LGPD: Brezilya'nın veri yasası
1) LGPD'yi kim uygular ve kim kimdir
LGPD, Brezilya'da yürütülen, Brezilya sakinlerini hedef alan veya mal/hizmet teklifi ve kendi topraklarındaki davranışların izlenmesi ile ilgili kişisel verilerin (PD) işlenmesi için geçerlidir.
Roller:- Kontrolör-Hedefleri ve işleme araçlarını tanımlar.
- Operador - Denetleyici adına PD'yi işler.
- Encarregado (DPO): veri koruma iletişim; ANPD, KOBİ'leri zorunlu atamadan muaf tutabilir, ancak iGaming/fintech için genellikle atanır.
2) İşleme prensipleri (LGPD çekirdeği)
Hedef belirleme ve hedef uyumluluğu
Gereklilik ve minimizasyon
Şeffaflık ve ayrımcılık yapmama
Veri kalitesi (doğruluk, alaka düzeyi)
Güvenlik ve hasar önleme
Sorumluluk (uygunluğu kanıtlamak)
3) Yasal dayanaklar
Tipik iGaming/fintech senaryoları için matris:4) Özel kategoriler ve çocuklar
Hassas veriler: sağlık, biyometri, din, siyasi görüşler, vb. - ayrı bir temel ve gelişmiş önlemler gerektirir.
Çocuklar ve ergenler: <13 için - ebeveynin/vasinin rızası; Müdahaleci profilleme olmadan, sadece kendi çıkarları doğrultusunda işleme.
5) Konuların hakları (operasyonların standardı)
İşleme onayı ve verilere erişim
Yanlışlıkları düzeltme
Gereksiz/yasadışı olarak işlenen verilerin anonimleştirilmesi/engellenmesi/silinmesi
Tolere edilebilirlik (başka bir sağlayıcıya)
Alıcılar, hedefler ve başarısızlığın sonuçları hakkında bilgi
Onayın geri çekilmesi sağlamak kadar kolaydır
Konunun çıkarlarını etkileyen otomatik kararların gözden geçirilmesi talebi
Zaman Çizelgesi: Gereksiz gecikme olmadan yanıt verin, bir istek günlüğü (DSR) tutun ve başvuru sahibini doğrulayın.
6) Güvenlik ve olaylar
Organizasyonel ve teknik önlemleri uygulayın: şifreleme, RBAC/ABAC, DLP, günlükler, WORM arşivleri, kurtarma testleri.
Deneklere zarar verme riski olan bir olay durumunda, ANPD'ye ve deneklere uygun bildirim (olayın niteliğini, veri kategorilerini, alınan önlemleri içerir). Zaman çizelgeleri/formatları risk ve ANPD önerilerine odaklanır.
7) Sınır ötesi şanzımanlar
Mekanizmalardan biri mevcutsa izin verilir:- Yeterlilik (ANPD tarafından tanınan ülkeler/kuruluşlar)
- Sözleşme araçları (standart hükümler, kurumsal kurallar)
- Uygunluk Belgelendirme/Baskı
- Uygun olduğunda açık konu onayı
- Diğer LGPD gerekçeleri (sözleşme performansı, hayatın korunması vb.)
- Uygulama: iletim öncesi şifreleme, anahtar ayırma, takma ad verme ve alan küçültme.
8) RIPD (Brezilya DPIA) ve dokümantasyon
Relatório de Impacto à Proteção de Dados Pessoais (RIPD) riskli tedaviler için zorunludur (ölçek profili, biyometri, yeni kaynaklar/ortaklar). Şunları içerir:1. Operasyonların tanımı 2) gerekçeler ve gereklilik; 3) hak/özgürlüklere yönelik riskler; 4) azaltma önlemleri; 5) artık risk ve plan.
Ayrıca operasyonların, gizlilik politikasının, kamuya açık bildirimlerin, olayların kaydının, yurtdışına transferlerin kaydının kaydını tutun.
9) Çerezler/SDK ve pazarlama
Anlaşılabilir kategorilere sahip onay afişi (zorunlu/işlevsel/analitik/pazarlama).
Belge hedefleri ve raf ömrü; Reddetmeye/hatırlamaya saygı gösterin ve çocukların profilini çıkarmayın.
Sunucu analizi/toplama, açık piksellere tercih edilir; Üçüncü taraflarla "paylaşmayı" gerekçe göstermeden kısıtlayın.
10) Operatörler ve üçüncü taraflarla yapılan sözleşmeler
Sözleşmeler:- İşleme kesinlikle kontrolörün talimatlarıyla sınırlandırın;
- İzinsiz olarak yeniden kullanımı ve ileriye dönük transferleri yasaklamak;
- Güvenlik, olay bildirimleri, DSR ile yardım ve kaldırma gerektirir;
- Alt işlemcilerin açıklanması ve denetim haklarının verilmesi;
- Yakalama işleme coğrafyası ve sınır ötesi iletim mekanizmaları.
11) Otomatik çözümler ve profilleme
Kararın yasal/benzer önemli bir etkisi varsa (örneğin, dolandırıcılık karşıtı puanlama, RG limitleri), konu makul sınırlar içinde mantık hakkında bilgi edinme ve insan revizyonu hakkına sahiptir. Sebep kodlarının, sürüm modellerinin/kurallarının saklanması ve önyargı denetimlerinin yapılması önerilir.
12) ANPD yaptırımları ve sorumluluğu
Uyarılar ve düzeltici eylemler
Ihlalin kamuya duyurulması
Kişisel verilerin engellenmesi/silinmesi
Cezalar: Brezilya'da yıllık gelirin %2'sine kadar (son dönem), ihlal başına 50 milyon BRL'ye kadar (tavan)
Ayrıca, hukuki sorumluluk ve sınıf eylemleri mümkündür.
13) Amaç - Temel - Depolama Matrisi
14) Uyumluluk kontrol listesi (operasyonel)
Politikalar ve Bildirimler
- Mevcut Gizlilik Politikası (hedefler, PD kategorileri, haklar, talep kanalları, yurt dışına transferler).
- Toplama noktalarında bildirim (çerezler/formlar/SDK).
- Çocukların verilerini işleme prosedürü.
Varlık Hakları (DSR)
- İstek kanalları (web formu/posta), doğrulama, SLA ve günlük.
- Göç, silme, iyileştirme, pazarlama prosedürleri.
Güvenlik
- Aktarmada şifreleme/dinlenme, KMS/HSM, anahtar rotasyonu.
- RBAC/ABAC, JIT erişimleri, günlükleri, DLP, kurtarma testleri.
- Playbook olay ve ANPD/konu bildirimleri.
Satıcılar
- Operatörler/üçüncü taraflarla DPA; Alt işlemci kayıt defteri.
- Coğrafya ve sınır ötesi iletim mekanizmasının işlenmesi.
- SDK/piksel denetimi ve kontrolü.
RIPD/Register
- Faaliyet Kaydı; Riskli tedaviler için RIPD.
- Tutma matrisi ve kaldırma/anonimleştirme boru hattı.
15) Metrikler ve kontrol
DSR SLA (% zamanında), ortalama/yüzde 95
İzin Kapsamı и Ayrılma Onur Oranı
Tutma Bağlılığı (programa göre silinir)
Çeyreğe Göre Erişim/İhracat İhlalleri ve Delta
Olay MTTD/MTTR ve tekrarlanabilirlik
Satıcı Uyumluluk Oranı
RIPD Kapsamı
16) Uygulama Yol Haritası (6 adım)
1. Veri haritalama: PD kaynakları, akışlar, hedefler, yasal gerekçeler, satıcılar.
2. Politikalar/bildirimler: Gizlilik Politikası, onay afişi, tahsilatta bildirim.
3. DSR süreçleri: kanallar, doğrulama, şablonlar, günlük, metrikler.
4. Güvenlik: şifreleme, erişimler, günlükler, DLP, IR planı.
5. Satıcılar ve sınır ötesi transferler: DPA, alt işlemciler, mekanizmalar, test cihazları.
6. RIPD/retention: yüksek risk raporları, retention matrix, silme/anonimleştirme.
17) LGPD ve GDPR arasındaki farklar (kısa)
Ek gerekçeler "kredinin korunması", "yaşamın korunması" açıkça vurgulanmaktadır.
RIPD, DPIA'nın fonksiyonel bir analogudur, ancak yerel ANPD uygulamasına odaklanmıştır.
Cezalar - ihlal için BRL 50m tavan; Yaptırım modeli GDPR'den farklıdır.
Çocuklar/ergenler:'en iyi çıkar "kontrolleri, sıkı profilleme ve pazarlama politikaları.
Toplam
LGPD uyumluluğu sadece bir çerez afişi değil, aynı zamanda bir veri yaşam döngüsü yönetim sistemidir: doğru zeminler, minimize etme ve güvenlik, şeffaf bildirimler, çalışan DSR süreçleri, satıcılarla sözleşmeler, risk işleme ve sınır ötesi iletim disiplini için RIPD. Bu konturları "varsayılan olarak" yerleştirerek, ürün hızından ve dönüşümden ödün vermeden yasal ve itibar risklerini azaltacak, ortaklıkları ve kullanıcı güvenini koruyacaksınız.