Termer att känna till för LGPD Brasilien
- Personuppgifter: All information som identifierar eller är specifik för en individ, till exempel namn, efternamn, smeknamn, ID-nummer osv.
- Uppgiftshavare eller Registrerad: Den individ som personuppgifterna handlar om.
- Uppgiftsbehandling: Varje åtgärd som utförs med personuppgifter, till exempel att samla in, lagra, använda eller lämna ut information.
- Personuppgiftsansvarig: Den person som ansvarar för beslut om hur personuppgifter används eller behandlas. De är ytterst ansvariga för att deras företag uppfyller eller underlåter att uppfylla LGPD-standarderna.
- Samtycke: fritt, informerat tillstånd eller överenskommelse. I det här fallet uppgiftshavarens tillstånd att deras information behandlas för ett givet ändamål.
- Autoridade Nacional de Proteção de Dados (ANPD) eller National Data Protection Authority: Gren av den brasilianska federala regeringen som har till uppgift att övervaka reglering, efterlevnad och verkställighet av LGPD.
- Dataskyddsombud: Person som företräder organisationen som behandlar personuppgifter och som ansvarar för kommunikationen mellan företaget, ANPD och uppgiftshavarna. De har typiskt bakgrund inom juridik eller IT.
Vad LGPD gör
LGPD kräver att personuppgiftsansvariga antar tekniska och administrativa metoder som reglerar hur och varför personuppgifter får behandlas (elektroniskt eller fysiskt) och skyddar de personuppgifter de behandlar mot obehörig åtkomst, förlust, ändring och/eller exponering.
Tio rättigheter för registrerade
Brasiliens LGPD anger tio rättigheter för registrerade, som är grunden för alla behandlingskrav som ställs på företag eller organisationer:
- Rätten att få bekräftelse på att deras uppgifter har behandlats;
- Rätten att få tillgång till sina uppgifter;
- Rätten att korrigera ofullständiga, felaktiga eller inaktuella uppgifter;
- Rätten att anonymisera, blockera eller radera onödiga eller överdrivna uppgifter, eller uppgifter som inte behandlas i enlighet med LGPD;
- Rätten att flytta sina uppgifter till en annan tjänste- eller produktleverantör;
- Rätten att radera personuppgifter som behandlats med deras samtycke;
- Rätten till information om offentliga och privata tredje parter med vilka den personuppgiftsansvarige har delat deras uppgifter;
- Rätten till information om vad som händer om de nekar samtycke;
- Rätten att återkalla sitt samtycke.
- Rätten till dataportabilitet, som gör det möjligt för uppgiftshavaren att begära en fullständig kopia av sina uppgifter i ett format som kan användas av konkurrenter.
Krav för personuppgiftsansvariga/organisationer
LGPD kräver att personuppgiftsansvariga/organisationer:
- Utser ett dataskyddsombud som hanterar begäranden eller klagomål från kunder, vars identitet och kontaktuppgifter är offentliga och tydliga, helst på deras webbplats;
- För register över de behandlingsåtgärder de utför;
- Informera, korrigera, radera, anonymisera eller flytta personuppgifter enligt den registrerades begäran;
- Ta bort uppgifter när relationen upphör;
- Införa administrativa och säkerhetsåtgärder för att skydda datasäkerheten mot stöld, obehörig åtkomst, olyckor eller andra problem;
- Rapportera eventuella dataintrång till registrerade, lokala myndigheter och ANPD.
Det finns tio grunder enligt vilka företag lagligen kan behandla personuppgifter. Uppgifter kan behandlas:
- För legitima, specifika och uttryckliga ändamål som den registrerade har samtyckt till;
- För att uppfylla en rättslig eller regulatorisk skyldighet;
- För att genomföra offentlig politik baserad på rättsliga kontrakt, avtal eller liknande;
- För att verkställa ett avtal på begäran av den registrerade (till exempel ett köp eller en transaktion);
- För att bedriva forskning, och när det är möjligt säkerställa att personuppgifter har anonymiserats;
- För utövande av rättigheter i rättsliga, administrativa eller skiljedomsförfaranden;
- För skydd av liv eller fysisk säkerhet för den registrerade eller en tredje part;
- För att skydda hälsa, utfört av hälso- och sjukvårdspersonal eller hälsoenheter;
- När det är nödvändigt för att tillgodose den personuppgiftsansvariges eller en tredje parts berättigade intressen;
- För skydd av kredit.
Vad ANPD gör
Autoridade Nacional de Proteção de Dados (ANPD) eller National Data Protection Authority är den kommande grenen av den brasilianska federala regeringen som har till uppgift att övervaka reglering, efterlevnad och verkställighet av LGPD. Även om den står under presidentens ledning har ANPD beslutanderätt. Den kommer att bestå av en rådgivande styrelse med 28 medlemmar uppdelad i flera grupper: styrelsen, det nationella rådet, en internrevision samt andra specialiserade enheter för juridiska och verkställande uppgifter.
De kommer att ansvara för att:
- Ge tolkning och praktiska riktlinjer för hur LGPD ska genomföras;
- Utreda och granska klagomål eller rapporterade intrång och samarbeta med dataskyddsombudet om en lösning;
- Utfärda sanktioner för överträdelser av uppgiftsbehandling;
- Genomföra studier, offentliga debatter och utfrågningar om skydd av personuppgifter.
När LGPD trädde i kraft
Lagen träder i kraft den 1 januari 2021.
Sanktioner för överträdelser av LGPD-efterlevnad har skjutits upp till den 1 augusti 2021.
Rekommendationer
- Framför allt kan det bli kostsamt att vänta till sista stund med att bli compliant. Bristande efterlevnad kan leda till böter på upp till 2 % av deras intäkter i Brasilien för det föregående räkenskapsåret, upp till högst 50 miljoner brasilianska reais per överträdelse (ungefär 12,9 miljoner USD eller 11,2 miljoner EUR.)
- Utsätt ett dataskyddsombud som övervakar uppgiftsbehandling och säkerhet, och publicera tydligt deras namn och kontaktuppgifter på er webbplats.
- Be alltid om samtycke. Var tydliga och transparenta med hur och varför kunduppgifter behandlas, och gör det enkelt att välja in eller ut.
- Lagra endast uppgifter så länge det behövs för att behandla en transaktion, och inte längre.
- Se till att dokumentera hela er behandlingspipeline: hur samlar ni in, lagrar, använder och delar personuppgifter? Ni kan bli ombedda att visa den dokumentationen, så det är bättre att ha den redo.
- Planera in regelbundna revisioner. Dataläckor är enormt kostsamma i resurser och anseende. Att hålla utkik gör att ni snabbare upptäcker fel eller angripare, och att vara proaktiv ser alltid bättre ut än att bli ertappad.
Hur skiljer sig Brasiliens LGPD från EU:s GDPR?
- GDPR gäller fysiska personer oavsett bosättningsort eller nationalitet; LGPD specificerar inte detta.
- Dataskyddsombud: LGPD:s breda riktlinje anger att varje organisation som behandlar uppgifter om brasilianska invånare behöver ett DPO. GDPR har däremot specifika krav för när ett DPO behövs.
- Rättslig grund för uppgiftsbehandling: I båda lagarna måste en personuppgiftsansvarig ha en rättslig motivering för att behandla en registrerads information. Medan GDPR har sex kriterier har LGPD tio.
Brasiliens allmänna dataskyddslag
Lär er om Brasiliens allmänna dataskyddslag (LGPD).I sin senaste satsning på ordning och framsteg antog Brasilien Lei Geral de Proteção de Dados (LGPD), eller den allmänna lagen om skydd av personuppgifter. Lagstiftningen skyddar brasilianska medborgares personuppgifter och integritet genom riktlinjer för hur den informationen får behandlas och samlas in av organisationer. (Tips: Endast med tillstånd.) Den hjälper till att standardisera och förtydliga över 40 tidigare (ibland motstridiga) stadgar som reglerade personuppgifter, och gäller både brasilianska och internationella företag och organisationer.