La LGPD est la loi générale brésilienne sur la protection des données (Lei Geral de Proteção de Dados Pessoais). Il a été adopté par le Congrès national du Brésil le 14 août 2018 et est entré en vigueur en septembre 2020.
À l’instar d’autres lois sur la protection des données, la LGPD crée un cadre juridique pour la gouvernance de la collecte et de l’utilisation des données personnelles. Cependant, il ne s’agit pas simplement d’une réplique du RGPD – il diffère à plusieurs égards importants.
Nous abordons ci-dessous les principes de base de la LGPD et ses implications pour les entreprises opérant au Brésil et à l’étranger.
Auparavant, le Brésil disposait de plus de 40 lois fédérales régissant les données personnelles. L’objectif principal de la LGPD était de consolider ces différentes lois en un seul cadre juridique global pour la protection des données.
Ce faisant, les législateurs brésiliens ont cherché à améliorer le contrôle et les droits des citoyens brésiliens sur leurs données personnelles. Mais aussi, pour simplifier le réseau complexe des anciennes lois, en assouplissant l’environnement réglementaire pour les entreprises internationales et nationales.
Ceux qui sont déjà en conformité avec le RGPD seront également en conformité avec la LGPD. Il existe toutefois des différences essentielles. La LGPD s’articule autour de neuf droits clés, qui définissent collectivement les données personnelles et créent dix bases juridiques pour le traitement licite des données personnelles.
Les neuf droits sont décrits à l’article 18 de la LGPD. Il énonce les droits des citoyens brésiliens à :
Ces droits sont globalement similaires à ceux décrits dans le RGPD.
Le RGPD se distingue par ses « effets extraterritoriaux », qui obligent toutes les entreprises du monde entier à se conformer aux citoyens de l’UE. Des effets similaires sont en place dans la LGPD.
À l’article 3, la LGPD définit les organisations auxquelles la LGPD s’applique :
Tout traitement de données sur le territoire du Brésil
Traitement des données des personnes qui se trouvent sur le territoire du Brésil, quel que soit l’endroit dans le monde où se trouve le sous-traitant
Traitement des données collectées au Brésil
Pour ceux qui connaissent le RGPD de l’UE, il existe quelques différences notables. Principalement, la LGPD couvre non seulement les données personnelles des citoyens brésiliens, mais aussi toutes les personnes se trouvant sur le territoire brésilien.
De plus, à l’instar du RGPD, la LGPD a un champ d’application territorial au-delà des frontières brésiliennes. Toute organisation proposant la fourniture de biens ou de services à une personne physique située au Brésil doit agir conformément à la LGPD.
Tout le monde n’est pas réglementé par la LGPD. Le règlement ne s’applique pas si :
Les données sont traitées uniquement à des fins personnelles (se réfèrent exclusivement aux personnes physiques)
Les données sont traitées à des fins journalistiques, artistiques, littéraires ou académiques
Les données sont traitées à des fins de sécurité nationale, de défense nationale, de sécurité publique, d’enquêtes criminelles ou d’activités de sanction
Comme nous l’avons vu, en vertu de l’article 7 de la LGPD, il existe dix bases juridiques pour le traitement licite des données :
Plutôt que d’autoriser le traitement à grande échelle des données à caractère personnel en vertu du règlement, les autorités brésiliennes n’autorisent le traitement licite des données à caractère personnel que dans les circonstances ci-dessus.
Le non-respect de la lettre de la LGPD peut entraîner une amende maximale pouvant aller jusqu’à 50 millions de reals (environ 8 millions d’euros) ou 2 % du chiffre d’affaires d’une entité au Brésil. C’est nettement inférieur aux sanctions prévues par le RGPD, qui peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
Avec plus de 138 millions d’internautes au Brésil, c’est le quatrième plus grand marché d’Internet au monde. Par conséquent, la conformité à la LGPD est souvent exigée des organisations ayant une portée internationale.
Heureusement, le gouvernement brésilien a suivi le RGPD, ce qui signifie que, pour la plupart des organisations, le travail supplémentaire est minime. Néanmoins, il est essentiel d’être conscient des principales différences entre ces réglementations historiques. Dans le cas contraire, vous risquez des amendes importantes des deux côtés de l’Atlantique.
CookieHub scanne automatiquement votre site web pour détecter les cookies, garantissant que tous les cookies sont facilement gérés.