Открыть сервисСервис

Закон о защите персональных данных Бразилии

Закон о защите персональных данных Бразилии (порт. Lei Geral de Proteção de Dados Pessoais, LGPD; полное официальное название — Lei nº 13.709/2018) — это федеральный законодательный акт Бразилии, регулирующий обработку персональных данных физических лиц на территории страны. Принят 14 августа 2018 года, вступил в силу 18 сентября 2020 года. Является основным нормативным документом в сфере защиты конфиденциальности и обработки данных, во многом вдохновлённым Общим регламентом защиты данных Европейского союза (GDPR).

История принятия

Предпосылки для создания LGPD возникли в середине 2010-х годов на фоне глобального ужесточения регулирования персональных данных, особенно после вступления в силу GDPR в 2018 году. В Бразилии, одной из крупнейших цифровых экономик мира, отсутствовал единый закон, регламентирующий сбор, хранение и использование личной информации граждан. Действовавшие разрозненные нормы (например, в Гражданском кодексе, Законе о доступе к информации и Законе о потребителях) не обеспечивали комплексной защиты.

В 2016 году правительство Бразилии инициировало разработку законопроекта. После серии публичных консультаций и обсуждений в Национальном конгрессе закон был принят 14 августа 2018 года под номером 13.709. Первоначально вступление в силу планировалось на август 2020 года, но из-за пандемии COVID-19 и необходимости адаптации бизнеса срок был перенесён на 18 сентября 2020 года. Административные штрафы за нарушения начали применяться с 1 августа 2021 года.

Сфера применения и основные понятия

Территориальный охват

Закон распространяется на любые операции по обработке персональных данных, которые осуществляются:

  • на территории Бразилии, независимо от местонахождения контролёра данных;
  • с целью предложения товаров или услуг физическим лицам, находящимся в Бразилии;
  • для сбора данных о физических лицах, находящихся на территории страны.

Ключевые определения

LGPD вводит ряд базовых терминов, аналогичных GDPR:

Правовые основания для обработки

LGPD устанавливает десять законных оснований для обработки персональных данных. Обработка допускается только при наличии хотя бы одного из них:

  1. Согласие субъекта данных — добровольное, информированное и однозначное выражение воли.
  2. Исполнение договора — обработка необходима для выполнения обязательств по договору с субъектом.
  3. Юридические обязательства — обработка требуется для соблюдения закона.
  4. Государственная политика — обработка в рамках публичных административных процедур.
  5. Научные исследования — при условии анонимизации данных.
  6. Защита жизни — в случаях угрозы жизни или физической безопасности.
  7. Здоровье — обработка данных медицинскими учреждениями.
  8. Законные интересы контролёра — при условии, что интересы не нарушают права субъекта.
  9. Кредитная защита — для оценки кредитоспособности.
  10. Судебные разбирательства — для обеспечения правосудия.

Права субъектов данных

LGPD предоставляет субъектам данных широкий набор прав, аналогичных GDPR:

  • Право на подтверждение обработки — знать, обрабатываются ли данные.
  • Право на доступ — получить копию обрабатываемых данных.
  • Право на исправление — требовать исправления неполных, неточных или устаревших данных.
  • Право на анонимизацию, блокировку или удаление — в случаях, когда данные избыточны, обрабатываются с нарушением закона или согласие отозвано.
  • Право на переносимость данных — передача данных другому контролёру.
  • Право на отзыв согласия — в любое время без ущерба для законности предыдущей обработки.
  • Право на возражение — против обработки на основании законных интересов или маркетинга.
  • Право на автоматизированное принятие решений — требовать пересмотра решений, основанных исключительно на автоматизированной обработке.

Обязанности контролёров и операторов

Общие требования

Контролёры и операторы обязаны:

  • вести учёт операций по обработке данных;
  • назначать ответственного за защиту данных (DPO) — физическое или юридическое лицо, взаимодействующее с ANPD и субъектами;
  • обеспечивать безопасность данных, включая технические и организационные меры;
  • уведомлять ANPD и субъектов о нарушениях, которые могут повлечь значительный риск для прав субъектов, в течение разумного срока (обычно не более 72 часов);
  • проводить оценку воздействия на защиту данных для операций с высоким риском.

Международная передача данных

Передача персональных данных за пределы Бразилии допускается только при соблюдении определённых условий:

  • страна получатель обеспечивает адекватный уровень защиты (по решению ANPD);
  • контролёр предоставляет достаточные гарантии (например, стандартные договорные оговорки);
  • субъект дал явное согласие на передачу;
  • передача необходима для исполнения договора или защиты жизни.

Национальный орган по защите данных (ANPD)

ANPD (Autoridade Nacional de Proteção de Dados) — независимый федеральный орган, созданный в 2019 году. Его полномочия включают:

  • разработку нормативных актов и руководств по применению LGPD;
  • мониторинг и контроль за соблюдением закона;
  • рассмотрение жалоб и проведение расследований;
  • наложение административных штрафов и санкций;
  • содействие международному сотрудничеству.

Ответственность и санкции

За нарушение LGPD предусмотрены следующие административные санкции, применяемые ANPD:

  • Предупреждение — с указанием срока для устранения нарушения.
  • Штраф — до 2 % от оборота компании в Бразилии за предыдущий финансовый год, но не более 50 миллионов бразильских реалов (около 10 миллионов долларов США по курсу 2024 года).
  • Блокировка или удаление персональных данных, обработанных с нарушением.
  • Частичное или полное приостановление деятельности по обработке данных.
  • Запрет на обработку данных в определённых случаях.

Помимо административной, возможна гражданско-правовая ответственность за причинение ущерба субъектам данных. Уголовная ответственность за нарушение LGPD отдельно не предусмотрена, но может наступать по другим статьям (например, за нарушение тайны переписки или коммерческой тайны).

Сравнение с GDPR

LGPD во многом основана на GDPR, но имеет ряд отличий:

ПараметрLGPD (Бразилия)GDPR (ЕС)
Возраст согласия для детей16 лет (с возможностью снижения до 14)16 лет (может быть снижен до 13 в странах ЕС)
Правовые основания10 оснований6 оснований
Размер штрафаДо 2% оборота, макс. 50 млн реаловДо 4% оборота, макс. 20 млн евро
Срок уведомления об утечкеРазумный срок (обычно 72 часа)72 часа
Назначение DPOОбязательно для крупных контролёровОбязательно для определённых категорий
АнонимизацияЯвно упоминается как способ защитыУпоминается, но менее детализирована

Критика и проблемы реализации

Основные критические замечания в адрес LGPD связаны с:

  • Неопределённостью правоприменения — ANPD долгое время не имел полного штата и ресурсов, что замедляло рассмотрение жалоб.
  • Сложностью для малого бизнеса — требования по ведению учёта и назначению DPO создают дополнительную нагрузку на микропредприятия.
  • Недостаточной гармонизацией с другими законами — например, с Законом о доступе к информации (Lei de Acesso à Informação) и Законом о потребителях.
  • Спорными положениями о законных интересах — трактовка этого основания остаётся неоднозначной, что порождает риски злоупотреблений.

Тем не менее, LGPD считается важным шагом в развитии цифрового законодательства Бразилии и укреплении прав граждан на конфиденциальность.

Значение для международного бизнеса

Для иностранных компаний, работающих с бразильскими пользователями, LGPD означает необходимость:

  • адаптировать политики конфиденциальности и обработки данных;
  • обеспечить механизмы получения согласия и реализации прав субъектов;
  • назначить представителя в Бразилии или DPO;
  • учитывать требования к международной передаче данных.

Нарушение LGPD может привести к значительным финансовым потерям и репутационному ущербу, а также к блокировке деятельности на бразильском рынке.

Источники

  1. Lei nº 13.709, de 14 de agosto de 2018 — Lei Geral de Proteção de Dados Pessoais (LGPD). Diário Oficial da União, Brasília, 15 ago. 2018.
  2. Decreto nº 10.474, de 26 de agosto de 2020 — Aprova a Estrutura Regimental e o Quadro Demonstrativo dos Cargos em Comissão da Autoridade Nacional de Proteção de Dados (ANPD).
  3. Autoridade Nacional de Proteção de Dados (ANPD). Guia de Boas Práticas para a LGPD. Brasília, 2021.
  4. Pinheiro, P. P. (2020). Proteção de Dados Pessoais: Comentários à Lei nº 13.709/2018 (LGPD). São Paulo: Saraiva.
  5. Doneda, D. (2019). Da Privacidade à Proteção de Dados Pessoais. Rio de Janeiro: Renovar.
  6. European Data Protection Board (EDPB). Comparative Analysis of the GDPR and the LGPD. 2021.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru