القانون الرقمي · الخصوصية · LGPD وGDPR
حماية البيانات في إطار من الأمن القانوني.
مكتب محاماة متخصص في القانون الرقمي وحماية البيانات. الامتثال لقانون LGPD (القانون البرازيلي العام لحماية البيانات، القانون رقم 13.709/2018) وللائحة العامة لحماية البيانات (GDPR)، والعمل بصفة مسؤولة حماية البيانات (DPO)، والإدارة القانونية للحوادث الأمنية، لصالح الشركات التي تعالج البيانات الشخصية بمسؤولية.
- القانون رقم 13.709/2018 · LGPD
- اللائحة (الاتحاد الأوروبي) 2016/679 · GDPR
الخصوصية ليست استمارة. إنها واجب قانوني وثقافة وإثبات.
كل معالجة للبيانات الشخصية تحتاج إلى أساس قانوني وغاية وعناية. وهذا ما يُثبته برنامج الخصوصية القابل للدفاع عنه عندما يُطرح السؤال.
مجالات العمل
القانون الرقمي بكامله، مع التركيز على حماية البيانات.
- I
الامتثال لقانون LGPD
من التشخيص إلى برنامج حيّ: الأسس القانونية، وإشعارات الخصوصية وسياساتها، وسجل عمليات المعالجة، وتقرير تقييم الأثر على حماية البيانات.
LGPD · Art. 7º و37 و38 - II
مسؤولة حماية البيانات (DPO)
العمل بصفة المسؤولة عن معالجة البيانات الشخصية: قناة التواصل مع أصحاب البيانات ومع ANPD (الهيئة الوطنية البرازيلية لحماية البيانات)، والتوجيه الداخلي، والآراء القانونية.
LGPD Art. 41 · Res. CD/ANPD nº 18/2024 - III
GDPR والعمليات الدولية
للشركات التي تعرض سلعًا أو خدمات على أشخاص في الاتحاد الأوروبي أو تراقب سلوكهم: سجل أنشطة المعالجة، وتقييم الأثر، والممثل، وعمليات نقل البيانات.
GDPR · Art. 3º و27 و30 و35 - IV
الحوادث الأمنية
الإدارة القانونية للحادث: تقييم الخطر أو الضرر الجسيم، والإبلاغ إلى ANPD وإلى أصحاب البيانات، وإلى السلطة المختصة عند وجود بيانات لأشخاص أوروبيين.
LGPD Art. 48 · Res. CD/ANPD nº 15/2024 · GDPR Art. 33 - V
العقود والموردون ونقل البيانات
بنود حماية البيانات، والاتفاقات مع المعالِجين، والتقييم القانوني للأطراف الثالثة، والنقل الدولي للبيانات.
Res. CD/ANPD nº 19/2024 · GDPR Art. 46 - VI
حقوق أصحاب البيانات
مسارات العمل والردود على طلبات التأكيد والوصول والتصحيح والحذف وقابلية النقل وسحب الموافقة.
LGPD Art. 18 - VII
القانون الرقمي
شروط الاستخدام، وسياسات المنصات، والتجارة الإلكترونية، وMarco Civil da Internet (الإطار المدني للإنترنت في البرازيل)، والاستخدام المسؤول للذكاء الاصطناعي مع البيانات الشخصية.
القانون رقم 12.965/2014 - VIII
الرقابة والدفاع الإداري
متابعة الطلبات وإجراءات الرقابة الصادرة عن ANPD، والدفاع في الإجراءات الإدارية الجزائية.
LGPD Art. 52 إلى 55-K
المكتب
Sandra Temponi
محامية · الخصوصية وحماية البيانات · مسؤولة حماية البيانات (DPO)
عمل مكرَّس للقانون الرقمي ولحماية البيانات الشخصية، لصالح الشركات التي تعالج البيانات على نطاق واسع وتحتاج إلى الأمن القانوني لتنمو.
الخصوصية استراتيجية أعمال
البيانات المصونة جيدًا تتحول إلى ثقة لدى العملاء والشركاء والمستثمرين. نعمل كي تنمو شركتكم بالبيانات، دون أن تصبح حماية البيانات خطرًا أو عائقًا.
التأهيل الأكاديمي
- الإقامة المهنية في حماية البيانات · دراسات عليا · Privacy Academy · 2023–2024
- ماجستير القانون (LLM) في حماية البيانات: LGPD & GDPR · دراسات عليا تخصصية (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2021–2022
- القانون الرقمي · دراسات عليا تخصصية (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2018–2019
- بكالوريوس في القانون · FPL Educacional · 2014–2018
الشهادات المهنية
- EXIN Data Protection Officer (DPO) · 2023
- EXIN Privacy and Data Protection Foundation · 2022
- EXIN Information Security Foundation · 2022
OAB/MG 195.891
المنهجية
خمس مراحل، ويستمر البرنامج بعدها.
- 1
التشخيص القانوني
نفهم النشاط التجاري، والبيانات التي يعالجها، وسبب معالجتها. ويُحدَّد لكل عملية معالجة أساسها القانوني وغايتها ومدة الاحتفاظ بالبيانات.
- 2
خطة الامتثال
أولويات تُحدَّد وفق المخاطر، مع مسؤولين ومواعيد. لا مكان لنموذج عام منسوخ من شركة أخرى.
- 3
الوثائق والعقود
إشعارات وسياسات وبنود وسجلات تُصاغ لعملياتكم، بلغة من سيستخدمونها.
- 4
حوكمة مستمرة
مسؤولة حماية بيانات فاعلة، ومراجعات دورية، وتدريب للفرق، والاستجابة لأصحاب البيانات.
- 5
الجاهزية للحوادث
خطة محددة قبل وقوع الحادث: من يقرر، ومن يتولى الإبلاغ، وبماذا يُبلَّغ، وفي أي مهلة.
فحص سريع
ستة أسئلة لتروا أين تقف شركتكم.
أجيبوا بصراحة. لا يُرسَل أي شيء: تظهر النتيجة لكم وحدكم، على هذه الشاشة.
هل تحتفظ الشركة بسجل لعمليات معالجة البيانات الشخصية؟
هل جرى تعيين مسؤول لحماية البيانات، وهل توجد قناة تواصل لأصحاب البيانات؟
هل توجد خطة للاستجابة للحوادث، تحدد من يتولى الإبلاغ وفي أي مهلة؟
هل تتضمن العقود مع الموردين بنودًا لحماية البيانات؟
هل تعرض الشركة منتجات أو خدمات على أشخاص في الاتحاد الأوروبي؟
هل قيّم مختصون في المجال ضوابط أمن المعلومات؟
عمل تقني متكامل
القانون لأهل القانون. والأمن لأهل الأمن.
تتطلب الخصوصية الأمرين معًا، ولكل منهما مختصه. يركز المكتب على الجوانب القانونية، فيما يتولى تقييمات أمن المعلومات والحوكمة التقنية للخصوصية مختصون في الأمن السيبراني من GRC1، الشريك التقني للمكتب. وبذلك يُقيِّم ضوابط الأمن من يعمل في مجال الأمن، بدلًا من أن يرتجلها من هو من خارج المجال.
المكتب
- الأسس القانونية والآراء القانونية والتوجيه القانوني
- العقود والبنود ونقل البيانات
- مسؤولة حماية البيانات (DPO) وأصحاب البيانات وANPD
- الإدارة القانونية للحوادث
الشريك التقني
- تقييم المخاطر وضوابط الأمن
- حوكمة الخصوصية باستخدام Titan Penelope
- اكتشاف البيانات الشخصية في الأنظمة
- الاستجابة التقنية للحوادث والأدلة
يتحمل كل مهني المسؤولية عن نشاطه. والتعاقد على الخدمات التقنية مستقل عن التعاقد مع المكتب.
الخصوصية في الممارسة
التقنية تُسجِّل. والمحامية تُقرِّر.
في إطار العمل المتكامل، تستخدم الحوكمة التقنية Titan Penelope، منصة GRC1 للخصوصية وLGPD.
TITAN PENELOPE
الخصوصية · LGPD من حصر البيانات إلى صاحبها
Penelope (بينيلوبي)، التي حفظت بإخلاص، على مدى 20 عامًا، ما اؤتمنت عليه.
- سجل عمليات المعالجة عبر المقابلات أو انطلاقًا من اجتماعات Microsoft Teams، بذكاء اصطناعي يقترح وأشخاص يؤكدون.
- اكتشاف البيانات الشخصية في 12 فئة من المصادر.
- بوابة لأصحاب البيانات تتيح 11 نوعًا من الطلبات، في 8 لغات، مع 3 إجراءات للتحقق من الهوية.
- رأي قانوني بمسؤوليات محددة: يُعِدّه الذكاء الاصطناعي، ويحلله المراجعون، وتوقّعه مسؤولة حماية البيانات.
- 10 تقارير خصوصية تُعَدّ بمساعدة الذكاء الاصطناعي، مع بديل دون ذكاء اصطناعي.
- تقييم الأطراف الثالثة باستبيان من 45 سؤالًا.
- قناة الإبلاغ عن المخالفات.
المنصة تنظّم وتوثّق الأدلة. أما القرارات القانونية فهي للمكتب.
الخبرة في حوكمة الخصوصية
حالات حقيقية، دون الكشف عن هوية من ائتمنونا عليها.
برامج خصوصية مدعومة بمنصة الشريك التقني، تُعرض دون تحديد هوية الشركات، كما تقتضي أخلاقيات المهنة وLGPD نفسه.
صناعة الأعمال الزراعية
أكثر من مئة عملية بأساس قانوني ومدة احتفاظ
مئات من أنشطة المعالجة جرى حصرها، لكل منها أساسها القانوني ومدة الاحتفاظ والأطراف الثالثة المعنية، مع ربط السجل بالرصد التقني للحوادث المحتملة المتعلقة بالبيانات الشخصية.
مجموعة تضم عدة شركات
سجل واحد للمجموعة
جُمعت معالجة البيانات لدى شركات المجموعة في منصة واحدة، تضم أكثر من مئة نظام وعشرات الشركاء الذين يتلقون البيانات، مع تقييم للموردين برأي يُعَدّ بمساعدة الذكاء الاصطناعي، وقناة للإبلاغ عن المخالفات تقبل البلاغات مجهولة الهوية.
صناعة الأدوية
سجل منظَّم حسب الإدارات
عشرات العمليات موزعة على أكثر من عشر إدارات، مع تحديد الأساس القانوني ومدة الاحتفاظ في جميعها تقريبًا، وتقييم للموردين بأسئلة موزعة على فرق المورد نفسه.
التكنولوجيا وتطوير البرمجيات
مقابلات بالذكاء الاصطناعي وتقارير تقييم الأثر (RIPD)
سجل معالجة بُني عبر عشرات المقابلات مع الإدارات، أُجريت بمساعدة الذكاء الاصطناعي، مع تحديد النقل الدولي للبيانات في معظم العمليات، وإعداد تقارير تقييم الأثر على حماية البيانات (RIPD) بمساعدة الذكاء الاصطناعي، وهي ممارسة طُبّقت بالفعل لدى عدة عملاء.
الموارد البشرية
البيانات الحساسة واضحة للعيان
أظهر الحصر أن أكثر من نصف العمليات يشمل بيانات حساسة، ووُسمت الأنشطة التي تستلزم تقرير تقييم الأثر، مع توثيق الأنظمة وعمليات المشاركة ومدد الاحتفاظ.
صيدلية تركيب الأدوية
رسم مسار تدفق البيانات
عشرات العمليات جرى حصرها، ثلثها يشمل بيانات حساسة، مع وسم الأنشطة التي تستلزم تقرير تقييم الأثر، وتسجيل الموردين الذين ينطوي التعامل معهم على نقل دولي للبيانات، ورسم مسار تدفق البيانات على المنصة.
الأسئلة الشائعة
أكثر ما تسأل عنه الشركات.
هل تحتاج كل شركة إلى مسؤول حماية بيانات (DPO)؟
يُلزم LGPD المتحكمَ بتعيين مسؤول عن معالجة البيانات (Art. 41). ويُعفي قرار مجلس إدارة ANPD (Resolução CD/ANPD nº 2/2022) جهاتِ المعالجة الصغيرة الحجم من هذا التعيين، شريطة أن تُبقي على قناة تواصل مع أصحاب البيانات. ويُقيَّم وضع كل شركة على حدة.
متى ينطبق LGPD وGDPR في آن واحد؟
عندما تعالج الشركة بيانات في البرازيل، وتعرض كذلك سلعًا أو خدمات على أشخاص في الاتحاد الأوروبي أو تراقب سلوكهم (Art. 3º من GDPR). وفي هذه الحالات، يجب أن يستوفي برنامج الخصوصية متطلبات التشريعين معًا، مع مراعاة الفروق بينهما، مثل مهل الإبلاغ عن الحوادث وقواعد النقل الدولي للبيانات.
ما الذي ينبغي فعله فور وقوع حادث أمني؟
تفعيل خطة الاستجابة، والحفاظ على الأدلة، وتقييم ما إذا كان ثمة خطر أو ضرر جسيم على أصحاب البيانات. فإن وُجد، يخضع الإبلاغ إلى ANPD وإلى أصحاب البيانات لأحكام Art. 48 من LGPD وقرار مجلس إدارة ANPD (Resolução CD/ANPD nº 15/2024)، الذي يحدد مهلة ثلاثة أيام عمل. وبموجب GDPR، يجب إخطار السلطة في غضون 72 ساعة كحد أقصى (Art. 33).
لماذا يُفصل الجانب القانوني عن أمن المعلومات؟
لأنهما اختصاصان مختلفان. يفسّر المحامي القانون ويتحمل المسؤولية عن التوجيه القانوني؛ ويقيّم مختص الأمن الضوابط التقنية ويُنتج الأدلة. والجمع بينهما، كلٌّ في مجاله، يُفضي إلى برنامج خصوصية قابل للدفاع عنه.
التواصل
تواصلوا مع المكتب.
أطلعونا على سياق شركتكم. ويكون الرد عبر القناة التي تحددونها.
- الهاتف وWhatsApp(31) 99595-6481
- البريد الإلكترونيsandra@sandratemponi.adv.br
- العنوانAlameda dos Cedros, 110 · Bela Vista
Lagoa Santa · MG