Logo GH

TGPD: legge brasiliana sui dati

1) A chi viene applicato l'LGPD e chi è chi

Il LGPD si applica al trattamento dei dati personali in Brasile, che si rivolge ai residenti in Brasile o riguarda l'offerta di beni/servizi e il monitoraggio dei comportamenti sul suo territorio.

Ruoli:
  • Controllore - Consente di definire obiettivi e strumenti di elaborazione.
  • Operatore (Operador) - Elabora il PD su incarico del controllore.
  • Encarregado (DPO) - Contatto protezione dati ANPD può esonerare le PMI dall'assegnazione obbligatoria, ma per iGaming/Fintech di solito viene assegnato.

2) Principi di lavorazione (kernel TGPD)

Obiettivo e compatibilità degli obiettivi

Necessità e minimizzazione

Trasparenza e non discriminazione

Qualità dei dati (precisione, rilevanza)

Sicurezza e prevenzione dei danni

Responsabilità (prova di conformità)

3) Motivi legali (bases legali)

Matrice per i tipici script iGaming/Fintech:
ObiettivoEsempi di datiBase dell'LGPD
Registrazione, transazioni, pagamentiIdentifica, contatti, pagamentiEsecuzione del contratto
KYC/AML, obblighi fiscali e regolatoriDocumenti, loghi, biometria (se consentito)Eur. obbligo
Antifrode/sicurezzaIP/ASN, dispositivo, comportamentoLegittimo interesse
Marketing, analista facoltativoContatti, cookies/IDConsenso
Protezione della vita/sicurezza fisicaSegnali di rischio contestualiProtezione della vita/fisica. integrità
Controllo del credito/controlloFine ./pagamenti/cronologiaProtezione del credito (specificità TGPD)
Ricerca/statisticaDati pseudonimi/anonimiRicerca (con misure di deidentificazione)
💡 Per un interesse legittimo, eseguire il test di bilanciamento, fissare le misure di minimizzazione. Per il consenso - libero, informato, specifico, con una facile recensione.

4) Categorie speciali e bambini

I dati sensibili sulla salute, la biometria, la religione, le opinioni politiche, ecc. richiedono una base separata e misure rafforzate.
Bambini e adolescenti: per <13 - il consenso del genitore/tutore; elaborazione esclusivamente nel loro migliore interesse, senza profilassi ossessivi.

5) Diritti dei soggetti (standard di transazione)

Conferma dell'elaborazione e accesso ai dati

Correzione di inesattezze

Anonimato/blocco/rimozione di dati ridondanti/illeciti

Portabilità (a un altro provider)

Informazioni sui destinatari, gli obiettivi e gli effetti del rifiuto

Revocare il consenso è facile quanto fornire

Richiesta di revisione di soluzioni automatizzate che interessano un soggetto

Tempi: rispondere senza ritardi eccessivi, tenere il registro delle richieste (DSR) e verificare il richiedente.

6) Sicurezza e incidenti

Implementare le misure organizzative e tecniche: crittografia, RBAC/ABAC, DLP, registri, archivi WORM, test di ripristino.
In caso di incidente a rischio di danni a soggetti - adeguata notifica ANPD e entità (contiene la natura dell'incidente, le categorie di dati, le misure adottate). Date/formati orientare i rischi e le raccomandazioni ANPD.

7) Trasferimenti transfrontalieri

Consentito in presenza di uno dei meccanismi seguenti:
  • Adeguatezza (paesi/organizzazioni riconosciuti da ANPD)
  • Strumenti contrattuali (clausole standard, regole aziendali)
  • Certificazione/stampa di conformità
  • Consenso esplicito del soggetto, se necessario
  • Altre basi del LGPD (esecuzione del contratto, protezione della vita, ecc.)
  • Pratica: crittografia pre-trasferimento, separazione delle chiavi, alias e minimizzazione dei campi.

8) RIPD (brasiliano DPIA) e documentazione

Relatorio de Impatto a Protezione de Dados Pusoais (RIPD) è obbligatorio per i guadagni rischiosi (profilassi su larga scala, biometria, nuove fonti/partner). Contiene:

1. Descrizione delle operazioni 2) fondamento e necessità; 3) rischi per i diritti/libertà; 4) misure di attenuazione; 5) rischio residuo e piano.

Tenete anche il registro delle operazioni, le politiche di privacy, le notifiche pubbliche, il registro degli incidenti, il registro delle trasmissioni all'estero.

9) Cookies/SDK e marketing

Banner di coerenza con le categorie comprensibili (obbligatori/funzionali/analisi/marketing).
Documentazione degli obiettivi e della conservazione rispetta il rifiuto/ritiro e non profili i bambini.
L'analisi/aggregazione server è preferibile ai pixel aperti; limitare «sharing» con terzi senza motivo.

10) Contratti con operatori e terzi

I contratti devono:
  • Limitare l'elaborazione con istruzioni rigorose del controllore
  • Vietare l'uso secondario e onward transfers senza autorizzazione;
  • Richiedere sicurezza, notifiche di incidenti, assistenza con DSR e rimozione;
  • Espandere i sottoprocessori e concedere il diritto di verifica
  • Fissa geografia e meccanismi di trasferimento transfrontaliero.

11) Soluzioni automatizzate e profilassi

Se la soluzione ha un effetto sostanziale legale/simile (ad esempio antifrode-screen, limiti RG), l'S.I. ha diritto a informazioni sulla logica entro limiti ragionevoli e alla revisione umana. Si consiglia di conservare reason codes, versionare modelli/regole e eseguire bias-verifiche.

12) Sanzioni ANPD e responsabilità

Avvisi e misure correttive

Dichiarazione pubblica di violazione

Blocco/rimozione dei dati personali

Multe: fino al 2% dei ricavi in Brasile per anno (periodo precedente), fino a 50 milioni di BRL per violazione (tetto)

La responsabilità civile e le cause collettive sono inoltre possibili.

13) Matrix «bersaglio di base → →»

ObiettivoBaseEsempio di scadenza
Account/transazioniContrattoPer ora c'è un contratto + N mes.
KYC/AML/tasseEur. obbligoDi solito ≥5 anni dopo la fine della relazione
Antifrode/sicurezzaLegittimo interesse12-24 mes. con alias
MarketingConsensoPer ora, c'è il consenso o prima della revoca
Credito/riepilogoProtezione del creditoRegolazioni/regole locali

14) Assegno foglio di conformità (operativo)

Criteri e notifiche

  • Attuale Privacy Policy (obiettivi, categorie di PD, diritti, canali di query, trasferimenti all'estero).
  • Notice at collection nei punti di raccolta (cookie/moduli/SDK).
  • Gestione dei dati per bambini.

Diritti entità (DSR)

  • Canali di query (Web Module/Mail), convalida, SLA e registro.
  • Procedure di migrazione, rimozione, correzione, interruzione del marketing.

Protezione

  • Crittografia in transit/at rest, KMS/HSM, rotazione delle chiavi.
  • RBAC/ABAC, JIT, registri, DLP, test di ripristino.
  • Incidente playbook e notifiche ANPD/entità.

Venditori

  • DPA con operatori/terzi; Registro dei sottoprocessori.
  • Geografia del trattamento e meccanismo di trasferimento transfrontaliero.
  • Controllo e controllo SDK/pixel.

RIPD/Registro di sistema

  • Registro delle operazioni; RIPD per guadagni rischiosi.
  • Matrice Retention e pipline di eliminazione/anonimizzazione.

15) Metriche e controllo

DSR SLA (% a tempo), media/95 percento

Consent Coverage и Opt-out Honor Rate

Retention Adherence (eliminato in base al grafico)

Access/Export Violations e Delta per quartieri

Incorporante MTTD/MTTR e ripetitività

Vendor Compliance Rate (verifiche, chiusura delle osservazioni)

RIPD Coverage (quota di rischio-guadagno con report aggiornati)

16) Road map di implementazione (6 passi)

1. Data mapping: fonti di PD, flussi, obiettivi, basi legali, venditori.
2. Criteri/notifiche: Privacy Policy, striscione di consenso, Notice at collection.
3. Processi DSR: canali, verifiche, modelli, registro, metriche.
4. Sicurezza: crittografia, disponibilità, login, DLP, piano IR.
5. Vendor e trasferimenti transfrontalieri: DPA, sottoprocessori, meccanismi, tester.
6. RIPD/Ritenshn - Report di rischio elevato, matrice retensica, rimozione/anonimizzazione.

17) Differenze TGPD da GDPR (breve)

I motivi aggiuntivi «protezione del credito» e «protezione della vita» sono evidenziati chiaramente.
RIPD è un modello DPIA funzionale, ma con un focus sulla pratica ANPD locale.
Multe - un soffitto di 50 milioni di BRL per violazione; il modello di sanzioni è diverso da quello del GDPR.
Bambini/adolescenti: controllo «interesse superiore», rigorosa politica di profilassi e marketing.

Totale

La conformità con l'LGPD non è solo un banner sul cookie, ma un sistema di gestione del ciclo di vita dei dati: basi corrette, minime e sicure, notifiche trasparenti, processi DSR funzionanti, contratti con vendor, RIPD per il rischio-guadagno e disciplina dei trasferimenti transfrontalieri. Incorporando questi tracciati «predefiniti», è possibile ridurre i rischi legali e di reputazione, mantenere le partnership e la fiducia degli utenti, senza compromettere la velocità del prodotto e la conversione.

Contact

Mettiti in contatto

Scrivici per qualsiasi domanda o richiesta di supporto.Siamo sempre pronti ad aiutarti!

Telegram
@Gamble_GC
Avvia integrazione

L’Email è obbligatoria. Telegram o WhatsApp — opzionali.

Il tuo nome opzionale
Email opzionale
Oggetto opzionale
Messaggio opzionale
Telegram opzionale
@
Se indichi Telegram — ti risponderemo anche lì, oltre che via Email.
WhatsApp opzionale
Formato: +prefisso internazionale e numero (ad es. +39XXXXXXXXX).

Cliccando sul pulsante, acconsenti al trattamento dei dati.