Logo GH

LGPD:巴西數據法

1)誰使用LGPD,誰是

LGPD適用於在巴西進行的個人數據處理(PD),針對巴西居民或與其領土內的商品/服務供應和行為監控有關。

角色是:
  • 控制器(Controlador):定義處理目的和手段。
  • 運算符(Operador):代表控制器處理PD。
  • Encarregado (DPO):數據保護聯系人;ANPD可以免除中小企業的強制性任命,但通常為iGaming/fintech開具處方。

2)加工原理(LGPD內核)

目標定位和目標兼容性

需要和最小化

透明度與不歧視

數據質量(準確性、相關性)

安全和防止損害

問責制(證明遵守)

3)法律依據(法律依據)

典型的iGaming/fintech腳本的矩陣:
目標數據示例成立LGPD
註冊,交易,付款身份識別,聯系人,付款合同的執行
KYC/AML,稅收和監管責任文件,徽標,生物識別法(允許的地方)於爾。責任
Antifrod/安全IP/ASN、設備、行為合法利益
市場營銷,可選分析聯系人,cookies/ID同意書
人身安全/人身安全上下文風險信號生命保護/物理保護。誠信
信用評分/支票Fin。/付款/歷史信用保護(LGPD特征)
研究/統計偽匿名數據研究(采用去識別措施)
💡 出於合法利益,進行平衡測試,捕獲最小化措施。對於同意-自由,知情,具體,有方便的召回.

4)特殊類別和兒童

敏感數據:健康、生物鑒別、宗教、政治觀點等----需要單獨的基礎和加強措施。
兒童和青少年:<13:父母/監護人同意;處理完全是為了他們的最大利益,沒有侵入性特征分析。

5)主體權利(操作標準)

處理確認和數據訪問

糾正不準確之處

匿名/鎖定/刪除冗余/非法處理的數據

可移植性(到其他提供商)

關於被拒絕者、目標和後果的資料

撤消同意和授予同意一樣容易

要求審查影響實體利益的自動化決定

時機:在沒有不合理延誤的情況下作出回應,保持查詢日誌(DSR)並驗證申請人。

6)安全和事件

實施組織和技術措施:加密、RBAC/ABAC、DLP、日誌、WORM存檔、恢復測試。
在發生損害風險事件時,應適當通知ANPD和實體(包含事件的性質,數據類別,已采取的措施)。時間表/格式針對ANPD的風險和建議。

7)跨境轉移

允許使用以下機制之一:
  • 充分性(ANPD認可的國家/組織)
  • 條約文書(標準條款、公司規則)
  • 合規認證/列印
  • 適當時主體的明確同意
  • LGPD的其他理由(合同執行,生命保護等)
  • 實踐:傳輸前加密、密鑰分離、別名化和字段最小化。

8)RIPD(巴西DPIA)和文檔

Relatóriode Impactoà Proteçãode Dados Pessoais(RIPD)對於風險處理(大規模剖析,生物鑒定,新來源/合作夥伴)具有約束力。它包含:

1.業務說明;2)理由和必要性;3)權利/自由的風險;4)緩解措施;5)剩余風險和計劃。

還維護運營登記冊,隱私政策,公共通知,事件登記冊,國外傳輸登記冊。

9) Cookie/SDK和營銷

具有可理解類別(強制/功能/分析/營銷)的同意橫幅。
記錄目標及保質期;尊重拒絕/召回,不要對孩子進行剖析。
服務器分析/聚合優於開放像素;限制與第三方的「共享」。

10)與運營商和第三方的合同

條約必須:
  • 嚴格將處理限制在主計長的指示上;
  • 未經許可禁止二次使用和轉賬;
  • 要求安全,事件通知,DSR幫助和刪除;
  • 披露子處理器並授予審核權;
  • 記錄處理地理位置和跨境轉移機制。

11)自動化解決方案和分析

如果解決方案具有法律/類似的基本效果(例如,反欺詐得分,RG限制),則受試者有權在合理的範圍內獲得邏輯信息,並有權進行個人審查。建議保留理性代碼,驗證模型/規則並進行生物審計。

12) ANPD制裁和責任

警告和糾正措施

公開發布違規行為

阻止/刪除個人數據

罰款: 巴西每年(上期)高達2%的收入,違規最高達5000萬英鎊(上限)

此外,民事責任和集體訴訟也是可能的。

13)「目的→理由→儲存」矩陣"

目標創立術語示例
帳戶/交易條約到目前為止,+N mes合同有效。
KYC/AML/稅收於爾。責任通常關系結束後≥5年
Antifrod/安全合法利益12-24 mass。化名
市場營銷同意書只要有同意或召回之前
學分/得分信貸保護通過本地監管/政策

14)合規支票清單(運營)

政策和通知

  • 相關隱私政策(目標、行動方案類別、權利、請求渠道、海外傳輸)。
  • 收集點(cookie/表單/SDK)上的收集通知。
  • 處理兒童數據的程序。

主體權利(DSR)

  • 查詢渠道(Web表單/郵件),驗證,SLA和日誌。
  • 遷移、刪除、修復、拒絕營銷的程序。

安全性

  • 加密in transit/at rest, KMS/HSM,密鑰旋轉。
  • RBAC/ABAC、JIT訪問、日誌、DLP、恢復測試。
  • ANPD/實體事件和通知。

供應商:

  • DPA與運營商/第三方;子處理器註冊表。
  • 處理地理和越境轉移機制。
  • SDK/像素審核和控制。

RIPD/註冊表

  • 業務登記冊;用於風險處理的RIPD。
  • Retention矩陣和刪除/匿名管道。

15)度量與控制

DSR SLA(按時百分比),平均/第95次percentil

Consent Coverage и Opt-out Honor Rate

Retention Adherence(按圖形刪除)

按社區分列的Access/Export Violations和Delta

事件性MTTD/MTTR和可重復性

Vendor Compliance Rate(審核、結案)

RIPD Coverage(具有最新報告的風險處理比例)

16)實施路線圖(6個步驟)

1.數據映射:PD來源,流,目標,法律依據,供應商。
2.政策/通知:隱私政策,同意橫幅,收集通知。
3.DSR過程:通道,驗證,模板,日誌,度量標準。
4.安全性:加密、訪問、日誌、DLP、IR計劃。
5.供應商和跨境傳輸:DPA,子處理器,機制,測試人員。
6.RIPD/還原:高風險報告,還原矩陣,刪除/匿名。

17)LGPD與GDPR的區別(簡述)

「信用保護」,「生命保護」的其他理由被明確強調。
RIPD是DPIA的功能類似物,但著重於ANPD的本地實踐。
罰款是對違規行為的5000萬 BRL上限;制裁模式與GDPR不同。
兒童/青少年:控制「最大利益」,嚴格的貌相和營銷政策。

底線

LGPD合規性不僅是有關cookie的橫幅,而且是數據生命周期管理系統:正確的基礎,最小化和安全性,透明的通知,運行的DSR過程,與供應商的合同,用於風險處理的RIPD以及跨境傳輸的紀律。通過嵌入這些「默認」路徑,您將減少法律和聲譽風險,保持合作夥伴關系和用戶信心-而不影響產品速度和轉換。

Contact

與我們聯繫

如有任何問題或支援需求,歡迎隨時聯絡我們。我們隨時樂意提供協助!

Telegram
@Gamble_GC
開始整合

Email 為 必填。Telegram 或 WhatsApp 為 選填

您的姓名 選填
Email 選填
主旨 選填
訊息內容 選填
Telegram 選填
@
若您填寫 Telegram,我們將在 Email 之外,同步於 Telegram 回覆您。
WhatsApp 選填
格式:國碼 + 電話號碼(例如:+886XXXXXXXXX)。

按下此按鈕即表示您同意我們處理您的資料。