LGPD: Բրազիլական տվյալների օրենքը
1) Ո՞ վ է օգտագործվում LGPD-ն, և ով է
LGPD-ը տարածվում է անձնական տվյալների մշակման վրա (PD), որը կատարվում է Բրազիլիայում, որը ուղղված է Բրազիլիայի բնակիչներին կամ կապված է ապրանքների/ծառայությունների առաջարկման և նրա տարածքում վարքագծի մոնիտորինգի հետ։
Դերերը
Վերահսկիչը (Medlador), որոշում է նպատակներն ու վերամշակման միջոցները։
Օպերատորը (Operador) 'մշակում է PD-ը վերահսկողի հանձնարարությամբ։
Encarregado (DPO) 'տվյալների պաշտպանության կոնտակտային դեմք; ANPD-ը կարող է ազատել RF նշանակումից, բայց iGaming/fintech-ի համար սովորաբար նշանակվում են։
2) Մշակման սկզբունքները (LGPD միջուկը)
Նպատակների բուժումը և համատեղելիությունը
Կարիքը և նվազեցումը
Թափանցիկություն և ժողովրդավարական ազգություն
Տվյալների որակը (ճշգրտություն, արդիականություն)
Անվտանգությունը և վնասի կանխումը
Հավատարմություն (ցույց տվեք պահպանումը)
3) Իրավական հիմքերը (legal bases)
Բնորոշ iGaming/fintech-ի մատրիցա
4) Հատուկ կատեգորիաներ և երեխաներ
Զգայուն տվյալները 'առողջության, կենսաչափության, կրոնի, քաղաքական հայացքների և այլն, պահանջում են առանձին հիմքեր և ուժեղ միջոցներ։
Երեխաները և դեռահասները '<13-ի համար ծնողի/խնամակալության համաձայնությունն է։ վերամշակում է միայն նրանց շահերը, առանց պարտադրված ավելացման։
5) Սուբյեկտների իրավունքները (վիրահատություններ)
Ապացույց վերամշակման փաստի և տվյալների հասանելիության մասին
Ուղղել անճշտությունները
Անանուն/արգելափակել/հեռացնել ավելցուկ/անօրինական օգտագործված տվյալները
Հանդուրժողականությունը (մեկ այլ պրովայդերի)
Տեղեկատվություն ստացողների, նպատակների և ձախողման հետևանքների մասին
Համաձայնության վերանայումը նույնքան հեշտ է, որքան տրամադրումը
Հարցումը ավտոմատացված լուծումների վրա, որոնք ազդում են սուբյեկտի շահերի վրա
Ժամկետները ՝ պատասխանեք առանց անհիմն հետաձգման, պահեք հարցումների ամսագիրը (DSR) և հավատարմագրեք։
6) Անվտանգությունն ու դեպքերը
Ներդրեք կազմակերպական և տեխնոլոգիական միջոցներ 'ծածկագրում, RBAC/ABAC, DLP, ամսագրեր, WORM արխիվներ, վերականգնման թեստեր։
Վնասի դեպքում սուբյեկտներին 'ANPD-ի և սուբյեկտների պատշաճ ծանուցում (պարունակում է միգրանցների բնույթը, տվյալների կատեգորիաները, նպատակային միջոցները)։ Ժամկետները/հաշվարկները կենտրոնացրեք ANPD-ի ռիսկերի և առաջարկությունների վրա։
7) Հիբրիդային փոխանցումները
Թույլատրվում է մեխանիզմներից մեկի առկայությամբ
Համարժեք (երկրներ/կազմակերպություններ, որոնք ճանաչվել են ANPD)
Պայմանագրային գործիքները (105 ռուբլիներ, կորպորատիվ կանոնները)
Հավաստագրություն/տպագրություն 2019
Առարկայի ակնհայտ համաձայնությունը, երբ տեղին է
LGPD այլ հիմքեր (պայմանագրի կատարումը, կյանքի պաշտպանությունը և այլն)
Պրակտիկա 'կոդավորումը մինչև փոխանցումը, կոդավորման բաժանումը, կեղծանունացումը և դաշտերի նվազեցումը։
8) RIPD (ավստրիական DPIA) և ռուսական
Relatrio de Impacto no de Dados Pessoais (RIPD) պարտական է ռիսկային բուժումների համար (մեծ ավելացում, կենսաչափություն, նոր աղբյուրներ/գործընկերներ)։ Այն պարունակում է
1. գործողությունների նկարագրություն; 2) հիմքեր և կարիք։ 3) իրավունքների/ազատությունների ռիսկերը. 4) մեղմացման միջոցներ. 5) հիբրիդային ռիսկ և պլան։
Նաև առաջնորդեք գործառնությունները, գաղտնիության քաղաքականությունը, հանրային ծանուցումները, տեղեկությունները, չափանիշները, պահանջները։
9) Cookies/MSK և մարքեթինգը
Բանները համաձայն են հասկանալի կատեգորիաների հետ (պարտադիր/ֆունկցիոնալ/վերլուծություն/մարքեթինգը)։
Փաստաթղթավորեք նպատակները և պահեստավորման ժամկետը։ հարգեք մերժումը/ակնարկները և մի ավելացրեք երեխաներին։
Սերվերային վերլուծություն/ագրեգացիան նախընտրելի է, քան բաց պիքսելները։ սահմանափակեք «sharing» -ը երրորդ դեմքերի հետ առանց հիմքի։
10) Պայմանագրեր օպերատորների և երրորդ կողմերի հետ
Պայմանագրերը պետք է
Սահմանափակել բուժումը խստորեն վերահսկողի հրահանգներով։
Արգելել կառավարական օգտագործումը և onward transfers առանց թույլտվության։
Պահանջել անվտանգություն, ծանուցումներ միջադեպերի մասին, օգնություն DSR-ի և հեռացման հետ։
Բացեք ենթահամակարգերը և ապահովեք մրցույթի իրավունքը։
Ամրագրել վերամշակման աշխարհագրությունը և հիբրիդային փոխանցման մեխանիզմները։
11) Ավտոմատացված լուծումներ և ավելացում
Եթե լուծումը ունի իրավական/նմանապես նշանակալի ազդեցություն (օրինակ, հակաֆրոդ սկորինգը, RG-limits), սուբյեկտ իրավունք ունի տեղեկատվություն տրամաբանության մասին ողջամիտ սահմաններում և ռուսական մարդու վրա։ Առաջարկվում է պահել reason codes, տարբերակել մոդելները/կանոնները և անցկացնել bias-աուդիտներ։
12) ANPD սանկցիաները և պատասխանատվությունը
Զգուշացումներ և ուղղիչ միջոցներ
Հասարակական գովազդ խախտումների մասին
Արգելափակումը/անձնական տվյալների հեռացումը
Տուգանքներ ՝ մինչև 2 տոկոսը Բրազիլիայում եկամուտները տարվա ընթացքում (անցյալ ժամանակահատվածում), մինչև 50 միլիոն BRL խախտման համար (առաստաղը)
Բացի այդ, հնարավոր է քաղաքացիական իրավական պատասխանատվություն և հավաքական դատական։
13) Մատրիցա «Նպատակների վերջնական հիմքը պահպանելու համար»
14) Chek-Lister 2019 (վիրահատական)
Քաղաքական և ծանուցումներ
- Իրական Privacy Policy (նպատակներ, PD կատեգորիաներ, իրավունքներ, հարցումների ալիքներ, փոխանցման համար)։
- Notice at collection հավաքման կետերում (կտորներ/ձևեր/MSK)։
- Երեխաների տվյալների մշակման կարգը։
Սուբյեկտների իրավունքները (DSR)
- Հարցումների ալիքներ (վեբ ձև/փոստ), հավատարմագրում, SLA և ամսագիր։
- Ինտեգրման, կարգավորման, ուղղման, մարքեթինգի մերժման ընթացակարգերը։
Անվտանգություն
- RBAC/ABAC, JIT հասանելի, ամսագրեր, DLP, վերականգնման թեստեր։
- Պլեյբուկը և ANPD/սուբյեկտների ծանուցումները։
- DPA վիրահատների/երրորդ դեմքերի հետ; սուզանավերը։
- Մշակման աշխարհագրությունը և հիբրիդային փոխանցման մեխանիզմը։
- Աուդիտ և վերահսկողություն MSK/պիքսել։
- Ռուսական վիրահատություններ; RIPD-ը ռիսկային վերամշակումների համար։
- Retention-մատրիցա և www.pline/անունիզացիայի։
[Ծածկագրում in transit/at rest, KFC/HSM, կոդավորումը։
Վենդորներ
RIPD/Lenta.ru
15) Մետրիկները և վերահսկողությունը
DSR SLA (% ժամանակ), միջին/95-րդ պերցենտիլ
Consent Coverage и Opt-out Honor Rate
Retention Adherence (հեռացվել է գրաֆիկով)
Մոսկվա/Express Viol.ru և դելտա զանգվածներով
Incident MTTD/MTTR և կրկնապատկումը
Vendor Compliance Rate (Adies, international)
RIPD Coverage (ռիսկի վերամշակման մասը իրական զեկույցներով)
16) Ճանապարհի քարտեզը (6 քայլ)
1. Symapping: PD աղբյուրները, հոսքերը, նպատակները, իրավական հիմքերը, գողերը։
2. Քաղաքականություններ/ծանուցումներ ՝ Privacy Policy, համաձայնությունների բանկեր, Notice at collection։
3. DSR գործընթացները 'ջրանցքներ, հավատալիքներ, ձևանմուշներ, ամսագիր, չափումներ։
4. Անվտանգություն 'ծածկագրում, հասանելի, լոգներ, DLP, IR պլան։
5. Գենդորները և հիբրիդային փոխանցումները ՝ DPA, ենթահամակարգեր, մեխանիզմներ, թեստեր։
6. RIPD/rentenshn: Հաշվետվություններ բարձր ռիսկերի, ռենտեն մատրիցայի, հեռացման/անանունացման մասին։
17) LGPD տարբերությունները GDPR-ից (հակիրճ)
Ավելացված հիմքերը «վարկի պաշտպանությունը», «կյանքի պաշտպանությունը» պարզ են։
RIPD-ը DPIA ֆունկցիոնալ անալոգն է, բայց ANPD-ի տեղական պրակտիկայի ակցենտով։
Տուգանքները 50 միլիոն BRL-ի առաստաղն են խախտման համար։ մոդելը այլ է, քան GDPR-ն։
Երեխաները/դեռահասները '«լավագույն հետաքրքրությունների» վերահսկումը, խիստ քաղաքականությունը ավելացման և մարքեթինգի հետ կապված։
Արդյունքը
LGPD-ի համապատասխանությունը ոչ միայն կտորի մասին դրոշն է, այլ կյանքի տվյալների ցիկլի կառավարման համակարգը 'ճիշտ հիմքեր, նվազագույնի հասցնում և անվտանգություն, թափանցիկ ծանուցումներ, որոնք աշխատում են DSR գործընթացների, գողերի, RIPD-ի հետ, ռիսկի վերամշակման և սանիտարական դեղամիջոցների կարգապահության համար։ Ներկառուցելով այս ուրվագծերը «լռելյայն», դուք կնվազեցնեք իրավաբանական և հեղինակավոր ռիսկերը, պահպանեք օգտագործողների կայունությունը և վստահությունը 'առանց վնասելու ապրանքի արագության և փոխակերպման համար։