LGPD: Legea Braziliei privind datele
1) Cine aplică LGPD și cine este cine
LGPD se aplică prelucrării datelor cu caracter personal (PD) efectuate în Brazilia, vizând rezidenții din Brazilia sau legate de oferta de bunuri/servicii și monitorizarea comportamentului pe teritoriul său.
Roluri:- Controler-Definește obiectivele și mijloacele de prelucrare.
- Operador-Process PD în numele controlorului.
- Encarregado (DPO): contact privind protecția datelor; ANPD poate scuti IMM-urile de atribuirea obligatorie, dar pentru iGaming/fintech este de obicei atribuită.
2) Principii de prelucrare (nucleul LGPD)
Stabilirea obiectivelor și compatibilitatea obiectivelor
Necesitatea și minimizarea
Transparență și nediscriminare
Calitatea datelor (precizie, relevanță)
Prevenirea siguranței și a daunelor
Responsabilitate (a dovedi conformitatea)
3) Temeiuri juridice
Matrice pentru scenarii tipice iGaming/fintech:4) Categorii speciale și copii
Date sensibile: sănătate, biometrie, religie, opinii politice etc. - necesită o bază separată și măsuri îmbunătățite.
Copii şi adolescenţi: pentru <13 - consimţământul părintelui/tutorelui; prelucrarea exclusiv în interesul lor, fără profilare intruzivă.
5) Drepturile subiecților (standard de operațiuni)
Confirmarea prelucrării și accesului la date
Corectarea inexactităților
Anonimizarea/blocarea/ștergerea datelor redundante/prelucrate ilegal
Tolerabilitate (la un alt furnizor)
Informații despre destinatari, obiective și consecințele eșecului
Retragerea consimțământului este la fel de ușoară ca furnizarea
Cerere de reexaminare a deciziilor automatizate care afectează interesele subiectului
Cronologie: Răspundeți fără întârzieri nejustificate, păstrați un jurnal de cerere (DSR) și verificați solicitantul.
6) Securitate și incidente
Implementați măsuri organizatorice și tehnice: criptare, RBAC/ABAC, DLP, jurnale, arhive WORM, teste de recuperare.
În cazul unui incident cu risc de deteriorare a subiecților, notificarea corespunzătoare către ANPD și subiecți (conține natura incidentului, categoriile de date, măsurile luate). Liniile temporale/formatele se concentrează pe riscuri și recomandările ANPD.
7) Transmisii transfrontaliere
Este permis dacă unul dintre mecanisme este prezent:- Adecvare (țări/organizații recunoscute de ANPD)
- Instrumente contractuale (clauze standard, reguli corporative)
- Certificarea conformității/imprimare
- Consimțământul explicit al subiectului, atunci când este cazul
- Alte motive LGPD (executarea contractului, protecția vieții etc.)
- Practică: criptarea înainte de transmisie, separarea cheilor, pseudonimizarea și minimizarea câmpului.
8) RIPD (DPIA brazilian) și documentația
Relatório de Impacto à Proteção de Dados Pessoais (RIPD) este obligatorie pentru tratamente riscante (profilare la scară, biometrie, noi surse/parteneri). Conţine:1. Descrierea operațiunilor 2) motive și necesități; 3) riscurile pentru drepturi/libertăți; 4) măsuri de atenuare; 5) riscul rezidual și planul.
De asemenea, păstrați un registru al operațiunilor, politicii de confidențialitate, notificărilor publice, registrul incidentelor, registrul transferurilor în străinătate.
9) Cookie-uri/SDK și marketing
Banner de consimțământ cu categorii ușor de înțeles (obligatoriu/funcțional/analytics/marketing).
Obiectivele documentului și termenul de valabilitate; respecte respingerea/rechemarea și nu profilul copiilor.
Server analytics/agregare este de preferat pentru a deschide pixeli; restricționează „partajarea” cu terțe părți fără justificare.
10) Contracte cu operatori și terți
Contractele:- Restricționarea prelucrării strict la instrucțiunile operatorului;
- Interziceți reutilizarea și transferurile ulterioare fără permisiune;
- Necesită securitate, notificări incidente, asistență cu DSR și îndepărtarea;
- divulgarea subprocesorilor și acordarea drepturilor de audit;
- Captarea procesării geografiei și a mecanismelor transfrontaliere de transmisie.
11) Soluții automate și profilare
Dacă decizia are un efect semnificativ legal/similar (de exemplu, scoring antifraudă, limite RG), subiectul are dreptul la informații despre logică în limite rezonabile și la revizuirea umană. Se recomandă stocarea codurilor raționale, a modelelor/regulilor versiunii și efectuarea auditurilor părtinitoare.
12) Sancţiuni şi răspundere ANPD
Avertismente și acțiuni corective
Anunțarea publică a încălcării
Blocarea/ștergerea datelor cu caracter personal
Sancțiuni: până la 2% din venituri în Brazilia pentru anul (ultima perioadă), până la 50 milioane BRL pe încălcare (plafon)
În plus, răspunderea civilă și acțiunile de clasă sunt posibile.
13) Scop → bază → matrice de stocare
14) Lista de verificare a conformității (operațională)
Politici și notificări
- Politica de confidențialitate curentă (obiective, categorii PD, drepturi, canale de solicitare, transferuri în străinătate).
- Notificare la punctele de colectare (cookie-uri/formulare/SDK).
- Procedura de prelucrare a datelor copiilor.
Drepturi de entitate (DSR)
- Solicitați canale (formular web/e-mail), verificare, SLA și jurnal.
- Migrarea, ștergerea, remedierea, procedurile de de- marketing.
Securitate
- Criptare în tranzit/în repaus, KMS/HSM, rotație cheie.
- RBAC/ABAC, accesele JIT, busteni, DLP, teste de recuperare.
- Playbook incident și notificări ANPD/subiect.
Furnizori
- DPA cu operatori/terți; registru sub-procesor.
- Prelucrarea geografiei și a mecanismului de transmisie transfrontalieră.
- SDK/pixel de audit și de control.
RIPD/Înregistrare
- Registrul operațiunilor; RIPD pentru tratamente riscante.
- Matricea de retenție și conducta de îndepărtare/anonimizare.
15) Măsurători și control
DSR SLA (% la timp), medie/95 percentilă
Acoperirea consimțământului и Rata de onoare de renunțare
Păstrarea aderenței (șters în grafic)
Încălcări de acces/export și Delta pe trimestre
Incident MTTD/MTTR și repetabilitate
Rata de conformitate a furnizorului
Acoperire RIPD
16) Foaie de parcurs privind implementarea (6 pași)
1. Cartografierea datelor: surse PD, fluxuri, obiective, temeiuri legale, furnizori.
2. Politici/notificări: Politica de confidențialitate, banner de consimțământ, Notificare la colectare.
3. Procese DSR: canale, verificare, șabloane, jurnal, valori.
4. Securitate: criptare, accesări, jurnale, plan DLP, IR.
5. Furnizori și transferuri transfrontaliere: DPA, subprocesori, mecanisme, testeri.
6. RIPD/retenție: rapoarte de risc ridicat, matrice de retenție, ștergere/anonimizare.
17) Diferențe între LGPD și GDPR (scurt)
Motivele suplimentare „protecția creditului”, „protecția vieții” sunt evidențiate în mod explicit.
RIPD este un analog funcțional al DPIA, dar cu accent pe practica locală ANPD.
Sancțiuni - plafon BRL 50m pentru încălcare; modelul de sancțiuni este diferit de cel al GDPR.
Copii/adolescenți: controale de „interes superior”, politici stricte de profilare și marketing.
Total
Conformitatea LGPD nu este doar un banner cookie, ci un sistem de management al ciclului de viață al datelor: motive corecte, minimizare și securitate, notificări transparente, procese DSR de lucru, contracte cu furnizorii, RIPD pentru procesarea riscurilor și disciplina transfrontalieră de transmisie. Prin încorporarea acestor contururi „în mod implicit”, veți reduce riscurile legale și de reputație, veți păstra parteneriatele și încrederea utilizatorilor - fără a compromite viteza produselor și conversia.