LGPD: maʼlumotlar toʻgʻrisidagi Braziliya qonuni
1) LGPD kimga qo’llaniladi va kim kim
LGPD Braziliyada amalga oshiriladigan, Braziliya rezidentlariga qaratilgan yoki uning hududida tovarlar/xizmatlar taklif etish va xulq-atvor monitoringi bilan bog’liq shaxsiy ma’lumotlarni qayta ishlashga tatbiq etiladi.
Rollar:- Nazoratchi (Controlador): ishlov berish maqsadlari va vositalarini aniqlaydi.
- Operator (Operador): nazoratchining topshirig’iga ko’ra PDni qayta ishlaydi.
- Encarregado (DPO): ma’lumotlarni himoya qilish bo’yicha aloqa qiluvchi shaxs; ANPD kichik va o’rta biznesni majburiy tayinlashdan ozod qilishi mumkin, ammo odatda iGaming/fintech uchun tayinlanadi.
2) Ishlov berish prinsiplari (LGPD yadrosi)
Maqsadlarni belgilash va muvofiqlik
Zarurat va minimallashtirish
Shaffoflik va kamsitmaslik
Ma’lumotlar sifati (aniqlik, dolzarblik)
Xavfsizlik va zararning oldini olish
Hisobdorlik (rioya etilishini isbotlang)
3) Huquqiy asoslar (legal bases)
Tipik iGaming/fintech skriptlari uchun matritsalar:4) Maxsus toifalar va bolalar
Sezgir ma’lumotlar: salomatlik, biometriya, din, siyosiy qarashlar va shu kabilar alohida asos va kuchaytirilgan chora-tadbirlarni talab qiladi.
Bolalar va o’smirlar: <13 uchun - ota-onaning/vasiyning roziligi; obsesif profillashsiz, faqat ularning eng yaxshi manfaatlarini ko’zlab ishlov berish.
5) Subyektlarning huquqlari (operatsiyalar standarti)
Ishlov berilganligini tasdiqlash va ma’lumotlardan foydalanish
Noaniqliklarni tuzatish
Ortiqcha/noqonuniy ishlov berilgan ma’lumotlarni anonimlashtirish/blokirovka qilish/o’chirish
Chidamlilik (boshqa provayderga)
Oluvchilar, rad etishning maqsadi va oqibatlari to’g "risidagi axborot
Rozilikni qaytarib olish oson bo’lgani kabi
Subyekt manfaatlariga daxldor avtomatlashtirilgan qarorlarni qayta ko’rib chiqish uchun so’rov
Muddatlar: asossiz kechiktirmasdan javob bering, so’rovlar jurnalini (DSR) saqlang va arizachini tekshiring.
6) Xavfsizlik va noxush hodisalar
Tashkiliy va texnik choralarni joriy qiling: shifrlash, RBAC/ABAC, DLP, jurnallar, WORM arxivlari, tiklash testlari.
Subyektlarga zarar yetkazish xavfi bilan bog’liq hodisada - ANPD va subyektlarni tegishli tarzda xabardor qilish (hodisaning xususiyati, ma’lumotlar toifalari, ko’rilgan choralarni o’z ichiga oladi). Muddatlar/formatlarni ANPD tavsiyalari va tavsiyalariga qarating.
7) Transchegaraviy o’tkazmalar
Quyidagi mexanizmlardan biri mavjud bo’lganda ruxsat etiladi:- Adekvat (ANPD deb tan olingan mamlakatlar/tashkilotlar)
- Shartnoma vositalari (standart shartlar, korporativ qoidalar)
- Sertifikatlashtirish/muvofiqlik muhri
- O’zbekiston Respublikasining
- LGPDning boshqa asoslari (shartnomani bajarish, hayotni himoya qilish va boshqalar)
- Amaliyot: uzatishdan oldin shifrlash, kalitlarni ajratish, sohalarni taxalluslashtirish va minimallashtirish.
8) RIPD (Braziliya DPIA) va hujjatlar
Relatório de Impacto à Protechão de Dados Pessoais (RIPD) xavfli ishlanmalar (keng miqyosli profillash, biometriya, yangi manbalar/sheriklar) uchun majburiy hisoblanadi. Quyidagilarni oʻz ichiga oladi:1. operatsiyalarning tavsifi; 2) asoslari va zaruriyati; 3) huquq/erkinliklar uchun tavakkalchiliklar; 4) yumshatish choralari; 5) qoldiq tavakkalchilik va reja.
Shuningdek, operatsiyalar reyestri, maxfiylik siyosati, ommaviy bildirishnomalar, hodisalar reyestri, chet elga uzatmalar reyestri yuritiladi.
9) Cookies/SDK va marketing
Tushunarli toifalarga rozilik banneri (majburiy/funksional/tahliliy/marketing).
Maqsad va saqlash muddatini hujjatlashtiring; rad etish/sharhni hurmat qiling va bolalarni profillamang.
Server analitikasi/agregatsiyasi ochiq piksellardan afzalroqdir; uchinchi shaxslar bilan asossiz ravishda «sharing» ni cheklang.
10) Operatorlar va uchinchi tomonlar bilan kontraktlar
Shartnomalar:- Ishlov berishni qat’iy nazoratchining yo’riqnomalari bilan cheklash;
- Ruxsatsiz ikkilamchi foydalanish va onward transfersni taqiqlash;
- Xavfsizlik, hodisalar to’g "risida xabardor qilish, DSR va o’chirish bilan yordam talab qilish;
- Subprotsessorlarni oshkor qilish va audit huquqini berish;
- Ishlov berish geografiyasi va transchegaraviy uzatish mexanizmlarini qayd etish.
11) Avtomatlashtirilgan yechimlar va profillash
Agar qaror huquqiy/o’xshash muhim ta’sir ko’rsatsa (masalan, antifrod-skoring, RG-limitlar), subyekt mantiq to’g "risida oqilona doirada axborot olish va inson tomonidan qayta ko’rib chiqish huquqiga ega. Reason kodlarni saqlash, modellar/qoidalarni versiyalash va bias-auditlarni o’tkazish tavsiya etiladi.
12) ANPD sanksiyalari va javobgarligi
Ogohlantirish va tuzatish choralari
Qoidabuzarlik to’g "risidagi ommaviy e’lon
Shaxsiy ma’lumotlarni blokirovka qilish/o’chirish
Jarimalar: Braziliyada bir yildagi tushumning 2 foizigacha (o’tgan davr uchun), qoidabuzarlik uchun 50 mln BRLgacha (shift)
Qo’shimcha ravishda fuqarolik-huquqiy javobgarlik va jamoaviy da’volar bo’lishi mumkin.
13) «Maqsadlar → asoslar → saqlash» matritsasi
14) Muvofiqlik chek-varaqasi (operatsion)
Siyosat va xabarnomalar
- Aktual Privacy Policy (maqsadlar, PD toifalari, huquqlar, so’rovlar kanallari, chet elga uzatishlar).
- Notice at collection yigʻish nuqtalarida (kukilar/shakllar/SDK).
- Bolalarning ma’lumotlarini qayta ishlash tartibi.
Subyektlarning huquqlari (DSR)
- Soʻrov kanallari (veb-shakl/pochta), tekshirish, SLA va jurnal.
- Marketingni o’tkazish, olib tashlash, tuzatish, rad etish tartib-taomillari.
Xavfsizlik
- in transit/at rest, KMS/HSM shifrlash, kalitlarni aylantirish.
- RBAC/ABAC, JIT kirish, jurnallar, DLP, tiklanish testlari.
- Hodisa-pleybuk va ANPD/subyektlarning xabarnomalari.
Vendorlar
- DPA operatorlar/uchinchi shaxslar bilan; subprotsessorlar reyestri.
- Qayta ishlash geografiyasi va transchegaraviy uzatish mexanizmi.
- SDK/piksel auditi va nazorati.
RIPD/Reyestr
- Operatsiyalar reyestri; Xavfli ishlov berish uchun RIPD.
- Retention matritsasi va o’chirish/anonimlashtirish payplayni.
15) Metrika va nazorat
DSR SLA (o’z vaqtida%), o’rtacha/95-persentil
Consent Coverage и Opt-out Honor Rate
Retention Adherence (jadval boʻyicha oʻchirilgan)
Access/Export Violations va delta kvartallar bo’yicha
Incident MTTD/MTTR va takrorlanuvchanlik
Vendor Compliance Rate (auditlar, izohlarni yopish)
RIPD Coverage (dolzarb hisobotlar bilan birga tavakkalchilik-ishlov berish ulushi)
16) Joriy etish yo’l xaritasi (6 qadam)
1. Data mapping: PD manbalari, oqimlar, maqsadlar, huquqiy asoslar, vendorlar.
2. Siyosat/xabarnomalar: Privacy Policy, rozilik banneri, Notice at collection.
3. DSR jarayonlari: kanallar, verifikatsiya, shablonlar, jurnal, metriklar.
4. Xavfsizlik: shifrlash, kirish, loglar, DLP, IR-reja.
5. Vendorlar va transchegaraviy uzatmalar: DPA, subprotsessorlar, mexanizmlar, testoviklar.
6. RIPD/retenshn: yuqori xavflar bo’yicha hisobotlar, retenshn matritsasi, olib tashlash/anonimlashtirish.
17) LGPD va GDPR farqlari (qisqacha)
«Kreditni himoya qilish», «hayotni muhofaza qilish» kabi qo’shimcha asoslar aniq ko’rsatilgan.
RIPD - DPIAning funksional analogi, lekin mahalliy ANPD amaliyotiga urg’u berilgan.
Jarimalar - qoidabuzarlik uchun 50 mln BRL; sanksiyalar modeli GDPRdan boshqacha.
Bolalar/o’smirlar: «eng yaxshi manfaatlar» nazorati, profillash va marketingga nisbatan qat’iy siyosat.
Jami
LGPD muvofiqligi - bu nafaqat cookie banner, balki ma’lumotlarning hayot siklini boshqarish tizimi: to’g’ri asoslar, minimallashtirish va xavfsizlik, ishlaydigan DSR-jarayonlar, vendorlar bilan shartnomalar, tavakkalchilik uchun RIPD va transchegaraviy uzatmalar tartibi. Ushbu «andoza» konturlarni o’rnatish orqali siz yuridik va obro’li xatarlarni kamaytirasiz, mahsulot tezligi va konversiyaga zarar etkazmasdan sheriklik va foydalanuvchi ishonchini saqlaysiz.