นิยาม
Lei Geral de Proteção de Dados (LGPD) หรือที่เรียกกันสั้น ๆ ว่า LGPD คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลฉบับแรกของบราซิล มีผลบังคับใช้เต็มรูปแบบตั้งแต่เดือนกันยายน 2020 (บทลงโทษเริ่มบังคับใช้จริงเดือนสิงหาคม 2021) มีโครงสร้างหลักอ้างอิงจาก GDPR ของสหภาพยุโรป แต่ปรับให้เข้ากับบริบทกฎหมายแพ่งและระบบราชการของบราซิล
หัวใจสำคัญคือ: ไม่ว่าบริษัทของคุณจะตั้งอยู่ที่ไหนในโลก ถ้าคุณเก็บ ใช้ โอน หรือประมวลผลข้อมูลส่วนบุคคลของคนที่อยู่ในบราซิล คุณอยู่ภายใต้ LGPD ทันที — ไม่ต้องมีสำนักงานในบราซิลก็โดนบังคับ
หน่วยงานกำกับดูแลคือ ANPD (Autoridade Nacional de Proteção de Dados) ซึ่งมีอำนาจสั่งปรับ ระงับการประมวลผล และบล็อกฐานข้อมูลได้
การเปรียบเทียบให้เห็นภาพ
ลองคิดว่า LGPD เหมือน "ใบผ่านแดนข้อมูล" ของบราซิล
- ถ้าคุณเป็นร้านค้าออนไลน์ไทยที่ยิงแอดไปบราซิล แล้วเก็บเบอร์ WhatsApp ของลูกค้าชาวบราซิลไว้ทำ retargeting → คุณกำลัง "ถือ passport ข้อมูล" ที่ต้องปฏิบัติตามกฎบราซิล
- ถ้าคุณส่งข้อมูลลูกค้าบราซิลไปให้ทีม fulfilment ในเวียดนาม → นั่นคือ การโอนข้อมูลข้ามพรมแดน ที่ต้องมีฐานทางกฎหมายรองรับ
- ถ้าลูกค้าขอให้ลบข้อมูล คุณต้องลบ ภายในกรอบเวลาที่กำหนด ไม่ใช่ "ไว้ก่อน"
พูดง่าย ๆ: LGPD คือ GDPR เวอร์ชันภาษาโปรตุเกส ที่มีบทลงโทษจริงจังและครอบคลุมถึงบริษัท e-commerce ข้ามชาติโดยตรง
สูตรคำนวณค่าปรับ (Penalty Formula)
LGPD กำหนดเพดานค่าปรับสูงสุดต่อการละเมิดหนึ่งครั้ง ดังนี้:
ค่าปรับสูงสุด = min( 2% × รายได้รวมของกลุ่มบริษัทในบราซิล , R$ 50,000,000 )
โดยคิด ต่อการละเมิด 1 ครั้ง (per infraction) และเพดาน R$ 50 ล้านต่อครั้ง
ตัวอย่างจริง:
- บริษัทมีรายได้ในบราซิล 800 ล้านเรียล → 2% = 16 ล้านเรียล → จ่าย 16 ล้านเรียล
- บริษัทมีรายได้ในบราซิล 5 พันล้านเรียล → 2% = 100 ล้านเรียล → แต่เพดานคือ 50 ล้าน → จ่าย 50 ล้านเรียล
- บริษัทมีรายได้ในบราซิล 300 ล้านเรียล → 2% = 6 ล้านเรียล → จ่าย 6 ล้านเรียล
นอกจากค่าปรับแล้ว ANPD ยังสั่ง ระงับการประมวลผลข้อมูล, ลบข้อมูลทิ้ง, หรือ เปิดเผยการละเมิดต่อสาธารณะ ได้อีกด้วย
ตารางเปรียบเทียบ LGPD vs GDPR vs PDPA (ไทย)
| ประเด็น | LGPD (บราซิล) | GDPR (EU) | PDPA (ไทย) |
|---|---|---|---|
| เริ่มบังคับใช้เต็มรูปแบบ | ก.ย. 2020 | พ.ค. 2018 | มิ.ย. 2022 |
| หน่วยงานกำกับ | ANPD | EDPB / DPA แต่ละประเทศ | PDPC |
| ค่าปรับสูงสุด | 2% รายได้ หรือ R$ 50 ล้าน/ครั้ง | 4% รายได้โลก หรือ €20 ล้าน | 5 ล้านบาท (อาญา) + 1 ล้านบาท/ครั้ง (ปกครอง) |
| ฐานทางกฎหมาย | 10 ฐาน | 6 ฐาน | 6 ฐาน |
| DPO บังคับ? | ใช่ (กรณีส่วนใหญ่) | ใช่ (บางกรณี) | ใช่ (บางกรณี) |
| สิทธิ์เจ้าของข้อมูล | 9 สิทธิ์ | 8 สิทธิ์ | 7 สิทธิ์ |
| แจ้งเหตุละเมิด | ภายใน 2 วันทำการ (แนวทาง ANPD) | ภายใน 72 ชั่วโมง | ภายใน 72 ชั่วโมง |
| โอนข้ามพรมแดน | ต้องมีฐานรองรับ | ต้องมีฐานรองรับ | ต้องมีฐานรองรับ |
จุดที่ LGPD ต่างชัดเจนคือ กรอบเวลาแจ้งเหตุละเมิดสั้นกว่า และ เพดานค่าปรับต่อครั้ง ที่ชัดเจนกว่า GDPR
สถานการณ์ใช้งานจริงใน DTC/Cross-border
1. ร้าน Shopify ที่ยิงแอดไปบราซิล
คุณเก็บอีเมลลูกค้าบราซิลผ่านฟอร์ม popup → ต้องมี consent banner ภาษาโปรตุเกสที่ระบุวัตถุประสงค์ชัดเจน และต้องมีปุ่ม "ปฏิเสธ" ที่ใช้งานได้จริง ไม่ใช่ซ่อน
2. การใช้ Facebook Pixel / TikTok Pixel
Pixel ที่เก็บพฤติกรรมผู้ใช้บราซิลถือเป็นการประมวลผลข้อมูล → ต้องขอ consent ก่อนยิง pixel และต้องมี Data Processing Agreement (DPA) กับ Meta/TikTok
3. การส่งข้อมูลไป fulfilment ต่างประเทศ
ถ้าคุณส่งชื่อ-ที่อยู่-เบอร์โทรลูกค้าบราซิลไปยังโกดังในจีนหรือเวียดนาม → ต้องมี Standard Contractual Clauses หรือกลไกโอนข้อมูลที่ ANPD ยอมรับ
4. ลูกค้าขอลบข้อมูล (Right to Erasure)
ต้องลบภายในกรอบเวลาที่สมเหตุสมผล และต้องแจ้ง third-party ที่เคยรับข้อมูลไปด้วย เช่น Klaviyo, Shopify, ไปรษณีย์
5. การตลาดทางอีเมลและ WhatsApp
LGPD เข้มเรื่อง soft opt-in — การส่ง SMS/WhatsApp การตลาดต้องมี consent ชัดเจน ไม่ใช่แค่ "ลูกค้าเคยซื้อ"
ข้อเข้าใจผิดที่พบบ่อย
❌ "ฉันไม่มีบริษัทในบราซิล ก็ไม่ต้องสนใจ LGPD"
→ ผิด ถ้าลูกค้าของคุณอยู่ในบราซิล LGPD ใช้บังคับทันที
❌ "LGPD เหมือน GDPR ทุกอย่าง ใช้เอกสารชุดเดียวกันได้เลย"
→ ไม่จริง มีความต่างเรื่องกรอบเวลาแจ้งเหตุ, ฐานทางกฎหมาย, และบทบาท ANPD ที่ตีความเองได้
❌ "แค่มี Privacy Policy ก็พอ"
→ ไม่พอ ต้องมี Records of Processing Activities (ROPA), DPA กับ vendor, และกระบวนการตอบสนองสิทธิ์เจ้าของข้อมูล
❌ "ค่าปรับสูงสุด R$ 50 ล้าน ใครจะจ่ายไหว"
→ ค่าปรับคิด ต่อครั้ง ถ้าละเมิดหลายจุด หลายครั้ง ยอดรวมทะลุได้ และยังมีค่าเสียหายทางแพ่ง + ความเสียหายชื่อเสียง
❌ "ใช้ consent แบบ bundled กับ Terms of Service ได้"
→ ไม่ได้ ต้องแยก consent ตามวัตถุประสงค์ และต้องถอนได้ง่ายเท่าที่ให้
❌ "ข้อมูล anonymized ไม่ต้องสนใจ"
→ ถ้าถอดรหัสกลับได้ (pseudonymized) ยังถือเป็นข้อมูลส่วนบุคคลภายใต้ LGPD
คำศัพท์ที่เกี่ยวข้อง
- ANPD — หน่วยงานกำกับดูแล LGPD
- Titular — เจ้าของข้อมูล (data subject)
- Controlador — ผู้ควบคุมข้อมูล (controller)
- Operador — ผู้ประมวลผลข้อมูล (processor)
- Encarregado (DPO) — เจ้าหน้าที่คุ้มครองข้อมูล
- Dados Sensíveis — ข้อมูลอ่อนไหว เช่น สุขภาพ ชีวมิติ ศาสนา
- Consentimento — ความยินยอม
- Legítimo Interesse — ประโยชน์โดยชอบด้วยกฎหมาย (ฐานทางกฎหมาย)
- Transferência Internacional — การโอนข้อมูลข้ามพรมแดน
- Incidente de Segurança — เหตุละเมิดความปลอดภัย
- Relatório de Impacto (RIPD) — รายงานประเมินผลกระทบ
- GDPR — กฎหมายคุ้มครองข้อมูลของ EU ที่เป็นต้นแบบ
- PDPA — กฎหมายคุ้มครองข้อมูลของไทย
- CCPA/CPRA — กฎหมายคุ้มครองข้อมูลของแคลิฟอร์เนีย