隐私不是一张表格。它是法律义务,是文化,也是证据。
每一项个人数据处理都需要法律依据、明确的目的和审慎的对待。当有人提出质询时,一个经得起检验的隐私合规计划所要证明的正是这些。
业务领域
覆盖数字法的各个方面,以数据保护为重点。
- I
LGPD 合规
从诊断到持续运行的合规计划:法律依据、隐私声明与隐私政策、处理活动记录以及数据保护影响报告。
LGPD · Arts. 7、37、38 - II
数据保护官 (DPO)
担任个人数据处理的数据保护官:作为与数据主体及 ANPD(巴西国家数据保护局)沟通的渠道,提供内部指导并出具法律意见。
LGPD Art. 41 · Res. CD/ANPD nº 18/2024 - III
GDPR 与国际业务
面向向欧盟境内个人提供商品或服务、或对其行为进行监控的企业:处理活动记录、数据保护影响评估、欧盟境内代表以及数据传输。
GDPR · Arts. 3、27、30、35 - IV
安全事件
安全事件的法律处置:评估是否存在重大风险或损害,向 ANPD 和数据主体进行通报;涉及欧洲人数据时,向主管监管机构通报。
LGPD Art. 48 · Res. CD/ANPD nº 15/2024 · GDPR Art. 33 - V
合同、供应商与数据传输
数据保护条款、与处理者签订的协议、第三方法律评估以及个人数据国际传输。
Res. CD/ANPD nº 19/2024 · GDPR Art. 46 - VI
数据主体权利
针对确认处理、访问、更正、删除、数据可携带以及撤回同意等请求的处理流程与答复。
LGPD Art. 18 - VII
数字法
使用条款、平台政策、电子商务、Marco Civil da Internet(巴西互联网民事权利框架法)以及在涉及个人数据时负责任地使用人工智能。
第 12.965/2014 号法律 - VIII
监督检查与行政抗辩
跟进 ANPD 的问询及监督检查程序,并在行政处罚程序中进行抗辩。
LGPD Arts. 52 至 55-K
本所
Sandra Temponi
律师 · 隐私与数据保护 · 数据保护官 (DPO)
专注于数字法与个人数据保护,服务于大规模处理数据、需要法律确定性以支持发展的企业。
隐私即商业战略
妥善保护的数据,会转化为客户、合作伙伴和投资者的信任。我们致力于让贵公司依托数据发展,而不让数据保护成为风险或阻碍。
教育背景
- 数据保护实务研修(Residência)· 研究生课程 · Privacy Academy · 2023–2024
- LLM 数据保护课程:LGPD & GDPR · 研究生专业进修课程(lato sensu)· FMP, Fundação Escola Superior do Ministério Público · 2021–2022
- 数字法 · 研究生专业进修课程(lato sensu)· FMP, Fundação Escola Superior do Ministério Público · 2018–2019
- 法学学士 · FPL Educacional · 2014–2018
资格认证
- EXIN Data Protection Officer (DPO) 认证 · 2023
- EXIN Privacy and Data Protection Foundation 认证 · 2022
- EXIN Information Security Foundation 认证 · 2022
OAB/MG 195.891
工作方法
五个步骤,步骤完成后合规计划仍持续运行。
- 1
法律诊断
我们了解业务本身、其处理的数据以及处理的原因。每项处理活动均明确法律依据、目的和保存期限。
- 2
合规实施方案
按风险确定优先事项,明确责任人和时间节点。不照搬其他企业的通用模板。
- 3
文件与合同
针对您的业务起草声明、政策、条款和记录,使用文件实际使用者能够理解的语言。
- 4
持续治理
积极履职的数据保护官、定期审查、团队培训以及对数据主体请求的响应。
- 5
事件应对准备
在事件发生前确定预案:由谁决策、由谁通报、通报哪些内容以及在什么期限内通报。
快速自查
六个问题,看清贵公司所处的位置。
请如实作答。所有内容均不会发送:结果仅在本页面上向您显示。
贵公司是否保存个人数据处理活动记录?
是否已指定数据保护官,并为数据主体设立联系渠道?
是否制定了事件响应预案,明确由谁通报以及在什么期限内通报?
与供应商签订的合同中是否包含数据保护条款?
贵公司是否向欧盟境内的个人提供产品或服务?
信息安全控制措施是否经过该领域专业人员的评估?
技术协同服务
法律交给法律专业人士,安全交给安全专业人士。
隐私保护二者缺一不可,而两者各有其专业人士。本所专注于法律层面的工作。信息安全评估和隐私技术治理由本所的技术合作伙伴 GRC1 的网络安全专家负责。如此,安全控制措施由从事安全工作的人员评估,而不是由非本领域人员临时应付。
本所
- 法律依据、法律意见与法律指导
- 合同、条款与数据传输
- 数据保护官 (DPO)、数据主体与 ANPD
- 安全事件的法律处置
各专业人员对其自身工作负责。技术服务的委托独立于本所的委托。
隐私保护实务
技术负责记录,律师负责决策。
在协同服务中,技术治理使用 GRC1 的隐私与 LGPD 平台 Titan Penelope。
TITAN PENELOPE
隐私 · LGPD,从数据映射到数据主体
Penelope(珀涅罗珀),20 年间忠实守护着托付于她的一切。
- 通过访谈或基于 Microsoft Teams 会议建立处理活动记录,由 AI 提出建议、由人员确认。
- 在 12 类数据源中发现个人数据。
- 数据主体门户,支持 11 种请求类型、8 种语言及 3 项身份验证。
- 职责明确的法律意见流程:AI 准备,审核人员分析,数据保护官签署。
- 10 种借助 AI 编制的隐私报告,并提供不使用 AI 的替代方式。
- 以包含 45 个问题的问卷开展第三方评估。
- 举报渠道。
平台负责组织信息并留存证据。法律决策由本所作出。
隐私治理经验
真实案例,不暴露信任我们的客户。
以下是借助技术合作伙伴平台开展的隐私合规计划,均不披露企业身份,这是职业道德和 LGPD 本身的要求。
农业综合企业
一百多个流程均明确法律依据和保存期限
梳理了数百项处理活动,每项均明确法律依据、保存期限和所涉第三方,并将数据清单与针对个人数据相关潜在事件的技术监测相连接。
多公司企业集团
全集团统一的数据清单
将集团各公司的数据处理整合到同一平台,涵盖一百多个系统和数十个接收数据的合作方,借助 AI 辅助出具意见开展供应商评估,并设立可匿名举报的举报渠道。
制药行业
按部门组织的处理活动记录
数十个流程分布在十多个部门,几乎全部明确了法律依据和保存期限;供应商评估的问题分派给供应商内部各团队作答。
科技与软件开发
AI 辅助访谈与数据保护影响报告 (RIPD)
通过与各部门开展的数十次 AI 辅助访谈建立处理活动记录,在大多数流程中识别出国际数据传输,并借助 AI 编制数据保护影响报告 (RIPD);这一做法已在多家客户中应用。
人力资源
敏感数据一目了然
数据映射显示,半数以上的流程涉及敏感数据;需要编制影响报告的活动均已标记,系统、数据共享和保存期限均有记录。
配方药房
绘制数据流
梳理了数十个流程,其中三分之一涉及敏感数据;需要编制影响报告的活动已标记,涉及国际传输的供应商已登记,数据流已在平台中绘制。
常见问题
企业最常提出的问题。
每家企业都需要指定数据保护官 (DPO) 吗?
LGPD 规定控制者应指定一名数据保护官(Art. 41)。Resolução CD/ANPD nº 2/2022(ANPD 理事会决议)豁免了小型处理主体的这一指定义务,前提是其维持与数据主体的沟通渠道。每家企业的适用情况需逐案评估。
LGPD 与 GDPR 何时同时适用?
当企业在巴西处理数据,同时又向欧盟境内的个人提供商品或服务,或监控其行为时(GDPR Art. 3)。在此类情况下,隐私合规计划需同时满足两部法规的要求,并注意两者之间的差异,例如安全事件的通报期限和国际数据传输规则。
发生安全事件后应立即采取哪些措施?
启动应对预案,保全证据,并评估是否对数据主体存在重大风险或损害。如存在,则依照 LGPD Art. 48 及 Resolução CD/ANPD nº 15/2024 向 ANPD 和数据主体进行通报,该决议规定的期限为三个工作日。根据 GDPR,应最迟在 72 小时内向监管机构通报(Art. 33)。
为何要将法律事务与信息安全分开?
因为两者属于不同的专业能力。律师解释法律并对法律指导负责;安全专家评估技术控制措施并形成证据。两者各司其职、相互结合,方能形成经得起检验的隐私合规计划。
联系方式
联系本所。
请介绍贵公司的相关情况。我们将通过您指定的渠道回复。
- 电话与 WhatsApp(31) 99595-6481
- 地址Alameda dos Cedros, 110 · Bela Vista
Lagoa Santa · MG