Begriffe zur LGPD in Brasilien
- Personenbezogene Daten: Alle Informationen, die eine Person identifizieren oder auf sie zugeschnitten sind, wie Name, Nachname, Spitzname, Ausweisnummer usw.
- Dateninhaber oder betroffene Person: Die Person, auf die sich die personenbezogenen Daten beziehen.
- Datenverarbeitung: Jede mit personenbezogenen Daten durchgeführte Operation, wie Erhebung, Speicherung, Nutzung oder Offenlegung von Informationen.
- Verantwortlicher: Die Person, die über die Nutzung oder Verarbeitung personenbezogener Daten entscheidet. Sie trägt letztlich die Haftung für die Einhaltung oder Nichteinhaltung der LGPD-Standards durch ihr Unternehmen.
- Einwilligung: Freiwillige, informierte Erlaubnis oder Zustimmung – in diesem Fall die Erlaubnis des Dateninhabers, seine Informationen für einen bestimmten Zweck zu verarbeiten.
- Autoridade Nacional de Proteção de Dados (ANPD) oder Nationale Datenschutzbehörde: Behörde der brasilianischen Bundesregierung, die die Regulierung, Compliance und Durchsetzung der LGPD überwacht.
- Datenschutzbeauftragte: Person, die die Organisation vertritt, die personenbezogene Daten verarbeitet, und für die Kommunikation zwischen Unternehmen, ANPD und Dateninhabern verantwortlich ist. In der Regel mit juristischem oder IT-Hintergrund.
Was die LGPD vorschreibt
Die LGPD verlangt von Verantwortlichen, technische und administrative Maßnahmen zu ergreifen, die regeln, wie und warum personenbezogene Daten verarbeitet werden dürfen (elektronisch oder physisch), und die verarbeiteten personenbezogenen Daten vor unbefugtem Zugriff, Verlust, Veränderung und/oder Offenlegung zu schützen.
Zehn Rechte betroffener Personen
Die LGPD Brasiliens legt zehn Rechte betroffener Personen fest, die die Grundlage für alle Verarbeitungsanforderungen an Unternehmen oder Organisationen bilden:
- Das Recht zu bestätigen, dass ihre Daten verarbeitet wurden;
- Das Recht auf Zugang zu ihren Daten;
- Das Recht auf Berichtigung unvollständiger, unrichtiger oder veralteter Daten;
- Das Recht auf Anonymisierung, Sperrung oder Löschung unnötiger oder übermäßiger Daten oder Daten, die nicht LGPD-konform verarbeitet werden;
- Das Recht, ihre Daten zu einem anderen Dienst- oder Produktanbieter zu übertragen;
- Das Recht auf Löschung personenbezogener Daten, die mit ihrer Einwilligung verarbeitet wurden;
- Das Recht auf Information über öffentliche und private Dritte, mit denen der Verantwortliche ihre Daten geteilt hat;
- Das Recht auf Information darüber, was passiert, wenn sie die Einwilligung verweigern;
- Das Recht, ihre Einwilligung zu widerrufen.
- Das Recht auf Datenübertragbarkeit, das dem Inhaber erlaubt, eine vollständige Kopie seiner Daten in einem von Wettbewerbern nutzbaren Format anzufordern.
Anforderungen an Verantwortliche/Organisationen
Die LGPD verlangt von Verantwortlichen/Organisationen:
- Einen Datenschutzbeauftragten zu benennen, der Anfragen oder Beschwerden von Kunden bearbeitet, dessen Identität und Kontaktdaten öffentlich und klar sind, vorzugsweise auf der Website;
- Eine Aufzeichnung der durchgeführten Verarbeitungsvorgänge zu führen;
- Personenbezogene Daten zu informieren, zu berichtigen, zu löschen, zu anonymisieren oder zu übertragen, wie die betroffene Person es verlangt;
- Daten zu entfernen, sobald die Beziehung endet;
- Administrative und Sicherheitsmaßnahmen zu treffen, um die Datensicherheit vor Diebstahl, unbefugtem Zugriff, Unfällen oder anderen Problemen zu schützen;
- Datenpannen an betroffene Personen, lokale Behörden und die ANPD zu melden.
Es gibt zehn Rechtsgrundlagen, auf denen Unternehmen personenbezogene Daten rechtmäßig verarbeiten dürfen. Daten dürfen verarbeitet werden:
- Für legitime, spezifische und ausdrückliche Zwecke, denen die betroffene Person zugestimmt hat;
- Zur Erfüllung einer gesetzlichen oder regulatorischen Verpflichtung;
- Zur Durchführung öffentlicher Politiken auf Basis gesetzlicher Verträge, Vereinbarungen oder Ähnlichem;
- Zur Erfüllung eines Vertrags auf Anfrage der betroffenen Person (z. B. Kauf oder Transaktion);
- Für Forschungszwecke und nach Möglichkeit unter Gewährleistung, dass personenbezogene Daten anonymisiert wurden;
- Für die Ausübung von Rechten in gerichtlichen, behördlichen oder Schiedsverfahren;
- Zum Schutz des Lebens oder der körperlichen Sicherheit der betroffenen Person oder eines Dritten;
- Zum Schutz der Gesundheit, durchgeführt von Gesundheitsfachkräften oder Gesundheitseinrichtungen;
- Wenn dies zur Erfüllung berechtigter Interessen des Verantwortlichen oder eines Dritten erforderlich ist;
- Zum Schutz der Bonität.
Aufgaben der ANPD
Die Autoridade Nacional de Proteção de Dados (ANPD) oder Nationale Datenschutzbehörde ist die noch zu bildende Behörde der brasilianischen Bundesregierung, die die Regulierung, Compliance und Durchsetzung der LGPD überwacht. Unter der Leitung des Präsidenten verfügt die ANPD über Entscheidungsbefugnisse. Sie besteht aus einem 28-köpfigen Beirat, unterteilt in mehrere Gruppen: den Vorstand, den Nationalrat, ein Innenrevisionsteam und weitere spezialisierte Einheiten für rechtliche und Durchsetzungsaufgaben.
Sie ist verantwortlich für:
- Auslegung und praktische Leitlinien zur Umsetzung der LGPD;
- Untersuchung und Prüfung gemeldeter Beschwerden oder Verstöße und Zusammenarbeit mit dem Datenschutzbeauftragten bei einer Lösung;
- Verhängung von Sanktionen bei Verstößen gegen die Datenverarbeitung;
- Durchführung von Studien, öffentlichen Debatten und Anhörungen zum Schutz personenbezogener Daten.
Inkrafttreten der LGPD
Das Gesetz trat am 1. Januar 2021 in Kraft.
Sanktionen bei LGPD-Verstößen wurden bis zum 1. August 2021 verschoben.
Empfehlungen
- Warten bis zur letzten Minute mit der Compliance kann ein kostspieliger Fehler sein. Nichteinhaltung kann zu Bußgeldern von bis zu 2 % des Umsatzes in Brasilien im vorangegangenen Geschäftsjahr führen, maximal 50 Millionen brasilianische Reais pro Verstoß (ca. 12,9 Millionen USD oder 11,2 Millionen EUR).
- Benennen Sie einen Datenschutzbeauftragten zur Überwachung der Datenverarbeitung und -sicherheit und veröffentlichen Sie dessen Namen und Kontaktdaten klar auf Ihrer Website.
- Holen Sie immer eine Einwilligung ein. Seien Sie transparent, wie und warum Kundendaten verarbeitet werden, und ermöglichen Sie ein einfaches Opt-in oder Opt-out.
- Speichern Sie Daten nur so lange, wie für die Abwicklung einer Transaktion nötig – nicht länger.
- Dokumentieren Sie Ihre gesamte Verarbeitungskette: Wie erheben, speichern, nutzen und teilen Sie personenbezogene Daten? Sie können aufgefordert werden, diese Dokumentation vorzulegen – bereiten Sie sie besser vor.
- Planen Sie regelmäßige Audits. Datenlecks sind enorm kostspielig in Ressourcen und Reputation. Wachsamkeit hilft, Fehler oder Angreifer schneller zu erkennen – proaktives Handeln wirkt immer besser als ertappt zu werden.
Worin unterscheidet sich Brasiliens LGPD von der EU-DSGVO (GDPR)?
- Die GDPR gilt für natürliche Personen unabhängig von Wohnsitz oder Staatsangehörigkeit; die LGPD spezifiziert dies nicht.
- Datenschutzbeauftragte: Die LGPD gibt allgemein vor, dass jede Organisation, die Daten von in Brasilien ansässigen Personen verarbeitet, einen DPO benötigt. Die GDPR hat hingegen spezifische Anforderungen, wann ein DPO erforderlich ist.
- Rechtsgrundlage für die Datenverarbeitung: In beiden Gesetzen muss der Verantwortliche eine rechtliche Rechtfertigung für die Verarbeitung haben. Während die GDPR sechs Kriterien hat, hat die LGPD zehn.
Brasiliens Datenschutz-Grundgesetz
Erfahren Sie mehr über Brasiliens Datenschutz-Grundgesetz (LGPD).
Im Streben nach Ordnung und Fortschritt verabschiedete Brasilien die Lei Geral de Proteção de Dados (LGPD) – das allgemeine Gesetz zum Schutz personenbezogener Daten. Die Gesetzgebung schützt die persönlichen Informationen und die Privatsphäre brasilianischer Bürger, indem sie Richtlinien dafür vorgibt, wie Organisationen diese Daten verarbeiten und erheben dürfen. (Hinweis: Nur mit Erlaubnis.) Sie standardisiert und klärt über 40 verschiedene frühere – teils widersprüchliche – Gesetze, die personenbezogene Daten regelten, und gilt sowohl für brasilianische als auch für internationale Unternehmen und Organisationen.