LGPD
Privacidade
Compliance
ANPD
Dados Pessoais

2026 年 LGPD:已改变的内容、尚未遵守的内容以及即将遵守的内容

LGPD 全面生效四年后,大多数巴西公司仍在遵守壳牌公司的规定下运营,而 ANPD 也开始显示出它的实力。

2026 年 LGPD:已改变的内容、尚未遵守的内容以及即将遵守的内容

说你的公司“符合[LGPD0”,就像说你的公司“以客户为中心”一样便宜。该声明不需要任何费用,很少经过验证,而且几乎从不符合实际操作情况。在网站页脚中放置隐私政策文档与通过适当的控制实际处理个人数据之间的差异是巨大的,并且这种差异开始产生影响。国家数据保护局已经结束了学习期,正在建立检查记录,该记录将定义巴西未来几年的执法标准。了解 2026 年我们所处的位置,首先是了解所说与所做之间的距离。

ANPD 到目前为止实际做了什么

ANPD 逐步开始其制裁活动,这在最初几年产生了一种错误的看法,即该机构没有能力实施罚款。这个诊断是错误的,只是早期的。 2024年和2025年,该局整合了卫生、金融和数字零售等领域的行政处罚程序,在更严重的情况下,罚款最高可达5000万雷亚尔——法律规定每次违规的上限是巴西收入的2%,每次违规的罚款上限为5000万雷亚尔。

比罚款的名义价值更重要的是优先违规的模式。 ANPD 没有进行具体的监督。最严重的案例涉及缺乏法律依据的处理、未经知情同意的数据共享,尤其是未在 2023 年发布的事件法规要求的 72 小时内报告的安全事件。最后一点值得关注:通知义务存在,截止日期已知,但公司仍继续晚数周或仅在受影响用户的压力下报告事件。

暴露最多的行业及其原因

健康和金融在风险地图上处于领先地位,这并非偶然。这些行业需要大量处理敏感数据,拥有广泛的用户基础,并且历来构建的数据基础设施专注于业务而非治理。健康数据(受 LGPD 特别保护的类别)与没有足够访问控制的遗留系统相结合,形成了 ANPD 早期识别的风险状况。

在数字零售中,问题有所不同。与其说是数据的敏感性,不如说是处理规模以及与第三方(媒体平台、CRM 提供商、分析工具、联属网络)共享的链。每次集成都是一个风险向量,大多数公司没有关于谁接收哪些数据的最新映射。法律要求进行高风险处理的个人数据保护影响报告(RIPD)仍然是巴西隐私合规方面最容易被忽视的文件。

初创公司和金融科技公司发展迅速,并将合规外包给律师事务所,后者在不改变内部流程的情况下提供文档。其结果是顶级的合规性:精心编写的政策(在纸上称为 DPO)以及未改变的内部实践。

“我们有政策”和“我们适当对待数据”之间的差距

真正的合规并不是从法律部门开始的。它从数据清单开始——了解公司收集什么、将其存储在哪里、保留多长时间、谁访问它以及与谁共享它。大多数巴西公司从未全面进行过这种测绘。他们做了看得见的事情:更新隐私声明、添加 cookie 横幅、任命 DPO。

剩下的就是技术工作:对包含个人信息的数据库实施基于角色的访问控制,在保留期结束时创建自动删除例程,确保个人数据访问日志得到维护和监控,建立对持有人请求的响应流程,并在 15 天的法定期限内发挥作用。这些是工程和运营流程,而不是通信——它们要求技术团队了解法律和法律。

向 ANPD 报告的事件证明了这一差距确实存在:大多数事件涉及的系统本应具有基本的安全控制,但实际上却没有,因为该公司从未将个人数据视为需要特定管理的资产。

即将发生的事情:自动决策和国际转账

两个主题主导着 ANPD 2026 年和 2027 年的监管议程。第一个是对自动决策的监管——LGPD 第 20 条保证持有人有权对仅由算法做出的影响其利益的决策进行人工审查。 ANPD 正在制定有关该主题的具体标准,这对信贷授予、保险定价、选择过程中候选人的选择以及平台上的内容审核有直接影响。在这些模式下运营的公司需要准备所使用标准的文档——不是作为一种修辞练习,而是作为一个可审计的过程。

第二个主题是国际数据传输的适用性。巴西尚未做出欧盟认可的充分性决定,这限制了两个区块之间数据的自由流动。 ANPD 正在制定标准合同条款,允许向没有与巴西同等保护水平的国家进行转移,而与海外子公司或供应商合作的组织将需要在法规发布后立即审查其合同。将分析推迟到发表之后必然会导致不必要的仓促。

如何准备尚未完成的事情

优先事项一:如果数据清单不存在或已过期,则完成数据清单。无法管理未映射的内容,ANPD 要求将此文件作为任何调查的第一步。优先事项二:审查子运营商链,确保与接收个人数据的第三方签订的合同包含法律要求的条款。优先事项三:测试响应持有者的流程——许多公司有联系渠道,但从未模拟过可移植或删除请求来检查是否能在截止日期前完成。

那些处于有利地位的人与那些将遭受罚款的人的区别不在于文件的存在。它是以可重复和可审计的方式运行的流程的存在,并具有已确定的责任方和证明合规性的记录。这种成熟度需要时间来建立——这意味着那些早期开始的人的优势是真实的并且不断增长。

另请阅读

  • 【LGPD两年后:巴西企业真正发生了什么变化1
  • [数据尊严:隐私之后的下一步2
  • [应用中的LGPD:合规指南3
  • [初创公司中的 LGPD:合规性和数据保护策略4
  • [数字合规:数字产品合规指南5
  • [数字化合规性:实践比较6