Logo GH

LGPD: бразилиялық деректер туралы заң

1) LGPD кімге қолданылады және кім кім

LGPD Бразилияда жүзеге асырылатын, Бразилия резиденттеріне бағытталған немесе оның аумағындағы тауарлар/көрсетілетін қызметтер ұсынысымен және мінез-құлық мониторингімен байланысты дербес деректерді өңдеуге (ЖД) қолданылады.

Рөлдер:
  • Бақылаушы (Controlador): өңдеу мақсаттары мен құралдарын анықтайды.
  • Оператор (Operador): бақылаушының тапсырмасы бойынша ӨД өңдейді.
  • Encarregado (DPO): деректерді қорғау жөніндегі байланыс жасаушы тұлға; ANPD ШОБ-ты міндетті тағайындаудан босатуы мүмкін, бірақ әдетте iGaming/финтехке тағайындалады.

2) Өңдеу принциптері (LGPD ядросы)

Мақсаттарды көздеу және үйлесімділік

Қажеттілік және азайту

Ашықтық және кемсітпеушілік

Деректер сапасы (дәлдігі, өзектілігі)

Қауіпсіздік және залалды болдырмау

Есептілік (сақталуын дәлелдеңіз)

3) Құқықтық негіздер (legal bases)

Әдеттегі iGaming/финтех сценарийлеріне арналған матрица:
МақсатыДеректер мысалдарыLGPD негізі
Тіркеу, транзакциялар, төлемдерСәйкестендіру, байланыс, төлемШартты орындау
KYC/AML, салық және реттеу міндеттеріҚұжаттар, логтар, биометрия (рұқсат етілген жерде)Юр. міндет, міндет
Антифрод/ҚауіпсіздікIP/ASN, құрылғы, мінез-құлықЗаңды мүдде
Маркетинг, міндетті емес талдауКонтактілер, cookies/IDКелісім
Өмірді қорғау/физикалық қауіпсіздікТәуекелдің контекстік сигналдарыӨмірді/физиканы қорғау. тұтастық
Кредиттік скоринг/тексерулерФин ./төлем/тарихыКредитті қорғау (LGPD ерекшелігі)
Зерттеулер/статистикаЖалған/жасырын деректерЗерттеу (деидентификациялау шараларымен)
💡 Заңды мүдде үшін баланс тестін өткізіңіз, барынша азайту шараларын белгілеңіз. Келісім үшін - еркін, ақпараттандырылған, нақты, ыңғайлы пікірлері бар.

4) Арнайы санаттар және балалар

Сезімтал деректер: денсаулық туралы, биометрия, дін, саяси көзқарастар және т.б. - жеке негіздеме мен күшейтілген шараларды талап етеді.
Балалар мен жасөспірімдер: <13 үшін - ата-анасының/қамқоршысының келісімі; бейімдеусіз, тек олардың ең жақсы мүдделеріне орай өңдеу.

5) Субъектілердің құқықтары (операциялар стандарты)

Өңдеу фактісін растау және деректерге қол жеткізу

Дәлсіздіктерді түзету

Анонимдеу/бұғаттау/артық/заңсыз өңделген деректерді жою

Төзімділік (басқа провайдерге)

Алушылар, бас тартудың мақсаты мен салдары туралы ақпарат

Келісімді қайтарып алу беру сияқты оңай

Субъектінің мүдделерін қозғайтын автоматтандырылған шешімдерді қайта қарауға сұрау салу

Мерзімі: дәлелсіз кідіріссіз жауап беріңіз, сұрау журналын (DSR) ұстаңыз және өтініш берушіні тексеріңіз.

6) Қауіпсіздік және инциденттер

Ұйымдастыру және техникалық шараларды енгізіңіз: шифрлау, RBAC/ABAC, DLP, журналдар, WORM-мұрағаттар, қалпына келтіру тестілері.
Субъектілерге зиян келтіру қаупі бар инцидент кезінде - ANPD және субъектілерге тиісті хабарлама (инциденттің сипатын, деректер санатын, қабылданған шараларды қамтиды). Мерзімдер/форматтар тәуекелге және ANPD ұсыныстарына бағдарланады.

7) Трансшекаралық беру

Тетіктердің біреуі болған кезде рұқсат етіледі:
  • Барабарлығы (ANPD таныған елдер/ұйымдар)
  • Шарттық құралдар (стандартты ескертпелер, корпоративтік ережелер)
  • Сәйкестікті сертификаттау/басып шығару
  • Қажет болған жағдайда субъектінің анық келісімі
  • LGPD басқа негіздері (шартты орындау, өмірді қорғау және т.б.)
  • Практика: берілгенге дейін шифрлау, кілттерді бөлу, псевдонимдеу және өрістерді азайту.

8) RIPD (бразилиялық DPIA) және құжаттама

Relatório de Impacto à Protechão de Dados Pessoais (RIPD) қауіпті өңдеулер үшін міндетті (ауқымды профильдеу, биометрия, жаңа көздер/әріптестер). Мыналарды қамтиды:

1. операциялардың сипаттамасы; 2) негіздемелер мен қажеттілік; 3) құқықтар/бостандықтар үшін тәуекелдер; 4) жұмсарту шаралары; 5) қалдық тәуекел және жоспар.

Сондай-ақ, операциялар тізілімін, құпиялылық саясатын, жария хабарламаларды, инциденттер тізілімін, шетелге беру тізілімін жүргізіңіз.

9) Cookies/SDK және маркетинг

Түсінікті санаттармен келісім баннері (міндетті/функционалдық/аналитика/маркетинг).
Мақсаттарын және сақтау мерзімін құжаттаңыз; бас тартуды/пікірді құрметтеңіз және балаларды бейіндемеңіз.
Серверлік талдау/агрегаттау ашық пикселдерге қарағанда артықшылықты; үшінші тұлғалармен негізсіз «sharing» шектеңіз.

10) Операторлармен және үшінші тараптармен жасалған келісімшарттар

Шарттар:
  • Өңдеуді қатаң түрде бақылаушының нұсқауларымен шектеуге;
  • Екінші рет пайдалануға және onward transfers рұқсатынсыз тыйым салуға;
  • Қауіпсіздікті, тосын оқиғалар туралы хабарламаларды, DSR және жою көмегін талап ету;
  • Субпроцессорларды ашуға және аудит құқығын беруге;
  • Өңдеу географиясы мен трансшекаралық беру тетіктерін белгілеу.

11) Автоматтандырылған шешімдер және бейіндеу

Егер шешім құқықтық/ұқсас елеулі әсер етсе (мысалы, антифрод-скоринг, RG-лимиттер), субъектінің қисыны туралы ақылға қонымды шектерде ақпарат алуға және адамның қайта қарауына құқығы бар. reason codes сақтау, модельдер/ережелерді нұсқалау және bias-аудиттер жүргізу ұсынылады.

12) ANPD санкциялары және жауапкершілік

Ескерту және түзету шаралары

Бұзу туралы жария хабарландыру

Дербес деректерді бұғаттау/жою

Айыппұл: Бразилияда бір жыл ішіндегі түсімнің 2% дейін (өткен кезеңде), бұзушылық үшін 50 млн BRL дейін (төбе)

Азаматтық-құқықтық жауапкершілік пен ұжымдық талаптар қосымша болуы мүмкін.

13) «мақсаттар → негіздер → сақтау» матрицасы

МақсатыНегізіМерзім мысалы
Есеп/транзакцияларШартШарт қолданыста болғанша + N ай
KYC/AML/салықтарЮр. міндет, міндетӘдетте ≥ қарым-қатынас аяқталғаннан кейін 5 жыл
Антифрод/ҚауіпсіздікЗаңды мүддеБүркеншік атпен 12-24 ай
МаркетингКелісімӘзірге келісім бар немесе қайтарып алынғанға дейін
Несие/скорингНесиені қорғауЖергілікті реттеу/саясат бойынша

14) Сәйкестік чек-парағы (операциялық)

Саясат және хабарламалар

  • Өзекті Privacy Policy (мақсаттар, ПД санаттары, құқықтар, сұрау арналары, шетелге беру).
  • Жинақтау нүктелеріндегі Notice at collection (куки/пішін/SDK).
  • Балалардың деректерін өңдеу тәртібі.

Субъектілердің құқықтары (DSR)

  • Сұрау арналары (веб-пішін/пошта), верификация, SLA және журнал.
  • Ауыстыру, жою, түзету, маркетингтен бас тарту рәсімдері.

Қауіпсіздік

  • in transit/at rest, KMS/HSM шифрлау, кілттерді ротациялау.
  • RBAC/ABAC, JIT-қатынас, журналдар, DLP, қалпына келтіру тестілері.
  • Инцидент-плейбук және ANPD/субъектілердің хабарламалары.

Вендорлар

  • DPA операторлармен/үшінші тұлғалармен; қосалқы процессорлардың тізілімі.
  • Өңдеу географиясы және трансшекаралық беру тетігі.
  • SDK/пиксельді аудит және бақылау.

RIPD/Тізілім

  • Операциялар тізілімі; Қауіпті өңдеулер үшін RIPD.
  • Retention-матрица және жою/анонимдеу пайплайны.

15) Метрика және бақылау

DSR SLA (мерзімінде%), орташа/95-перцентиль

Consent Coverage и Opt-out Honor Rate

Retention Adherence (кесте бойынша жойылған)

Access/Export Violations және кварталдар бойынша дельта

Incident MTTD/MTTR және қайталануы

Vendor Compliance Rate (аудиттер, ескертулерді жабу)

RIPD Coverage (өзекті есептері бар тәуекел-өңдеу үлесі)

16) Енгізу жол картасы (6 қадам)

1. Data mapping: ПД көздері, ағындар, мақсаттар, құқықтық негіздер, вендорлар.
2. Саясаттар/хабарламалар: Privacy Policy, келісімдер баннері, Notice at collection.
3. DSR процестері: арналар, верификация, үлгілер, журнал, метрика.
4. Қауіпсіздік: шифрлау, қатынау, логиндер, DLP, IR-жоспар.
5. Вендорлар және трансшекаралық берілістер: DPA, субпроцессорлар, механизмдер, қамыршылар.
6. RIPD/ретеншн: жоғары тәуекелдер бойынша есептер, ретеншн-матрица, жою/анонимдеу.

17) LGPD мен GDPR айырмашылықтары (қысқаша)

«Несиені қорғаудың», «өмірді қорғаудың» қосымша негіздері айқын көрсетілген.
RIPD - DPIA-ның функционалдық аналогы, бірақ жергілікті ANPD практикасына назар аудара отырып.
Айыппұл - бұзушылық үшін 50 млн BRL; санкциялардың моделі GDPR-дікінен өзгеше.
Балалар/жасөспірімдер: «ең жақсы мүдделерді» бақылау, бейіндеу мен маркетингке қатысты қатаң саясат.

Жиынтығы

LGPD сәйкестігі - куки туралы баннер ғана емес, деректердің өмірлік циклін басқару жүйесі: дұрыс негіздер, барынша азайту және қауіпсіздік, ашық хабарламалар, жұмыс істейтін DSR-процестер, вендорлармен шарттар, тәуекел-өңдеу үшін RIPD және трансшекаралық беру тәртібі. Осы «әдепкі» контурларды ендіріп, сіз заңды және беделді тәуекелдерді төмендетесіз, серіктестік пен пайдаланушылардың сенімін сақтайсыз - өнім жылдамдығы мен конверсияға нұқсан келтірмеңіз.

Contact

Бізбен байланысыңыз

Кез келген сұрақ немесе қолдау қажет болса, бізге жазыңыз.Біз әрдайым көмектесуге дайынбыз!

Telegram
@Gamble_GC
Интеграцияны бастау

Email — міндетті. Telegram немесе WhatsApp — қосымша.

Сіздің атыңыз міндетті емес
Email міндетті емес
Тақырып міндетті емес
Хабарлама міндетті емес
Telegram міндетті емес
@
Егер Telegram-ды көрсетсеңіз — Email-ге қоса, сол жерге де жауап береміз.
WhatsApp міндетті емес
Пішім: +ел коды және номер (мысалы, +7XXXXXXXXXX).

Батырманы басу арқылы деректерді өңдеуге келісім бересіз.