ANPD Бразилия: правоприменение по LGPD в 2024 году
Бразильский регулятор в сфере конфиденциальности ANPD приступил к выдаче штрафов в 2024 году. Это первые крупные санкции в рамках LGPD — Закона № 13 709/2018. Бразилия насчитывает 215 миллионов человек, подпадающих под действие этого закона, а также 180 миллионов пользователей интернета — крупнейшая цифровая экономика Латинской Америки. Соблюдение LGPD стало реальным и обязательным требованием.
LGPD: бразильский закон о конфиденциальности
LGPD основан на GDPR, однако имеет ключевые отличия.
Максимальные штрафы: до 2% бразильской годовой выручки. Предельный размер — R$50 млн (≈€9 млн) за одно нарушение. GDPR рассчитывается от глобальной выручки на уровне 4%. Бразильская база начисления означает меньшие предельные суммы для транснациональных компаний, но более высокий относительный риск для компаний, работающих исключительно в Бразилии.
Чувствительные категории: перечень LGPD близок к статье 9 GDPR. Охватывает расовую принадлежность, политические взгляды, религию, данные о здоровье, генетические данные, биометрию и сексуальную ориентацию. Руководящие указания ANPD 2024 года расширили действие этих правил в рамках статьи 11.
Права субъектов данных: люди могут получать доступ к своим данным, исправлять, удалять и переносить их. Они также могут запрашивать информацию об обмене данными. LGPD добавляет одно право, отсутствующее в GDPR: право знать, применялся ли ИИ при принятии решения в отношении них.
Начало правоприменения: ANPD выдало первые санкции в 2024 году. Основные объекты — телекоммуникационные компании, финансовые организации и поставщики медицинских услуг. В 2025 году внимание регулятора сосредоточено на транснациональных компаниях в Бразилии.
Для более широкого обзора см. наше руководство по глобальному соответствию в сфере ПДн.
Бразильские идентификаторы ПДн
Система идентификации в Бразилии сложна. Это федеративная республика, и некоторые документы различаются в зависимости от штата.
CPF: 11-значный номер налогоплательщика (формат: XXX.XXX.XXX-XX). Имеет две контрольные цифры, рассчитываемые по модульной арифметике. CPF — основной идентификатор в Бразилии для банковских операций, налогообложения, здравоохранения и государственных услуг. Он есть у всех 215 миллионов бразильцев.
CNPJ: 14-значный идентификатор компании (формат: XX.XXX.XXX/XXXX-XX). Имеет две контрольные цифры. Встречается в деловых документах, связанных с руководителями компаний.
RG: государственное удостоверение личности. Формат зависит от штата. RG Сан-Паулу отличается от RG Рио-де-Жанейро, и так далее во всех 26 штатах плюс Федеральный округ. Инструмент, знающий формат только одного штата, пропустит большинство бразильских RG.
CNH: 11-значный номер водительского удостоверения с одной контрольной цифрой.
Título de Eleitor: 12-значный идентификационный номер избирателя. Кодирует зону регистрации избирателя.
PIS/PASEP: 11-значный номер программы социальной поддержки. Встречается в документах по заработной плате и трудовых документах.
Номер SUS: 15-значный идентификатор в системе здравоохранения. Он есть у каждого бразильца. Встречается во всех медицинских документах.
Наш глобальный справочник по идентификаторам ПДн рассматривает CPF в сравнении с SSN, Aadhaar и другими национальными идентификаторами.
LGPD и GDPR: ключевые различия
Оба нормативных акта защищают персональные данные, но существенно различаются.
Правовые основания: LGPD предусматривает 10 правовых оснований, GDPR — 6. LGPD включает «защиту кредита» — основание, обусловленное спецификой бразильской финтех-культуры. Аналога в GDPR не существует.
Отсутствие адекватности ЕС для Бразилии: ЕС не признал Бразилию адекватной страной. Передачи данных между ЕС и Бразилией требуют стандартных договорных условий или обязательных корпоративных правил — аналогично ситуации с США.
Правила согласия: согласие по LGPD должно быть конкретным, информированным, свободным и однозначным — во многом как по GDPR. Для чувствительных данных LGPD допускает более широкое согласие по сравнению с поцелевым стандартом GDPR при условии указания цели.
Приоритеты правоприменения ANPD в 2025 году
ANPD опубликовало приоритеты на 2025 год по результатам дел 2024 года.
Медицинские данные
Статья 11 требует явного согласия — или чёткого правового основания — для обработки данных о здоровье. ANPD выявило, что многие медицинские приложения и поставщики услуг не имели этого основания для обработки номеров SUS и медицинских документов.
Финансовые услуги
Номера CPF в кредитных досье, кредитных отчётах и страховых полисах — в центре внимания регулятора. ANPD проверяет соответствие сроков хранения заявленным целям.
Соответствие требованиям технологических платформ
Платформы социальных сетей, электронной коммерции и потоковых сервисов в Бразилии — в фокусе 2025 года. ANPD изучает практики профилирования и трансграничной передачи данных.
Что нужно сделать сейчас
Базовый уровень для соответствия бразильскому законодательству — обнаружение CPF и CNPJ с валидацией контрольных цифр. Добавьте обнаружение RG с логикой форматов по штатам. Обеспечьте поддержку CNH, Título de Eleitor и номеров SUS для полного охвата. Пошаговые инструкции — в нашем руководстве по анонимизации согласно LGPD.