Droit du numérique · Vie privée · LGPD et RGPD
La protection des données en toute sécurité juridique.
Cabinet d'avocats spécialisé en droit du numérique et en protection des données. Mise en conformité avec la LGPD (loi générale brésilienne sur la protection des données, loi n° 13.709/2018) et le RGPD, exercice de la fonction de déléguée à la protection des données (DPO) et conduite juridique des incidents, pour les entreprises qui traitent des données personnelles de manière responsable.
- Loi n° 13.709/2018 · LGPD
- Règlement (UE) 2016/679 · RGPD
La vie privée ne se résume pas à un formulaire. C'est une obligation juridique, une culture et une preuve.
Chaque traitement de données personnelles requiert une base légale, une finalité et des précautions. C'est ce que démontre un programme de protection de la vie privée défendable lorsque la question est posée.
Domaines d'intervention
Le droit du numérique dans son ensemble, avec un accent sur la protection des données.
- I
Mise en conformité avec la LGPD
Du diagnostic au programme vivant : bases légales, avis et politiques de confidentialité, registre des opérations de traitement et rapport d'impact.
LGPD · art. 7, 37 et 38 - II
Déléguée à la protection des données (DPO)
Exercice de la fonction de déléguée à la protection des données personnelles : point de contact avec les personnes concernées et avec l'ANPD (Autorité nationale brésilienne de protection des données), conseil interne et avis juridiques.
LGPD art. 41 · Res. CD/ANPD nº 18/2024 - III
RGPD et opérations internationales
Pour les entreprises qui proposent des biens ou des services à des personnes se trouvant dans l'Union européenne ou qui suivent leur comportement : registre des activités de traitement, analyse d'impact, représentant et transferts.
RGPD · art. 3, 27, 30 et 35 - IV
Incidents de sécurité
Conduite juridique de l'incident : évaluation du risque ou du dommage significatif, notification à l'ANPD et aux personnes concernées et, lorsque des données de personnes européennes sont en cause, à l'autorité compétente.
LGPD art. 48 · Res. CD/ANPD nº 15/2024 · RGPD art. 33 - V
Contrats, prestataires et transferts
Clauses de protection des données, accords avec les sous-traitants, évaluation juridique des tiers et transfert international de données.
Res. CD/ANPD nº 19/2024 · RGPD art. 46 - VI
Droits des personnes concernées
Procédures et réponses aux demandes de confirmation, d'accès, de rectification, d'effacement, de portabilité et de retrait du consentement.
LGPD art. 18 - VII
Droit du numérique
Conditions d'utilisation, politiques des plateformes, commerce électronique, Marco Civil da Internet (cadre brésilien des droits civils sur Internet) et utilisation responsable de l'intelligence artificielle avec des données personnelles.
Loi n° 12.965/2014 - VIII
Contrôles et défense administrative
Suivi des demandes et des procédures de contrôle de l'ANPD et défense dans les procédures administratives de sanction.
LGPD art. 52 à 55-K
Le cabinet
Sandra Temponi
Avocate · Vie privée et protection des données · Déléguée à la protection des données (DPO)
Une pratique consacrée au droit du numérique et à la protection des données personnelles, au service des entreprises qui traitent des données à grande échelle et ont besoin de sécurité juridique pour se développer.
La confidentialité, une stratégie d'entreprise
Des données bien protégées deviennent la confiance des clients, des partenaires et des investisseurs. Nous agissons pour que votre entreprise se développe grâce aux données, sans que la protection des données devienne un risque ou un frein.
Formation
- Résidence en protection des données · Formation de troisième cycle · Privacy Academy · 2023–2024
- LLM en protection des données : LGPD & GDPR · Spécialisation de troisième cycle (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2021–2022
- Droit du numérique · Spécialisation de troisième cycle (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2018–2019
- Licence en droit (bacharelado) · FPL Educacional · 2014–2018
Certifications
- EXIN Data Protection Officer (DPO) · 2023
- EXIN Privacy and Data Protection Foundation · 2022
- EXIN Information Security Foundation · 2022
OAB/MG 195.891
Méthode
Cinq étapes, et le programme se poursuit au-delà.
- 1
Diagnostic juridique
Nous comprenons l'activité, les données qu'elle traite et pourquoi. Chaque traitement reçoit une base légale, une finalité et une durée de conservation.
- 2
Plan de mise en conformité
Des priorités définies en fonction du risque, avec des responsables et des échéances. Aucun modèle générique copié d'une autre entreprise.
- 3
Documents et contrats
Avis, politiques, clauses et registres rédigés pour votre activité, dans le langage de ceux qui les utiliseront.
- 4
Gouvernance continue
Une déléguée à la protection des données active, des revues périodiques, la formation des équipes et le traitement des demandes des personnes concernées.
- 5
Préparation aux incidents
Un plan défini avant l'incident : qui décide, qui notifie, quoi notifier et dans quel délai.
Autodiagnostic rapide
Six questions pour voir où en est votre entreprise.
Répondez en toute sincérité. Rien n'est envoyé : le résultat s'affiche uniquement pour vous, sur cet écran.
L'entreprise tient-elle un registre des opérations de traitement de données personnelles ?
Un délégué à la protection des données a-t-il été désigné et existe-t-il un canal de contact pour les personnes concernées ?
Existe-t-il un plan de réponse aux incidents, précisant qui notifie et dans quel délai ?
Les contrats avec les prestataires comportent-ils des clauses de protection des données ?
L'entreprise propose-t-elle des produits ou des services à des personnes se trouvant dans l'Union européenne ?
Les contrôles de sécurité de l'information ont-ils été évalués par des spécialistes du domaine ?
Intervention technique intégrée
Le droit avec des juristes. La sécurité avec des spécialistes de la sécurité.
La protection de la vie privée exige les deux, et chacune a ses professionnels. Le cabinet se concentre sur les aspects juridiques. Les évaluations de sécurité de l'information et la gouvernance technique de la vie privée sont confiées aux spécialistes en cybersécurité de GRC1, partenaire technique du cabinet. Ainsi, les contrôles de sécurité sont évalués par des professionnels de la sécurité, et non improvisés par des personnes extérieures au domaine.
Le cabinet
- Bases légales, avis et conseil juridiques
- Contrats, clauses et transferts
- Déléguée à la protection des données (DPO), personnes concernées et ANPD
- Conduite juridique des incidents
Le partenaire technique
- Évaluation des risques et des contrôles de sécurité
- Gouvernance de la vie privée avec Titan Penelope
- Découverte des données personnelles dans les systèmes
- Réponse technique aux incidents et éléments de preuve
Chaque professionnel répond de sa propre activité. Le recours à des services techniques est indépendant du mandat confié au cabinet.
Vie privée en pratique
La technologie enregistre. L'avocate décide.
Dans le cadre de l'intervention intégrée, la gouvernance technique s'appuie sur Titan Penelope, la plateforme de gestion de la vie privée et de conformité à la LGPD de GRC1.
TITAN PENELOPE
Vie privée · LGPD, de la cartographie à la personne concernée
Penelope (Pénélope), qui, pendant 20 ans, a fidèlement gardé ce qui lui avait été confié.
- Registre des opérations de traitement par entretien ou à partir de réunions Microsoft Teams, avec une IA qui suggère et des personnes qui valident.
- Découverte de données personnelles dans 12 familles de sources.
- Portail des personnes concernées pour 11 types de demandes, en 8 langues, avec 3 vérifications d'identité.
- Avis avec des responsabilités définies : l'IA prépare, des réviseurs analysent et la déléguée à la protection des données signe.
- 10 rapports en matière de vie privée élaborés avec l'aide de l'IA, avec une alternative sans IA.
- Évaluation des tiers au moyen d'un questionnaire de 45 questions.
- Canal de signalement.
La plateforme organise et documente. Les décisions juridiques relèvent du cabinet.
Expérience en gouvernance de la vie privée
Des cas réels, sans exposer ceux qui nous ont fait confiance.
Des programmes de protection de la vie privée appuyés par la plateforme du partenaire technique, présentés sans identifier les entreprises, comme l'exigent la déontologie professionnelle et la LGPD elle-même.
Agro-industrie
Plus de cent processus avec base légale et durée de conservation
Des centaines d'activités de traitement cartographiées, chacune avec sa base légale, sa durée de conservation et les tiers impliqués, et l'inventaire relié à la surveillance technique d'éventuels incidents impliquant des données personnelles.
Groupe de plusieurs sociétés
Un inventaire unique pour le groupe
Les traitements de données des sociétés du groupe réunis sur une plateforme unique, avec plus de cent systèmes et des dizaines de partenaires destinataires de données, une évaluation des prestataires avec un avis assisté par IA et un canal de signalement acceptant les signalements anonymes.
Industrie pharmaceutique
Registre organisé par service
Des dizaines de processus répartis entre plus de dix services, avec une base légale et une durée de conservation définies pour la quasi-totalité d'entre eux, et une évaluation des prestataires avec des questions réparties entre les équipes du prestataire lui-même.
Technologie et développement de logiciels
Entretiens assistés par IA et rapports d'impact (RIPD)
Un registre des traitements construit à partir de dizaines d'entretiens avec les services, menés avec l'aide de l'IA, un transfert international identifié dans la plupart des processus et des rapports d'impact sur la protection des données (RIPD) élaborés avec l'aide de l'IA, une pratique déjà appliquée chez plusieurs clients.
Ressources humaines
Données sensibles en évidence
La cartographie a montré que plus de la moitié des processus impliquent des données sensibles, et les activités nécessitant un rapport d'impact ont été signalées, avec les systèmes, les partages et les durées de conservation documentés.
Pharmacie de préparations magistrales
Flux de données cartographié
Des dizaines de processus cartographiés, dont un tiers impliquant des données sensibles, les activités nécessitant un rapport d'impact signalées et les prestataires impliquant un transfert international enregistrés, avec le flux de données représenté sur la plateforme.
Questions fréquentes
Les questions les plus posées par les entreprises.
Toute entreprise doit-elle désigner un délégué à la protection des données (DPO) ?
La LGPD impose au responsable du traitement de désigner un délégué (art. 41). La résolution CD/ANPD nº 2/2022 dispense de cette désignation les agents de traitement de petite taille, à condition qu'ils maintiennent un canal de communication avec les personnes concernées. La situation de chaque entreprise est évaluée au cas par cas.
Quand la LGPD et le RGPD s'appliquent-ils simultanément ?
Lorsque l'entreprise traite des données au Brésil et propose également des biens ou des services à des personnes se trouvant dans l'Union européenne ou suit leur comportement (art. 3 du RGPD). Dans ces cas, le programme de protection de la vie privée doit satisfaire aux deux textes, en tenant compte de différences telles que les délais de notification des incidents et les règles de transfert international.
Que faire immédiatement après un incident de sécurité ?
Activer le plan de réponse, préserver les preuves et évaluer s'il existe un risque ou un dommage significatif pour les personnes concernées. Le cas échéant, la notification à l'ANPD et aux personnes concernées suit l'art. 48 de la LGPD et la résolution CD/ANPD nº 15/2024, qui fixe un délai de trois jours ouvrables. Au titre du RGPD, la notification à l'autorité doit intervenir dans un délai de 72 heures au plus tard (art. 33).
Pourquoi séparer le juridique de la sécurité de l'information ?
Parce que ce sont des compétences différentes. L'avocat interprète la loi et répond du conseil juridique ; le spécialiste en sécurité évalue les contrôles techniques et produit des éléments de preuve. Réunir les deux, chacun dans son domaine, aboutit à un programme de protection de la vie privée défendable.
Contact
Contacter le cabinet.
Présentez le contexte de votre entreprise. La réponse est apportée par le canal que vous indiquez.
- Téléphone et WhatsApp(31) 99595-6481
- AdresseAlameda dos Cedros, 110 · Bela Vista
Lagoa Santa · MG