정의
Lei Geral de Proteção de Dados(LGPD) 는 2018년 8월 15일 제정되어 2020년 9월 18일부터 시행된 브라질의 개인정보보호 기본법입니다. 법률 번호는 Lei nº 13.709/2018이며, 브라질 내 개인정보 처리에 관여하는 모든 기업(국내외 불문) 에 적용됩니다. 즉, 브라질 소비자에게 DTC 브랜드몰을 운영하거나, 브라질 IP로 유입되는 트래픽을 수집·분석·리타게팅하는 한국·중국·미국 기업도 직접 규제 대상입니다.
핵심 감독기관은 ANPD(Autoridade Nacional de Proteção de Dados) 이며, 위반 시 매출 기준 최대 2%, 건당 최대 R$ 50,000,000(약 130억 원 상당) 의 과징금이 부과될 수 있습니다.
한 줄
**LGPD = "브라질판 GDPR"**
유럽의 GDPR을 프레임워크로 삼아 만든 남미 최대 경제권의 데이터 보호법입니다.
DTC 관점에서는 **"브라질 고객의 이메일·전화번호·주소·결제정보를 수집하는 순간, 당신은 이미 LGPD 준수 의무자"** 라고 이해하면 됩니다.
핵심 공식
LGPD 준수의 기본 구조는 다음 3가지 축으로 정리됩니다.
[1] 적법 처리 근거 (Bases Legais) = 동의 + 계약이행 + 법적의무 + 정당한 이익 + 생명보호 + 신용보호 + 연구 + 공공정책 [2] 데이터 주체 권리 (Direitos do Titular) = 확인 + 정정 + 삭제 + 이동 + 동의철회 + 처리거부 [3] 처리자 의무 (Agente de Tratamento) = 목적제한 + 최소수집 + 정확성 + 보안 + 책임 + 국제이전 통제
DTC 실무에서 가장 자주 쓰이는 공식은 동의 기반 마케팅 처리입니다.
유효한 마케팅 동의 = (명시적 의사표시) × (특정 목적) × (철회 가능성) × (기록 보관)
즉, 4가지 요소 중 하나라도 결여되면 해당 고객 데이터의 이메일/SMS 마케팅 발송은 위법 소지가 생깁니다.
LGPD vs GDPR vs 한국 PIPA 비교
| 구분 | LGPD (브라질) | GDPR (EU) | PIPA (한국) |
|---|---|---|---|
| 제정/시행 | 2018 / 2020 | 2016 / 2018 | 2011 / 2011 |
| 적용 범위 | 브라질 내 데이터 처리 + 브라질 대상 서비스 | EU 내 데이터 처리 + EU 대상 서비스 | 한국 내 정보주체 |
| 감독기관 | ANPD | EDPB/각국 DPA | 개인정보보호위원회 |
| 최대 과징금 | 매출 2%, 건당 R$ 50M | 매출 4%, €20M | 매출 3%, 국내 매출 기준 |
| 적법 근거 수 | 10개 | 6개 | 별도 동의 중심 |
| 국제이전 | 적정성·SCC·BCR | 적정성·SCC·BCR | 적정성·SCC·동의 |
| DPO 지정 | 원칙적 의무 | 조건부 의무 | 조건부 의무 |
| 데이터 주체 권리 | 9개 | 8개 | 6개 |
DTC 실무 포인트: GDPR 대응 체계가 있으면 LGPD는 70~80% 커버되지만, 브라질 특유의 CPF(개인납세번호) 수집, 포르투갈어 동의문, ANPD 신고 체계는 별도로 맞춰야 합니다.
DTC/이커머스 적용 시나리오
시나리오 1: Shopify 기반 브라질 몰 운영
- 체크아웃에서 수집하는 이름, CPF, 주소, 전화번호, 이메일은 모두 개인정보
- 결제·배송 목적 처리는 계약이행 근거로 가능
- 그러나 뉴스레터·리타게팅·SMS 프로모션은 반드시 별도 동의 필요
- 동의율 목표: 브라질 시장 평균 25~40% (GDPR 평균 15~25%보다 높음)
시나리오 2: Meta/Google 광고 리타게팅
- 브라질 IP 방문자 픽셀 수집 시 쿠키 동의 배너 필수
- ANPD는 2023년 이후 쿠키 기반 추적에 대해 엄격 해석
- 위반 시 건당 최대 R$ 50M 리스크
시나리오 3: 한국 본사가 브라질 고객 데이터를 한국 서버로 이전
- 국제 데이터 이전(Transferência Internacional) 조항 적용
- SCC(표준계약조항) 또는 BCR(구속적 기업규칙) 필요
- 한국은 2024년 기준 ANPD 적정성 결정국 미포함 → 별도 안전장치 필수
시나리오 4: 인플루언서 마케팅
- 브라질 인플루언서에게 고객 리스트 전달 시 처리위탁 계약 필수
- 위탁 사실을 프라이버시 정책에 공개해야 함
자주 하는 오해
오해 1: "브라질에 법인 없으면 LGPD 적용 안 된다"
→ 틀림. 브라질 거주자의 데이터를 처리하거나 브라질 내 서비스를 제공하면 역외 적용됩니다.
오해 2: "GDPR만 지키면 LGPD도 자동 준수"
→ 부분적으로만 맞음. CPF 처리, 포르투갈어 동의문, ANPD 신고, 90일 내 사고 통보 등 브라질 특화 요건이 존재합니다.
오해 3: "동의만 받으면 다 된다"
→ 틀림. LGPD는 10가지 적법 근거를 인정하며, 동의는 그중 하나일 뿐입니다. 오히려 계약이행·정당한 이익 근거가 DTC에서는 더 실용적일 수 있습니다.
오해 4: "쿠키 배너만 달면 끝"
→ 틀림. 배너 이후 동의 기록, 철회 절차, 데이터 주체 요청 대응(15일 내) 까지 운영 체계가 필요합니다.
오해 5: "위반해도 벌금은 GDPR보다 약하다"
→ 매출 2%는 GDPR 4%보다 낮아 보이지만, 건당 R$ 50M은 중소 DTC에 치명적입니다. ANPD는 2023년부터 실제 제재를 시작했습니다.
관련 용어
- ANPD — 브라질 개인정보보호 감독기관
- Titular — 데이터 주체 (정보주체)
- Agente de Tratamento — 처리자 (컨트롤러/프로세서)
- Bases Legais — 적법 처리 근거
- CPF — 브라질 개인납세번호 (한국 주민번호에 준함)
- Transferência Internacional — 국제 데이터 이전
- DPO (Encarregado) — 개인정보보호 책임자
- GDPR — EU 일반개인정보보호법 (LGPD의 모델)
- PIPA — 한국 개인정보보호법
- SCC / BCR — 국제이전 안전장치
DTC 실무 요약: 브라질 몰을 운영한다면 ① 포르투갈어 프라이버시 정책, ② 쿠키 동의 배너, ③ CPF 처리 근거 명시, ④ DPO 지정, ⑤ 국제이전 조항 — 이 5가지를 런칭 전 체크리스트로 삼아야 합니다. LGPD는 "있으면 좋은 컴플라이언스"가 아니라 브라질 매출을 지키는 운영 필수 조건입니다.