DOCS

LGPD de Brasil

Ley General de Protección de Datos de Brasil

Conozca la Ley General de Protección de Datos (LGPD) de Brasil.

En su último esfuerzo por el orden y el progreso, Brasil aprobó la Lei Geral de Proteção de Dados (LGPD) o Ley General para la Protección de Datos Personales. La legislación protege la información personal y la privacidad de los ciudadanos brasileños mediante directrices sobre cómo las organizaciones pueden procesar y recopilar esos datos. (Pista: solo con permiso). Ayuda a estandarizar y aclarar más de 40 estatutos anteriores (a veces contradictorios) que regulaban los datos personales, y se aplica tanto a empresas y organizaciones brasileñas como internacionales.

Términos que debe conocer para la LGPD de Brasil 

  • Personal Data: cualquier información que identifique o sea específica de un individuo, como su nombre, apellido, apodo, número de identificación, etc.
  • Data Holder o Data Subject: el individuo sobre el que tratan los datos personales.
  • Data Processing: cualquier operación realizada con datos personales, como recopilar, almacenar, usar o divulgar información.
  • Data Controller: la persona responsable de las decisiones sobre cómo se usan o procesan los datos personales. Es la responsable final del cumplimiento o incumplimiento de los estándares de la LGPD por parte de su empresa.
  • Consent: permiso o acuerdo libre e informado. En este caso, el permiso del titular de los datos para que su información se procese con un fin determinado.
  • Autoridade Nacional de Proteção de Dados (ANPD) o National Data Protection Authority: rama del gobierno federal brasileño encargada de supervisar la regulación, el cumplimiento y la aplicación de la LGPD.
  • Data Protection Officers: persona que representa a la organización que procesa datos personales y es responsable de la comunicación entre su empresa, la ANPD y los titulares de los datos. Suelen tener formación en derecho o TI.

Qué hace la LGPD 

La LGPD exige que los Data Controllers adopten prácticas técnicas y administrativas que regulen cómo y por qué se pueden procesar los datos personales (electrónicamente o físicamente) y protejan los datos personales que procesan contra acceso no autorizado, pérdida, alteración y/o exposición.

Diez derechos de los titulares de datos

La LGPD de Brasil establece diez derechos de los titulares de datos, que son la base de todos los requisitos de procesamiento impuestos a empresas u organizaciones:

  1. El derecho a confirmar que sus datos fueron procesados;
  2. El derecho a acceder a sus datos;
  3. El derecho a corregir datos incompletos, inexactos o desactualizados;
  4. El derecho a anonimizar, bloquear o eliminar datos innecesarios o excesivos o datos que no se procesen conforme a la LGPD;
  5. El derecho a trasladar sus datos a otro proveedor de servicio o producto;
  6. El derecho a eliminar datos personales procesados con su consentimiento;
  7. El derecho a información sobre terceros públicos y privados con los que el responsable haya compartido sus datos;
  8. El derecho a información sobre qué ocurre si niegan el consentimiento;
  9. El derecho a revocar su consentimiento.
  10. El derecho a la portabilidad de datos, que permite al titular solicitar una copia completa de sus datos en un formato utilizable por la competencia.

Requisitos para responsables del tratamiento/organizaciones

La LGPD exige a los responsables del tratamiento/organizaciones:

  • Designar un Data Protection Officer para gestionar solicitudes o quejas de clientes cuya identidad e información de contacto sean públicas y claras, preferiblemente en su sitio web;
  • Mantener un registro de las operaciones de procesamiento que realicen;
  • Informar, corregir, eliminar, anonimizar o trasladar datos personales según lo solicite el titular de los datos;
  • Eliminar los datos una vez finalizada la relación;
  • Implementar medidas administrativas y de seguridad para proteger la seguridad de los datos contra robo, acceso no autorizado, accidentes u otros incidentes;
  • Comunicar cualquier violación de datos a los titulares de los datos, las autoridades locales y la ANPD.

Existen diez bases legales bajo las cuales las empresas pueden procesar datos personales legalmente. Los datos pueden procesarse:

  1. Para fines legítimos, específicos y explícitos a los que el titular de los datos haya consentido;
  2. Para cumplir una obligación legal o reglamentaria;
  3. Para ejecutar políticas públicas basadas en contratos legales, acuerdos o similares;
  4. Para ejecutar un contrato a solicitud del titular de los datos (como una compra o transacción);
  5. Para llevar a cabo investigaciones y garantizar, siempre que sea posible, que los datos personales hayan sido anonimizados;
  6. Para el ejercicio de derechos en procedimientos judiciales, administrativos o arbitrales;
  7. Para la protección de la vida o la integridad física del titular de los datos o de un tercero;
  8. Para proteger la salud, llevada a cabo por profesionales o entidades de salud;
  9. Cuando sea necesario para satisfacer los intereses legítimos del responsable o de un tercero;
  10. Para la protección del crédito.

Qué hace la ANPD 

La Autoridade Nacional de Proteção de Dados (ANPD) o National Data Protection Authority es la rama del gobierno federal brasileño, aún por formar, encargada de supervisar la regulación, el cumplimiento y la aplicación de la LGPD. Aunque depende del presidente, la ANPD sí tiene poder de decisión. Estará compuesta por un consejo asesor de 28 miembros dividido en varios grupos: la Junta Directiva, el Consejo Nacional, una Oficina de Asuntos Internos y otras unidades especializadas para tareas legales y de aplicación.

Será responsable de:

  • Proporcionar interpretación y directrices prácticas sobre cómo implementar la LGPD;
  • Investigar y auditar quejas o violaciones reportadas y trabajar con el Data Protection Officer en una resolución;
  • Imponer sanciones por violaciones del procesamiento de datos;
  • Realizar estudios, debates públicos y audiencias sobre la protección de datos personales.

Cuándo entró en vigor la LGPD 

La ley entrará en vigor el 1 de enero de 2021.

Las sanciones por incumplimiento de la LGPD se pospusieron hasta el 1 de agosto de 2021.

Recomendaciones 

  • Ante todo, esperar hasta el último momento para cumplir puede ser un error costoso. El incumplimiento puede resultar en multas de hasta el 2% de sus ingresos en Brasil del ejercicio fiscal anterior, con un máximo de 50 millones de reales brasileños por infracción (aproximadamente 12,9 millones USD o 11,2 millones EUR).
  • Designe un Data Protection Officer para supervisar el procesamiento y la seguridad de los datos, y publique claramente su nombre e información de contacto en su sitio web.
  • Siempre solicite consentimiento. Sea claro y transparente sobre cómo y por qué se procesan los datos de los clientes, y facilite la opción de participar o no.
  • Almacene los datos solo el tiempo necesario para procesar una transacción, y no más.
  • Documente todo su flujo de procesamiento: ¿cómo recopila, almacena, usa y comparte datos personales? Podrían pedirle presentar esa documentación, así que es mejor tenerla preparada.
  • Programe auditorías periódicas. Las filtraciones de datos son enormemente costosas en recursos y reputación. Estar alerta le permitirá detectar errores o amenazas más rápido, y ser proactivo siempre se ve mejor que ser descubierto.
  • El RGPD se aplica a personas físicas independientemente de su residencia o nacionalidad; la LGPD no lo especifica.
  • Data Protection Officers: la directriz amplia de la LGPD establece que cualquier organización que procese datos de residentes brasileños necesitará un DPO. Por el contrario, el RGPD tiene requisitos específicos sobre cuándo se necesita un DPO.
  • Base legal para el procesamiento de datos: en ambas leyes, el responsable del tratamiento debe tener una justificación legal para procesar la información de un titular de datos. Mientras el RGPD tiene seis criterios, la LGPD tiene diez.

¿Fue útil esta página?