Termer å kjenne for LGPD Brasil
- Personopplysninger: All informasjon som identifiserer eller er spesifikk for en person, som navn, etternavn, kallenavn, ID-nummer osv.
- Dataholder eller Datasubjekt: Personen som personopplysningene handler om.
- Databehandling: Enhver operasjon som utføres med personopplysninger, som innsamling, lagring, bruk eller avsløring av informasjon.
- Datakontroller: Personen som er ansvarlig for beslutninger om hvordan personopplysninger brukes eller behandles. De er til slutt ansvarlige for deres bedrifts oppfyllelse eller manglende oppfyllelse av LGPD-standarder.
- Samtykke: Kostnadsfritt, informert samtykke eller avtale. I dette tilfellet dataeierens tillatelse til at deres informasjon behandles for et gitt formål.
- Autoridade Nacional de Proteção de Dados (ANPD) eller Nasjonal myndighet for databeskyttelse: Gren av den brasilianske føderale regjeringen som har til oppgave å føre tilsyn med, samsvar med og håndhevelse av LGPD.
- Databeskyttelsesoffiserer: Person som representerer organisasjonen som behandler personopplysninger, som er ansvarlig for kommunikasjon mellom deres virksomhet, ANPD og dataeiere. De har typisk bakgrunn innen jus eller IT.
Hva LGPD gjør
LGPD krever at datakontrollere innfører tekniske og administrative praksis som regulerer hvordan og hvorfor personopplysninger kan behandles (elektronisk eller fysisk) og for å beskytte personopplysningene de behandler mot uautorisert tilgang, tap, endring og/eller eksponering.
De ti rettigheter til dataeiere
Brasils LGPD skisserer ti rettigheter til dataeiere, som er grunnlaget for alle behandlingskravene som stilles til virksomheter eller organisasjoner:
- Retten til å bekrefte at deres data ble behandlet;
- Retten til å få tilgang til deres data;
- Retten til å korrigere ufullstendige, unøyaktige eller utdaterte data;
- Retten til å anonymisere, blokkere eller slette unødvendige eller overdrevne data eller data som ikke behandles i samsvar med LGPD;
- Retten til å flytte deres data til en annen tjeneste- eller produktleverandør;
- Retten til å slette personopplysninger behandlet med deres samtykke;
- Retten til informasjon om offentlige og private tredjeparter som kontrolleren har delt deres data med;
- Retten til informasjon om hva som skjer hvis de nekter samtykke;
- Retten til å tilbakekalle sitt samtykke.
- Retten til dataportabilitet, som gjør det mulig for innehaveren å be om en komplett kopi av sine data i et format som kan brukes av konkurrenter.
Krav til datakontrollere/organisasjoner
LGPD krever at datakontrollere/organisasjoner:
- Utnevner en databeskyttelsesoffiser for å håndtere forespørsler eller klager fra kunder hvis identitet og kontaktinformasjon er offentlig og klar, helst på deres nettsted;
- Opprettholder en oversikt over behandlingsoperasjonene de utfører;
- Informerer, korrigerer, sletter, anonymiserer eller flytter personopplysninger slik datasubjektet ber om;
- Fjerner data når forholdet avsluttes;
- Implementerer administrative og sikkerhetstiltak for å beskytte datasikkerhet mot tyveri, uautorisert tilgang, ulykker eller andre problemer;
- Leverer alle databrudd til dataeiere, lokale myndigheter og ANPD.
Det er ti grunnlag under hvilke bedrifter lovlig kan behandle personopplysninger. Data kan behandles:
- For legitime, spesifikke og eksplisitte formål som datasubjektet har samtykket til;
- For å overholde en juridisk eller regulatorisk forpliktelse;
- For å gjennomføre offentlig politikk basert på juridiske kontrakter, avtaler eller lignende;
- For å gjennomføre en kontrakt på anmodning fra datasubjektet (som et kjøp eller transaksjon);
- For å gjennomføre forskning, og sikre der det er mulig at personopplysninger har blitt anonymisert;
- For utøvelse av rettigheter i rettslige, administrative eller voldgiftsprosedyrer;
- For beskyttelse av liv eller fysisk sikkerhet for datasubjektet eller en tredjemann;
- For å beskytte helse, slik det utføres av helsepersonell eller helseetablissementer;
- Når det er nødvendig for å oppfylle de legitime interessene til kontrolleren eller en tredjemann;
- For beskyttelse av kreditt.
Hva ANPD gjør
Autoridade Nacional de Proteção de Dados (ANPD) eller Nasjonal myndighet for databeskyttelse er den-to-be-formed grenen av den brasilianske føderale regjeringen som har som oppgave å føre tilsyn med, samsvar med og håndhevelse av LGPD. Selv under ledelse av presidenten, har ANPD beslutningskraft. Den vil bestå av et 28-medlemmers rådgivende styre delt inn i flere grupper: Styrenemd, Nasjonalt råd, et kontor for interne saker og andre spesialiserte enheter for juridiske og håndhevelses oppgaver.
De vil være ansvarlige for:
- Å gi tolking og praktiske retningslinjer for hvordan man implementerer LGPD;
- Å etterforske og revidere klager eller brudd som rapporteres, og arbeide med databeskyttelsesoffiseren på en løsning;
- Å utstede sanksjoner for brudd på databehandling;
- Å gjennomføre studier, offentlige debatter og høringer om beskyttelsen av personopplysninger.
Når LGPD trådte i kraft
Loven trer i kraft 1. januar 2021.
Sanksjoner for LGPD-overtredelseser har blitt utsatt til 1. august 2021.
Anbefalinger
- Først og fremst kan det å vente til siste minutt før man blir kompatibel være en kostbar feil. Manglende overholdelse kan resultere i bøter på opptil 2 % av deres omsetning i Brasil, for det foregående regnskapsår, til et maksimum på 50 millioner brasilianske real per brudd (omtrent 12,9 millioner USD eller 11,2 millioner EUR.)
- Utnevn en databeskyttelsesoffiser for å overvåke databehandling og sikkerhet, og publiser tydelig deres navn og kontaktinformasjon på nettstedet ditt.
- Be alltid om samtykke. Vær klar og transparent med hvordan og hvorfor kundedata behandles, og gjør det enkelt å melde seg på eller av.
- Lagre kun data så lenge det er nødvendig for å behandle en transaksjon, og ikke lenger.
- Pass på å dokumentere hele behandlingspipeline-en din: hvordan samler du inn, lagrer, bruker og deler du personopplysninger? Du kan bli bedt om å presentere den dokumentasjonen, så det er bedre å ha den forberedt.
- Planlegg regelmessige revisjoner. Datalekkasjer er enormt kostbare når det gjelder ressurser og omdømme. Å holde utkikk gjør det mulig for deg å oppdage feil eller rovdyr raskere, og å være proaktiv ser alltid bedre ut enn å bli tatt.
Hvordan er Brasils LGPD annerledes enn EUs GDPR?
- GDPR brukes på fysiske personer uavhengig av deres oppholdssted eller nasjonalitet; LGPD spesifiserer ikke dette.
- Databeskyttelsesoffiserer: LGPDs brede retningslinje sier at enhver organisasjon som behandler data om brasilianske innbyggere trenger en DPO. Derimot har GDPR spesifikke krav for når en DPO er nødvendig.
- Juridisk grunnlag for databehandling: I begge lovene må en datakontroller ha en juridisk begrunnelse for behandling av en datasubjekts informasjon. Mens GDPR har seks kriterier, har LGPD ti.
Brasils generelle datavernlov
Lær om Brasils generelle datavernlov (LGPD).I sitt nyeste forsøk på orden og fremgang vedtok Brasil Lei Geral de Proteção de Dados (LGPD) eller den generelle loven for beskyttelse av personopplysninger. Lovgivningen er en måte å beskytte brasilianske borgeres personopplysninger og personvern ved å gi retningslinjer for hvordan disse dataene kan behandles og samles inn av organisasjoner. (Hint: Bare med tillatelse.) Det bidrar til å standardisere og avklare over 40 ulike tidligere lover, (som noen ganger var motstridende) som regulerte personopplysninger, og gjelder både brasilianske og internasjonale virksomheter og organisasjoner.