Termes à connaître pour la LGPD au Brésil
- Données personnelles : toute information qui identifie une personne ou lui est propre, comme son nom, son nom de famille, son surnom, son numéro d'identification, etc.
- Titulaire des données ou personne concernée : la personne à laquelle se rapportent les données personnelles.
- Traitement des données : toute opération effectuée à l'aide de données personnelles, comme la collecte, le stockage, l'utilisation ou la divulgation d'informations.
- Responsable du traitement : la personne chargée des décisions concernant l'utilisation ou le traitement des données personnelles. Elle est en dernière instance responsable de la conformité — ou de la non-conformité — de son entreprise aux normes de la LGPD.
- Consentement : autorisation ou accord libre et éclairé. Dans ce contexte, l'autorisation du titulaire des données pour que ses informations soient traitées à une fin donnée.
- Autoridade Nacional de Proteção de Dados (ANPD) ou Autorité nationale de protection des données : organe du gouvernement fédéral brésilien chargé de superviser la réglementation, la conformité et l'application de la LGPD.
- Délégué à la protection des données : personne représentant l'organisation qui traite les données personnelles, responsable de la communication entre son entreprise, l'ANPD et les titulaires des données. Elle possède généralement une formation en droit ou en informatique.
Ce que fait la LGPD
La LGPD exige que les responsables du traitement adoptent des pratiques techniques et administratives qui régissent comment et pourquoi les données personnelles peuvent être traitées (électroniquement ou physiquement), et qu'ils protègent les données personnelles qu'ils traitent contre tout accès non autorisé, toute perte, toute altération et/ou toute exposition.
Les dix droits des personnes concernées
La LGPD brésilienne définit dix droits des personnes concernées, qui constituent le fondement de toutes les exigences de traitement imposées aux entreprises ou organisations :
- Le droit de confirmer que leurs données ont été traitées ;
- Le droit d'accéder à leurs données ;
- Le droit de corriger des données incomplètes, inexactes ou obsolètes ;
- Le droit d'anonymiser, de bloquer ou de supprimer des données inutiles ou excessives, ou des données qui ne sont pas traitées conformément à la LGPD ;
- Le droit de transférer leurs données vers un autre prestataire de services ou de produits ;
- Le droit de supprimer les données personnelles traitées avec leur consentement ;
- Le droit d'être informé des tiers publics et privés avec lesquels le responsable du traitement a partagé leurs données ;
- Le droit d'être informé des conséquences en cas de refus de consentement ;
- Le droit de révoquer leur consentement.
- Le droit à la portabilité des données, permettant au titulaire de demander une copie complète de ses données dans un format utilisable par des concurrents.
Exigences pour les responsables du traitement et les organisations
La LGPD exige des responsables du traitement et des organisations qu'ils :
- Nomment un délégué à la protection des données pour gérer les demandes ou réclamations des clients, dont l'identité et les coordonnées sont publiques et clairement indiquées, de préférence sur leur site web ;
- Tiennent un registre des opérations de traitement qu'ils effectuent ;
- Informent, corrigent, suppriment, anonymisent ou transfèrent les données personnelles conformément aux demandes de la personne concernée ;
- Suppriment les données une fois la relation terminée ;
- Mettent en place des mesures administratives et de sécurité pour protéger la sécurité des données contre le vol, l'accès non autorisé, les accidents ou d'autres incidents ;
- Signalent toute violation de données aux personnes concernées, aux autorités locales et à l'ANPD.
Il existe dix bases légales sur lesquelles les entreprises peuvent légalement traiter des données personnelles. Les données peuvent être traitées :
- À des fins légitimes, spécifiques et explicites auxquelles la personne concernée a consenti ;
- Pour se conformer à une obligation légale ou réglementaire ;
- Pour exécuter des politiques publiques fondées sur des contrats légaux, des accords ou des dispositions similaires ;
- Pour exécuter un contrat à la demande de la personne concernée (comme un achat ou une transaction) ;
- Pour mener des recherches, en veillant dans la mesure du possible à ce que les données personnelles aient été anonymisées ;
- Pour l'exercice de droits dans le cadre de procédures judiciaires, administratives ou d'arbitrage ;
- Pour la protection de la vie ou de l'intégrité physique de la personne concernée ou d'un tiers ;
- Pour la protection de la santé, telle qu'effectuée par des professionnels de santé ou des entités de santé ;
- Lorsque cela est nécessaire pour satisfaire les intérêts légitimes du responsable du traitement ou d'un tiers ;
- Pour la protection du crédit.
Rôle de l'ANPD
L'Autoridade Nacional de Proteção de Dados (ANPD), ou Autorité nationale de protection des données, est l'organe du gouvernement fédéral brésilien — encore en cours de constitution — chargé de superviser la réglementation, la conformité et l'application de la LGPD. Bien qu'elle relève de la présidence, l'ANPD dispose de pouvoirs décisionnels. Elle comprendra un conseil consultatif de 28 membres répartis en plusieurs groupes : le conseil d'administration, le conseil national, un bureau des affaires internes et d'autres unités spécialisées pour les tâches juridiques et d'application.
Elle sera responsable de :
- Fournir une interprétation et des lignes directrices pratiques pour la mise en œuvre de la LGPD ;
- Enquêter et auditer les plaintes ou violations signalées, et travailler avec le délégué à la protection des données à une résolution ;
- Imposer des sanctions en cas de violations du traitement des données ;
- Mener des études, des débats publics et des audiences sur la protection des données personnelles.
Entrée en vigueur de la LGPD
La loi est entrée en vigueur le 1er janvier 2021.
L'application des sanctions pour non-conformité à la LGPD a été reportée au 1er août 2021.
Recommandations
- Avant tout, attendre la dernière minute pour se mettre en conformité pourrait s'avérer coûteux. La non-conformité peut entraîner des amendes pouvant atteindre 2 % du chiffre d'affaires au Brésil pour l'exercice fiscal précédent, avec un plafond de 50 millions de reals brésiliens par infraction (environ 12,9 millions USD ou 11,2 millions EUR).
- Nommez un délégué à la protection des données pour surveiller le traitement et la sécurité des données, et publiez clairement son nom et ses coordonnées sur votre site web.
- Demandez toujours le consentement. Soyez clair et transparent sur la manière et les raisons pour lesquelles les données des clients sont traitées, et facilitez l'opt-in ou l'opt-out.
- Ne conservez les données que le temps nécessaire au traitement d'une transaction, et pas au-delà.
- Documentez l'ensemble de votre pipeline de traitement : comment collectez-vous, stockez-vous, utilisez-vous et partagez-vous les données personnelles ? Vous pourriez être amené à présenter cette documentation ; mieux vaut l'avoir préparée à l'avance.
- Planifiez des audits réguliers. Les fuites de données coûtent énormément en ressources et en réputation. Une vigilance accrue vous permettra de détecter plus rapidement les erreurs ou les menaces, et la proactivité est toujours préférable à une découverte après coup.
En quoi la LGPD brésilienne diffère-t-elle du RGPD de l'UE ?
- Le RGPD s'applique aux personnes physiques indépendamment de leur résidence ou de leur nationalité ; la LGPD ne le précise pas.
- Délégués à la protection des données : la LGPD énonce de manière générale que toute organisation traitant les données de résidents brésiliens devra nommer un DPO. À l'inverse, le RGPD définit des exigences spécifiques quant aux cas où un DPO est requis.
- Base légale du traitement des données : dans les deux lois, un responsable du traitement doit disposer d'une justification légale pour traiter les informations d'une personne concernée. Alors que le RGPD compte six critères, la LGPD en compte dix.
Loi générale brésilienne sur la protection des données
Découvrez la Lei Geral de Proteção de Dados (LGPD), la loi générale brésilienne sur la protection des données.Dans sa dernière démarche en faveur de l'ordre et du progrès, le Brésil a adopté la Lei Geral de Proteção de Dados (LGPD), ou loi générale sur la protection des données personnelles. Cette législation vise à protéger les informations personnelles et la vie privée des citoyens brésiliens en définissant des lignes directrices sur la manière dont ces données peuvent être traitées et collectées par les organisations. (Indice : uniquement avec autorisation.) Elle contribue à harmoniser et à clarifier plus de 40 textes législatifs antérieurs — parfois contradictoires — qui régissaient les données personnelles, et s'applique aux entreprises et organisations brésiliennes comme internationales.