Termen om te kennen voor LGPD Brazilië
- Personal Data: Alle informatie die een individu identificeert of specifiek voor die persoon is, zoals naam, achternaam, bijnaam, ID-nummer, enz.
- Data Holder of Data Subject: De persoon over wie de persoonsgegevens gaan.
- Data Processing: Elke handeling met persoonsgegevens, zoals verzamelen, opslaan, gebruiken of openbaar maken.
- Data Controller: De persoon die verantwoordelijk is voor beslissingen over hoe persoonsgegevens worden gebruikt of verwerkt. Zij zijn uiteindelijk aansprakelijk voor de naleving of het falen van hun bedrijf om aan LGPD-normen te voldoen.
- Consent: Vrije, geïnformeerde toestemming of instemming. In dit geval de toestemming van de betrokkene om hun informatie voor een bepaald doel te verwerken.
- Autoridade Nacional de Proteção de Dados (ANPD) of National Data Protection Authority: Afdeling van de Braziliaanse federale overheid die toezicht houdt op regulering, compliance en handhaving van LGPD.
- Data Protection Officers: Persoon die de organisatie vertegenwoordigt die persoonsgegevens verwerkt en verantwoordelijk is voor communicatie tussen hun bedrijf, de ANPD en betrokkenen. Zij hebben doorgaans een achtergrond in recht of IT.
Wat LGPD doet
LGPD vereist dat Data Controllers technische en administratieve praktijken aannemen die reguleren hoe en waarom persoonsgegevens mogen worden verwerkt (elektronisch of fysiek), en die de persoonsgegevens die zij verwerken beschermen tegen ongeautoriseerde toegang, verlies, wijziging en/of blootstelling.
Tien rechten van betrokkenen
De LGPD van Brazilië beschrijft tien rechten van betrokkenen, die de basis vormen voor alle verwerkingsvereisten die aan bedrijven of organisaties worden gesteld:
- Het recht om te bevestigen dat hun gegevens zijn verwerkt;
- Het recht om toegang te krijgen tot hun gegevens;
- Het recht om onvolledige, onnauwkeurige of verouderde gegevens te corrigeren;
- Het recht om onnodige of overmatige gegevens of gegevens die niet in overeenstemming met LGPD worden verwerkt te anonimiseren, blokkeren of verwijderen;
- Het recht om hun gegevens over te dragen naar een andere dienst- of productaanbieder;
- Het recht om persoonsgegevens die met hun toestemming zijn verwerkt te verwijderen;
- Het recht op informatie over publieke en private derden met wie de verantwoordelijke hun gegevens heeft gedeeld;
- Het recht op informatie over wat er gebeurt als zij toestemming weigeren;
- Het recht om hun toestemming in te trekken.
- Het recht op gegevensoverdraagbaarheid, waardoor de betrokkene een volledige kopie van hun gegevens kan opvragen in een formaat dat door concurrenten kan worden gebruikt.
Vereisten voor data controllers/organisaties
LGPD vereist van data controllers/organisaties om:
- Een Data Protection Officer aan te stellen om verzoeken of klachten van klanten te behandelen, wiens identiteit en contactgegevens openbaar en duidelijk zijn, bij voorkeur op hun website;
- Een register bij te houden van de verwerkingsactiviteiten die zij uitvoeren;
- Persoonsgegevens te informeren, corrigeren, verwijderen, anonimiseren of verplaatsen zoals de betrokkene verzoekt;
- Gegevens te verwijderen zodra de relatie eindigt;
- Administratieve en beveiligingsmaatregelen te treffen om gegevensbeveiliging te beschermen tegen diefstal, ongeautoriseerde toegang, ongelukken of andere problemen;
- Gegevenslekken te melden aan betrokkenen, lokale autoriteiten en de ANPD.
Er zijn tien grondslagen waaronder bedrijven persoonsgegevens legaal mogen verwerken. Gegevens kunnen worden verwerkt:
- Voor legitieme, specifieke en expliciete doeleinden waarmee de betrokkene heeft ingestemd;
- Om te voldoen aan een wettelijke of regelgevende verplichting;
- Om openbaar beleid uit te voeren op basis van wettelijke contracten, overeenkomsten of vergelijkbaar;
- Om een contract uit te voeren op verzoek van de betrokkene (zoals een aankoop of transactie);
- Voor het uitvoeren van onderzoek, en waar mogelijk ervoor zorgen dat persoonsgegevens zijn geanonimiseerd;
- Voor de uitoefening van rechten in gerechtelijke, administratieve of arbitrageprocedures;
- Voor de bescherming van leven of fysieke veiligheid van de betrokkene of een derde;
- Om gezondheid te beschermen, uitgevoerd door gezondheidsprofessionals of gezondheidsentiteiten;
- Wanneer nodig om legitieme belangen van de verantwoordelijke of een derde te vervullen;
- Voor de bescherming van krediet.
Wat de ANPD doet
De Autoridade Nacional de Proteção de Dados (ANPD) of National Data Protection Authority is de nog op te richten afdeling van de Braziliaanse federale overheid die toezicht houdt op regulering, compliance en handhaving van LGPD. Hoewel onder leiding van de president heeft de ANPD beslissingsbevoegdheid. Zij bestaat uit een adviesraad van 28 leden, onderverdeeld in verschillende groepen: de Board of Directors, de National Council, een Internal Affairs Office en andere gespecialiseerde eenheden voor juridische en handhavingstaken.
Zij zijn verantwoordelijk voor:
- Interpretatie en praktische richtlijnen te geven voor de implementatie van LGPD;
- Klachten of gemelde inbreuken te onderzoeken en te auditen en samen te werken met de Data Protection Officer aan een oplossing;
- Sancties op te leggen voor schendingen van gegevensverwerking;
- Studies, publieke debatten en hoorzittingen te houden over de bescherming van persoonsgegevens.
Wanneer LGPD van kracht werd
De wet wordt effectief op 1 januari 2021.
Sancties voor LGPD-compliance-schendingen zijn uitgesteld tot 1 augustus 2021.
Aanbevelingen
- Wachten tot het laatste moment om compliant te worden kan een kostbare fout zijn. Niet-naleving kan leiden tot boetes tot 2% van hun omzet in Brazilië voor het voorgaande fiscale jaar, met een maximum van 50 miljoen Braziliaanse reais per overtreding (ongeveer 12,9 miljoen USD of 11,2 miljoen EUR.)
- Stel een Data Protection Officer aan om gegevensverwerking en beveiliging te monitoren, en publiceer duidelijk hun naam en contactgegevens op uw website.
- Vraag altijd om toestemming. Wees duidelijk en transparant over hoe en waarom klantgegevens worden verwerkt, en maak het eenvoudig om in of uit te schrijven.
- Bewaar gegevens alleen zolang nodig om een transactie te verwerken, en niet langer.
- Documenteer uw volledige verwerkingspijplijn: hoe verzamelt, bewaart, gebruikt en deelt u persoonsgegevens? U kunt worden gevraagd die documentatie te overleggen, dus bereid die beter voor.
- Plan regelmatige audits. Gegevenslekken zijn enorm kostbaar in middelen en reputatie. Alert zijn stelt u in staat fouten of aanvallers sneller te detecteren, en proactief zijn ziet er altijd beter uit dan betrapt worden.
Hoe verschilt de LGPD van Brazilië van de GDPR van de EU?
- GDPR geldt voor natuurlijke personen ongeacht hun verblijfplaats of nationaliteit; LGPD specificeert dit niet.
- Data Protection Officers: de brede richtlijn van LGPD stelt dat elke organisatie die gegevens van Braziliaanse inwoners verwerkt een DPO nodig heeft. GDPR heeft daarentegen specifieke vereisten voor wanneer een DPO nodig is.
- Wettelijke grondslag voor gegevensverwerking: in beide wetten moet een data controller een juridische rechtvaardiging hebben voor het verwerken van informatie van een betrokkene. GDPR heeft zes criteria, LGPD heeft tien.
Algemene wet voor gegevensbescherming van Brazilië
Leer over de Algemene wet voor gegevensbescherming van Brazilië (LGPD).In hun nieuwste streven naar orde en vooruitgang heeft Brazilië de Lei Geral de Proteção de Dados (LGPD) of de Algemene wet voor de bescherming van persoonsgegevens aangenomen. De wetgeving beschermt de persoonlijke informatie en privacy van Braziliaanse burgers door richtlijnen te geven over hoe die gegevens door organisaties mogen worden verwerkt en verzameld. (Hint: alleen met toestemming.) Ze helpt meer dan 40 verschillende eerdere (soms tegenstrijdige) statuten die persoonsgegevens reguleerden te standaardiseren en te verduidelijken, en geldt voor zowel Braziliaanse als internationale bedrijven en organisaties.