设为首页|收藏本站|
开启左侧

[问答] 巴西个人信息保护类法律法规简述

[复制链接]
82320 0
罗马托尼 发表于 2022-3-23 13:01:39 | 只看该作者 打印 上一主题 下一主题
 
巴西个人信息保护类法律法规简述 第1张图片

巴西个人信息保护类法律法规简述 第2张图片

更多内容请关注微信公众号“合规Geeks”!请各位多多指教!万分感谢!
目录:

巴西个人信息保护类法律法规简述 第3张图片
主要法律

巴西通用数据保护法》(第13709号法律)The General Data Protection Law (Law No. 13,709)(Lei Geral de Proteção de Dados ,简称 "LGPD")是巴西的主要个人数据保护立法。  LGPD于2018年8月颁布,并于2020年9月18日生效(LGPD规定的行政处罚章节将于2021年8月生效)。  LGPD受到《欧盟通用数据保护条例》("GDPR")的启发,对巴西的数据保护框架带来了深刻的变化,颁布了一套在数据处理活动中需要遵守的规则。

巴西个人信息保护类法律法规简述 第4张图片
其他法律

在颁布LGPD之前,巴西通过《巴西联邦宪法》、《巴西民法》(No. 10,406/2002)、《巴西消费者保护法》(Law No. 8,078/1990)、《巴西互联网法》(Law No. 12,965/2014)和修订《巴西互联网法》的第8,771/2016号法令(Decree No. 8,771/2016),来保护个人隐私。  此外,《巴西信息获取法》(Law No. 12,527/2011)对巴西公共信息的获取作出规定。根据1988年《巴西联邦宪法》第5条第X款,个人的隐私权和私人生活被认为是一项基本权利,因此是不可侵犯的。《巴西民法》还保证个人有权寻求司法救济,以防止其隐私权持续受到侵犯,并有权要求对由此产生的所有损害进行赔偿。《巴西消费者保护法》规定了与建立消费者数据库有关的具体规则。  一般来说,建立有消费者记录的数据库必须告知其信息将被收集的消费者,这些记录不能包含任何超过五年的负面信息。  消费者必须被允许访问收集到的关于他们的信息,他们有权要求任何被认为必要的修正。《巴西互联网法》还规定了适用于应用程序提供商的规则,例如,他们必须将日志信息(与IP地址相关的访问日期和时间)存储六个月。
行业法律

特定行业也有关于数据保护的法规,比如银行业和卫生行业。例如,受巴西中央银行("BCB")监管的实体必须遵守《巴西银行保密法》(Banking Secrecy Law (Supplementary Law No. 105/2001))和《巴西网络安全条例》(the Cybersecurity Regulation (Brazilian National Monetary Council Resolution No. 4,893/2021)。根据《巴西银行保密法》,金融实体必须对 "其所有的信贷和借记交易以及提供的服务 "保密。 《巴西银行保密法》 第1条第3款列出了可以披露信息而不被视为违反《银行保密法》的具体情形,例如。(i)金融实体或辅助实体之间为信用保护而进行的信息交流;(ii)法律规定或主管当局命令的披露;(iii)利益相关方(即客户)明确授权的披露。网络安全条例》规定了适用于受监管的金融机构和支付机构的规则,涉及到存储和处理数据的某些当地要求,例如。(i) 内部网络安全治理要求;(ii) 雇用外包云计算服务的要求;以及(iii) 建立网络安全政策。《巴西良好数据法》(Positive Data Law (Law No. 12.414/2011))、政府第9936/19号法令Decree No. 9,936/19和巴西中央银行第4737/19号决议Central Bank Resolution No. 4,737/19都共同规范了包含个人或法人实体支付记录信息的数据库的创建和管理,旨在建立信用记录。
监管主体

巴西国家数据保护局(The Brazilian National Data Protection Authority,简称"ANPD")于2018年12月28日成立。  ANPD由五名专员组成。然而,在实践中,巴西的其他政府部门也通过行政程序或诉讼来执行保护个人的隐私权,如巴西消费者保护和辩护部(Department of Consumer Protection and Defense )和负责消费者权利的巴西公共检察官办公室。
关键定义

Personal Data:Personal Data是指与已识别或可识别的自然人有关的任何信息(LGPD第5条第I款规定),  姓名、地址、电话号码、税号等都是与可识别的人有关的个人数据的例子,通过这些数据你可以很容易地识别它所指的自然人。然而,在数据保护立法中,没有标准来确定什么是 "可识别的自然人 identifiable natural person"。  虽然ANPD没有规定这样的标准,但与可识别的自然人有关的个人数据可以理解为与其他数据一起允许你识别一个自然人的数据。
Controller: 控制者是受法律管辖的自然人或法律实体,负责对个人数据的处理作出决定(LGPD第5条第6款)。控制者负责确定处理的目的,并为每项处理指定适当的法律依据以及其他义务。
Processor:处理者是受法律管辖的自然人或法律实体,它代表控制者并按照控制者的指示处理个人数据(LGPD第5条第7款),处理者和控制者都是处理代理人processing agents(LGPD 第5条第9款)。
Sensitive personal data: LGPD也确定了敏感的个人数据(LGPD第5条第II款)。  这类个人数据包括有关自然人的种族或民族血统、宗教、政治观点、工会或宗教、哲学或政治组织成员、健康、性生活、遗传学或生物测定的任何信息。
Anonymysed Data:匿名数据是指与自然人有关的数据,考虑到使用数据处理时可用的合理技术手段reasonable technical means,而该数据无法被识别(LGPD第5条第III款)。  目前,还没有关于什么是 "合理技术手段reasonable technical means "的指导文件,因此匿名数据不受LGPD的约束。
管辖范围

LGPD可能适用于在其他司法管辖区设立的企业,因为它规定了治外法权。  LGPD适用于针对巴西自然人或公共或私人法人的任何数据处理,无论企业在哪个国家成立或数据服务器在哪个国家,只要满足以下要求之一:(i) 数据处理发生在巴西境内;(ii) 处理活动旨在提供或供应商品或服务,或处理位于巴西境内的个人数据;或(iii) 收集处理对象的个人数据产生在巴西境内(LGPD第3条)。
重要原则

处理的合法依据:个人数据操作的每一次处理只有在符合LGPD第7条或第11条规定的假设之一的情况下才能发生,这些假设被称为处理的合法依据。
目的限制:目的原则要求为合法、具体和明确的目的处理个人数据,并适当告知数据主体,不得以不符合这些目的的方式进行后续处理(《LGPD》第6条,I)。
其他的原则和欧盟GDPR高度相似,此处不一一列举。
数据主体权利

获取数据的权利/数据的复制权;
数据删除权/数据遗忘权;
数据可携带权;
撤回同意的权利;
拒绝营销的权利。
其他数据主体权利也和GDPR相似,不一一列举。
数据保护专员任命

目前,任命DPO对数据控制者来说是强制性的,对于数据处理者是否必须就其仅作为处理者(而不是控制者)开展的活动任命DPO,存在着讨论。在LGPD第5条第8款中,DPO被定义为由控制者和处理者指定的人,作为控制者、数据主体和ANPD之间的沟通渠道。然而,LGPD第41条规定,任何希望进行个人数据处理活动的控制者必须任命一名DPO,但没有关于处理者义务的信息。因此,从该条中不清楚处理者是否必须任命一名DPO。ANPD可能会在未来发布关于DPO的规定。  然而,DPO一旦被任命,其将受到LGPD的约束。在任命DPO后,他们的身份和联系信息应予以公开,最好是在数据控制者/处理者的网站上。此外,根据LGPD第41条,ANPD可以就DPO的定义和职责制定补充规则,包括根据实体的性质和规模或处理的数据量不需要任命DPO的情况。  目前为止,这种补充规则尚未发布。
市场营销

目前,没有关于发送电子营销的专项法律规定。但是,有适用于该事项的法律和法规,比如:(i) 《巴西消费者保护法》the Brazilian Consumer Protection Code;(ii) 《LGPD》;(iii) 国家电信局("National Telecommunications Agency,Anatel")发布的条例;以及(iv) 各州的 "拒绝垃圾邮件 "do-not-spam类法律。《巴西消费者保护法》并不包含任何有关直接营销行为的具体规定;然而,它规定了适用于此类行为的广告商和供应商的若干义务。  除其他义务外,信息应该有一个退出OPT OUT选项,让消费者可以选择停止接收直接营销信息。LGPD要求有合法的基础来处理数据。  目前正在讨论适用于此类行为的合法依据,主要是同意或合法利益的适用。Anatel已经发布了与通过短信服务("SMS")进行营销有关的规定。Anatel的规则原则上只适用于移动运营商。  除其他要求外,必须获得选择加入OPT IN,必须提供选择退出的选项,并且信息必须清晰和详细。根据各州关于 "拒绝垃圾邮件 "的法律,消费者可以选择将其联系人添加到 "拒绝垃圾邮件 "列表中。  在该名单中的数据主体不得被联系到营销内容,无论是电话、短信,在某些情况下甚至是电子邮件。  每个州的范围可能有所不同。 目前,在企业对企业的情况下,没有关于发送电子直接营销的具体的一般性规定。  在任何情况下,应适用上述关于 "不发送垃圾邮件 "的州法律。  
跨境传输

只有在符合LGPD规定的情况下,才允许将巴西个人数据转移到其他司法管辖区,例如:(i) 向第三国或国际组织进行跨境转移时保证提供与LGPD规定的同等水平的充分保护;(ii) 情报、调查和起诉机构之间的国际法律合作所必需的转移;(iii) 为保护数据主体或其他人的生命或身体安全必需的转移;(iv) 国家当局批准的转移;(v) 根据国际合作协议的转移;(vi) 为执行或实施公共政策或公共服务所必需的转移;(vii) 经数据主体单独同意的转移。(viii) 为遵守LGPD第7条第II、V和VI款规定的要求而进行的转移(为履行法律或监管义务;如有必要,应数据主体的要求,为执行合同或与合同相关的初步程序。或在司法、行政或仲裁程序中正常行使权利);以及(ix)当控制者通过使用特定的合同条款、标准合同条款、全球公司条款或行为准则来确保个人数据保障措施。但是标准条款和其他有关跨境转移的具体内容尚待国家主管部门发布。
但是联邦行政公共实体可能会对巴西境外的巴西个人数据存储进行限制,巴西央行的行业规则可能对金融市场中的巴西个人数据境外的存储提出要求,例如巴西央行的Resolution No. 4,893/2021和No. 85 on August 1/2021约束的实体需要遵守巴西个人金融数据的境外储存限制。
跨境转移不需要登记/通知或事先得到国家当局的批准。  然而,ANPD的批准是LGPD规定的允许跨境传输个人数据的法律场景之一。
数据安全及数据泄露

个人数据的安全不仅是一项义务,也是LGPD的一项原则(LGPD第6、7、46和50条)。  参与处理个人数据的所有各方(控制者和/或处理者)有必要确保并采取技术措施,以保护个人数据免受未经授权的访问,以及意外或非法的破坏、丢失、改变、传播或传播这些数据的事件。  如果没有采取法律规定的安全措施,所有的处理代理人都可能被追究责任。
行业规则也可能适用。  例如,在金融行业,网络安全监管适用于受巴西央行监管或授权的实体(Resolution No. 4,893/2021和No. 85 on August 1/2021约束的主体)
LGPD规定,如果发生可能对数据主体造成相关风险或损害的数据泄露,控制者应向ANPD和数据主体通报(第48条)。根据法律规定,通报应在合理时间内进行,目前ANPD还没有进一步规范指导文件数据泄露的要求和定义。但是,ANPD在其网站上建议在两个工作日内通报数据泄露事件。
根据LGPD的规定,与ANPD的通报必须至少包括以下内容:(i) 受影响的个人数据类型的描述;(ii) 涉及的数据主体的信息;(iii) 用于数据保护的技术和安全措施,并适当考虑商业和工业秘密;(iv) 数据泄露的风险;(v) 在未能及时沟通的情况下,延迟的原因;以及(vi) 已经或将要采取的措施,以扭转或减轻伤害的影响。ANPD发布了一份数据泄露表格,以向其通报任何泄露情况,并在其网站上公布了数据泄露的说明。  该表格和出版物除了法律规定的主题外,还包括额外的信息。  在发生数据泄露的情况下,除了遵循LGPD的规定外,建议查看ANPD在其网站上的建议。不仅应向数据保护机构通报数据泄露情况,行业规则可能要求根据情况向其他机构通报;例如,巴西中央银行、巴西证券委员会("CVM")等汇报。


上一篇:“EDG冠军皮肤换了”!巴西服透露,Meiko换了猫咪,30日 ...
下一篇:如何客覌评价农民起义?
@



1.西兔生活网 CTLIVES 内容全部来自网络;
2.版权归原网站或原作者所有;
3.内容与本站立场无关;
4.若涉及侵权或有疑义,请点击“举报”按钮,其他联系方式或无法及时处理。
 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

排行榜
活跃网友
返回顶部快速回复上一主题下一主题返回列表APP下载手机访问
Copyright © 2016-2028 CTLIVES.COM All Rights Reserved.  西兔生活网  小黑屋| GMT+8, 2024-5-6 23:06