Logo GH

LGPD: Brezilya'nın veri yasası

1) LGPD'yi kim uygular ve kim kimdir

LGPD, Brezilya'da yürütülen, Brezilya sakinlerini hedef alan veya mal/hizmet teklifi ve kendi topraklarındaki davranışların izlenmesi ile ilgili kişisel verilerin (PD) işlenmesi için geçerlidir.

Roller:
  • Kontrolör-Hedefleri ve işleme araçlarını tanımlar.
  • Operador - Denetleyici adına PD'yi işler.
  • Encarregado (DPO): veri koruma iletişim; ANPD, KOBİ'leri zorunlu atamadan muaf tutabilir, ancak iGaming/fintech için genellikle atanır.

2) İşleme prensipleri (LGPD çekirdeği)

Hedef belirleme ve hedef uyumluluğu

Gereklilik ve minimizasyon

Şeffaflık ve ayrımcılık yapmama

Veri kalitesi (doğruluk, alaka düzeyi)

Güvenlik ve hasar önleme

Sorumluluk (uygunluğu kanıtlamak)

3) Yasal dayanaklar

Tipik iGaming/fintech senaryoları için matris:
AmaçÖrnek verilerLGPD tabanı
Kayıt, işlemler, ödemelerKimlik, iletişim, ödemeSözleşmenin yerine getirilmesi
KYC/AML, vergi ve düzenleyici sorumluluklarBelgeler, günlükler, biyometri (izin verildiğinde)Yur. görev
Antifraud/güvenlikIP/ASN, aygıt, davranışMeşru menfaat
Pazarlama, isteğe bağlı analitikKişiler, çerezler/kimlikRıza
Can Güvenliği/Fiziksel GüvenlikBağlamsal risk sinyalleriYaşam/fiziksel koruma. bütünlük
Kredi puanlama/kontrollerG/L/Ödeme/GeçmişKredi koruması (LGPD özellikleri)
Araştırma/İstatistikSözde/anonim verilerÇalışma (kimlik belirleme önlemleriyle)
💡 Meşru bir çıkar için, bir denge testi yapın, minimizasyon önlemlerini düzeltin. Onay için - ücretsiz, bilgilendirilmiş, spesifik, uygun geri bildirimle.

4) Özel kategoriler ve çocuklar

Hassas veriler: sağlık, biyometri, din, siyasi görüşler, vb. - ayrı bir temel ve gelişmiş önlemler gerektirir.
Çocuklar ve ergenler: <13 için - ebeveynin/vasinin rızası; Müdahaleci profilleme olmadan, sadece kendi çıkarları doğrultusunda işleme.

5) Konuların hakları (operasyonların standardı)

İşleme onayı ve verilere erişim

Yanlışlıkları düzeltme

Gereksiz/yasadışı olarak işlenen verilerin anonimleştirilmesi/engellenmesi/silinmesi

Tolere edilebilirlik (başka bir sağlayıcıya)

Alıcılar, hedefler ve başarısızlığın sonuçları hakkında bilgi

Onayın geri çekilmesi sağlamak kadar kolaydır

Konunun çıkarlarını etkileyen otomatik kararların gözden geçirilmesi talebi

Zaman Çizelgesi: Gereksiz gecikme olmadan yanıt verin, bir istek günlüğü (DSR) tutun ve başvuru sahibini doğrulayın.

6) Güvenlik ve olaylar

Organizasyonel ve teknik önlemleri uygulayın: şifreleme, RBAC/ABAC, DLP, günlükler, WORM arşivleri, kurtarma testleri.
Deneklere zarar verme riski olan bir olay durumunda, ANPD'ye ve deneklere uygun bildirim (olayın niteliğini, veri kategorilerini, alınan önlemleri içerir). Zaman çizelgeleri/formatları risk ve ANPD önerilerine odaklanır.

7) Sınır ötesi şanzımanlar

Mekanizmalardan biri mevcutsa izin verilir:
  • Yeterlilik (ANPD tarafından tanınan ülkeler/kuruluşlar)
  • Sözleşme araçları (standart hükümler, kurumsal kurallar)
  • Uygunluk Belgelendirme/Baskı
  • Uygun olduğunda açık konu onayı
  • Diğer LGPD gerekçeleri (sözleşme performansı, hayatın korunması vb.)
  • Uygulama: iletim öncesi şifreleme, anahtar ayırma, takma ad verme ve alan küçültme.

8) RIPD (Brezilya DPIA) ve dokümantasyon

Relatório de Impacto à Proteção de Dados Pessoais (RIPD) riskli tedaviler için zorunludur (ölçek profili, biyometri, yeni kaynaklar/ortaklar). Şunları içerir:

1. Operasyonların tanımı 2) gerekçeler ve gereklilik; 3) hak/özgürlüklere yönelik riskler; 4) azaltma önlemleri; 5) artık risk ve plan.

Ayrıca operasyonların, gizlilik politikasının, kamuya açık bildirimlerin, olayların kaydının, yurtdışına transferlerin kaydının kaydını tutun.

9) Çerezler/SDK ve pazarlama

Anlaşılabilir kategorilere sahip onay afişi (zorunlu/işlevsel/analitik/pazarlama).
Belge hedefleri ve raf ömrü; Reddetmeye/hatırlamaya saygı gösterin ve çocukların profilini çıkarmayın.
Sunucu analizi/toplama, açık piksellere tercih edilir; Üçüncü taraflarla "paylaşmayı" gerekçe göstermeden kısıtlayın.

10) Operatörler ve üçüncü taraflarla yapılan sözleşmeler

Sözleşmeler:
  • İşleme kesinlikle kontrolörün talimatlarıyla sınırlandırın;
  • İzinsiz olarak yeniden kullanımı ve ileriye dönük transferleri yasaklamak;
  • Güvenlik, olay bildirimleri, DSR ile yardım ve kaldırma gerektirir;
  • Alt işlemcilerin açıklanması ve denetim haklarının verilmesi;
  • Yakalama işleme coğrafyası ve sınır ötesi iletim mekanizmaları.

11) Otomatik çözümler ve profilleme

Kararın yasal/benzer önemli bir etkisi varsa (örneğin, dolandırıcılık karşıtı puanlama, RG limitleri), konu makul sınırlar içinde mantık hakkında bilgi edinme ve insan revizyonu hakkına sahiptir. Sebep kodlarının, sürüm modellerinin/kurallarının saklanması ve önyargı denetimlerinin yapılması önerilir.

12) ANPD yaptırımları ve sorumluluğu

Uyarılar ve düzeltici eylemler

Ihlalin kamuya duyurulması

Kişisel verilerin engellenmesi/silinmesi

Cezalar: Brezilya'da yıllık gelirin %2'sine kadar (son dönem), ihlal başına 50 milyon BRL'ye kadar (tavan)

Ayrıca, hukuki sorumluluk ve sınıf eylemleri mümkündür.

13) Amaç - Temel - Depolama Matrisi

AmaçTemelÖrnek terim
Hesap/İşlemlerSözleşmeSözleşme geçerli iken + N ay.
KYC/AML/VergilerYur. görevGenellikle ilişkinin bitiminden ≥5 yıl sonra
Antifraud/güvenlikMeşru menfaatTakma isimle 12-24 ay
PazarlamaRızaAnlaşma olduğu sürece veya çekilmeden önce
Kredi/PuanlamaKredi korumasıYerel düzenlemeler/politikalar

14) Uyumluluk kontrol listesi (operasyonel)

Politikalar ve Bildirimler

  • Mevcut Gizlilik Politikası (hedefler, PD kategorileri, haklar, talep kanalları, yurt dışına transferler).
  • Toplama noktalarında bildirim (çerezler/formlar/SDK).
  • Çocukların verilerini işleme prosedürü.

Varlık Hakları (DSR)

  • İstek kanalları (web formu/posta), doğrulama, SLA ve günlük.
  • Göç, silme, iyileştirme, pazarlama prosedürleri.

Güvenlik

  • Aktarmada şifreleme/dinlenme, KMS/HSM, anahtar rotasyonu.
  • RBAC/ABAC, JIT erişimleri, günlükleri, DLP, kurtarma testleri.
  • Playbook olay ve ANPD/konu bildirimleri.

Satıcılar

  • Operatörler/üçüncü taraflarla DPA; Alt işlemci kayıt defteri.
  • Coğrafya ve sınır ötesi iletim mekanizmasının işlenmesi.
  • SDK/piksel denetimi ve kontrolü.

RIPD/Register

  • Faaliyet Kaydı; Riskli tedaviler için RIPD.
  • Tutma matrisi ve kaldırma/anonimleştirme boru hattı.

15) Metrikler ve kontrol

DSR SLA (% zamanında), ortalama/yüzde 95

İzin Kapsamı и Ayrılma Onur Oranı

Tutma Bağlılığı (programa göre silinir)

Çeyreğe Göre Erişim/İhracat İhlalleri ve Delta

Olay MTTD/MTTR ve tekrarlanabilirlik

Satıcı Uyumluluk Oranı

RIPD Kapsamı

16) Uygulama Yol Haritası (6 adım)

1. Veri haritalama: PD kaynakları, akışlar, hedefler, yasal gerekçeler, satıcılar.
2. Politikalar/bildirimler: Gizlilik Politikası, onay afişi, tahsilatta bildirim.
3. DSR süreçleri: kanallar, doğrulama, şablonlar, günlük, metrikler.
4. Güvenlik: şifreleme, erişimler, günlükler, DLP, IR planı.
5. Satıcılar ve sınır ötesi transferler: DPA, alt işlemciler, mekanizmalar, test cihazları.
6. RIPD/retention: yüksek risk raporları, retention matrix, silme/anonimleştirme.

17) LGPD ve GDPR arasındaki farklar (kısa)

Ek gerekçeler "kredinin korunması", "yaşamın korunması" açıkça vurgulanmaktadır.
RIPD, DPIA'nın fonksiyonel bir analogudur, ancak yerel ANPD uygulamasına odaklanmıştır.
Cezalar - ihlal için BRL 50m tavan; Yaptırım modeli GDPR'den farklıdır.
Çocuklar/ergenler:'en iyi çıkar "kontrolleri, sıkı profilleme ve pazarlama politikaları.

Toplam

LGPD uyumluluğu sadece bir çerez afişi değil, aynı zamanda bir veri yaşam döngüsü yönetim sistemidir: doğru zeminler, minimize etme ve güvenlik, şeffaf bildirimler, çalışan DSR süreçleri, satıcılarla sözleşmeler, risk işleme ve sınır ötesi iletim disiplini için RIPD. Bu konturları "varsayılan olarak" yerleştirerek, ürün hızından ve dönüşümden ödün vermeden yasal ve itibar risklerini azaltacak, ortaklıkları ve kullanıcı güvenini koruyacaksınız.

Contact

Bizimle iletişime geçin

Her türlü soru veya destek için bize ulaşın.Size yardımcı olmaya her zaman hazırız!

Telegram
@Gamble_GC
Entegrasyona başla

Email — zorunlu. Telegram veya WhatsApp — isteğe bağlı.

Adınız zorunlu değil
Email zorunlu değil
Konu zorunlu değil
Mesaj zorunlu değil
Telegram zorunlu değil
@
Telegram belirtirseniz, Email’e ek olarak oradan da yanıt veririz.
WhatsApp zorunlu değil
Format: +ülke kodu ve numara (örneğin, +90XXXXXXXXX).

Butona tıklayarak veri işlemenize onay vermiş olursunuz.