LGPD 与网络安全:法定义务、事件通报时限与落地清单 // 合规
合规 · LGPD

LGPD 与网络安全:法定义务、事件通报时限与落地清单

巴西《通用数据保护法》(LGPD —— 第 13.709/2018 号法律)是巴西的个人数据保护法律,由巴西国家数据保护局(ANPD)负责监督执行。凡是在巴西境内处理个人数据、或处理位于巴西的个人的数据的组织,都在它的适用范围之内——境外企业同样如此。

在日常安全工作中最容易让人拿不准的那部分,其实不在法律条文里,而在配套法规里。自 2024 年 4 月 24 日 ANPD 理事会第 15 号决议(Resolução CD/ANPD nº 15/2024)出台以来,法律第 48 条那个笼统的「合理期限」有了确切数字:三个工作日。如果你手上的参考资料没有提到这份决议,那它描述的是一套已经作废的制度。

下面梳理的是现行有效的规则,每一条都对着官方原文逐一核对过。这不构成法律意见——它是一张地图,帮你在和法务沟通时知道彼此在谈什么。

LGPD 对信息安全提出了什么要求(第 46 至 49 条)

LGPD 第七章篇幅不长,说得也直接:

有两个细节常被忽略:

法律并没有给出一份强制控制措施清单。 第 46 条第 1 款说的是 ANPD 可以 就最低技术标准作出规定——而截至目前,它并未确立一份具有约束力的清单。这里的标准是适当性:措施应当与数据的性质、数量、风险以及技术发展水平相称。

缺失安全措施会直接引发民事责任。 第 44 条单独一款规定:「数据控制者或处理者未采取本法第 46 条所规定的安全措施而造成损害的,应就数据安全被侵害所引发的损害承担责任。」这一责任的成立,与是否受到行政处罚无关。

在原则层面(第 6 条),有三项支撑起上述全部内容:安全(第 7 项)、预防(第 8 项)与担责及可问责(第 10 项)。第 10 项要求最高:你必须能够证明自己采取了这些措施,并且证明它们有效。没有留下证据的控制措施,从监管的角度看就等于不存在。

什么算安全事件——以及它何时变成必须通报的事件

第 15/2024 号决议把安全事件定义为「任何经确认的不利事件,涉及个人数据安全在保密性、完整性、可用性与真实性方面的属性被侵害」(决议第 3 条第 12 项)。

参照 ANPD 自己发布的指引,这带来三个实务上的结论:

事件一经确认,下一个问题是:它是否可能带来风险或重大损害?决议第 5 条设立了一项累积判定标准——该事件既要可能对数据主体的利益与基本权利产生重大影响,同时还要至少涉及以下六项之一:

  1. 敏感个人数据;
  2. 儿童、青少年或老年人的数据;
  3. 金融数据;
  4. 系统认证数据;
  5. 受法定、司法或职业保密义务保护的数据;
  6. 大规模数据。

决议第 5 条第 1 款举例说明了「重大影响」的含义:妨碍权利行使或服务使用,或造成财产及精神损害,例如歧视、人身完整性受损、形象与名誉受损、金融欺诈或身份盗用。第 2 款则明确,「大规模」需综合考虑数据主体人数、数据量、持续时间、频率与地域范围。

留意第 4 项:一份被暴露的登录名与密码数据库,已经满足了判定标准的后半段。剩下要评估的是前半段——而泄露的凭证往往正是通向欺诈与身份盗用的入口,也就是第 1 款所举的那些例子。

期限、渠道与通报内容

向 ANPD 通报——决议第 6 条

三个工作日,自控制者知悉该事件已影响个人数据之时起算(决议第 6 条第 1 款)——不是从事件发生之日起算,也不是从调查结束之日起算。周六、周日与法定节假日不计入。小型处理主体的期限加倍(第 8 款),但有一个常被遗忘的但书:依据 ANPD 理事会第 2/2022 号决议第 14 条第 2 项,当事件可能危及数据主体的人身或精神完整性、或危及国家安全时,加倍期限不适用——这些情形下同样只有三个工作日。

通报通过 SEI!ANPD 电子递交系统提交,流程类型为「ANPD – 安全事件通报」(ANPD – Comunicados de Incidentes),且必须由数据保护官(Encarregado)提交(并附上能证明其任职关系的文件),或由依法委任的代表提交。若未在同一期限内提交此项证明,ANPD 可依职权启动事件核查程序

决议第 6 条第 2 款列出了十二项必填信息

  1. 受影响数据的性质与类别;
  2. 受影响数据主体的人数,并单独列明儿童、青少年与老年人;
  3. 事件发生前与发生后所采取的技术与安全措施;
  4. 对数据主体的风险与可能影响;
  5. 如有延迟,说明延迟原因;
  6. 为消除或减轻影响所采取的措施;
  7. 事件发生日期(可确定时)与知悉日期;
  8. 数据保护官或控制者代表人的信息;
  9. 控制者的身份信息,如适用,还需声明其为小型主体;
  10. 处理者的身份信息(如适用);
  11. 事件描述,包括主要成因(如可确定);
  12. 受影响业务活动中所处理的数据主体总人数。

如果三个工作日内无法凑齐全部内容,可以先提交初步通报,再在二十个工作日内以说明理由的方式补充完整(第 3 款),补充材料通过同一流程的中间递交提交。ANPD 在其常见问题中说得很清楚:初步通报不足以履行法律第 48 条的义务,必须在期限内补齐。

向数据主体通报——决议第 9 条

只通报 ANPD 是不够的。 ANPD 明确记载,法律第 48 条「不能仅以向 ANPD 通报安全事件的方式履行」:存在风险或重大损害时,控制者必须同时通知受影响的数据主体。这是两项义务,不是一项。

期限相同:自知悉之日起三个工作日——小型处理主体同样加倍(决议第 9 条第 6 款)。内容则不同,共七项,其中包括受影响数据的性质与类别、所采用的安全措施、风险与可能的影响、缓解措施、知悉日期,以及一个可供获取更多信息的联系方式(适用时还需提供数据保护官的信息)。

形式和内容同样重要:

第 5 款还给了一项实在的激励:在通报中加入有助于数据主体减轻影响的建议,可被认定为良好实践,从而计入处罚裁量(LGPD 第 52 条第 1 款第 9 项)。

如果你是数据处理者呢?

法定的通报义务属于控制者。事件发生后,处理者应毫不迟延地告知控制者,并提供通报所需的全部信息——ANPD 还明确建议,控制者与处理者之间的这些义务应当写入合同。换算成时间就是:控制者那三个工作日的时钟不会等供应商,因此给处理者约定的期限必须显著短于三个工作日。

几乎没人在维护的那份记录(决议第 10 条)

这是整部法规里最常被忽视的义务:控制者必须保存每一起安全事件的记录——包括那些决定不予通报的事件——保存期限不少于五年

该记录至少应包含:知悉日期;事件情形的概述;受影响数据的性质与类别;受影响数据主体人数;风险与可能损害的评估;纠正与缓解措施;如已通报,则记录通报的形式与内容;以及未予通报时的理由

换句话说:通报这个决定,本身就需要被记录下来并且经得起质疑。一旦 ANPD 启动核查程序,它要看的正是这份记录——而且它随时可以调取处理活动记录(法律第 37 条)、数据保护影响报告(第 38 条)以及事件处置报告。

数据保护官(Encarregado)的角色

LGPD 第 41 条要求控制者指定一名数据保护官(Encarregado,即通常所说的 DPO),并公开披露其身份与联系方式,「优先在网站上公布」。2024 年 7 月 16 日 ANPD 理事会第 18 号决议对这一职务作了细化:

小型处理主体可以豁免指定(ANPD 理事会第 2/2022 号决议),若其开展高风险处理活动、营业收入超过法规规定的门槛,或所属经济集团超过该门槛,则不得豁免。即便获得豁免,仍须保留一条与数据主体沟通的渠道。

落到实处:向 ANPD 递交通报的人,就是数据保护官。如果他不在你的事件响应预案里,你的预案在第一天就跑不起来。

行政处罚:ANPD 可以做什么(第 52 条)

以下数值直接取自法律条文:

处罚种类 具体内容
警告 并给出采取纠正措施的期限
单次罚款 最高为该私法法人、集团或联合体在巴西境内上一会计年度营业额的 2%不含税款,且每次违规合计不超过 5,000 万雷亚尔(R$ 50.000.000,00)
按日罚款 适用同一总额上限
公布违法行为 在查实并确认之后
冻结相关数据 直至完成整改
删除相关数据 指与该违法行为相关的数据
部分暂停数据库运行 最长 6 个月,可延长同等期限
暂停处理活动 最长 6 个月,可延长
部分或全面禁止 禁止开展处理活动

最后三项(部分暂停、暂停处理活动与禁止)只有在同一具体案件中已经适用了罚款、公布、冻结或删除中至少一项之后,才可以适用(第 52 条第 6 款)。

裁量与上限同样重要。第 52 条第 1 款要求综合考虑以下因素(不限于此):违法行为的严重程度与性质、善意配合程度持续采用能够减轻损害的内部机制良好实践与治理政策,以及及时采取纠正措施ANPD 理事会第 4/2023 号决议将违法行为分为轻微、中等与严重三级,并给出了单次罚款的计算方法。在程序进行过程中,ANPD 还可以责令立即采取预防性措施,并设定按日罚款以确保其得到执行(第 15/2024 号决议第 15 条)。

对做安全的人来说,最值得关注的细节在法律第 48 条第 3 款:在判断严重程度时,ANPD 会评估「是否有证据表明已采取适当的技术措施,使受影响的个人数据对未经授权的第三方而言不可读」。妥善实施的加密不只是技术卫生——它是法律明文规定的减轻情节。

还有一项近期的机构变动值得记录:2026 年 2 月 25 日第 15.352 号法律(由第 1.317/2025 号临时措施转化而来)在 LGPD 中新增了 第 55-A 条,将 ANPD 设立为国家数据保护局,明确其为隶属于司法与公共安全部的特殊性质自治机构,具有职能、技术、决策、行政与财务上的自主权,拥有独立财产,总部设在联邦区。同一部法律还设立了数据保护监管与稽查职系。实际影响是:还是那个缩写,但执法的力量更足了。

具体的技术措施

ANPD 发布的《信息安全指导手册》(面向小型处理主体撰写,但对任何规模的组织都有参考价值)把措施分为管理类与技术类。把该手册与法律第 48 条要求你在三个工作日内答得出来的内容对照来看:

加密。 传输环节全面使用 TLS/HTTPS——包括内部系统之间的对接,以及承载人力资源或健康数据的邮件。静态存储环节,对敏感字段与备份进行加密。别忘了法律第 48 条第 3 款:如果泄露出去的数据不可读,严重程度就会下降。

访问控制。 ANPD 把访问控制拆成三项功能:认证(谁在访问)、授权(能做什么)与审计(做过什么)。落到实处就是:最小权限(need to know)、在承载个人数据的系统上启用 MFA、密码复杂度策略、更改供应商的默认密码,以及禁止共享账号或共享密码——ANPD 把后者称为「关键的脆弱点」。

审计跟踪。 记录认证与认证失败、对个人数据的访问、权限变更、导出操作与管理操作。检验方法很简单:你能不能在三个工作日内说清楚有多少数据主体受影响、涉及哪些类别的数据、主要成因是什么? 如果答案取决于在应用日志里做考古,那这起事件已经吃掉了你的期限。

留存与删除。 只采集必要的数据(法律第 6 条第 3 项),并清除不再有实际用途的数据,这会缩小下一次事件的波及面,也会减少受影响的数据主体人数。再加上介质的安全销毁。

能抗勒索软件的备份。 ANPD 的建议很明确:定期做完整备份,存放在与主存储不同的位置,且不做实时同步——以免把攻击者的加密结果一并复制过去。

漏洞管理。 系统与应用保持更新、补丁及时安装、做好安全加固(关闭不必要的服务、更换全部默认密码、持续复查有哪些资产暴露在互联网上),并安装并更新反恶意软件——同时要明确要求用户不得关闭安全配置。ANPD 的手册援引了 CERT.br 与 Cetic.br 联合开展的调查:保持全面更新、做好加固、改进识别与认证(包括不重复使用密码),位列影响最大的三项措施之中

供应商。 与数据处理者签订的合同必须包含信息安全条款、明确划分控制者与处理者的角色,并约定与你那三个工作日相匹配的内部通知期限

落地清单

事前(长期保持的状态)

事中(最初的三个工作日)

事后

平台能帮上什么忙,又帮不上什么忙

工具替代不了治理体系,不会替你指定数据保护官,也不会替你向 ANPD 递交通报。它能做的,是缩短从「我们发现了点问题」到「十二项内容已经填好」之间的距离。在 OODA Intelligence 平台上,与这条流程相关的组件是:

其余部分——处理活动梳理、法律依据确定、与处理者的合同、通报与否的决策——仍然是人的工作。

官方来源

本文引用的每一个条款、期限与数值,都在官方原文中核对过:

LGPDGDPR隐私合规数据保护
上一篇 企业威胁情报指南:类型、情报循环与度量指标

相关文章

企业威胁情报指南:类型、情报循环与度量指标 // 技术文章
技术文章

企业威胁情报指南:类型、情报循环与度量指标

10.03.2026
欢迎来到 OODA Intelligence 博客 // 产品动态
产品动态

欢迎来到 OODA Intelligence 博客

01.03.2026