Sandra TemponiAdvocacia

数字法 · 隐私 · LGPD 与 GDPR

具备法律确定性的数据保护。

专注于数字法与数据保护的律师事务所。为负责任地处理个人数据的企业提供 LGPD(巴西《通用数据保护法》,第 13.709/2018 号法律)与《通用数据保护条例》(GDPR) 合规服务,担任数据保护官 (DPO),并对安全事件进行法律处置。

  • 第 13.709/2018 号法律 · LGPD
  • 欧盟第 2016/679 号条例 · GDPR

隐私不是一张表格。它是法律义务,是文化,也是证据。

每一项个人数据处理都需要法律依据、明确的目的和审慎的对待。当有人提出质询时,一个经得起检验的隐私合规计划所要证明的正是这些。

业务领域

覆盖数字法的各个方面,以数据保护为重点。

  1. I

    LGPD 合规

    从诊断到持续运行的合规计划:法律依据、隐私声明与隐私政策、处理活动记录以及数据保护影响报告。

    LGPD · Arts. 7、37、38
  2. II

    数据保护官 (DPO)

    担任个人数据处理的数据保护官:作为与数据主体及 ANPD(巴西国家数据保护局)沟通的渠道,提供内部指导并出具法律意见。

    LGPD Art. 41 · Res. CD/ANPD nº 18/2024
  3. III

    GDPR 与国际业务

    面向向欧盟境内个人提供商品或服务、或对其行为进行监控的企业:处理活动记录、数据保护影响评估、欧盟境内代表以及数据传输。

    GDPR · Arts. 3、27、30、35
  4. IV

    安全事件

    安全事件的法律处置:评估是否存在重大风险或损害,向 ANPD 和数据主体进行通报;涉及欧洲人数据时,向主管监管机构通报。

    LGPD Art. 48 · Res. CD/ANPD nº 15/2024 · GDPR Art. 33
  5. V

    合同、供应商与数据传输

    数据保护条款、与处理者签订的协议、第三方法律评估以及个人数据国际传输。

    Res. CD/ANPD nº 19/2024 · GDPR Art. 46
  6. VI

    数据主体权利

    针对确认处理、访问、更正、删除、数据可携带以及撤回同意等请求的处理流程与答复。

    LGPD Art. 18
  7. VII

    数字法

    使用条款、平台政策、电子商务、Marco Civil da Internet(巴西互联网民事权利框架法)以及在涉及个人数据时负责任地使用人工智能。

    第 12.965/2014 号法律
  8. VIII

    监督检查与行政抗辩

    跟进 ANPD 的问询及监督检查程序,并在行政处罚程序中进行抗辩。

    LGPD Arts. 52 至 55-K

本所

Sandra Temponi

律师 · 隐私与数据保护 · 数据保护官 (DPO)

专注于数字法与个人数据保护,服务于大规模处理数据、需要法律确定性以支持发展的企业。

隐私即商业战略

妥善保护的数据,会转化为客户、合作伙伴和投资者的信任。我们致力于让贵公司依托数据发展,而不让数据保护成为风险或阻碍。

教育背景

  • 数据保护实务研修(Residência)· 研究生课程 · Privacy Academy · 2023–2024
  • LLM 数据保护课程:LGPD & GDPR · 研究生专业进修课程(lato sensu)· FMP, Fundação Escola Superior do Ministério Público · 2021–2022
  • 数字法 · 研究生专业进修课程(lato sensu)· FMP, Fundação Escola Superior do Ministério Público · 2018–2019
  • 法学学士 · FPL Educacional · 2014–2018

资格认证

  • EXIN Data Protection Officer (DPO) 认证 · 2023
  • EXIN Privacy and Data Protection Foundation 认证 · 2022
  • EXIN Information Security Foundation 认证 · 2022

OAB/MG 195.891

工作方法

五个步骤,步骤完成后合规计划仍持续运行。

  1. 1

    法律诊断

    我们了解业务本身、其处理的数据以及处理的原因。每项处理活动均明确法律依据、目的和保存期限。

  2. 2

    合规实施方案

    按风险确定优先事项,明确责任人和时间节点。不照搬其他企业的通用模板。

  3. 3

    文件与合同

    针对您的业务起草声明、政策、条款和记录,使用文件实际使用者能够理解的语言。

  4. 4

    持续治理

    积极履职的数据保护官、定期审查、团队培训以及对数据主体请求的响应。

  5. 5

    事件应对准备

    在事件发生前确定预案:由谁决策、由谁通报、通报哪些内容以及在什么期限内通报。

快速自查

六个问题,看清贵公司所处的位置。

请如实作答。所有内容均不会发送:结果仅在本页面上向您显示。

  1. 贵公司是否保存个人数据处理活动记录?

  2. 是否已指定数据保护官,并为数据主体设立联系渠道?

  3. 是否制定了事件响应预案,明确由谁通报以及在什么期限内通报?

  4. 与供应商签订的合同中是否包含数据保护条款?

  5. 贵公司是否向欧盟境内的个人提供产品或服务?

  6. 信息安全控制措施是否经过该领域专业人员的评估?

技术协同服务

法律交给法律专业人士,安全交给安全专业人士。

隐私保护二者缺一不可,而两者各有其专业人士。本所专注于法律层面的工作。信息安全评估和隐私技术治理由本所的技术合作伙伴 GRC1 的网络安全专家负责。如此,安全控制措施由从事安全工作的人员评估,而不是由非本领域人员临时应付。

本所

  • 法律依据、法律意见与法律指导
  • 合同、条款与数据传输
  • 数据保护官 (DPO)、数据主体与 ANPD
  • 安全事件的法律处置

技术合作伙伴

  • 风险与安全控制措施评估
  • 借助 Titan Penelope 开展隐私治理
  • 在各系统中发现个人数据
  • 事件技术响应与证据
了解 GRC1(在新标签页中打开)

各专业人员对其自身工作负责。技术服务的委托独立于本所的委托。

隐私保护实务

技术负责记录,律师负责决策。

在协同服务中,技术治理使用 GRC1 的隐私与 LGPD 平台 Titan Penelope。

TITAN PENELOPE

隐私 · LGPD,从数据映射到数据主体

Penelope(珀涅罗珀),20 年间忠实守护着托付于她的一切。

  • 通过访谈或基于 Microsoft Teams 会议建立处理活动记录,由 AI 提出建议、由人员确认。
  • 在 12 类数据源中发现个人数据。
  • 数据主体门户,支持 11 种请求类型、8 种语言及 3 项身份验证。
  • 职责明确的法律意见流程:AI 准备,审核人员分析,数据保护官签署。
  • 10 种借助 AI 编制的隐私报告,并提供不使用 AI 的替代方式。
  • 以包含 45 个问题的问卷开展第三方评估。
  • 举报渠道。

平台负责组织信息并留存证据。法律决策由本所作出。

隐私治理经验

真实案例,不暴露信任我们的客户。

以下是借助技术合作伙伴平台开展的隐私合规计划,均不披露企业身份,这是职业道德和 LGPD 本身的要求。

  • 农业综合企业

    一百多个流程均明确法律依据和保存期限

    梳理了数百项处理活动,每项均明确法律依据、保存期限和所涉第三方,并将数据清单与针对个人数据相关潜在事件的技术监测相连接。

  • 多公司企业集团

    全集团统一的数据清单

    将集团各公司的数据处理整合到同一平台,涵盖一百多个系统和数十个接收数据的合作方,借助 AI 辅助出具意见开展供应商评估,并设立可匿名举报的举报渠道。

  • 制药行业

    按部门组织的处理活动记录

    数十个流程分布在十多个部门,几乎全部明确了法律依据和保存期限;供应商评估的问题分派给供应商内部各团队作答。

  • 科技与软件开发

    AI 辅助访谈与数据保护影响报告 (RIPD)

    通过与各部门开展的数十次 AI 辅助访谈建立处理活动记录,在大多数流程中识别出国际数据传输,并借助 AI 编制数据保护影响报告 (RIPD);这一做法已在多家客户中应用。

  • 人力资源

    敏感数据一目了然

    数据映射显示,半数以上的流程涉及敏感数据;需要编制影响报告的活动均已标记,系统、数据共享和保存期限均有记录。

  • 配方药房

    绘制数据流

    梳理了数十个流程,其中三分之一涉及敏感数据;需要编制影响报告的活动已标记,涉及国际传输的供应商已登记,数据流已在平台中绘制。

常见问题

企业最常提出的问题。

每家企业都需要指定数据保护官 (DPO) 吗?

LGPD 规定控制者应指定一名数据保护官(Art. 41)。Resolução CD/ANPD nº 2/2022(ANPD 理事会决议)豁免了小型处理主体的这一指定义务,前提是其维持与数据主体的沟通渠道。每家企业的适用情况需逐案评估。

LGPD 与 GDPR 何时同时适用?

当企业在巴西处理数据,同时又向欧盟境内的个人提供商品或服务,或监控其行为时(GDPR Art. 3)。在此类情况下,隐私合规计划需同时满足两部法规的要求,并注意两者之间的差异,例如安全事件的通报期限和国际数据传输规则。

发生安全事件后应立即采取哪些措施?

启动应对预案,保全证据,并评估是否对数据主体存在重大风险或损害。如存在,则依照 LGPD Art. 48 及 Resolução CD/ANPD nº 15/2024 向 ANPD 和数据主体进行通报,该决议规定的期限为三个工作日。根据 GDPR,应最迟在 72 小时内向监管机构通报(Art. 33)。

为何要将法律事务与信息安全分开?

因为两者属于不同的专业能力。律师解释法律并对法律指导负责;安全专家评估技术控制措施并形成证据。两者各司其职、相互结合,方能形成经得起检验的隐私合规计划。

联系方式

联系本所。

请介绍贵公司的相关情况。我们将通过您指定的渠道回复。

通过 WhatsApp 联系

点击按钮将打开您的电子邮件程序,并已填好留言内容。本网站不会保存任何信息。