Общий закон о защите данных (LGPD) отметил восьмую годовщину в эту пятницу, 14-го числа. Этот законодательный акт, подписанный 14 августа 2018 года, установил руководящие принципы обработки персональных данных в Бразилии. Хотя большинство его правил вступило в силу в сентябре 2020 года, административные штрафы можно было применять только с августа 2021 года.
Взгляд на корпоративную зрелость
Карлос Лима, партнер Failla Lima Riva Advogados, прокомментировал Olhar Digital, что этот период характеризовался зрелостью компаний, хотя и неравномерной. Изначально многие организации рассматривали LGPD как чисто формальное и юридическое требование, сосредотачиваясь на таких действиях, как создание политик конфиденциальности, назначение ответственного лица, пересмотр контрактов и инвентаризация данных.
В более продвинутых компаниях, отмечает Лима, защита данных начала интегрироваться в процессы технологий, информационной безопасности, отбора поставщиков, разработки продуктов и управления рисками. По его мнению, главная текущая задача заключается в доказательстве того, что внедренные механизмы работают на практике, поскольку, как он подчеркивает, «уже недостаточно иметь программу конфиденциальности; необходимо продемонстрировать, что она функционирует».
Общий закон о защите персональных данных, официально Закон № 13.709/2018, направлен на регулирование обработки персональных данных, включая цифровые, государственными или частными организациями. Его цель — защита фундаментальных прав, таких как свобода, неприкосновенность частной жизни и полноценное развитие личности.
Закон определяет персональные данные как любую информацию, связанную с физическим лицом, идентифицированным или подлежащим идентификации. Он также классифицирует чувствительные персональные данные, которые включают такую информацию, как этническое или расовое происхождение, религиозные убеждения, политические взгляды, медицинские данные, сексуальная жизнь, генетические и биометрические данные.
Кроме того, LGPD устанавливает принципы обработки этой информации, такие как цель, необходимость, прозрачность, безопасность, предотвращение и подотчетность. Субъекты данных обладают различными правами, включая доступ к своим собственным данным, запрос на исправление неполной или устаревшей информации, удаление данных при определенных условиях и знание о совместном использовании этой информации.
Трудности внедрения и надзора
Лима указывает, что самые большие текущие барьеры заключаются в расхождении между тем, что документируют компании, и тем, что фактически происходит в операциях по обработке данных. Среди упомянутых проблем — инвентаризации, которые не отражают текущие системы, определение правовых оснований в обобщенной форме и политики хранения, которые не приводят к фактическому удалению данных.
Эксперт также упомянул препятствия в удовлетворении прав субъектов. Некоторые организации имеют официальные каналы для получения запросов на доступ, исправление или информацию о совместном использовании, но сталкиваются с трудностями при поиске данных и соответствующем ответе. Эта трудность может распространяться и на ответственного представителя, чья функция ограничивается лишь указанием контактного лица, без активного участия в управлении.
В течение этого периода Национальный орган по защите данных (ANPD) активизировал свою деятельность по надзору и применению санкций. В октябре 2021 года агентство утвердило регламент процесса надзора и административного санкционного процесса, а в феврале 2023 года — регламент дозирования и применения санкций.
По словам Лимы, эти изменения сделали более ощутимым требование к компаниям представлять контроли, которые они заявляют иметь. Ответ перед органом, обеспечение осуществления прав субъектов и доказательство существования механизмов защиты перестали быть просто теоретическими вопросами.
Ответственность при инцидентах безопасности
Эффективность мер защиты также обсуждалась в решении Высшего суда юстиции (STJ). В декабре 2024 года Третья палата рассмотрела случай утечки нечувствительных персональных данных, вызванной хакерской атакой. В этом случае суд оценил, достаточно ли внешнего нападения для признания исключительной вины третьей стороны и освобождения компании от ответственности.
По словам Карлоса Лимы, эта интерпретация подкрепляет идею о том, что само по себе внешнее нападение не прекращает обсуждение ответственности агента по обработке. Лима разъясняет, что LGPD не обязывает компанию предотвращать все кибератаки; фокус должен быть на проверке того, были ли приняты меры безопасности, соответствующие рискам, и может ли организация это продемонстрировать.
Среди факторов, которые, по мнению эксперта, могут быть учтены при инциденте, — управление уязвимостями, контроль доступа, защита учетных данных, журналы активности, резервное копирование, управление сторонними поставщиками и планы реагирования на инциденты. Также анализируется поведение компании после атаки, включая расследование инцидента, сохранение доказательств, принятие мер по смягчению ущерба и соответствующую коммуникацию.
Лима подчеркивает: «Таким образом, просто сказать 'мы стали жертвами хакеров' не завершает дискуссию». Он добавляет, что при наличии предыдущих уязвимостей в системе безопасности, отсутствия контролей, соответствующих риску, или неадекватного реагирования на инцидент, факт наличия внешнего преступника не обязательно исключает ответственность организации.
Будущие вызовы с искусственным интеллектом
Оглядываясь на ближайшие годы, Лима определяет искусственный интеллект (ИИ) как одну из основных проблем для защиты данных. Он предупреждает, что использование больших баз данных для обучения, сбор информации из интернета, вывод личных характеристик, создание профилей и автоматизированные решения могут увеличить масштаб и сложность уже существующих проблем в области защиты данных.
Эксперт советует компаниям не ждать специального законодательства об ИИ, чтобы начать решать эту проблему. Всякий раз, когда применение ИИ связано с обработкой персональных данных, следует учитывать LGPD. Меры, предложенные Лимой, включают определение используемых инструментов, обрабатываемых данных, целей и поставщиков, а также оценку использования в соответствии с уровнем риска. Крайне важно также анализировать происхождение и правовую основу данных, применяя принципы минимизации и конфиденциальности с самого начала, и устанавливая механизмы человеческого надзора и мониторинга.
Подводя итог, Лима утверждает, что «ИИ не отменяет обязательства LGPD; наоборот, он огромным образом увеличивает масштаб и сложность этих обязательств».