LGPD ブラジルについて知っておくべき用語
- 個人データ: 氏名、姓、ニックネーム、ID 番号など、個人を特定する、または個人に固有の情報。
- データ所有者 または データ主体: 個人データの対象となる個人。
- データ処理: 情報の収集、保存、使用、開示など、個人データを使用して実行されるあらゆる操作。
- データ管理者: 個人データがどのように使用または処理されるかについての決定を担当する人。彼らは、会社がLGPD 基準を満たしているか満たしていないことに対して最終的に責任を負います。
- 同意: 情報に基づいた無料の許可または同意。この場合、特定の目的で情報が処理されることに対するデータ所有者の許可。
- Autoridade Nacional de Proteção de Dados (ANPD) または National Data Protection Authority: LGPD の規制、遵守、執行を監督する任務を負ったブラジル連邦政府の支部。
- データ保護責任者: 個人データを処理する組織を代表し、組織のビジネス、ANPD、およびデータ所有者間のコミュニケーションに責任を負う人物。彼らは通常、法律または IT のバックグラウンドを持っています。
LGPD の機能
LGPD では、データ管理者に対し、個人データを (電子的または物理的に) 処理する方法と理由を規制する技術的および管理的慣行を採用し、処理する個人データを不正なアクセス、紛失、改ざん、および/または暴露から保護することが求められています。
データ主体の 10 の権利
ブラジルの LGPD は、データ主体の 10 の権利 を概説しています。これらは、企業または組織のすべての処理要件の基礎です。
- データが処理されたことを確認する権利。
- データにアクセスする権利。
- 不完全、不正確、または古いデータを修正する権利。
- 不必要または過剰なデータ、またはLGPDに従って処理されていないデータを匿名化、ブロック、または削除する権利。
- データを別のサービスまたは製品プロバイダーに移動する権利。
- 同意を得て処理された個人データを削除する権利。
- 管理者がデータを共有している公的および私的な第三者に関する情報に対する権利。
- 同意を拒否した場合に何が起こるかについて情報を得る権利。
- 同意を取り消す権利。
- データポータビリティの権利。これにより、所有者は競合他社が使用できる形式でデータの完全なコピーを要求できます。
データ管理者/組織の要件
LGPD データ管理者/組織は次のことを行う必要があります。
- 身元情報と連絡先情報がウェブサイトで公開され、明確に公開されている顧客からの要求や苦情を管理するデータ保護責任者を任命します。
- 実行する処理操作の記録を保管します。
- データ主体の要求に応じて個人データを通知、修正、削除、匿名化、または移動する。
- 関係が終了したらデータを削除します。
- データのセキュリティを盗難、不正アクセス、事故、またはその他の問題から保護するために、管理およびセキュリティ対策を講じます。
- データ侵害があれば、データ主体、地方自治体、および ANPD に報告します。
企業が個人データを合法的に処理できる 10 の基準があります。データは次のように処理できます。
- データ主体が同意した合法的、具体的、明示的な目的のため。
- 法的または規制上の義務を遵守するため。
- 法的契約、協定等に基づいて公共政策を遂行するため。
- データ主体の要求に応じて契約を締結するため (購入や取引など)。
- 研究を実施し、可能な限り個人データが匿名化されていることを保証するため。
- 司法、行政、仲裁手続きにおける権利行使のため。
- データ主体または第三者の生命または身体の安全を保護するため。
- 医療専門家または医療団体が実施する健康を保護するため。
- 管理者または第三者の正当な利益を実現するために必要な場合。
- 信用保護のため。
ANPD が行うこと
Autoridade Nacional de Proteção de Dados (ANPD) または国家データ保護局は、LGPD の規制、遵守、執行を監督する任務を負ったブラジル連邦政府の今後設立される部門です。 ANPD は大統領の指揮下にありながら、意思決定権を持っています。これは、理事会、国家評議会、内務局、および法的および執行業務を担当するその他の専門部門といういくつかのグループに分かれた 28 人のメンバーからなる諮問委員会で構成されます。
彼らは以下の責任を負います:
- LGPD の実装方法に関する解釈と実践的なガイドラインを提供します。
- 報告された苦情または違反を調査および監査し、データ保護責任者と協力して解決に取り組みます。
- データ処理違反に対して制裁を科す。
- 個人データの保護に関する研究、公開討論、公聴会を実施します。
推奨事項
- 何よりもまず、準拠するためにギリギリまで待つことは、コストのかかる間違いになる可能性があります。違反した場合、前会計年度のブラジルでの収益の 2% を超え、違反ごとに最大 5,000 万ブラジル レアル (約 1,290 万米ドルまたは 1,120 万 EUR) の罰金が科せられる可能性があります。
- データ処理とセキュリティを監視するデータ保護責任者を任命し、その名前と連絡先情報を Web サイトで明確に公開します。
- 必ず同意を求めます。顧客データが処理される方法と理由を明確かつ透明にし、オプトインまたはオプトアウトを簡単に行えるようにします。
- トランザクションの処理に必要な期間のみデータを保存し、それ以降は保存しません。
- 処理パイプライン全体を必ず文書化してください。個人データをどのように収集、保存、使用、共有しているか?その書類の提示を求められる場合もあるので、用意しておいたほうがよいでしょう。
- 定期的な監査をスケジュールします。データ漏洩はリソースと評判に多大なコストをもたらします。常に警戒していれば、ミスや捕食者をより早く捕まえることができます。常に、捕らえられるよりも積極的に行動する方が良いように思えます。
ブラジルの LGPD は EU の GDPR とどう違うのですか?
- GDPR は居住地や国籍に関係なく自然人に適用されます。 LGPDは指定しません。
- データ保護責任者: LGPD の広範なガイドラインでは、ブラジル居住者のデータを処理する組織には DPO が必要であると記載されています。逆に、GDPR には、DPO が必要な場合に特定の要件があります。
- データ処理の法的根拠: どちらの法律でも、データ管理者はデータ主体の情報を処理するための法的正当化が必要です。 GDPR には 6 つの基準がありますが、LGPD には 10 つの基準があります。
ブラジルの一般データ保護法
ブラジルの一般データ保護法について学びましょう (LGPD)。秩序と進歩を目指す最近の取り組みとして、ブラジルは個人データ保護のための一般法 (Lei Geral de Proteção de Dados) (LGPD) を可決しました。この法律は、組織によるデータの処理方法と収集方法に関するガイドラインを提供することで、ブラジル国民の個人情報とプライバシーを保護する方法です。 (ヒント: 許可がある場合のみ。) これは、個人データを規制していた 40 以上の異なる以前の (時には矛盾する) 法律を標準化して明確にするのに役立ち、ブラジルおよび国際的な企業と組織の両方に適用されます。