ANPD Brasil: Penegakan LGPD 2024
Regulator privasi Brasil, ANPD, mulai menerbitkan denda pada 2024. Ini adalah denda besar pertama di bawah LGPD — Undang-Undang No. 13.709/2018. Brasil memiliki 215 juta orang yang tercakup oleh undang-undang ini. Juga memiliki 180 juta pengguna internet — ekonomi digital terbesar di Amerika Latin. Kepatuhan LGPD kini nyata dan aktif.
LGPD: Undang-Undang Privasi Brasil
LGPD didasarkan pada GDPR tetapi memiliki perbedaan utama.
Denda maksimum: Hingga 2% dari pendapatan tahunan Brasil. Batasnya adalah R$50 juta (≈€9 juta) per pelanggaran. GDPR menggunakan pendapatan global sebesar 4%. Basis Brasil saja dari LGPD berarti batas lebih rendah bagi perusahaan multinasional. Tetapi berarti risiko relatif lebih tinggi bagi perusahaan yang hanya beroperasi di Brasil.
Kategori sensitif: Daftar LGPD mendekati Pasal 9 GDPR. Mencakup ras, pandangan politik, agama, catatan kesehatan, data genetik, biometrik, dan orientasi seksual. Panduan ANPD tahun 2024 memperluas aturan-aturan ini di bawah Pasal 11.
Hak subjek data: Orang dapat mengakses, mengoreksi, menghapus, dan memindahkan catatan mereka. Mereka juga dapat menanyakan tentang berbagi data. LGPD menambahkan satu hak yang tidak ada di GDPR: hak untuk mengetahui apakah AI digunakan dalam keputusan tentang mereka.
Mulai penegakan: ANPD menerbitkan sanksi pertama pada 2024. Target utama adalah perusahaan telekomunikasi, perusahaan keuangan, dan penyedia layanan kesehatan. Perusahaan multinasional di Brasil adalah fokus 2025.
Untuk pandangan yang lebih luas, lihat panduan kami tentang kepatuhan PII global.
Pengidentifikasi PII Brasil
Sistem ID Brasil itu kompleks. Ini adalah republik federal. Beberapa dokumen bervariasi menurut negara bagian.
CPF: Nomor wajib pajak 11 digit (format: XXX.XXX.XXX-XX). Memiliki dua digit cek menggunakan matematika modular. CPF adalah ID utama Brasil untuk perbankan, pajak, kesehatan, dan pemerintahan. Semua 215 juta warga Brasil memilikinya.
CNPJ: Nomor perusahaan 14 digit (format: XX.XXX.XXX/XXXX-XX). Memiliki dua digit cek. Muncul dalam catatan bisnis yang terkait dengan pejabat perusahaan.
RG: Kartu identitas sipil yang diterbitkan negara bagian. Format bervariasi menurut negara bagian. RG São Paulo berbeda dari RG Rio de Janeiro, dan seterusnya di 26 negara bagian plus Distrik Federal. Alat yang hanya mengetahui satu format negara bagian akan melewatkan sebagian besar nomor RG Brasil.
CNH: Nomor SIM 11 digit dengan satu digit cek.
Título de Eleitor: ID pemilih 12 digit. Mengodekan zona pendaftaran pemilih.
PIS/PASEP: Nomor program sosial 11 digit. Muncul dalam catatan penggajian dan ketenagakerjaan.
Nomor SUS: ID sistem kesehatan 15 digit. Setiap warga Brasil memilikinya. Muncul di semua dokumen kesehatan.
Panduan pengidentifikasi PII global kami mencakup CPF di samping SSN, Aadhaar, dan ID nasional lainnya.
LGPD vs. GDPR: Perbedaan Utama
Kedua kerangka tersebut melindungi catatan pribadi, tetapi berbeda dalam cara-cara penting.
Dasar hukum: LGPD memiliki 10 dasar hukum. GDPR memiliki 6. LGPD mencakup "perlindungan kredit" — dasar yang terkait dengan budaya fintech Brasil. Tidak ada kesetaraan GDPR untuk ini.
Tidak ada kecukupan UE untuk Brasil: UE belum memberikan keputusan kecukupan untuk Brasil. Transfer UE-Brasil memerlukan Klausul Kontrak Standar atau Aturan Perusahaan Mengikat — sama seperti untuk AS.
Aturan persetujuan: Persetujuan LGPD harus spesifik, terinformasi, bebas, dan jelas — sama seperti GDPR. Untuk catatan sensitif, LGPD memungkinkan persetujuan yang lebih luas daripada standar per-tujuan GDPR, selama tujuan dinyatakan.
Fokus Penegakan ANPD 2025
ANPD telah mempublikasikan prioritas 2025-nya berdasarkan hasil kasus 2024.
Catatan Kesehatan
Pasal 11 mengharuskan persetujuan eksplisit — atau dasar hukum yang jelas — untuk memproses catatan kesehatan. ANPD menemukan banyak aplikasi dan penyedia layanan kesehatan tidak memiliki dasar ini untuk nomor SUS dan file medis.
Layanan Keuangan
Nomor CPF dalam file pinjaman, laporan kredit, dan polis asuransi adalah target utama. ANPD memeriksa apakah periode retensi sesuai dengan tujuan yang dinyatakan.
Kepatuhan Platform Teknologi
Platform media sosial, e-commerce, dan streaming di Brasil adalah fokus 2025. ANPD memperhatikan pembuatan profil dan transfer lintas batas.
Apa yang Harus Dilakukan Sekarang
Standar minimum untuk kepatuhan Brasil adalah deteksi CPF dan CNPJ dengan validasi digit cek. Tambahkan deteksi RG dengan logika format per negara bagian. Sertakan dukungan CNH, Título de Eleitor, dan nomor SUS untuk cakupan penuh. Lihat panduan anonimisasi LGPD kami untuk detail langkah demi langkah.