В очередной попытке обеспечить порядок и прогресс Бразилия приняла Lei Geral de Proteção de Dados (LGPD) или Общий закон о защите персональных данных. Это законодательство предназначено для защиты персональной информации и приватности граждан Бразилии путем предоставления рекомендаций по обработке и сбору этих данных организациями. (Подсказка: Только с разрешением.) Это помогает стандартизировать и уточнить более 40 различных предыдущих (иногда противоречащих) нормативных актов, регулирующих персональные данные, и применяется как к бразильским, так и к международным компаниям и организациям.
Персональные данные: любая информация, которая идентифицирует или относится к конкретному человеку, например его имя, фамилия, псевдоним, номер удостоверения личности и т.д.
Владелец данных или Субъект данных: человек, о котором идет речь в персональных данных.
Обработка данных: любая операция, проводимая с использованием персональных данных, такая как сбор, хранение, использование или раскрытие информации.
Контролер данных: лицо, ответственное за решения о том, как используются или обрабатываются персональные данные. Он несет окончательную ответственность за соответствие компании стандартам LGPD или несоответствие этим стандартам.
Согласие: свободное, информированное разрешение или согласие. В этом случае разрешение владельца данных на обработку его информации для определенной цели.
Autoridade Nacional de Proteção de Dados (ANPD) или Национальный орган по защите данных: ветвь бразильского федерального правительства, отвечающая за надзор, соответствие нормативным требованиям и соблюдение LGPD.
Специалисты по защите данных: лицо, представляющее организацию, которая обрабатывает персональные данные и отвечает за коммуникацию между их компанией, ANPD и владельцами данных. Обычно они имеют образование в области права или информационных технологий.
LGPD требует от контролеров данных принять технические и административные практики, которые регулируют, как и почему могут обрабатываться персональные данные (в электронном или физическом виде), и защищать персональные данные, которые они обрабатывают, от несанкционированного доступа, потери, изменения и/или раскрытия.
Десять прав субъектов данных
LGPD Бразилии определяет десять прав субъектов данных, которые являются основой для всех требований по обработке данных, предъявляемых к компаниям или организациям:
Право подтвердить, что их данные были обработаны;
Право получить доступ к своим данным;
Право исправить неполные, неточные или устаревшие данные;
Право анонимизировать, заблокировать или удалить ненужные или избыточные данные или данные, не обрабатываемые в соответствии с LGPD;
Право переместить свои данные другому поставщику услуг или продукта;
Право удалить персональные данные, обработанные с их согласия;
Право на информацию о государственных и частных третьих лицах, с которыми контролер поделился их данными;
Право на информацию о том, что произойдет, если они откажут в согласии;
Право отозвать свое согласие.
Право на переносимость данных, позволяющее владельцу запросить полную копию своих данных в формате, удобном для конкурентов.
Требования для контролеров данных/организаций
LGPD требует от контролеров данных/организаций:
Назначить специалиста по защите данных для управления запросами или жалобами клиентов, чья личность и контактная информация являются общедоступными и четкими, желательно на их веб-сайте;
Вести записи об операциях по обработке данных, которые они проводят;
Информировать, исправлять, удалять, анонимизировать или перемещать персональные данные в соответствии с запросами субъекта данных;
Удалять данные после завершения отношений;
Ввести административные и защитные меры для защиты безопасности данных от кражи, несанкционированного доступа, несчастных случаев или других проблем;
Доставить любые утечки данных субъектам данных, местным органам власти и ANPD.
Есть десять оснований, по которым компании могут на законном основании обрабатывать персональные данные. Данные могут быть обработаны:
Для законных, конкретных и явных целей, на которые согласился субъект данных;
Для соответствия юридическому или нормативному обязательству;
Для выполнения государственной политики на основании юридических контрактов, соглашений или подобных документов;
Для выполнения контракта по запросу субъекта данных (например, покупка или транзакция);
Для проведения исследований и обеспечения, когда это возможно, анонимизации персональных данных;
Для осуществления прав в судебных, административных или арбитражных разбирательствах;
Для защиты жизни или физической безопасности субъекта данных или третьей стороны;
Для защиты здоровья в соответствии с действиями медицинских специалистов или организаций здравоохранения;
Если это необходимо для защиты законных интересов контролера или третьей стороны;
Autoridade Nacional de Proteção de Dados (ANPD) или Национальный орган по защите данных - это создаваемая ветвь бразильского федерального правительства, отвечающая за надзор, соответствие нормативным требованиям и соблюдение LGPD. Хотя ANPD находится под руководством президента, она обладает полномочиями по принятию решений. Она будет состоять из 28 членов консультативного совета, разделенного на несколько групп: Совета директоров, Национального совета, Управления по внутренним делам и других специализированных подразделений по юридическим и правоприменительным задачам.
Они несут ответственность за:
Предоставление интерпретации и практических рекомендаций по внедрению LGPD;
Расследование и аудит поступивших жалоб или нарушений и работа со специалистом по защите данных над решением;
Выдача санкций за нарушения при обработке данных;
Проведение исследований, общественных дебатов и слушаний о защите персональных данных.
Прежде всего, ожидание последнего момента для обеспечения соответствия может быть дорогостоящей ошибкой. Несоответствие может привести к штрафам в размере до 2% от дохода в Бразилии за предыдущий финансовый год, максимум 50 миллионов бразильских реалов за нарушение (примерно 12,9 миллиона долларов США или 11,2 миллиона евро).
Назначьте специалиста по защите данных для мониторинга обработки и безопасности данных и четко опубликуйте его имя и контактную информацию на вашем веб-сайте.
Всегда запрашивайте согласие. Будьте четкими и прозрачными в отношении того, как и почему обрабатываются данные клиентов, и облегчите возможность согласиться или отказаться.
Сохраняйте данные только столько, сколько необходимо для обработки транзакции, и не дольше.
Обязательно задокументируйте весь процесс обработки: как вы собираете, сохраняете, используете и делитесь персональными данными? Вас могут попросить представить эту документацию, поэтому лучше иметь ее готовой.
Регулярно проводите аудиты. Утечки данных обходятся очень дорого с точки зрения ресурсов и репутации. Постоянный контроль позволит вам быстрее выявить ошибки или нарушителей, и проактивный подход всегда выглядит лучше, чем быть пойманным.
GDPR применяется к физическим лицам независимо от их места жительства или гражданства; LGPD этого не указывает.
Специалисты по защите данных: общее руководство LGPD указывает, что любая организация, обрабатывающая данные жителей Бразилии, будет нуждаться в DPO. И наоборот, GDPR имеет конкретные требования для того, когда требуется DPO.
Юридическое основание для обработки данных: в обоих законах контролер данных должен иметь юридическое обоснование для обработки информации о субъекте данных. В то время как GDPR имеет шесть критериев, LGPD имеет десять.
LGPD Бразилии
Закон о защите данных Бразилии
Узнайте о Законе о защите данных Бразилии (LGPD).В очередной попытке обеспечить порядок и прогресс Бразилия приняла Lei Geral de Proteção de Dados (LGPD) или Общий закон о защите персональных данных. Это законодательство предназначено для защиты персональной информации и приватности граждан Бразилии путем предоставления рекомендаций по обработке и сбору этих данных организациями. (Подсказка: Только с разрешением.) Это помогает стандартизировать и уточнить более 40 различных предыдущих (иногда противоречащих) нормативных актов, регулирующих персональные данные, и применяется как к бразильским, так и к международным компаниям и организациям.
Термины, которые нужно знать для LGPD Бразилии
Что делает LGPD
LGPD требует от контролеров данных принять технические и административные практики, которые регулируют, как и почему могут обрабатываться персональные данные (в электронном или физическом виде), и защищать персональные данные, которые они обрабатывают, от несанкционированного доступа, потери, изменения и/или раскрытия.
Десять прав субъектов данных
LGPD Бразилии определяет десять прав субъектов данных, которые являются основой для всех требований по обработке данных, предъявляемых к компаниям или организациям:
Требования для контролеров данных/организаций
LGPD требует от контролеров данных/организаций:
Есть десять оснований, по которым компании могут на законном основании обрабатывать персональные данные. Данные могут быть обработаны:
Что делает ANPD
Autoridade Nacional de Proteção de Dados (ANPD) или Национальный орган по защите данных - это создаваемая ветвь бразильского федерального правительства, отвечающая за надзор, соответствие нормативным требованиям и соблюдение LGPD. Хотя ANPD находится под руководством президента, она обладает полномочиями по принятию решений. Она будет состоять из 28 членов консультативного совета, разделенного на несколько групп: Совета директоров, Национального совета, Управления по внутренним делам и других специализированных подразделений по юридическим и правоприменительным задачам.
Они несут ответственность за:
Когда LGPD вступил в силу
Закон вступит в силу 1 января 2021 года.
Санкции за нарушение соответствия LGPD были отложены до 1 августа 2021 года.
Рекомендации
Дополнительная информация
Часто задаваемые вопросы
Чем LGPD Бразилии отличается от GDPR ЕС?
Была ли эта страница полезной?