2024年8月14日、ブラジルは一般データ保護法(LGPD)の施行6周年を迎えます。この法律は、ブラジルにおけるプライバシーと個人データの保護において大きな進歩をもたらしました。2018年8月14日に承認されたLGPDは、2020年9月に施行され、違反者に対する罰則は2021年8月から適用されます。.
ブラジル一般データ保護法(LGPD)は、個人データを、氏名、CPF(ブラジル個人納税者登録番号)、RG(ブラジル身分証明書番号)、電子メールアドレス、その他のデータなど、自然人または法人を識別または識別可能にするあらゆる情報と定義しています。LGPDの主な目的は、これらのデータが安全かつ透明性のある方法で使用されることを保証し、不正使用を防止するとともに、市民の法的保護とセキュリティを確保することです。.
2021年5月、ブラジル一般データ保護法(LGPD)の制定から2年後、ブラジル連邦最高裁判所(STF)は個人データの保護を基本的人権として認めました。この認識は、2022年2月の憲法改正第115/22号によって連邦憲法に盛り込まれました。親密性、プライバシー、通信の秘密保持の権利は1988年の連邦憲法に既に明記されていましたが、個人データの保護が憲法条文の一部となったのは比較的最近のことです。ブラジルインターネット権利章典(Marco Civil da Internet)や情報アクセス法(Lei de Acesso à Informação)などの法律は、LGPDの策定に貢献した重要な先駆的法律でした。.
法律が施行された後、企業は新たな法令に対応するため、具体的な対策を講じる必要に迫られた。これには、プライバシーポリシーと手順の策定、従業員研修、情報セキュリティ技術の導入などが含まれる。LGPD(個人情報保護法)は、法令違反に対する罰金や制裁を定めており、理論的には企業が法令を遵守するよう促すものであった。.
しかしながら、ブラジル一般データ保護法(LGPD)は、国内の一部地域ではまだ完全には遵守されていません。LGPD Brasilポータルが実施した調査によると、法律が義務化されているにもかかわらず、国内企業のわずか16%しか遵守していないことが明らかになりました。これは、法律に対する一定の認知度はあるものの、依然として大都市圏に集中しており、国内の他の地域にもこの知識を広める必要があることを示しています。.
FGVの弁護士でデジタル法専門家のルーカス・マルドナド・D・ラティーニ氏は、ブラジル一般データ保護法(LGPD)への対応における最大の難点の1つは、法律の内容やそれが企業の事業運営にどのような影響を与えるかについての知識不足にあると指摘する。多くの組織は、この法律が自社の事業分野に適用されることをまだ認識していない。同弁護士は、この法律は金融、教育、小売など、さまざまな分野の企業を対象としており、すべての企業が対応しなければ制裁の対象となると述べている。.
彼によると、データ保護に関する規定は様々な法律に分散しており、これらの権利の解釈と適用が困難だったという。「LGPD(ブラジル一般データ保護法)によって推進された統一化は、ブラジルの規制枠組みに明確さと一貫性をもたらした。さらに、法律の監督と執行を確実にするために、国家データ保護機関(ANPD)が設立された」と彼は述べている。現在、ANPDは、データ処理事業者が義務を理解し遵守するのに役立つ決議やガイドラインを発行する責任を負っている。.
技術革新が進む未来において、私たちは何を期待できるのだろうか?
規制の枠組みは導入以来大きく進歩してきたものの、その適用が引き続き効果的であることを保証するためには、国家データ保護機関(ANPD)が対処する必要のある課題がいくつか残っている。.
注目されているトピックの一つは、国際的なデータ転送の規制です。2022年、ブラジル国家データ保護庁(ANPD)は、個人データをブラジル国外に送信する方法に関するガイドラインを作成するため、パブリックコンサルテーションを開始しました。ブラジル一般データ保護法(LGPD)は、これらの転送が他国において適切なデータ保護を保証する方法で行われることを義務付けています。そのため、ANPDは、ブラジルの法律と同等の保護レベルを有するとみなされる国を含め、明確な規則を確立する必要があります。.
もう一つの論点は、人工知能(AI)の規制です。現在までのところ、ブラジルの法律は、データ保護に関連するAIの利用について具体的に規定していません。国家データ保護局(ANPD)は、AIの法的枠組みを確立することを目的とした法案第2,338/2023号に関する議論に参加しており、この法案は現在、連邦上院で審議中です。.
弁護士は、最も重要な点の1つは、企業が個人データを保護するために必要な技術的および管理的なセキュリティ対策を確立することだと強調している。これらのガイドラインには、最低限のセキュリティ基準、暗号化の使用、ファイアウォール、アクセスポリシーなどが含まれる。これらの対策をそれぞれ実施することで、データ漏洩などのセキュリティインシデントを防止し、不正アクセスから情報を確実に保護することができる。.



