LGPD 与网络安全:法定义务、事件通报时限与落地清单
巴西《通用数据保护法》(LGPD —— 第 13.709/2018 号法律)是巴西的个人数据保护法律,由巴西国家数据保护局(ANPD)负责监督执行。凡是在巴西境内处理个人数据、或处理位于巴西的个人的数据的组织,都在它的适用范围之内——境外企业同样如此。
在日常安全工作中最容易让人拿不准的那部分,其实不在法律条文里,而在配套法规里。自 2024 年 4 月 24 日 ANPD 理事会第 15 号决议(Resolução CD/ANPD nº 15/2024)出台以来,法律第 48 条那个笼统的「合理期限」有了确切数字:三个工作日。如果你手上的参考资料没有提到这份决议,那它描述的是一套已经作废的制度。
下面梳理的是现行有效的规则,每一条都对着官方原文逐一核对过。这不构成法律意见——它是一张地图,帮你在和法务沟通时知道彼此在谈什么。
LGPD 对信息安全提出了什么要求(第 46 至 49 条)
LGPD 第七章篇幅不长,说得也直接:
- 第 46 条。 应采取「技术与管理层面的安全措施,保护个人数据免遭未经授权的访问,以及意外或非法的销毁、丢失、篡改、传播,或任何形式的不当或非法处理」。其第 2 款要求这些措施「自产品或服务的构思阶段起,直至其运行阶段」始终得到遵守——这等于把 privacy by design 写进了法律。
- 第 47 条。 该义务「即使在处理活动终止之后」依然有效。停用的数据库不等于可以不设防的数据库。
- 第 49 条。 各类系统「其架构应满足安全要求、良好实践与治理标准」。
有两个细节常被忽略:
法律并没有给出一份强制控制措施清单。 第 46 条第 1 款说的是 ANPD 可以 就最低技术标准作出规定——而截至目前,它并未确立一份具有约束力的清单。这里的标准是适当性:措施应当与数据的性质、数量、风险以及技术发展水平相称。
缺失安全措施会直接引发民事责任。 第 44 条单独一款规定:「数据控制者或处理者未采取本法第 46 条所规定的安全措施而造成损害的,应就数据安全被侵害所引发的损害承担责任。」这一责任的成立,与是否受到行政处罚无关。
在原则层面(第 6 条),有三项支撑起上述全部内容:安全(第 7 项)、预防(第 8 项)与担责及可问责(第 10 项)。第 10 项要求最高:你必须能够证明自己采取了这些措施,并且证明它们有效。没有留下证据的控制措施,从监管的角度看就等于不存在。
什么算安全事件——以及它何时变成必须通报的事件
第 15/2024 号决议把安全事件定义为「任何经确认的不利事件,涉及个人数据安全在保密性、完整性、可用性与真实性方面的属性被侵害」(决议第 3 条第 12 项)。
参照 ANPD 自己发布的指引,这带来三个实务上的结论:
- 漏洞不等于事件。 仅仅存在一个缺陷,不触发任何义务;但该缺陷被利用,则可能触发。
- 不可用也算。 不只有数据外泄才算。把患者数据锁死、让人无法访问的勒索软件,即便没有数据被带走,同样构成事件。
- 匿名化数据不算。 仅涉及匿名化数据、或与已识别或可识别的自然人无关的事件,无需通报。
事件一经确认,下一个问题是:它是否可能带来风险或重大损害?决议第 5 条设立了一项累积判定标准——该事件既要可能对数据主体的利益与基本权利产生重大影响,同时还要至少涉及以下六项之一:
- 敏感个人数据;
- 儿童、青少年或老年人的数据;
- 金融数据;
- 系统认证数据;
- 受法定、司法或职业保密义务保护的数据;
- 大规模数据。
决议第 5 条第 1 款举例说明了「重大影响」的含义:妨碍权利行使或服务使用,或造成财产及精神损害,例如歧视、人身完整性受损、形象与名誉受损、金融欺诈或身份盗用。第 2 款则明确,「大规模」需综合考虑数据主体人数、数据量、持续时间、频率与地域范围。
留意第 4 项:一份被暴露的登录名与密码数据库,已经满足了判定标准的后半段。剩下要评估的是前半段——而泄露的凭证往往正是通向欺诈与身份盗用的入口,也就是第 1 款所举的那些例子。
期限、渠道与通报内容
向 ANPD 通报——决议第 6 条
三个工作日,自控制者知悉该事件已影响个人数据之时起算(决议第 6 条第 1 款)——不是从事件发生之日起算,也不是从调查结束之日起算。周六、周日与法定节假日不计入。小型处理主体的期限加倍(第 8 款),但有一个常被遗忘的但书:依据 ANPD 理事会第 2/2022 号决议第 14 条第 2 项,当事件可能危及数据主体的人身或精神完整性、或危及国家安全时,加倍期限不适用——这些情形下同样只有三个工作日。
通报通过 SEI!ANPD 电子递交系统提交,流程类型为「ANPD – 安全事件通报」(ANPD – Comunicados de Incidentes),且必须由数据保护官(Encarregado)提交(并附上能证明其任职关系的文件),或由依法委任的代表提交。若未在同一期限内提交此项证明,ANPD 可依职权启动事件核查程序。
决议第 6 条第 2 款列出了十二项必填信息:
- 受影响数据的性质与类别;
- 受影响数据主体的人数,并单独列明儿童、青少年与老年人;
- 事件发生前与发生后所采取的技术与安全措施;
- 对数据主体的风险与可能影响;
- 如有延迟,说明延迟原因;
- 为消除或减轻影响所采取的措施;
- 事件发生日期(可确定时)与知悉日期;
- 数据保护官或控制者代表人的信息;
- 控制者的身份信息,如适用,还需声明其为小型主体;
- 处理者的身份信息(如适用);
- 事件描述,包括主要成因(如可确定);
- 受影响业务活动中所处理的数据主体总人数。
如果三个工作日内无法凑齐全部内容,可以先提交初步通报,再在二十个工作日内以说明理由的方式补充完整(第 3 款),补充材料通过同一流程的中间递交提交。ANPD 在其常见问题中说得很清楚:初步通报不足以履行法律第 48 条的义务,必须在期限内补齐。
向数据主体通报——决议第 9 条
只通报 ANPD 是不够的。 ANPD 明确记载,法律第 48 条「不能仅以向 ANPD 通报安全事件的方式履行」:存在风险或重大损害时,控制者必须同时通知受影响的数据主体。这是两项义务,不是一项。
期限相同:自知悉之日起三个工作日——小型处理主体同样加倍(决议第 9 条第 6 款)。内容则不同,共七项,其中包括受影响数据的性质与类别、所采用的安全措施、风险与可能的影响、缓解措施、知悉日期,以及一个可供获取更多信息的联系方式(适用时还需提供数据保护官的信息)。
形式和内容同样重要:
- 使用通俗、易于理解的语言;
- 只要数据主体可识别,就应当直接、逐一告知——电话、电子邮件、即时消息或信函;
- 若确实无法做到,则通过可用渠道(网站、App、社交媒体)公告,须置于显眼易见之处,且至少保持三个月;
- 并在期限届满后三个工作日内,向该流程提交一份声明,说明通报已完成以及所采用的方式(决议第 9 条第 4 款)。
第 5 款还给了一项实在的激励:在通报中加入有助于数据主体减轻影响的建议,可被认定为良好实践,从而计入处罚裁量(LGPD 第 52 条第 1 款第 9 项)。
如果你是数据处理者呢?
法定的通报义务属于控制者。事件发生后,处理者应毫不迟延地告知控制者,并提供通报所需的全部信息——ANPD 还明确建议,控制者与处理者之间的这些义务应当写入合同。换算成时间就是:控制者那三个工作日的时钟不会等供应商,因此给处理者约定的期限必须显著短于三个工作日。
几乎没人在维护的那份记录(决议第 10 条)
这是整部法规里最常被忽视的义务:控制者必须保存每一起安全事件的记录——包括那些决定不予通报的事件——保存期限不少于五年。
该记录至少应包含:知悉日期;事件情形的概述;受影响数据的性质与类别;受影响数据主体人数;风险与可能损害的评估;纠正与缓解措施;如已通报,则记录通报的形式与内容;以及未予通报时的理由。
换句话说:不通报这个决定,本身就需要被记录下来并且经得起质疑。一旦 ANPD 启动核查程序,它要看的正是这份记录——而且它随时可以调取处理活动记录(法律第 37 条)、数据保护影响报告(第 38 条)以及事件处置报告。
数据保护官(Encarregado)的角色
LGPD 第 41 条要求控制者指定一名数据保护官(Encarregado,即通常所说的 DPO),并公开披露其身份与联系方式,「优先在网站上公布」。2024 年 7 月 16 日 ANPD 理事会第 18 号决议对这一职务作了细化:
- 可以是自然人(内部员工或外部人员),也可以是法人;指定须通过书面、注明日期并经签署的正式文件作出,其中载明履职方式与工作内容——ANPD 可随时要求出示该文件;
- 处理主体应当为其提供资源(人力、技术与行政资源),保障其技术上的独立性,以及直达最高管理层的通道;
- 其应当参与事件的记录与通报、处理活动记录、数据保护影响报告(RIPD)、内部监督机制以及合同文书的相关工作;
- 当其兼任的职务能够决定处理的方式与目的时,即存在利益冲突——IT、人力资源、财务或医疗部门的负责人是 ANPD 举出的典型情形,经查证属实的冲突可能招致处罚;
- 还有一点可以让人松口气:数据保护官不是对 ANPD 承担处理活动合规责任的主体。承担责任的是控制者。
小型处理主体可以豁免指定(ANPD 理事会第 2/2022 号决议),但若其开展高风险处理活动、营业收入超过法规规定的门槛,或所属经济集团超过该门槛,则不得豁免。即便获得豁免,仍须保留一条与数据主体沟通的渠道。
落到实处:向 ANPD 递交通报的人,就是数据保护官。如果他不在你的事件响应预案里,你的预案在第一天就跑不起来。
行政处罚:ANPD 可以做什么(第 52 条)
以下数值直接取自法律条文:
| 处罚种类 | 具体内容 |
|---|---|
| 警告 | 并给出采取纠正措施的期限 |
| 单次罚款 | 最高为该私法法人、集团或联合体在巴西境内上一会计年度营业额的 2%,不含税款,且每次违规合计不超过 5,000 万雷亚尔(R$ 50.000.000,00) |
| 按日罚款 | 适用同一总额上限 |
| 公布违法行为 | 在查实并确认之后 |
| 冻结相关数据 | 直至完成整改 |
| 删除相关数据 | 指与该违法行为相关的数据 |
| 部分暂停数据库运行 | 最长 6 个月,可延长同等期限 |
| 暂停处理活动 | 最长 6 个月,可延长 |
| 部分或全面禁止 | 禁止开展处理活动 |
最后三项(部分暂停、暂停处理活动与禁止)只有在同一具体案件中已经适用了罚款、公布、冻结或删除中至少一项之后,才可以适用(第 52 条第 6 款)。
裁量与上限同样重要。第 52 条第 1 款要求综合考虑以下因素(不限于此):违法行为的严重程度与性质、善意、配合程度、持续采用能够减轻损害的内部机制、良好实践与治理政策,以及及时采取纠正措施。ANPD 理事会第 4/2023 号决议将违法行为分为轻微、中等与严重三级,并给出了单次罚款的计算方法。在程序进行过程中,ANPD 还可以责令立即采取预防性措施,并设定按日罚款以确保其得到执行(第 15/2024 号决议第 15 条)。
对做安全的人来说,最值得关注的细节在法律第 48 条第 3 款:在判断严重程度时,ANPD 会评估「是否有证据表明已采取适当的技术措施,使受影响的个人数据对未经授权的第三方而言不可读」。妥善实施的加密不只是技术卫生——它是法律明文规定的减轻情节。
还有一项近期的机构变动值得记录:2026 年 2 月 25 日第 15.352 号法律(由第 1.317/2025 号临时措施转化而来)在 LGPD 中新增了 第 55-A 条,将 ANPD 设立为国家数据保护局,明确其为隶属于司法与公共安全部的特殊性质自治机构,具有职能、技术、决策、行政与财务上的自主权,拥有独立财产,总部设在联邦区。同一部法律还设立了数据保护监管与稽查职系。实际影响是:还是那个缩写,但执法的力量更足了。
具体的技术措施
ANPD 发布的《信息安全指导手册》(面向小型处理主体撰写,但对任何规模的组织都有参考价值)把措施分为管理类与技术类。把该手册与法律第 48 条要求你在三个工作日内答得出来的内容对照来看:
加密。 传输环节全面使用 TLS/HTTPS——包括内部系统之间的对接,以及承载人力资源或健康数据的邮件。静态存储环节,对敏感字段与备份进行加密。别忘了法律第 48 条第 3 款:如果泄露出去的数据不可读,严重程度就会下降。
访问控制。 ANPD 把访问控制拆成三项功能:认证(谁在访问)、授权(能做什么)与审计(做过什么)。落到实处就是:最小权限(need to know)、在承载个人数据的系统上启用 MFA、密码复杂度策略、更改供应商的默认密码,以及禁止共享账号或共享密码——ANPD 把后者称为「关键的脆弱点」。
审计跟踪。 记录认证与认证失败、对个人数据的访问、权限变更、导出操作与管理操作。检验方法很简单:你能不能在三个工作日内说清楚有多少数据主体受影响、涉及哪些类别的数据、主要成因是什么? 如果答案取决于在应用日志里做考古,那这起事件已经吃掉了你的期限。
留存与删除。 只采集必要的数据(法律第 6 条第 3 项),并清除不再有实际用途的数据,这会缩小下一次事件的波及面,也会减少受影响的数据主体人数。再加上介质的安全销毁。
能抗勒索软件的备份。 ANPD 的建议很明确:定期做完整备份,存放在与主存储不同的位置,且不做实时同步——以免把攻击者的加密结果一并复制过去。
漏洞管理。 系统与应用保持更新、补丁及时安装、做好安全加固(关闭不必要的服务、更换全部默认密码、持续复查有哪些资产暴露在互联网上),并安装并更新反恶意软件——同时要明确要求用户不得关闭安全配置。ANPD 的手册援引了 CERT.br 与 Cetic.br 联合开展的调查:保持全面更新、做好加固、改进识别与认证(包括不重复使用密码),位列影响最大的三项措施之中。
供应商。 与数据处理者签订的合同必须包含信息安全条款、明确划分控制者与处理者的角色,并约定与你那三个工作日相匹配的内部通知期限。
落地清单
事前(长期保持的状态)
- 已指定数据保护官,联系方式在网站上公布,不存在利益冲突,且有直达高层管理的通道
- 处理活动记录(法律第 37 条)保持更新——第 12 项要填的「数据主体总人数」正是从这里来的
- 绘制出敏感数据、金融数据、认证数据以及儿童/青少年/老年人数据分别存放在哪里
- 有成文的信息安全政策,并定期复审
- MFA、最小权限,以及定期的访问权限复核
- 传输与静态存储加密,并有密钥管理
- 覆盖认证、访问、变更与导出的审计跟踪——留存期限要与决议第 10 条的五年相匹配
- 备份经过恢复测试,离线保存或保留一份不做同步的副本
- 与处理者的合同中写入安全条款与通知期限
- 开展培训,并设立内部渠道用于上报事件与漏洞
事中(最初的三个工作日)
- 确认确实发生了不利事件,且个人数据受到影响——时钟从这一刻开始走
- 遏制影响并保全证据(不要为了「清理」环境而删除日志)
- 套用决议第 5 条的判定标准:是否重大影响权利,并且涉及六项要素之一?
- 通知数据保护官,收齐决议第 6 条第 2 款要求的 12 项内容
- 在 SEI!ANPD 上递交通报,附上代表权证明——必要时先提交初步通报
- 用通俗语言逐一通知数据主体,并附上减轻影响的建议
- 若无法逐一识别到全部数据主体,则在覆盖面广的渠道上公告,并保持三个月
事后
- 在二十个工作日内以说明理由的方式补充完整通报
- 将向数据主体通报的声明提交至该流程
- 按决议第 10 条的 8 项内容登记该事件——包括你决定不予通报的情况
- 做复盘,形成有根因分析与纠正措施的书面材料(这会直接影响处罚裁量)
- 重新评估受影响的数据保护影响报告与相关控制措施
平台能帮上什么忙,又帮不上什么忙
工具替代不了治理体系,不会替你指定数据保护官,也不会替你向 ANPD 递交通报。它能做的,是缩短从「我们发现了点问题」到「十二项内容已经填好」之间的距离。在 OODA Intelligence 平台上,与这条流程相关的组件是:
- Audit & Compliance —— 50 多类事件(认证、数据访问、配置变更、事件处置),留存期限可配置,含完整性哈希链与不可篡改导出(WORM)。
- Users & Access —— 按模块与操作划分的 RBAC、MFA(TOTP、WebAuthn、短信)、SAML 2.0/OIDC 单点登录,以及访问权限复核。
- Incident Management —— 覆盖全流程的响应管理,带不可篡改的时间线与加密附件,可用于生成决议第 10 条要求的记录。
- 按组织隔离与敏感字段加密,详见我们的 LGPD 页面。
其余部分——处理活动梳理、法律依据确定、与处理者的合同、通报与否的决策——仍然是人的工作。
官方来源
本文引用的每一个条款、期限与数值,都在官方原文中核对过:
- 第 13.709/2018 号法律(LGPD)—— 巴西总统府法律事务办公室
- 第 15.352/2026 号法律 —— 设立国家数据保护局(LGPD 第 55-A 条)
- ANPD 理事会第 15/2024 号决议 —— 《安全事件通报条例》(巴西联邦公报 DOU)
- ANPD 理事会第 18/2024 号决议 —— 《数据保护官履职条例》(DOU)
- ANPD 理事会第 2/2022 号决议 —— 《小型处理主体条例》(DOU)
- ANPD 理事会第 4/2023 号决议 —— 《行政处罚裁量与适用条例》
- ANPD —— 安全事件通报(流程说明与常见问题)
- ANPD —— 《面向小型处理主体的信息安全指导手册》
- ANPD —— 《数据保护官履职指导手册》
- ANPD —— 已发布的各项法规(官方清单)