ZHENESJAKOTHVIRUFRAR

Lei Geral de Proteção de Dados

นิยาม

Lei Geral de Proteção de Dados (LGPD) หรือที่เรียกกันสั้น ๆ ว่า LGPD คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลฉบับแรกของบราซิล มีผลบังคับใช้เต็มรูปแบบตั้งแต่เดือนกันยายน 2020 (บทลงโทษเริ่มบังคับใช้จริงเดือนสิงหาคม 2021) มีโครงสร้างหลักอ้างอิงจาก GDPR ของสหภาพยุโรป แต่ปรับให้เข้ากับบริบทกฎหมายแพ่งและระบบราชการของบราซิล

หัวใจสำคัญคือ: ไม่ว่าบริษัทของคุณจะตั้งอยู่ที่ไหนในโลก ถ้าคุณเก็บ ใช้ โอน หรือประมวลผลข้อมูลส่วนบุคคลของคนที่อยู่ในบราซิล คุณอยู่ภายใต้ LGPD ทันที — ไม่ต้องมีสำนักงานในบราซิลก็โดนบังคับ

หน่วยงานกำกับดูแลคือ ANPD (Autoridade Nacional de Proteção de Dados) ซึ่งมีอำนาจสั่งปรับ ระงับการประมวลผล และบล็อกฐานข้อมูลได้


การเปรียบเทียบให้เห็นภาพ

ลองคิดว่า LGPD เหมือน "ใบผ่านแดนข้อมูล" ของบราซิล

- ถ้าคุณเป็นร้านค้าออนไลน์ไทยที่ยิงแอดไปบราซิล แล้วเก็บเบอร์ WhatsApp ของลูกค้าชาวบราซิลไว้ทำ retargeting → คุณกำลัง "ถือ passport ข้อมูล" ที่ต้องปฏิบัติตามกฎบราซิล

- ถ้าคุณส่งข้อมูลลูกค้าบราซิลไปให้ทีม fulfilment ในเวียดนาม → นั่นคือ การโอนข้อมูลข้ามพรมแดน ที่ต้องมีฐานทางกฎหมายรองรับ

- ถ้าลูกค้าขอให้ลบข้อมูล คุณต้องลบ ภายในกรอบเวลาที่กำหนด ไม่ใช่ "ไว้ก่อน"

พูดง่าย ๆ: LGPD คือ GDPR เวอร์ชันภาษาโปรตุเกส ที่มีบทลงโทษจริงจังและครอบคลุมถึงบริษัท e-commerce ข้ามชาติโดยตรง


สูตรคำนวณค่าปรับ (Penalty Formula)

LGPD กำหนดเพดานค่าปรับสูงสุดต่อการละเมิดหนึ่งครั้ง ดังนี้:

ค่าปรับสูงสุด = min( 2% × รายได้รวมของกลุ่มบริษัทในบราซิล , R$ 50,000,000 )

โดยคิด ต่อการละเมิด 1 ครั้ง (per infraction) และเพดาน R$ 50 ล้านต่อครั้ง

ตัวอย่างจริง:

- บริษัทมีรายได้ในบราซิล 800 ล้านเรียล → 2% = 16 ล้านเรียล → จ่าย 16 ล้านเรียล

- บริษัทมีรายได้ในบราซิล 5 พันล้านเรียล → 2% = 100 ล้านเรียล → แต่เพดานคือ 50 ล้าน → จ่าย 50 ล้านเรียล

- บริษัทมีรายได้ในบราซิล 300 ล้านเรียล → 2% = 6 ล้านเรียล → จ่าย 6 ล้านเรียล

นอกจากค่าปรับแล้ว ANPD ยังสั่ง ระงับการประมวลผลข้อมูล, ลบข้อมูลทิ้ง, หรือ เปิดเผยการละเมิดต่อสาธารณะ ได้อีกด้วย


ตารางเปรียบเทียบ LGPD vs GDPR vs PDPA (ไทย)

ประเด็นLGPD (บราซิล)GDPR (EU)PDPA (ไทย)
เริ่มบังคับใช้เต็มรูปแบบก.ย. 2020พ.ค. 2018มิ.ย. 2022
หน่วยงานกำกับANPDEDPB / DPA แต่ละประเทศPDPC
ค่าปรับสูงสุด2% รายได้ หรือ R$ 50 ล้าน/ครั้ง4% รายได้โลก หรือ €20 ล้าน5 ล้านบาท (อาญา) + 1 ล้านบาท/ครั้ง (ปกครอง)
ฐานทางกฎหมาย10 ฐาน6 ฐาน6 ฐาน
DPO บังคับ?ใช่ (กรณีส่วนใหญ่)ใช่ (บางกรณี)ใช่ (บางกรณี)
สิทธิ์เจ้าของข้อมูล9 สิทธิ์8 สิทธิ์7 สิทธิ์
แจ้งเหตุละเมิดภายใน 2 วันทำการ (แนวทาง ANPD)ภายใน 72 ชั่วโมงภายใน 72 ชั่วโมง
โอนข้ามพรมแดนต้องมีฐานรองรับต้องมีฐานรองรับต้องมีฐานรองรับ

จุดที่ LGPD ต่างชัดเจนคือ กรอบเวลาแจ้งเหตุละเมิดสั้นกว่า และ เพดานค่าปรับต่อครั้ง ที่ชัดเจนกว่า GDPR


สถานการณ์ใช้งานจริงใน DTC/Cross-border

1. ร้าน Shopify ที่ยิงแอดไปบราซิล

คุณเก็บอีเมลลูกค้าบราซิลผ่านฟอร์ม popup → ต้องมี consent banner ภาษาโปรตุเกสที่ระบุวัตถุประสงค์ชัดเจน และต้องมีปุ่ม "ปฏิเสธ" ที่ใช้งานได้จริง ไม่ใช่ซ่อน

2. การใช้ Facebook Pixel / TikTok Pixel

Pixel ที่เก็บพฤติกรรมผู้ใช้บราซิลถือเป็นการประมวลผลข้อมูล → ต้องขอ consent ก่อนยิง pixel และต้องมี Data Processing Agreement (DPA) กับ Meta/TikTok

3. การส่งข้อมูลไป fulfilment ต่างประเทศ

ถ้าคุณส่งชื่อ-ที่อยู่-เบอร์โทรลูกค้าบราซิลไปยังโกดังในจีนหรือเวียดนาม → ต้องมี Standard Contractual Clauses หรือกลไกโอนข้อมูลที่ ANPD ยอมรับ

4. ลูกค้าขอลบข้อมูล (Right to Erasure)

ต้องลบภายในกรอบเวลาที่สมเหตุสมผล และต้องแจ้ง third-party ที่เคยรับข้อมูลไปด้วย เช่น Klaviyo, Shopify, ไปรษณีย์

5. การตลาดทางอีเมลและ WhatsApp

LGPD เข้มเรื่อง soft opt-in — การส่ง SMS/WhatsApp การตลาดต้องมี consent ชัดเจน ไม่ใช่แค่ "ลูกค้าเคยซื้อ"


ข้อเข้าใจผิดที่พบบ่อย

❌ "ฉันไม่มีบริษัทในบราซิล ก็ไม่ต้องสนใจ LGPD"

→ ผิด ถ้าลูกค้าของคุณอยู่ในบราซิล LGPD ใช้บังคับทันที

❌ "LGPD เหมือน GDPR ทุกอย่าง ใช้เอกสารชุดเดียวกันได้เลย"

→ ไม่จริง มีความต่างเรื่องกรอบเวลาแจ้งเหตุ, ฐานทางกฎหมาย, และบทบาท ANPD ที่ตีความเองได้

❌ "แค่มี Privacy Policy ก็พอ"

→ ไม่พอ ต้องมี Records of Processing Activities (ROPA), DPA กับ vendor, และกระบวนการตอบสนองสิทธิ์เจ้าของข้อมูล

❌ "ค่าปรับสูงสุด R$ 50 ล้าน ใครจะจ่ายไหว"

→ ค่าปรับคิด ต่อครั้ง ถ้าละเมิดหลายจุด หลายครั้ง ยอดรวมทะลุได้ และยังมีค่าเสียหายทางแพ่ง + ความเสียหายชื่อเสียง

❌ "ใช้ consent แบบ bundled กับ Terms of Service ได้"

→ ไม่ได้ ต้องแยก consent ตามวัตถุประสงค์ และต้องถอนได้ง่ายเท่าที่ให้

❌ "ข้อมูล anonymized ไม่ต้องสนใจ"

→ ถ้าถอดรหัสกลับได้ (pseudonymized) ยังถือเป็นข้อมูลส่วนบุคคลภายใต้ LGPD


คำศัพท์ที่เกี่ยวข้อง

- ANPD — หน่วยงานกำกับดูแล LGPD

- Titular — เจ้าของข้อมูล (data subject)

- Controlador — ผู้ควบคุมข้อมูล (controller)

- Operador — ผู้ประมวลผลข้อมูล (processor)

- Encarregado (DPO) — เจ้าหน้าที่คุ้มครองข้อมูล

- Dados Sensíveis — ข้อมูลอ่อนไหว เช่น สุขภาพ ชีวมิติ ศาสนา

- Consentimento — ความยินยอม

- Legítimo Interesse — ประโยชน์โดยชอบด้วยกฎหมาย (ฐานทางกฎหมาย)

- Transferência Internacional — การโอนข้อมูลข้ามพรมแดน

- Incidente de Segurança — เหตุละเมิดความปลอดภัย

- Relatório de Impacto (RIPD) — รายงานประเมินผลกระทบ

- GDPR — กฎหมายคุ้มครองข้อมูลของ EU ที่เป็นต้นแบบ

- PDPA — กฎหมายคุ้มครองข้อมูลของไทย

- CCPA/CPRA — กฎหมายคุ้มครองข้อมูลของแคลิฟอร์เนีย