随着“走出去”战略的深入,拉美已经成为中国企业出海的重要目的地。越来越多的中国企业开始在拉美地区开展业务,尤其是巴西、阿根廷、墨西哥等当地经济相对发达、人口基数较大、市场前景广阔的国家。在此过程中,网络安全和数据保护合规要求成为出海企业需要优先注意和了解的事项。尤其是巴西,其个人数据保护立法之活跃、个人数据保护局的监管之频繁已经成为企业出海巴西重点关注的内容。
2018年,巴西出台了《个人数据保护法》(葡萄牙文:Lei Geral de Proteção de Dados Pessoais,Lei n° 13.709/2018,以下称“《巴西个保法》”),并设立国家数据保护局(葡萄牙文:Autoridade Nacional de Proteção de Dados,以下称“巴西国家数据保护局”或“ANPD”)以对个人数据保护事项进行监管,并对履行《巴西个人数据保护法》的基本义务和要求提供合规指引。巴西国家数据保护局于2020年颁布《用户协议和隐私政策编制指南(第一稿)》(葡萄牙文:Primeira versão do Guia de Elaboração de Termo de Uso e Política de Privacidade),并于2024年10月根据法律法规的最新规定以及行业实践情况进行了更新,形成最新版本的《用户协议和隐私政策编制指南》(葡萄牙文:Guia de Elaboração de Termo de Uso e Política de Privacidade,以下简称“《编制指南》”)。
一、隐私政策文件的命名
二、隐私政策的结构

在实践操作中,上述部分可能存在合并、拆分或者调整顺序的情形,也可能会根据实际业务情况撰写其他特别章节。因此相关企业在撰写隐私政策时,可以根据实际提供的产品和服务的情况,对隐私政策的结构予以调整。
三、撰写巴西隐私政策的十个关注点



(1)共享个人数据类型;
(2)接收共享个人数据的其他数据控制者;
(3)共享个人数据的目的。
(1)虽然《巴西个保法》区分了个人数据提供关系和个人数据委托处理关系,但是实践中《隐私政策》撰写会将这两种情形一并放入这一章节;
(2)一些文本披露的颗粒度为共享个人数据类型、接收个人数据的第三方类型以及共享目的。即使在隐私政策的其他章节已经披露了个人数据字段和类型,此处也可以再重复披露共享个人数据类型;
(3)对于委托第三方处理个人数据情形下的第三方信息,可以不在隐私政策中撰写,但是在数据主体行权响应章节(具体参见下文),应当提供相应的路径,以供相关数据主体进行查询。


但是,出海企业应当注意,虽然隐私政策目前对个人数据跨境传输的披露水位不高,但是《巴西个保法》中规定的个人数据跨境传输机制(例如跨境充分性认定,个人数据跨境标准合同等机制)仍然是重要合规事项,若中国出海企业需要从巴西境内将相关个人数据跨境传输至巴西境外进行处理,需要履行《巴西个保法》项下规定的个人数据跨境传输义务。
(1)使用产品和服务的数据主体有哪些权利;
(2)权利的详细说明;
(3)行权方式。
(1)完整列举数据主体权利,并进行相应的解释说明;
(2)以概述方式说明相应的数据主体行权路径和方式。

(1)使用了哪些Cookie(专有Cookie和第三方Cookie);
(2)Cookie处理了哪些个人数据;
(3)Cookie的使用目的;
(4)用户如何获取有关服务中使用的第三方Cookie的更多信息。
(1)介绍Cookie的基本定义以及基本使用逻辑原理;
(2)简要说明Cookie处理的数据类型,但可以不进行详尽列举;
(3)根据Cookie是否必要或使用目的,对不同类别的Cookie进行区分;
(4)合规水位较高的企业会披露如下信息:第一,Cookie存储个人数据的时间;第二,第三方Cookie相应的隐私政策链接以供相关数据主体进行查询。

(1)对于企业的数据安全保障措施进行整体描述,包括组织和技术措施;
(2)对于发生安全事件的响应予以明确,并进行简单概述;
(3)合规水位较高的企业会发布安全指引或政策,以供用户进行浏览。


(1)数据控制者的名称;
(2)数据控制者的地址;
(3)数据控制者的联系信息。

四、总结和建议
1.巴西相关隐私政策撰写的要求与中国行业实践存在诸多区别,不建议企业直接翻译国内隐私政策或欧盟基于GDPR的隐私政策套用至巴西境内,宜根据实际业务情况对巴西使用的隐私政策进行本地化撰写;
2.在撰写过程中,宜采用如下方式:
(1)若中国行业实践中隐私政策的颗粒度要求比巴西高,则可以将相关隐私政策内容进行概括性描述,并进行使用;
(2)若中国行业实践中隐私政策的颗粒度要求比巴西低,则应当对数据控制者的实际处理情况进行尽职调查,并真实反映在隐私政策中;
(3)对于中国隐私政策撰写实践中未披露但是根据巴西的监管规定需要披露的部分,建议企业根据实际情况单独撰写相关章节。
3.巴西个人数据保护法律法规以及合规指引更新速度较快,监管水位较高,建议出海企业定期跟踪法律法规的颁布、发展,以及隐私政策撰写的合规水位,及时对隐私政策内容进行调整和更新。
京ICP备05019364号-1
京公网安备110105011258
近日,北京市海问律师事务所(“本所”)发现,网络上存在将一家名为“广州海问睿律咨询顾问有限公司”的主体与本所进行不当关联的大量不实信息,导致社会公众产生混淆与误解,也对本所的声誉及正常执业活动造成不良影响。
本所特此澄清,本所与“广州海问睿律咨询顾问有限公司”(成立于2025年11月)不存在任何隶属、投资、关联、合作、授权或品牌许可关系,亦从未授权任何主体以“海问”的名义提供法律咨询服务,该公司的任何行为与本所无关。更多详情,请点击左下方按钮查看。