DOCS

Brazil LGPD

브라질 일반 데이터 보호법

브라질 일반 데이터 보호법(LGPD)에 대해 알아보세요.

질서와 진보를 위한 최신 노력의 일환으로, 브라질은 Lei Geral de Proteção de Dados(LGPD, 일반 개인 데이터 보호법)를 통과시켰습니다. 이 법률은 조직이 개인 데이터를 처리하고 수집하는 방법에 대한 지침을 제공하여 브라질 시민의 개인 정보와 프라이버시를 보호하는 방식입니다. (힌트: 허가가 있는 경우에만.) 개인 데이터를 규율하던 40개 이상의 이전 법령(때로는 상충하는)을 표준화하고 명확히 하며, 브라질 및 국제 기업과 조직 모두에 적용됩니다.

브라질 LGPD에서 알아두어야 할 용어 

  • Personal Data(개인 데이터): 이름, 성, 별명, ID 번호 등 개인을 식별하거나 개인에게 특정한 모든 정보
  • Data Holder 또는 Data Subject(데이터 주체): 개인 데이터가 대상이 되는 개인
  • Data Processing(데이터 처리): 수집, 저장, 사용, 공개 등 개인 데이터를 사용하는 모든 작업
  • Data Controller(데이터 컨트롤러): 개인 데이터 사용 또는 처리 방법에 대한 결정을 내리는 책임자. LGPD 기준 준수 또는 미준수에 대해 궁극적으로 책임을 집니다.
  • Consent(동의): 자유롭고 정보에 기반한 허가 또는 합의. 이 경우, 특정 목적으로 정보가 처리되는 것에 대한 데이터 주체의 허가
  • Autoridade Nacional de Proteção de Dados(ANPD) 또는 National Data Protection Authority(국가 데이터 보호 당국): LGPD의 규제, 준수 및 집행을 감독하는 브라질 연방 정부 산하 기관
  • Data Protection Officers(데이터 보호 책임자): 개인 데이터를 처리하는 조직을 대표하며, 해당 기업, ANPD, 데이터 주체 간의 소통을 담당하는 사람. 일반적으로 법률 또는 IT 배경을 갖습니다.

LGPD의 역할 

LGPD는 Data Controller가 개인 데이터를 처리하는 방법과 이유를 규율하는 기술적·행정적 관행을 채택하고, 처리하는 개인 데이터를 무단 접근, 유실, 변경 및/또는 노출로부터 보호하도록 요구합니다.

데이터 주체 10가지 권리

브라질 LGPD는 데이터 주체 10가지 권리를 명시하며, 이는 기업 또는 조직에 부과되는 모든 처리 요건의 기반이 됩니다.

  1. 데이터가 처리되었는지 확인할 권리
  2. 자신의 데이터에 접근할 권리
  3. 불완전하거나 부정확하거나 최신이 아닌 데이터를 수정할 권리
  4. 불필요하거나 과도한 데이터, 또는 LGPD에 따라 처리되지 않는 데이터를 익명화, 차단 또는 삭제할 권리
  5. 데이터를 다른 서비스 또는 제품 제공업체로 이전할 권리
  6. 동의 하에 처리된 개인 데이터를 삭제할 권리
  7. 컨트롤러가 데이터를 공유한 공공 및 민간 제3자에 대한 정보를 받을 권리
  8. 동의를 거부할 경우 어떤 일이 발생하는지에 대한 정보를 받을 권리
  9. 동의를 철회할 권리
  10. 데이터 이식성 권리로, 경쟁사가 사용할 수 있는 형식으로 자신의 데이터 전체 사본을 요청할 수 있음

데이터 컨트롤러/조직에 대한 요건

LGPD는 데이터 컨트롤러/조직에게 다음을 요구합니다.

  • 고객의 신원 및 연락처 정보가 공개되고 명확하며, 가능하면 웹사이트에 게시되도록 Data Protection Officer를 임명하여 고객의 요청이나 불만을 관리
  • 수행하는 처리 작업 기록 유지
  • 데이터 주체의 요청에 따라 개인 데이터를 알리고, 수정하고, 삭제하고, 익명화하거나 이전
  • 관계가 종료되면 데이터 삭제
  • 도난, 무단 접근, 사고 또는 기타 문제로부터 데이터 보안을 보호하기 위한 행정 및 보안 조치 마련
  • 데이터 유출을 데이터 주체, 지역 당국 및 ANPD에 보고

개인 데이터를 법적으로 처리할 수 있는 10가지 근거가 있습니다. 데이터는 다음 목적으로 처리될 수 있습니다.

  1. 데이터 주체가 동의한 합법적, 구체적, 명시적 목적
  2. 법적 또는 규제상 의무 준수
  3. 법적 계약, 협약 또는 유사 항목에 기반한 공공 정책 실행
  4. 데이터 주체의 요청에 따른 계약 실행(구매 또는 거래 등)
  5. 연구 수행 및 가능한 한 개인 데이터가 익명화되었는지 확인
  6. 사법, 행정 또는 중재 절차에서 권리 행사
  7. 데이터 주체 또는 제3자의 생명 또는 신체 안전 보호
  8. 보건 전문가 또는 보건 기관이 수행하는 건강 보호
  9. 컨트롤러 또는 제3자의 정당한 이익을 충족하는 데 필요한 경우
  10. 신용 보호

ANPD의 역할 

Autoridade Nacional de Proteção de Dados(ANPD) 또는 National Data Protection Authority(국가 데이터 보호 당국)는 LGPD의 규제, 준수 및 집행을 감독하는 설립 예정인 브라질 연방 정부 산하 기관입니다. 대통령의 지휘를 받지만 ANPD는 의사 결정 권한을 갖습니다. 이사회, 국가 위원회, 내부 감사실 및 법률·집행 업무를 위한 기타 전문 부서로 구성된 28명 자문 위원회로 구성됩니다.

ANPD의 책임:

  • LGPD 구현 방법에 대한 해석 및 실무 지침 제공
  • 신고된 불만이나 유출을 조사 및 감사하고 Data Protection Officer와 함께 해결책 마련
  • 데이터 처리 위반에 대한 제재 부과
  • 개인 데이터 보호에 관한 연구, 공개 토론 및 청문회 실시

LGPD 시행 시기 

이 법은 2021년 1월 1일에 발효됩니다.

LGPD 준수 위반 제재는 2021년 8월 1일까지 연기되었습니다.

권장 사항 

  • 무엇보다도 마지막 순간까지 준수를 미루는 것은 비용이 많이 드는 실수가 될 수 있습니다. 미준수 시 브라질에서의 매출 전 회계연도 기준 최대 2%의 벌금이 부과될 수 있으며, 위반당 최대 5,000만 브라질 헤알(약 1,290만 USD 또는 1,120만 EUR)까지 가능합니다.
  • 데이터 처리 및 보안을 모니터링하는 Data Protection Officer를 임명하고, 웹사이트에 이름과 연락처를 명확히 게시하세요.
  • 항상 동의를 구하세요. 고객 데이터가 처리되는 방법과 이유를 명확하고 투명하게 설명하고, 옵트인 또는 옵트아웃을 쉽게 하세요.
  • 거래 처리에 필요한 기간 동안만 데이터를 저장하세요.
  • 전체 처리 파이프라인을 문서화하세요. 데이터를 어떻게 수집, 저장, 사용, 공유하는지요? 해당 문서를 제출하라는 요청을 받을 수 있으므로 미리 준비하는 것이 좋습니다.
  • 정기 감사를 예약하세요. 데이터 유출은 자원과 평판에 막대한 비용을 초래합니다. 선제적으로 대응하면 오류나 위협을 더 빨리 발견할 수 있으며, 적발되는 것보다 선제적 대응이 항상 더 좋아 보입니다.
  • GDPR은 거주지나 국적에 관계없이 자연인에게 적용됩니다. LGPD는 이를 명시하지 않습니다.
  • Data Protection Officer: LGPD의 광범위한 지침에 따르면 브라질 거주자의 데이터를 처리하는 모든 조직에 DPO가 필요합니다. 반면 GDPR은 DPO가 필요한 경우에 대한 구체적 요건이 있습니다.
  • 데이터 처리의 법적 근거: 두 법 모두 데이터 컨트롤러가 데이터 주체의 정보를 처리할 법적 정당성을 갖춰야 합니다. GDPR은 6가지 기준을, LGPD는 10가지 기준을 갖습니다.

이 페이지가 도움이 되었나요?