Définition
La Lei Geral de Proteção de Dados (Loi générale sur la protection des données, abrégée LGPD) est le cadre juridique brésilien qui encadre la collecte, le traitement, le stockage et le transfert de données personnelles. Entrée en vigueur le 18 septembre 2020, elle s'applique à toute organisation — brésilienne ou étrangère — qui traite des données de personnes situées au Brésil, dès lors que le traitement a lieu sur le territoire brésilien, que l'objectif est d'offrir des biens ou services à des personnes au Brésil, ou que les données ont été collectées au Brésil.
Pour un e-commerçant DTC, la LGPD est l'équivalent fonctionnel du RGPD européen : elle impose une base légale pour chaque traitement, des droits renforcés pour les personnes concernées, et un régime de sanctions administratives pouvant atteindre 2 % du chiffre d'affaires annuel au Brésil, plafonné à 50 millions de reais par infraction.
Analogie
Imaginez que vous gérez une boutique en ligne qui expédie vers São Paulo, Rio et Belo Horizonte. Chaque adresse de livraison, chaque numéro de téléphone, chaque historique d'achat est une « donnée personnelle » au sens de la LGPD. La loi fonctionne comme un passeport de conformité : sans base légale valide (consentement, exécution du contrat, intérêt légitime, etc.), vous ne pouvez pas traiter ces données. C'est un peu comme si, pour chaque colis expédié, vous deviez pouvoir présenter un justificatif précis expliquant pourquoi vous détenez l'adresse du client — et pendant combien de temps.
Formule
La LGPD ne repose pas sur une formule mathématique unique, mais sur une équation de conformité que tout DTC doit maîtriser :
Conformité LGPD = (Base légale valide) + (Finalité déterminée) + (Minimisation des données) + (Sécurité technique) + (Respect des droits)
Et pour le calcul des sanctions :
Sanction maximale = min(2 % × CA annuel au Brésil ; 50 000 000 BRL) par infraction
Exemple concret : un DTC français réalisant 80 millions de BRL de chiffre d'affaires annuel au Brésil s'expose à une amende théorique de 1,6 million de BRL par infraction, sans dépasser le plafond de 50 millions.
Tableau comparatif : LGPD vs RGPD vs CCPA
| Critère | LGPD (Brésil) | RGPD (UE) | CCPA/CPRA (Californie) |
|---|---|---|---|
| Entrée en vigueur | 18/09/2020 | 25/05/2018 | 01/01/2020 |
| Autorité | ANPD | CNIL / EDPS | CPPA |
| Base légale du traitement | 10 bases légales | 6 bases légales | Opt-out + consentement |
| Consentement | Une des bases | Une des bases | Opt-in pour données sensibles |
| Sanction maximale | 2 % CA / 50 M BRL | 4 % CA mondial / 20 M € | 2 500 $ à 7 500 $ par violation |
| DPO obligatoire | Oui (dans certains cas) | Oui (dans certains cas) | Non |
| Transfert international | Autorisation ANPD | Décision d'adéquation | Contrats spécifiques |
| Droits des personnes | 9 droits | 8 droits | 6 droits |
Application en DTC / E-commerce
Pour un marchand DTC opérant au Brésil, la LGPD se traduit par des obligations très concrètes :
1. Checkout et consentement : la case « J'accepte de recevoir des offres » doit être distincte des CGV. Le consentement doit être libre, éclairé, spécifique et révocable à tout moment. Un simple bandeau cookie générique ne suffit pas.
2. Newsletter et CRM : chaque contact de votre base e-mail doit pouvoir prouver l'origine du consentement. Un DTC qui importe une liste achetée sans traçabilité s'expose à une sanction immédiate.
3. Pixels et tracking : Meta Pixel, TikTok Pixel, Google Analytics — tout outil qui collecte des identifiants brésiliens doit être déclaré dans la politique de confidentialité, avec une base légale identifiée.
4. Transfert vers la France : si votre siège est à Paris et que vous stockez les données de clients brésiliens sur des serveurs européens, vous devez encadrer ce transfert par des clauses contractuelles types ou une autorisation de l'ANPD.
5. Délai de réponse : un client brésilien peut demander l'accès, la correction ou la suppression de ses données. Vous avez 15 jours pour répondre.
Chiffres clés à retenir :
- 2 % du CA annuel au Brésil : plafond de l'amende administrative.
- 50 millions BRL : plafond absolu par infraction.
- 15 jours : délai de réponse à une demande d'accès.
- 18 septembre 2020 : entrée en vigueur de la loi.
Erreurs fréquentes
- Croire que la LGPD ne concerne que les entreprises brésiliennes. Faux : toute entreprise qui cible le marché brésilien est concernée, même sans entité locale.
- Confondre consentement et CGV. Le consentement marketing doit être séparé et explicite.
- Ignorer l'ANPD. L'Autorité nationale de protection des données brésilienne peut enquêter sans plainte préalable.
- Sous-estimer les données sensibles. Origine raciale, religion, santé, orientation sexuelle : régime renforcé.
- Penser que le RGPD suffit. La LGPD a ses propres spécificités (10 bases légales, ANPD, délais).
- Négliger les sous-traitants. Si votre prestataire logistique à São Paulo fuit des données, vous restez responsable.
Termes liés
- ANPD — Autoridade Nacional de Proteção de Dados
- Dado pessoal — donnée personnelle
- Dado sensível — donnée sensible
- Titular — personne concernée
- Encarregado (DPO) — délégué à la protection des données
- Consentimento — consentement
- Transferência internacional — transfert international
- Incidente de segurança — violation de données
- Relatório de Impacto (RIPD) — analyse d'impact relative à la protection des données