FR
Préparation à la protection des données au Brésil

Services de conformité LGPD : cartographie des données, bases légales et préparation à l'ANPD pour le Brésil

Préparation à la conformité LGPD pour les entreprises qui traitent des données personnelles de personnes au Brésil, où qu'elles soient établies. Nous cartographions vos données et testons vos processus relatifs aux droits, aux incidents et aux transferts au regard de la loi générale brésilienne sur la protection des données personnelles et des règles de l'ANPD. Vous recevez ensuite une feuille de route de conformité LGPD classée par risque. La plupart des évaluations prennent 6–12 semaines.

La LGPD en bref
10Bases légales du traitement
3 joursJours ouvrés pour signaler un incident
2 %Du chiffre d'affaires au Brésil, plafonné par infraction
6–12 sem.Évaluation de préparation type
23+Experts techniques
71Pays couverts
UNE LOI, PAS UN CERTIFICAT
La LGPD se démontre par des preuves
Documents, contrats et processus de travail
TESTÉ
Demandes et incidents testés en exercice
Au regard des délais de l'ANPD
CARTOGRAPHIÉ
GDPR, ISO 27701, ISO 27001
Réutilisez le travail déjà réalisé sur la protection de la vie privée
SUR MESURE
Une proposition sur mesure
Après une revue de cadrage gratuite
La LGPD, en termes simples

Qu'est-ce que la conformité LGPD ?

La conformité LGPD consiste à respecter la Lei Geral de Proteção de Dados du Brésil, loi 13.709/2018. Chaque utilisation de données personnelles nécessite une base légale et une finalité claire. Les personnes au Brésil doivent pouvoir exercer leurs droits, les données doivent être sécurisées et les incidents graves doivent être notifiés à l'ANPD. La conformité LGPD implique aussi de pouvoir démontrer tout cela au moyen d'enregistrements.

La loi s'étend bien au-delà du Brésil. Un éditeur de logiciels américain ayant des utilisateurs brésiliens peut être concerné. Tout comme un distributeur qui livre à São Paulo ou un groupe qui gère la paie de salariés brésiliens. La loi s'applique dès lors que des données sont traitées au Brésil, y sont collectées ou sont utilisées pour proposer des biens et services à des personnes qui s'y trouvent.

Accredify Global évalue votre situation au regard de la loi et des règlements de l'ANPD, souvent en parallèle d'une revue NIST CSF ou NIS2 pour les groupes internationaux. Nous testons vos processus sur des demandes réelles et des incidents réalistes, puis nous vous remettons une feuille de route sur laquelle votre DPO, vos conseils juridiques et vos ingénieurs peuvent agir.

Art. 3S'applique aux entreprises situées hors du Brésil
Art. 7Dix bases légales du traitement
Art. 18Droits des personnes concernées
Art. 46Sécurité et confidentialité
Où en est la réglementation

La LGPD en 2026 : une nouvelle agence, l'adéquation avec l'UE et les données des enfants

L'ANPD est désormais une agence de régulation à part entière. La loi 15.352/2026, signée le 25 février 2026, en a fait l'Agence nationale de protection des données, dotée d'une autonomie financière et d'un corps d'inspection dédié. Ses priorités d'inspection pour 2026–2027 portent sur les droits des personnes concernées dans la publicité ciblée, les enfants en ligne, le secteur public et l'IA. Une consultation publique sur ses règles de contrôle est ouverte jusqu'au 26 octobre 2026.

Les données circulent désormais librement entre le Brésil et l'UE. Le 27 janvier 2026, la Commission européenne et l'ANPD ont adopté des décisions d'adéquation mutuelle. Les transferts dans les deux sens ne nécessitent plus de clauses contractuelles types. Les transferts vers la plupart des autres pays en nécessitent toujours, en utilisant sans modification les clauses propres de l'ANPD.

Les données des enfants entraînent de nouvelles obligations. Le statut numérique des enfants et des adolescents, loi 15.211/2025, s'applique depuis le 17 mars 2026 sous la supervision de l'ANPD. Le projet de loi brésilien sur l'IA, PL 2338/2023, est toujours devant la Chambre des députés et n'est pas encore une loi.

27 janv. 2026Adéquation mutuelle UE–Brésil
25 févr. 2026L'ANPD devient une agence
17 mars 2026Application du statut numérique de l'enfant

Sources : Loi 15.352/2026 (Planalto) · Décision d'adéquation de l'UE 2026/179 (EUR-Lex) · Thèmes prioritaires de l'ANPD 2026–2027 · Date d'entrée en vigueur de l'ECA Digital (Teletime)

Exigences

Exigences de la LGPD et ce que nous évaluons

Les obligations que l'ANPD vérifie en premier et les preuves que notre évaluation recherche.

ObligationCe qu'attend la loiLes preuves que nous recherchons
Registres des traitementsLes responsables du traitement et les sous-traitants tiennent un registre de leurs opérationsUn inventaire qui correspond à vos systèmes et fournisseurs réels
Bases légalesChaque finalité repose sur l'une des dix bases légales ; les données sensibles sur des bases plus strictesUne base documentée pour chaque finalité, ainsi que des évaluations de l'intérêt légitime
Droits des personnes concernéesConfirmation, accès, rectification, suppression, portabilité et réexamen des décisions automatiséesJournaux des demandes, délais de réponse et vérifications d'identité
Encarregado (DPO)Un responsable désigné dont les coordonnées sont publiéesNomination, indépendance et canal opérationnel
Sécurité et incidentsGaranties appropriées et notification des incidents pertinentsContrôles, registre des incidents et processus de notification testé
Rapports d'impactUn RIPD lorsque l'ANPD en demande un ou que le risque est élevéRapports d'impact pour les traitements à haut risque
Transferts internationauxUn mécanisme valable pour les données quittant le BrésilAdéquation, clauses ANPD ou autre fondement licite pour chaque flux
Échéances et sanctions

LGPD : échéances, amendes et entités concernées

Des délais courts et de vraies sanctions : c'est pourquoi les équipes de conformité LGPD testent leurs processus avant que l'ANPD ne le fasse.

Les délais que votre équipe doit respecter

Incident de sécuritéNotifier l'ANPD et les personnes concernées dans un délai de 3 jours ouvrables (résolution 15/2024)
Demande d'accèsRéponse simplifiée immédiate ; déclaration complète sous 15 jours
Enregistrements des incidentsConserver le registre des incidents pendant au moins 5 ans

Les petits agents de traitement bénéficient de délais plus longs en vertu des règles de l'ANPD relatives aux petits agents.

Sanctions que l'ANPD peut appliquer

  • Avertissements assortis d'un délai pour les actions correctives
  • Amendes jusqu'à 2 % du chiffre d'affaires au Brésil, plafonnées à 50 millions de R$ par infraction
  • Astreintes journalières jusqu'à ce qu'une infraction cesse
  • Publication de l'infraction
  • Verrouillage ou suppression des données personnelles concernées
  • Suspension partielle ou totale du traitement

Les amendes ne sont qu'une partie du coût d'une conformité LGPD insuffisante. La publication d'une infraction atteint les clients et les partenaires, et une ordonnance de suspension peut arrêter une gamme de produits. L'ANPD tient également compte de la bonne foi, de la coopération et de la gouvernance de la protection de la vie privée que vous pouvez démontrer. C'est pourquoi un programme documenté compte avant que quoi que ce soit ne tourne mal.

Fonctionnement

Comment fonctionne notre évaluation de préparation LGPD

Six étapes, du premier appel à une feuille de route que votre direction peut valider. Si vous envisagez également une certification ISO, notre guide du processus de certification montre comment les deux s'articulent.

PérimètreDonnées, systèmes et entités au Brésil, et votre rôle de responsable du traitement ou de sous-traitant.
Cartographie des donnéesD'où viennent les données personnelles, où elles vont, et pourquoi.
Revue des bases légalesBases, mentions d'information, registres de consentement et données sensibles.
Test des processusDemandes d'exercice des droits et exercice d'incident au regard des délais.
Fournisseurs et transfertsContrats de sous-traitance et mécanisme pour chaque transfert.
Feuille de route et rapportÉcarts classés par risque, avec responsables et prochaines étapes.

Vous ne savez pas si la LGPD s'applique à vous, ni quelle part de votre travail GDPR peut être reprise ? Une revue du périmètre gratuite répond d'abord à ces questions.

Réserver une revue de cadrage gratuite
Articulation avec l'existant

LGPD et GDPR : ce qui se transpose et ce qui ne se transpose pas

Les entreprises qui mènent déjà un programme RGPD ont généralement accompli l'essentiel du chemin vers la conformité LGPD. Voici les écarts que nous constatons le plus souvent.

SujetGDPRLGPD
Bases légalesSixDix, dont la protection du crédit et la protection de la santé
Notification de violation72 heures pour informer l'autorité de régulation3 jours ouvrés pour informer l'ANPD et les personnes concernées
Amende maximale4 % du chiffre d'affaires mondial ou 20 millions d'euros2 % du chiffre d'affaires au Brésil, plafonné à 50 millions de R$ par infraction
Délégué à la protection des donnéesObligatoire dans des cas définisObligatoire pour la plupart des responsables du traitement
TransfertsClauses de l'UE ou décision d'adéquationClauses de l'ANPD ou adéquation ; adéquation de l'UE depuis 2026
RégulateurAutorités nationales et l'EDPBUne seule agence nationale, l'ANPD

Les normes aident aussi. ISO 27001 couvre une grande partie de la sécurité attendue au titre de l'article 46. ISO/IEC 27701 ajoute des rôles, des registres et des processus de protection de la vie privée qui correspondent bien aux deux lois. Nos services de conformité RGPD et nos travaux LGPD partagent une seule cartographie des données, de sorte que vous ne documentez pas deux fois les mêmes systèmes. Les données de paiement ajoutent PCI DSS, et les clients américains demandent souvent un rapport SOC 2 en complément.

Coût et délais

Coût et calendrier de la conformité LGPD

Nous ne publions pas de grille tarifaire pour la conformité à la LGPD. Le coût dépend du volume de données personnelles que vous traitez et de leur destination. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Ce qui détermine le périmètre

  • Activités de traitement — combien de finalités et d'ensembles de données
  • Systèmes et fournisseurs — applications, clouds et sous-traitants qui traitent les données
  • Données sensibles — données de santé, biométriques ou relatives aux enfants
  • Entités et pays — sociétés du groupe et voies de transfert
  • Réutilisation — registres GDPR ou preuves ISO 27701 déjà en place

Délais

Évaluation et feuille de route6–12 semaines, selon le périmètre
Combler les écartsDéterminé par votre feuille de route et la disponibilité de votre équipe
Revue continueChaque année, ou lorsque les règles de l'ANPD changent
Choisir un partenaire

Comment choisir des services de conformité LGPD

Questions utiles à poser à tout prestataire de conformité LGPD, et les réponses d'Accredify Global.

Question à poserLa réponse d'Accredify Global
Pouvez-vous nous certifier pour la LGPD ?Personne ne le peut. Il n'existe pas de certificat LGPD ; nous évaluons votre état de préparation et rendons un rapport.
Testez-vous les processus ou lisez-vous seulement les politiques ?Nous les testons, à partir de demandes réelles et d'un exercice d'incident réaliste.
Pouvez-vous réutiliser nos travaux RGPD ?Oui. Nous partons de vos registres GDPR et n'évaluons que les différences.
Agissez-vous en tant que DPO pour notre compte ?Non. Nous évaluons la fonction ; votre encarregado désigné l'exerce.
Donnez-vous des conseils juridiques ?Non. L'interprétation juridique reste du ressort de votre conseil juridique.
Comment le prix est-il établi ?Une proposition sur mesure après une revue gratuite du périmètre.
Livrables

Ce que vous recevez avec une évaluation LGPD

Cartographie des données

Les données personnelles circulent entre systèmes, fournisseurs et pays.

Registre des bases légales

Chaque finalité et sa base légale, avec les écarts signalés.

Résultats des tests de processus

Comment se sont déroulés le traitement des demandes d'exercice des droits et l'exercice de simulation d'incident.

Revue des transferts

Le mécanisme pour chaque flux sortant du Brésil.

Feuille de route classée par risque

Actions classées par priorité, avec leurs responsables.

Rapport à la direction

Une synthèse claire pour votre conseil d'administration et vos clients.

Questions fréquentes

Foire aux questions sur la conformité LGPD

Des réponses claires sur le périmètre, les amendes, les incidents, les transferts, le coût et le calendrier.

Qu'est-ce que la LGPD ?

La LGPD est la loi générale brésilienne sur la protection des données personnelles, loi 13.709/2018. Elle est en vigueur depuis le 18 septembre 2020, et les sanctions administratives s'appliquent depuis le 1er août 2021. Elle régit la manière dont les données personnelles des personnes au Brésil sont collectées, utilisées, partagées et conservées.

La LGPD s'applique-t-elle aux entreprises situées hors du Brésil ?

Oui. Elle s'applique lorsque le traitement a lieu au Brésil ou que les données y ont été collectées. Elle s'applique également lorsque vous proposez des biens ou des services à des personnes au Brésil. Une entreprise américaine ayant des clients ou des utilisateurs brésiliens entre généralement dans son champ d'application.

Existe-t-il une certification LGPD ?

Non. Il n'existe pas de certificat LGPD officiel. La conformité se démontre au moyen d'enregistrements, de politiques, de contrats et de processus opérationnels. Si vos clients souhaitent un certificat pour le management de la protection de la vie privée, l'ISO/IEC 27701 est l'option reconnue au niveau international.

Qui fait appliquer la LGPD ?

L'ANPD. La loi 15.352/2026, signée le 25 février 2026, l'a transformée en Agence nationale de protection des données. C'est désormais une agence de régulation dotée de son propre budget et d'un corps d'inspection dédié.

Quelles sont les amendes prévues par la LGPD ?

Les amendes peuvent atteindre 2 % du chiffre d'affaires du groupe au Brésil pour le dernier exercice, dans la limite de 50 millions de reais par infraction. L'ANPD peut également ordonner des astreintes journalières, rendre l'infraction publique, bloquer ou supprimer des données, ou suspendre le traitement.

Dans quel délai une violation de données doit-elle être notifiée au titre de la LGPD ?

La résolution ANPD 15/2024 impose une notification à l'ANPD et aux personnes concernées dans un délai de trois jours ouvrés. Le délai court à partir du moment où vous apprenez qu'un incident peut entraîner un risque ou un dommage significatif. Les petits agents de traitement bénéficient de délais plus longs.

Avons-nous besoin d'un DPO au titre de la LGPD ?

La plupart des responsables du traitement doivent désigner un encarregado, le délégué à la protection des données au sens de la LGPD, et publier ses coordonnées. La résolution ANPD 18/2024 en fixe les règles. Les petits agents de traitement peuvent en être exemptés, mais doivent tout de même proposer un canal de communication.

Avons-nous encore besoin de clauses contractuelles types pour les transferts depuis le Brésil ?

Pour les transferts vers l'UE et l'Espace économique européen, non, depuis les décisions d'adéquation mutuelles du 27 janvier 2026. Pour la plupart des autres pays, les clauses de l'ANPD prévues par la Résolution 19/2024 restent le mécanisme habituel, et elles doivent être utilisées sans modification.

En quoi la LGPD diffère-t-elle du GDPR ?

Ils partagent la plupart des principes, mais la LGPD compte dix bases légales, dont la protection du crédit. La notification des violations se calcule en jours ouvrés, les amendes sont plafonnées par infraction, et l'autorité de régulation édicte ses propres règles. Un programme GDPR couvre une grande partie de la LGPD, mais pas la totalité.

La LGPD couvre-t-elle les données des enfants ?

Oui. L'article 14 fixe des règles pour les enfants et les adolescents. Le Statut numérique des enfants et des adolescents, loi 15.211/2025, a ajouté des obligations pour les services numériques à compter du 17 mars 2026, et l'ANPD en assure la supervision.

Le projet de loi brésilien sur l'IA est-il en vigueur ?

Non. Le PL 2338/2023 a été approuvé par le Sénat le 10 décembre 2024 mais se trouve toujours à la Chambre des députés. Aujourd'hui, l'IA qui traite des données personnelles est régie par la LGPD, y compris le droit de demander le réexamen des décisions automatisées.

L'ISO 27001 ou l'ISO 27701 peuvent-elles aider pour la LGPD ?

Oui. L'ISO 27001 soutient les obligations de sécurité de l'article 46, et l'ISO 27701 ajoute des rôles, des enregistrements et des processus relatifs à la vie privée. Aucune ne remplace la LGPD elle-même, mais toutes deux apportent des preuves indépendantes que les clients reconnaissent.

Combien de temps dure une évaluation de conformité LGPD ?

La plupart des évaluations prennent 6 à 12 semaines, selon le nombre de systèmes, d'unités opérationnelles et de sous-traitants dans le périmètre. La résorption des écarts ensuite dépend de votre feuille de route et de la capacité de votre équipe.

Combien coûtent les services de conformité LGPD ?

Il n'existe pas de tarif catalogue. Le coût dépend du nombre d'activités de traitement, de systèmes, de sous-traitants et de pays inclus dans le périmètre. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Fournissez-vous des conseils juridiques sur la LGPD ?

Non. Nous évaluons vos contrôles de protection de la vie privée et en rendons compte. L'interprétation juridique reste du ressort de votre conseil juridique ou de votre DPO, et nous travaillons à leurs côtés.

Revue gratuite du périmètre LGPD

Sachez où vous en êtes sur la LGPD avant que l'ANPD ou un client ne vous le demande

Parlez-nous de vos données brésiliennes, de vos systèmes et de vos fournisseurs. Nous confirmerons comment la LGPD s'applique, vous montrerons ce que votre travail RGPD couvre déjà et vous enverrons une proposition sur mesure.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition LGPD · Nous contacter

Dernière revue le par l'équipe conformité d'Accredify Global.