国家:巴西 · 数据合规
巴西 · 数据合规
巴西个人数据保护由《通用数据保护法》(LGPD, Lei 13.709/2018)统管,ANPD 负责执法,最高罚款达 R$50 million/次。关键义务:处理须具备合法基础、指定数据保护官(encarregado/DPO)、开展数据保护影响评估(DPIA,高风险时)、保障数据主体权利,跨境传输须满足充分性、标准合同条款(SCC)或其他合法机制。ANPD 第 19/2024 号决议确立 SCC 标准合同范本,过渡期至 2025-08-23 截止;2026-01 起欧盟—巴西相互充分性认定生效,利好对欧/对巴数据流动。中企在巴西运营、APP 与 SaaS 须前置合规。
核心要点
- LGPD(Lei 13.709/2018)为巴西数据保护基本法,ANPD 执法,罚款上限 R$50 million/次。
- 须指定 encarregado(DPO)并在 ANPD 渠道公示联系方式。
- 处理须具备合法基础(同意、合同、合法利益等),并保障数据主体查询/删除等权利。
- 跨境传输机制:充分性认定、SCC(ANPD 第 19/2024 号决议范本,过渡至 2025-08-23)、约束性企业规则等。
- 2026-01 欧盟—巴西相互充分性生效,利好双边数据流动。
- 高风险处理须做 DPIA;安全事件须向 ANPD 与数据主体通报。
办理流程
- 数据盘点:绘制个人数据流向图(收集、用途、共享、跨境)。
- 确定合法基础并制定隐私政策与数据处理记录(ROP)。
- 指定 DPO(encarregado)并公示联系方式。
- 跨境传输:评估是否适用充分性/SCC,签署 ANPD 第 19/2024 范本 SCC 或采用其他机制。
- 高风险处理开展 DPIA,建立安全事件响应与通报流程。
- 在 ANPD 监管框架内保持合规更新与培训。
硬性要求
- 具备并记录处理的合法基础。
- 指定 encarregado(DPO)并向 ANPD 渠道公示。
- 制定隐私政策、数据处理记录(ROP)与数据主体权利响应机制。
- 跨境传输须有合法机制(充分性/SCC/其他)。
- 采取技术与组织安全措施,重大事件向 ANPD 通报。
- 高风险处理须完成 DPIA。
费用
合规体系建设:约 R$10,000–R$100,000(视规模,含 DPO/顾问)。SCC 跨境传输:ANPD 范本免费,但需法律审查与本地化。违规罚款:上限 R$50 million/次,另可责令停止处理。DPIA 与审计:顾问费视复杂度。⏱ 周期:数据盘点 2–4 周;政策制定与 DPO 指定 2–4 周;SCC 签署与跨境机制 2–6 周;持续维护。⚠ 常见风险
- 未指定 DPO 或未公示,违反 LGPD 基础义务。
- 跨境传输无合法机制(如直接传中国无 SCC),被 ANPD 处罚。
- 安全事件未通报,罚款与声誉损失。
- 隐私政策与处理记录缺失,稽查高风险。
- 误判充分性范围,对欧/对巴流动违规。
- 数据主体权利请求未响应,触发投诉与罚款。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:在巴西运营、收集或处理巴西个人数据的中国企业,含 APP、SaaS、电商、金融科技与本地雇佣(员工数据处理);适用 LGPD 全流程合规。
前置条件
- 已识别所处理的个人数据类型与流向。
- 明确是否涉及跨境传输至中国/第三国。
- 配置合规责任人与法律顾问。
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据盘点与流向图 绘制个人数据收集、用途、共享与跨境流向图,识别高风险处理(敏感数据、大规模)。 | 数据合规 | 2–4 周 | 内部/顾问 | 数据地图 + ROP | 是后续合法基础与 DPIA 基础。 罚则:不清晰将导致处理无依据。 |
| 2 | 合法基础与政策制定 为每类处理确定合法基础(同意/合同/合法利益),制定隐私政策与处理记录(ROP)。 | 法务/合规 | 2–4 周 | 顾问费 | 隐私政策 + ROP | 隐私政策须葡语、易懂。 罚则:无合法基础处理可被罚且叫停。 |
| 3 | 指定并公示 DPO 指定 encarregado(数据保护官),在网站与 ANPD 渠道公示联系方式与职责。 | 管理层 | 1–2 周 | 内部 | DPO 公示 | LGPD 明确要求。 罚则:缺失属基础违规。 |
| 4 | 跨境传输机制(SCC) 对传输至中国/第三国的数据,评估充分性(2026-01 欧盟—巴西互认不直接覆盖中国),签署 ANPD 第 19/2024 范本 SCC 或其他合法机制。 | 法务 | 2–6 周 | 法律审查费 | SCC 协议 | 过渡期至 2025-08-23,现须已就位。 罚则:无机制跨境可被罚且叫停传输。 |
| 5 | DPIA 与安全措施 对高风险处理开展 DPIA,落实加密、访问控制等技术与组织安全措施。 | 安全/合规 | 2–4 周 | 工具/顾问 | DPIA 报告 | 保留备查。 罚则:高风险无 DPIA 加重处罚。 |
| 6 | 事件响应与持续合规 建立安全事件通报流程,重大泄露向 ANPD 与数据主体通报;定期培训与复审。 | 合规 | 持续 | 内部 | 事件记录 + 培训 | ANPD 可主动稽查。 罚则:瞒报将重罚(上限 R$50 million)。 |
✅ 自查清单
⚠ 深度踩坑
跨境无 SCC 直传中国。影响:ANPD 处罚+叫停传输。规避:签署 ANPD 第 19/2024 SCC 范本。
未指定/公示 DPO。影响:基础违规。规避:强制设 encarregado 并公示。
安全事件瞒报。影响:罚款上限 R$50 million。规避:建立通报 SLA 与演练。
误用充分性认定。影响:对第三国流动违规。规避:2026 欧巴互认不覆盖中国,另用 SCC。
隐私政策缺葡语。影响:不合规与投诉。规避:发布葡语版本并易读。
📅 成立后持续义务
- 持续维护 ROP、隐私政策与 SCC,随业务变更更新。
- 定期 DPIA 复审与员工培训。
- 重大安全事件依法向 ANPD 与主体通报。
🔗 官方入口
📎 来源:ANPD(巴西国家数据保护局,Autoridade Nacional de Proteção de Dados)
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握巴西的数据合规要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。