LGPD pour les entreprises : guide pratique de conformité
La LGPD a introduit des règles claires pour le traitement des données personnelles au Brésil. S'y conformer n'est plus facultatif et fait désormais partie de la gestion des risques de toute entreprise qui traite des données.
Qu'est-ce que la LGPD
La Loi générale de protection des données (LGPD) encadre la manière dont les personnes physiques et morales peuvent collecter, stocker, utiliser et partager des données personnelles au Brésil. Elle s'applique à la plupart des entreprises, quelle que soit leur taille, dès lors qu'il y a traitement de données de personnes physiques. Le contrôle et l'édiction de normes complémentaires relèvent de l'Autorité nationale de protection des données (ANPD).
Principales obligations des entreprises
- Ne traiter les données qu'avec une base légale adéquate, telle que le consentement, l'exécution d'un contrat ou l'intérêt légitime
- Informer de manière transparente sur les données collectées et sur les finalités poursuivies
- Adopter des mesures de sécurité techniques et administratives pour protéger les données
- Tenir des registres des opérations de traitement et répondre aux demandes des personnes concernées
- Communiquer les incidents de sécurité pertinents conformément aux directives applicables
Droits des personnes concernées
La LGPD garantit aux personnes concernées une série de droits, tels que la confirmation de l'existence d'un traitement, l'accès aux données, la correction d'informations incomplètes ou obsolètes, l'effacement des données traitées sur la base du consentement et la portabilité. Les entreprises doivent être prêtes à recevoir et à répondre à ces demandes dans un délai raisonnable.
Étapes de la mise en conformité
La conformité commence généralement par une cartographie des données traitées (data mapping), suivie de la révision des bases légales, des contrats, des politiques et des mesures de sécurité. Il est courant de désigner un délégué à la protection des données (DPO), d'élaborer des politiques internes et de former les équipes. La mise en conformité est, en général, un processus continu, et non un projet ayant une date unique de clôture.
Conséquences du non-respect
Le non-respect de la LGPD peut entraîner des sanctions administratives appliquées par l'ANPD, ainsi que des répercussions contractuelles et réputationnelles et d'éventuelles demandes de réparation de la part des personnes concernées affectées. Indépendamment des sanctions, une bonne gestion des données tend à réduire les risques et à renforcer la confiance des clients et des partenaires.
Questions fréquentes
La LGPD s'applique-t-elle aux petites entreprises ?
Oui. La LGPD s'applique, en règle générale, aux entreprises de toute taille qui traitent des données personnelles, même si l'ANPD peut prévoir un traitement différencié et simplifié pour les acteurs de petite taille sur certains aspects. Néanmoins, les principes et les droits des personnes concernées restent applicables.
Toute entreprise doit-elle avoir un délégué (DPO) ?
La désignation d'un délégué à la protection des données est une pratique courante et recommandée, mais l'ANPD peut établir des cas de dispense, en particulier pour les acteurs de petite taille. Même lorsqu'elle n'est pas obligatoire, disposer d'un point de contact clair pour les questions relatives aux données facilite généralement la conformité.
Besoin de conseils sur ce sujet ?
Ce contenu est informatif. Pour un conseil sur votre cas, parlez à notre équipe.