Các thuật ngữ cần biết cho LGPD Brazil
- Dữ liệu cá nhân: Bất kỳ thông tin nào có thể xác định hoặc cụ thể đối với một cá nhân, như tên, họ, biệt danh, số CMND, v.v.
- Chủ thể dữ liệu: Cá nhân mà dữ liệu cá nhân liên quan đến.
- Xử lý dữ liệu: Bất kỳ hoạt động nào được thực hiện bằng cách sử dụng dữ liệu cá nhân, như thu thập, lưu trữ, sử dụng hoặc công khai thông tin.
- Người kiểm soát dữ liệu: Người chịu trách nhiệm ra quyết định về cách sử dụng hoặc xử lý dữ liệu cá nhân. Họ chịu trách nhiệm cuối cùng về việc công ty của họ tuân thủ hoặc không tuân thủ các tiêu chuẩn LGPD.
- Sự đồng ý: Sự cho phép hoặc thỏa thuận tự do, có thông tin. Trong trường hợp này, sự cho phép của chủ thể dữ liệu để thông tin của họ được xử lý cho một mục đích nhất định.
- Autoridade Nacional de Proteção de Dados (ANPD) hay Cơ quan Bảo vệ Dữ liệu Quốc gia: Bộ phận của chính phủ liên bang Brazil được giao nhiệm vụ giám sát quy định, tuân thủ và thực thi LGPD.
- Nhân viên Bảo vệ Dữ liệu: Người đại diện cho tổ chức xử lý dữ liệu cá nhân, người chịu trách nhiệm giao tiếp giữa doanh nghiệp của họ, ANPD và các chủ thể dữ liệu. Họ thường có nền tảng về luật pháp hoặc công nghệ thông tin.
LGPD làm gì
LGPD yêu cầu Người kiểm soát dữ liệu áp dụng các biện pháp kỹ thuật và hành chính quy định cách và lý do dữ liệu cá nhân có thể được xử lý (dưới dạng điện tử hoặc vật lý) và bảo vệ dữ liệu cá nhân họ xử lý khỏi truy cập trái phép, mất dữ liệu, thay đổi và/hoặc lộ lọt.
Mười quyền của chủ thể dữ liệu
LGPD của Brazil quy định mười quyền của chủ thể dữ liệu, là nền tảng cho tất cả các yêu cầu xử lý được đặt ra cho các doanh nghiệp hoặc tổ chức:
- Quyền xác nhận rằng dữ liệu của họ được xử lý;
- Quyền truy cập dữ liệu của họ;
- Quyền sửa dữ liệu không đầy đủ, không chính xác hoặc lỗi thời;
- Quyền ẩn danh, chặn hoặc xóa dữ liệu không cần thiết hoặc quá mức hoặc dữ liệu không được xử lý phù hợp với LGPD;
- Quyền chuyển dữ liệu của họ sang nhà cung cấp dịch vụ hoặc sản phẩm khác;
- Quyền xóa dữ liệu cá nhân được xử lý với sự đồng ý của họ;
- Quyền nhận thông tin về các bên thứ ba công khai và riêng tư mà người kiểm soát đã chia sẻ dữ liệu của họ;
- Quyền nhận thông tin về những gì xảy ra nếu họ từ chối bồi thường;
- Quyền thu hồi sự đồng ý của họ.
- Quyền tính toán dữ liệu, cho phép chủ thể yêu cầu bản sao đầy đủ dữ liệu của họ ở định dạng có thể sử dụng được bởi các đối thủ cạnh tranh.
Yêu cầu đối với người kiểm soát dữ liệu/các tổ chức
LGPD yêu cầu người kiểm soát dữ liệu/các tổ chức:
- Bổ nhiệm một Nhân viên Bảo vệ Dữ liệu để quản lý các yêu cầu hoặc khiếu nại từ khách hàng có tên và thông tin liên hệ công khai và rõ ràng, tốt nhất là trên trang web của họ;
- Giữ hồ sơ các hoạt động xử lý họ thực hiện;
- Thông báo, sửa, xóa, ẩn danh hoặc chuyển dữ liệu cá nhân theo yêu cầu của chủ thể dữ liệu;
- Xóa dữ liệu sau khi mối quan hệ kết thúc;
- Áp dụng các biện pháp quản trị và bảo mật để bảo vệ bảo mật dữ liệu khỏi trộm cắp, truy cập trái phép, tai nạn hoặc các vấn đề khác;
- Thông báo bất kỳ vi phạm dữ liệu nào cho chủ thể dữ liệu, cơ quan địa phương và ANPD.
Có mười cơ sở theo đó công ty có thể xử lý hợp pháp dữ liệu cá nhân. Dữ liệu có thể được xử lý:
- Với mục đích hợp pháp, cụ thể và rõ ràng mà chủ thể dữ liệu đã đồng ý;
- Để tuân thủ nghĩa vụ pháp lý hoặc theo quy định;
- Để thực hiện chính sách công dựa trên hợp đồng pháp lý, thỏa thuận hoặc tương tự;
- Để thực hiện hợp đồng theo yêu cầu của chủ thể dữ liệu (như mua hàng hoặc giao dịch);
- Để thực hiện nghiên cứu và đảm bảo dữ liệu cá nhân được ẩn danh bất cứ khi nào có thể;
- Để thực hiện các quyền trong các thủ tục tư pháp, hành chính hoặc仲裁;
- Để bảo vệ tính mạng hoặc sự an toàn về mặt vật lý của chủ thể dữ liệu hoặc bên thứ ba;
- Để bảo vệ sức khỏe, được thực hiện bởi các chuyên gia y tế hoặc các tổ chức y tế;
- Khi cần thiết để đáp ứng những lợi ích hợp pháp của người kiểm soát hoặc bên thứ ba;
- Để bảo vệ tín dụng.
ANPD làm gì
Autoridade Nacional de Proteção de Dados (ANPD) hay Cơ quan Bảo vệ Dữ liệu Quốc gia là bộ phận của chính phủ liên bang Brazil sắp được thành lập được giao nhiệm vụ giám sát quy định, tuân thủ và thực thi LGPD. Mặc dù dưới sự hướng dẫn của tổng thống, ANPD có quyền ra quyết định. Nó sẽ bao gồm hội đồng cố vấn gồm 28 thành viên được chia thành nhiều nhóm: Hội đồng Giám đốc, Hội đồng Quốc gia, Văn phòng Nội bộ và các đơn vị chuyên môn khác cho các nhiệm vụ pháp lý và thực thi.
Họ sẽ chịu trách nhiệm về:
- Cung cấp giải thích và hướng dẫn thực tế về cách triển khai LGPD;
- Điều tra và kiểm toán các khiếu nại hoặc vi phạm được báo cáo và làm việc với Nhân viên Bảo vệ Dữ liệu về giải pháp;
- Phát hành các lệnh trừng phạt vì các vi phạm xử lý dữ liệu;
- Tiến hành các nghiên cứu, cuộc tranh luận công khai và các phiên điều trần về bảo vệ dữ liệu cá nhân.
Khi nào LGPD có hiệu lực
Luật sẽ có hiệu lực vào ngày 1 tháng 1 năm 2021.
Các lệnh trừng phạt vi phạm LGPD đã được hoãn cho đến ngày 1 tháng 8 năm 2021.
Khuyến nghị
- Trước hết, chờ đến phút chót để tuân thủ có thể là một sai lầm tốn kém. Không tuân thủ có thể dẫn đến tiền phạt lên tới 2% doanh thu của họ ở Brazil, trong năm tài chính trước đó, với mức tối đa là 50 triệu reais Brazil mỗi vi phạm (khoảng 12,9 triệu USD hoặc 11,2 triệu EUR.)
- Bổ nhiệm một Nhân viên Bảo vệ Dữ liệu để theo dõi xử lý dữ liệu và bảo mật, và công khai công bố tên và thông tin liên hệ của họ trên trang web của bạn.
- Luôn hỏi xin sự đồng ý. Hãy rõ ràng và minh bạch về cách và lý do dữ liệu khách hàng được xử lý, và dễ dàng tham gia hoặc rút khỏi.
- Chỉ lưu trữ dữ liệu miễn là cần thiết để xử lý giao dịch, không lâu hơn.
- Hãy chắc chắn ghi lại toàn bộ đường dẫn xử lý của bạn: bạn đang thu thập, lưu trữ, sử dụng và chia sẻ dữ liệu cá nhân như thế nào? Bạn có thể bị yêu cầu trình bày tài liệu đó, vì vậy tốt hơn là chuẩn bị sẵn sàng.
- Lên kế hoạch kiểm toán định kỳ. Rò rỉ dữ liệu tốn kém rất lớn về tài nguyên và danh tiếng. Chủ động theo dõi sẽ giúp bạn phát hiện lỗi hoặc kẻ thù nhanh hơn, và chủ động luôn trông tốt hơn là bị phát hiện.
LGPD của Brazil khác với GDPR của EU như thế nào?
- GDPR được áp dụng cho các cá nhân tự nhiên bất kể nơi cư trú hoặc quốc tịch của họ; LGPD không cụ thể.
- Nhân viên Bảo vệ Dữ liệu: Hướng dẫn rộng của LGPD nêu rõ bất kỳ tổ chức nào xử lý dữ liệu của cư dân Brazil sẽ cần một DPO. Ngược lại, GDPR có các yêu cầu cụ thể về khi nào DPO là cần thiết.
- Cơ sở pháp lý cho xử lý dữ liệu: Trong cả hai luật, người kiểm soát dữ liệu phải có sự chứng minh pháp lý cho việc xử lý thông tin của chủ thể dữ liệu. Mặc dù GDPR có sáu tiêu chí, LGPD có mười tiêu chí.
Luật Bảo Vệ Dữ Liệu Chung của Brazil
Tìm hiểu về Luật Bảo Vệ Dữ Liệu Chung của Brazil (LGPD).Trong nỗ lực mới nhất hướng tới trật tự và tiến bộ, Brazil đã thông qua Lei Geral de Proteção de Dados (LGPD) hay Luật Bảo Vệ Dữ Liệu Cá Nhân Chung. Luật này là một cách để bảo vệ thông tin cá nhân và quyền riêng tư của các công dân Brazil bằng cách cung cấp các hướng dẫn về cách các tổ chức có thể xử lý và thu thập dữ liệu đó. (Gợi ý: Chỉ có sự cho phép.) Nó giúp tiêu chuẩn hóa và làm rõ hơn 40 luật lệ khác nhau trước đó (đôi khi xung đột) quy định dữ liệu cá nhân, và áp dụng cho cả các doanh nghiệp và tổ chức Brazil và quốc tế.