LGPD 通知协议

LGPD 针对可能给数据主体带来风险或损害的安全事件 设定了明确的通知义务。理解何时、如何 以及向谁通知,对于合规与危机管理至关重要。

法律依据

LGPD 第 48 条规定,控制者必须向国家主管机构(ANPD) 及数据主体通报发生的、可能给数据主体带来重大风险或 重大损害的安全事件。该通知必须在合理期限内作出。

此外,第 52 条规定,未采取适当安全措施的 处理方将面临行政处罚,罚款可达 公司营业额的 2%,每项违规最高不超过 5000 万雷亚尔。

何时必须通知

当事件可能给数据主体带来"重大风险或重大 损害"时,便产生通知义务。评估标准包括:

数据的性质:敏感数据(健康、种族出身、宗教 信仰等)比敏感性较低的数据需要更高的关注。

数据量:涉及大量数据主体的事件 通常需要通知。

损害的可能性:评估事件是否可能给数据主体造成 财产损失、精神损害、歧视、欺诈或其他不利后果。

保护措施:使用未被泄露的密钥加密的数据 可减少或消除通知的必要性。

通知期限

LGPD 要求在"合理期限"内通知,未规定确切天数。 国际参考标准建议:

GDPR:向主管机构通知的期限为 72 小时;在存在高风险时, 应"不无故拖延"地通知数据主体。

巴西最佳实践:建议在 72 小时内通知 ANPD, 并尽快通知数据主体,最好与向主管机构通知同时进行或 紧随其后。

初步通知与最终通知:当调查尚未完成时, 可先以现有信息作出初步通知,之后再行补充。

向 ANPD 通知

根据第 48 条第 1 款,向国家数据保护局通知时必须包含:

I - 受影响个人数据性质的描述:明确 数据类别(CPF、电子邮件、财务数据、敏感数据等)。

II - 有关所涉数据主体的信息:受影响的数据主体 数量及其特征(客户、员工、未成年人等)。

III - 所采用技术与安全措施的说明:已实施的 安全控制措施(加密、防火墙、备份等)。

IV - 与事件相关的风险:影响分析,对数据主体的 潜在损害。

V - 延迟的原因(如适用):若通知 未在适当期限内作出,应说明理由。

VI - 为消除或减轻影响而采取的措施:纠正 措施、补救、安全改进。

向数据主体通知

向数据主体的通知必须清晰,采用通俗易懂的语言,包含:

发生了什么:对事件的描述,避免过多技术术语。

哪些数据受到影响:受损个人数据的类别。

何时发生:事件发生的时间段及发现日期。

可能的后果:数据主体可能面临的风险(欺诈、 网络钓鱼等)。

已采取的措施:组织为补救事件 并防止再次发生而采取的行动。

对数据主体的建议:实用指引(更改密码、 信用监控、警惕欺诈)。

联系渠道:供数据主体咨询的联络点(电子邮件、 电话、门户)。

通知渠道

向 ANPD:通过主管机构提供的官方渠道(网站、 在线系统、专用表单)。

向数据主体:与情境和紧迫性相适应的方式:个人电子邮件、 网站发布、应用内通知、严重情形下的挂号信。短信和 推送通知可用于紧急警报。

媒体:对于大规模事件,可考虑 通过媒体进行公开沟通以扩大覆盖面。

免于通知

第 48 条第 3 款规定,当 ANPD 确认已采取使数据对 未经授权第三方不可理解的技术保护措施时,可免除向数据主体通知。

加密:使用强算法和未被泄露密钥加密的 数据可作为免除通知的理由。

假名化:在某些情况下,稳健的假名化技术 可降低对数据主体的风险。

风险评估:即使已加密,若仍存在重大 残余风险,则可能仍需通知。

DPO 的角色

数据保护官(DPO)在通知流程中发挥核心作用:

协调:协调对通知必要性的评估、内容 准备及向各方发送。

与 ANPD 对接:作为与主管机构的联系人。

指导:就法律要求和最佳实践对团队进行指导。

文档记录:确保对整个通知流程进行充分 记录,以证明合规。

与事件响应的整合

通知流程必须整合到事件响应计划中:

初步评估:在遏制阶段,初步评估 事件是否需要通知。

Timeline Tracking:记录发现、遏制的时间戳及重要 里程碑,以计算期限。

Parallel Paths:在技术调查的同时 开始准备通知,以尽量减少延迟。

Decision Points:在响应流程中设定检查点,以就通知 作出正式决定。

法律方面

法律顾问:从一开始就让法务参与,以评估 法律义务和诉讼风险。

Privilege:在有关事件的沟通中考虑 attorney-client privilege, 以在任何潜在诉讼中获得保护。

Class Actions:通知可能引发集体诉讼。谨慎的 措辞至关重要。

民事责任:未能妥善通知可能加重对数据主体 损害的民事责任。

对外沟通

除强制性通知外,还应考虑额外的沟通:

合作伙伴与供应商:若共享数据受到影响, 应通知共同控制者和处理者。

投资者:对于上市公司,应评估向股东和市场 披露的义务。

保险公司:依据保单条款通知网络保险公司。

行业主管机构:金融机构向 BACEN,医疗保险 计划向 ANS 等。

模板与准备

提前准备通知模板可加快响应并确保内容 适当:

ANPD 模板:经法务预先批准的文档,涵盖第 48 条的 所有要求,并设有待填写的可变字段。

数据主体模板:针对不同类型事件 (勒索软件、网络钓鱼、未经授权访问)和不同受众(B2C 与 B2B)的版本。

FAQ:供客户支持和呼叫中心 解答数据主体疑问的常见问题文档。

Press Release:用于将引起媒体关注的事件。

文档记录

保留通知流程的完整文档:

Record of Processing:依据第 37 条在处理操作登记册中 予以记录。

Decision Log:记录关于通知决定的推理, 包括是否予以免除。

Evidence of Notification:保存发送凭证(电子邮件 回执、协议编号、信件的回执)。

Communication Tracking:与 ANPD、数据主体及 其他各方所有沟通的日志。

通知后

在初步通知之后,保持持续对话:

向 ANPD 的更新:根据要求报告调查进展及额外 措施。

对数据主体的支持:保持渠道开放以解答疑问,并提供 适当支持(例如:免费信用监控)。

持续透明:随着新的相关信息出现, 及时更新公开沟通。

与 GDPR 的比较

对于在全球运营的组织而言,了解 LGPD 与 GDPR 之间的差异 非常重要:

期限:GDPR 规定为 72 小时;LGPD 提及"合理期限"。

处罚:两者均设有可观的罚款,但 GDPR 可达 全球营业额的 4%,而 LGPD 为 2%。

Threshold:GDPR 要求在存在"可能的风险"时通知;LGPD 则在存在"重大风险或 重大损害"时通知。

最终建议

结构完善的通知协议对于 LGPD 合规与 危机管理至关重要。组织应建立清晰的流程、准备好的模板以及 训练有素的团队,以便在必要时迅速响应。妥善的通知 不仅履行了法律义务,也维护了客户信任和 组织声誉。提前准备并与事件响应相整合 是在压力下高效执行的关键。