ZHENESJAKOTHVIRUFRAR

Lei Geral de Proteção de Dados

Определение

Lei Geral de Proteção de Dados (LGPD) — это бразильский федеральный закон № 13.709, принятый 14 августа 2018 года и вступивший в полную силу 18 сентября 2020 года. Он регулирует сбор, обработку, хранение, передачу и удаление персональных данных физических лиц на территории Бразилии, независимо от того, где находится компания-оператор.

LGPD построен по модели европейского GDPR, но имеет ряд существенных отличий. Закон применяется к любой организации, которая:

- обрабатывает данные на территории Бразилии;

- предлагает товары или услуги бразильским потребителям;

- обрабатывает данные лиц, находящихся в Бразилии, даже если серверы расположены за рубежом.

Для DTC-брендов и e-commerce это означает: если вы продаёте в Бразилию через Shopify, WooCommerce или маркетплейс, вы почти наверняка попадаете под LGPD.

Аналогия

Представьте, что LGPD — это таможенный контроль для данных. Раньше вы могли свободно ввозить и вывозить «цифровой товар» (клиентские базы, email-рассылки, пиксели аналитики) без декларации. Теперь на границе стоит ANPD (National Data Protection Authority), и каждый поток данных требует «таможенной декларации» — правового основания, цели и согласия.

Вторая аналогия для DTC: LGPD — это GDPR для Латинской Америки с местным акцентом. Если вы уже настроили cookie-баннер для ЕС, это не значит, что Бразилия автоматически закрыта. Нужна отдельная локализация: язык, сроки ответа на запросы, местный DPO.

Формула

Ключевая формула комплаенса LGPD:

Правомерная обработка = (Правовое основание) × (Цель) × (Минимизация) × (Безопасность) × (Отчётность)

Где:

- Правовое основание — одно из 10 оснований (согласие, исполнение договора, законный интерес и т.д.);

- Цель — конкретная, явная и законная;

- Минимизация — только те данные, которые необходимы;

- Безопасность — технические и организационные меры;

- Отчётность — способность доказать соблюдение.

Штрафы по LGPD:

- до 2% от выручки компании в Бразилии за последний финансовый год;

- максимум 50 млн бразильских реалов (BRL) за одно нарушение;

- дополнительно: приостановка обработки данных, удаление данных, публичное порицание.

Для сравнения: GDPR — до 20 млн евро или 4% глобальной выручки. LGPD мягче по проценту, но потолок в 50 млн BRL (~9–10 млн USD) всё равно критичен для среднего DTC-бренда.

Сравнительная таблица: LGPD vs GDPR vs CCPA

КритерийLGPD (Бразилия)GDPR (ЕС)CCPA/CPRA (Калифорния)
Дата вступления202020182020 / 2023
ЭкстерриториальностьДаДаДа (для бизнеса с выручкой >$25M)
Правовых оснований106Opt-out модель
СогласиеОдно из основанийОдно из основанийНе главное основание
DPO/DPO-эквивалентОбязателен (Encarregado)Обязателен в ряде случаевНе обязателен
Срок ответа на запрос15 дней30 дней45 дней
Максимальный штраф2% выручки / 50 млн BRL4% глобальной выручки / 20 млн EUR$2 500–7 500 за нарушение
РегуляторANPDНациональные DPACPPA

Применение в DTC / e-commerce

1. Сбор данных на лендинге. Любая форма подписки, регистрации или оформления заказа должна содержать ссылку на Política de Privacidade на португальском языке. Чекбокс согласия — не предустановленный.

2. Пиксели и аналитика. Meta Pixel, TikTok Pixel, Google Analytics 4, Klaviyo — все они передают данные. Для LGPD нужно:

- указать правовое основание (чаще всего согласие);

- обеспечить возможность отзыва;

- заключить договор обработки с вендором (DPA).

3. Email и SMS-маркетинг. База подписчиков, собранная до 2020 года, требует ре-консента. Рассылка без подтверждённого согласия — прямой риск штрафа.

4. Трансграничная передача. Если ваши серверы в США или ЕС, а клиенты в Бразилии, нужны Standard Contractual Clauses или иной механизм, признанный ANPD.

5. Запросы субъектов данных. Клиент может запросить:

- подтверждение обработки;

- доступ к данным;

- исправление;

- анонимизацию, блокирование или удаление;

- портабельность.

Ответ — в течение 15 дней. Для DTC-бренда это означает наличие процесса и ответственного (Encarregado).

6. Инциденты. Утечка данных должна быть сообщена ANPD и субъектам в разумный срок. ANPD может потребовать публичное раскрытие.

Частые ошибки

Ошибка 1: «У нас нет офиса в Бразилии, значит LGPD не работает». Неверно. Экстерриториальность — ключевой принцип. Продаёте в Бразилию — соблюдаете LGPD.

Ошибка 2: «Мы поставили cookie-баннер на английском, этого достаточно». Нет. Документы и коммуникация должны быть на португальском. ANPD не принимает англоязычные политики как достаточные.

Ошибка 3: «Согласие можно получить галочкой по умолчанию». Нет. Согласие должно быть свободным, информированным, конкретным и явным. Предустановленные чекбоксы запрещены.

Ошибка 4: «DPO не нужен, мы маленькие». Encarregado обязателен для всех контролёров, кроме микропредприятий с низким риском. ANPD может запросить назначение в любой момент.

Ошибка 5: «Данные можно хранить бессрочно». Нет. После достижения цели данные должны быть удалены или анонимизированы. Хранение «на всякий случай» — нарушение.

Ошибка 6: «Штрафы только для крупных». ANPD уже выписывала предупреждения и штрафы малым и средним компаниям. Репутационный ущерб в Бразилии часто важнее финансового.

Связанные термины

- ANPD — Autoridade Nacional de Proteção de Dados, регулятор.

- Encarregado — бразильский аналог DPO.

- Titular — субъект данных.

- Controlador — контролёр данных.

- Operador — оператор данных.

- Dados pessoais sensíveis — чувствительные данные (здоровье, биометрия, религия, политика).

- Consentimento — согласие.

- Legítimo interesse — законный интерес.

- Transferência internacional — трансграничная передача.

- Relatório de Impacto à Proteção de Dados (RIPD) — аналог DPIA.

- GDPR — европейский регламент, послуживший моделью.

- CCPA/CPRA — калифорнийское законодательство.

- Marco Civil da Internet — предшествующий бразильский закон об интернете.

Для DTC-бренда, работающего с Бразилией, LGPD — это не разовая настройка, а постоянный процесс: аудит данных, обновление политик, обучение команды, реакция на запросы. Игнорирование закона в 2025 году — это не «серая зона», а прямой операционный риск.