ANPD บราซิล: การบังคับใช้ LGPD ปี 2024
หน่วยงานกำกับดูแลความเป็นส่วนตัวของบราซิล ANPD เริ่มออกค่าปรับในปี 2024 นี่คือค่าปรับรายใหญ่ครั้งแรกภายใต้ LGPD — กฎหมายหมายเลข 13,709/2018 บราซิลมีประชากร 215 ล้านคนที่อยู่ภายใต้กฎหมายนี้ และมีผู้ใช้อินเทอร์เน็ต 180 ล้านคน ซึ่งเป็นเศรษฐกิจดิจิทัลที่ใหญ่ที่สุดในละตินอเมริกา การปฏิบัติตาม LGPD ตอนนี้เป็นความจริงและดำเนินการอยู่
LGPD: กฎหมายความเป็นส่วนตัวของบราซิล
LGPD อิงตาม GDPR แต่มีความแตกต่างสำคัญ
ค่าปรับสูงสุด: สูงถึง 2% ของรายได้ประจำปีในบราซิล เพดานอยู่ที่ R$50 ล้าน (≈€9M) ต่อการละเมิด GDPR ใช้รายได้ทั่วโลกที่ 4% พื้นฐานเฉพาะบราซิลของ LGPD หมายถึงเพดานที่ต่ำกว่าสำหรับบริษัทข้ามชาติ แต่หมายความว่าความเสี่ยงสัมพัทธ์สูงกว่าสำหรับบริษัทที่ดำเนินงานเฉพาะในบราซิล
หมวดหมู่ข้อมูลละเอียดอ่อน: รายการของ LGPD ใกล้เคียงกับ GDPR มาตรา 9 ครอบคลุมเชื้อชาติ ทัศนคติทางการเมือง ศาสนา บันทึกสุขภาพ ข้อมูลทางพันธุกรรม ชีวมาตร และรสนิยมทางเพศ แนวทางของ ANPD ปี 2024 ขยายกฎเหล่านี้ภายใต้มาตรา 11
สิทธิ์เจ้าของข้อมูล: ผู้คนสามารถเข้าถึง แก้ไข ลบ และโอนบันทึกของตน พวกเขายังสามารถถามเกี่ยวกับการแชร์ข้อมูล LGPD เพิ่มสิทธิ์หนึ่งที่ไม่มีใน GDPR: สิทธิ์ที่จะรู้ว่ามีการใช้ AI ในการตัดสินใจเกี่ยวกับตนหรือไม่
เริ่มบังคับใช้: ANPD ออกบทลงโทษครั้งแรกในปี 2024 เป้าหมายหลักคือบริษัทโทรคมนาคม สถาบันการเงิน และผู้ให้บริการสุขภาพ บริษัทข้ามชาติในบราซิลเป็นจุดสนใจปี 2025
สำหรับมุมมองที่กว้างขึ้น ดูคู่มือของเราเกี่ยวกับ การปฏิบัติตาม PII ทั่วโลก
ตัวระบุ PII ของบราซิล
ระบบ ID ของบราซิลซับซ้อน เป็นสาธารณรัฐสหพันธ์ เอกสารบางอย่างแตกต่างกันตามรัฐ
CPF: หมายเลขผู้เสียภาษี 11 หลัก (รูปแบบ: XXX.XXX.XXX-XX) มีสองหลักตรวจสอบโดยใช้คณิตศาสตร์แบบโมดูลาร์ CPF เป็น ID หลักของบราซิลสำหรับการธนาคาร ภาษี สุขภาพ และรัฐบาล ชาวบราซิลทั้ง 215 ล้านคนมีหมายเลขนี้
CNPJ: หมายเลขบริษัท 14 หลัก (รูปแบบ: XX.XXX.XXX/XXXX-XX) มีสองหลักตรวจสอบ ปรากฏในบันทึกธุรกิจที่เชื่อมโยงกับเจ้าหน้าที่บริษัท
RG: บัตรประจำตัวพลเรือนที่ออกโดยรัฐ รูปแบบแตกต่างกันตามรัฐ RG ของเซาเปาโลแตกต่างจากริโอเดจาเนโร และแตกต่างกันไปใน 26 รัฐและเขตสหพันธรัฐ เครื่องมือที่รู้เฉพาะรูปแบบของรัฐเดียวจะพลาด RG ของบราซิลส่วนใหญ่
CNH: หมายเลขใบขับขี่ 11 หลักพร้อมหลักตรวจสอบหนึ่งหลัก
Título de Eleitor: ID ผู้มีสิทธิเลือกตั้ง 12 หลัก เข้ารหัสเขตลงทะเบียนของผู้มีสิทธิเลือกตั้ง
PIS/PASEP: หมายเลขโปรแกรมสังคม 11 หลัก ปรากฏในบันทึกเงินเดือนและการจ้างงาน
หมายเลข SUS: ID ระบบสุขภาพ 15 หลัก ชาวบราซิลทุกคนมีหมายเลขนี้ ปรากฏในเอกสารสุขภาพทั้งหมด
คู่มือ ตัวระบุ PII ทั่วโลก ของเราครอบคลุม CPF ควบคู่กับ SSN Aadhaar และ ID ประจำชาติอื่น ๆ
LGPD เทียบกับ GDPR: ความแตกต่างหลัก
ทั้งสองกรอบคุ้มครองบันทึกส่วนบุคคล แต่แตกต่างกันในวิธีสำคัญ
ฐานทางกฎหมาย: LGPD มีฐานทางกฎหมาย 10 ข้อ GDPR มี 6 ข้อ LGPD รวม "การคุ้มครองเครดิต" ซึ่งเป็นฐานที่เชื่อมโยงกับวัฒนธรรม fintech ของบราซิล ไม่มีสิ่งที่ตรงกันใน GDPR
ไม่มีความเพียงพอของ EU สำหรับบราซิล: EU ยังไม่ได้ให้การตัดสินใจเรื่องความเพียงพอแก่บราซิล การโอนข้อมูล EU-บราซิลต้องใช้ Standard Contractual Clauses หรือ Binding Corporate Rules เช่นเดียวกับสหรัฐฯ
กฎความยินยอม: ความยินยอม LGPD ต้องเฉพาะเจาะจง ได้รับการแจ้ง เสรี และชัดเจน คล้ายกับ GDPR มาก สำหรับบันทึกข้อมูลละเอียดอ่อน LGPD อนุญาตความยินยอมในวงกว้างกว่ามาตรฐานต่อวัตถุประสงค์ของ GDPR ตราบใดที่ระบุวัตถุประสงค์
จุดสนใจการบังคับใช้ ANPD ปี 2025
ANPD เผยแพร่ลำดับความสำคัญปี 2025 โดยอิงจากผลลัพธ์คดีปี 2024
บันทึกสุขภาพ
มาตรา 11 กำหนดให้ได้รับความยินยอมอย่างชัดแจ้ง หรือมีฐานทางกฎหมายที่ชัดเจน เพื่อประมวลผลบันทึกสุขภาพ ANPD พบว่าแอปและผู้ให้บริการสุขภาพหลายรายขาดฐานนี้สำหรับหมายเลข SUS และแฟ้มทางการแพทย์
บริการทางการเงิน
หมายเลข CPF ในแฟ้มสินเชื่อ รายงานเครดิต และกรมธรรม์ประกันภัยเป็นเป้าหมายหลัก ANPD ตรวจสอบว่าระยะเวลาการเก็บรักษาตรงกับวัตถุประสงค์ที่ระบุหรือไม่
การปฏิบัติตามกฎหมายของแพลตฟอร์มเทคโนโลยี
โซเชียลมีเดีย อีคอมเมิร์ซ และแพลตฟอร์มสตรีมมิ่งในบราซิลเป็นจุดสนใจปี 2025 ANPD กำลังตรวจสอบการสร้างโปรไฟล์และการโอนข้อมูลข้ามพรมแดน
สิ่งที่ควรทำตอนนี้
พื้นฐานสำหรับการปฏิบัติตามกฎหมายบราซิลคือการตรวจจับ CPF และ CNPJ พร้อมการตรวจสอบ check-digit เพิ่มการตรวจจับ RG พร้อมตรรกะรูปแบบต่อรัฐ รวม CNH Título de Eleitor และการรองรับหมายเลข SUS เพื่อครอบคลุมอย่างสมบูรณ์ ดู คู่มือการไม่ระบุตัวตน LGPD สำหรับรายละเอียดทีละขั้นตอน