LGPD 通知协议
LGPD 针对可能给数据主体带来风险或损害的安全事件 设定了明确的通知义务。理解何时、如何 以及向谁通知,对于合规与危机管理至关重要。
法律依据
LGPD 第 48 条规定,控制者必须向国家主管机构(ANPD) 及数据主体通报发生的、可能给数据主体带来重大风险或 重大损害的安全事件。该通知必须在合理期限内作出。
此外,第 52 条规定,未采取适当安全措施的 处理方将面临行政处罚,罚款可达 公司营业额的 2%,每项违规最高不超过 5000 万雷亚尔。
何时必须通知
当事件可能给数据主体带来"重大风险或重大 损害"时,便产生通知义务。评估标准包括:
数据的性质:敏感数据(健康、种族出身、宗教 信仰等)比敏感性较低的数据需要更高的关注。
数据量:涉及大量数据主体的事件 通常需要通知。
损害的可能性:评估事件是否可能给数据主体造成 财产损失、精神损害、歧视、欺诈或其他不利后果。
保护措施:使用未被泄露的密钥加密的数据 可减少或消除通知的必要性。
通知期限
LGPD 要求在"合理期限"内通知,未规定确切天数。 国际参考标准建议:
GDPR:向主管机构通知的期限为 72 小时;在存在高风险时, 应"不无故拖延"地通知数据主体。
巴西最佳实践:建议在 72 小时内通知 ANPD, 并尽快通知数据主体,最好与向主管机构通知同时进行或 紧随其后。
初步通知与最终通知:当调查尚未完成时, 可先以现有信息作出初步通知,之后再行补充。
向 ANPD 通知
根据第 48 条第 1 款,向国家数据保护局通知时必须包含:
I - 受影响个人数据性质的描述:明确 数据类别(CPF、电子邮件、财务数据、敏感数据等)。
II - 有关所涉数据主体的信息:受影响的数据主体 数量及其特征(客户、员工、未成年人等)。
III - 所采用技术与安全措施的说明:已实施的 安全控制措施(加密、防火墙、备份等)。
IV - 与事件相关的风险:影响分析,对数据主体的 潜在损害。
V - 延迟的原因(如适用):若通知 未在适当期限内作出,应说明理由。
VI - 为消除或减轻影响而采取的措施:纠正 措施、补救、安全改进。
向数据主体通知
向数据主体的通知必须清晰,采用通俗易懂的语言,包含:
发生了什么:对事件的描述,避免过多技术术语。
哪些数据受到影响:受损个人数据的类别。
何时发生:事件发生的时间段及发现日期。
可能的后果:数据主体可能面临的风险(欺诈、 网络钓鱼等)。
已采取的措施:组织为补救事件 并防止再次发生而采取的行动。
对数据主体的建议:实用指引(更改密码、 信用监控、警惕欺诈)。
联系渠道:供数据主体咨询的联络点(电子邮件、 电话、门户)。
通知渠道
向 ANPD:通过主管机构提供的官方渠道(网站、 在线系统、专用表单)。
向数据主体:与情境和紧迫性相适应的方式:个人电子邮件、 网站发布、应用内通知、严重情形下的挂号信。短信和 推送通知可用于紧急警报。
媒体:对于大规模事件,可考虑 通过媒体进行公开沟通以扩大覆盖面。
免于通知
第 48 条第 3 款规定,当 ANPD 确认已采取使数据对 未经授权第三方不可理解的技术保护措施时,可免除向数据主体通知。
加密:使用强算法和未被泄露密钥加密的 数据可作为免除通知的理由。
假名化:在某些情况下,稳健的假名化技术 可降低对数据主体的风险。
风险评估:即使已加密,若仍存在重大 残余风险,则可能仍需通知。
DPO 的角色
数据保护官(DPO)在通知流程中发挥核心作用:
协调:协调对通知必要性的评估、内容 准备及向各方发送。
与 ANPD 对接:作为与主管机构的联系人。
指导:就法律要求和最佳实践对团队进行指导。
文档记录:确保对整个通知流程进行充分 记录,以证明合规。
与事件响应的整合
通知流程必须整合到事件响应计划中:
初步评估:在遏制阶段,初步评估 事件是否需要通知。
Timeline Tracking:记录发现、遏制的时间戳及重要 里程碑,以计算期限。
Parallel Paths:在技术调查的同时 开始准备通知,以尽量减少延迟。
Decision Points:在响应流程中设定检查点,以就通知 作出正式决定。
法律方面
法律顾问:从一开始就让法务参与,以评估 法律义务和诉讼风险。
Privilege:在有关事件的沟通中考虑 attorney-client privilege, 以在任何潜在诉讼中获得保护。
Class Actions:通知可能引发集体诉讼。谨慎的 措辞至关重要。
民事责任:未能妥善通知可能加重对数据主体 损害的民事责任。
对外沟通
除强制性通知外,还应考虑额外的沟通:
合作伙伴与供应商:若共享数据受到影响, 应通知共同控制者和处理者。
投资者:对于上市公司,应评估向股东和市场 披露的义务。
保险公司:依据保单条款通知网络保险公司。
行业主管机构:金融机构向 BACEN,医疗保险 计划向 ANS 等。
模板与准备
提前准备通知模板可加快响应并确保内容 适当:
ANPD 模板:经法务预先批准的文档,涵盖第 48 条的 所有要求,并设有待填写的可变字段。
数据主体模板:针对不同类型事件 (勒索软件、网络钓鱼、未经授权访问)和不同受众(B2C 与 B2B)的版本。
FAQ:供客户支持和呼叫中心 解答数据主体疑问的常见问题文档。
Press Release:用于将引起媒体关注的事件。
文档记录
保留通知流程的完整文档:
Record of Processing:依据第 37 条在处理操作登记册中 予以记录。
Decision Log:记录关于通知决定的推理, 包括是否予以免除。
Evidence of Notification:保存发送凭证(电子邮件 回执、协议编号、信件的回执)。
Communication Tracking:与 ANPD、数据主体及 其他各方所有沟通的日志。
通知后
在初步通知之后,保持持续对话:
向 ANPD 的更新:根据要求报告调查进展及额外 措施。
对数据主体的支持:保持渠道开放以解答疑问,并提供 适当支持(例如:免费信用监控)。
持续透明:随着新的相关信息出现, 及时更新公开沟通。
与 GDPR 的比较
对于在全球运营的组织而言,了解 LGPD 与 GDPR 之间的差异 非常重要:
期限:GDPR 规定为 72 小时;LGPD 提及"合理期限"。
处罚:两者均设有可观的罚款,但 GDPR 可达 全球营业额的 4%,而 LGPD 为 2%。
Threshold:GDPR 要求在存在"可能的风险"时通知;LGPD 则在存在"重大风险或 重大损害"时通知。
最终建议
结构完善的通知协议对于 LGPD 合规与 危机管理至关重要。组织应建立清晰的流程、准备好的模板以及 训练有素的团队,以便在必要时迅速响应。妥善的通知 不仅履行了法律义务,也维护了客户信任和 组织声誉。提前准备并与事件响应相整合 是在压力下高效执行的关键。
