実践的LGPD:企業が実際にやるべきこと(と迷信)
コンプライアンスはバッジの購入ではなく、企業がデータで既にやっていることを整理することです。
ブラジルのLGPD(法13.709/2018)は個人データを処理するほぼすべての企業に適用されます — 顧客だけでなく従業員やサプライヤーも。コンプライアンスは証明書の購入ではなく、収集するデータのマッピング、各処理活動の法的根拠の定義、処理者との契約調整、インシデント対応計画の保有、データ主体への回答能力です。ANPDは売上の2%まで罰金を課せられます — 違反ごとに上限5,000万レアル — 契約上・風評リスクとともに。
あなたの案件に助けが必要ですか?サンパウロの企業法チームに相談。
「うちの会社にLGPDは適用されるの?小さいしオンライン販売もしていない。」適用されます。企業に従業員がいる、履歴書を保管する、顧客データベースを持つ、サプライヤーのデータを扱う — 個人データを処理しており、法の適用内です。規模は適用の基準ではなく、措置の比例性の基準です。
LGPDコンプライアンスには、不必要に複雑なソリューションと、まだ基本的措置を採用していない企業の両方が引き寄せられます。出発点は一般的パッケージではなく実際のリスクであるべきです。この記事は法的義務とよくある誤解を分けます。
LGPDが誰に適用されるか(と個人データに数えられるもの)
その範囲内で、LGPDは個人データの収集、保管、使用、共有、削除をカバーします — デジタルでも紙でも。3条の領域基準と4条の例外 — 私的・非経済目的のみの個人による処理を含む — を考慮しなければなりません。個人データは自然人を特定するまたは特定可能にします:名前、CPF番号、メール、電話、IPアドレス、位置情報、画像 — 文脈次第。
一つのカテゴリーは特段の注意に値します:センシティブデータ — 健康、バイオメトリクス、遺伝子データ、人種・民族的出自、宗教的信念、政治的意見、労働組合員、性生活。その処理はより厳格なルールに従います。たとえば従業員の診断書はセンシティブデータ — 多くの企業が管理のない共有フォルダに保管しています。
ほとんど全員が間違えること:同意はルールではない
よくある迷信はすべての活動に同意が必要というものです。7条は通常の個人データに10の法的根拠を定めます。同意はその一つで、撤回可能で、万能解ではありません。センシティブデータは11条の下で別の分析を要します。
- 法的義務の履行:法律で要求される労務・税務記録の保管。
- 契約の履行:注文された商品を届けるために顧客の住所を使用。
- 正当な利益:不正防止、セキュリティ、一部の関係活動 — バランシングテストと透明性を要求。
- 司法、行政、仲裁手続きでの権利の行使。
- その他の法定根拠の中の信用保護。
正しい読み方はこうです:法的義務や契約履行がすでに適用される場面で同意を求めることは企業を守りません — 妨げます。実際の作業は各処理活動に正しい法的根拠を選び文書化することです。
企業が実際に必要なもの
- データマッピング:何のデータを、誰から、なぜ、どこに、誰がアクセスし、どのくらい保管するか。
- 処理操作の記録(37条):検査時に要求され得る処理を説明する文書。
- 各活動の定義された法的根拠 — 理由付けを記録して。
- 明確で真実のプライバシーポリシー(企業が実際にやっていることを記述)。
- あなたのためにデータを処理するベンダーとの調整された契約 — システム、会計、マーケティング、クラウド — 役割と責任を明記。
- 比例したセキュリティ管理:パスワード、アクセスプロファイル、バックアップ、適切な場合は暗号化。
- データ主体チャネルと、アクセス、訂正、削除要求を処理するプロセス。
- インシデント対応計画 — 誰が誰にどの時間内にエスカレートするかを明記。
- 必要な場合のデータ保護責任者(encarregado/DPO)。ANPD決議2/2022はその条件を満たす適格な小規模主体に免除を認めます — すべての小企業ではありません。適格免除主体はデータ主体連絡チャネルを保持しなければなりません。
データ侵害:最初の数時間にやること
インシデントは攻撃や人的エラー — 公開されたメール受信者など — から生じ得ます。インシデントがデータ主体に関連するリスクや損害を引き起こし得る場合、管理者はANPDと影響を受けた人々に通知しなければなりません。ANPD決議15/2024の一般ルールは、個人データが影響を受けたと認識してから3営業日 — 特別な法定期限と適用ある差別化された制度に服します。通知の評価前に全調査の終了を待たないでください。
インシデントを封じ込め、何がいつ起きたかを記録し、影響を受けたデータと人を特定し、リスクを評価し、必要な場合は通知します。透明で文書化された行動はリスク管理を助けますが、責任を自動的に消去しません。
制裁:ANPDが課し得るもの
- 是正期限付きの警告。
- 前年の私法法人・グループ・コングロマリットのブラジル売上の最大2%(税を除く)の単純罰金 — 違反ごとに上限5,000万レアル。
- 日額罰金 — 同一の上限に服する。
- 違反の公表 — しばしば最も痛い影響。
- 関係するデータのブロックまたは削除。
- 法定条件下での処理活動の停止または禁止 — これらは自動的な罰ではありません。
ANPD手続きの他に、損害への民事責任、クライアントの契約要件、検察や消費者当局の措置があり得ます。コンプライアンスの欠陥は、すべての契約を自動的に終わらせずとも、事業機会を妨げ得ます。
無駄な出費なくどこから始めるか
スマートなコンプライアンスはリスクに比例します。センシティブデータを大規模に扱う企業と10人の事務所+顧客リストは比較できません。現実的なロードマップ:
- 1) 処理活動をマッピング(正直なスプレッドシートで開始可)。
- 2) 各活動の法的根拠を定義し不要な収集を排除 — 収集しないデータは負わないリスク。
- 3) ベンダー契約を調整し内部アクセスを見直す。
- 4) 真実のプライバシーポリシーを公開しデータ主体チャネルを作成。
- 5) インシデント計画を書きテストし、人的エラーの防止と対応を含めスタッフを訓練。
仮定例:クライアント要件を満たすコンプライアンス
大口クライアントのベンダー承認プロセス中の40人従業員のサービス企業を想像してください。クライアントはデータ保護条項とコンプライアンス証拠を要求します。処理はマッピングされておらず、履歴書は開いたフォルダにあり、人事システム契約はデータに触れていません。
是正計画はマッピング、アクセス制限、3ベンダーとの補遺、プライバシーポリシー、インシデント計画を含み得ます。もはや保管不要な2015年の履歴書も特定します。これらの措置は契約維持を助け得ますが、承認はクライアントの要件次第です。これは仮定例で、確実な結果や時期の約束ではありません。コンプライアンスの理由はいつも罰金ではありません:ビジネス要件でもあり得ます。
よくある質問
LGPDは小企業に適用されますか?
はい。小規模は一般的免除を提供しません。ANPD決議2/2022は条件を満たし除外対象外の主体に簡素化を認めます — 高リスク処理を含む。法的根拠、セキュリティ、データ主体支援は依然必要 — DPO任命の免除は連絡チャネルを除きません。
すべてに同意が必要ですか?
いいえ。同意は通常データへの7条の10根拠の一つ — 法的義務、契約履行、正当化された正当な利益が代替案です。選択は無差別な同意収集ではなく目的とデータ類型次第。センシティブデータは11条の特定根拠を要します。
LGPDの罰金は?
LGPDは警告、前年の私法法人・グループ・コングロマリットのブラジル売上の最大2%(税を除く)の単純罰金(違反ごとに上限5,000万レアル)、日額罰金、公表、ブロックまたは削除、法定条件下での停止または禁止を定めます。民事、契約上、風評上の影響も生じ得ます。
データ侵害がありました。ANPDに通知必須ですか?
関連するリスクや損害が生じ得る場合、管理者はANPDと影響を受けたデータ主体に通知しなければなりません。ANPD決議15/2024は一般に、個人データが影響を受けたと認識してから3営業日以内の通知を要求 — 特別期限と適用ある差別化制度に服します。封じ込め、記録、リスク評価、行動の文書化を。通知評価前に全調査を待たないでください。
LGPDコンプライアンスはどこから始めるべきですか?
マッピングから始めます:企業が何のデータを、誰から、なぜ、どこに、誰がアクセスし、どのくらい収集するか。次に各活動の法的根拠を定義し不要な収集を排除 — 収集しないデータは負わないリスク。次に、あなたのためにデータを処理するベンダーとの契約を調整し、真実のプライバシーポリシーを公開し、データ主体チャネルを作成し、インシデント対応計画を書きます。
良いLGPDコンプライアンスは購入するバッジではなく、処理を整理し比例した措置を継続的に見直すことです。Falchet e Marques Sociedade de Advogados(サンパウロ、アベニーダ・パウリスタ)では、マッピング、契約、インシデント対応を段階的に、運営に合った優先度で扱います。
WhatsAppでチームにご相談:+55 11 95901-1854 — あなたの会社はコンプライアンスが必要ですか、それともクライアントがLGPD要件を課しましたか?シナリオをお聞かせください — 最も客観的な道筋をマッピングします。
