Begreber at kende for LGPD Brasilien
- Personal Data: Enhver information, der identificerer eller er specifik for en person, som deres navn, efternavn, kaldenavn, ID-nummer osv.
- Data Holder or Data Subject: Den person, som de personlige data handler om.
- Data Processing: Enhver handling udført med personlige data, som indsamling, opbevaring, brug eller videregivelse af information.
- Data Controller: Personen ansvarlig for beslutninger om, hvordan personlige data bruges eller behandles. De er i sidste ende ansvarlige for deres virksomheds opfyldelse eller manglende opfyldelse af LGPD-standarder.
- Consent: Frit, informeret samtykke eller aftale. I dette tilfælde den registreredes tilladelse til, at deres information behandles til et givet formål.
- Autoridade Nacional de Proteção de Dados (ANPD) or National Data Protection Authority: Gren af den brasilianske føderale regering med ansvar for at overvåge regulering, compliance og håndhævelse af LGPD.
- Data Protection Officers: Person, der repræsenterer organisationen, der behandler personlige data, og som er ansvarlig for kommunikation mellem deres virksomhed, ANPD og registrerede. De har typisk baggrund inden for jura eller IT.
Hvad LGPD gør
LGPD kræver, at Data Controllers indfører tekniske og administrative praksisser, der regulerer hvordan og hvorfor personlige data kan behandles (elektronisk eller fysisk,) og beskytter de personlige data, de behandler, mod uautoriseret adgang, tab, ændring og/eller eksponering.
Ti rettigheder for registrerede
Brasiliens LGPD skitserer ti rettigheder for registrerede, som er grundlaget for alle behandlingskrav stillet til virksomheder eller organisationer:
- Retten til at bekræfte, at deres data blev behandlet;
- Retten til at få adgang til deres data;
- Retten til at rette ufuldstændige, unøjagtige eller forældede data;
- Retten til at anonymisere, blokere eller slette unødvendige eller overdrevne data eller data, der ikke behandles i overensstemmelse med LGPD;
- Retten til at flytte deres data til en anden tjeneste- eller produktudbyder;
- Retten til at slette personlige data behandlet med deres samtykke;
- Retten til information om offentlige og private tredjeparter, som den dataansvarlige har delt deres data med;
- Retten til information om, hvad der sker, hvis de nægter samtykke;
- Retten til at tilbagekalde deres samtykke.
- Retten til dataportabilitet, der giver den registrerede mulighed for at anmode om en komplet kopi af deres data i et format, der kan bruges af konkurrenter.
Krav til dataansvarlige/organisationer
LGPD kræver, at dataansvarlige/organisationer:
- Udpeger en Data Protection Officer til at håndtere anmodninger eller klager fra kunder, hvis identitet og kontaktoplysninger er offentlige og tydelige, helst på deres website;
- Fører registrering over de behandlingsoperationer, de udfører;
- Informerer, retter, sletter, anonymiserer eller flytter personlige data, som den registrerede anmoder om;
- Fjerner data, når relationen ophører;
- Indfører administrative og sikkerhedsforanstaltninger for at beskytte datasikkerhed mod tyveri, uautoriseret adgang, ulykker eller andre problemer;
- Rapporterer databrud til registrerede, lokale myndigheder og ANPD.
Der er ti grundlag, under hvilke virksomheder lovligt kan behandle personlige data. Data kan behandles:
- Til legitime, specifikke og eksplicitte formål, som den registrerede har accepteret;
- For at overholde en juridisk eller regulatorisk forpligtelse;
- For at gennemføre offentlige politikker baseret på juridiske kontrakter, aftaler eller lignende;
- For at gennemføre en kontrakt efter anmodning fra den registrerede (som et køb eller en transaktion);
- Til udførelse af forskning og sikring af, at personlige data i videst muligt omfang er anonymiseret;
- Til udøvelse af rettigheder i retlige, administrative eller voldgiftsprocedurer;
- Til beskyttelse af liv eller fysisk sikkerhed for den registrerede eller en tredjepart;
- Til beskyttelse af sundhed, som udført af sundhedspersonale eller sundhedsinstitutioner;
- Når det er nødvendigt for at opfylde den dataansvarliges eller en tredjeparts legitime interesser;
- Til beskyttelse af kredit.
Hvad ANPD gør
Autoridade Nacional de Proteção de Dados (ANPD) or National Data Protection Authority er den endnu ikke etablerede gren af den brasilianske føderale regering med ansvar for at overvåge regulering, compliance og håndhævelse af LGPD. Selvom den er under præsidentens ledelse, har ANPD beslutningsbeføjelser. Den består af et 28-medlems rådgivende udvalg opdelt i flere grupper: Board of Directors, National Council, Internal Affairs Office og andre specialiserede enheder til juridiske og håndhævelsesopgaver.
De vil være ansvarlige for:
- At give fortolkning og praktiske retningslinjer for implementering af LGPD;
- At undersøge og revidere rapporterede klager eller brud og arbejde med Data Protection Officer om en løsning;
- At udstede sanktioner for overtrædelser af databehandling;
- At gennemføre studier, offentlige debatter og høringer om beskyttelse af personlige data.
Hvornår LGPD trådte i kraft
Loven træder i kraft den 1. januar 2021.
Sanktioner for LGPD-overtrædelser er udsat til 1. august 2021.
Anbefalinger
- Først og fremmest kan det være en kostbar fejl at vente til sidste øjeblik med at blive compliant. Manglende overholdelse kan resultere i bøder på op til 2 % af deres omsætning i Brasilien for det foregående regnskabsår, med et maksimum på 50 millioner brasilianske reais pr. overtrædelse (ca. 12,9 millioner USD eller 11,2 millioner EUR.)
- Udpeg en Data Protection Officer til at overvåge databehandling og sikkerhed, og offentliggør tydeligt deres navn og kontaktoplysninger på dit website.
- Bed altid om samtykke. Vær klar og gennemsigtig om, hvordan og hvorfor kundedata behandles, og gør det nemt at tilmelde sig eller fravælge.
- Opbevar kun data så længe, det er nødvendigt for at behandle en transaktion, og ikke længere.
- Dokumenter hele din behandlingspipeline: hvordan indsamler, opbevarer, bruger og deler du personlige data? Du kan blive bedt om at fremlægge den dokumentation, så det er bedre at have den klar.
- Planlæg regelmæssige revisioner. Datalæk er enormt dyre i ressourcer og omdømme. At være opmærksom gør det muligt at opdage fejl eller trusler hurtigere, og at være proaktiv ser altid bedre ud end at blive taget.
Hvordan adskiller Brasiliens LGPD sig fra EU's GDPR?
- GDPR gælder for fysiske personer uanset bopæl eller nationalitet; LGPD specificerer ikke.
- Data Protection Officers: LGPD's brede retningslinje siger, at enhver organisation, der behandler data fra brasilianske beboere, skal have en DPO. Omvendt har GDPR specifikke krav til, hvornår en DPO er nødvendig.
- Juridisk grundlag for databehandling: I begge love skal en dataansvarlig have en juridisk begrundelse for at behandle en registrerets information. Mens GDPR har seks kriterier, har LGPD ti.
Brasiliens generelle databeskyttelseslov
Lær om Brasiliens General Data Protection Law (LGPD).I deres seneste forsøg på orden og fremskridt vedtog Brasilien Lei Geral de Proteção de Dados (LGPD) eller General Law for the Protection of Personal Data. Lovgivningen er en måde at beskytte brasilianske borgeres personlige oplysninger og privatliv på ved at give retningslinjer for, hvordan disse data kan behandles og indsamles af organisationer. (Hint: Kun med tilladelse.) Den hjælper med at standardisere og præcisere over 40 forskellige tidligere (nogle gange modstridende) love, der regulerede personlige data, og gælder for både brasilianske og internationale virksomheder og organisationer.