商法

LGPD企业合规实务:必须采取的措施与常见误区

合规不是购买认证标志,而是持续管理企业实际处理的个人数据。

LGPD企业合规实务:必须采取的措施与常见误区
核心要点

巴西《通用数据保护法》(LGPD,第13.709/2018号法律)适用于几乎所有处理自然人数据的企业,包括员工、求职者、客户和供应商联系人。合规不是购买认证标志,而是梳理数据处理活动、确定适用的法律依据、调整委托处理数据的供应商合同、建立安全事件响应方案,并能够处理数据主体请求。ANPD可处以上一财年巴西营业额2%以内、每项违法最高5,000万雷亚尔的罚款;实际经营中,合同和声誉风险往往同样重要。

需要评估企业的数据处理流程? 联系本所圣保罗公司法律师团队

企业规模小、没有线上销售,并不当然排除LGPD。只要保存员工资料、简历、客户名单或供应商联系人信息,就在处理个人数据。规模影响的是措施的比例性以及是否符合小型处理主体的简化规则,而不是法律是否适用。

有效的合规方案应与实际风险相称:避免为无关产品支付高额费用,也不能忽略低成本但关键的基础工作。下文说明法律真正要求的内容。

LGPD适用于谁,哪些属于个人数据?

在其适用范围内,LGPD涵盖个人数据的收集、存储、使用、共享与删除,无论载体是电子系统还是纸张。应核对第3条的地域适用条件与第4条例外,例如自然人仅为私人且非经济目的处理数据。能够直接或间接识别自然人的姓名、CPF税号、邮箱、电话、IP地址、位置或肖像等,可能属于个人数据。

敏感个人数据包括健康、遗传、生物识别、种族或民族出身、宗教信仰、政治观点、工会关系和性生活等信息,适用LGPD第11条的专门法律依据和更严格保护。例如员工医疗证明属于敏感数据,不应放在所有员工都能访问的共享文件夹中。

LGPD第7条为一般个人数据规定十项法律依据,同意只是其中之一,而且同意可以依法撤回。敏感数据则应根据第11条单独分析,不能把第7条的清单直接套用。

  • 履行法定义务:依法保存劳动和税务资料;
  • 履行合同或合同前程序:使用客户地址交付其购买的产品;
  • 合法利益:可能涵盖防欺诈、安全和特定客户关系活动,但需进行利益平衡并保持透明;
  • 依法主张权利:在司法、行政或仲裁程序中使用必要资料;
  • 信用保护:在法律规定范围内处理相关数据。

对本来基于法定义务或履行合同的处理额外索取同意,并不会自动增强保护,反而可能造成依据混乱。正确做法是为每项处理选择、记录并定期复核适当的法律依据。

企业实际需要建立哪些措施?

  • 数据地图:记录收集哪些数据、来自谁、为何处理、存放地点、访问人员和保存期限;
  • 处理活动记录:依第37条保留能够说明处理流程和责任的信息;
  • 法律依据:为各项处理形成可审查的理由;
  • 隐私声明:以清晰、真实的语言说明企业实际做法;
  • 供应商合同:与系统、会计、营销和云服务商明确控制者、处理者、安全和事件责任;
  • 安全控制:采用与风险相称的密码、访问权限、备份和适当加密;
  • 数据主体渠道:能够接收并依法处理访问、更正、删除等请求;
  • 事件响应方案:明确发现、遏制、评估、决策和通报的负责人及期限;
  • 数据保护负责人:按适用规则指定负责人或联络渠道。

ANPD第2/2022号决议仅对符合“小型处理主体”条件且未落入排除情形的主体提供简化制度。符合条件者可以免于正式指定数据保护负责人(encarregado/DPO),但仍须保留面向数据主体的适当沟通渠道;不是所有“小企业”都自动获得豁免。

发生数据安全事件后,最初几小时应做什么?

安全事件可能来自网络攻击,也可能来自误把收件人置于公开抄送、设备丢失或权限设置错误。应立即遏制事件、保存证据并记录发现时间、受影响数据、人数、可能后果和已采取措施。

当事件可能给数据主体造成重大风险或损害时,控制者应通知ANPD和受影响数据主体。ANPD第15/2024号决议规定,一般应自控制者知悉事件影响个人数据之日起三个工作日内通报;适用法律另有期限时从其规定,小型处理主体的简化期限和其他法定例外也应逐案核对。尚未取得全部信息时,应按规范提交可得内容并依法补充,而不是等待调查全部结束。

ANPD可以采取哪些制裁?

  • 警告并规定整改期限;
  • 一次性罚款,最高为私法法人、集团或企业联合体上一财年巴西营业额(扣除税款)的2%,每项违法上限5,000万雷亚尔;
  • 按日罚款,受适用上限约束;
  • 公布违法事实
  • 封锁或删除相关个人数据;
  • 严重情况下,暂停或禁止部分或全部数据处理活动。

除ANPD行政程序外,还可能产生数据主体民事索赔、大客户的合同审计或解约风险,以及检察院和消费者保护机构的监督。罚款并不是唯一需要管理的后果。

如何以与风险相称的方式启动合规?

大量处理敏感数据的企业与仅保存少量客户联系信息的小型办公室,所需控制强度不同。可按以下顺序开展:

  • 1)制作真实的数据处理清单;
  • 2)确定一般数据或敏感数据对应的法律依据,停止不必要收集;
  • 3)调整供应商合同并复核内部访问权限;
  • 4)发布与实际处理一致的隐私声明,建立数据主体渠道;
  • 5)形成事件响应方案并培训团队,因为许多事件始于人为错误。

说明性示例:客户审查前的合规整改

假设一家有40名员工的服务企业接受大客户供应商准入审查,对方要求数据保护条款和基本合规证据。企业尚未制作数据地图,简历保存在开放文件夹中,人力资源系统合同也没有数据保护条款。

整改方案可以包括梳理处理活动、限制访问、与三家供应商签署补充协议、发布隐私声明并建立事件响应方案。审查时还可能发现无需继续保存的2015年简历。这些措施可能有助于维持合同,但准入仍取决于客户要求。该示例完全是假设,不代表本所实际成果或对期限、合同结果的承诺。

常见问题

LGPD适用于小型企业吗?

适用。只要处理员工、求职者、客户或供应商联系人的个人数据,原则上就在LGPD范围内。符合ANPD第2/2022号决议条件的小型处理主体可适用部分简化规则,但豁免是有条件的,基础义务仍包括确定法律依据、保障安全并处理数据主体请求。

不需要。对于一般个人数据,同意只是LGPD第7条十项法律依据之一;履行法定义务、履行合同、合法利益和信用保护等可能更适合具体活动。敏感数据必须另按第11条分析。企业应选择并记录真实适用的依据,而不是机械收集同意。

LGPD规定的罚款是多少?

LGPD规定的罚款最高为私法法人、集团或企业联合体上一财年巴西营业额(扣除税款)的2%,每项违法最高5,000万雷亚尔;还可依法采取警告、按日罚款、公布违法、封锁或删除数据,以及暂停或禁止处理等措施。民事、合同和声誉后果也需评估。

发生数据安全事件后必须通知ANPD吗?

如果事件可能给数据主体造成重大风险或损害,控制者应通知ANPD和受影响数据主体。依ANPD第15/2024号决议,一般期限是自知悉事件影响个人数据之日起三个工作日,但应核对小型处理主体简化制度、特别法律期限和其他适用例外。无论是否达到通报门槛,都应立即遏制、调查并记录。

企业应从哪里开始LGPD合规?

先列明企业收集哪些数据、来源、目的、存放位置、访问人员和保存期限,再区分一般数据与敏感数据并确定法律依据。随后调整供应商合同和访问权限,建立数据主体渠道、真实的隐私声明以及事件响应方案,并按风险持续复核。

良好的LGPD合规不是一次性购买的标志,而是持续管理实际数据流程。Falchet e Marques Sociedade de Advogados 位于圣保罗保利斯塔大道,可协助企业分阶段开展数据地图、合同调整、数据主体请求和安全事件响应工作。

通过WhatsApp联系律师团队:+55 11 95901-1854。如企业正在准备合规或收到客户的数据保护要求,可先说明业务、数据类型和当前措施。

Renato Falchet
撰写并审查者

Renato Falchet

Falchet e Marques Sociedade de Advogados 创始合伙人(OAB/SP 344.334)。拥有 FGV 商法及 PUC-Campinas 继承法研究生学历,主要从事公司法、商事合同、数据保护、财产规划与企业传承业务,注重清晰、直接的法律沟通。

了解 Renato Falchet 咨询您的案件
简讯

觉得本文有帮助吗?
法律资讯,直接发送至您的邮箱

每月发送一次简明法律摘要,不发送垃圾邮件。