ZHENESJAKOTHVIRUFRAR

巴西通用数据保护法

一句话解释:巴西《通用数据保护法》(Lei Geral de Proteção de Dados Pessoais,简称 LGPD,第 13.709/2018 号法律)是巴西的国家级个人数据保护基本法,自 2020 年 9 月 18 日起生效,其框架高度借鉴欧盟 GDPR,对任何在巴西境内处理个人数据、或处理位于巴西境内数据主体数据的境内外主体均具有域外约束力。


2. 生活化类比

把 LGPD 想象成巴西政府给所有"数据玩家"发的一张经营许可证 + 交通规则手册:

- 你想在巴西"开车"(收集、存储、使用巴西人的姓名、CPF 税号、地址、生物特征、位置等个人数据),就必须先拿到合法依据(类似驾照),比如用户同意、履行合同、法定义务。

- 路上有"红绿灯":红灯=禁止处理敏感数据(种族、宗教、健康、性取向、生物识别等);黄灯=需额外保障(如儿童数据需父母同意);绿灯=常规合法处理。

- 一旦"违章"(数据泄露、超范围使用),交警(ANPD,巴西国家数据保护局)可以开罚单,最高 5000 万雷亚尔或企业巴西上一年度营业额的 2%,取较高者,单次违规上限同样适用。


3. 核心概念 / 公式

LGPD 的合规逻辑可浓缩为一个"合法性公式":

**合法处理 = 合法依据(10 种之一) + 目的限定 + 数据最小化 + 安全保障 + 数据主体权利保障**

10 种合法依据(Art. 7):同意、履行合同、法定义务、公共政策执行、研究、合同前程序、司法程序、健康保护、正当利益、信用保护。

数据主体 9 项权利(Art. 18):确认处理、访问、更正、匿名化/屏蔽/删除、可携带、删除、共享信息告知、拒绝同意、撤销同意。

关键时限:

- 数据泄露后合理期限内通报 ANPD 与数据主体(ANPD 指引实践中通常要求 2 个工作日内初步通报)。

- 数据主体访问请求需在 15 天内响应。

处罚阶梯:

违规类型处罚
轻微违规警告 + 限期整改
一般违规每次最高 5000 万雷亚尔或巴西营收 2%
严重违规每日罚款 + 暂停数据处理 + 删除数据
极端违规部分或全部禁止处理活动

4. 与相关术语对比

维度LGPD(巴西)GDPR(欧盟)CCPA/CPRA(美国加州)
生效时间2020-09-182018-05-252020-01-01 / 2023-01-01
域外效力是(处理巴西境内数据)是(针对欧盟数据主体)有限(针对加州居民)
合法依据数量10 种6 种以"选择退出"为主
处罚上限5000 万雷亚尔或营收 2%2000 万欧元或全球营收 4%每次违规 2500–7500 美元
监管机构ANPD各成员国 DPA + EDPB加州隐私保护局(CPPA)
数据主体权利9 项8 项以知情、删除、退出销售为主
敏感数据明确列举 + 特殊同意特殊类别 + 原则禁止有限列举

一句话区分:LGPD ≈ "巴西版 GDPR",但罚则上限更低(2% vs 4%)、合法依据更多(10 vs 6)、监管更集中(ANPD 单一机构)。


5. 应用场景(含数据/案例)

场景一:跨境电商独立站收集巴西用户数据

- 你在 Shopify 建站,巴西用户下单时留下姓名、CPF、地址、邮箱。

- 合规动作:隐私政策需含葡语版本、明确合法依据(履行合同)、提供15 天内数据访问通道、指定DPO(数据保护官)。

- 数据:巴西电商市场 2023 年规模约 1850 亿雷亚尔,年增速 10%+,LGPD 违规罚单已累计开出多起,单笔最高达 数百万雷亚尔。

场景二:SaaS 企业跨境传输数据

- 你把巴西用户数据传回中国或美国服务器,属于国际传输。

- 合规路径:ANPD 标准合同条款(SCC)、充分性认定、或特定同意。

- 案例:2023 年 ANPD 对某大型科技公司展开调查,因其数据泄露影响 数百万巴西用户,最终要求整改并处以罚款。

场景三:数据泄露应急

- 若发生泄露,须在 2 个工作日内向 ANPD 初步通报,并通知受影响数据主体。

- 数据:ANPD 2023 年收到数据泄露通报 数百起,其中金融、电信、医疗为高发行业。


6. 常见误区

1. "我不在巴西,LGPD 管不到我"——错。只要处理巴西境内数据主体的数据,无论服务器在哪,均受约束。

2. "用户同意是唯一合法依据"——错。LGPD 有 10 种合法依据,履行合同、法定义务等同样有效。

3. "罚款上限只有 5000 万雷亚尔,风险不大"——错。按营收 2% 计算,大企业单次罚款可达数亿雷亚尔,且可叠加每日罚款、暂停业务。

4. "隐私政策翻译成葡语就合规了"——错。还需 DPO、数据映射、泄露响应流程、国际传输机制等配套。

5. "LGPD 和 GDPR 一样,照抄 GDPR 就行"——错。合法依据数量、罚则、监管机构、儿童数据规则均有差异,需本地化调整。


7. 相关术语

- ANPD:巴西国家数据保护局,LGPD 执法机构。

- DPO(Encarregado):数据保护官,LGPD 要求控制者指定。

- CPF:巴西个人税号,属于个人数据,常被用于身份识别。

- SCC:标准合同条款,国际数据传输合规工具。

- Data Subject:数据主体,即个人数据所指向的自然人。

- Controller / Operator:控制者 / 操作者,对应 GDPR 的 controller / processor。

- Legitimate Interest:正当利益,LGPD 与 GDPR 均有的合法依据,但适用条件更严。

- Incident Response:数据泄露响应,LGPD 要求通报 ANPD 与数据主体。