DOCS

Brazil LGPD

Закон о защите данных Brazil

Узнайте о Законе о защите данных Brazil (LGPD).

В очередной попытке обеспечить порядок и прогресс Brazil принял Lei Geral de Proteção de Dados (LGPD) или Общий закон о защите персональных данных. Это законодательство предназначено для защиты персональной информации и приватности граждан Brazil путем предоставления рекомендаций по обработке и сбору этих данных организациями. (Подсказка: Только с разрешением.) Это помогает стандартизировать и уточнить более 40 различных предыдущих (иногда противоречащих) нормативных актов, регулирующих персональные данные, и применяется как к бразильским, так и к международным компаниям и организациям.

Условия, которые нужно знать для LGPD Brazil 

  • Персональные данные: любая информация, которая идентифицирует или относится к конкретному человеку, например его имя, фамилия, псевдоним, номер удостоверения личности и т.д.
  • Владелец данных или Субъект данных: человек, о котором идет речь в персональных данных.
  • Обработка данных: любая операция, проводимая с использованием персональных данных, такая как сбор, хранение, использование или раскрытие информации.
  • Контролер данных: лицо, ответственное за решения о том, как используются или обрабатываются персональные данные. Он несет окончательную ответственность за соответствие компании стандартам LGPD или несоответствие этим стандартам.
  • Согласие: свободное, информированное разрешение или согласие. В этом случае разрешение владельца данных на обработку его информации для определенной цели.
  • Autoridade Nacional de Proteção de Dados (ANPD) или Национальный орган по защите данных: ветвь бразильского федерального правительства, отвечающая за надзор, соответствие нормативным требованиям и соблюдение LGPD.
  • Специалисты по защите данных: лицо, представляющее организацию, которая обрабатывает персональные данные и отвечает за коммуникацию между их компанией, ANPD и владельцами данных. Обычно они имеют образование в области права или информационных технологий.

Что делает LGPD 

LGPD требует от контролеров данных принять технические и административные практики, которые регулируют, как и почему могут обрабатываться персональные данные (в электронном или физическом виде), и защищать персональные данные, которые они обрабатывают, от несанкционированного доступа, потери, изменения и/или раскрытия.

Десять прав субъектов данных

Brazil LGPD определяет десять прав субъектов данных, которые являются основой для всех требований по обработке данных, предъявляемых к компаниям или организациям:

  1. Право подтвердить, что их данные были обработаны;
  2. Право получить доступ к своим данным;
  3. Право исправить неполные, неточные или устаревшие данные;
  4. Право анонимизировать, заблокировать или удалить ненужные или избыточные данные или данные, не обрабатываемые в соответствии с LGPD;
  5. Право переместить свои данные другому поставщику услуг или продукта;
  6. Право удалить персональные данные, обработанные с их согласия;
  7. Право на информацию о государственных и частных третьих лицах, с которыми контролер поделился их данными;
  8. Право на информацию о том, что произойдет, если они откажут в согласии;
  9. Право отозвать свое согласие.
  10. Право на переносимость данных, позволяющее владельцу запросить полную копию своих данных в формате, удобном для конкурентов.

Требования для контролеров данных/организаций

LGPD требует от контролеров данных/организаций:

  • Назначить специалиста по защите данных для управления запросами или жалобами клиентов, чья личность и контактная информация являются общедоступными и четкими, желательно на их веб-сайте;
  • Вести записи об операциях по обработке данных, которые они проводят;
  • Информировать, исправлять, удалять, анонимизировать или перемещать персональные данные в соответствии с запросами субъекта данных;
  • Удалять данные после завершения отношений;
  • Введение административных и защитных мер для защиты безопасности данных от кражи, несанкционированного доступа, несчастных случаев или других проблем;
  • Доставить любые утечки данных субъектам данных, местным органам власти и ANPD.

Есть десять оснований, по которым компании могут на законном основании обрабатывать персональные данные. Данные могут быть обработаны:

  1. Для законных, конкретных и явных целей, на которые согласился субъект данных;
  2. Для соответствия юридическому или нормативному обязательству;
  3. Для выполнения государственной политики на основании юридических контрактов, соглашений или подобных документов;
  4. Для выполнения контракта по запросу субъекта данных (например, покупка или транзакция);
  5. Для проведения исследований и обеспечения, когда это возможно, анонимизации персональных данных;
  6. Для осуществления прав в судебных, административных или арбитражных разбирательствах;
  7. Для защиты жизни или физической безопасности субъекта данных или третьей стороны;
  8. Для защиты здоровья в соответствии с действиями медицинских специалистов или организаций здравоохранения;
  9. Если это необходимо для защиты законных интересов контролера или третьей стороны;
  10. Для защиты кредита.

Что делает ANPD 

Autoridade Nacional de Proteção de Dados (ANPD) или Национальный орган по защите данных - это создаваемая ветвь бразильского федерального правительства, отвечающая за надзор, соответствие нормативным требованиям и соблюдение LGPD. Хотя ANPD находится под руководством президента, она обладает полномочиями по принятию решений. Она будет состоять из 28 членов консультативного совета, разделенного на несколько групп: Совета директоров, Национального совета, Управления по внутренним делам и других специализированных подразделений по юридическим и правоприменительным задачам.

Они несут ответственность за:

  • Предоставление интерпретации и практических рекомендаций по внедрению LGPD;
  • Расследование и аудит поступивших жалоб или нарушений и работа с Специалистом по защите данных над решением;
  • Выдача санкций за нарушения при обработке данных;
  • Проведение исследований, общественных дебатов и слушаний о защите персональных данных.

Когда LGPD вступил в силу 

Закон вступит в силу 1 января 2021 года.

Санкции за нарушение соответствия LGPD были отложены до 1 августа 2021 года.

Рекомендации 

  • Прежде всего, ожидание последнего момента для обеспечения соответствия может быть дорогостоящей ошибкой. Несоответствие может привести к штрафам в размере до 2% от дохода в Brazil за предыдущий финансовый год, максимум 50 миллионов бразильских реалов за нарушение (примерно 12,9 миллиона долларов США или 11,2 миллиона евро).
  • Назначьте специалиста по защите данных для мониторинга обработки и безопасности данных и четко опубликуйте его имя и контактную информацию на вашем веб-сайте.
  • Всегда запрашивайте согласие. Будьте четкими и прозрачными в отношении того, как и почему обрабатываются данные клиентов, и облегчите возможность согласиться или отказаться.
  • Сохраняйте данные только столько, сколько необходимо для обработки транзакции, и не дольше.
  • Обязательно задокументируйте весь процесс обработки: как вы собираете, сохраняете, используете и делитесь персональными данными? Вас могут попросить представить эту документацию, поэтому лучше иметь ее готовой.
  • Регулярно проводите аудиты. Утечки данных обходятся очень дорого с точки зрения ресурсов и репутации. Постоянный контроль позволит вам быстрее выявить ошибки или нарушителей, и проактивный подход всегда выглядит лучше, чем быть пойманным.
  • GDPR применяется к физическим лицам независимо от их места жительства или гражданства; LGPD этого не указывает.
  • Специалисты по защите данных: общее руководство LGPD указывает, что любая организация, обрабатывающая данные жителей Brazil, будет нуждаться в DPO. И наоборот, GDPR имеет конкретные требования для того, когда требуется DPO.
  • Юридическое основание для обработки данных: в обоих законах контролер данных должен иметь юридическое обоснование для обработки информации о субъекте данных. В то время как GDPR имеет шесть критериев, LGPD имеет десять.

Была ли эта страница полезной?