Droit des affaires

LGPD en pratique : ce que votre entreprise doit réellement faire (et ce qui relève du mythe)

La conformité n'est pas l'achat d'un label : c'est organiser ce que l'entreprise fait déjà avec les données.

LGPD en pratique : ce que votre entreprise doit réellement faire (et ce qui relève du mythe)
En résumé

La LGPD brésilienne (Loi 13.709/2018) s'applique à pratiquement toute entreprise traitant des données personnelles — y compris celles des employés et fournisseurs, pas seulement des clients. La conformité n'est pas l'achat d'un certificat : c'est cartographier les données collectées, définir la base légale de chaque traitement, ajuster les contrats avec les sous-traitants, disposer d'un plan de réponse aux incidents et pouvoir répondre aux personnes concernées. L'ANPD peut infliger une amende jusqu'à 2 % du chiffre d'affaires, plafonnée à R$ 50 millions par infraction — en plus des risques contractuels et réputationnels.

Besoin d'aide pour votre dossier ? Parlez à notre équipe de droit des affaires à São Paulo.

« La LGPD s'applique-t-elle à mon entreprise ? Elle est petite et ne vend pas en ligne. » Oui. Si l'entreprise a des employés, conserve des CV, tient une base de clients ou traite des données de fournisseurs, elle traite des données personnelles — et relève de la loi. La taille n'est pas un critère d'application ; c'est un critère de proportionnalité des mesures.

La conformité à la LGPD attire à la fois des solutions inutilement complexes et des entreprises n'ayant pas encore adopté les mesures de base. Le point de départ doit être le risque réel, pas un forfait générique. Cet article distingue les obligations légales des idées reçues.

À qui la LGPD s'applique (et ce qui compte comme donnée personnelle)

Dans son champ d'application, la LGPD couvre la collecte, le stockage, l'utilisation, le partage et la suppression de données personnelles, numériquement ou sur papier. Les critères territoriaux de l'article 3 et les exceptions de l'article 4 doivent être pris en compte, notamment le traitement par des personnes physiques à des fins exclusivement privées et non économiques. Une donnée personnelle identifie ou rend identifiable une personne physique : noms, numéros CPF, e-mail, téléphone, adresses IP, localisation ou images, selon le contexte.

Une catégorie mérite une attention particulière : les données sensibles — santé, biométrie, données génétiques, origine raciale ou ethnique, conviction religieuse, opinion politique, affiliation syndicale, vie sexuelle. Leur traitement suit des règles plus strictes. Les certificats médicaux des employés, par exemple, sont des données sensibles — et beaucoup d'entreprises les conservent dans des dossiers partagés sans aucun contrôle.

Un mythe courant veut que toute activité exige un consentement. L'article 7 prévoit dix bases légales pour les données personnelles ordinaires. Le consentement en est une, peut être retiré et n'est pas une solution universelle. Les données sensibles exigent une analyse distincte au titre de l'article 11.

  • Exécution d'une obligation légale : conserver les dossiers de travail et fiscaux exigés par la loi.
  • Exécution d'un contrat : utiliser l'adresse du client pour livrer le produit commandé.
  • Intérêt légitime : prévention de la fraude, sécurité, certaines activités de relation client — exige un test de mise en balance et de la transparence.
  • Exercice de droits dans des procédures judiciaires, administratives ou arbitrales.
  • Protection du crédit, parmi d'autres fondements légaux.

La bonne lecture est celle-ci : demander un consentement là où une obligation légale ou l'exécution d'un contrat s'applique déjà ne protège pas l'entreprise — cela la gêne. Le vrai travail consiste à choisir et documenter la bonne base légale pour chaque traitement.

Ce dont l'entreprise a réellement besoin

  • Cartographie des données : quelles données sont collectées, auprès de qui, pourquoi, où elles se trouvent, qui y accède et combien de temps elles sont conservées.
  • Registre des opérations de traitement (article 37) : documentation expliquant les traitements, pouvant être exigée lors d'un contrôle.
  • Une base légale définie pour chaque activité, avec la justification consignée.
  • Une politique de confidentialité claire et fidèle (décrivant ce que l'entreprise fait réellement).
  • Des contrats ajustés avec les prestataires traitant des données pour vous — systèmes, comptabilité, marketing, cloud — précisant rôles et responsabilités.
  • Des contrôles de sécurité proportionnés : mots de passe, profils d'accès, sauvegardes, chiffrement lorsque approprié.
  • Un canal pour les personnes concernées et un processus de traitement des demandes d'accès, de rectification et de suppression.
  • Un plan de réponse aux incidents, précisant qui escalade à qui et dans quel délai.
  • Un délégué à la protection des données (encarregado/DPO) lorsque requis. La Résolution ANPD 2/2022 permet une exonération pour les organismes de petite taille éligibles remplissant ses conditions, pas pour toute petite entreprise. Les organismes exemptés éligibles doivent conserver un canal de communication avec les personnes concernées.

Fuite de données : que faire dans les premières heures

Les incidents peuvent résulter d'attaques ou d'erreurs humaines, comme des destinataires d'e-mail exposés. Lorsqu'un incident peut causer un risque ou un préjudice pertinent aux personnes concernées, le responsable de traitement doit notifier l'ANPD et les personnes touchées. La règle générale de la Résolution ANPD 15/2024 est de trois jours ouvrables à compter de la prise de connaissance de l'atteinte, sous réserve de délais légaux spéciaux et de tout régime différencié applicable. N'attendez pas la fin de toute l'enquête avant d'évaluer la notification.

Contenez l'incident, consignez ce qui s'est passé et quand, identifiez les données et personnes touchées, évaluez le risque et notifiez lorsque requis. Une action transparente et documentée aide à gérer le risque mais n'élimine pas automatiquement la responsabilité.

Sanctions : ce que l'ANPD peut imposer

  • Avertissement, avec un délai pour régulariser.
  • Une amende simple jusqu'à 2 % du chiffre d'affaires au Brésil de la personne morale privée, du groupe ou du conglomérat au cours du dernier exercice, hors impôts, plafonnée à R$ 50 millions par infraction.
  • Astreinte journalière, soumise au même plafond.
  • Publicité de l'infraction — souvent l'effet le plus douloureux.
  • Blocage ou suppression des données concernées.
  • Suspension ou interdiction des activités de traitement dans les conditions légales ; ce ne sont pas des sanctions automatiques.

Au-delà des procédures de l'ANPD, il peut y avoir responsabilité civile pour les dommages, exigences contractuelles des clients et action des procureurs ou des autorités de protection du consommateur. Les lacunes de conformité peuvent compromettre des opportunités commerciales, sans mettre fin automatiquement à tout contrat.

Par où commencer sans trop dépenser

Une conformité intelligente est proportionnée au risque. Une entreprise traitant des données sensibles à grande échelle n'est pas comparable à un bureau de dix personnes avec une liste de clients. Une feuille de route réaliste :

  • 1) Cartographiez les activités de traitement (un tableur honnête suffit pour démarrer).
  • 2) Définissez la base légale de chacune et éliminez les collectes inutiles — une donnée non collectée est un risque non couru.
  • 3) Ajustez les contrats des prestataires et revoyez les accès internes.
  • 4) Publiez une politique de confidentialité fidèle et créez le canal des personnes concernées.
  • 5) Rédigez et testez le plan d'incidents et formez les équipes, y compris la prévention et la réponse à l'erreur humaine.

Exemple hypothétique : conformité pour répondre aux exigences d'un client

Imaginez une entreprise de services de 40 employés soumise au processus d'homologation des fournisseurs d'un grand client. Le client exige des clauses de protection des données et des preuves de conformité. Les traitements ne sont pas cartographiés, les CV se trouvent dans un dossier ouvert et le contrat du système RH ne traite pas des données.

Un plan correctif pourrait inclure la cartographie, des accès restreints, des avenants avec trois prestataires, une politique de confidentialité et un plan d'incidents. Il identifie aussi des CV de 2015 qui n'ont plus besoin d'être conservés. Ces mesures peuvent aider à préserver le contrat, mais l'homologation dépend des exigences du client. Ceci est un exemple hypothétique, pas un résultat du cabinet ni une promesse de délai. La raison de se conformer n'est pas toujours une amende : cela peut aussi être une exigence commerciale.

Questions fréquentes

La LGPD s'applique-t-elle aux petites entreprises ?

Oui. La petite taille ne donne pas d'exonération générale. La Résolution ANPD 2/2022 permet des simplifications pour les organismes remplissant ses conditions et hors exclusions, dont les traitements à haut risque. Les bases légales, la sécurité et l'assistance aux personnes concernées restent nécessaires ; l'exonération de nommer un DPO ne supprime pas le canal de communication.

Non. Le consentement est l'une des dix bases de l'article 7 pour les données ordinaires ; les obligations légales, l'exécution d'un contrat et les intérêts légitimes justifiés sont des alternatives. Le choix dépend de la finalité et du type de données, et non d'une collecte indiscriminée de consentements. Les données sensibles exigent les bases spécifiques de l'article 11.

Quelles sont les amendes de la LGPD ?

La LGPD prévoit des avertissements, des amendes simples jusqu'à 2 % du chiffre d'affaires au Brésil de la personne morale privée, du groupe ou du conglomérat au cours du dernier exercice, hors impôts, plafonnées à R$ 50 millions par infraction, des astreintes journalières, la publicité, le blocage ou la suppression des données et la suspension ou l'interdiction dans les conditions légales. Des conséquences civiles, contractuelles et réputationnelles peuvent aussi survenir.

Nous avons subi une fuite de données. Faut-il notifier l'ANPD ?

Le responsable de traitement doit notifier l'ANPD et les personnes concernées lorsqu'un risque ou un préjudice pertinent peut en résulter. La Résolution ANPD 15/2024 exige en général une notification dans les trois jours ouvrables à compter de la prise de connaissance de l'atteinte aux données personnelles, sous réserve de délais spéciaux et de tout régime différencié applicable. Contenez, consignez, évaluez le risque et documentez l'action. N'attendez pas la fin de toute l'enquête avant d'évaluer la notification.

Par où commencer la mise en conformité à la LGPD ?

Commencez par la cartographie : quelles données l'entreprise collecte, auprès de qui, pourquoi, où elles se trouvent, qui y accède et pendant combien de temps. Définissez ensuite la base légale de chaque activité et éliminez les collectes inutiles — une donnée non collectée est un risque non couru. Puis ajustez les contrats avec les prestataires traitant des données pour vous, publiez une politique de confidentialité fidèle, créez le canal des personnes concernées et rédigez un plan de réponse aux incidents.

Une bonne conformité à la LGPD n'est pas un label acheté : c'est organiser les traitements et réviser en continu des mesures proportionnées. Chez Falchet e Marques Sociedade de Advogados, à São Paulo sur l'Avenida Paulista, nous traitons cartographie, contrats et réponse aux incidents par étapes, avec des priorités adaptées à l'opération.

Parlez à notre équipe sur WhatsApp : +55 11 95901-1854 — votre entreprise doit-elle se conformer, ou un client a-t-il imposé des exigences LGPD ? Décrivez-nous le scénario pour que nous tracions la voie la plus objective.

Renato Falchet
Rédigé et révisé par

Renato Falchet

Associé fondateur de Falchet e Marques (OAB/SP 344.334). Diplômé de troisième cycle en droit des affaires (FGV) et en droit des successions (PUC-Campinas), il conseille en droit des sociétés, droit de l’entreprise et des contrats et protection des données — spécialiste de la planification patrimoniale et de la succession d’entreprises. Direct, sans jargon juridique.

Découvrir Renato Posez votre question
Newsletter

Cela vous a plu ? Recevez le prochain
directement dans votre boîte mail.

Un court résumé, une fois par mois. Sans spam.