LGPD: 브라질의 데이터 법
1) 누가 LGPD를 적용하고 누가
LGPD는 브라질 거주자를 대상으로하거나 상품/서비스 제공 및 해당 지역의 행동 모니터링과 관련하여 브라질에서 수행되는 개인 데이터 (PD) 처리에 적용됩니다.
역할:- 컨트롤러는 처리 목표와 수단을 정의합니다.
- 컨트롤러를 대신하여 PD를 처리합니다.
- Encarregado (DPO): 데이터 보호 연락처; ANPD는 중소기업의 의무 할당을 면제 할 수 있지만 iGaming/fintech의 경우 일반적으로 할당됩니다.
2) 처리 원리 (LGPD 코어)
목표 설정 및 목표 호환성
필요성과 최소화
투명성과 차별 금지
데이터 품질 (정확도, 관련성)
안전 및 손상 방지
책임 (규정 준수 증명)
3) 법적 근거
일반적인 iGaming/fintech 시나리오의 매트릭스:4) 특별 카테고리 및 어린이
민감한 데이터: 건강, 생체 인식, 종교, 정치적 견해 등-별도의 기초와 강화 된 조치가 필요합니다.
어린이와 청소년: <13 - 부모/보호자의 동의; 방해가되지 않는 프로파일 링없이 최선의 이익만으로 처리합니다.
5) 과목의 권리 (운영 표준)
처리 및 데이터 액세스 확인
부정확성 수정
중복/불법 처리 된 데이터의 익명/차단/삭제
공차성 (다른 공급자에게)
수신자, 목표 및 실패의 결과에 대한 정보
철회 동의는 제공하는 것만 큼 쉽습니다
주제의 이익에 영향을 미치는 자동화 된 의사 결정 검토 요청
타임 라인: 과도한 지연없이 응답하고 요청 로그 (DSR) 를 유지하고 신청자를 확인하십시오.
6) 보안 및 사건
암호화, RBAC/ABAC, DLP, 로그, WORM 아카이브, 복구 테스트 등 조직 및 기술 측정을 구현합니다.
피험자가 손상 될 위험이있는 경우 ANPD 및 피험자에 대한 적절한 통지 (사건의 성격, 데이터 범주, 취한 조치 포함). 타임 라인/형식은 위험 및 ANPD 권장 사항에 중점을 둡니다.
7) 국경 간 전송
메커니즘 중 하나가있는 경우 허용됩니다
적정 (ANPD 인정 국가/조직)
계약 상품 (표준 조항, 회사 규칙)
적합성 인증/인쇄
적절한 경우 명시 적 주제 동의
다른 LGPD 근거 (계약 성과, 생명 보호 등)
실습: 전송 전 암호화, 키 분리, 가명 및 현장 최소화.
8) RIPD (브라질 DPIA) 및 문서
Relatório de Impacto à Proteção de Dados Pessoais (RIPD) 는 위험한 치료 (규모 프로파일 링, 생체 인식, 새로운 소스/파트너) 에 필수적입니다. 포함:1. 운영에 대한 설명 2) 근거와 필요성; 3) 권리/자유에 대한 위험; 4) 완화 조치; 5) 잔여 위험 및 계획.
또한 운영 등록, 개인 정보 보호 정책, 공개 알림, 사건 등록, 해외 송금 등록을 유지하십시오.
9) 쿠키/SDK 및 마케팅
이해할 수있는 범주 (필수/기능/분석/마케팅) 가있는 동의 배너.
문서 목표 및 유효 기간; 거부/리콜을 존중하고 자녀를 프로파일 링하지 마십시오.
픽셀을 여는 것보다 서버 분석/집계가 바람직합니다. 정당화없이 제 3 자와 "공유" 를 제한합니다.
10) 운영자 및 제 3 자와의 계약
계약은 다음과 같습니다
컨트롤러의 지시에 따라 엄격하게 처리를 제한합니다.
허가없이 재사용 금지 및 이후 이전;
보안, 사고 알림, DSR 지원 및 제거가 필요합니다.
서브 프로세서 공개 및 보조금 감사 권한;
처리 지리 및 국경 간 전송 메커니즘 캡처.
11) 자동 솔루션 및 프로파일 링
결정에 법적/유사한 중대한 영향 (예: 사기 방지 점수, RG 제한) 이있는 경우, 해당 주제는 합리적인 한계 내에서 논리에 대한 정보와 인간 개정에 대한 정보를 가질 권리가 있습니다. 이유 코드, 버전 모델/규칙을 저장하고 바이어스 감사를 수행하는 것이 좋습니다.
12) ANPD 제재 및 책임
경고 및 시정 조치
위반의 공개 발표
개인 데이터 차단/삭제
처벌: 올해 브라질 매출의 최대 2% (마지막 기간), 위반 당 최대 5 천만 BRL (상한)
또한 민사 책임 및 집단 소송이 가능합니다.
13) 목적 → 기초 → 저장 매트릭스
14) 준수 점검표 (운영)
정책 및 알림
- 현재 개인 정보 보호 정책 (목표, PD 범주, 권리, 요청 채널, 해외 송금).
- 수집 지점 (쿠키/양식/SDK) 에 통지하십시오.
- 어린이 데이터 처리 절차.
엔터티 권리 (DSR)
- 요청 채널 (웹 양식/메일), 확인, SLA 및 로그.
- 마이그레이션, 삭제, 치료, 마케팅 해제 절차.
보안
- 운송/휴식 시간에 암호화, KMS/HSM, 키 회전.
- RBAC/ABAC, JIT 액세스, 로그, DLP, 복구 테스트.
- 플레이 북 사건 및 ANPD/주제 알림.
공급 업체
- 운영자/제 3 자가있는 DPA; 서브 프로세서 레지스트리.
- 처리 지리 및 국경 간 전송 메커니즘.
- SDK/픽셀 감사 및 제어.
RIPD/등록
- 운영 등록; 위험한 치료를위한 RIPD.
- 유지 매트릭스 및 제거/익명화 파이프 라인.
15) 측정 및 제어
DSR SLA (시간당%), 평균/95 번째 백분위 수
동의 범위: 옵트 아웃 명예 비율
보존 부착 (일정에 따라 삭제)
쿼터 별 액세스/수출 위반 및 델타
사건 MTTD/MTTR 및 반복성
공급 업체 준수율
RIPD 적용 범위
16) 구현 로드맵 (6 단계)
1. 데이터 매핑: PD 소스, 흐름, 목표, 법적 근거, 공급 업체.
2. 정책/알림: 개인 정보 보호 정책, 동의 배너, 수집 통지.
3. DSR 프로세스: 채널, 검증, 템플릿, 로그, 메트릭.
4. 보안: 암호화, 액세스, 로그, DLP, IR 요금제.
5. 공급 업체 및 국경 간 전송: DPA, 서브 프로세서, 메커니즘, 테스터.
6. RIPD/보존: 고위험 보고서, 보존 매트릭스, 삭제/익명화.
17) LGPD와 GDPR의 차이점 (브리핑)
추가 근거 "신용 보호", "생명 보호" 가 명시 적으로 강조됩니다.
RIPD는 DPIA의 기능적 유사체이지만 로컬 ANPD 실습에 중점을 둡니다.
처벌-위반에 대한 BRL 50m 한도; 제재 모델은 GDPR의 제재 모델과 다릅니다.
어린이/청소년: "최고의 관심" 통제, 엄격한 프로파일 링 및 마케팅 정책.
합계
LGPD 규정 준수는 쿠키 배너 일뿐만 아니라 올바른 근거, 최소화 및 보안, 투명한 알림, 작동 DSR 프로세스, 공급 업체와의 계약, 위험 처리 및 국경 간 전송 규율 등 데이터 수명주기 관리 시스템입니다. 이러한 윤곽을 "기본적으로" 내장하면 제품 속도 및 변환을 손상시키지 않으면 서 법적 및 평판 위험을 줄이고 파트너십 및 사용자 신뢰를 유지할 수 있습니다.