标签:公司与并购-跨境投资和并购,数字经济,电信、传媒、娱乐与高科技-数据及隐私权保护
巴西是享誉世界的“足球王国”,同时也是南美洲面积最大和人口最多的国家,巴西全国GDP一直位居南美洲第一[1]。
巴西是中国第九大贸易伙伴国(最大的葡语国家贸易伙伴),也是中国在拉美地区的第一大贸易伙伴,中国则是巴西第一大贸易伙伴国。据中国海关统计,2023年中巴双边贸易额为1815.3亿美元,同比增长6.1%。中国企业对巴西的投资主要涉及能源、矿产、农业、基础设施、制造业等行业[2]。
目前,巴西对于个人数据保护的立法日趋完善。中国企业在巴西开展个人数据处理活动时,应特别注意巴西个人数据保护法律的相关要求。本文将主要针对巴西的基本数据保护立法及执法情况,概述出海企业在巴西数据处理活动中的注意要点。
一、巴西个人数据保护立法概览
巴西《通用数据保护法》(Lei Geral de Proteção de Dados Pessoais “LGPD”)是巴西第一部关于数据保护的综合性法律,其为公司和个人收集、使用、处理和存储数据提供了全面的法律框架。
LGPD已分阶段生效:
- 2018年12月28日,第55-A-L、58-A和58-B条生效,涉及建立国家数据保护局(Autoridade Nacional de Proteção de Dados (“ANPD”))和国家保护个人数据和隐私委员会(Conselho Nacional de Proteção de Dados Pessoais e da Privacidade “CNPD”);
- 2020年9月18日,LGPD的其余条款生效,但涉及适用行政处罚的条款除外;
- 2021年8月1日,涉及行政处罚的第52、53和54条生效[3]。
LGPD共十章,包含基本条款、个人数据的处理、个人数据所有者权利、公共机构对个人数据的处理、国际数据传输、个人数据处理代理人、数据安全及良好实践、国家数据保护局及国家保护个人数据和隐私委员会等内容。
在LGPD之外,巴西关于个人数据的保护亦散见于其他法律法规中。例如,联邦法第12965/2014号及其第8771/16号法令(合称《巴西互联网法案》)对服务提供商、网络和应用程序提供商提出了有关个人数据处理的要求以及其他义务,并明确了互联网用户的相关权利[4]。
此外,个人数据(包括数字媒体中的个人数据)受保护的权利,亦被写入巴西宪法(2022年第115号宪法修正案,Incluído pela Emenda Constitucional nº 115, de 2022),并在宪法中明确对个人数据的保护以及对个人数据处理活动的监督[5]。
二、巴西个人数据保护监管机构
巴西国家数据保护局(ANPD)是监管和执行LGPD的主要机构。根据LGPD,ANPD是具有特殊性质的独立机构,其具有技术和决策自主权,拥有自己的资产[6]。
ANPD由理事会(最高领导机构)、国家个人数据保护和隐私委员会(CNPD)、以及执行LGPD规定所需的行政单位和专门单位等部门组成[7]。ANPD的主要职责包括:
- 制定国家个人数据保护和隐私政策的指导方针;
- 在数据处理违法的情况下,通过保障对抗、充分辩护和上诉权利的行政程序,进行监督并实施制裁;
- 促进采纳有助于数据主体控制其个人数据的服务和产品标准;
- 协调具有相关数据保护职责的其他机构和实体[8]。
ANPD定期发布相关法规,以落实LGPD的执行,包括:
- 2022年1月27日第CD/ANPD.2号决议 - 批准2018年8月14日第13.709号《LGPD小型处理代理适用条例》(经2024年4月24日第CD/ANPD.15号决议修订)(Resolução CD/ANPD nº 2, de 27 de janeiro de 2022 - Aprova o Regulamento de aplicação da Lei nº 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais (LGPD), para agentes de tratamento de pequeno porte (alterada pela Resolução CD/ANPD Nº 15, DE 24 DE Abril DE 2024)[9])
- 2024年4月24日第CD/ANPD15号决议--批准《安全事件报告条例》(Resolução CD/ANPD Nº 15, DE 24 DE Abril DE 2024 - Aprova o Regulamento de Comunicação de Incidente de Segurança[10])
- 2023年5月22日第CD/ANPD 1号公告 - 《修订关于处理儿童和青少年个人数据的声明》(Enunciado CD/ANPD Nº 1, DE 22 DE Maio DE 2023 - Edita o Enunciado Sobre o Tratamento de Dados Pessoais de Crianças e Adolescentes[11])
值得注意的是,ANPD会在其官网中定期发布相关指南及技术文件[12],以向数据处理者提关于个人数据保护的指引。目前ANPD已发布的相关指南包括:
- 《个人数据处理代理人和数据控制者定义指南》(Guia Orientativo para Definições dos Agentes de Tratamento de Dados Pessoais e do Encarregado[13])
- 《出于法定利益处理个人数据的法律假设指南》(Hipóteses Legais de Tratamento de Dados Pessoais Legítimo Interesse[14])
- 《个人数据保护和隐私词汇表》(Glossário de Proteção de Dados Pessoais e Privacidade[15])
已发布的技术文件包括:
- 技术说明19/2023/CGF/ANPD 号- 监控活动(Nota Técnica nº 19/2023/CGF/ANPD - Atividade de Monitoramento[16])
- 技术说明16/2023/CGTP/ANPD 号-关于巴西人工智能立法项目的法律影响建议,重点关注2338/2023号议案(Nota Técnica nº 16/2023/CGTP/ANPD - Sugestões de incidência legislativa em projetos de lei sobre a regulação da Inteligência Artificial no Brasil, com foco no PL nº 2338/2023[17])
- 技术说明6/2023/CGF/ANPD 号-总检查协调部关于TikTok社交网络在儿童和青少年注册平台时处理其个人数据的技术表态(Nota Técnica nº 6/2023/CGF/ANPD - Manifestação técnica da Coordenação-Geral de Fiscalização acerca do tratamentos de dados pessoais de crianças e adolescentes, pela rede social TikTok, no momento em que eles se cadastram na plataforma[18])
三、巴西个人数据保护法的关键概念
LGPD定义了一系列涉及个人数据保护的概念,该等概念与中国《个人信息保护法》或欧盟《通用数据保护条例》(General Data Protection Regulation)具有一定类似性,但也存在一定差异。
关键概念:处理代理人(Agentes de tratamento)
处理代理人是对个人数据进行收集、使用、共享或其他活动的主体[19]。LGPD规定了两种具有不同功能和责任的处理代理人:控制者(Controlador)和操作者(Operador)。
控制者是负责就个人数据的处理做出主要决定[20],并定义个人数据处理目的和基本要素的一种处理代理人。控制者负责遵守LGPD为数据所有者创建的权利。如果控制者不遵守这些权利,数据所有者可以向ANPD提出投诉[21]。
操作者是代表控制者[22]并依据控制者的指示及法律规定处理数据的一种处理代理人[23]。
实践中,明确相关主体是否构成处理代理人,构成何种处理代理人(控制者还是操作者)将是企业明确自身是否需要承担个人数据保护责任以及承担何种责任的前置性问题。
ANPD发布的《个人数据处理代理人和数据控制者定义指南》对企业如何解决前述问题提供了具有实操意义的指引,例如:
A公司决定向客户发送广告,以促进其相关产品的销售。为此,A公司聘请了一家广告公司(B公司),由其设计带有人们使用产品照片的营销活动。A公司提供广告活动的所有标准,如目标受众,并确定摄影模特的外貌标准。B公司通过挑选摄影模特并存储其照片来处理个人数据,为A公司提供服务。B公司完成服务后,B公司员工将广告发送给A公司。
A公司作为控制者,决定数据处理并定义其基本要素。B公司作为操作者,根据控制者确定的处理目的处理数据。而B公司的雇员向客户发送电子邮件,是依B公司指令行事,不属于处理代理人的范畴[24]。
关键概念:负责人(Encarregado)
负责人是由控制者和操作者指定的人员,其将作为控制者、数据主体和ANPD之间的沟通渠道[25]。欧盟《通用数据保护条例》与中国《个人信息保护法》下均存在类似负责人的概念(例如,欧盟《通用数据保护条例》项下的Data Protection Officer和中国《个人信息保护法》项下的个人信息保护负责人)。
但与欧盟及中国数据保护法仅在特定情况下要求公司指定负责人的规定不同的是,LGPD要求所有控制者均应指定负责人(除非符合其他法定豁免情形),并公开披露负责人的身份和联系信息。负责人应接收数据所有人的投诉,接收ANPD的通知,并指导控制者对个人数据的保护[26]。
四、巴西个人数据保护法的主要合规义务
处理个人信息的合法性基础
LGPD第七条及第十一条分别明确了处理个人数据及敏感个人数据的合法性基础,包括取得数据所有人同意(Consentimento)等。与欧盟《通用数据保护条例》类似,LGPD同样明确了可以基于为履行控制者法定利益(Interesses Legítimos)所必需作为处理个人数据(不包括敏感个人数据)的合法性基础,前提是该等法定利益不会侵犯需保护的数据所有者的基本权利和自由[27]。
ANPD曾发布《出于法定利益处理个人数据的法律假设指南》,该指南提供了关于法定利益的解释和实际应用的指导,明确了相关定义及解释参数,并介绍了平衡测试模型,包括三方面测试事项:1)目的;2)必要性;以及3)平衡和保障措施[28]。
数据保护影响评估
与欧盟《通用数据保护条例》项下的Data Protection Impact Assessment和中国《个人信息保护法》项下的个人信息保护影响评估类似,ANPD可以要求控制者依据LGPD的规定,在遵守商业和工业秘密的情况下,就其数据处理涉及的个人数据(包括敏感个人数据)的保护准备一份数据保护影响评估报告。
数据保护影响评估报告必须至少说明所收集的数据类型、用于收集和确保信息安全的方法,以及控制者对所采取的保障措施和风险缓解机制等的分析[29]。
个人数据跨境传输
LGPD规定,个人数据的跨境传输需符合如下标准之一:
- 传输到对个人数据有充分保护的国家或国际组织;
- 控制者对遵守LGPD规定的原则、数据主体权利和数据保护制度的充分保证,包括跨境传输的具体合同条款、标准合同条款、全球性企业规范、定期发布的资质或行为准则等;
- 该等传输已由ANPD授权,或具备其他法定条件[30]。
2023年8月ANPD发布了《个人数据国际传输条例》(Regulamento de Transferências Internacionais de Dados)和《标准合同条款范本》(Pessoais e do modelo de Cláusulas-Padrão Contratuais)草案[31],征求公众意见。LGPD中关于个人数据跨境传输的规则将进一步落地。
个人数据安全事件的通知
根据LGPD的规定,控制者必须向ANPD和数据所有人报告可能对所有人造成相关风险或损害的安全事件。报告的内容至少包括:1)受影响的个人数据的性质;2)有关数据主体的信息;3)用于保护数据的技术和安全措施;以及4)与事件有关的风险等内容[32]。
ANPD于2024年发布了《安全事件报告条例》,该条例进一步明确,如果安全事件严重影响数据主体的利益和基本权利,并至少涉及以下标准之一,则可能对数据主体造成相关风险或损害:1)敏感个人数据;2)儿童、青少年或老年人的数据;3)财务数据;4)系统中的认证数据;5)受法律、司法或专业秘密保护的数据;6)大规模数据。《安全事件报告条例》要求控制者必须在知悉安全事件的3个工作日内向ANPD报告安全事件[33]。
违规处罚
根据LGPD,数据处理代理人(即控制者或操作者)如果违反法律规定,可能面临如下行政处罚[34]:
- 警告;
- 罚款;
- 公开违法行为;
- 删除或封存与违法行为相关的个人数据;
- 暂停运行违法行为所涉数据库;
- 暂停违法行为所涉个人数据处理活动;
- 部分或全部禁止开展与数据处理相关的活动。
其中,罚款的最高额为该私法人实体、集团或联合企业在巴西上一财政年度营业额的2%(不含税),每次违规罚款总额不超过5000万雷亚尔[35](约合人民币7000万元)。
此外,巴西《刑法典》(Código Penal)规定:侵入他人计算机设备,在未经设备使用者明示或默示授权的情况下,获取、篡改或破坏数据的,可能面临一至四年监禁,并处罚金[36]。
值得注意的是,2023年7月,ANPD首次对违反LGPD的行为做出行政处罚。案涉公司被认定实施了包括处理个人数据缺乏有效的法律基础、未任命负责人等违法行为,构成对LGPD第7条及第41条的违反,被处以总额为14,400雷亚尔(约合人民币19,894元)的罚款[37]。
总体观察
近些年以来,巴西已经成为中国企业出海扩张的重要战略区。巴西高度重视个人数据保护,并将个人数据保护权利写入宪法。同时,ANPD在其官网中发布的各项指引及技术标准也有力的推动了LGPD的落地和实施。LGPD对违反行为也有着较严厉的处罚。我们建议出海巴西的中国企业应高度重视遵守LGPD相关规定,及时建立适用于巴西当地的个人数据的合规体系,以避免相关合规风险。
扫码订阅“金杜律师事务所”,了解更多业务资讯
https://enjoyglobal.net/detail/news/LNews10617
外交部:中国同巴西的关系,载https://www.fmprc.gov.cn/web/gjhdq_676201/gj_676203/nmz_680924/1206_680974/sbgx_680978/
https://www.gov.br/anpd/pt-br/acesso-a-informacao/perguntas-frequentes-2013-anpd
Estabelece princípios, garantias, direitos e deveres para o uso da Internet no Brasil
CONSTITUIÇÃO DA REPÚBLICA FEDERATIVA DO BRASIL DE 1988
Lei Geral de Proteção de Dados Pessoais Art. 55-A.
Lei Geral de Proteção de Dados Pessoais Art. 55-C.
Lei Geral de Proteção de Dados Pessoais Art. 55-J.
https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/regulamentacoes-da-anpd/resolucao-cd-anpd-no-2-de-27-de-janeiro-de-2022
https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-15-de-24-de-abril-de-2024-556243024
https://www.in.gov.br/en/web/dou/-/enunciado-cd/anpd-n-1-de-22-de-maio-de-2023-485306934
Publicações da ANPD, https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/publicacoes
https://www.gov.br/anpd/pt-br/documentos-e publicacoes/guia_agentes_de_tratamento_e_encarregado___defeso_eleitoral.pdf
https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/guia_legitimo_interesse.pdf
https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/glossario-anpd-protecao-de-dados-pessoais-e-privacidade.pdf
https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/versao_publica_sei_4161316_nota_tecnica_19.pdf
https://www.gov.br/anpd/pt-br/assuntos/noticias/Nota_Tecnica_16ANPDIA.pdf
https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/tiktok-nota_tecnica_6_versao_publica_ret-1.pdf
NPDA: How to Protec Your Personal Data
Lei Geral de Proteção de Dados Pessoais Art.5
NPDA: How to Protec Your Personal Data
Lei Geral de Proteção de Dados Pessoais Art.5
NPDA: How to Protec Your Personal Data
Guia Orientativo para Definições dos Agentes de Tratamento de Dados Pessoais e do Encarregado
Lei Geral de Proteção de Dados Pessoais Art.5
Lei Geral de Proteção de Dados Pessoais Art.41
Lei Geral de Proteção de Dados Pessoais Art.7
Hipóteses Legais de Tratamento de Dados Pessoais Legítimo Interesse
Lei Geral de Proteção de Dados Pessoais Art.38
Lei Geral de Proteção de Dados Pessoais Art.33
https://www.gov.br/participamaisbrasil/regulamento-de-transferencias-internacionais-de-dados-pessoais-e-do-modelo-de-clausulas-padrao-contratuais
Lei Geral de Proteção de Dados Pessoais Art.48
Resolução CD/ANPD Nº 15, DE 24 DE ABRIL DE 2024
Lei Geral de Proteção de Dados Pessoais Art.52
Lei Geral de Proteção de Dados Pessoais Art.52
Código Pena Art. 154-A
https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-aplica-a-primeira-multa-por-descumprimento-a-lgpd