Sandra TemponiAdvocacia

Digitalrecht · Privatsphäre · LGPD und DSGVO (GDPR)

Datenschutz mit Rechtssicherheit.

Auf Digitalrecht und Datenschutz spezialisierte Kanzlei. Umsetzung der LGPD (brasilianisches Allgemeines Datenschutzgesetz, Gesetz Nr. 13.709/2018) und der DSGVO (GDPR), Tätigkeit als Datenschutzbeauftragte (DPO) und rechtliche Begleitung von Vorfällen, für Unternehmen, die personenbezogene Daten verantwortungsvoll verarbeiten.

  • Gesetz Nr. 13.709/2018 · LGPD
  • Verordnung (EU) 2016/679 · DSGVO (GDPR)

Datenschutz ist kein Formular, sondern Rechtspflicht, Kultur und Nachweis.

Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage, einen Zweck und Sorgfalt. Genau das weist ein belastbares Datenschutzprogramm nach, wenn jemand danach fragt.

Tätigkeitsbereiche

Das Digitalrecht in seiner ganzen Breite, mit Schwerpunkt Datenschutz.

  1. I

    Umsetzung der LGPD

    Von der Bestandsaufnahme bis zum gelebten Programm: Rechtsgrundlagen, Datenschutzhinweise und -richtlinien, Verzeichnis der Verarbeitungsvorgänge und Bericht zur Datenschutz-Folgenabschätzung.

    LGPD · Art. 7, 37 und 38
  2. II

    Datenschutzbeauftragte (DPO)

    Tätigkeit als Beauftragte für die Verarbeitung personenbezogener Daten: Ansprechstelle für betroffene Personen und für die ANPD (nationale Datenschutzbehörde Brasiliens), interne Beratung und Stellungnahmen.

    LGPD Art. 41 · Res. CD/ANPD nº 18/2024
  3. III

    DSGVO (GDPR) und internationale Geschäftstätigkeit

    Für Unternehmen, die Personen in der Europäischen Union Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten: Verzeichnis von Verarbeitungstätigkeiten, Datenschutz-Folgenabschätzung, Vertreter und Datenübermittlungen.

    DSGVO · Art. 3, 27, 30 und 35
  4. IV

    Sicherheitsvorfälle

    Rechtliche Begleitung des Vorfalls: Bewertung eines relevanten Risikos oder Schadens, Meldung an die ANPD und an die betroffenen Personen sowie, wenn Daten europäischer Personen betroffen sind, an die zuständige Aufsichtsbehörde.

    LGPD Art. 48 · Res. CD/ANPD nº 15/2024 · DSGVO Art. 33
  5. V

    Verträge, Dienstleister und Datenübermittlungen

    Datenschutzklauseln, Vereinbarungen mit Auftragsverarbeitern, rechtliche Bewertung von Dritten und internationale Datenübermittlung.

    Res. CD/ANPD nº 19/2024 · DSGVO Art. 46
  6. VI

    Rechte der betroffenen Personen

    Abläufe und Antworten auf Anträge auf Bestätigung, Auskunft, Berichtigung, Löschung, Datenübertragbarkeit und Widerruf der Einwilligung.

    LGPD Art. 18
  7. VII

    Digitalrecht

    Nutzungsbedingungen, Plattformrichtlinien, elektronischer Geschäftsverkehr, Marco Civil da Internet (brasilianischer Rechtsrahmen für Bürgerrechte im Internet) und verantwortungsvoller Einsatz künstlicher Intelligenz mit personenbezogenen Daten.

    Gesetz Nr. 12.965/2014
  8. VIII

    Aufsicht und Verteidigung im Verwaltungsverfahren

    Begleitung von Anfragen und Aufsichtsverfahren der ANPD sowie Verteidigung in verwaltungsrechtlichen Sanktionsverfahren.

    LGPD Art. 52 bis 55-K

Die Kanzlei

Sandra Temponi

Advogada (brasilianische Rechtsanwältin) · Privatsphäre und Datenschutz · Datenschutzbeauftragte (DPO)

Tätigkeit mit Schwerpunkt Digitalrecht und Schutz personenbezogener Daten, für Unternehmen, die Daten in großem Umfang verarbeiten und für ihr Wachstum Rechtssicherheit benötigen.

Datenschutz als Geschäftsstrategie

Gut geschützte Daten werden zum Vertrauen von Kunden, Partnern und Investoren. Wir arbeiten daran, dass Ihr Unternehmen mit Daten wächst, ohne dass der Datenschutz zum Risiko oder zur Bremse wird.

Ausbildung

  • Residency-Programm Datenschutz · Postgraduales Studium · Privacy Academy · 2023–2024
  • LLM in Datenschutz: LGPD & GDPR · Postgraduales Spezialisierungsstudium (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2021–2022
  • Digitalrecht · Postgraduales Spezialisierungsstudium (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2018–2019
  • Bachelor in Rechtswissenschaften (Bacharelado em Direito) · FPL Educacional · 2014–2018

Zertifizierungen

  • EXIN Data Protection Officer (DPO) · 2023
  • EXIN Privacy and Data Protection Foundation · 2022
  • EXIN Information Security Foundation · 2022

OAB/MG 195.891

Methode

Fünf Schritte, und das Programm geht danach weiter.

  1. 1

    Rechtliche Bestandsaufnahme

    Wir erfassen das Geschäftsmodell, die verarbeiteten Daten und die Gründe dafür. Jede Verarbeitung erhält eine Rechtsgrundlage, einen Zweck und eine Aufbewahrungsfrist.

  2. 2

    Umsetzungsplan

    Prioritäten nach Risiko festgelegt, mit Verantwortlichen und Fristen. Keine generische Vorlage, die von einem anderen Unternehmen übernommen wurde.

  3. 3

    Dokumente und Verträge

    Hinweise, Richtlinien, Klauseln und Verzeichnisse, verfasst für Ihre Geschäftstätigkeit, in der Sprache derjenigen, die sie anwenden werden.

  4. 4

    Fortlaufende Governance

    Eine aktive Datenschutzbeauftragte, regelmäßige Überprüfungen, Schulung der Teams und Bearbeitung der Anliegen betroffener Personen.

  5. 5

    Vorbereitung auf Vorfälle

    Ein Plan, der vor dem Vorfall feststeht: wer entscheidet, wer meldet, was gemeldet wird und innerhalb welcher Frist.

Schnell-Check

Sechs Fragen, um zu erkennen, wo Ihr Unternehmen steht.

Antworten Sie ehrlich. Es wird nichts übermittelt: Das Ergebnis wird nur Ihnen auf diesem Bildschirm angezeigt.

  1. Führt das Unternehmen ein Verzeichnis der Verarbeitungsvorgänge personenbezogener Daten?

  2. Ist ein Datenschutzbeauftragter benannt und gibt es einen Kontaktkanal für betroffene Personen?

  3. Gibt es einen Plan zur Reaktion auf Vorfälle, der festlegt, wer meldet und innerhalb welcher Frist?

  4. Enthalten die Verträge mit Dienstleistern Datenschutzklauseln?

  5. Bietet das Unternehmen Personen in der Europäischen Union Produkte oder Dienstleistungen an?

  6. Wurden die Kontrollen der Informationssicherheit von Fachleuten dieses Bereichs bewertet?

Integrierte technische Zusammenarbeit

Recht mit Fachleuten für Recht. Sicherheit mit Fachleuten für Sicherheit.

Datenschutz erfordert beides, und für jedes gibt es die passende Fachperson. Die Kanzlei konzentriert sich auf die rechtlichen Aspekte. Bewertungen der Informationssicherheit und die technische Datenschutz-Governance übernehmen Cybersicherheitsfachleute der GRC1, des technischen Partners der Kanzlei. So werden Sicherheitskontrollen von Personen bewertet, die mit Sicherheit arbeiten, und nicht von fachfremden Personen improvisiert.

Die Kanzlei

  • Rechtsgrundlagen, Stellungnahmen und rechtliche Beratung
  • Verträge, Klauseln und Datenübermittlungen
  • Datenschutzbeauftragte (DPO), betroffene Personen und ANPD
  • Rechtliche Begleitung von Vorfällen

Der technische Partner

  • Bewertung von Risiken und Sicherheitskontrollen
  • Datenschutz-Governance mit Titan Penelope
  • Auffinden personenbezogener Daten in den Systemen
  • Technische Reaktion auf Vorfälle und Nachweise
GRC1 kennenlernen(öffnet in neuem Tab)

Jede Fachperson ist für ihre eigene Tätigkeit verantwortlich. Die Beauftragung technischer Dienstleistungen ist unabhängig von der Mandatierung der Kanzlei.

Datenschutz in der Praxis

Die Technologie dokumentiert. Die Anwältin entscheidet.

Bei der integrierten Zusammenarbeit nutzt die technische Governance Titan Penelope, die Datenschutz- und LGPD-Plattform der GRC1.

TITAN PENELOPE

Datenschutz · LGPD von der Erfassung bis zur betroffenen Person

Penelope, die 20 Jahre lang treu bewahrte, was ihr anvertraut worden war.

  • Verzeichnis der Verarbeitungsvorgänge per Interview oder auf Grundlage von Besprechungen in Microsoft Teams, mit KI, die Vorschläge macht, und Menschen, die bestätigen.
  • Auffinden personenbezogener Daten in 12 Quellenfamilien.
  • Portal für betroffene Personen für 11 Antragsarten, in 8 Sprachen, mit 3 Identitätsprüfungen.
  • Stellungnahme mit klar zugewiesener Verantwortung: Die KI bereitet vor, Prüfer analysieren und die Datenschutzbeauftragte unterzeichnet.
  • 10 Datenschutzberichte, erstellt mit KI-Unterstützung, mit einer Alternative ohne KI.
  • Bewertung von Dritten mit einem Fragebogen aus 45 Fragen.
  • Hinweisgeberkanal.

Die Plattform organisiert und dokumentiert. Die rechtlichen Entscheidungen trifft die Kanzlei.

Erfahrung in Datenschutz-Governance

Reale Fälle, ohne diejenigen preiszugeben, die ihr Vertrauen geschenkt haben.

Datenschutzprogramme, unterstützt durch die Plattform des technischen Partners, vorgestellt ohne Nennung der Unternehmen, wie es die anwaltliche Berufsethik und die LGPD selbst verlangen.

  • Agrarindustrie

    Mehr als hundert Prozesse mit Rechtsgrundlage und Aufbewahrungsfrist

    Hunderte Verarbeitungstätigkeiten erfasst, jede mit Rechtsgrundlage, Aufbewahrungsfrist und beteiligten Dritten, und das Verzeichnis mit der technischen Überwachung möglicher Vorfälle mit personenbezogenen Daten verknüpft.

  • Unternehmensgruppe mit mehreren Gesellschaften

    Ein einziges Verzeichnis für die Gruppe

    Die Datenverarbeitung der Gruppengesellschaften auf einer einzigen Plattform zusammengeführt, mit mehr als hundert Systemen und Dutzenden Partnern, die Daten empfangen, Dienstleisterbewertung mit KI-gestützter Stellungnahme und Hinweisgeberkanal mit anonymen Meldungen.

  • Pharmaindustrie

    Verzeichnis nach Bereichen gegliedert

    Dutzende Prozesse, verteilt auf mehr als zehn Bereiche, mit festgelegter Rechtsgrundlage und Aufbewahrungsfrist bei nahezu allen, sowie Dienstleisterbewertung mit Fragen, die auf die Teams des jeweiligen Dienstleisters verteilt werden.

  • Technologie und Softwareentwicklung

    KI-gestützte Interviews und Folgenabschätzungsberichte (RIPD)

    Verarbeitungsverzeichnis, erstellt anhand Dutzender Interviews mit den Fachbereichen, durchgeführt mit KI-Unterstützung, internationale Datenübermittlung bei den meisten Prozessen identifiziert und Berichte zur Datenschutz-Folgenabschätzung (RIPD) mit KI-Unterstützung erstellt, eine Praxis, die bereits bei mehreren Mandanten angewendet wird.

  • Personalwesen

    Sensible Daten im Blick

    Die Erfassung zeigte, dass mehr als die Hälfte der Prozesse sensible Daten betrifft; die Tätigkeiten, die einen Bericht zur Datenschutz-Folgenabschätzung erfordern, wurden gekennzeichnet und Systeme, Datenweitergaben und Aufbewahrung dokumentiert.

  • Rezepturapotheke

    Datenfluss abgebildet

    Dutzende Prozesse erfasst, ein Drittel davon mit sensiblen Daten, Tätigkeiten, die einen Bericht zur Datenschutz-Folgenabschätzung erfordern, gekennzeichnet und Dienstleister mit internationaler Datenübermittlung erfasst, mit dem auf der Plattform abgebildeten Datenfluss.

Häufige Fragen

Was Unternehmen am häufigsten fragen.

Benötigt jedes Unternehmen einen Datenschutzbeauftragten (DPO)?

Die LGPD verpflichtet den Verantwortlichen, einen Beauftragten zu benennen (Art. 41). Die Resolução CD/ANPD nº 2/2022 befreit Verarbeitungsakteure kleinen Umfangs (agentes de tratamento de pequeno porte) von dieser Benennung, sofern sie einen Kommunikationskanal mit den betroffenen Personen unterhalten. Die Einordnung jedes Unternehmens wird im Einzelfall geprüft.

Wann gelten LGPD und DSGVO gleichzeitig?

Wenn das Unternehmen Daten in Brasilien verarbeitet und zugleich Personen in der Europäischen Union Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet (Art. 3 DSGVO). In diesen Fällen muss das Datenschutzprogramm beiden Regelwerken genügen, unter Beachtung von Unterschieden wie den Fristen für die Meldung von Vorfällen und den Regeln für internationale Datenübermittlungen.

Was ist unmittelbar nach einem Sicherheitsvorfall zu tun?

Den Reaktionsplan aktivieren, Beweise sichern und prüfen, ob ein relevantes Risiko oder ein relevanter Schaden für die betroffenen Personen besteht. Ist dies der Fall, richtet sich die Meldung an die ANPD und an die betroffenen Personen nach Art. 48 LGPD und der Resolução CD/ANPD nº 15/2024, die eine Frist von drei Arbeitstagen festlegt. Nach der DSGVO muss die Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden erfolgen (Art. 33).

Warum Recht und Informationssicherheit trennen?

Weil es sich um unterschiedliche Kompetenzen handelt. Der Anwalt legt das Gesetz aus und verantwortet die rechtliche Beratung; der Sicherheitsfachmann bewertet technische Kontrollen und erstellt Nachweise. Beide zusammen, jeder in seinem Bereich, ergeben ein belastbares Datenschutzprogramm.

Kontakt

Kontaktieren Sie die Kanzlei.

Schildern Sie den Kontext Ihres Unternehmens. Die Rückmeldung erfolgt über den von Ihnen angegebenen Kanal.

Über WhatsApp kontaktieren

Die Schaltfläche öffnet Ihr E-Mail-Programm mit der vorbereiteten Nachricht. Auf dieser Website wird nichts gespeichert.