TGPD: legge brasiliana sui dati
1) A chi viene applicato l'LGPD e chi è chi
Il LGPD si applica al trattamento dei dati personali in Brasile, che si rivolge ai residenti in Brasile o riguarda l'offerta di beni/servizi e il monitoraggio dei comportamenti sul suo territorio.
Ruoli:- Controllore - Consente di definire obiettivi e strumenti di elaborazione.
- Operatore (Operador) - Elabora il PD su incarico del controllore.
- Encarregado (DPO) - Contatto protezione dati ANPD può esonerare le PMI dall'assegnazione obbligatoria, ma per iGaming/Fintech di solito viene assegnato.
2) Principi di lavorazione (kernel TGPD)
Obiettivo e compatibilità degli obiettivi
Necessità e minimizzazione
Trasparenza e non discriminazione
Qualità dei dati (precisione, rilevanza)
Sicurezza e prevenzione dei danni
Responsabilità (prova di conformità)
3) Motivi legali (bases legali)
Matrice per i tipici script iGaming/Fintech:4) Categorie speciali e bambini
I dati sensibili sulla salute, la biometria, la religione, le opinioni politiche, ecc. richiedono una base separata e misure rafforzate.
Bambini e adolescenti: per <13 - il consenso del genitore/tutore; elaborazione esclusivamente nel loro migliore interesse, senza profilassi ossessivi.
5) Diritti dei soggetti (standard di transazione)
Conferma dell'elaborazione e accesso ai dati
Correzione di inesattezze
Anonimato/blocco/rimozione di dati ridondanti/illeciti
Portabilità (a un altro provider)
Informazioni sui destinatari, gli obiettivi e gli effetti del rifiuto
Revocare il consenso è facile quanto fornire
Richiesta di revisione di soluzioni automatizzate che interessano un soggetto
Tempi: rispondere senza ritardi eccessivi, tenere il registro delle richieste (DSR) e verificare il richiedente.
6) Sicurezza e incidenti
Implementare le misure organizzative e tecniche: crittografia, RBAC/ABAC, DLP, registri, archivi WORM, test di ripristino.
In caso di incidente a rischio di danni a soggetti - adeguata notifica ANPD e entità (contiene la natura dell'incidente, le categorie di dati, le misure adottate). Date/formati orientare i rischi e le raccomandazioni ANPD.
7) Trasferimenti transfrontalieri
Consentito in presenza di uno dei meccanismi seguenti:- Adeguatezza (paesi/organizzazioni riconosciuti da ANPD)
- Strumenti contrattuali (clausole standard, regole aziendali)
- Certificazione/stampa di conformità
- Consenso esplicito del soggetto, se necessario
- Altre basi del LGPD (esecuzione del contratto, protezione della vita, ecc.)
- Pratica: crittografia pre-trasferimento, separazione delle chiavi, alias e minimizzazione dei campi.
8) RIPD (brasiliano DPIA) e documentazione
Relatorio de Impatto a Protezione de Dados Pusoais (RIPD) è obbligatorio per i guadagni rischiosi (profilassi su larga scala, biometria, nuove fonti/partner). Contiene:1. Descrizione delle operazioni 2) fondamento e necessità; 3) rischi per i diritti/libertà; 4) misure di attenuazione; 5) rischio residuo e piano.
Tenete anche il registro delle operazioni, le politiche di privacy, le notifiche pubbliche, il registro degli incidenti, il registro delle trasmissioni all'estero.
9) Cookies/SDK e marketing
Banner di coerenza con le categorie comprensibili (obbligatori/funzionali/analisi/marketing).
Documentazione degli obiettivi e della conservazione rispetta il rifiuto/ritiro e non profili i bambini.
L'analisi/aggregazione server è preferibile ai pixel aperti; limitare «sharing» con terzi senza motivo.
10) Contratti con operatori e terzi
I contratti devono:- Limitare l'elaborazione con istruzioni rigorose del controllore
- Vietare l'uso secondario e onward transfers senza autorizzazione;
- Richiedere sicurezza, notifiche di incidenti, assistenza con DSR e rimozione;
- Espandere i sottoprocessori e concedere il diritto di verifica
- Fissa geografia e meccanismi di trasferimento transfrontaliero.
11) Soluzioni automatizzate e profilassi
Se la soluzione ha un effetto sostanziale legale/simile (ad esempio antifrode-screen, limiti RG), l'S.I. ha diritto a informazioni sulla logica entro limiti ragionevoli e alla revisione umana. Si consiglia di conservare reason codes, versionare modelli/regole e eseguire bias-verifiche.
12) Sanzioni ANPD e responsabilità
Avvisi e misure correttive
Dichiarazione pubblica di violazione
Blocco/rimozione dei dati personali
Multe: fino al 2% dei ricavi in Brasile per anno (periodo precedente), fino a 50 milioni di BRL per violazione (tetto)
La responsabilità civile e le cause collettive sono inoltre possibili.
13) Matrix «bersaglio di base → →»
14) Assegno foglio di conformità (operativo)
Criteri e notifiche
- Attuale Privacy Policy (obiettivi, categorie di PD, diritti, canali di query, trasferimenti all'estero).
- Notice at collection nei punti di raccolta (cookie/moduli/SDK).
- Gestione dei dati per bambini.
Diritti entità (DSR)
- Canali di query (Web Module/Mail), convalida, SLA e registro.
- Procedure di migrazione, rimozione, correzione, interruzione del marketing.
Protezione
- Crittografia in transit/at rest, KMS/HSM, rotazione delle chiavi.
- RBAC/ABAC, JIT, registri, DLP, test di ripristino.
- Incidente playbook e notifiche ANPD/entità.
Venditori
- DPA con operatori/terzi; Registro dei sottoprocessori.
- Geografia del trattamento e meccanismo di trasferimento transfrontaliero.
- Controllo e controllo SDK/pixel.
RIPD/Registro di sistema
- Registro delle operazioni; RIPD per guadagni rischiosi.
- Matrice Retention e pipline di eliminazione/anonimizzazione.
15) Metriche e controllo
DSR SLA (% a tempo), media/95 percento
Consent Coverage и Opt-out Honor Rate
Retention Adherence (eliminato in base al grafico)
Access/Export Violations e Delta per quartieri
Incorporante MTTD/MTTR e ripetitività
Vendor Compliance Rate (verifiche, chiusura delle osservazioni)
RIPD Coverage (quota di rischio-guadagno con report aggiornati)
16) Road map di implementazione (6 passi)
1. Data mapping: fonti di PD, flussi, obiettivi, basi legali, venditori.
2. Criteri/notifiche: Privacy Policy, striscione di consenso, Notice at collection.
3. Processi DSR: canali, verifiche, modelli, registro, metriche.
4. Sicurezza: crittografia, disponibilità, login, DLP, piano IR.
5. Vendor e trasferimenti transfrontalieri: DPA, sottoprocessori, meccanismi, tester.
6. RIPD/Ritenshn - Report di rischio elevato, matrice retensica, rimozione/anonimizzazione.
17) Differenze TGPD da GDPR (breve)
I motivi aggiuntivi «protezione del credito» e «protezione della vita» sono evidenziati chiaramente.
RIPD è un modello DPIA funzionale, ma con un focus sulla pratica ANPD locale.
Multe - un soffitto di 50 milioni di BRL per violazione; il modello di sanzioni è diverso da quello del GDPR.
Bambini/adolescenti: controllo «interesse superiore», rigorosa politica di profilassi e marketing.
Totale
La conformità con l'LGPD non è solo un banner sul cookie, ma un sistema di gestione del ciclo di vita dei dati: basi corrette, minime e sicure, notifiche trasparenti, processi DSR funzionanti, contratti con vendor, RIPD per il rischio-guadagno e disciplina dei trasferimenti transfrontalieri. Incorporando questi tracciati «predefiniti», è possibile ridurre i rischi legali e di reputazione, mantenere le partnership e la fiducia degli utenti, senza compromettere la velocità del prodotto e la conversione.