Le Brésil est sur le point d'appliquer officiellement son cadre de protection des données intitulé LGPD le 15 août 2020. Voici un aperçu de ce que cela implique.
Le 15 août 2020, le Brésil entrera en vigueur sa loi sur la protection des données personnelles ( Lei Geral de Proteção de Dados Pessoais, communément appelée LGPD). Cette loi a été adoptée le 14 août 2018, puis promulguée par le président Bolsonaro en juillet 2019.
LGPD est étroitement calqué sur le GDPR de l'Union européenne, mais avec quelques différences distinctes. L'application officielle de la LGPD obligera les organisations à nommer un délégué à la protection des données (DPO) qui gérera toutes les requêtes de traitement des données.
Dans cet article, nous expliquons ce qu'est la LGPD et ses similitudes avec le RGPD.
Un aperçu de la pénétration des internautes au Brésil
Environ 66 % de la population brésilienne a accès à Internet et y consacre environ 26 heures par semaine. Le Brésil devrait atteindre 169 millions d'internautes d'ici fin 2023, ce qui le place au quatrième rang mondial en termes de nombre d'utilisateurs.

Avec une telle base d'utilisateurs d'Internet, le Brésil dispose déjà d'environ 40 normes juridiques au niveau fédéral qui réglementent la confidentialité des utilisateurs en ligne. Cependant, il s'agit de lois sectorielles n'offrant qu'une protection partielle aux individus. Un cadre global tel que le LGPD aidera les utilisateurs dans tous les secteurs de l'économie, y compris les particuliers et les particuliers.
Qu'est-ce qu'une personne concernée ?
Avant de nous lancer dans les principales caractéristiques de la LGPD, il est important de comprendre ce que sont les personnes concernées. Bien que les personnes concernées aient déjà été définies de manière exhaustive dans le RGPD, la LGPD énonce également explicitement leur définition.

Toute personne dont les données sont collectées et/ou traitées est une personne concernée.
En vertu de l'article 18 de la LGPD, les personnes concernées disposent de neuf droits différents sur leurs données personnelles, notamment :
- Accéder à leurs données
- Confirmation du traitement de leurs données
- Rectification de données obsolètes ou erronées
- Anonymiser ou supprimer les données qui ne sont pas conformes à la LGPD ou qui ont été utilisées hors contexte
- Portabilité : Autorisation de transférer leurs données à un autre processeur
- Suppression des données personnelles
- Divulgation d'informations sur d'autres sous-traitants avec lesquels des données personnelles ont été partagées
- Révoquer le consentement sur les données personnelles
- Informations concernant le refus de consentement et ses conséquences
Principales caractéristiques du LGPD
À qui s'applique la LGPD
À l'instar du RGPD, la LGPD a une portée extraterritoriale . Cela concerne les entreprises et les sites web qui traitent des données de personnes résidant au Brésil, quel que soit leur lieu d'établissement. Ces entreprises doivent se conformer à la LGPD.
En vertu de l'article 3, l'application extraterritoriale est en outre définie comme suit :
- Traitement des données collectées à l'intérieur du Brésil.
- Traitement des données d'individus au Brésil, quel que soit l'emplacement du processeur de données. Ils peuvent être situés n'importe où dans le monde.
- Traitement des données sur le territoire du Brésil.
Il est également important de noter que la LGPD est transversale et multisectorielle . Cela signifie qu'elle s'appliquera aux secteurs privés et personnels, en ligne et hors ligne.
Comment les données sont-elles définies sous LGPD
LGPD définit globalement les données en trois catégories. Ils sont:
| Type | Définition | Commentaires supplémentaires |
| Personnel | "Les données personnelles sont des informations concernant une personne physique identifiée ou identifiable." | La LGPD ne définit pas explicitement les critères relatifs aux données personnelles. Cependant, il peut inclure le nom, le sexe, l'adresse, les numéros d'identification, etc. |
| Sensible - confidentiel | "Les données sensibles sont des données personnelles concernant l'origine raciale ou ethnique, les convictions religieuses, l'opinion politique, l'appartenance syndicale ou religieuse, philosophique ou politique, les données concernant la santé ou la vie sexuelle, les données génétiques ou biométriques, lorsqu'elles se rapportent à une personne physique." | Il s'agit essentiellement d'une sous-catégorie de données personnelles. En vertu de l'article 11 de la LGPD, le consentement distinct est défini plus en détail. |
| Anonymisé | "Données relatives à une personne concernée qui ne peut pas être identifiée." | Il est important de noter que si les données anonymisées peuvent être utilisées de quelque manière que ce soit pour le profilage comportemental, elles sont réversibles et ne relèvent pas de cette catégorie. |
Définitions supplémentaires sous LGPD
Certaines des autres définitions importantes sous LGPD pour obtenir plus de clarté sont :
- Processeur:
Responsable (peut être une personne physique ou morale) qui effectue des opérations en utilisant des données personnelles.
- Traitement :
Toute opération effectuée avec des données personnelles. Ces opérations peuvent inclure la collecte, la production, la réception, la classification, l'utilisation, l'accès, la reproduction, la transmission, la distribution et autres.
- Contrôleur:
Toute personne ou entité juridique qui a le pouvoir de prendre des décisions sur le traitement des données personnelles.
- Consentement :
Le consentement est défini comme "la manifestation libre, informée et sans ambiguïté par laquelle la personne concernée accepte son traitement de données à caractère personnel dans un but donné".
Similitudes entre LGPD et GDPR
Comme indiqué précédemment, la LGPD est étroitement inspirée du RGPD , d'où son surnom de « RGPD brésilien ». Les deux cadres juridiques présentent plusieurs similitudes, notamment :
| Sujet | Similitudes |
| Portée territoriale | Quel que soit l'endroit où le traitement des données a lieu, toute entreprise ou personne traitant ses données personnelles dans sa juridiction respective doit être conforme à la LGPD ou au GDPR en fonction de sa région. |
| Demandes d'accès des personnes concernées | Les personnes concernées ont le droit complet de demander l'accès à leurs données ou le droit d'être oubliées. |
| Nomination d'un Délégué à la Protection des Données (DPO) | La LGPD et le RGPD exigent que les organisations nomment un DPO si l'entreprise : * Est une entité publique. * Utilise l'informatique à grande échelle et le suivi des personnes. * Les opérations de base nécessitent le traitement de données d'individus uniques liés à des infractions pénales. Malgré les critères nécessaires, les deux cadres exhortent toujours les organisations n'entrant pas dans les catégories ci-dessus à nommer un DPO. |
Différences entre LGPD et GDPR
| Sujet | GDPR | RGPD |
| Bases juridiques du traitement des données | Les entreprises sont soumises à six base juridique en vertu de laquelle les données personnelles sont traitées. Ceux-ci sont: Consentement, ContratLégal, Obligation, Intérêts vitaux, Tâche publique, Intérêts légitimes | Les entreprises sont soumises à Dix base juridique en vertu de laquelle les données personnelles sont traitées. Ce sont : le consentement, le contrat, l'obligation légale, la protection de la vie, la protection de la santé, l'intérêt légitime, la tâche publique, la protection du crédit, l'exercice des droits dans les procédures judiciaires, la recherche par des entités d'étude publiques |
| Sanctions imposées | Les amendes peuvent totaliser jusqu'à 4% de revenus annuels ou 20 millions d'euros, celui qui est le plus élevé. | Les amendes peuvent totaliser jusqu'à 2% de revenus annuels ou 50 millions de reals brésiliens, celui qui est le plus élevé. |
| Violation de données | La notification d'une violation de données est obligatoire et les entreprises doivent suivre une politique stricte de signalement d'une violation dans les de 72 heures. | La notification de violation de données est obligatoire et les entreprises doivent signaler les violations dans un délai 'raisonnable' Plage de temps. |
Liens importants
Pour les éditeurs actifs au Brésil ou utilisant les données d'individus brésiliens, les liens suivants aideront à fournir plus de clarté :
- LGPD en portugais pour les éditeurs brésiliens.
- Document officiel du LGPD traduit en anglais.
- Comparaison officielle de l'UE entre GDPR et LGPD.
FAQ
En mai 2018, le règlement général sur la protection des données est entré en vigueur, obligeant les entreprises à mettre en place des processus solides pour traiter et stocker les informations personnelles.
La LGPD (Lei Geral de Proteção de Dados) a été rédigée par le Brésil conformément au RGPD de l'UE. La LGPD s'applique à l'échelle mondiale, de sorte que tout site Web qui collecte des données personnelles de citoyens brésiliens doit s'y conformer.
Les personnes concernées sont les utilisateurs finaux dont les données personnelles peuvent être collectées.

Shubham est un spécialiste du marketing numérique possédant une riche expérience de travail dans le secteur des technologies publicitaires. Il possède une vaste expérience dans le secteur du programmatique, dans la conduite de stratégies commerciales et de fonctions de mise à l'échelle, y compris, mais sans s'y limiter, la croissance et le marketing, les opérations, l'optimisation des processus et les ventes.