LGPD: бразилиялық деректер туралы заң
1) LGPD кімге қолданылады және кім кім
LGPD Бразилияда жүзеге асырылатын, Бразилия резиденттеріне бағытталған немесе оның аумағындағы тауарлар/көрсетілетін қызметтер ұсынысымен және мінез-құлық мониторингімен байланысты дербес деректерді өңдеуге (ЖД) қолданылады.
Рөлдер:- Бақылаушы (Controlador): өңдеу мақсаттары мен құралдарын анықтайды.
- Оператор (Operador): бақылаушының тапсырмасы бойынша ӨД өңдейді.
- Encarregado (DPO): деректерді қорғау жөніндегі байланыс жасаушы тұлға; ANPD ШОБ-ты міндетті тағайындаудан босатуы мүмкін, бірақ әдетте iGaming/финтехке тағайындалады.
2) Өңдеу принциптері (LGPD ядросы)
Мақсаттарды көздеу және үйлесімділік
Қажеттілік және азайту
Ашықтық және кемсітпеушілік
Деректер сапасы (дәлдігі, өзектілігі)
Қауіпсіздік және залалды болдырмау
Есептілік (сақталуын дәлелдеңіз)
3) Құқықтық негіздер (legal bases)
Әдеттегі iGaming/финтех сценарийлеріне арналған матрица:4) Арнайы санаттар және балалар
Сезімтал деректер: денсаулық туралы, биометрия, дін, саяси көзқарастар және т.б. - жеке негіздеме мен күшейтілген шараларды талап етеді.
Балалар мен жасөспірімдер: <13 үшін - ата-анасының/қамқоршысының келісімі; бейімдеусіз, тек олардың ең жақсы мүдделеріне орай өңдеу.
5) Субъектілердің құқықтары (операциялар стандарты)
Өңдеу фактісін растау және деректерге қол жеткізу
Дәлсіздіктерді түзету
Анонимдеу/бұғаттау/артық/заңсыз өңделген деректерді жою
Төзімділік (басқа провайдерге)
Алушылар, бас тартудың мақсаты мен салдары туралы ақпарат
Келісімді қайтарып алу беру сияқты оңай
Субъектінің мүдделерін қозғайтын автоматтандырылған шешімдерді қайта қарауға сұрау салу
Мерзімі: дәлелсіз кідіріссіз жауап беріңіз, сұрау журналын (DSR) ұстаңыз және өтініш берушіні тексеріңіз.
6) Қауіпсіздік және инциденттер
Ұйымдастыру және техникалық шараларды енгізіңіз: шифрлау, RBAC/ABAC, DLP, журналдар, WORM-мұрағаттар, қалпына келтіру тестілері.
Субъектілерге зиян келтіру қаупі бар инцидент кезінде - ANPD және субъектілерге тиісті хабарлама (инциденттің сипатын, деректер санатын, қабылданған шараларды қамтиды). Мерзімдер/форматтар тәуекелге және ANPD ұсыныстарына бағдарланады.
7) Трансшекаралық беру
Тетіктердің біреуі болған кезде рұқсат етіледі:- Барабарлығы (ANPD таныған елдер/ұйымдар)
- Шарттық құралдар (стандартты ескертпелер, корпоративтік ережелер)
- Сәйкестікті сертификаттау/басып шығару
- Қажет болған жағдайда субъектінің анық келісімі
- LGPD басқа негіздері (шартты орындау, өмірді қорғау және т.б.)
- Практика: берілгенге дейін шифрлау, кілттерді бөлу, псевдонимдеу және өрістерді азайту.
8) RIPD (бразилиялық DPIA) және құжаттама
Relatório de Impacto à Protechão de Dados Pessoais (RIPD) қауіпті өңдеулер үшін міндетті (ауқымды профильдеу, биометрия, жаңа көздер/әріптестер). Мыналарды қамтиды:1. операциялардың сипаттамасы; 2) негіздемелер мен қажеттілік; 3) құқықтар/бостандықтар үшін тәуекелдер; 4) жұмсарту шаралары; 5) қалдық тәуекел және жоспар.
Сондай-ақ, операциялар тізілімін, құпиялылық саясатын, жария хабарламаларды, инциденттер тізілімін, шетелге беру тізілімін жүргізіңіз.
9) Cookies/SDK және маркетинг
Түсінікті санаттармен келісім баннері (міндетті/функционалдық/аналитика/маркетинг).
Мақсаттарын және сақтау мерзімін құжаттаңыз; бас тартуды/пікірді құрметтеңіз және балаларды бейіндемеңіз.
Серверлік талдау/агрегаттау ашық пикселдерге қарағанда артықшылықты; үшінші тұлғалармен негізсіз «sharing» шектеңіз.
10) Операторлармен және үшінші тараптармен жасалған келісімшарттар
Шарттар:- Өңдеуді қатаң түрде бақылаушының нұсқауларымен шектеуге;
- Екінші рет пайдалануға және onward transfers рұқсатынсыз тыйым салуға;
- Қауіпсіздікті, тосын оқиғалар туралы хабарламаларды, DSR және жою көмегін талап ету;
- Субпроцессорларды ашуға және аудит құқығын беруге;
- Өңдеу географиясы мен трансшекаралық беру тетіктерін белгілеу.
11) Автоматтандырылған шешімдер және бейіндеу
Егер шешім құқықтық/ұқсас елеулі әсер етсе (мысалы, антифрод-скоринг, RG-лимиттер), субъектінің қисыны туралы ақылға қонымды шектерде ақпарат алуға және адамның қайта қарауына құқығы бар. reason codes сақтау, модельдер/ережелерді нұсқалау және bias-аудиттер жүргізу ұсынылады.
12) ANPD санкциялары және жауапкершілік
Ескерту және түзету шаралары
Бұзу туралы жария хабарландыру
Дербес деректерді бұғаттау/жою
Айыппұл: Бразилияда бір жыл ішіндегі түсімнің 2% дейін (өткен кезеңде), бұзушылық үшін 50 млн BRL дейін (төбе)
Азаматтық-құқықтық жауапкершілік пен ұжымдық талаптар қосымша болуы мүмкін.
13) «мақсаттар → негіздер → сақтау» матрицасы
14) Сәйкестік чек-парағы (операциялық)
Саясат және хабарламалар
- Өзекті Privacy Policy (мақсаттар, ПД санаттары, құқықтар, сұрау арналары, шетелге беру).
- Жинақтау нүктелеріндегі Notice at collection (куки/пішін/SDK).
- Балалардың деректерін өңдеу тәртібі.
Субъектілердің құқықтары (DSR)
- Сұрау арналары (веб-пішін/пошта), верификация, SLA және журнал.
- Ауыстыру, жою, түзету, маркетингтен бас тарту рәсімдері.
Қауіпсіздік
- in transit/at rest, KMS/HSM шифрлау, кілттерді ротациялау.
- RBAC/ABAC, JIT-қатынас, журналдар, DLP, қалпына келтіру тестілері.
- Инцидент-плейбук және ANPD/субъектілердің хабарламалары.
Вендорлар
- DPA операторлармен/үшінші тұлғалармен; қосалқы процессорлардың тізілімі.
- Өңдеу географиясы және трансшекаралық беру тетігі.
- SDK/пиксельді аудит және бақылау.
RIPD/Тізілім
- Операциялар тізілімі; Қауіпті өңдеулер үшін RIPD.
- Retention-матрица және жою/анонимдеу пайплайны.
15) Метрика және бақылау
DSR SLA (мерзімінде%), орташа/95-перцентиль
Consent Coverage и Opt-out Honor Rate
Retention Adherence (кесте бойынша жойылған)
Access/Export Violations және кварталдар бойынша дельта
Incident MTTD/MTTR және қайталануы
Vendor Compliance Rate (аудиттер, ескертулерді жабу)
RIPD Coverage (өзекті есептері бар тәуекел-өңдеу үлесі)
16) Енгізу жол картасы (6 қадам)
1. Data mapping: ПД көздері, ағындар, мақсаттар, құқықтық негіздер, вендорлар.
2. Саясаттар/хабарламалар: Privacy Policy, келісімдер баннері, Notice at collection.
3. DSR процестері: арналар, верификация, үлгілер, журнал, метрика.
4. Қауіпсіздік: шифрлау, қатынау, логиндер, DLP, IR-жоспар.
5. Вендорлар және трансшекаралық берілістер: DPA, субпроцессорлар, механизмдер, қамыршылар.
6. RIPD/ретеншн: жоғары тәуекелдер бойынша есептер, ретеншн-матрица, жою/анонимдеу.
17) LGPD мен GDPR айырмашылықтары (қысқаша)
«Несиені қорғаудың», «өмірді қорғаудың» қосымша негіздері айқын көрсетілген.
RIPD - DPIA-ның функционалдық аналогы, бірақ жергілікті ANPD практикасына назар аудара отырып.
Айыппұл - бұзушылық үшін 50 млн BRL; санкциялардың моделі GDPR-дікінен өзгеше.
Балалар/жасөспірімдер: «ең жақсы мүдделерді» бақылау, бейіндеу мен маркетингке қатысты қатаң саясат.
Жиынтығы
LGPD сәйкестігі - куки туралы баннер ғана емес, деректердің өмірлік циклін басқару жүйесі: дұрыс негіздер, барынша азайту және қауіпсіздік, ашық хабарламалар, жұмыс істейтін DSR-процестер, вендорлармен шарттар, тәуекел-өңдеу үшін RIPD және трансшекаралық беру тәртібі. Осы «әдепкі» контурларды ендіріп, сіз заңды және беделді тәуекелдерді төмендетесіз, серіктестік пен пайдаланушылардың сенімін сақтайсыз - өнім жылдамдығы мен конверсияға нұқсан келтірмеңіз.