DOCS

Ley General de Protección de Datos de Brasil

Conozca la Ley General de Protección de Datos (LGPD) de Brasil.

En su último esfuerzo por el orden y el progreso, Brasil aprobó la Lei Geral de Proteção de Dados (LGPD) o Ley General para la Protección de Datos Personales. La legislación protege la información personal y la privacidad de los ciudadanos brasileños mediante directrices sobre cómo las organizaciones pueden procesar y recopilar esos datos. (Pista: solo con permiso). Ayuda a estandarizar y aclarar más de 40 estatutos anteriores (a veces contradictorios) que regulaban los datos personales, y se aplica tanto a empresas y organizaciones brasileñas como internacionales.

Términos que debe conocer para la LGPD de Brasil 

  • Datos personales: cualquier información que identifique o sea específica de un individuo, como su nombre, apellido, apodo, número de identificación, etc.
  • Titular de los datos: el individuo sobre el que tratan los datos personales.
  • Tratamiento de datos: cualquier operación realizada con datos personales, como recopilar, almacenar, usar o divulgar información.
  • Responsable del tratamiento: la persona responsable de las decisiones sobre cómo se usan o procesan los datos personales. Es la responsable final del cumplimiento o incumplimiento de los estándares de la LGPD por parte de su empresa.
  • Consentimiento: permiso o acuerdo libre e informado. En este caso, el permiso del titular de los datos para que su información se procese con un fin determinado.
  • Autoridade Nacional de Proteção de Dados (ANPD) o Autoridad Nacional de Protección de Datos: rama del gobierno federal brasileño encargada de supervisar la regulación, el cumplimiento y la aplicación de la LGPD.
  • Delegados de Protección de Datos: persona que representa a la organización que procesa datos personales y es responsable de la comunicación entre su empresa, la ANPD y los titulares de los datos. Suelen tener formación en derecho o TI.

Qué hace la LGPD 

La LGPD exige que los responsables del tratamiento adopten prácticas técnicas y administrativas que regulen cómo y por qué se pueden procesar los datos personales (electrónicamente o físicamente) y protejan los datos personales que procesan contra acceso no autorizado, pérdida, alteración y/o exposición.

Diez derechos de los titulares de datos

La LGPD de Brasil establece diez derechos de los titulares de datos, que son la base de todos los requisitos de procesamiento impuestos a empresas u organizaciones:

  1. El derecho a confirmar que sus datos fueron procesados;
  2. El derecho a acceder a sus datos;
  3. El derecho a corregir datos incompletos, inexactos o desactualizados;
  4. El derecho a anonimizar, bloquear o eliminar datos innecesarios o excesivos o datos que no se procesen conforme a la LGPD;
  5. El derecho a trasladar sus datos a otro proveedor de servicio o producto;
  6. El derecho a eliminar datos personales procesados con su consentimiento;
  7. El derecho a información sobre terceros públicos y privados con los que el responsable haya compartido sus datos;
  8. El derecho a información sobre qué ocurre si niegan el consentimiento;
  9. El derecho a revocar su consentimiento.
  10. El derecho a la portabilidad de datos, que permite al titular solicitar una copia completa de sus datos en un formato utilizable por la competencia.

Requisitos para responsables del tratamiento/organizaciones

La LGPD exige a los responsables del tratamiento/organizaciones:

  • Designar un Delegado de Protección de Datos para gestionar solicitudes o quejas de clientes cuya identidad e información de contacto sean públicas y claras, preferiblemente en su sitio web;
  • Mantener un registro de las operaciones de procesamiento que realicen;
  • Informar, corregir, eliminar, anonimizar o trasladar datos personales según lo solicite el titular de los datos;
  • Eliminar los datos una vez finalizada la relación;
  • Implementar medidas administrativas y de seguridad para proteger la seguridad de los datos contra robo, acceso no autorizado, accidentes u otros incidentes;
  • Comunicar cualquier violación de datos a los titulares de los datos, las autoridades locales y la ANPD.

Existen diez bases legales bajo las cuales las empresas pueden procesar datos personales legalmente. Los datos pueden procesarse:

  1. Para fines legítimos, específicos y explícitos a los que el titular de los datos haya consentido;
  2. Para cumplir una obligación legal o reglamentaria;
  3. Para ejecutar políticas públicas basadas en contratos legales, acuerdos o similares;
  4. Para ejecutar un contrato a solicitud del titular de los datos (como una compra o transacción);
  5. Para llevar a cabo investigaciones y garantizar, siempre que sea posible, que los datos personales hayan sido anonimizados;
  6. Para el ejercicio de derechos en procedimientos judiciales, administrativos o arbitrales;
  7. Para la protección de la vida o la integridad física del titular de los datos o de un tercero;
  8. Para proteger la salud, llevada a cabo por profesionales o entidades de salud;
  9. Cuando sea necesario para satisfacer los intereses legítimos del responsable o de un tercero;
  10. Para la protección del crédito.

Qué hace la ANPD 

La Autoridade Nacional de Proteção de Dados (ANPD) o Autoridad Nacional de Protección de Datos es la rama del gobierno federal brasileño, aún por formar, encargada de supervisar la regulación, el cumplimiento y la aplicación de la LGPD. Aunque depende del presidente, la ANPD sí tiene poder de decisión. Estará compuesta por un consejo asesor de 28 miembros dividido en varios grupos: la Junta Directiva, el Consejo Nacional, una Oficina de Asuntos Internos y otras unidades especializadas para tareas legales y de aplicación.

Será responsable de:

  • Proporcionar interpretación y directrices prácticas sobre cómo implementar la LGPD;
  • Investigar y auditar quejas o violaciones reportadas y trabajar con el Delegado de Protección de Datos en una resolución;
  • Imponer sanciones por violaciones del procesamiento de datos;
  • Realizar estudios, debates públicos y audiencias sobre la protección de datos personales.

Cuándo entró en vigor la LGPD 

La ley entrará en vigor el 1 de enero de 2021.

Las sanciones por incumplimiento de la LGPD se pospusieron hasta el 1 de agosto de 2021.

Recomendaciones 

  • Ante todo, esperar hasta el último momento para cumplir puede ser un error costoso. El incumplimiento puede resultar en multas de hasta el 2% de sus ingresos en Brasil del ejercicio fiscal anterior, con un máximo de 50 millones de reales brasileños por infracción (aproximadamente 12,9 millones USD o 11,2 millones EUR).
  • Designe un Delegado de Protección de Datos para supervisar el procesamiento y la seguridad de los datos, y publique claramente su nombre e información de contacto en su sitio web.
  • Siempre solicite consentimiento. Sea claro y transparente sobre cómo y por qué se procesan los datos de los clientes, y facilite la opción de participar o no.
  • Almacene los datos solo el tiempo necesario para procesar una transacción, y no más.
  • Documente todo su flujo de procesamiento: ¿cómo recopila, almacena, usa y comparte datos personales? Podrían pedirle presentar esa documentación, así que es mejor tenerla preparada.
  • Programe auditorías periódicas. Las filtraciones de datos son enormemente costosas en recursos y reputación. Estar alerta le permitirá detectar errores o amenazas más rápido, y ser proactivo siempre se ve mejor que ser descubierto.

¿Fue útil esta página?