Services de conformité LGPD : cartographie des données, bases légales et préparation à l'ANPD pour le Brésil
Préparation à la conformité LGPD pour les entreprises qui traitent des données personnelles de personnes au Brésil, où qu'elles soient établies. Nous cartographions vos données et testons vos processus relatifs aux droits, aux incidents et aux transferts au regard de la loi générale brésilienne sur la protection des données personnelles et des règles de l'ANPD. Vous recevez ensuite une feuille de route de conformité LGPD classée par risque. La plupart des évaluations prennent 6–12 semaines.
Qu'est-ce que la conformité LGPD ?
La conformité LGPD consiste à respecter la Lei Geral de Proteção de Dados du Brésil, loi 13.709/2018. Chaque utilisation de données personnelles nécessite une base légale et une finalité claire. Les personnes au Brésil doivent pouvoir exercer leurs droits, les données doivent être sécurisées et les incidents graves doivent être notifiés à l'ANPD. La conformité LGPD implique aussi de pouvoir démontrer tout cela au moyen d'enregistrements.
La loi s'étend bien au-delà du Brésil. Un éditeur de logiciels américain ayant des utilisateurs brésiliens peut être concerné. Tout comme un distributeur qui livre à São Paulo ou un groupe qui gère la paie de salariés brésiliens. La loi s'applique dès lors que des données sont traitées au Brésil, y sont collectées ou sont utilisées pour proposer des biens et services à des personnes qui s'y trouvent.
Accredify Global évalue votre situation au regard de la loi et des règlements de l'ANPD, souvent en parallèle d'une revue NIST CSF ou NIS2 pour les groupes internationaux. Nous testons vos processus sur des demandes réelles et des incidents réalistes, puis nous vous remettons une feuille de route sur laquelle votre DPO, vos conseils juridiques et vos ingénieurs peuvent agir.
La LGPD en 2026 : une nouvelle agence, l'adéquation avec l'UE et les données des enfants
L'ANPD est désormais une agence de régulation à part entière. La loi 15.352/2026, signée le 25 février 2026, en a fait l'Agence nationale de protection des données, dotée d'une autonomie financière et d'un corps d'inspection dédié. Ses priorités d'inspection pour 2026–2027 portent sur les droits des personnes concernées dans la publicité ciblée, les enfants en ligne, le secteur public et l'IA. Une consultation publique sur ses règles de contrôle est ouverte jusqu'au 26 octobre 2026.
Les données circulent désormais librement entre le Brésil et l'UE. Le 27 janvier 2026, la Commission européenne et l'ANPD ont adopté des décisions d'adéquation mutuelle. Les transferts dans les deux sens ne nécessitent plus de clauses contractuelles types. Les transferts vers la plupart des autres pays en nécessitent toujours, en utilisant sans modification les clauses propres de l'ANPD.
Les données des enfants entraînent de nouvelles obligations. Le statut numérique des enfants et des adolescents, loi 15.211/2025, s'applique depuis le 17 mars 2026 sous la supervision de l'ANPD. Le projet de loi brésilien sur l'IA, PL 2338/2023, est toujours devant la Chambre des députés et n'est pas encore une loi.
Sources : Loi 15.352/2026 (Planalto) · Décision d'adéquation de l'UE 2026/179 (EUR-Lex) · Thèmes prioritaires de l'ANPD 2026–2027 · Date d'entrée en vigueur de l'ECA Digital (Teletime)
Exigences de la LGPD et ce que nous évaluons
Les obligations que l'ANPD vérifie en premier et les preuves que notre évaluation recherche.
| Obligation | Ce qu'attend la loi | Les preuves que nous recherchons |
|---|---|---|
| Registres des traitements | Les responsables du traitement et les sous-traitants tiennent un registre de leurs opérations | Un inventaire qui correspond à vos systèmes et fournisseurs réels |
| Bases légales | Chaque finalité repose sur l'une des dix bases légales ; les données sensibles sur des bases plus strictes | Une base documentée pour chaque finalité, ainsi que des évaluations de l'intérêt légitime |
| Droits des personnes concernées | Confirmation, accès, rectification, suppression, portabilité et réexamen des décisions automatisées | Journaux des demandes, délais de réponse et vérifications d'identité |
| Encarregado (DPO) | Un responsable désigné dont les coordonnées sont publiées | Nomination, indépendance et canal opérationnel |
| Sécurité et incidents | Garanties appropriées et notification des incidents pertinents | Contrôles, registre des incidents et processus de notification testé |
| Rapports d'impact | Un RIPD lorsque l'ANPD en demande un ou que le risque est élevé | Rapports d'impact pour les traitements à haut risque |
| Transferts internationaux | Un mécanisme valable pour les données quittant le Brésil | Adéquation, clauses ANPD ou autre fondement licite pour chaque flux |
LGPD : échéances, amendes et entités concernées
Des délais courts et de vraies sanctions : c'est pourquoi les équipes de conformité LGPD testent leurs processus avant que l'ANPD ne le fasse.
Les délais que votre équipe doit respecter
| Incident de sécurité | Notifier l'ANPD et les personnes concernées dans un délai de 3 jours ouvrables (résolution 15/2024) |
|---|---|
| Demande d'accès | Réponse simplifiée immédiate ; déclaration complète sous 15 jours |
| Enregistrements des incidents | Conserver le registre des incidents pendant au moins 5 ans |
Les petits agents de traitement bénéficient de délais plus longs en vertu des règles de l'ANPD relatives aux petits agents.
Sanctions que l'ANPD peut appliquer
- Avertissements assortis d'un délai pour les actions correctives
- Amendes jusqu'à 2 % du chiffre d'affaires au Brésil, plafonnées à 50 millions de R$ par infraction
- Astreintes journalières jusqu'à ce qu'une infraction cesse
- Publication de l'infraction
- Verrouillage ou suppression des données personnelles concernées
- Suspension partielle ou totale du traitement
Les amendes ne sont qu'une partie du coût d'une conformité LGPD insuffisante. La publication d'une infraction atteint les clients et les partenaires, et une ordonnance de suspension peut arrêter une gamme de produits. L'ANPD tient également compte de la bonne foi, de la coopération et de la gouvernance de la protection de la vie privée que vous pouvez démontrer. C'est pourquoi un programme documenté compte avant que quoi que ce soit ne tourne mal.
Comment fonctionne notre évaluation de préparation LGPD
Six étapes, du premier appel à une feuille de route que votre direction peut valider. Si vous envisagez également une certification ISO, notre guide du processus de certification montre comment les deux s'articulent.
Vous ne savez pas si la LGPD s'applique à vous, ni quelle part de votre travail GDPR peut être reprise ? Une revue du périmètre gratuite répond d'abord à ces questions.
Réserver une revue de cadrage gratuiteLGPD et GDPR : ce qui se transpose et ce qui ne se transpose pas
Les entreprises qui mènent déjà un programme RGPD ont généralement accompli l'essentiel du chemin vers la conformité LGPD. Voici les écarts que nous constatons le plus souvent.
| Sujet | GDPR | LGPD |
|---|---|---|
| Bases légales | Six | Dix, dont la protection du crédit et la protection de la santé |
| Notification de violation | 72 heures pour informer l'autorité de régulation | 3 jours ouvrés pour informer l'ANPD et les personnes concernées |
| Amende maximale | 4 % du chiffre d'affaires mondial ou 20 millions d'euros | 2 % du chiffre d'affaires au Brésil, plafonné à 50 millions de R$ par infraction |
| Délégué à la protection des données | Obligatoire dans des cas définis | Obligatoire pour la plupart des responsables du traitement |
| Transferts | Clauses de l'UE ou décision d'adéquation | Clauses de l'ANPD ou adéquation ; adéquation de l'UE depuis 2026 |
| Régulateur | Autorités nationales et l'EDPB | Une seule agence nationale, l'ANPD |
Les normes aident aussi. ISO 27001 couvre une grande partie de la sécurité attendue au titre de l'article 46. ISO/IEC 27701 ajoute des rôles, des registres et des processus de protection de la vie privée qui correspondent bien aux deux lois. Nos services de conformité RGPD et nos travaux LGPD partagent une seule cartographie des données, de sorte que vous ne documentez pas deux fois les mêmes systèmes. Les données de paiement ajoutent PCI DSS, et les clients américains demandent souvent un rapport SOC 2 en complément.
Coût et calendrier de la conformité LGPD
Nous ne publions pas de grille tarifaire pour la conformité à la LGPD. Le coût dépend du volume de données personnelles que vous traitez et de leur destination. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Ce qui détermine le périmètre
- Activités de traitement — combien de finalités et d'ensembles de données
- Systèmes et fournisseurs — applications, clouds et sous-traitants qui traitent les données
- Données sensibles — données de santé, biométriques ou relatives aux enfants
- Entités et pays — sociétés du groupe et voies de transfert
- Réutilisation — registres GDPR ou preuves ISO 27701 déjà en place
Délais
| Évaluation et feuille de route | 6–12 semaines, selon le périmètre |
|---|---|
| Combler les écarts | Déterminé par votre feuille de route et la disponibilité de votre équipe |
| Revue continue | Chaque année, ou lorsque les règles de l'ANPD changent |
Comment choisir des services de conformité LGPD
Questions utiles à poser à tout prestataire de conformité LGPD, et les réponses d'Accredify Global.
| Question à poser | La réponse d'Accredify Global |
|---|---|
| Pouvez-vous nous certifier pour la LGPD ? | Personne ne le peut. Il n'existe pas de certificat LGPD ; nous évaluons votre état de préparation et rendons un rapport. |
| Testez-vous les processus ou lisez-vous seulement les politiques ? | Nous les testons, à partir de demandes réelles et d'un exercice d'incident réaliste. |
| Pouvez-vous réutiliser nos travaux RGPD ? | Oui. Nous partons de vos registres GDPR et n'évaluons que les différences. |
| Agissez-vous en tant que DPO pour notre compte ? | Non. Nous évaluons la fonction ; votre encarregado désigné l'exerce. |
| Donnez-vous des conseils juridiques ? | Non. L'interprétation juridique reste du ressort de votre conseil juridique. |
| Comment le prix est-il établi ? | Une proposition sur mesure après une revue gratuite du périmètre. |
Ce que vous recevez avec une évaluation LGPD
Les données personnelles circulent entre systèmes, fournisseurs et pays.
Chaque finalité et sa base légale, avec les écarts signalés.
Comment se sont déroulés le traitement des demandes d'exercice des droits et l'exercice de simulation d'incident.
Le mécanisme pour chaque flux sortant du Brésil.
Actions classées par priorité, avec leurs responsables.
Une synthèse claire pour votre conseil d'administration et vos clients.
Foire aux questions sur la conformité LGPD
Des réponses claires sur le périmètre, les amendes, les incidents, les transferts, le coût et le calendrier.
Qu'est-ce que la LGPD ?
La LGPD est la loi générale brésilienne sur la protection des données personnelles, loi 13.709/2018. Elle est en vigueur depuis le 18 septembre 2020, et les sanctions administratives s'appliquent depuis le 1er août 2021. Elle régit la manière dont les données personnelles des personnes au Brésil sont collectées, utilisées, partagées et conservées.
La LGPD s'applique-t-elle aux entreprises situées hors du Brésil ?
Oui. Elle s'applique lorsque le traitement a lieu au Brésil ou que les données y ont été collectées. Elle s'applique également lorsque vous proposez des biens ou des services à des personnes au Brésil. Une entreprise américaine ayant des clients ou des utilisateurs brésiliens entre généralement dans son champ d'application.
Existe-t-il une certification LGPD ?
Non. Il n'existe pas de certificat LGPD officiel. La conformité se démontre au moyen d'enregistrements, de politiques, de contrats et de processus opérationnels. Si vos clients souhaitent un certificat pour le management de la protection de la vie privée, l'ISO/IEC 27701 est l'option reconnue au niveau international.
Qui fait appliquer la LGPD ?
L'ANPD. La loi 15.352/2026, signée le 25 février 2026, l'a transformée en Agence nationale de protection des données. C'est désormais une agence de régulation dotée de son propre budget et d'un corps d'inspection dédié.
Quelles sont les amendes prévues par la LGPD ?
Les amendes peuvent atteindre 2 % du chiffre d'affaires du groupe au Brésil pour le dernier exercice, dans la limite de 50 millions de reais par infraction. L'ANPD peut également ordonner des astreintes journalières, rendre l'infraction publique, bloquer ou supprimer des données, ou suspendre le traitement.
Dans quel délai une violation de données doit-elle être notifiée au titre de la LGPD ?
La résolution ANPD 15/2024 impose une notification à l'ANPD et aux personnes concernées dans un délai de trois jours ouvrés. Le délai court à partir du moment où vous apprenez qu'un incident peut entraîner un risque ou un dommage significatif. Les petits agents de traitement bénéficient de délais plus longs.
Avons-nous besoin d'un DPO au titre de la LGPD ?
La plupart des responsables du traitement doivent désigner un encarregado, le délégué à la protection des données au sens de la LGPD, et publier ses coordonnées. La résolution ANPD 18/2024 en fixe les règles. Les petits agents de traitement peuvent en être exemptés, mais doivent tout de même proposer un canal de communication.
Avons-nous encore besoin de clauses contractuelles types pour les transferts depuis le Brésil ?
Pour les transferts vers l'UE et l'Espace économique européen, non, depuis les décisions d'adéquation mutuelles du 27 janvier 2026. Pour la plupart des autres pays, les clauses de l'ANPD prévues par la Résolution 19/2024 restent le mécanisme habituel, et elles doivent être utilisées sans modification.
En quoi la LGPD diffère-t-elle du GDPR ?
Ils partagent la plupart des principes, mais la LGPD compte dix bases légales, dont la protection du crédit. La notification des violations se calcule en jours ouvrés, les amendes sont plafonnées par infraction, et l'autorité de régulation édicte ses propres règles. Un programme GDPR couvre une grande partie de la LGPD, mais pas la totalité.
La LGPD couvre-t-elle les données des enfants ?
Oui. L'article 14 fixe des règles pour les enfants et les adolescents. Le Statut numérique des enfants et des adolescents, loi 15.211/2025, a ajouté des obligations pour les services numériques à compter du 17 mars 2026, et l'ANPD en assure la supervision.
Le projet de loi brésilien sur l'IA est-il en vigueur ?
Non. Le PL 2338/2023 a été approuvé par le Sénat le 10 décembre 2024 mais se trouve toujours à la Chambre des députés. Aujourd'hui, l'IA qui traite des données personnelles est régie par la LGPD, y compris le droit de demander le réexamen des décisions automatisées.
L'ISO 27001 ou l'ISO 27701 peuvent-elles aider pour la LGPD ?
Oui. L'ISO 27001 soutient les obligations de sécurité de l'article 46, et l'ISO 27701 ajoute des rôles, des enregistrements et des processus relatifs à la vie privée. Aucune ne remplace la LGPD elle-même, mais toutes deux apportent des preuves indépendantes que les clients reconnaissent.
Combien de temps dure une évaluation de conformité LGPD ?
La plupart des évaluations prennent 6 à 12 semaines, selon le nombre de systèmes, d'unités opérationnelles et de sous-traitants dans le périmètre. La résorption des écarts ensuite dépend de votre feuille de route et de la capacité de votre équipe.
Combien coûtent les services de conformité LGPD ?
Il n'existe pas de tarif catalogue. Le coût dépend du nombre d'activités de traitement, de systèmes, de sous-traitants et de pays inclus dans le périmètre. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Fournissez-vous des conseils juridiques sur la LGPD ?
Non. Nous évaluons vos contrôles de protection de la vie privée et en rendons compte. L'interprétation juridique reste du ressort de votre conseil juridique ou de votre DPO, et nous travaillons à leurs côtés.
Sachez où vous en êtes sur la LGPD avant que l'ANPD ou un client ne vous le demande
Parlez-nous de vos données brésiliennes, de vos systèmes et de vos fournisseurs. Nous confirmerons comment la LGPD s'applique, vous montrerons ce que votre travail RGPD couvre déjà et vous enverrons une proposition sur mesure.
Réservez votre revue de cadrage gratuite →Dernière revue le par l'équipe conformité d'Accredify Global.