Условия, которые нужно знать для LGPD Brazil
- Персональные данные: любая информация, которая идентифицирует или относится к конкретному человеку, например его имя, фамилия, псевдоним, номер удостоверения личности и т.д.
- Владелец данных или Субъект данных: человек, о котором идет речь в персональных данных.
- Обработка данных: любая операция, проводимая с использованием персональных данных, такая как сбор, хранение, использование или раскрытие информации.
- Контролер данных: лицо, ответственное за решения о том, как используются или обрабатываются персональные данные. Он несет окончательную ответственность за соответствие компании стандартам LGPD или несоответствие этим стандартам.
- Согласие: свободное, информированное разрешение или согласие. В этом случае разрешение владельца данных на обработку его информации для определенной цели.
- Autoridade Nacional de Proteção de Dados (ANPD) или Национальный орган по защите данных: ветвь бразильского федерального правительства, отвечающая за надзор, соответствие нормативным требованиям и соблюдение LGPD.
- Специалисты по защите данных: лицо, представляющее организацию, которая обрабатывает персональные данные и отвечает за коммуникацию между их компанией, ANPD и владельцами данных. Обычно они имеют образование в области права или информационных технологий.
Что делает LGPD
LGPD требует от контролеров данных принять технические и административные практики, которые регулируют, как и почему могут обрабатываться персональные данные (в электронном или физическом виде), и защищать персональные данные, которые они обрабатывают, от несанкционированного доступа, потери, изменения и/или раскрытия.
Десять прав субъектов данных
Brazil LGPD определяет десять прав субъектов данных, которые являются основой для всех требований по обработке данных, предъявляемых к компаниям или организациям:
- Право подтвердить, что их данные были обработаны;
- Право получить доступ к своим данным;
- Право исправить неполные, неточные или устаревшие данные;
- Право анонимизировать, заблокировать или удалить ненужные или избыточные данные или данные, не обрабатываемые в соответствии с LGPD;
- Право переместить свои данные другому поставщику услуг или продукта;
- Право удалить персональные данные, обработанные с их согласия;
- Право на информацию о государственных и частных третьих лицах, с которыми контролер поделился их данными;
- Право на информацию о том, что произойдет, если они откажут в согласии;
- Право отозвать свое согласие.
- Право на переносимость данных, позволяющее владельцу запросить полную копию своих данных в формате, удобном для конкурентов.
Требования для контролеров данных/организаций
LGPD требует от контролеров данных/организаций:
- Назначить специалиста по защите данных для управления запросами или жалобами клиентов, чья личность и контактная информация являются общедоступными и четкими, желательно на их веб-сайте;
- Вести записи об операциях по обработке данных, которые они проводят;
- Информировать, исправлять, удалять, анонимизировать или перемещать персональные данные в соответствии с запросами субъекта данных;
- Удалять данные после завершения отношений;
- Введение административных и защитных мер для защиты безопасности данных от кражи, несанкционированного доступа, несчастных случаев или других проблем;
- Доставить любые утечки данных субъектам данных, местным органам власти и ANPD.
Есть десять оснований, по которым компании могут на законном основании обрабатывать персональные данные. Данные могут быть обработаны:
- Для законных, конкретных и явных целей, на которые согласился субъект данных;
- Для соответствия юридическому или нормативному обязательству;
- Для выполнения государственной политики на основании юридических контрактов, соглашений или подобных документов;
- Для выполнения контракта по запросу субъекта данных (например, покупка или транзакция);
- Для проведения исследований и обеспечения, когда это возможно, анонимизации персональных данных;
- Для осуществления прав в судебных, административных или арбитражных разбирательствах;
- Для защиты жизни или физической безопасности субъекта данных или третьей стороны;
- Для защиты здоровья в соответствии с действиями медицинских специалистов или организаций здравоохранения;
- Если это необходимо для защиты законных интересов контролера или третьей стороны;
- Для защиты кредита.
Что делает ANPD
Autoridade Nacional de Proteção de Dados (ANPD) или Национальный орган по защите данных - это создаваемая ветвь бразильского федерального правительства, отвечающая за надзор, соответствие нормативным требованиям и соблюдение LGPD. Хотя ANPD находится под руководством президента, она обладает полномочиями по принятию решений. Она будет состоять из 28 членов консультативного совета, разделенного на несколько групп: Совета директоров, Национального совета, Управления по внутренним делам и других специализированных подразделений по юридическим и правоприменительным задачам.
Они несут ответственность за:
- Предоставление интерпретации и практических рекомендаций по внедрению LGPD;
- Расследование и аудит поступивших жалоб или нарушений и работа с Специалистом по защите данных над решением;
- Выдача санкций за нарушения при обработке данных;
- Проведение исследований, общественных дебатов и слушаний о защите персональных данных.
Когда LGPD вступил в силу
Закон вступит в силу 1 января 2021 года.
Санкции за нарушение соответствия LGPD были отложены до 1 августа 2021 года.
Рекомендации
- Прежде всего, ожидание последнего момента для обеспечения соответствия может быть дорогостоящей ошибкой. Несоответствие может привести к штрафам в размере до 2% от дохода в Brazil за предыдущий финансовый год, максимум 50 миллионов бразильских реалов за нарушение (примерно 12,9 миллиона долларов США или 11,2 миллиона евро).
- Назначьте специалиста по защите данных для мониторинга обработки и безопасности данных и четко опубликуйте его имя и контактную информацию на вашем веб-сайте.
- Всегда запрашивайте согласие. Будьте четкими и прозрачными в отношении того, как и почему обрабатываются данные клиентов, и облегчите возможность согласиться или отказаться.
- Сохраняйте данные только столько, сколько необходимо для обработки транзакции, и не дольше.
- Обязательно задокументируйте весь процесс обработки: как вы собираете, сохраняете, используете и делитесь персональными данными? Вас могут попросить представить эту документацию, поэтому лучше иметь ее готовой.
- Регулярно проводите аудиты. Утечки данных обходятся очень дорого с точки зрения ресурсов и репутации. Постоянный контроль позволит вам быстрее выявить ошибки или нарушителей, и проактивный подход всегда выглядит лучше, чем быть пойманным.
Чем Brazil LGPD отличается от GDPR ЕС?
- GDPR применяется к физическим лицам независимо от их места жительства или гражданства; LGPD этого не указывает.
- Специалисты по защите данных: общее руководство LGPD указывает, что любая организация, обрабатывающая данные жителей Brazil, будет нуждаться в DPO. И наоборот, GDPR имеет конкретные требования для того, когда требуется DPO.
- Юридическое основание для обработки данных: в обоих законах контролер данных должен иметь юридическое обоснование для обработки информации о субъекте данных. В то время как GDPR имеет шесть критериев, LGPD имеет десять.
Закон о защите данных Brazil
Узнайте о Законе о защите данных Brazil (LGPD).В очередной попытке обеспечить порядок и прогресс Brazil принял Lei Geral de Proteção de Dados (LGPD) или Общий закон о защите персональных данных. Это законодательство предназначено для защиты персональной информации и приватности граждан Brazil путем предоставления рекомендаций по обработке и сбору этих данных организациями. (Подсказка: Только с разрешением.) Это помогает стандартизировать и уточнить более 40 различных предыдущих (иногда противоречащих) нормативных актов, регулирующих персональные данные, и применяется как к бразильским, так и к международным компаниям и организациям.