Terminy do poznania w kontekście LGPD Brazylii
- Dane osobowe: Wszelkie informacje identyfikujące lub dotyczące konkretnej osoby, takie jak imię, nazwisko, pseudonim, numer identyfikacyjny itp.
- Posiadacz danych lub Osoba, której dane dotyczą: Osoba fizyczna, której dane osobowe dotyczą.
- Przetwarzanie danych: Wszelkie operacje wykonywane przy użyciu danych osobowych, takie jak zbieranie, przechowywanie, używanie lub ujawnianie informacji.
- Administrator danych: Osoba odpowiedzialna za decyzje dotyczące sposobu użycia lub przetwarzania danych osobowych. Ostatecznie jest odpowiedzialny za wypełnienie lub niezadowolenie z wymogów LGPD przez jego firmę.
- Zgoda: Dobrowolne, świadome pozwolenie lub zgodę. W tym przypadku pozwolenie posiadacza danych na przetwarzanie jego informacji w danym celu.
- Autoridade Nacional de Proteção de Dados (ANPD) lub Krajowy Urząd Ochrony Danych: Oddział brazylijskiego rządu federalnego odpowiedzialny za nadzór, zgodność i egzekwowanie LGPD.
- Oficerowie Ochrony Danych: Osoba reprezentująca organizację przetwarzającą dane osobowe, odpowiedzialna za komunikację między swoją firmą a ANPD oraz osobami, których dane dotyczą. Zwykle mają wykształcenie w dziedzinie prawa lub informatyki.
Co robi LGPD
LGPD wymaga od Administratorów Danych przyjęcia praktyk technicznych i administracyjnych, które regulują jak i dlaczego dane osobowe mogą być przetwarzane (elektronicznie lub fizycznie) oraz ochrony przetwarzanych przez nich danych osobowych przed nieuprawnionym dostępem, utratą, zmianą i/lub ujawnieniem.
Dziesięć praw osób, których dane dotyczą
Brazylijska LGPD określa dziesięć praw osób, których dane dotyczą, które stanowią podstawę wszystkich wymogów dotyczących przetwarzania przez firmy lub organizacje:
- Prawo do potwierdzenia, że ich dane zostały przetworzone;
- Prawo dostępu do swoich danych;
- Prawo do poprawy niekompletnych, niedokładnych lub nieaktualizowanych danych;
- Prawo do anonimizacji, zablokowania lub usunięcia niepotrzebnych lub nadmiernych danych, lub danych, które nie są przetwarzane zgodnie z LGPD;
- Prawo do przeniesienia swoich danych do innego dostawcy usług lub produktów;
- Prawo do usunięcia danych osobowych przetwarzanych za zgodą;
- Prawo do informacji o publicznych i prywatnych stronach trzecich, z którymi administrator podzielił się ich danymi;
- Prawo do informacji o tym, co się stanie, jeśli odmówią zgody;
- Prawo do wycofania zgody.
- Prawo do przenośności danych, umożliwiające posiadaczowi żądanie pełnej kopii swoich danych w formacie przeznaczonym dla konkurentów.
Wymogi dla administratorów danych/organizacji
LGPD wymaga od administratorów danych/organizacji, aby:
- Wyznaczyć Oficera Ochrony Danych do zarządzania wnioskami lub skargami od klientów, których tożsamość i dane kontaktowe są publiczne i jasne, najlepiej na ich stronie internetowej;
- Prowadzić rejestr operacji przetwarzania, które wykonują;
- Informować, poprawiać, usuwać, anonimizować lub przenosić dane osobowe na żądanie osoby, której dane dotyczą;
- Usunąć dane po zakończeniu relacji;
- Wdrożyć środki administracyjne i bezpieczeństwa w celu ochrony bezpieczeństwa danych przed kradzieżą, nieuprawnionym dostępem, przypadkami lub innymi problemami;
- Dostarczyć wszelkie naruszenia danych osobom, których dane dotyczą, władzom lokalnym i ANPD.
Istnieje dziesięć podstaw, na podstawie których firmy mogą zgodnie z prawem przetwarzać dane osobowe. Dane mogą być przetwarzane:
- W przypadku uzasadnionych, konkretnych i wyraźnych celów, na które osoba, której dane dotyczą, wyraziła zgodę;
- Aby spełnić obowiązek prawny lub regulacyjny;
- Do wdrażania polityki publicznej na podstawie umów prawnych, umów lub podobnych;
- Aby wykonać umowę na żądanie osoby, której dane dotyczą (taką jak zakup lub transakcja);
- Do prowadzenia badań i zapewnienia, o ile to możliwe, że dane osobowe zostały zanonimizowane;
- Do wykonywania praw w postępowaniu sądowym, administracyjnym lub arbitrażowym;
- Do ochrony życia lub bezpieczeństwa fizycznego osoby, której dane dotyczą, lub strony trzeciej;
- Aby chronić zdrowie, tak jak to robią profesjonaliści zdrowotni lub podmioty opieki zdrowotnej;
- Gdy jest to konieczne do spełnienia uzasadnionych interesów administratora lub strony trzeciej;
- Do ochrony kredytu.
Co robi ANPD
Autoridade Nacional de Proteção de Dados (ANPD) lub Krajowy Urząd Ochrony Danych to oddział brazylijskiego rządu federalnego, który ma być utworzony, odpowiedzialny za nadzór, zgodność i egzekwowanie LGPD. Choć podlega kierownictwu prezydenta, ANPD posiada uprawnienia podejmowania decyzji. Będzie się to składać z 28-osobowej rady doradczej podzielonej na kilka grup: Zarządu, Rady Krajowej, Biura Spraw Wewnętrznych i innych wyspecjalizowanych jednostek zajmujących się zadaniami prawnymi i egzekucyjnymi.
Będą odpowiedzialni za:
- Udzielanie interpretacji i praktycznych wytycznych dotyczących sposobu wdrażania LGPD;
- Badanie i audyt skarg lub naruszeń zgłoszonych oraz współpraca z Oficerem Ochrony Danych nad rozwiązaniem;
- Wydawanie sankcji za naruszenia przetwarzania danych;
- Prowadzenie badań, publicznych debat i przesłuchań na temat ochrony danych osobowych.
Kiedy LGPD weszła w życie
Ustawa wejdzie w życie 1 stycznia 2021 roku.
Sankcje za naruszenie zgodności z LGPD zostały odroczone do 1 sierpnia 2021 roku.
Rekomendacje
- Przede wszystkim, czekanie do ostatniej chwili, aby uzyskać zgodność, może być kosztownym błędem. Niezastosowanie się mogłoby skutkować grzywnami do 2% przychodów w Brazylii za poprzedni rok obrachunkowy, do maksimum 50 milionów brazylijskich realów za naruszenie (około 12,9 milionów USD lub 11,2 milionów EUR).
- Wyznaczyć Oficera Ochrony Danych do monitorowania przetwarzania i bezpieczeństwa danych oraz jasno opublikować jego imię i dane kontaktowe na stronie internetowej.
- Zawsze prosić o zgodę. Bądź jasny i przejrzysty w kwestii sposobu i przyczyny przetwarzania danych klientów oraz ułatwić zaznaczenie wyrażenia zgody lub jej wycofania.
- Przechowywać dane tylko tak długo, jak jest to potrzebne do przetworzenia transakcji, i nie dłużej.
- Koniecznie udokumentuj cały proces przetwarzania: jak zbierasz, przechowujesz, używasz i udostępniasz dane osobowe? Możesz zostać wezwany do przedstawienia tej dokumentacji, dlatego lepiej ją przygotować.
- Zaplanuj regularne audyty. Wycieki danych są niezwykle kosztowne w zasoby i reputację. Czuwanie pozwoli ci szybciej wychwycić błędy lub zagrożenia, a proaktywne działanie zawsze wygląda lepiej niż zostanie przyłapanym.
Czym się różni Brazil LGPD od RODO UE?
- RODO ma zastosowanie do osób fizycznych niezależnie od miejsca zamieszkania lub obywatelstwa; LGPD tego nie precyzuje.
- Oficerowie Ochrony Danych: Szerokie wytyczne LGPD stanowią, że każda organizacja przetwarzająca dane brazylijnskich mieszkańców będzie potrzebować Oficera Ochrony Danych. Odwrotnie, RODO ma konkretne wymogi dotyczące tego, kiedy Oficer Ochrony Danych jest potrzebny.
- Podstawa prawna przetwarzania danych: W obu ustawach administrator danych musi mieć uzasadnienie prawne do przetwarzania informacji osoby, której dane dotyczą. Podczas gdy RODO ma sześć kryteriów, LGPD ma dziesięć.
Brazylijska Lei Geral de Proteção de Dados
Dowiedz się więcej o brazylijskim Ogólnym Prawie Ochrony Danych Osobowych (LGPD).
W swoim ostatnim wysiłku zmierzającym do porządku i postępu, Brazylia uchwaliła Lei Geral de Proteção de Dados (LGPD) czyli Ogólne Prawo Ochrony Danych Osobowych. Ustawodawstwo stanowi sposób na ochronę informacji osobistych i prywatności obywateli brasileńskich poprzez ustalenie wytycznych dotyczących sposobu przetwarzania i zbierania tych danych przez organizacje. (Wskazówka: Tylko za zgodą.) Pomaga ustandaryzować i wyjaśnić ponad 40 różnych poprzednich, (czasami sprzecznych) ustaw regulujących dane osobowe i obowiązuje zarówno brazylijska, jak i międzynarodowe firmy i organizacje.