一句话解释:巴西《通用数据保护法》(Lei Geral de Proteção de Dados Pessoais,简称 LGPD,第 13.709/2018 号法律)是巴西的国家级个人数据保护基本法,自 2020 年 9 月 18 日起生效,其框架高度借鉴欧盟 GDPR,对任何在巴西境内处理个人数据、或处理位于巴西境内数据主体数据的境内外主体均具有域外约束力。
2. 生活化类比
把 LGPD 想象成巴西政府给所有"数据玩家"发的一张经营许可证 + 交通规则手册:
- 你想在巴西"开车"(收集、存储、使用巴西人的姓名、CPF 税号、地址、生物特征、位置等个人数据),就必须先拿到合法依据(类似驾照),比如用户同意、履行合同、法定义务。
- 路上有"红绿灯":红灯=禁止处理敏感数据(种族、宗教、健康、性取向、生物识别等);黄灯=需额外保障(如儿童数据需父母同意);绿灯=常规合法处理。
- 一旦"违章"(数据泄露、超范围使用),交警(ANPD,巴西国家数据保护局)可以开罚单,最高 5000 万雷亚尔或企业巴西上一年度营业额的 2%,取较高者,单次违规上限同样适用。
3. 核心概念 / 公式
LGPD 的合规逻辑可浓缩为一个"合法性公式":
**合法处理 = 合法依据(10 种之一) + 目的限定 + 数据最小化 + 安全保障 + 数据主体权利保障**
10 种合法依据(Art. 7):同意、履行合同、法定义务、公共政策执行、研究、合同前程序、司法程序、健康保护、正当利益、信用保护。
数据主体 9 项权利(Art. 18):确认处理、访问、更正、匿名化/屏蔽/删除、可携带、删除、共享信息告知、拒绝同意、撤销同意。
关键时限:
- 数据泄露后合理期限内通报 ANPD 与数据主体(ANPD 指引实践中通常要求 2 个工作日内初步通报)。
- 数据主体访问请求需在 15 天内响应。
处罚阶梯:
| 违规类型 | 处罚 |
|---|---|
| 轻微违规 | 警告 + 限期整改 |
| 一般违规 | 每次最高 5000 万雷亚尔或巴西营收 2% |
| 严重违规 | 每日罚款 + 暂停数据处理 + 删除数据 |
| 极端违规 | 部分或全部禁止处理活动 |
4. 与相关术语对比
| 维度 | LGPD(巴西) | GDPR(欧盟) | CCPA/CPRA(美国加州) |
|---|---|---|---|
| 生效时间 | 2020-09-18 | 2018-05-25 | 2020-01-01 / 2023-01-01 |
| 域外效力 | 是(处理巴西境内数据) | 是(针对欧盟数据主体) | 有限(针对加州居民) |
| 合法依据数量 | 10 种 | 6 种 | 以"选择退出"为主 |
| 处罚上限 | 5000 万雷亚尔或营收 2% | 2000 万欧元或全球营收 4% | 每次违规 2500–7500 美元 |
| 监管机构 | ANPD | 各成员国 DPA + EDPB | 加州隐私保护局(CPPA) |
| 数据主体权利 | 9 项 | 8 项 | 以知情、删除、退出销售为主 |
| 敏感数据 | 明确列举 + 特殊同意 | 特殊类别 + 原则禁止 | 有限列举 |
一句话区分:LGPD ≈ "巴西版 GDPR",但罚则上限更低(2% vs 4%)、合法依据更多(10 vs 6)、监管更集中(ANPD 单一机构)。
5. 应用场景(含数据/案例)
场景一:跨境电商独立站收集巴西用户数据
- 你在 Shopify 建站,巴西用户下单时留下姓名、CPF、地址、邮箱。
- 合规动作:隐私政策需含葡语版本、明确合法依据(履行合同)、提供15 天内数据访问通道、指定DPO(数据保护官)。
- 数据:巴西电商市场 2023 年规模约 1850 亿雷亚尔,年增速 10%+,LGPD 违规罚单已累计开出多起,单笔最高达 数百万雷亚尔。
场景二:SaaS 企业跨境传输数据
- 你把巴西用户数据传回中国或美国服务器,属于国际传输。
- 合规路径:ANPD 标准合同条款(SCC)、充分性认定、或特定同意。
- 案例:2023 年 ANPD 对某大型科技公司展开调查,因其数据泄露影响 数百万巴西用户,最终要求整改并处以罚款。
场景三:数据泄露应急
- 若发生泄露,须在 2 个工作日内向 ANPD 初步通报,并通知受影响数据主体。
- 数据:ANPD 2023 年收到数据泄露通报 数百起,其中金融、电信、医疗为高发行业。
6. 常见误区
1. "我不在巴西,LGPD 管不到我"——错。只要处理巴西境内数据主体的数据,无论服务器在哪,均受约束。
2. "用户同意是唯一合法依据"——错。LGPD 有 10 种合法依据,履行合同、法定义务等同样有效。
3. "罚款上限只有 5000 万雷亚尔,风险不大"——错。按营收 2% 计算,大企业单次罚款可达数亿雷亚尔,且可叠加每日罚款、暂停业务。
4. "隐私政策翻译成葡语就合规了"——错。还需 DPO、数据映射、泄露响应流程、国际传输机制等配套。
5. "LGPD 和 GDPR 一样,照抄 GDPR 就行"——错。合法依据数量、罚则、监管机构、儿童数据规则均有差异,需本地化调整。
7. 相关术语
- ANPD:巴西国家数据保护局,LGPD 执法机构。
- DPO(Encarregado):数据保护官,LGPD 要求控制者指定。
- CPF:巴西个人税号,属于个人数据,常被用于身份识别。
- SCC:标准合同条款,国际数据传输合规工具。
- Data Subject:数据主体,即个人数据所指向的自然人。
- Controller / Operator:控制者 / 操作者,对应 GDPR 的 controller / processor。
- Legitimate Interest:正当利益,LGPD 与 GDPR 均有的合法依据,但适用条件更严。
- Incident Response:数据泄露响应,LGPD 要求通报 ANPD 与数据主体。