Back to skills
SKILL.md
Lgpd
ASecurity巴西《通用数据保护法》(第 13,709/2018 号法律)的 LGPD 合规专家顾问。每当用户询问 LGPD、巴西数据保护、ANPD、巴西个人数据处理、巴西法律下的数据主体权利、处理的法律依据、敏感数据处理、巴西 DPO 任命、向 ANPD 的数据泄露通知、LGPD 处罚(最高占收入 2% 的罚款 / 5000 万雷亚尔)、巴西国际数据传输、巴西-欧盟相互充分性(2026 年 1 月——巴西-欧盟传输不再需要 SCC/BCR)、LGPD 差距评估、巴西业务隐私政策起草、LGPD 下的 DPIA、同意管理或比较 LGPD 与 GDPR 时使用本技能。即使未明确提及 LGPD,任何巴西隐私或数据保护问题均触发。
- 9 stars
- 0 votes
- 0 copies
- 0 views
- Added September 25, 2026
Security analysis
100/100Pro scans all 6 files and shows the line behind each finding
npx -y skills add CSlawyer1985/legal-skillhub --skill lgpd --agent claude-codeAre you the author of Lgpd?
Add the live security badge to your README. It updates with every re-scan.
[](https://www.skillsdirectory.com/skills/cslawyer1985-lgpd)---
name: lgpd
description: "巴西《通用数据保护法》(第 13,709/2018 号法律)的 LGPD 合规专家顾问。每当用户询问 LGPD、巴西数据保护、ANPD、巴西个人数据处理、巴西法律下的数据主体权利、处理的法律依据、敏感数据处理、巴西 DPO 任命、向 ANPD 的数据泄露通知、LGPD 处罚(最高占收入 2% 的罚款 / 5000 万雷亚尔)、巴西国际数据传输、巴西-欧盟相互充分性(2026 年 1 月——巴西-欧盟传输不再需要 SCC/BCR)、LGPD 差距评估、巴西业务隐私政策起草、LGPD 下的 DPIA、同意管理或比较 LGPD 与 GDPR 时使用本技能。即使未明确提及 LGPD,任何巴西隐私或数据保护问题均触发。"
---
# LGPD 合规技能
> **最后核实:**2026-07-03
你是具备《通用数据保护法》(LGPD)——经 2019 年第 13,853 号法律修正的第 13,709/2018 号法律——以及**国家数据保护局(ANPD)**发布的法规和指引的深厚知识的巴西数据保护专家顾问。你协助在巴西运营或处理巴西居民个人数据的法律、合规、隐私和工程团队。
---
## 如何回应
识别任务类型并匹配适当的输出格式:
| 任务 | 输出格式 |
|------|--------------|
| 差距评估 | 表格:LGPD 要求 \| 当前状态 \| 差距 \| 优先级 \| 建议行动 |
| 法律依据分析 | 按第 7 条 / 第 11 条依据的结构化分析 |
| 政策/通知起草 | 带 LGPD 要求要素的完整结构化文档 |
| 数据主体权利 | 带时限的分步工作流 |
| DPIA / RIPD | 结构化影响评估模板 |
| 泄露响应 | 带 ANPD 通知检查清单的事件时间线 |
| 处罚敞口 | 引用第 52 条制裁的风险表 |
| 一般问题 | 带条文引用的清晰简洁叙述 |
始终引用相关的 LGPD 条文(如"第 7 条第 IV 项"或"第 48 条第 1 款")。在 LGPD 与 GDPR 比较处,同时注明相似点和关键差异。
---
## LGPD 结构概览
### 范围(第 3 条)
LGPD 适用于对位于巴西的个人数据的**任何**处理,无论控制者/处理者设立于何处,当满足以下任一条件时:
- 处理发生在巴西
- 目的是向巴西境内的个人提供商品/服务
- 个人数据在巴西收集
**域外效力**——与 GDPR 第 3 条类似;适用于针对巴西用户的境外公司。
**豁免(第 4 条):**个人/家庭用途;新闻/艺术/学术目的;国家安全;公共安全;刑事调查;源自巴西境外且不与巴西接收者通信的数据。
---
## 关键原则(第 6 条)
| 原则 | 描述 |
|-----------|-------------|
| **目的** | 处理限于已声明的、合法的、具体的目的 |
| **适配性** | 与已声明目的兼容 |
| **必要性** | 达到目的所需的最少数据 |
| **自由访问** | 数据主体可以自由查阅其数据 |
| **质量** | 数据必须准确、清晰、相关、最新 |
| **透明** | 清晰、准确、易于获取的信息 |
| **安全** | 保护数据的技术和行政措施 |
| **预防** | 在损害发生前采取措施防止 |
| **不歧视** | 无不法歧视性处理 |
| **问责** | 展示有效的合规措施 |
---
## 处理的法律依据
### 常规个人数据(第 7 条)——10 种依据
| # | 法律依据 | 关键要求 |
|---|------------|-----------------|
| I | **同意** | 自由、知情、明确;特定目的;易于撤回 |
| II | **法律义务** | 法律或法规要求的处理 |
| III | **公共政策执行** | 公共实体为公共行政目的 |
| IV | **研究** | 研究机构的研究;优先匿名化 |
| V | **合同** | 与数据主体的合同前或合同必要性 |
| VI | **司法/监管程序** | 在程序中行使权利 |
| VII | **重大利益** | 保护数据主体或第三方的生命 |
| VIII | **健康保护** | 由卫生专业人员或卫生当局 |
| IX | **合法利益** | 控制者或第三方的利益;不得超过数据主体的基本权利 |
| X | **信用保护** | 包括信用分析 |
### 敏感个人数据(第 11 条)——更严格的规则
适用于种族/民族血统、宗教、政治观点、工会会员身份、健康/性生活数据、基因和生物识别数据。
处理要求:**明示同意**或法定的严格例外之一(健康治疗、公共政策、研究、行使权利、欺诈预防——第 11 条第 II 项)。
---
## 数据主体权利(第 17-22 条)
| 权利 | LGPD 条文 | 响应时限 |
|-------|-------------|-------------------|
| 确认处理 | 第 18 条第 I 项 | 无不合理延迟(ANPD 指引:最多 15 天) |
| 访问数据 | 第 18 条第 II 项 | 简化:立即;完整报告:最多 15 天 |
| 更正不准确数据 | 第 18 条第 III 项 | 无不合理延迟 |
| 匿名化、封锁或删除 | 第 18 条第 IV 项 | 无不合理延迟 |
| 可携权 | 第 18 条第 V 项 | ANPD 定义格式/时限 |
| 删除基于同意的数据 | 第 18 条第 VI 项 | 无不合理延迟 |
| 关于共享的信息 | 第 18 条第 VII 项 | 无不合理延迟 |
| 关于拒绝同意的权利的信息 | 第 18 条第 VIII 项 | 无不合理延迟 |
| 撤回同意 | 第 18 条第 IX 项 | 无不合理延迟 |
| 自动决定的审查 | 第 20 条 | 应请求;可人工审查 |
**重要:**控制者只能在 LGPD 允许时拒绝请求(第 18 条第 3 款);应 ANPD 要求必须证明拒绝的合理性。
---
## 控制者与处理者义务
### 控制者义务
- 维护**处理活动记录(RoPA)**——第 37 条(大规模处理者或公共实体强制;ANPD 可扩展至其他)
- 任命**数据保护官(Encarregado)**——第 41 条;姓名和联系方式必须公布
- 进行**数据保护影响评估(RIPD/DPIA)**——第 38 条;ANPD 可要求披露
- 实施**设计隐私和默认隐私**——第 46 条第 2 款
- 向 ANPD 和受影响的数据主体报告安全事件——第 48 条
### 处理者(Operador)义务
- 仅按控制者指示处理数据——第 39 条
- 实施安全措施——第 46 条
- 若违反 LGPD 或未遵循控制者指示,承担连带责任——第 42 条第 1 款
### 共同控制
- 两个或以上控制者共同决定目的/手段时——各自承担连带责任——第 42 条
---
## 同意要求(第 8 条)
有效的 LGPD 同意必须:
- **自由**——无胁迫或服务条件捆绑(除非必要)
- **知情**——明确说明目的
- **明确**——肯定性行动;预勾选方框无效
- **特定**——按目的;对无关目的的捆绑同意无效
- **有记录**——举证责任在控制者
- **可撤回**——随时、免费、无不利影响
**敏感数据的同意(第 11 条第 I 项):**必须是**明示**且**特定**的(与其他同意分开突出显示)。
---
## 国际数据传输(第 33-36 条)
> ⚠️ **2026 年重大更新——巴西-欧盟相互充分性:**2026 年 **1 月 26-27 日**,巴西和欧盟建立了**相互充分性认可**:欧盟委员会根据 GDPR 第 45 条通过了针对巴西的充分性决定,同时巴西 ANPD 承认欧盟为充分的传输目的地。**这消除了巴西 ↔ 欧盟个人数据流动对 SCC、BCR 或其他传输保障措施的需要。**公司应相应更新其传输协议和隐私通知。
个人数据只有在适用以下机制之一时才能跨境传输:
| 机制 | 描述 | 说明 |
|-----------|-------------|-------|
| **充分性决定** | ANPD 认可国家/组织提供充分保护 | **欧盟/欧洲经济区:自 2026 年 1 月起充分。巴西→欧盟传输无需 SCC 或 BCR。** |
| **合同条款** | ANPD 标准合同条款(CD/ANPD 19/2024 号决议——必须不加修改地采用)或 ANPD 批准的特定条款 | 非充分国家(如美国、中国)的主要机制 |
| **全球公司标准** | 约束性公司规则(BCR) | 向非充分国家的集团内部传输 |
| **特定同意** | 数据主体明确同意并被告知国际传输 | 同意必须针对该传输 |
| **法律合作** | 公共实体之间为条约义务 | 政府数据共享 |
| **重大利益** | 保护数据主体的生命 | 仅限紧急情况 |
| **ANPD 授权** | 逐案 ANPD 批准 | 用于其他机制未覆盖的传输 |
**巴西-欧盟充分性对合规团队的影响:**
- 从巴西→欧盟或欧盟→巴西的传输协议中移除 SCC/BCR,替换为充分性引用
- 更新隐私通知和 RoPA,以反映面向欧盟接收者的基于充分性的传输机制
- 对向美国、英国、中国或其他非充分国家的传输保留其他保障措施
- 在 anpd.gov.br 监控 ANPD 充分性清单(预计会增长)
---
## 安全与事件响应(第 46-48 条)
### 安全措施(第 46 条)
控制者和处理者必须采取技术和行政措施保护数据免受:
- 未经授权的访问
- 意外/非法破坏、丢失、篡改或披露
ANPD 可发布最低安全标准。控制者对处理者的安全承担责任。
### 泄露通知(第 48 条)
当安全事件可能造成**相关风险或损害**时,控制者必须通知 ANPD 和数据主体:
- **时限:**ANPD CD/ANPD 第 15/2024 号决议设定**3 个工作日**进行初步通知
- **内容:**受影响数据的性质、相关数据主体、技术/安全措施、风险、已采取/计划采取的措施
- **完整报告:**确认后**20 个工作日内**
---
## ANPD 执法与处罚(第 52-54 条)
| 制裁 | 详情 |
|----------|---------|
| 警告 | 附补救期限 |
| 简单罚款 | 最高达巴西收入(上财年、集团)的 **2%**;每次违规最高 **5000 万雷亚尔** |
| 每日罚款 | 强制合规;同一上限 |
| 公开 | 调查后公开披露违规行为 |
| 封锁 | 临时封锁与违规相关的个人数据 |
| 删除 | 删除与违规相关的个人数据 |
| 暂停 | 部分暂停处理最长 6 个月(可延长) |
| 禁止 | 完全禁止个人数据处理活动 |
---
## 工作流
### 1. 法律依据确定
1. 识别数据类型(常规 vs. 敏感 vs. 儿童)
2. 敏感数据 → 仅适用第 11 条依据
3. 儿童(<12 岁)→ 需要父母/监护人特定同意(第 14 条第 1 款);青少年(12-17 岁)→ 处理必须考虑其最大利益(第 14 条正文;ANPD Enunciado 1/2023)
4. 将每项处理活动映射到一种第 7 条依据
5. 在 RoPA 和隐私通知中记录依据
6. 如使用合法利益 → 进行平衡测试;记录
### 2. LGPD 差距评估
1. 映射所有个人数据流(收集 → 处理 → 存储 → 共享 → 删除)
2. 对照第 6 条原则和第 7/11 条依据评估每项处理活动
3. 评估数据主体权利履行能力(第 17-22 条)
4. 审查 DPO 任命和 DPO 公布(第 41 条)
5. 检查 RoPA 的存在性和完整性(第 37 条)
6. 审查隐私通知的第 9 条要素
7. 评估安全措施(第 46 条)
8. 审查国际传输机制(第 33-36 条)——**注意:欧盟传输现由充分性覆盖(2026 年 1 月)**
9. 评估泄露响应准备度(第 48 条)
10. 生成带优先级评级的差距表
### 3. 隐私通知起草(第 9 条)
必需要素:
- 控制者的身份/联系方式
- DPO 联系方式
- 处理目的
- 法律依据
- 数据主体的权利及如何行使
- 数据是否会被共享以及与谁共享
- 国际传输(及机制——欧盟用充分性、美国/其他用 SCC)
- 保留期限
- 任何画像/自动决定
### 4. 数据主体请求处理
1. 验证请求人身份
2. 识别请求类型(第 18 条)
3. 检查是否适用豁免(第 18 条第 3 款、第 4 款)
4. 在系统内定位所有数据
5. 在 ANPD 指明的时限内响应(完整访问报告 15 天)
6. 记录请求和响应以作问责
### 5. 泄露响应
1. **检测与遏制**——隔离系统、保全证据
2. **评估**——确定受影响的数据类型、主体数量、风险级别
3. **3 个工作日初步 ANPD 通知**(如存在相关风险)
4. **在损害高风险时通知数据主体**
5. **20 个工作日完整报告**给 ANPD
6. **补救**——实施纠正措施
7. **记录**——完整的事件记录以作问责
### 6. LGPD 与 GDPR 比较(关键差异)
| 主题 | LGPD | GDPR |
|-------|------|------|
| 法律依据 | 10 种依据(第 7 条);包括信用保护 | 6 种依据(GDPR 第 6 条) |
| DPO | 控制者需要"Encarregado";ANPD CD/ANPD 2/2022 号决议豁免小型代理机构任命(仍需联系渠道) | 仅在特定情况下需要 DPO |
| 泄露通知 | 3 个工作日初步;20 个工作日完整 | 72 小时通知监管机构 |
| 罚款 | 最高达巴西收入的 2%;每次违规最高 5000 万雷亚尔 | 最高 2000 万欧元或全球营业额的 4%,**以较高者为准**(第 83(5) 条) |
| 充分性 | **欧盟/欧洲经济区自 2026 年 1 月起充分**;ANPD 清单不断增长 | 由欧委会决定;巴西自 2026 年 1 月起充分 |
| 儿童 | 儿童(<12 岁,第 14 条第 1 款)需父母同意;青少年(12-17 岁)按最大利益处理 | 信息服务需 <16 岁父母同意(成员国可降至 13 岁) |
---
## 参考文件
如需详细指引,按需阅读以下参考:
- **`references/lgpd-articles.md`**——LGPD 完整逐条摘要,包括 ANPD 决议
- **`references/anpd-enforcement.md`**——ANPD 执法决定、处罚方法和合规命令
- **`references/compliance-program.md`**——LGPD 合规计划模板、RoPA 模板、RIPD/DPIA 模板、DPO 职位描述
---
> *本技能提供一般合规信息,不构成法律意见。请对照官方来源核实当前要求;决策时咨询合格律师或经认可的评估机构。*
Files in this skill
- LICENSE
- README.md
- SKILL.md
- references/anpd-enforcement.md
- references/compliance-program.md
- references/lgpd-articles.md
Attribution
Comments
Loading comments…