LGPD a Braziliei în 2026: Postura de aplicare a ANPD, consimțământul pentru cookie-uri și ghidul transferurilor transfrontaliere pentru editori și agenți de publicitate
Brazilia's Lei Geral de Proteção de Dados Pessoais (LGPD) a intrat în vigoare în septembrie 2020 și a fost, pentru cea mai mare parte a primilor trei ani, un regim de confidențialitate neobișnuit de bine redactat, dar aplicat neuniform. Acea perioadă s-a încheiat. Autoridade Nacional de Proteção de Dados (ANPD) a trecut de la o postură de emitere a orientărilor la aplicarea activă în cursul anilor 2024 și 2025, programul sandbox al agenției din 2025 s-a maturizat, iar regulamentul privind transferul internațional de date din 2026 a clarificat în sfârșit unul dintre cele mai ambigue domenii ale LGPD. Pentru orice editor, agent de publicitate sau platformă care procesează date cu caracter personal ale utilizatorilor brazilieni — fie că sunt stabiliți în Brazilia sau deservesc piața braziliană din străinătate — mediul din 2026 este semnificativ mai exigent decât cel din 2023. Acest ghid parcurge LGPD așa cum se prezintă astăzi, ce necesită efectiv consimțământul pentru cookie-uri, cum funcționează acum transferurile transfrontaliere în temeiul noului regulament și cum arată temele de aplicare ale ANPD în 2026.
Structura LGPD în 2026
LGPD este statutul principal de protecție a datelor în Brazilia, iar textul său de bază a fost remarcabil de stabil de la adoptare. Ceea ce s-a schimbat este infrastructura de reglementare din jurul său.
ANPD ca Autoritate de Reglementare Matură
ANPD a devenit complet operațională în 2021 și și-a petrecut primii trei ani construind capacitate procedurală, emitând orientări și desfășurând consultări. Până în 2024, trecuse la aplicarea activă, iar până în 2025, emitease unele dintre primele sale amenzi administrative semnificative, inclusiv împotriva platformelor străine. Postura agenției în 2026 este mai apropiată de omologii europeni decât de perioada anterioară de abordare blândă.
Regulamentul privind Transferurile Transfrontaliere din 2026
Cel mai important eveniment de reglementare pentru editorii străini a fost regulamentul privind transferurile internaționale al ANPD, finalizat la sfârșitul anului 2025 și intrat în vigoare în 2026. Regulamentul introduce un cadru de adecvare, clauze contractuale model aprobate de ANPD, norme corporative obligatorii și certificări, toate funcționând în mod analog cu mecanismele din Capitolul V al GDPR. Înainte de acest regulament, transferurile transfrontaliere funcționau în temeiul unui set de reguli mult mai vag, pe care editorii și furnizorii de tehnologie publicitară îl navigau de obicei prin acorduri comerciale bilaterale. Regimul din 2026 este substanțial mai funcțional, dar substanțial mai exigent în privința documentației.
Cine Este Reglementat
LGPD se aplică extrateritorial. Orice operator care procesează date cu caracter personal ale persoanelor fizice aflate în Brazilia la momentul colectării, sau care procesează date colectate din Brazilia indiferent de locul unde are loc prelucrarea, se află în sfera de aplicare. Editorii străini care deservesc utilizatorii brazilieni prin intermediul site-urilor localizate sau al inventarului programatic achiziționat împotriva adreselor IP braziliene se află în mod clar în raza de acțiune, iar ANPD a invocat dispoziția extrateritorială în mai multe cazuri din 2025.
Ce Constituie Date cu Caracter Personal sub Incidența LGPD
Definiția datelor cu caracter personal din LGPD este largă și urmărește îndeaproape GDPR. Datele cu caracter personal sunt informații referitoare la o persoană fizică identificată sau identificabilă, iar ANPD a tratat în mod consecvent cookie-urile, identificatorii de publicitate, adresele IP, amprentele digitale ale dispozitivelor și profilurile comportamentale ca date cu caracter personal atunci când pot fi legate de o persoană în mod direct sau prin mijloace rezonabile.
Date cu Caracter Personal Sensibile
LGPD desemnează o listă largă de categorii sensibile: origine rasială sau etnică, credință religioasă, opinie politică, apartenența la un sindicat sau organizație politică, convingeri filozofice sau religioase, sănătate, viață sexuală, date genetice și date biometrice atunci când sunt utilizate pentru identificare unică. Prelucrarea datelor cu caracter personal sensibile declanșează cerințe mai stricte privind consimțământul și obligații suplimentare ale operatorului.
De ce Contează Aceasta pentru Cookie-uri
Un cookie care stochează un identificator de sesiune de rutină reprezintă date cu caracter personal obișnuite. Un cookie care alimentează un segment de public atingând lista sensibilă a LGPD — interese de sănătate, afilieri religioase, înclinații politice — reprezintă prelucrarea datelor cu caracter personal sensibile și necesită fluxul de consimțământ extins, nu consimțământul general pentru publicitate. Editorii care administrează segmente de public care se suprapun cu lista sensibilă ar trebui să auditeze fluxurile de consimțământ specific față de această limită.
Consimțământul pentru Cookie-uri în Temeiul LGPD în 2026
LGPD permite mai multe temeiuri juridice pentru prelucrare, dar pentru cookie-uri și tehnologii similare care nu sunt strict necesare pentru furnizarea serviciului, orientările și aplicarea ANPD au conversat la consimțământ ca linie de bază practică.
Cele Cinci Elemente ale Consimțământului Valabil
Consimțământul în temeiul LGPD trebuie să fie:
- Liber — acordat fără constrângere și nu inclus în furnizarea unui serviciu la care utilizatorul are dreptul în mod normal
- Informat — persoana vizată înțelege ce date sunt prelucrate, de cine, în ce scop și cu ce consecințe
- Neechivoc — exprimat printr-un act afirmativ clar, fără a fi dedus din tăcere, căsuțe pre-bifate sau derulare ca consimțământ
- Specific — legat de scopuri clar identificate, mai degrabă decât de un consimțământ general de tip umbrelă
- Evidențiat în cazurile care implică date sensibile, cu consimțământ explicit și separat pentru prelucrarea sensibilă specifică
Cum Arată un CMP Conform
Un CMP configurat pentru traficul brazilian în 2026 ar trebui să prezinte:
- Un banner vizibil înainte ca orice cookie sau tracker neesențial să se activeze, în Portugheză (Português) în mod implicit pentru utilizatorii brazilieni
- Proeminență vizuală egală pentru Aceitar (Acceptați), Recusar (Refuzați) și Personalizar (Personalizați) — ANPD a semnalat în mod specific design-urile de banner în care acțiunea Recusar este mai puțin vizibilă
- Comutatoare granulare pe scop: analiză, publicitate, personalizare, transfer transfrontalier și orice prelucrare de categorie sensibilă
- Un flux separat, clar etichetat, pentru prelucrarea datelor cu caracter personal sensibile, blocat în spatele propriei sale acțiuni
- Un mecanism persistent, ușor de găsit, pentru retragerea consimțământului după alegerea inițială
- Un Aviso de Privacidade în Portugheză cu dezvăluiri complete ale operatorului, procesatorilor, scopurilor, destinatarilor, retenției și drepturilor
Evidențele Consimțământului
Operatorii trebuie să mențină dovezi ale consimțământului — cine a consimțit, când, în ce scop și prin ce interfață. ANPD a invocat evidențe inadecvate ale consimțământului în mai multe acțiuni de aplicare, iar jurnalele exportabile cu marcaj temporal sunt așteptarea de bază.
Regimul Transferurilor Transfrontaliere din 2026
Acesta este domeniul în care 2026 arată semnificativ diferit față de 2024. Regulamentul ANPD privind transferurile internaționale a intrat în vigoare la începutul anului, iar implicațiile practice sunt încă absorbite de editorii străini.
Noile Mecanisme de Transfer
Regulamentul prevede patru căi principale pentru transferul transfrontalier legitim:
- Decizii de adecvare emise de ANPD, care recunosc jurisdicțiile sau sectoarele de destinație ca oferind protecție adecvată
- Clauze contractuale standard aprobate de ANPD, care funcționează în mod analog cu SCCs din GDPR
- Norme corporative obligatorii pentru transferurile intra-grup în cadrul organizațiilor multinaționale
- Autorizare specifică pentru transferurile care nu se încadrează în căile standard, de la caz la caz
Abordarea Practică pentru 2026
Pentru majoritatea editorilor străini, abordarea de lucru în 2026 constă în executarea clauzelor contractuale standard aprobate de ANPD cu procesatorii internaționali, documentarea mecanismului de transfer în informarea privind confidențialitatea și suplimentarea cu autorizare bazată pe consimțământ numai acolo unde mecanismul standard nu se potrivește. Aceasta este semnificativ mai simplu decât regimul pre-2026, care se baza adesea pe logica consimțământului per transfer, producând CMP-uri greoaie.
Decizii de Adecvare până în Prezent
ANPD a emis decizii de adecvare pentru câteva jurisdicții până la începutul anului 2026 și se preconizează că va extinde lista incremental. Statele Unite nu figurează pe lista de adecvare la începutul anului 2026, ceea ce înseamnă că transferurile către furnizorii de tehnologie publicitară și analiză cu sediul în SUA necesită clauze contractuale sau un alt mecanism valabil.
Drepturile Persoanelor Vizate
LGPD acordă un set robust de drepturi, aplicate prin cadrul brazilian:
- Dreptul la confirmarea prelucrării
- Dreptul de acces la datele prelucrate
- Dreptul la rectificarea datelor incomplete, inexacte sau depășite
- Dreptul la anonimizarea, blocarea sau eliminarea datelor inutile, excesive sau prelucrate ilegal
- Dreptul la portabilitatea datelor către un alt furnizor de servicii
- Dreptul la ștergerea datelor prelucrate în baza consimțământului
- Dreptul la informații despre entitățile publice și private cu care au fost partajate datele
- Dreptul la informații despre posibilitatea de a refuza consimțământul și consecințele refuzului
- Dreptul de a revoca consimțământul
- Dreptul de a se opune prelucrării efectuate în baza unuia dintre temeiurile intereselor legitime atunci când există neconformitate
- Dreptul de a solicita revizuirea deciziilor luate exclusiv pe baza prelucrării automate
Termene de Răspuns
Operatorii trebuie să răspundă la solicitările persoanelor vizate în termen de 15 zile în temeiul regulamentului, cu posibilitatea de extindere în cazuri justificate. Aceasta este mai strict decât fereastra de 30 de zile a GDPR și a reprezentat un decalaj operațional recurent pentru editorii străini adaptați la cadența europeană.
Sancțiuni și Postura de Aplicare în 2026
Activitatea de aplicare a ANPD a escaladat semnificativ pe parcursul anilor 2024 și 2025, iar 2026 se află pe o traiectorie similară.
Amenzi Administrative
LGPD permite amenzi administrative de până la 2% din cifra de afaceri a operatorului aferentă activității sale în Brazilia în exercițiul financiar anterior, cu un plafon de BRL 50 milioane per infracțiune. ANPD a utilizat mijlocul intervalului în mai multe cazuri din 2025, inclusiv împotriva platformelor străine, iar metodologia de sancțiuni a agenției a fost publicată în 2024 și este acum aplicată în mod consecvent.
Alte Sancțiuni
Dincolo de amenzi, ANPD poate emite avertismente, poate solicita măsuri corective, poate suspenda parțial sau integral activitățile de prelucrare și poate interzice operațiuni specifice de prelucrare. Publicarea încălcării este o sancțiune însoțitoare de rutină și are greutate reputațională pe piața braziliană.
Teme de Aplicare
Acțiunile ANPD din 2025 și începutul anului 2026 se concentrează în jurul problemelor recurente: bannere de consimțământ ambigue sau absente, lipsa unei informări privind confidențialitatea în Portugheză, transferuri transfrontaliere fără un mecanism valabil în temeiul noului regulament și nerespectarea obligației de a răspunde la solicitările persoanelor vizate în fereastra de 15 zile. Editorii străini au fost invocați în toate cele patru categorii.
Cerința DPO
LGPD obligă operatorii să numească un Responsabil cu Protecția Datelor (Encarregado de Tratamento de Dados Pessoais) și să publice datele de contact ale DPO. Operatorii străini care prelucrează date braziliene la scară au nevoie de un DPO desemnat, iar datele de contact trebuie să fie ușor accesibile în informarea privind confidențialitatea. ANPD a invocat date de contact ale DPO lipsă sau inaccesibile în mai multe scrisori de aplicare.
Lista de Verificare a Auditului pentru Traficul Brazilian în 2026
- Bannerul CMP este livrat în Portugheză cu Aceitar, Recusar și Personalizar la proeminență vizuală egală
- Scopurile consimțământului sunt granulare și separă orice prelucrare de categorie sensibilă în spatele propriului flux de consimțământ
- Informarea privind confidențialitatea (Aviso de Privacidade) este disponibilă în Portugheză cu dezvăluiri complete ale operatorului, procesatorilor, scopurilor, retenției, drepturilor și contactului DPO
- Transferurile transfrontaliere se bazează pe clauze contractuale standard aprobate de ANPD, o decizie de adecvare, norme corporative obligatorii (BCRs) sau autorizare specifică — nu pe logica moștenită a consimțământului per transfer
- Jurnalele de consimțământ sunt marcate temporal, exportabile și păstrate pe durata prelucrării plus o marjă auditabilă
- Fluxul de lucru al solicitărilor persoanelor vizate poate răspunde în 15 zile de la un capăt la altul, în Portugheză
- DPO este desemnat, iar datele de contact sunt publicate în informarea privind confidențialitatea
- Lista furnizorilor a fost revizuită pentru necesitate, cu furnizorii neutilizați sau redundanți eliminați pentru a reduce suprafața transferului transfrontalier
- Segmentele de public de categorie sensibilă sunt blocate în spatele unui consimțământ explicit, capturat separat
Perspectivele pentru 2026
Regimul de confidențialitate al Braziliei s-a maturizat de la un statut bine redactat cu aplicare limitată la unul dintre cele mai exigente regimuri din Americi. Regulamentul privind transferurile transfrontaliere din 2026 a închis cel mai consecvent decalaj structural, iar postura de aplicare a ANPD a recuperat ambițiile legii. Pentru editorii care deja rulează o stivă de consimțământ de nivel GDPR, decalajul față de conformitatea cu LGPD este operațional, nu arhitectural: CMP și informare în Portugheză, mecanisme de transfer aprobate de ANPD, cadența de răspuns de 15 zile, desemnarea DPO și atenție față de lista mai largă de date sensibile. Decalajul poate fi închis în câteva săptămâni dacă este prioritizat — iar Brazilia este cea mai mare piață unică din America Latină, astfel că prioritizarea se amortizează de obicei rapid. Editorii care au tratat Brazilia ca pe o piață mai puțin pretențioasă până în 2024 constată că 2026 este semnificativ mai costisitor, iar cei care întârzie mai mult vor găsi 2027 și mai grav.