DOCS

Brazil LGPD

Brazylijska Lei Geral de Proteção de Dados

Dowiedz się więcej o brazylijskim Ogólnym Prawie Ochrony Danych Osobowych (LGPD).

W swoim ostatnim wysiłku zmierzającym do porządku i postępu, Brazylia uchwaliła Lei Geral de Proteção de Dados (LGPD) czyli Ogólne Prawo Ochrony Danych Osobowych. Ustawodawstwo stanowi sposób na ochronę informacji osobistych i prywatności obywateli brasileńskich poprzez ustalenie wytycznych dotyczących sposobu przetwarzania i zbierania tych danych przez organizacje. (Wskazówka: Tylko za zgodą.) Pomaga ustandaryzować i wyjaśnić ponad 40 różnych poprzednich, (czasami sprzecznych) ustaw regulujących dane osobowe i obowiązuje zarówno brazylijska, jak i międzynarodowe firmy i organizacje.

Terminy do poznania w kontekście LGPD Brazylii 

  • Dane osobowe: Wszelkie informacje identyfikujące lub dotyczące konkretnej osoby, takie jak imię, nazwisko, pseudonim, numer identyfikacyjny itp.
  • Posiadacz danych lub Osoba, której dane dotyczą: Osoba fizyczna, której dane osobowe dotyczą.
  • Przetwarzanie danych: Wszelkie operacje wykonywane przy użyciu danych osobowych, takie jak zbieranie, przechowywanie, używanie lub ujawnianie informacji.
  • Administrator danych: Osoba odpowiedzialna za decyzje dotyczące sposobu użycia lub przetwarzania danych osobowych. Ostatecznie jest odpowiedzialny za wypełnienie lub niezadowolenie z wymogów LGPD przez jego firmę.
  • Zgoda: Dobrowolne, świadome pozwolenie lub zgodę. W tym przypadku pozwolenie posiadacza danych na przetwarzanie jego informacji w danym celu.
  • Autoridade Nacional de Proteção de Dados (ANPD) lub Krajowy Urząd Ochrony Danych: Oddział brazylijskiego rządu federalnego odpowiedzialny za nadzór, zgodność i egzekwowanie LGPD.
  • Oficerowie Ochrony Danych: Osoba reprezentująca organizację przetwarzającą dane osobowe, odpowiedzialna za komunikację między swoją firmą a ANPD oraz osobami, których dane dotyczą. Zwykle mają wykształcenie w dziedzinie prawa lub informatyki.

Co robi LGPD 

LGPD wymaga od Administratorów Danych przyjęcia praktyk technicznych i administracyjnych, które regulują jak i dlaczego dane osobowe mogą być przetwarzane (elektronicznie lub fizycznie) oraz ochrony przetwarzanych przez nich danych osobowych przed nieuprawnionym dostępem, utratą, zmianą i/lub ujawnieniem.

Dziesięć praw osób, których dane dotyczą

Brazylijska LGPD określa dziesięć praw osób, których dane dotyczą, które stanowią podstawę wszystkich wymogów dotyczących przetwarzania przez firmy lub organizacje:

  1. Prawo do potwierdzenia, że ich dane zostały przetworzone;
  2. Prawo dostępu do swoich danych;
  3. Prawo do poprawy niekompletnych, niedokładnych lub nieaktualizowanych danych;
  4. Prawo do anonimizacji, zablokowania lub usunięcia niepotrzebnych lub nadmiernych danych, lub danych, które nie są przetwarzane zgodnie z LGPD;
  5. Prawo do przeniesienia swoich danych do innego dostawcy usług lub produktów;
  6. Prawo do usunięcia danych osobowych przetwarzanych za zgodą;
  7. Prawo do informacji o publicznych i prywatnych stronach trzecich, z którymi administrator podzielił się ich danymi;
  8. Prawo do informacji o tym, co się stanie, jeśli odmówią zgody;
  9. Prawo do wycofania zgody.
  10. Prawo do przenośności danych, umożliwiające posiadaczowi żądanie pełnej kopii swoich danych w formacie przeznaczonym dla konkurentów.

Wymogi dla administratorów danych/organizacji

LGPD wymaga od administratorów danych/organizacji, aby:

  • Wyznaczyć Oficera Ochrony Danych do zarządzania wnioskami lub skargami od klientów, których tożsamość i dane kontaktowe są publiczne i jasne, najlepiej na ich stronie internetowej;
  • Prowadzić rejestr operacji przetwarzania, które wykonują;
  • Informować, poprawiać, usuwać, anonimizować lub przenosić dane osobowe na żądanie osoby, której dane dotyczą;
  • Usunąć dane po zakończeniu relacji;
  • Wdrożyć środki administracyjne i bezpieczeństwa w celu ochrony bezpieczeństwa danych przed kradzieżą, nieuprawnionym dostępem, przypadkami lub innymi problemami;
  • Dostarczyć wszelkie naruszenia danych osobom, których dane dotyczą, władzom lokalnym i ANPD.

Istnieje dziesięć podstaw, na podstawie których firmy mogą zgodnie z prawem przetwarzać dane osobowe. Dane mogą być przetwarzane:

  1. W przypadku uzasadnionych, konkretnych i wyraźnych celów, na które osoba, której dane dotyczą, wyraziła zgodę;
  2. Aby spełnić obowiązek prawny lub regulacyjny;
  3. Do wdrażania polityki publicznej na podstawie umów prawnych, umów lub podobnych;
  4. Aby wykonać umowę na żądanie osoby, której dane dotyczą (taką jak zakup lub transakcja);
  5. Do prowadzenia badań i zapewnienia, o ile to możliwe, że dane osobowe zostały zanonimizowane;
  6. Do wykonywania praw w postępowaniu sądowym, administracyjnym lub arbitrażowym;
  7. Do ochrony życia lub bezpieczeństwa fizycznego osoby, której dane dotyczą, lub strony trzeciej;
  8. Aby chronić zdrowie, tak jak to robią profesjonaliści zdrowotni lub podmioty opieki zdrowotnej;
  9. Gdy jest to konieczne do spełnienia uzasadnionych interesów administratora lub strony trzeciej;
  10. Do ochrony kredytu.

Co robi ANPD 

Autoridade Nacional de Proteção de Dados (ANPD) lub Krajowy Urząd Ochrony Danych to oddział brazylijskiego rządu federalnego, który ma być utworzony, odpowiedzialny za nadzór, zgodność i egzekwowanie LGPD. Choć podlega kierownictwu prezydenta, ANPD posiada uprawnienia podejmowania decyzji. Będzie się to składać z 28-osobowej rady doradczej podzielonej na kilka grup: Zarządu, Rady Krajowej, Biura Spraw Wewnętrznych i innych wyspecjalizowanych jednostek zajmujących się zadaniami prawnymi i egzekucyjnymi.

Będą odpowiedzialni za:

  • Udzielanie interpretacji i praktycznych wytycznych dotyczących sposobu wdrażania LGPD;
  • Badanie i audyt skarg lub naruszeń zgłoszonych oraz współpraca z Oficerem Ochrony Danych nad rozwiązaniem;
  • Wydawanie sankcji za naruszenia przetwarzania danych;
  • Prowadzenie badań, publicznych debat i przesłuchań na temat ochrony danych osobowych.

Kiedy LGPD weszła w życie 

Ustawa wejdzie w życie 1 stycznia 2021 roku.

Sankcje za naruszenie zgodności z LGPD zostały odroczone do 1 sierpnia 2021 roku.

Rekomendacje 

  • Przede wszystkim, czekanie do ostatniej chwili, aby uzyskać zgodność, może być kosztownym błędem. Niezastosowanie się mogłoby skutkować grzywnami do 2% przychodów w Brazylii za poprzedni rok obrachunkowy, do maksimum 50 milionów brazylijskich realów za naruszenie (około 12,9 milionów USD lub 11,2 milionów EUR).
  • Wyznaczyć Oficera Ochrony Danych do monitorowania przetwarzania i bezpieczeństwa danych oraz jasno opublikować jego imię i dane kontaktowe na stronie internetowej.
  • Zawsze prosić o zgodę. Bądź jasny i przejrzysty w kwestii sposobu i przyczyny przetwarzania danych klientów oraz ułatwić zaznaczenie wyrażenia zgody lub jej wycofania.
  • Przechowywać dane tylko tak długo, jak jest to potrzebne do przetworzenia transakcji, i nie dłużej.
  • Koniecznie udokumentuj cały proces przetwarzania: jak zbierasz, przechowujesz, używasz i udostępniasz dane osobowe? Możesz zostać wezwany do przedstawienia tej dokumentacji, dlatego lepiej ją przygotować.
  • Zaplanuj regularne audyty. Wycieki danych są niezwykle kosztowne w zasoby i reputację. Czuwanie pozwoli ci szybciej wychwycić błędy lub zagrożenia, a proaktywne działanie zawsze wygląda lepiej niż zostanie przyłapanym.
  • RODO ma zastosowanie do osób fizycznych niezależnie od miejsca zamieszkania lub obywatelstwa; LGPD tego nie precyzuje.
  • Oficerowie Ochrony Danych: Szerokie wytyczne LGPD stanowią, że każda organizacja przetwarzająca dane brazylijnskich mieszkańców będzie potrzebować Oficera Ochrony Danych. Odwrotnie, RODO ma konkretne wymogi dotyczące tego, kiedy Oficer Ochrony Danych jest potrzebny.
  • Podstawa prawna przetwarzania danych: W obu ustawach administrator danych musi mieć uzasadnienie prawne do przetwarzania informacji osoby, której dane dotyczą. Podczas gdy RODO ma sześć kryteriów, LGPD ma dziesięć.

Czy ta strona była pomocna?