité des objectifs

Nécessité et minimisation

Transparence et non-discrimination

Qualité des données (exactitude, pertinence)

Sécurité et prévention des dommages

Responsabilisation (prouver la conformité)

3) Fondements juridiques (bases juridiques)

Matrice pour les scénarios iGaming/fintech typiques :
ObjectifExemples de donnéesFondation de la LGPD
Inscription, transactions, paiementsIdentique., contact, paiementExécution du contrat
KYC/AML, responsabilités fiscales et réglementairesDocuments, logs, biométrie (si possible)Yur. obligation
Antifrod/sécuritéIP/ASN, appareil, comportementIntérêt légitime
Marketing, analyse facultativeContacts, cookies/IDConsentement
Protection de la vie/sécurité physiqueSignaux de risque contextuelsProtection de la vie/physique. intégrité
Cote de crédit/vérificationsFin ./paiement/historiqueProtection du crédit (spécificité de la LGPD)
Études/statistiquesDonnées pseudo/anonymesÉtude (avec mesures de déidentification)
💡 Pour un intérêt légitime, effectuer un test de bilan, fixer des mesures de minimisation. Pour le consentement - libre, éclairé, spécifique, avec un rappel commode.

4) Catégories spéciales et enfants

Les données sensibles - santé, biométrie, religion, opinions politiques, etc. - exigent une base distincte et des mesures renforcées.
Enfants et adolescents : pour <13 - consentement du parent/tuteur ; le traitement est exclusivement dans leur meilleur intérêt, sans profilage intrusif.

5) Droits des sujets (standard des opérations)

Preuve du traitement et accès aux données

Correction des inexactitudes

Anonymisation/blocage/suppression des données redondantes/illégalement traitées

Portabilité (à un autre fournisseur)

Informations sur les destinataires, les objectifs et les conséquences du refus

Le retrait du consentement est aussi facile que l'octroi

Demande de révision de décisions automatisées ayant une incidence sur les intérêts de l'entité

Délais : Répondez sans retard excessif, tenez un journal des demandes (DSR) et vérifiez le demandeur.

6) Sécurité et incidents

Mettre en place des mesures organisationnelles et techniques : chiffrement, RBAC/ABAC, DLP, journaux, archives WORM, tests de récupération.
En cas d'incident risquant de causer des dommages aux sujets - une notification appropriée à l'ANPD et aux sujets (contient la nature de l'incident, les catégories de données, les mesures prises). Les délais/formats orientent les risques et les recommandations de l'ANPD.

7) Transferts transfrontières

Permis si l'un des mécanismes est en place :
  • Adéquation (pays/organisations reconnus par l'ANPD)
  • Instruments contractuels (clauses types, règles d'entreprise)
  • Certification/impression de conformité
  • Consentement explicite de l'entité, le cas échéant
  • Autres motifs de la LGPD (exécution du contrat, protection de la vie, etc.)
  • Pratique : chiffrement avant transmission, séparation des clés, pseudonymisation et minimisation des champs.

8) RIPD (DPIA brésilienne) et documentation

Paratório de Impacto à Proteção de Dados Pessois (RIPD) est obligatoire pour les traitements à risque (profilage à grande échelle, biométrie, nouvelles sources/partenaires). Contient :

1. une description des opérations ; 2) motifs et nécessité ; 3) les risques pour les droits/libertés ; 4) mesures d'atténuation ; 5) le risque résiduel et le plan.

Tenez également un registre des transactions, une politique de confidentialité, des avis publics, un registre des incidents, un registre des transferts à l'étranger.

9) Cookies/SDK et marketing

Bannière d'accord avec des catégories compréhensibles (obligatoire/fonctionnel/analytique/marketing).
Documenter les objectifs et la durée de conservation ; respecter le refus/rappel et ne pas profiler les enfants.
L'analyse/agrégation du serveur est préférée aux pixels ouverts ; limiter le « partage » avec des tiers sans fondement.

10) Contrats avec des opérateurs et des tiers

Les traités doivent :
  • Limiter le traitement strictement aux instructions du responsable du traitement ;
  • Interdire l'utilisation secondaire et les transferts onward sans autorisation ;
  • Exiger la sécurité, la notification des incidents, l'assistance avec le DSR et la suppression ;
  • Divulguer les sous-traitants et accorder le droit d'audit ;
  • Enregistrer la géographie du traitement et les mécanismes de transfert transfrontalier.

11) Solutions automatisées et profilage

Si la décision a un effet juridique/similaire (par exemple, antifrod-scoring, limites RG), le sujet a droit à des informations logiques dans des limites raisonnables et à une révision humaine. Il est recommandé de conserver les codes de reason, de convertir les modèles/règles et d'effectuer des audits bias.

12) Sanctions et responsabilités de l'ANPD

Avertissements et mesures correctives

Déclaration publique d'infraction

Blocage/suppression des données personnelles

Amendes : jusqu'à 2 % des recettes au Brésil pour l'année (pour la période écoulée), jusqu'à 50 millions de BRL pour violation (plafond)

En outre, la responsabilité civile et les actions collectives sont possibles.

13) Matrice « objectifs → bases → stockage »

ObjectifLa baseExemple de terme
Compte/transactionsLe traitéJusqu'à présent, le contrat + N mes est en vigueur.
KYC/AML/taxesYur. obligationHabituellement, ≥5 ans après la fin de la relation
Antifrod/sécuritéIntérêt légitime12-24 mes. avec pseudonyme
MarketingConsentementTant qu'il y a un consentement ou avant la révocation
Crédit/ScoringProtection du créditPar réglementation/politique locale

14) Chèque de conformité (opérationnel)

Politiques et notifications

  • Politique de confidentialité pertinente (objectifs, catégories de DP, droits, canaux de demande, transferts à l'étranger).
  • Avis à la collection aux points de collecte (cookies/formulaires/SDK).
  • Procédure de traitement des données pour enfants.

Droits des sujets (DSR)

  • Flux de requêtes (formulaire Web/courrier), vérification, SLA et journal.
  • Procédures de transfert, de suppression, de correction, de refus de commercialisation.

Sécurité

  • Cryptage in transit/at rest, KMS/HSM, rotation des clés.
  • RBAC/ABAC, accès JIT, journaux, DLP, tests de récupération.
  • Incident de pleybuk et notifications à l'ANPD/entités.

Vendeurs

  • DPA avec des opérateurs/tiers ; le registre des sous-processeurs.
  • Géographie du traitement et mécanisme de transfert transfrontalier.
  • Audit et contrôle du SDK/pixels.

RIPD/Registre

  • Registre des transactions ; RIPD pour les traitements à risque.
  • Matrice de retrait et pipeline de suppression/anonymisation.

15) Métriques et contrôles

DSR SLA (% à temps), moyenne/95e percentile

Consent Coverage и Opt-out Honor Rate

Adherence de retraite (supprimée selon les horaires)

Accès/Exportation Violences et delta par quartier

Incident MTTD/MTTR et répétabilité

Taux de conformité Vendor (audits, clôture des commentaires)

RIPD Coverage (proportion de traitements à risque avec rapports à jour)

16) Feuille de route pour la mise en œuvre (6 étapes)

1. Mapping de données : sources de DP, flux, objectifs, bases juridiques, fournisseurs.
2. Politiques/avis : Politique de confidentialité, bannière de consentement, avis à la collection.
3. Processus DSR : canaux, vérification, modèles, journal, métriques.
4. Sécurité : cryptage, accès, logs, DLP, plan IR.
5. Vendeurs et transferts transfrontaliers : DPA, sous-traitants, mécanismes, testeurs.
6. RIPD/rétention : rapports sur les risques élevés, matrice de rétention, suppression/anonymisation.

17) Différences entre la LGPD et le RGPD (en résumé)

Les raisons supplémentaires "la protection du crédit", "la protection de la vie" sont mises en relief évidemment.
RIPD est l'équivalent fonctionnel de la DPIA, mais en mettant l'accent sur la pratique locale de l'ANPD.
Amendes - plafond de 50 millions de BRL pour violation ; le modèle des sanctions est différent de celui du RGPD.
Enfants/adolescents : contrôle de « l'intérêt supérieur », politique stricte en matière de profilage et de marketing.

Résultat

La conformité LGPD n'est pas seulement une bannière de cookies, mais un système de gestion du cycle de vie des données : bases correctes, minimisation et sécurité, notifications transparentes, processus DSR en cours, contrats avec les fournisseurs, RIPD pour les traitements à risque et discipline des transferts transfrontaliers. En intégrant ces circuits « par défaut », vous réduirez les risques juridiques et de réputation, préserverez les partenariats et la confiance des utilisateurs - sans compromettre la vitesse du produit et la conversion.

Contact

Prendre contact

Contactez-nous pour toute question ou demande d’assistance.Nous sommes toujours prêts à vous aider !

Telegram
@Gamble_GC
Commencer l’intégration

L’Email est obligatoire. Telegram ou WhatsApp — optionnels.

Votre nom optionnel
Email optionnel
Objet optionnel
Message optionnel
Telegram optionnel
@
Si vous indiquez Telegram — nous vous répondrons aussi là-bas.
WhatsApp optionnel
Format : +code pays et numéro (ex. +33XXXXXXXXX).

En cliquant sur ce bouton, vous acceptez le traitement de vos données.