Logo GH

LGPD:ブラジルのデータ法

1)誰がLGPDを適用し、誰が誰であるか

LGPDは、ブラジルで実施された個人データ(PD)の処理に適用されます。

役割:
  • コントローラー-処理の目標と手段を定義します。
  • Operador-コントローラに代わってPDを処理します。
  • Encarregado (DPO):データ保護連絡先;ANPDは中小企業に必須の割り当てを免除することができますが、iGaming/fintechは通常割り当てられます。

2)処理原理(LGPDコア)

目標設定と目標互換性

必要性と最小化

透明性と非差別

データ品質(正確性、関連性)

安全・破損防止

説明責任(コンプライアンスの証明)

3)法的根拠

典型的なiGaming/Fintechシナリオのマトリックス:
PurposeサンプルデータLGPDベース
登録、取引、支払いID、連絡先、支払い契約の履行
KYC/AML、税務および規制責任書類、ログ、生体認証(許可されている場合)(美咲)うん。デューティ
アンチフラウド/安全性IP/ASN、デバイス、動作正当な利益
マーケティング、オプションの分析連絡先、クッキー/ID同意する
生命の安全/物理的な安全コンテキストリスク信号生命/身体の保護。整合性
クレジットスコアリング/チェックG/L/支払い/履歴信用保護(LGPDの詳細)
リサーチ/統計仮名データ/匿名データ研究(識別解除措置付き)
💡 正当な利益のために、バランステストを行い、最小化対策を修正します。同意のため-便利なフィードバックで、無料、情報提供、具体的な。

4)特別なカテゴリーと子供

機密データ:健康、生体認証、宗教、政治的見解など-別の基礎と強化された対策が必要です。
子供と青年:<13-親または保護者の同意;侵入的なプロファイリングなしで、彼らの最善の利益のためだけに処理します。

5)対象者の権利(運用基準)

処理の確認とデータへのアクセス

不正確さの修正

冗長/不正に処理されたデータの匿名化/ブロック/削除

許容範囲(他のプロバイダへ)

受信者、目標、失敗の結果に関する情報

同意の撤回は提供と同じくらい簡単です

科目の利益に影響を与える自動化された意思決定のレビューのための要求

タイムライン:不当な遅延なしに応答し、リクエストログ(DSR)を保持し、申請者を確認します。

6)セキュリティとインシデント

組織的および技術的な対策:暗号化、RBAC/ABAC、 DLP、ログ、WORMアーカイブ、リカバリテスト。
被験者に損害を与えるリスクのある事件の場合、ANPDおよび被験者への適切な通知(インシデントの性質、データカテゴリ、措置を含む)。タイムライン/フォーマットは、リスクとANPDの推奨事項に焦点を当てています。

7)クロスボーダートランスミッション

メカニズムのいずれかが存在する場合に許可されます:
  • 適格性(ANPD認定国/組織)
  • 契約文書(標準条項、会社規則)
  • 適合性認証/印刷
  • 明示的な主体の同意が必要な場合
  • その他のLGPDの根拠(契約実績、生命の保護など)
  • 練習:伝達の前の暗号化、キー分離、仮名化および分野の最小化。

8) RIPD(ブラジルのDPIA)とドキュメント

Relatório de ImpactoàProteção de Dados Pessoais (RIPD)危険な治療(スケールプロファイリング、生体認証、新しいソース/パートナー)には必須です。含まれています:

1.操作の記述2)根拠および必要性;3)権利・自由に対するリスク;4)緩和措置;5)残りの危険および計画。

また、業務の登録、プライバシーポリシー、公告、事件の登録、海外送金の登録を保持してください。

9) クッキー/SDKおよびマーケティング

理解可能なカテゴリ(必須/機能/分析/マーケティング)の同意バナー。
目標と賞味期限を文書化する。拒絶/リコールを尊重し、子供をプロフィールしないでください。
サーバー分析/集計は、ピクセルを開くことをお勧めします。正当化せずに第三者との「共有」を制限します。

10)事業者および第三者との契約

契約は次のとおりです:
  • コントローラーの指示に厳しく処理を制限して下さい;
  • 無断での再利用および転送を禁止する。
  • セキュリティ、インシデント通知、DSRのサポート、および削除が必要です。
  • サブプロセッサを開示し、監査権を付与する。
  • 処理地理とクロスボーダー伝送メカニズムをキャプチャします。

11)自動化されたソリューションとプロファイリング

この決定が法的または類似の重大な影響を及ぼす場合(例えば、不正採点防止、RG制限など)、対象者は合理的な範囲内で論理に関する情報を提供する権利を有します。理由コード、バージョンモデル/ルールを保存し、バイアス監査を実施することをお勧めします。

12) ANPDの制裁と責任

警告と是正措置

違反の公告

個人データのブロック/削除

罰則: ブラジルの年間収益の最大2%(最後の期間)、違反ごとに最大5000万BRL(天井)

さらに、民事責任とクラスアクションが可能です。

13)目的→ベース→ストレージマトリックス

PurposeBasis(ベース)サンプル用語
アカウント/トランザクションプライバシーポリシー契約は有効ですが+Nヶ月。
KYC/AML/税金(美咲)うん。デューティ通常≥関係の終わりの後の5年
アンチフラウド/安全性正当な利益仮名化で12〜24ヶ月
マーケティング同意する同意があるかまたは退会前に限り
クレジット/スコアリングクレジット保護現地の規制/ポリシー

14)コンプライアンスチェックリスト(運用)

ポリシーと通知

  • 現在のプライバシーポリシー(目標、PDカテゴリ、権利、リクエストチャネル、海外への転送)。
  • 収集ポイント(Cookie/フォーム/SDK)での通知。
  • 子供のデータを処理するための手順。

エンティティ権(DSR)

  • チャンネル(Webフォーム/メール)、検証、SLAとログを要求します。
  • 移行、削除、修正、マーケティング解除の手順。

セキュリティ

  • transit/at rest、 KMS/HSM、 key rotationの暗号化。
  • RBAC/ABAC、 JITアクセス、ログ、DLP、リカバリテスト。
  • PlaybookインシデントとANPD/件名通知。

ベンダー

  • オペレータ/第三者とのDPA;サブプロセッサレジストリ。
  • 処理地理およびクロスボーダー伝達メカニズム。
  • SDK/ピクセル監査と制御。

RIPD/Register

  • オペレーションの登録;危険な治療のためのRIPD。
  • 保持行列と除去/匿名化パイプライン。

15)メトリクスとコントロール

DSR SLA(%on time)、 平均/95パーセンタイル

オプトアウトオーナーレート

保持の遵守(予定通り削除)

アクセス/輸出違反と四半期ごとのデルタ

インシデントMTTD/MTTRと再現性

ベンダーのコンプライアンス率

RIPDカバレッジ

16)実装ロードマップ(6ステップ)

1.データマッピング:PDソース、フロー、目標、法的根拠、ベンダー。
2.ポリシー/通知:プライバシーポリシー、同意バナー、収集時の通知。
3.DSRプロセス:チャネル、検証、テンプレート、ログ、メトリクス。
4.セキュリティ:暗号化、アクセス、ログ、DLP、 IR計画。
5.ベンダーとクロスボーダー転送:DPA、サブプロセッサ、メカニズム、テスター。
6.RIPD/retention:高リスクレポート、保持マトリックス、削除/匿名化。

17) LGPDとGDPRの違い(短い)

追加の根拠「信用の保護」、「生命の保護」が明示的に強調されています。
RIPDはDPIAの機能的アナログですが、ローカルのANPD練習に焦点を当てています。
罰則-違反のためのBRL 50mの天井。制裁モデルはGDPRとは異なります。
子供/青年:「最高の関心」コントロール、厳格なプロファイリングとマーケティングポリシー。

合計

LGPDコンプライアンスは、Cookieバナーだけでなく、データライフサイクル管理システムです。正しい根拠、最小化とセキュリティ、透明な通知、DSRプロセスの作業、ベンダーとの契約、リスク処理と国境を越えた伝送規律のRIPDです。これらの輪郭を「デフォルトで」埋め込むことにより、法的および評判のリスクを軽減し、製品のスピードと変換を損なうことなく、パートナーシップとユーザーの信頼を維持します。

Contact

お問い合わせ

ご質問やサポートが必要な場合はお気軽にご連絡ください。いつでもお手伝いします!

Telegram
@Gamble_GC
統合を開始

Email は 必須。Telegram または WhatsApp は 任意

お名前 任意
Email 任意
件名 任意
メッセージ 任意
Telegram 任意
@
Telegram を入力いただいた場合、Email に加えてそちらにもご連絡します。
WhatsApp 任意
形式:+国番号と電話番号(例:+81XXXXXXXXX)。

ボタンを押すことで、データ処理に同意したものとみなされます。