LGPD合规:跨国公司完整指南
本文仅供一般信息参考。巴西法律的适用取决于具体事实、行业及审查日期,不能替代针对具体事项的法律意见。
LGPD是世界上最严格的数据保护法之一。对于跨国公司来说,LGPD合规是强制性的。
什么是LGPD?
LGPD受欧洲GDPR启发,但针对巴西现实进行了改编。它为数据主体建立权利,为处理个人信息的公司建立责任。
基本合规要求
1. 处理的法律依据: 所有数据处理必须有法律依据:同意、合同、法律义务、生命保护、合法利益或公共利益。同意必须明确、知情和可撤销。
2. 实施隐私设计: 从收集开始保护数据。使用加密和访问控制。
3. 记录处理: 保持详细记录说明如何收集、处理和存储数据。
4. 通知安全事件: 当数据被泄露时,公司有三个工作日向ANPD通知。
所需文档
- 清晰的隐私政策
- 说明数据收集的服务条款
- 同意记录
- 隐私影响评估 (AIPP)
- 数据控制器文档(数据保护官/DPO)
- 与数据处理供应商的合同
违规处罚
ANPD可以课以以下罚款:
- 年收入的2%(最高5000万雷亚尔)
- 数据处理封锁
- 删除非法收集的数据
6个月实施计划
第1个月:审计和映射 识别您的公司收集、存储和处理数据的位置。
第2-3个月:文档 创建强大的隐私政策和处理记录。
第4-5个月:技术实施 实施安全措施:加密、访问控制、数据隔离、访问日志。
第6个月:培训和操作化 培训团队了解LGPD。建立数据主体请求和事件通知的流程。
联系FNTA
面向跨国公司的巴西LGPD入门指南,包括法律依据、治理、安全事件、数据主体权利和处罚。
联系FNTA