ZHENESJAKOTHVIRUFRAR

Lei Geral de Proteção de Dados

정의

Lei Geral de Proteção de Dados(LGPD) 는 2018년 8월 15일 제정되어 2020년 9월 18일부터 시행된 브라질의 개인정보보호 기본법입니다. 법률 번호는 Lei nº 13.709/2018이며, 브라질 내 개인정보 처리에 관여하는 모든 기업(국내외 불문) 에 적용됩니다. 즉, 브라질 소비자에게 DTC 브랜드몰을 운영하거나, 브라질 IP로 유입되는 트래픽을 수집·분석·리타게팅하는 한국·중국·미국 기업도 직접 규제 대상입니다.

핵심 감독기관은 ANPD(Autoridade Nacional de Proteção de Dados) 이며, 위반 시 매출 기준 최대 2%, 건당 최대 R$ 50,000,000(약 130억 원 상당) 의 과징금이 부과될 수 있습니다.


한 줄

**LGPD = "브라질판 GDPR"**
유럽의 GDPR을 프레임워크로 삼아 만든 남미 최대 경제권의 데이터 보호법입니다.
DTC 관점에서는 **"브라질 고객의 이메일·전화번호·주소·결제정보를 수집하는 순간, 당신은 이미 LGPD 준수 의무자"** 라고 이해하면 됩니다.

핵심 공식

LGPD 준수의 기본 구조는 다음 3가지 축으로 정리됩니다.

[1] 적법 처리 근거 (Bases Legais)
 = 동의 + 계약이행 + 법적의무 + 정당한 이익 + 생명보호 + 신용보호 + 연구 + 공공정책

[2] 데이터 주체 권리 (Direitos do Titular)
 = 확인 + 정정 + 삭제 + 이동 + 동의철회 + 처리거부

[3] 처리자 의무 (Agente de Tratamento)
 = 목적제한 + 최소수집 + 정확성 + 보안 + 책임 + 국제이전 통제

DTC 실무에서 가장 자주 쓰이는 공식은 동의 기반 마케팅 처리입니다.

유효한 마케팅 동의 = (명시적 의사표시) × (특정 목적) × (철회 가능성) × (기록 보관)

즉, 4가지 요소 중 하나라도 결여되면 해당 고객 데이터의 이메일/SMS 마케팅 발송은 위법 소지가 생깁니다.


LGPD vs GDPR vs 한국 PIPA 비교

구분LGPD (브라질)GDPR (EU)PIPA (한국)
제정/시행2018 / 20202016 / 20182011 / 2011
적용 범위브라질 내 데이터 처리 + 브라질 대상 서비스EU 내 데이터 처리 + EU 대상 서비스한국 내 정보주체
감독기관ANPDEDPB/각국 DPA개인정보보호위원회
최대 과징금매출 2%, 건당 R$ 50M매출 4%, €20M매출 3%, 국내 매출 기준
적법 근거 수10개6개별도 동의 중심
국제이전적정성·SCC·BCR적정성·SCC·BCR적정성·SCC·동의
DPO 지정원칙적 의무조건부 의무조건부 의무
데이터 주체 권리9개8개6개

DTC 실무 포인트: GDPR 대응 체계가 있으면 LGPD는 70~80% 커버되지만, 브라질 특유의 CPF(개인납세번호) 수집, 포르투갈어 동의문, ANPD 신고 체계는 별도로 맞춰야 합니다.


DTC/이커머스 적용 시나리오

시나리오 1: Shopify 기반 브라질 몰 운영

- 체크아웃에서 수집하는 이름, CPF, 주소, 전화번호, 이메일은 모두 개인정보

- 결제·배송 목적 처리는 계약이행 근거로 가능

- 그러나 뉴스레터·리타게팅·SMS 프로모션은 반드시 별도 동의 필요

- 동의율 목표: 브라질 시장 평균 25~40% (GDPR 평균 15~25%보다 높음)

시나리오 2: Meta/Google 광고 리타게팅

- 브라질 IP 방문자 픽셀 수집 시 쿠키 동의 배너 필수

- ANPD는 2023년 이후 쿠키 기반 추적에 대해 엄격 해석

- 위반 시 건당 최대 R$ 50M 리스크

시나리오 3: 한국 본사가 브라질 고객 데이터를 한국 서버로 이전

- 국제 데이터 이전(Transferência Internacional) 조항 적용

- SCC(표준계약조항) 또는 BCR(구속적 기업규칙) 필요

- 한국은 2024년 기준 ANPD 적정성 결정국 미포함 → 별도 안전장치 필수

시나리오 4: 인플루언서 마케팅

- 브라질 인플루언서에게 고객 리스트 전달 시 처리위탁 계약 필수

- 위탁 사실을 프라이버시 정책에 공개해야 함


자주 하는 오해

오해 1: "브라질에 법인 없으면 LGPD 적용 안 된다"

→ 틀림. 브라질 거주자의 데이터를 처리하거나 브라질 내 서비스를 제공하면 역외 적용됩니다.

오해 2: "GDPR만 지키면 LGPD도 자동 준수"

→ 부분적으로만 맞음. CPF 처리, 포르투갈어 동의문, ANPD 신고, 90일 내 사고 통보 등 브라질 특화 요건이 존재합니다.

오해 3: "동의만 받으면 다 된다"

→ 틀림. LGPD는 10가지 적법 근거를 인정하며, 동의는 그중 하나일 뿐입니다. 오히려 계약이행·정당한 이익 근거가 DTC에서는 더 실용적일 수 있습니다.

오해 4: "쿠키 배너만 달면 끝"

→ 틀림. 배너 이후 동의 기록, 철회 절차, 데이터 주체 요청 대응(15일 내) 까지 운영 체계가 필요합니다.

오해 5: "위반해도 벌금은 GDPR보다 약하다"

→ 매출 2%는 GDPR 4%보다 낮아 보이지만, 건당 R$ 50M은 중소 DTC에 치명적입니다. ANPD는 2023년부터 실제 제재를 시작했습니다.


관련 용어

- ANPD — 브라질 개인정보보호 감독기관

- Titular — 데이터 주체 (정보주체)

- Agente de Tratamento — 처리자 (컨트롤러/프로세서)

- Bases Legais — 적법 처리 근거

- CPF — 브라질 개인납세번호 (한국 주민번호에 준함)

- Transferência Internacional — 국제 데이터 이전

- DPO (Encarregado) — 개인정보보호 책임자

- GDPR — EU 일반개인정보보호법 (LGPD의 모델)

- PIPA — 한국 개인정보보호법

- SCC / BCR — 국제이전 안전장치


DTC 실무 요약: 브라질 몰을 운영한다면 ① 포르투갈어 프라이버시 정책, ② 쿠키 동의 배너, ③ CPF 처리 근거 명시, ④ DPO 지정, ⑤ 국제이전 조항 — 이 5가지를 런칭 전 체크리스트로 삼아야 합니다. LGPD는 "있으면 좋은 컴플라이언스"가 아니라 브라질 매출을 지키는 운영 필수 조건입니다.