DOCS

巴西 LGPD

巴西通用資料保護法

了解巴西的通用資料保護法 (LGPD)。

在巴西最新的秩序與進步倡議中,巴西通過了《Lei Geral de Proteção de Dados》(LGPD) 或《個人資料保護通用法》。該法規旨在保護巴西公民的個人資訊和隱私權,透過規定組織如何可以處理和收集該資料來實現此目的。(提示:僅限於獲得許可。) 它有助於標準化和明確超過 40 項不同的先前法規 (有時相互衝突),這些法規規範了個人資料,並適用於巴西和國際企業及組織。

LGPD 巴西的重要用語 

  • 個人資料:任何能識別或特定於個人的資訊,例如姓名、姓氏、暱稱、身份證號碼等。
  • 資料持有人資料主體:個人資料所涉及的個人。
  • 資料處理:使用個人資料進行的任何操作,例如收集、儲存、使用或揭露資訊。
  • 資料控制者:負責決定如何使用或處理個人資料的人員。他們應對其公司是否履行或未能履行 LGPD 標準負最終責任。
  • 同意:自由、明智的許可或協議。在本案中,資料持有人同意為特定目的處理其資訊。
  • 巴西國家資料保護局 (ANPD) 或國家資料保護局:巴西聯邦政府的部門,負責監督 LGPD 的法規制定、合規性和執行。
  • 資料保護人員:代表處理個人資料之組織的人員,負責他們的業務、ANPD 和資料持有人之間的溝通。他們通常具有法律或資訊技術背景。

LGPD 的作用 

LGPD 要求資料控制者採取技術和管理措施,規定如何和為什麼可以處理個人資料 (以電子或實體方式),並保護他們處理的個人資料免受未經授權的存取、遺失、更改和/或洩露。

資料主體的十項權利

巴西的 LGPD 概述了資料主體的十項權利,這是對企業或組織提出的所有處理要求的基礎:

  1. 確認其資料已被處理的權利;
  2. 存取其資料的權利;
  3. 更正不完整、不準確或過期資料的權利;
  4. 匿名化、封鎖或刪除不必要或過度資料或未根據 LGPD 處理的資料的權利;
  5. 將其資料轉移到另一個服務或產品提供者的權利;
  6. 刪除以其同意為基礎處理的個人資料的權利;
  7. 了解控制者與之共享其資料的公共和私人第三方資訊的權利;
  8. 了解如果他們拒絕同意會發生什麼的權利;
  9. 撤回其同意的權利。
  10. 資料可攜性的權利,允許持有人以競爭對手可使用的格式要求其資料的完整副本。

資料控制者/組織的要求

LGPD 要求資料控制者/組織

  • 任命一名資料保護人員來管理來自其身份和聯絡資訊公開且清楚的客戶的請求或投訴,最好在其網站上;
  • 保留他們進行的處理操作的記錄;
  • 根據資料主體的要求,通知、更正、刪除、匿名化或轉移個人資料;
  • 關係結束後刪除資料;
  • 實施管理和安全措施以保護資料免受盜竊、未經授權的存取、事故或其他問題的安全;
  • 將任何資料洩露告知資料主體、當地當局和 ANPD。

公司可以合法處理個人資料有十個依據。資料可以在以下情況下進行處理:

  1. 針對資料主體已同意的合法、具體和明確的目的;
  2. 遵守法律或監管義務;
  3. 根據法律合約、協議或類似方式執行公共政策;
  4. 根據資料主體的要求執行合約 (如購買或交易);
  5. 進行研究,並盡可能確保個人資料已匿名化;
  6. 在司法、行政或仲裁程序中行使權利;
  7. 保護資料主體或第三方的生命或身體安全;
  8. 保護健康,由衛生專業人士或衛生實體執行;
  9. 在必要時履行控制者或第三方的合法利益;
  10. 為了信用保護。

ANPD 的作用 

《巴西國家資料保護局》(ANPD) 或國家資料保護局是負責監督 LGPD 法規制定、合規性和執行的巴西聯邦政府待設部門。雖然在總統的指導下,ANPD 確實擁有決策權。它將由 28 名諮詢委員會成員組成,分為幾個小組:董事會、國家委員會、內部事務辦公室以及其他法律和執行任務的專門部門。

他們將負責:

  • 提供有關如何實施 LGPD 的解釋和實用指南;
  • 調查和審核報告的投訴或洩露,並與資料保護人員合作以尋求解決方案;
  • 對資料處理違規行為發出制裁;
  • 進行關於個人資料保護的研究、公開辯論和聽證會。

LGPD 何時生效 

該法將於 2021 年 1 月 1 日生效。

LGPD 合規違規制裁已推遲至 2021 年 8 月 1 日。

建議 

  • 首先,等到最後一刻才符合合規要求可能是一個成本高昂的錯誤。不符合要求可能導致罰款,相當於其上一個會計年度在巴西收入的 2%,每項違規最多可罰款 5,000 萬巴西雷亞爾 (約 1,290 萬美元或 1,120 萬歐元)。
  • 任命一名資料保護人員來監控資料處理和安全,並在您的網站上清楚地發佈其姓名和聯絡資訊。
  • 始終要求同意。對客戶資料的處理方式和原因保持清晰和透明,並讓使用者容易選擇加入或退出。
  • 僅儲存處理交易所需的資料,不超過該時間。
  • 請務必記錄您的整個處理管道:您如何收集、儲存、使用和共享個人資料?您可能會被要求提交該文件,因此最好預先準備。
  • 安排定期審核。資料洩露在資源和聲譽上成本極高。積極主動地尋找將使您能夠更快地發現錯誤或惡意者,積極主動總是比被發現看起來更好。
  • GDPR 適用於自然人,無論其居住地或國籍;LGPD 則未指定。
  • 資料保護人員:LGPD 的廣泛指南指出任何處理巴西居民資料的組織都需要 DPO。相反,GDPR 對何時需要 DPO 有具體要求。
  • 資料處理的法律依據:在兩項法規中,資料控制者必須有法律理由來處理資料主體的資訊。GDPR 有六項標準,而 LGPD 有十項。
Book a demo

Was this page helpful?