Logo GH

LGPD: Legea Braziliei privind datele

1) Cine aplică LGPD și cine este cine

LGPD se aplică prelucrării datelor cu caracter personal (PD) efectuate în Brazilia, vizând rezidenții din Brazilia sau legate de oferta de bunuri/servicii și monitorizarea comportamentului pe teritoriul său.

Roluri:
  • Controler-Definește obiectivele și mijloacele de prelucrare.
  • Operador-Process PD în numele controlorului.
  • Encarregado (DPO): contact privind protecția datelor; ANPD poate scuti IMM-urile de atribuirea obligatorie, dar pentru iGaming/fintech este de obicei atribuită.

2) Principii de prelucrare (nucleul LGPD)

Stabilirea obiectivelor și compatibilitatea obiectivelor

Necesitatea și minimizarea

Transparență și nediscriminare

Calitatea datelor (precizie, relevanță)

Prevenirea siguranței și a daunelor

Responsabilitate (a dovedi conformitatea)

3) Temeiuri juridice

Matrice pentru scenarii tipice iGaming/fintech:
ScopDate de probăBaza LGPD
Înregistrare, tranzacții, plățiID, contact, platăExecutarea contractului
KYC/AML, responsabilități fiscale și de reglementareDocumente, jurnale, date biometrice (acolo unde este permis)Yur. datorie
Antifraudă/siguranțăIP/ASN, dispozitiv, comportamentInteres legitim
Marketing, analiză opționalăContacte, cookie-uri/IDConsimțământul
Siguranța vieții/siguranța fizicăSemnale de risc contextualProtecția vieții/fizică. integritate
Scoring/cecuri de creditG/L/Plata/IstoricProtecția creditului (specificul LGPD)
Cercetare/StatisticăDate pseudo-/anonimeStudiu (cu măsuri de deidentificare)
💡 Pentru un interes legitim, efectuați un test de echilibru, fixați măsuri de minimizare. Pentru consimțământ - gratuit, informat, specific, cu feedback convenabil.

4) Categorii speciale și copii

Date sensibile: sănătate, biometrie, religie, opinii politice etc. - necesită o bază separată și măsuri îmbunătățite.
Copii şi adolescenţi: pentru <13 - consimţământul părintelui/tutorelui; prelucrarea exclusiv în interesul lor, fără profilare intruzivă.

5) Drepturile subiecților (standard de operațiuni)

Confirmarea prelucrării și accesului la date

Corectarea inexactităților

Anonimizarea/blocarea/ștergerea datelor redundante/prelucrate ilegal

Tolerabilitate (la un alt furnizor)

Informații despre destinatari, obiective și consecințele eșecului

Retragerea consimțământului este la fel de ușoară ca furnizarea

Cerere de reexaminare a deciziilor automatizate care afectează interesele subiectului

Cronologie: Răspundeți fără întârzieri nejustificate, păstrați un jurnal de cerere (DSR) și verificați solicitantul.

6) Securitate și incidente

Implementați măsuri organizatorice și tehnice: criptare, RBAC/ABAC, DLP, jurnale, arhive WORM, teste de recuperare.
În cazul unui incident cu risc de deteriorare a subiecților, notificarea corespunzătoare către ANPD și subiecți (conține natura incidentului, categoriile de date, măsurile luate). Liniile temporale/formatele se concentrează pe riscuri și recomandările ANPD.

7) Transmisii transfrontaliere

Este permis dacă unul dintre mecanisme este prezent:
  • Adecvare (țări/organizații recunoscute de ANPD)
  • Instrumente contractuale (clauze standard, reguli corporative)
  • Certificarea conformității/imprimare
  • Consimțământul explicit al subiectului, atunci când este cazul
  • Alte motive LGPD (executarea contractului, protecția vieții etc.)
  • Practică: criptarea înainte de transmisie, separarea cheilor, pseudonimizarea și minimizarea câmpului.

8) RIPD (DPIA brazilian) și documentația

Relatório de Impacto à Proteção de Dados Pessoais (RIPD) este obligatorie pentru tratamente riscante (profilare la scară, biometrie, noi surse/parteneri). Conţine:

1. Descrierea operațiunilor 2) motive și necesități; 3) riscurile pentru drepturi/libertăți; 4) măsuri de atenuare; 5) riscul rezidual și planul.

De asemenea, păstrați un registru al operațiunilor, politicii de confidențialitate, notificărilor publice, registrul incidentelor, registrul transferurilor în străinătate.

9) Cookie-uri/SDK și marketing

Banner de consimțământ cu categorii ușor de înțeles (obligatoriu/funcțional/analytics/marketing).
Obiectivele documentului și termenul de valabilitate; respecte respingerea/rechemarea și nu profilul copiilor.
Server analytics/agregare este de preferat pentru a deschide pixeli; restricționează „partajarea” cu terțe părți fără justificare.

10) Contracte cu operatori și terți

Contractele:
  • Restricționarea prelucrării strict la instrucțiunile operatorului;
  • Interziceți reutilizarea și transferurile ulterioare fără permisiune;
  • Necesită securitate, notificări incidente, asistență cu DSR și îndepărtarea;
  • divulgarea subprocesorilor și acordarea drepturilor de audit;
  • Captarea procesării geografiei și a mecanismelor transfrontaliere de transmisie.

11) Soluții automate și profilare

Dacă decizia are un efect semnificativ legal/similar (de exemplu, scoring antifraudă, limite RG), subiectul are dreptul la informații despre logică în limite rezonabile și la revizuirea umană. Se recomandă stocarea codurilor raționale, a modelelor/regulilor versiunii și efectuarea auditurilor părtinitoare.

12) Sancţiuni şi răspundere ANPD

Avertismente și acțiuni corective

Anunțarea publică a încălcării

Blocarea/ștergerea datelor cu caracter personal

Sancțiuni: până la 2% din venituri în Brazilia pentru anul (ultima perioadă), până la 50 milioane BRL pe încălcare (plafon)

În plus, răspunderea civilă și acțiunile de clasă sunt posibile.

13) Scop → bază → matrice de stocare

ScopBazăTermen de probă
Cont/TranzacțiiContractÎn timp ce contractul este valabil + N luni.
KYC/AML/TaxeYur. datorieDe obicei, la ≥5 ani de la sfârșitul relației
Antifraudă/siguranțăInteres legitim12-24 luni cu pseudonimizare
MarketingConsimțământulAtâta timp cât există un acord sau înainte de retragere
Credit/ScoringProtecția credituluiReglementări/Politici Locale

14) Lista de verificare a conformității (operațională)

Politici și notificări

  • Politica de confidențialitate curentă (obiective, categorii PD, drepturi, canale de solicitare, transferuri în străinătate).
  • Notificare la punctele de colectare (cookie-uri/formulare/SDK).
  • Procedura de prelucrare a datelor copiilor.

Drepturi de entitate (DSR)

  • Solicitați canale (formular web/e-mail), verificare, SLA și jurnal.
  • Migrarea, ștergerea, remedierea, procedurile de de- marketing.

Securitate

  • Criptare în tranzit/în repaus, KMS/HSM, rotație cheie.
  • RBAC/ABAC, accesele JIT, busteni, DLP, teste de recuperare.
  • Playbook incident și notificări ANPD/subiect.

Furnizori

  • DPA cu operatori/terți; registru sub-procesor.
  • Prelucrarea geografiei și a mecanismului de transmisie transfrontalieră.
  • SDK/pixel de audit și de control.

RIPD/Înregistrare

  • Registrul operațiunilor; RIPD pentru tratamente riscante.
  • Matricea de retenție și conducta de îndepărtare/anonimizare.

15) Măsurători și control

DSR SLA (% la timp), medie/95 percentilă

Acoperirea consimțământului и Rata de onoare de renunțare

Păstrarea aderenței (șters în grafic)

Încălcări de acces/export și Delta pe trimestre

Incident MTTD/MTTR și repetabilitate

Rata de conformitate a furnizorului

Acoperire RIPD

16) Foaie de parcurs privind implementarea (6 pași)

1. Cartografierea datelor: surse PD, fluxuri, obiective, temeiuri legale, furnizori.
2. Politici/notificări: Politica de confidențialitate, banner de consimțământ, Notificare la colectare.
3. Procese DSR: canale, verificare, șabloane, jurnal, valori.
4. Securitate: criptare, accesări, jurnale, plan DLP, IR.
5. Furnizori și transferuri transfrontaliere: DPA, subprocesori, mecanisme, testeri.
6. RIPD/retenție: rapoarte de risc ridicat, matrice de retenție, ștergere/anonimizare.

17) Diferențe între LGPD și GDPR (scurt)

Motivele suplimentare „protecția creditului”, „protecția vieții” sunt evidențiate în mod explicit.
RIPD este un analog funcțional al DPIA, dar cu accent pe practica locală ANPD.
Sancțiuni - plafon BRL 50m pentru încălcare; modelul de sancțiuni este diferit de cel al GDPR.
Copii/adolescenți: controale de „interes superior”, politici stricte de profilare și marketing.

Total

Conformitatea LGPD nu este doar un banner cookie, ci un sistem de management al ciclului de viață al datelor: motive corecte, minimizare și securitate, notificări transparente, procese DSR de lucru, contracte cu furnizorii, RIPD pentru procesarea riscurilor și disciplina transfrontalieră de transmisie. Prin încorporarea acestor contururi „în mod implicit”, veți reduce riscurile legale și de reputație, veți păstra parteneriatele și încrederea utilizatorilor - fără a compromite viteza produselor și conversia.

Contact

Contactați-ne

Scrieți-ne pentru orice întrebare sau solicitare de suport.Suntem mereu gata să ajutăm!

Telegram
@Gamble_GC
Pornește integrarea

Email-ul este obligatoriu. Telegram sau WhatsApp sunt opționale.

Numele dumneavoastră opțional
Email opțional
Subiect opțional
Mesaj opțional
Telegram opțional
@
Dacă indicați Telegram — vă vom răspunde și acolo, pe lângă Email.
WhatsApp opțional
Format: cod de țară și număr (de exemplu, +40XXXXXXXXX).

Apăsând butonul, sunteți de acord cu prelucrarea datelor dumneavoastră.