|
Uradni list |
SL Serija L |
|
2026/179 |
28.1.2026 |
IZVEDBENI SKLEP KOMISIJE (EU) 2026/179
z dne 26. januarja 2026
v skladu z Uredbo (EU) 2016/679 Evropskega parlamenta in Sveta o ustrezni ravni varstva osebnih podatkov v Braziliji
(notificirano pod dokumentarno številko C(2026) 373)
(Besedilo velja za EGP)
EVROPSKA KOMISIJA JE –
ob upoštevanju Pogodbe o delovanju Evropske unije,
ob upoštevanju Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES (Splošna uredba o varstvu podatkov) (1) in zlasti člena 45(3) Uredbe,
ob upoštevanju naslednjega:
1. UVOD
|
(1) |
Uredba (EU) 2016/679 določa pravila o prenosu osebnih podatkov od upravljavcev ali obdelovalcev v Uniji v tretje države in mednarodne organizacije, če taki prenosi spadajo na področje uporabe navedene uredbe. Pravila o mednarodnih prenosih podatkov so določena v poglavju V navedene uredbe (členi 44 do 50). Čeprav je pretok osebnih podatkov v države zunaj Evropske unije in iz njih ključen za širitev čezmejne trgovine in mednarodnega sodelovanja, zaradi takih prenosov v tretje države raven varstva osebnih podatkov, ki se zagotavlja v Uniji, ne sme biti ogrožena (2). |
|
(2) |
V skladu s členom 45(3) Uredbe (EU) 2016/679 lahko Komisija z izvedbenim aktom odloči, da tretja država, ozemlje ali eden ali več določenih sektorjev v tretji državi ali mednarodna organizacija zagotavlja ustrezno raven varstva. Pod tem pogojem se lahko osebni podatki v tretjo državo prenašajo brez dodatnega dovoljenja, kot je določeno v členu 45(1) in navedeno v uvodni izjavi 103 Uredbe (EU) 2016/679. |
|
(3) |
Kot je navedeno v členu 45(2) Uredbe (EU) 2016/679, mora sprejetje sklepa o ustreznosti temeljiti na celoviti analizi pravnega reda tretje države, kar vključuje pravila, ki se uporabljajo glede uvoznikov podatkov, ter omejitve in zaščitne ukrepe glede dostopa javnih organov do osebnih podatkov. Komisija mora v oceni ugotoviti, ali zadevna tretja država zagotavlja raven varstva, ki je „v osnovi enakovredna“ zagotovljeni v Evropski uniji (3). Standard, po katerem se ocenjuje, ali je „v osnovi enakovredna“, je določen v zakonodaji EU, zlasti v Uredbi (EU) 2016/679, in sodni praksi Sodišča Evropske unije (4). V zvezi s tem je pomemben tudi „referenčni dokument o ustreznosti“ Evropskega odbora za varstvo podatkov (EOVP), ki dodatno pojasnjuje standard in zagotavlja smernice (5). |
|
(4) |
Kot je pojasnilo Sodišče Evropske unije, od tretje države ni mogoče zahtevati, da zagotovi povsem enako raven varstva, kot je raven, zagotovljena v pravnem redu EU (6). Natančneje, sredstva, ki jih zadevna tretja država uporablja za varstvo osebnih podatkov, se lahko razlikujejo od tistih, ki jih uporablja Unija, če se v praksi izkaže, da so učinkovita pri zagotavljanju ustrezne ravni varstva (7). Standard ustreznosti torej ne zahteva doslednega posnemanja pravil Unije. Namesto tega je treba preveriti, ali tuji sistem kot celota prek vsebine pravic zasebnosti in zaščitnih ukrepov za varstvo podatkov (vključno z njihovim učinkovitim izvajanjem, nadzorom in izvrševanjem) ter okoliščin prenosa osebnih podatkov zagotavlja zahtevano raven varstva (8). |
|
(5) |
Komisija je analizirala zakonodajo in prakso Federativne republike Brazilije (v nadaljnjem besedilu: Brazilija). Na podlagi ugotovitev iz uvodnih izjav 7 do 223 Komisija ugotavlja, da Brazilija zagotavlja ustrezno raven varstva osebnih podatkov, ki se v okviru Uredbe (EU) 2016/679 prenašajo iz Evropske unije v Brazilijo. |
|
(6) |
Ta sklep pomeni, da za prenose podatkov od upravljavcev in obdelovalcev v Uniji upravljavcem in obdelovalcem v Braziliji ni treba pridobiti nobenega dodatnega dovoljenja. Ne vpliva na neposredno uporabo Uredbe (EU) 2016/679 za take subjekte, če so izpolnjeni pogoji glede ozemeljske veljavnosti navedene uredbe iz njenega člena 3. |
2. PRAVILA, KI SE UPORABLJAJO ZA OBDELAVO OSEBNIH PODATKOV
2.1. Ustavni okvir Brazilije
|
(7) |
Brazilija je federativna republika, sestavljena iz zveze 26 zveznih držav in zveznega okrožja, kot je določeno v njeni zvezni ustavi (v nadaljnjem besedilu: ustava) (9). Vsaka brazilska zvezna država ima tudi svojo ustavo, ki ne sme biti v nasprotju z zvezno ustavo (10). Brazilija ima predsedniški sistem, v katerem so predsednik in člani zakonodajnih skupščin (tj. poslanske zbornice in zveznega senata) izvoljeni neposredno. |
|
(8) |
Zasebnost in varstvo podatkov sta v ustavi zaščitena kot temeljni pravici. Natančneje, člen 5(X) ustave varuje intimnost in zasebno življenje posameznikov, člen 5(XII) zagotavlja tajnost pisne komunikacije, vključno s podatki, člen 5(LXXIX) pa določa pravico do varstva osebnih podatkov na spletu in zunaj njega (11). |
|
(9) |
Vse pravice iz ustave v skladu z njenim členom 5 veljajo za Brazilce in tujce, ki prebivajo v Braziliji. V zveznih predpisih je pojasnjeno, da je vsaka oseba na ozemlju Brazilije, ne glede na to, ali tam prebiva, upravičena do varstva temeljnih pravic (12). Obseg varstva takih pravic je na podlagi ustavne sodne prakse razširjen še na tujce, ki živijo v tujini, kot je tudi poudarjeno v zadevni pravni doktrini (13). Zato se lahko vsak tujec ne glede na to, ali prebiva v Braziliji, sklicuje na to ustavno varstvo (14). |
|
(10) |
Brazilija je leta 1992 ratificirala Ameriško konvencijo o človekovih pravicah ali t. i. pakt iz San Joséja (15) (v nadaljnjem besedilu: Konvencija). Med drugim člen 11 Konvencije zagotavlja pravico do zasebnosti, člen 8 pa varuje pravico do poštenega sojenja. Brazilija je leta 1998 priznala zavezujočo pristojnost Medameriškega sodišča za človekove pravice za razlago in uporabo Konvencije (16). Sodišče lahko izdaja odločbe v zvezi z uveljavljanjem pravic v okviru dejavnosti, ki jih izvajajo javni organi v Braziliji, vključno z organi, ki opravljajo naloge na področju javne varnosti in obrambe (17). |
2.2. Okvir varstva osebnih podatkov v Braziliji
|
(11) |
Brazilija je leta 2018 sprejela splošno zakonodajo na področju varstva podatkov, ki določa zaščitne ukrepe za vse posameznike, ne glede na njihovo državljanstvo: tj. splošni zakon o varstvu osebnih podatkov (Lei Geral de Proteção de Dados Pessoais, LGPD) (18). |
|
(12) |
Od sprejetja je bil splošni zakon o varstvu osebnih podatkov okrepljen in pojasnjen z dodatno zakonodajo. Natančneje, z zakonom št. 13.853 iz leta 2019 je bil ustanovljen brazilski organ za varstvo podatkov (19) (Agência Nacional de Proteção de Dados, v nadaljnjem besedilu: nacionalni organ za varstvo podatkov), ki je na podlagi zakonodaje, sprejete leta 2022, postal neodvisen organ (20). To zakonodajo so poleg drugih dopolnili dodatni zavezujoči odloki, da bi se nadgradil status nacionalnega organa za varstvo podatkov (21) ter dodatno opredelila njegova sestava in postopki za imenovanje njegovih direktorjev (22). |
|
(13) |
Kot je podrobneje opisano v uvodnih izjavah 125 do 141 tega sklepa, je nacionalni organ za varstvo podatkov organ, pristojen za razlago in izvrševanje splošnega zakona o varstvu osebnih podatkov. V okviru tega redno izdaja zavezujoče uredbe za razlago in uporabo zakona. Sprejel je na primer več uredb o nadaljnjem razvoju režima sankcij in pravilih o uradnem obveščanju o kršitvah varnosti podatkov (23). Nacionalni organ za varstvo podatkov zagotavlja dodatne smernice o uporabi in razlagi splošnega zakona o varstvu osebnih podatkov z dokumenti in vodniki, kakršni so bili sprejeti glede razlage pravne podlage (npr. zakoniti interes) in ključnih pojmov iz splošnega zakona o varstvu osebnih podatkov (npr. sankcije, pooblaščena oseba za varstvo podatkov). |
|
(14) |
Brazilski nacionalni organ za varstvo podatkov je v okviru svojih mednarodnih prizadevanj za spodbujanje in varstvo podatkov leta 2023 postal član svetovne skupščine za zasebnost, v kateri sodeluje z vsemi organi za varstvo podatkov iz Evropske unije (24). Brazilija se je poleg tega kot opazovalka pridružila Odboru Sveta Evrope za Konvencijo št. 108 o varstvu posameznikov glede na avtomatsko obdelavo osebnih podatkov (25). V okviru Združenih narodov (ZN) je v več primerih imela vodilno vlogo pri doseganju napredka na področju pravice do zasebnosti. Skupaj z Nemčijo je predstavila resoluciji Združenih narodov o pravici do zasebnosti v digitalni dobi, ki ju je Generalna skupščina ZN sprejela v letih 2013 in 2014 (26). V tej resoluciji je med drugim ugotovljeno, da „nezakonit ali samovoljen nadzor in/ali prestrezanje komunikacij ter nezakonito ali samovoljno zbiranje osebnih podatkov, ki se štejejo za zelo vsiljiva dejanja, kršijo pravico do zasebnosti in pravico do svobode izražanja ter so lahko v nasprotju z načeli demokratične družbe“. Države so pozvane, naj pregledajo pravila o zbiranju podatkov in jih uskladijo z mednarodnim pravom o človekovih pravicah ter „vzpostavijo ali ohranijo obstoječe neodvisne in učinkovite nacionalne nadzorne mehanizme, ki lahko po potrebi zagotovijo preglednost in odgovornost v primeru državnega nadzora komunikacij, prestrezanja komunikacij in zbiranja osebnih podatkov“ (27). |
|
(15) |
Po svoji strukturi in glavnih sestavinah je pravni okvir Brazilije, ki se uporablja za osebne podatke, ki se prenašajo na podlagi tega sklepa, podoben tistemu, ki se uporablja v Evropski uniji. V to je zajeto dejstvo, da okvir ne temelji le na obveznostih iz domačega prava in pravicah, ki so zagotovljene z njeno ustavo, temveč tudi na obveznostih, kot so določene v mednarodnem pravu, zlasti s pristopom Brazilije k Ameriški konvenciji o človekovih pravicah ter priznavanjem pristojnosti Medameriškega sodišča za človekove pravice (28). |
2.3. Stvarno področje uporabe in ozemeljska veljavnost splošnega zakona o varstvu osebnih podatkov
2.3.1. Ozemeljska veljavnost
|
(16) |
Splošni zakon o varstvu osebnih podatkov se uporablja za vsako obdelavo osebnih podatkov v Braziliji, ne glede na sredstva, uporabljena za izvajanje take dejavnosti (29). |
|
(17) |
Člen 3 splošnega zakona o varstvu osebnih podatkov določa ozemeljsko veljavnost zakona in navaja, da se zakon uporablja za: (1) dejavnosti obdelave, ki se izvajajo na ozemlju Brazilije (ki zajema zvezo, zvezne države, zvezno okrožje in občine); (2) dejavnosti obdelave, ki so povezane s ponujanjem ali dobavo blaga ali storitev ali obdelavo podatkov posameznikov, ki so na ozemlju Brazilije, ter (3) osebne podatke, ki se obdelujejo in ki so bili zbrani na ozemlju Brazilije. To je podobno pristopu iz člena 3 Uredbe (EU) 2016/679. |
|
(18) |
Poleg tega pravo v skladu s členom 3(II) splošnega zakona o varstvu osebnih podatkov velja za vsako obdelavo osebnih podatkov fizičnih oseb, ki so na nacionalnem ozemlju. To vključuje dejavnosti obdelave, ki so povezane s spremljanjem vedenja posameznikov na ozemlju, ne glede na to, kje se podatki obdelujejo. |
|
(19) |
Nazadnje, v skladu s sodno prakso zveznega vrhovnega sodišča (Supremo Tribunal Federal (STF)) iz tega izhaja, da se varstvo temeljnih pravic, zagotovljeno z ustavo, kot je pravica do varstva podatkov, uporablja za vsako osebo, ne glede na državljanstvo ali prebivališče posameznika, na katerega se nanašajo osebni podatki (30). |
2.3.2. Opredelitev pojma osebni podatki
|
(20) |
V členu 5(I) splošnega zakona o varstvu osebnih podatkov so osebni podatki opredeljeni kot informacije v zvezi z določeno ali določljivo fizično osebo. Zakon določa, da „posameznik, na katerega se nanašajo osebni podatki“ pomeni „fizično osebo, na katero se nanašajo osebni podatki, ki se obdelujejo“ (31). |
|
(21) |
Poleg tega se psevdonimizirane informacije, tj. informacije, ki brez uporabe dodatnih informacij ali združevanja s takimi informacijami ne morejo več neposredno ali posredno določiti posameznika niti se ne morejo povezati z določenim posameznikom za obnovitev v izvirno obliko, štejejo za osebne podatke na podlagi splošnega zakona o varstvu osebnih podatkov (32). |
|
(22) |
Nasprotno pa se splošni zakon o varstvu osebnih podatkov ne uporablja za informacije, ki so povsem anonimizirane (33). V skladu s členom 5 splošnega zakona o varstvu osebnih podatkov so anonimizirani podatki opredeljeni kot podatki, ki jih z uporabo razumnih in tehničnih sredstev, razpoložljivih v času obdelave, ni mogoče neposredno ali posredno povezati s posameznikom. Člen 12 splošnega zakona o varstvu osebnih podatkov dalje določa, da se anonimizirani podatki ne štejejo za osebne podatke, razen če je bil postopek anonimizacije podatkov razveljavljen ali če ga je mogoče razveljaviti z „razumnimi prizadevanji“. Člen 12 splošnega zakona o varstvu osebnih podatkov prav tako poudarja, da se pri določanju, kaj se šteje za „razumno“, upoštevajo objektivni dejavniki, kot so: (1) stroški in čas, potreben za razveljavitev; (2) razpoložljiva tehnologija in (3) izključna uporaba lastnih sredstev upravljavca. Pristop k anonimizaciji in zaščitni ukrepi, uvedeni v splošnem zakonu o varstvu osebnih podatkov za obravnavo možnosti ponovne identifikacije, so podobni tistim, ki se uporabljajo v EU. |
|
(23) |
To ustreza materialnemu področju uporabe Uredbe (EU) 2016/679 in njenim pojmom „osebni podatki“, „psevdonimizacija“ in „anonimizirane informacije“. |
2.3.3. Opredelitev pojma obdelava
|
(24) |
Opredelitev pojma „obdelava“ se v sistemu Evropske unije in brazilskem sistemu nanaša na „vsako dejavnost“, ki se izvaja z osebnimi podatki (34). Člen 5(X) splošnega zakona o varstvu osebnih podatkov določa naslednji neizčrpen seznam dejavnosti, ki pomenijo obdelavo: „zbiranje, priprava, sprejem, klasifikacija, uporaba, dostop, razmnoževanje, prenos, distribucija, obdelava, arhiviranje, shranjevanje, izbris, ocenjevanje ali nadzor informacij, spreminjanje, sporočanje, prenos, razširjanje ali pridobivanje“. |
2.3.4. Upravljavec in obdelovalec
|
(25) |
Upravljavec podatkov je v splošnem zakonu o varstvu osebnih podatkov opredeljen kot fizična ali pravna oseba javnega ali zasebnega prava, ki je odgovorna za odločitve v zvezi z obdelavo osebnih podatkov (35). |
|
(26) |
Obdelovalec podatkov je v splošnem zakonu o varstvu osebnih podatkov opredeljen kot fizična ali pravna oseba javnega ali zasebnega prava, ki obdeluje osebne podatke v imenu upravljavca (36). Obdelovalec mora obdelavo izvajati v skladu z navodili upravljavca, ta pa je odgovoren za preverjanje skladnosti (37). |
|
(27) |
Upravljavec in obdelovalec morata voditi evidenco dejavnosti obdelave osebnih podatkov, ki jih izvajata, zlasti kadar temeljijo na zakonitem interesu (38). |
|
(28) |
V skladu s splošnim zakonom o varstvu osebnih podatkov so dva ali več upravljavcev, ki so neposredno udeleženi pri obdelavi, zaradi katere je posameznik utrpel škodo, solidarno odgovorni (39). Obdelovalec je solidarno odgovoren za škodo, ki je nastala zaradi obdelave, če ne izpolnjuje obveznosti, opredeljene v členu 44 splošnega zakona o varstvu osebnih podatkov, ali če ne upošteva zakonitih navodil upravljavca (40). |
|
(29) |
Zato so pravila, ki urejajo razmerje med upravljavcem in obdelovalcem na podlagi splošnega zakona o varstvu osebnih podatkov, podobna pravilom iz poglavja IV Uredbe (EU) 2016/679. |
2.3.5. Izvzetje iz nekaterih določb splošnega zakona o varstvu osebnih podatkov
|
(30) |
Tako kot v sistemu Evropske unije se splošni zakon o varstvu osebnih podatkov ne uporablja za anonimizirane podatke (41), za obdelavo osebnih podatkov za izključno gospodinjske namene (42) ali kadar se obdelava izvaja izključno za namene javne varnosti, nacionalne obrambe, državne varnosti ali preiskovanja in pregona kaznivih dejanj (43). |
|
(31) |
Vendar je izvzetje, ki velja glede javne varnosti, nacionalne obrambe, državne varnosti ter preiskovanja in pregona kaznivih dejanj, delno. Zvezno vrhovno sodišče je pri razlagi uporabe splošnega zakona o varstvu osebnih podatkov upoštevalo ustavno varstvo osebnih podatkov in ugotovilo, da se glavna načela, pravice in cilji navedenega zakona uporabljajo za vsako obdelavo osebnih podatkov, ki jo izvajajo javni organi, tudi kadar se izvaja za „obveščevalne“ namene (44). Poleg tega so v členu 4(2), (3) in (4) splošnega zakona o varstvu osebnih podatkov na primer določeni pogoji za obdelavo osebnih podatkov za javno varnost, nacionalno obrambo, državno varnost ali preiskovanje in pregon kaznivih dejanj, zlasti da bi se zasebnim subjektom preprečila obdelava podatkov za take namene, da se nacionalnemu organu za varstvo podatkov naroči, naj izda tehnična mnenja in priporočila o tej zadevi, ter da se ga pooblasti, da glede teh dejavnosti zahteva oceno učinka v zvezi z varstvom podatkov (45). Na tej podlagi je nacionalni organ za varstvo podatkov na primer izvedel preiskave in izdal smernice, kot je tehnično navodilo, naslovljeno na ministrstvo za pravosodje in javno varnost, glede uporabe tehnologij na javnih mestih, vključno s prepoznavanjem obrazov (46). V tem navodilu je nacionalni organ za varstvo podatkov opozoril, da mora biti obdelava za te namene skladna s splošnimi načeli in pravicami, določenimi v splošnem zakonu o varstvu osebnih podatkov (47). |
|
(32) |
Člen 4(II) splošnega zakona o varstvu osebnih podatkov poleg tega uvaja delno izvzetje iz zakona v zvezi z obdelavo osebnih podatkov za akademske raziskave ter novinarske in umetniške namene. |
|
(33) |
Izvzetje glede akademskih raziskav je omejeno z več elementi. Prvič, v skladu s členom 4(II) splošnega zakona o varstvu osebnih podatkov se mora obdelava izvajati „izključno“ za namene akademskih raziskav. Drugič, člen 4(II)(b) splošnega zakona o varstvu osebnih podatkov določa, da se za te vrste obdelave uporabljata člena 7 (zahteva po pravni podlagi) in 11 (pravila o obdelavi občutljivih podatkov) (48). Tretjič, nacionalni organ za varstvo podatkov je pripravil smernice za podrobnejšo opredelitev pravil glede obdelave podatkov za akademske in raziskovalne namene, v katerih je med drugim strogo opredeljeno, kateri subjekti se lahko štejejo za „raziskovalni organ“, kot je opredeljen v členu 5(XVII) splošnega zakona o varstvu osebnih podatkov (49). Nacionalni organ za varstvo podatkov v teh smernicah potrjuje, da je obdelava podatkov za namene akademskih raziskav le delno izvzeta iz splošnega zakona o varstvu osebnih podatkov in da se uporabljajo splošna načela zakona (50). |
|
(34) |
Splošni zakon o varstvu osebnih podatkov vsebuje dodatne omejitve zlasti glede podatkov, ki se uporabljajo za zdravstvene raziskave. Po eni strani člen 13 splošnega zakona o varstvu osebnih podatkov določa obveznosti glede varnosti podatkovnih zbirk, ki se uporabijo, ter spodbuja uporabo tehnik anonimizacije in psevdonimizacije. Določa tudi, da so raziskovalni subjekti odgovorni za neizvajanje varnostnih ukrepov za zaščito osebnih podatkov (51). Po drugi strani je podatke, ki se uporabljajo za zdravstvene raziskave, „v vseh okoliščinah prepovedano“ prenesti tretji osebi (52). |
|
(35) |
Glede obdelave osebnih podatkov za novinarske in umetniške namene je izvzetje iz splošnega zakona o varstvu osebnih podatkov podobno izvzetju na podlagi člena 85(2) Uredbe (EU) 2016/679. Izvzetje iz splošnega zakona o varstvu osebnih podatkov zajema primere, v katerih bi se obdelava izvajala „izključno“ za te namene (53). To pomeni, da se v primerih, ko tisk, mediji in umetniške organizacije obdelujejo osebne podatke za druge namene, na primer kadrovske zadeve ali notranje upravljanje, splošni zakon o varstvu osebnih podatkov v celoti uporablja. |
|
(36) |
Umetniško izražanje in svoboda medijev sta del svobode izražanja v skladu s členom 5(IX) ustave, ki zagotavlja svobodo „izražanja misli, umetniškega in znanstvenega ustvarjanja ter obveščanja“. Vzpostavitev ravnovesja med svobodo izražanja in drugimi pravicami (vključno s pravico do zasebnosti in pravico do varstva podatkov) urejajo merila, določena v ustavi, kot jih razlaga zvezno vrhovno sodišče. Zlasti za uveljavljanje pravice do svobode izražanja ni potrebno predhodno dovoljenje, vendar zanj še vedno veljajo omejitve, določene za varstvo drugih temeljnih pravic. Natančneje, posameznik lahko v skladu s členom 5(X) ustave zahteva odškodnino v primeru škode ali kršitve pravice do zasebnosti. Poleg tega so bili ti zaščitni ukrepi vključeni v okvir državljanskih pravic za internet, tj. zakon, sprejet leta 2014 za zaščito temeljnih pravic na spletu (54). Zlasti člen 7(I) okvira državljanskih pravic za internet zagotavlja „nedotakljivost zasebnosti“ in določa pravico do odškodnine za vsako materialno ali moralno škodo, ki je posledica kršitve. Poleg tega se zvezno vrhovno sodišče v svoji sodni praksi sklicuje na potrebo po „vzpostavitvi ravnovesja med pravicami z uskladitvijo pravice do svobode izražanja in nedotakljivosti zasebnosti“, pri čemer poudarja pomen pravice do pravnega varstva in dostopa do pravnega sredstva v primeru kršitve zasebnosti (55). V drugem primeru je zvezno vrhovno sodišče opozorilo, da je treba „svobodo tiska in javnega obveščanja izvajati v skladu z drugimi ustavnimi načeli“, kot sta nedotakljivost zasebnosti in pravica do varstva podatkov (56). |
|
(37) |
Nazadnje, s področja uporabe splošnega zakona o varstvu osebnih podatkov je izvzeta obdelava podatkov, katerih izvor je zunaj Brazilije in se (1) ne izmenjujejo z obdelovalci v Braziliji in se jim ne posredujejo ali (2) izvirajo iz države, ki je v skladu s splošnim zakonom o varstvu osebnih podatkov ocenjena kot ustrezna, pod pogojem, da se ne prenesejo v drugo državo (57). Nacionalni organ za varstvo podatkov je v svoji uredbi o prenosu podatkov (58) opredelil zavezujočo razlago za strogo pojasnitev obeh scenarijev. |
|
(38) |
V skladu s prvim scenarijem bi bil iz zakona izključen zgolj prenos osebnih podatkov prek Brazilije brez kakršne koli dodatne obdelave v državi (59). Vendar bi se splošni zakon o varstvu osebnih podatkov začel uporabljati takoj, ko bi se do podatkov dostopalo oziroma ko bi se uporabili ali kako drugače obdelali v Braziliji. Obstoječa nacionalna pravila o kibernetski varnosti in dostopu javnih organov do podatkov bi se še naprej uporabljala tudi za ta omejeni scenarij, ne glede na to, ali se podatki obdelujejo ali se zgolj prenašajo. |
|
(39) |
Glede drugega scenarija je nacionalni organ za varstvo podatkov pojasnil, da bi se iz zakonodaje izključil le povratni prenos podatkov, ki so bili prvotno preneseni iz države, za katero velja sklep o ustreznosti na podlagi splošnega zakona o varstvu osebnih podatkov, pod pogojem, da se za to obdelavo uporablja nacionalno pravo te ustrezne države. Tudi v tem primeru bi se še naprej uporabljala pravila o kibernetski varnosti in o dostopu javnih organov do podatkov. V okviru prenosa osebnih podatkov med EU in Brazilijo, če bi za EU veljal sklep Brazilije o ustreznosti, povratni prenos iz Brazilije v EU ne bi vedno spadal na področje uporabe člena 3 Uredbe (EU) 2016/679. Zato v primerih, ko zadevna obdelava ne bi spadala na področje uporabe Uredbe (EU) 2016/679, iz člena 8(II)(b) uredbe o prenosu podatkov izhaja, da bi se za povratni prenos podatkov iz Brazilije v EU uporabljal splošni zakon o varstvu osebnih podatkov. |
2.4. Zaščitni ukrepi, pravice in obveznosti
2.4.1. Zakonitost in poštenost obdelave
|
(40) |
Osebni podatki bi se morali obdelovati zakonito in pošteno. |
|
(41) |
Načela zakonitosti, dobre vere in preglednosti ter razlogi za zakonito obdelavo so zagotovljeni na podlagi členov 6 in 7 splošnega zakona o varstvu osebnih podatkov s pogoji, ki so podobni pogojem iz členov 5 in 6 Uredbe (EU) 2016/679. |
|
(42) |
V skladu s členoma 6 in 7 splošnega zakona o varstvu osebnih podatkov morajo upravljavci in obdelovalci osebne podatke obdelovati zakonito in v dobri veri ter v najmanjšem obsegu, ki je potreben za določen namen, pri čemer obdelujejo podatke, ki so ustrezni, sorazmerni in niso čezmerni glede na namen (60). |
|
(43) |
Ta splošna načela zakonite obdelave so podrobneje opredeljena v členu 7 splošnega zakona o varstvu osebnih podatkov, ki določa različne pravne podlage za obdelavo, med drugim v okoliščinah, v katerih se lahko namen spremeni. |
|
(44) |
V skladu s členom 7 splošnega zakona o varstvu osebnih podatkov lahko upravljavec in obdelovalec osebne podatke obdelujeta le na nekaj pravnih podlagah. Te pravne podlage, določene v splošnem zakonu o varstvu osebnih podatkov, so: (1) privolitev posameznika, na katerega se nanašajo osebni podatki (točka I); (2) potreba po sklenitvi pogodbe ali izvedbi predhodnih postopkov v zvezi s pogodbo, katere pogodbena stranka je posameznik, na katerega se nanašajo osebni podatki, na njegovo zahtevo (točka V); (3) upravljavčevo izpolnjevanje zakonske ali regulativne obveznosti (61) (točka II); (4) zaščita življenja ali fizične varnosti posameznika, na katerega se nanašajo osebni podatki, ali tretje osebe (točka VII); (5) obdelava podatkov s strani javne uprave, ki je potrebna za izvajanje javnih politik, določenih v zakonih in drugih predpisih ali na podlagi pogodb, sporazumov ali podobnih instrumentov (62) (točka III), in (6) potreba po uresničitvi zakonitih interesov upravljavca ali tretje osebe, razen če prevladajo temeljne pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, ter zahtevajo varstvo osebnih podatkov (točka IX). |
|
(45) |
Člen 7 splošnega zakona o varstvu osebnih podatkov določa štiri dodatne posebne pravne podlage za obdelavo podatkov, in sicer: (1) za študije, ki jih izvajajo raziskovalni subjekti, pri čemer se, kadar je to mogoče, zagotovi anonimizacija osebnih podatkov (točka IV); (2) za redno uveljavljanje pravic v sodnih, upravnih ali arbitražnih postopkih (63) (točka VI); (3) za varovanje zdravja, izključno v postopkih, ki jih izvajajo zdravstveni delavci, zdravstvene službe ali zdravstveni organi (točka VIII), in (4) za kreditno zavarovanje (točka X) (64). |
2.4.2. Merila za privolitev
|
(46) |
Formalne zahteve za pridobitev veljavne privolitve za obdelavo osebnih podatkov v skladu s splošnim zakonom o varstvu osebnih podatkov so določene v členu 8, pri čemer se uporablja podoben pristop kot v členu 4(11) in členu 7 Uredbe (EU) 2016/679. Prvič, privolitev mora biti dana pisno ali z drugimi sredstvi, s katerimi se lahko dokaže „izraz volje“ posameznika, na katerega se nanašajo osebni podatki (65). Nacionalni organ za varstvo podatkov je v svojih smernicah pojasnil, da „mora biti privolitev nedvoumna, kar zahteva pridobitev jasnega in pozitivnega izraza volje posameznika, na katerega se nanašajo osebni podatki“, kar pomeni, da privolitve ni dovoljeno pridobiti „tiho ali na podlagi opustitve posameznika, na katerega se nanašajo osebni podatki“ (66). Drugič, privolitev se mora nanašati na „določene namene“, „splošna dovoljenja za obdelavo“ osebnih podatkov pa se štejejo za nična (67). Tretjič, privolitev mora biti podana na podlagi informacij, zagotovljenih „pregledno, jasno in nedvoumno“ (68). Kadar je privolitev vključena v širšo pogodbo, mora biti navedena v ločeni in posebni klavzuli, ki jasno izstopa od drugih pogodbenih določb (69). Poleg tega se privolitev šteje za neveljavno, če informacije, zagotovljene posamezniku, na katerega se nanašajo osebni podatki, vsebujejo „zavajajočo ali nepošteno vsebino“ (70). Upravljavec mora posameznika, na katerega se nanašajo osebni podatki, obvestiti tudi o vseh spremembah glede: (1) posebnega namena obdelave; (2) vrste ali trajanja obdelave; (3) identitete upravljavca podatkov ali (4) vseh informacij o obdelavi in morebitni izmenjavi podatkov (71). Četrtič, posameznik, na katerega se nanašajo osebni podatki, lahko privolitev „kadar koli prekliče“ v „brezplačnem postopku“ (72). |
|
(47) |
Splošni zakon o varstvu osebnih podatkov določa, da je obdelava osebnih podatkov v primeru pomanjkljive ali neveljavne privolitve strogo prepovedana (73). Dalje je pojasnjeno, da upravljavec nosi dokazno breme in mora zato dokazati, da je bila privolitev zakonito pridobljena v skladu s splošnim zakonom o varstvu osebnih podatkov (74). |
|
(48) |
Nazadnje je v splošnem zakonu o varstvu osebnih podatkov določeno, da se v primerih, ko bi bila privolitev ustrezna pravna podlaga za obdelavo, vendar je „posameznik, na katerega se nanašajo osebni podatki, osebne podatke sam objavil“, zahteva po privolitvi šteje za opuščeno (75). Pojem „osebni podatki, ki jih posameznik sam objavi“ je prav tako naveden v členu 9 Uredbe (EU) 2016/679. Vendar tudi kadar se šteje, da je privolitev opuščena, upravljavci in obdelovalci niso izvzeti iz izpolnjevanja vseh drugih pravic in obveznosti, določenih v splošnem zakonu o varstvu osebnih podatkov (76). Zlasti je mogoče podatke, ki jih posameznik, na katerega se nanašajo osebni podatki, objavi sam, nadalje obdelovati, če je namen „zakonit in določen“ ter če se spoštujejo pravice posameznikov, na katere se nanašajo osebni podatki, in načela, določena v splošnem zakonu o varstvu osebnih podatkov (77). |
2.4.3. Merila za zakoniti interes
|
(49) |
Člen 7(IX) splošnega zakona o varstvu osebnih podatkov določa, da se osebni podatki nikoli ne smejo obdelovati na podlagi zakonitega interesa, kadar bi bila taka obdelava v nasprotju s temeljnimi pravicami in svoboščinami posameznika, pri čemer je poudarjeno, da mora varstvo osebnih podatkov prevladati. Ta pristop je podoben tistemu, ki se uporablja v EU in je določen v členu 6(1), točka (f), Uredbe (EU) 2016/679. |
|
(50) |
Člen 10 splošnega zakona o varstvu osebnih podatkov določa dodatne pogoje, pod katerimi se lahko upravljavci sklicujejo na „zakoniti interes“ kot pravno podlago za obdelavo osebnih podatkov. Prvič, kadar obdelava osebnih podatkov temelji na zakonitem interesu, lahko upravljavec obdeluje samo osebne podatke, ki so „nujno potrebni“ za predvideni namen (78). Drugič, upravljavci morajo poleg tega izvajati ukrepe za zagotovitev preglednosti svojih dejavnosti obdelave (79). Tretjič, na zakoniti interes se je mogoče sklicevati le v „posebnih primerih“ (80). |
|
(51) |
Poleg tega je nacionalni organ za varstvo podatkov objavil vodnik o zakonitem interesu, v katerem so podrobno opisani pogoji za uporabo zakonitega interesa (81). V tem vodniku je na primer pojasnjeno, da zakonitega interesa ni mogoče uporabiti kot pravno podlago za obdelavo občutljivih podatkov (82), priloga k vodniku pa vsebuje tudi model za preskus ravnovesja za varstvo temeljnih pravic in svoboščin, ki ga lahko uporabi vsak upravljavec, ki se želi sklicevati na zakoniti interes (83). Poleg tega lahko nacionalni organ za varstvo podatkov od upravljavca zahteva, da izvede oceno učinka v zvezi z varstvom podatkov (84). |
|
(52) |
Nacionalni organ za varstvo podatkov je v vodniku pojasnil, da morajo biti za to, da se interes šteje za „zakonit“, izpolnjeni trije pogoji: (1) združljivost z brazilskim pravnim sistemom; (2) sklicevanje na določeno okoliščino in (3) obdelava je povezana z zakonitimi, posebnimi in izrecnimi nameni (85). Prvi pogoj, „združljivost s pravnim sistemom“, predpostavlja, da je zakoniti interes, na katerega se sklicuje upravljavec, združljiv z načeli, pravnimi standardi in temeljnimi pravicami, zagotovljenimi v Braziliji. To na primer pomeni, da predvidena obdelava osebnih podatkov ne sme biti prepovedana z brazilsko zakonodajo in ne sme biti neposredno ali posredno v nasprotju s pravnimi določbami ali načeli brazilskega prava. Drugič, zakoniti interes, ki se uveljavlja, mora temeljiti na „konkretnih, jasnih in natančnih“ okoliščinah, katerih cilj so posebni in natančno opredeljeni interesi. Ne more temeljiti na „abstraktnih ali zgolj domnevnih okoliščinah“ (86). Nacionalni organ za varstvo podatkov dalje določa, da se interesi, ki niso povezani s „sedanjimi dejavnostmi upravljavca, ne štejejo za zakonite“ (87). Tretji pogoj se nanaša na potrebo po dokazovanju določenega namena obdelave. Nacionalni organ za varstvo podatkov ugotavlja, da se zakoniti interes upravljavca (ki upravičuje obdelavo) ne sme zamenjevati z namenom obdelave (ki pomeni določen namen, ki naj bi se dosegel z obdelavo). Obstoj zakonitega interesa ne odpravi obveznosti upravljavca, da spoštuje načelo omejitve namena in vse obveznosti iz splošnega zakona o varstvu osebnih podatkov. Namen mora biti opisan jasno in natančno, z informacijami, ki so potrebne za to, da se obseg obdelave razmeji in se omogoči tehtanje med interesi upravljavca ali tretjih oseb ter pravicami in legitimnimi pričakovanji posameznikov, na katere se nanašajo osebni podatki (88). To pomeni, da mora upravljavec, kadar se zaradi podpiranja ali spodbujanja svoje dejavnosti sklicuje na zakoniti interes, med drugim jasno opredeliti dejavnost, ki jo namerava spodbujati ali podpirati, in povezavo s predvideno obdelavo. |
2.4.4. Obdelava posebnih vrst podatkov
|
(53) |
Pri obdelavi posebnih vrst podatkov bi morali veljati posebni zaščitni ukrepi. |
|
(54) |
V členu 5(II) splošnega zakona o varstvu osebnih podatkov so občutljivi osebni podatki opredeljeni kot „osebni podatki o rasi ali etničnem poreklu, verskem ali političnem prepričanju ter članstvu v sindikatu ali verski, filozofski ali politični organizaciji, podatki o zdravju ali spolnem življenju, genski ali biometrični podatki, kadar so povezani s fizično osebo“. Glede na nacionalno sodno prakso bi bilo treba spolno življenje razlagati tako, da vključuje tudi posameznikovo spolno usmerjenost ali nagnjenje. Natančneje, zvezno vrhovno sodišče je v svoji sodni praksi o istospolnih zakonskih zvezah odločilo, da diskriminacija na podlagi spola zajema „spolno usmerjenost“ (89) in da je svoboda izražanja „spolne usmerjenosti“„predpogoj za razvoj osebnosti“, ki je ustavno zaščiten (90). Zato so kategorije podatkov, ki se v skladu z brazilsko zakonodajo štejejo za občutljive podatke, enake kategorijam iz člena 9(1) Uredbe (EU) 2016/679. |
|
(55) |
Sodišča v Braziliji so opredelitev občutljivih osebnih podatkov na podlagi splošnega zakona o varstvu osebnih podatkov še razširila, tako da zajema tudi druge vrste informacij, ki bi se lahko uporabile za diskriminacijo posameznikov (91). Ta razlaga izhaja iz pravice do varstva pred diskriminacijo po brazilskem pravu, kar je upoštevano tudi v členu 6(IX) splošnega zakona o varstvu osebnih podatkov. V brazilski sodni praksi je zlasti pojasnjeno, da se informacije o kazenskih evidencah štejejo za občutljive podatke (92). |
|
(56) |
Obdelava občutljivih podatkov na podlagi splošnega zakona o varstvu osebnih podatkov je dovoljena le, če je posameznik, na katerega se nanašajo osebni podatki, ali njegov zakoniti zastopnik dal „posebno in ločeno“ privolitev za določene namene (93). Uporabljajo se pogoji za veljavno privolitev, opisani v uvodnih izjavah 46, 47 in 48 tega sklepa. |
|
(57) |
V skladu s členom 11(II) splošnega zakona o varstvu osebnih podatkov se obdelava občutljivih podatkov lahko izvaja brez izrecne privolitve posameznika, na katerega se nanašajo osebni podatki: (1) kadar je potrebna za izpolnitev zakonske ali regulativne obveznosti upravljavca (točka (a)); (2) kadar je potrebna za obdelavo, ki jo opravi javna uprava za izvajanje javnih politik, določenih v predpisih (točka (b)); (3) za zaščito življenja ali fizične varnosti posameznika, na katerega se nanašajo osebni podatki, ali tretje osebe (točka (e)); (4) za uveljavljanje pravic, vključno s pogodbenimi, sodnimi, upravnimi in arbitražnimi postopki, v skladu z brazilskim pravom (točka (d)); (5) za varovanje zdravja posameznikov, na katere se nanašajo osebni podatki, izključno v postopkih, ki jih izvajajo zdravstveni delavci, zdravstvene službe ali zdravstveni organi (točka (f)); (6) za izvajanje študij raziskovalnih subjektov, pri čemer se zagotovi, da so podatki anonimizirani, kadar je to mogoče (točka (c)), ter (7) za preprečevanje goljufij in zagotavljanje varnosti posameznikov, na katere se nanašajo osebni podatki, v postopkih identifikacije in avtentikacije z registracijo v elektronskih sistemih. Zato so razlogi za obdelavo občutljivih podatkov na podlagi splošnega zakona o varstvu osebnih podatkov in Uredbe (EU) 2016/679 podobni. |
2.4.5. Omejitev namena
|
(58) |
Osebni podatki bi se morali zbirati za določen namen in tako, da to ni nezdružljivo z namenom obdelave. |
|
(59) |
Člen 6(I) splošnega zakona o varstvu osebnih podatkov določa, da je treba osebne podatke obdelovati za „zakonit, določen in izrecen namen, o katerem je posameznik, na katerega se nanašajo osebni podatki, obveščen“, brez možnosti nadaljnje obdelave, ki je „nezdružljiva“ s prvotnim namenom. To načelo in njegova ubeseditev sta skoraj enaka ustreznemu načelu iz člena 5(1), točka (c), Uredbe (EU) 2016/679. Člen 6(II) splošnega zakona o varstvu osebnih podatkov dalje določa, da mora biti vsaka dejavnost obdelave združljiva z nameni, ki so bili sporočeni posamezniku, na katerega se nanašajo osebni podatki. |
|
(60) |
Iz smernic, ki jih je izdal nacionalni organ za varstvo podatkov, je razvidno, da mora upravljavec pri ugotavljanju, ali je obdelava za drug namen združljiva z namenom, za katerega so bili podatki prvotno zbrani, dokazati povezavo med namenoma obdelave in upoštevati „legitimna pričakovanja“ posameznikov, na katere se nanašajo osebni podatki (94). V primeru obdelave za nadaljnje združljive namene se uporabljajo načela in obveznosti iz splošnega zakona o varstvu osebnih podatkov, in sicer za zagotovitev, da je novi namen določen, ter za zagotovitev varstva pravic posameznikov, na katere se nanašajo osebni podatki. To velja tudi za nadaljnjo obdelavo podatkov, ki jih posameznik, na katerega se nanašajo osebni podatki, „sam objavi“ ali ki so javno dostopni (95). |
2.4.6. Točnost podatkov in načelo najmanjšega obsega
|
(61) |
Podatki bi morali biti točni in po potrebi posodobljeni. Morali bi biti tudi ustrezni, relevantni in ne bi smeli presegati namenov, za katere se obdelujejo. |
|
(62) |
Ti načeli sta zagotovljeni z načeloma „kakovosti podatkov“ in „potrebnosti“ iz člena 6(III) in (V) splošnega zakona o varstvu osebnih podatkov. V skladu s členom 6(V) splošnega zakona o varstvu osebnih podatkov morata upravljavec in obdelovalec zagotoviti, da so osebni podatki točni, jasni, relevantni in posodobljeni glede na namene, za katere se ti podatki obdelujejo. Člen 6(III) splošnega zakona o varstvu osebnih podatkov določa „omejitev obdelave na najmanjšo potrebno“ za dosego določenih namenov, pri čemer obdelava „zajema podatke, ki so relevantni, sorazmerni in niso čezmerni“ glede na te namene. Ti načeli sta podobni načeloma iz člena 5(1), točki (c) in (d), Uredbe (EU) 2016/679. |
2.4.7. Omejitev hrambe
|
(63) |
Osebni podatki se načeloma ne bi smeli hraniti dlje, kot je potrebno za namene, za katere se obdelujejo. |
|
(64) |
Načela „namena“, „potrebnosti“ in „dostopa“ iz člena 6(I), (III) in (IV) splošnega zakona o varstvu osebnih podatkov določajo zahteve glede omejitve hrambe. Možnost hrambe podatkov omejujejo na najkrajše potrebno obdobje glede na „zakonit, določen in izrecen“ namen ter zahtevajo, da so posamezniki, na katere se nanašajo osebni podatki, obveščeni o trajanju hrambe. |
|
(65) |
Poleg tega oddelek IV poglavja II splošnega zakona o varstvu osebnih podatkov obravnava „prenehanje obdelave podatkov“. V skladu s tem oddelkom člen 16 splošnega zakona o varstvu osebnih podatkov zahteva, da se vsi osebni podatki po koncu obdelave za določen namen izbrišejo. Te zahteve, ki se upoštevajo skupaj z načeli „namena“, „potrebnosti“ in „dostopa“ iz splošnega zakona o varstvu osebnih podatkov, so podobne obveznostim, ki izhajajo iz člena 5(1), točka (e), Uredbe (EU) 2016/679. |
|
(66) |
V skladu s strogimi izjemami, določenimi v členu 16 splošnega zakona o varstvu osebnih podatkov, se lahko podatki dalje hranijo in shranjujejo: (1) za izpolnjevanje zakonskih ali regulativnih obveznosti; (2) za raziskovalne namene, pri čemer se, kadar je to mogoče, zagotovi anonimizacija podatkov; (3) kadar se prenesejo na tretje osebe v skladu z zahtevami iz splošnega zakona o varstvu osebnih podatkov ali (4) kadar jih uporablja izključno upravljavec podatkov, če so podatki anonimizirani in je dostop tretjih oseb do teh podatkov prepovedan. |
|
(67) |
Za shranjene podatke veljajo zahteve glede varnosti podatkov, ki so določene v splošnem zakonu o varstvu osebnih podatkov in opisane v uvodnih izjavah 68 do 78 tega sklepa. |
2.4.8. Varnost podatkov
|
(68) |
Osebni podatki bi se morali obdelovati tako, da se zagotavlja njihova varnost, kar zajema tudi zaščito pred nepooblaščeno ali nezakonito obdelavo in pred nenamerno izgubo, uničenjem ali poškodovanjem. Zato bi morali subjekti sprejeti ustrezne tehnične ali organizacijske ukrepe za varstvo osebnih podatkov pred morebitnimi grožnjami. Navedene ukrepe je treba presojati glede na najsodobnejšo tehnologijo in zadevne stroške. |
|
(69) |
To načelo je zagotovljeno s členom 6(VII) splošnega zakona o varstvu osebnih podatkov, ki določa uporabo „tehničnih in upravnih ukrepov“ za varstvo osebnih podatkov pred „nepooblaščenim dostopom ter naključno ali nezakonito“ obdelavo, vključno z „uničenjem, izgubo, spremembo, razkritjem ali razširjanjem“ podatkov. Za zmanjšanje teh varnostnih tveganj člen 6(VIII) splošnega zakona o varstvu osebnih podatkov določa sprejetje ukrepov za „preprečevanje nastanka škode zaradi obdelave osebnih podatkov“. |
|
(70) |
Člen 44 splošnega zakona o varstvu osebnih podatkov določa, da je obdelava osebnih podatkov nezakonita, če niso izpolnjeni varnostni standardi, ki jih je posameznik, na katerega se podatki nanašajo, upravičen pričakovati. Določiti je treba ustrezno raven varnosti, med drugim glede na: (1) posebne okoliščine obdelave; (2) razumno pričakovano stopnjo tveganja in (3) tehnike obdelave, ki so bile na voljo v času obdelave (96). |
|
(71) |
Za izvajanje načela varnosti podatkov je v oddelku I poglavja VII splošnega zakona o varstvu osebnih podatkov z naslovom „Varnost in tajnost podatkov“ določena vrsta zahtev. V okviru tega oddelka člen 46 splošnega zakona o varstvu osebnih podatkov od upravljavcev in obdelovalcev podatkov zahteva, da sprejmejo „varnostne, tehnične in upravne ukrepe, s katerimi lahko osebne podatke zaščitijo pred nepooblaščenim dostopom ter naključno ali nezakonito obdelavo“, kot so „uničenje, izguba, sprememba, sporočanje ali kakršna koli neprimerna ali nezakonita obdelava“. Ti ukrepi se morajo izvajati „od faze zasnove proizvoda ali storitve do izvedbe“ (97). Člen 47 splošnega zakona o varstvu osebnih podatkov vsem vpletenim v katero koli fazo obdelave nalaga splošno obveznost izpolnjevanja zahtev glede varnosti. Te obveznosti so podobne obveznostim iz člena 32 Uredbe (EU) 2016/679. |
|
(72) |
Člen 44 splošnega zakona o varstvu osebnih podatkov dalje določa, da je upravljavec ali obdelovalec, ki ne sprejme varnostnih ukrepov, odgovoren za škodo, ki nastane ob morebitni kršitvi varnosti (98). Nacionalni organ za varstvo podatkov lahko določi tudi minimalne tehnične varnostne standarde za zagotovitev skladnosti z obveznostmi glede varnosti podatkov (99). |
|
(73) |
V skladu s členom 48 splošnega zakona o varstvu osebnih podatkov mora upravljavec podatkov v primeru varnostnega incidenta, ki bi lahko pomenil tveganje ali povzročil znatno škodo posameznikom, na katere se nanašajo osebni podatki, o tem obvestiti nacionalni organ za varstvo podatkov in posameznike, na katere se nanašajo osebni podatki. Tako obvestilo mora biti poslano v razumnem roku, ki ga določi nacionalni organ za varstvo podatkov, in mora vključevati najmanj: (1) opis narave zadevnih osebnih podatkov; (2) informacije za identifikacijo zadevnih posameznikov; (3) navedbo tehničnih in varnostnih ukrepov, ki se uporabljajo za zaščito podatkov, ob upoštevanju ohranjanja poslovne in industrijske zaupnosti; (4) oceno tveganj, povezanih z incidentom; (5) obrazložitev za vsako zamudo pri obveščanju in (6) opis ukrepov, ki so bili ali bodo sprejeti za ublažitev ali odpravo povzročene škode. Pristop, uporabljen v splošnem zakonu o varstvu osebnih podatkov, je pretežno podoben pristopu iz členov 33 in 34 Uredbe (EU) 2016/679. |
|
(74) |
Nacionalni organ za varstvo podatkov je sprejel dodatna pravila o incidentih v zvezi z varnostjo podatkov, da bi na primer pojasnil opredelitev „incidenta“ in časovni okvir za priglasitev incidenta (100). |
|
(75) |
Člen 3(XII) uredbe o priglasitvi varnostnih incidentov opredeljuje varnostni incident kot „vsak potrjen neugoden dogodek, povezan s kršitvijo zaupnosti, celovitosti, razpoložljivosti in avtentičnosti varnosti osebnih podatkov“. V skladu s členom 48 splošnega zakona o varstvu osebnih podatkov je treba o kršitvi varnosti podatkov in varnostnem incidentu, ki lahko povzroči tveganja za posameznike, na katere se nanašajo osebni podatki, vedno obvestiti nacionalni organ za varstvo podatkov in posameznike, na katere se nanašajo osebni podatki. Člen 5 uredbe o priglasitvi varnostnih incidentov pojasnjuje, da lahko varnostni incident pomeni tveganje za posameznike, na katere se nanašajo osebni podatki, kadar lahko vpliva na njihove interese in temeljne pravice ter če vključuje vsaj eno od naslednjih vrst podatkov: (1) občutljive osebne podatke; (2) podatke o otrocih, mladostnikih ali starejših osebah; (3) finančne podatke; (4) podatke za avtentikacijo v sistemih; (5) podatke, ki so zaščiteni s pravno, sodno ali poklicno skrivnostjo, ali (6) obsežne podatkovne zbirke. Poleg tega se šteje, da varnostni incident znatno vpliva na temeljne interese in pravice posameznikov, na katere se nanašajo osebni podatki, kadar: (1) lahko prepreči uveljavljanje pravic ali uporabo storitve ali (2) kadar lahko posameznikom, na katere se nanašajo osebni podatki, povzroči materialno ali moralno škodo, kot so diskriminacija, kršitev telesne integritete, pravice do lastne podobe in ugleda, finančna goljufija ali kraja identitete (101). |
|
(76) |
O varnostnem incidentu je treba nacionalni organ za varstvo podatkov in posameznike, na katere se nanašajo osebni podatki, obvestiti v treh delovnih dneh po tem, ko je upravljavec zanj izvedel (102). Zavezujoča uredba o priglasitvi varnostnih incidentov upravljavcem pojasnjuje, katere informacije je treba zagotoviti nacionalnemu organu za varstvo podatkov in posameznikom, na katere se nanašajo osebni podatki. Obvestilo posameznikom, na katere se nanašajo osebni podatki, vključuje zlasti: (1) opis narave in kategorije zadevnih osebnih podatkov; (2) tehnične in varnostne ukrepe, uporabljene za zaščito podatkov; (3) tveganja, povezana z incidentom, z opredelitvijo morebitnih vplivov na posameznike, na katere se nanašajo osebni podatki; (4) razloge za zamudo, če obvestilo ni bilo poslano v 72 urah; (5) ukrepe, ki so bili ali bodo sprejeti za odpravo ali ublažitev posledic incidenta, kadar je to ustrezno; (6) datum, ko je bil varnostni incident odkrit, ter (7) kontaktne podatke za pridobitev informacij in, kadar je to ustrezno, kontaktne podatke odgovorne osebe (103). Ko upravljavci posameznike, na katere se nanašajo osebni podatki, obvestijo o incidentu, pri tem uporabijo „preprost in lahko razumljiv jezik“ (104). Če je posameznike, na katere se nanašajo osebni podatki, ki jih je prizadela kršitev, mogoče identificirati, se obvestitev opravi neposredno in posamično (105). |
|
(77) |
Poleg tega lahko nacionalni organ za varstvo podatkov, kadar je to potrebno za varstvo pravic posameznikov, na katere se nanašajo osebni podatki, oceni resnost incidenta in od upravljavca zahteva, da sprejme posebne ukrepe (106). Ti lahko vključujejo javno razkritje incidenta po ustreznih medijskih kanalih ter izvedbo popravnih ali blažilnih ukrepov. Upravljavec podatkov vodi register incidentov v zvezi z varnostjo podatkov (107). |
|
(78) |
Nazadnje, v splošnem zakonu o varstvu osebnih podatkov so standardi „dobre prakse in upravljanja (podatkov)“ iz tega zakona povezani z zahtevami glede varnosti podatkov, da bi se med drugim zmanjšala tveganja pri obdelavi podatkov (108). To vključuje spodbujanje sprejemanja notranjih programov upravljanja zasebnosti za ocenjevanje in zmanjševanje tveganj (109). |
2.4.9. Preglednost
|
(79) |
Posamezniki, na katere se nanašajo osebni podatki, morajo biti obveščeni o glavnih značilnostih obdelave svojih osebnih podatkov. |
|
(80) |
Na podlagi pristopa, primerljivega s pristopom iz člena 12 Uredbe (EU) 2016/679, člen 6(VI) splošnega zakona o varstvu osebnih podatkov določa, da morajo posamezniki, na katere se nanašajo osebni podatki, prejeti jasne, natančne in zlahka dostopne informacije o izvajanju obdelave podatkov in zadevnih izvajalcih obdelave, ob upoštevanju „poslovne in industrijske skrivnosti“. |
|
(81) |
Člen 9 splošnega zakona o varstvu osebnih podatkov določa seznam informacij o obdelavi podatkov, ki jih je treba zagotoviti posameznikom, na katere se nanašajo osebni podatki; ta seznam zajema: (1) posebni namen obdelave; (2) vrsto in trajanje obdelave; (3) identiteto upravljavca; (4) kontaktne podatke upravljavca; (5) informacije o obdelavi podatkov, ki jo izvaja upravljavec, in o namenu obdelave; (6) odgovornosti subjektov, ki izvajajo obdelavo, ter (7) pravice posameznikov, na katere se nanašajo osebni podatki, vključno z informacijami o uveljavljanju teh pravic. |
|
(82) |
Omejitev glede „poslovne in industrijske skrivnosti“ iz člena 6(VI) in drugih določb splošnega zakona o varstvu osebnih podatkov je treba razlagati ob upoštevanju brazilskega zakona o dostopu do informacij (110). Ta kot pravilo določa razkritje informacij, ki jih vsebujejo registri ali dokumenti, ki jih hranijo javni organi (111). Vse izjeme, tj. uvedba omejitev dostopa do dokumentov in informacij, morajo biti utemeljene in določene z zakonom (112). Ena od teh izjem se nanaša na poslovno in industrijsko skrivnost, za katero je določena posebna zakonska določba za zagotovitev varstva „informacij o poslovnih dejavnostih fizičnih ali pravnih oseb zasebnega prava, ki jih pridobijo drugi organi ali subjekti pri opravljanju dejavnosti nadzora, urejanja in nadziranja gospodarske dejavnosti in katerih razkritje bi lahko pomenilo konkurenčno prednost za druge gospodarske subjekte“ (113). Določbe splošnega zakona o varstvu osebnih podatkov, ki se nanašajo na „poslovno in industrijsko skrivnost“, je torej treba razlagati tako, da se pri obdelavi in drugem razkritju informacij ne sme razkriti poslovna skrivnost ali ustvariti konkurenčna prednost za druge akterje, medtem ko morajo biti izpolnjeni cilji varstva osebnih podatkov. To pomeni, da se ob upoštevanju načela preglednosti in v celotnem besedilu splošnega zakona o varstvu osebnih podatkov omejitev „poslovne in industrijske skrivnosti“ ne razume kot splošen razlog za zavrnitev zaradi skladnosti z zakonom, temveč je treba vzpostaviti posebne zaščitne ukrepe, da bi se pri razkritju informacij zagotovila zaščita teh interesov. |
2.4.10. Pravice posameznikov
|
(83) |
Posamezniki, na katere se nanašajo osebni podatki, bi morali imeti določene pravice, ki jih lahko uresničujejo zoper upravljavca, zlasti pravico do dostopa do podatkov, pravico do popravka, pravico do izbrisa podatkov, pravico do ugovora obdelavi, pravico do prenosljivosti in pravice v okviru avtomatizirane obdelave podatkov. Te pravice so lahko omejene, če so take omejitve potrebne in sorazmerne za zaščito posebnih ciljev v splošnem javnem interesu. |
|
(84) |
Poglavje III splošnega zakona o varstvu osebnih podatkov določa pravice posameznikov, na katere se nanašajo osebni podatki, na podoben način kot členi 15 do 22 Uredbe (EU) 2016/679. Uveljavljanje vseh pravic je brezplačno, posamezniki, na katere se nanašajo osebni podatki, pa morajo biti obveščeni o svojih pravicah (114). V skladu s členom 21 splošnega zakona o varstvu osebnih podatkov se podatki v zvezi z uveljavljanjem pravic posameznika, na katerega se nanašajo osebni podatki, ne morejo uporabiti v škodo navedenega posameznika. Posamezniki, na katere se nanašajo osebni podatki, lahko v zvezi s svojimi interesi in pravicami na sodišču uveljavljajo pravna sredstva posamično ali skupaj (115). |
|
(85) |
Upravljavci podatkov morajo obdelovalce podatkov, s katerimi se podatki morda izmenjujejo, „takoj“ obvestiti o zahtevah posameznikov, na katere se nanašajo osebni podatki, za popravek, izbris, anonimizacijo, omejitev in ugovor, da bi te zahteve lahko izpolnile vse vpletene strani (116). |
|
(86) |
V skladu s členom 9 in členom 18(II) splošnega zakona o varstvu osebnih podatkov imajo posamezniki, na katere se nanašajo osebni podatki, pravico do informacij in dostopa, da lahko „kadar koli“ pridobijo informacije o obdelavi svojih podatkov (117). Te informacije vključujejo: (1) identiteto upravljavca (točka III); (2) kontaktne podatke upravljavca (točka IV); (3) informacije o posebnem namenu obdelave (točka I); (4) informacije o morebitni izmenjavi podatkov (točka V); (5) vrsto in trajanje obdelave (točka II); (6) obstoj pravic posameznikov, na katere se nanašajo osebni podatki, vključno s pravico do vložitve pritožbe pri organu za varstvo podatkov, in (7) odgovornosti obdelovalcev podatkov. Poleg tega člen 10(2) splošnega zakona o varstvu osebnih podatkov določa, da mora upravljavec zagotoviti preglednost obdelave na podlagi zakonitega interesa. Podobno člen 9 uredbe o prenosu podatkov določa, da so posamezniki, na katere se nanašajo osebni podatki, obveščeni v primeru prenosa osebnih podatkov. |
|
(87) |
V členu 19 splošnega zakona o varstvu osebnih podatkov je podrobneje določeno, kako se posameznikom, na katere se nanašajo osebni podatki, omogoči dostop do njihovih osebnih podatkov. Na zahtevo posameznika, na katerega se nanašajo osebni podatki, se dostop do osebnih podatkov omogoči: takoj in „v poenostavljeni obliki“ ali v 15 dneh z jasno in popolno izjavo (118). Poleg tega člen 19(1) splošnega zakona o varstvu osebnih podatkov določa, da morajo upravljavci hraniti osebne podatke v obliki, ki olajšuje uveljavljanje pravice do dostopa. Posameznik, na katerega se nanašajo osebni podatki, se lahko odloči, ali želi prejeti informacije v elektronski ali papirni obliki (119). |
|
(88) |
Posamezniki, na katere se nanašajo osebni podatki, imajo pravico zahtevati popravek nepopolnih, netočnih ali zastarelih podatkov v skladu s členom 18(III) splošnega zakona o varstvu osebnih podatkov (pravica do popravka). |
|
(89) |
Člen 18(IV) in (VI) splošnega zakona o varstvu osebnih podatkov posameznikom daje pravico, da zahtevajo izbris svojih podatkov, ki: (1) so nepotrebni ali odvečni; (2) se obdelujejo na podlagi privolitve posameznika, na katerega se nanašajo osebni podatki, ali (3) se obdelujejo nezakonito. Poleg tega je v oddelku IV poglavja II splošnega zakona o varstvu osebnih podatkov o „prenehanju obdelave podatkov“ navedeno, da se obdelava podatkov ustavi, kadar posameznik, na katerega se nanašajo osebni podatki, obdelavi ugovarja ali prekliče svojo privolitev za obdelavo (120). Podatki se nato po prenehanju obdelave izbrišejo (121). Te določbe skupaj torej posredno razširjajo področje uporabe pravice do izbrisa na podlagi splošnega zakona o varstvu osebnih podatkov. |
|
(90) |
Posamezniki imajo pravico, da v primeru neskladnosti s splošnim zakonom o varstvu osebnih podatkov nasprotujejo obdelavi podatkov na pravni podlagi, ki ni privolitev (pravica do ugovora) (122). Poleg tega imajo v skladu s členom 15 in členom 18(IV) splošnega zakona o varstvu osebnih podatkov pravico do omejitve obdelave podatkov („blokiranje“). Ta pravica se lahko uveljavlja zlasti, kadar so podatki, ki se obdelujejo, nepotrebni ali čezmerni ali kadar se obdelujejo na način, ki ni skladen s splošnim zakonom o varstvu osebnih podatkov (123). Člen 15(II) splošnega zakona o varstvu osebnih podatkov določa, da se na podlagi „sporočila“, ki ga posameznik, na katerega se nanašajo osebni podatki, pošlje upravljavcu, podatki ne smejo več obdelovati. Čeprav je ta določba odvisna od „javnega interesa“, ki se razlaga široko, določa širok obseg posredne pravice do ugovora na način, ki je enakovreden pravici do ugovora iz Uredbe (EU) 2016/679. |
|
(91) |
Posamezniki imajo pravico zahtevati „popolno elektronsko kopijo“ svojih podatkov, da jih lahko uporabljajo tudi drugi subjekti (pravica do prenosljivosti) (124). Podobno kot v EU lahko posamezniki, na katere se nanašajo osebni podatki, zahtevajo to kopijo le, kadar se podatki obdelujejo na podlagi privolitve ali pogodbe. |
|
(92) |
Čeprav vsako odločitev, ki temelji na avtomatizirani obdelavi podatkov, zbranih v EU, praviloma sprejme upravljavec (ki je v neposrednem razmerju z zadevnim posameznikom, na katerega se nanašajo osebni podatki, in tako neposredno spada na področje uporabe Uredbe (EU) 2016/679), je treba poudariti, da je v splošnem zakonu o varstvu osebnih podatkov ta vrsta obdelave urejena podobno kot v členu 22 Uredbe (EU) 2016/679. Prvič, člen 6(IX) splošnega zakona o varstvu osebnih podatkov priznava načelo prepovedi diskriminacije kot načelo varstva podatkov, v skladu s katerim je prepovedana obdelava podatkov za nezakonite ali nepoštene diskriminatorne namene. To načelo velja za vse vrste obdelave in je zlasti pomembno v kontekstu avtomatizirane obdelave. Drugič, posamezniki, na katere se nanašajo osebni podatki, imajo v skladu s členom 20 splošnega zakona o varstvu osebnih podatkov pravico, da zahtevajo „pregled odločitev, sprejetih izključno na podlagi avtomatizirane obdelave podatkov, ki vplivajo na njihove interese, vključno z odločitvami, namenjenimi opredelitvi njihovega osebnega, poklicnega, potrošniškega in kreditnega profila ali vidikov njihove osebnosti“. Upravljavec mora pri odgovoru na zahtevo posameznika, na katerega se nanašajo osebni podatki, zagotoviti jasne informacije o „merilih in postopku, ki se uporabljajo za avtomatizirano odločanje“ (125). Če takih informacij posamezniku, na katerega se nanašajo osebni podatki, ni mogoče zagotoviti zaradi „poslovne in industrijske skrivnosti“, je nacionalni organ za varstvo podatkov pooblaščen za izvedbo revizije, s katero preveri diskriminatorne vidike avtomatizirane obdelave osebnih podatkov (126). Zato „poslovna in industrijska skrivnost“ ne more biti razlog za zavrnitev obravnave zahteve posameznika, na katerega se nanašajo osebni podatki. |
|
(93) |
Člen 23 splošnega zakona o varstvu osebnih podatkov določa, da se za postopek in rok za uveljavljanje pravic posameznikov, na katere se nanašajo osebni podatki, kadar te podatke obdelujejo javni organi, uporablja posebna zakonodaja (127). Na primer brazilski zakon o pravnem sredstvu habeas data ureja pravico posameznikov do dostopa do informacij glede podatkov, ki so shranjeni v registrih ali podatkovnih zbirkah vlade ali javnega organa (128). Vsebuje posebne določbe za pravico do dostopa, ki se odobri v 10 dneh od zahteve posameznika, in pravico do popravka, ki se odobri v 15 dneh od zahteve (129). Podobno brazilski zvezni zakon o upravnem postopku določa pravico posameznika do obveščenosti in dostopa v okviru upravnih postopkov (130). Brazilski zakon o dostopu do informacij določa tudi obveznosti glede obveščanja in preglednosti za javne organe, javna podjetja in tri veje oblasti (zakonodajno, izvršilno in sodno) v Braziliji (131). Z določbami teh zakonov se krepi pravica do dostopa in obveščenosti, ki je glede obdelave podatkov, ki jo izvajajo javni organi, določena v splošnem zakonu o varstvu osebnih podatkov. Kadar ta zakonodaja ne določa posebnih pravic, ki so opredeljene v splošnem zakonu o varstvu osebnih podatkov (npr. pravic, povezanih z avtomatiziranim odločanjem), lahko posamezniki, na katere se nanašajo osebni podatki, te pravice uveljavljajo na podlagi splošnega zakona o varstvu osebnih podatkov. |
|
(94) |
Nacionalni organ za varstvo podatkov bo vse kršitve pravic posameznikov, na katere se nanašajo osebni podatki, obravnaval kot „srednjo“ ali „hudo“ kršitev zakonodaje, odvisno od ustreznega dejavnika, zato se zanje lahko uporabljajo najvišje sankcije in globe. Zlasti na podlagi uredbe nacionalnega organa za varstvo podatkov o sankcijah že samo dejstvo, da je kršitev vplivala na pravico posameznika, na katerega se nanašajo osebni podatki, pomeni, da take kršitve ni mogoče šteti za „lahko“ kršitev (132). |
|
(95) |
Nacionalni organ za varstvo podatkov od začetka uporabe splošnega zakona o varstvu osebnih podatkov redno prejema pritožbe in zahteve posameznikov glede njihove pravice do varstva podatkov (133). Njihovo število se je od julija 2024 znatno povečalo, saj je nacionalni organ za varstvo podatkov uvedel posodobljeno in uporabniku prijazno platformo za predložitev zahtev in pritožb (134). Od takrat vsak mesec prejme približno 400 pritožb in 100 zahtev posameznikov (135). |
2.4.11. Nadaljnji prenosi
|
(96) |
Raven varstva, zagotovljena osebnim podatkom, ki se iz Unije prenesejo upravljavcem in obdelovalcem v Braziliji, se z nadaljnjim prenosom takih podatkov prejemnikom v tretji državi ne sme znižati. |
|
(97) |
Z vidika brazilskega upravljavca so taki „nadaljnji prenosi“ mednarodni prenosi iz Brazilije. |
|
(98) |
Poglavje V splošnega zakona o varstvu osebnih podatkov vzpostavlja okvir za mednarodne prenose osebnih podatkov. Določbe iz tega poglavja dopolnjuje še zavezujoča uredba o mednarodnih prenosih podatkov (tj. uredba o prenosu podatkov), ki jo je nacionalni organ za varstvo podatkov sprejel avgusta 2024 (136). |
|
(99) |
Uredba o prenosu podatkov opredeljuje „prenos“ kot „postopek obdelave, s katerim obdelovalec posreduje, deli ali omogoči dostop do osebnih podatkov drugemu obdelovalcu“, „mednarodni prenos podatkov“ pa kot „prenos osebnih podatkov v tujo državo ali v mednarodno organizacijo, katere članica je država“ (137). |
|
(100) |
Pravila o mednarodnih prenosih, določena v splošnem zakonu o varstvu osebnih podatkov in uredbi o prenosu podatkov, se uporabljajo za vso obdelavo, ki jo zajema področje uporabe navedenega splošnega zakona. V členu 7 uredbe o prenosu podatkov je izrecno pojasnjeno, da uporaba splošnega zakona o varstvu osebnih podatkov za mednarodni prenos podatkov ni odvisna od tehničnih sredstev, uporabljenih za obdelavo, geografske lokacije podatkov ali fizične prisotnosti upravljavca ali obdelovalca (138). Odvisna je namreč od obstoja vsebinske povezave med dejavnostjo obdelave podatkov in Brazilijo. |
|
(101) |
Podobno kot v členih 44 do 49 Uredbe (EU) 2016/679 so tudi v členu 33 splošnega zakona o varstvu osebnih podatkov določene „le tiste“ okoliščine, v katerih je mednarodni prenos podatkov dovoljen. Te okoliščine so podrobneje določene v členu 9 uredbe o prenosu podatkov. |
|
(102) |
Mednarodni prenos podatkov se lahko izvede, če so izpolnjene naslednje tri kumulativne okoliščine: prvič, mednarodni prenos podatkov „se lahko izvede le za zakonite, določene in izrecne namene, o katerih je posameznik, na katerega se nanašajo osebni podatki, obveščen, brez možnosti nadaljnje obdelave, ki ni združljiva s takim namenom“ (139); drugič, mednarodni prenos podatkov mora temeljiti na veljavni pravni podlagi, določeni v členu 7 splošnega zakona o varstvu osebnih podatkov (ali členu 11 v primeru občutljivih podatkov) (140); tretjič, uporabiti je treba „veljaven“ mehanizem za prenos podatkov (141). |
|
(103) |
Člen 33 splošnega zakona o varstvu osebnih podatkov določa več mehanizmov za prenos podatkov. |
|
(104) |
Prvič, sklep o ustreznosti se lahko sprejme glede tretje države ali mednarodne organizacije (člen 33(I)). Pri ugotavljanju, ali tretja država ali mednarodna organizacija zagotavlja ustrezno raven varstva osebnih podatkov, nacionalni organ za varstvo podatkov upošteva več meril, določenih v splošnem zakonu o varstvu osebnih podatkov in uredbi o prenosu podatkov (142), ki so podobna ustreznim merilom v pravu EU. Ta merila vključujejo: (1) splošno in sektorsko zakonodajo, ki velja v ciljni državi ali se uporablja za mednarodno organizacijo in neposredno vpliva na varstvo osebnih podatkov (143); (2) naravo podatkov (144); (3) zagotovitev, da tretja država ali mednarodna organizacija zagotavlja raven varstva osebnih podatkov in pravic posameznikov, na katere se nanašajo osebni podatki, ki je skladna s splošnim zakonom o varstvu osebnih podatkov (145); (4) sprejetje ustreznih tehničnih in organizacijskih ukrepov za zagotovitev varnosti podatkov ter zmanjšanje tveganj škodljivih vplivov na zasebnost in druge temeljne pravice (146); (5) obstoj pravosodnih in institucionalnih mehanizmov za zagotavljanje pravic glede varstva podatkov, zlasti z obstojem neodvisnega nadzornega organa z ustreznimi pooblastili ter viri za spremljanje in izvrševanje določb o varstvu podatkov (147), in (6) vse druge posebne okoliščine, pomembne v okviru mednarodnega prenosa podatkov (148). |
|
(105) |
Za oceno ravni varstva osebnih podatkov v okviru sklepa o ustreznosti bo nacionalni organ za varstvo podatkov ocenil tudi: (1) tveganja in koristi, ki jih prinaša poseben sklep o ustreznosti, pri čemer se med drugim upoštevajo zagotavljanje načel, pravice posameznika, na katerega se nanašajo osebni podatki, in ureditev varstva podatkov, določena v splošnem zakonu o varstvu osebnih podatkov, ter (2) vplive sklepa na mednarodni pretok podatkov, diplomatske odnose, mednarodno trgovino ter mednarodno sodelovanje Brazilije z drugimi državami in mednarodnimi organizacijami (149). Za ocenjevanje in izdajo sklepa o ustreznosti je odgovoren nacionalni organ za varstvo podatkov (150). Trenutno nacionalni organ za varstvo podatkov pripravlja sklep o ustreznosti le z Evropsko unijo. |
|
(106) |
Drugič, člen 33(II) določa, da se prenosi podatkov lahko izvedejo, kadar upravljavci zagotovijo „jamstva o skladnosti z načeli in pravicami posameznikov, na katere se nanašajo osebni podatki, ter ureditvijo varstva podatkov“, kot je določeno v splošnem zakonu o varstvu osebnih podatkov. To je mogoče zagotoviti s (1) posebnimi pogodbenimi klavzulami (točka II(a)); (2) standardnimi pogodbenimi klavzulami (točka II(b)); (3) zavezujočimi poslovnimi pravili (točka II(c)) ali (4) potrjenimi pečati, certificiranjem in kodeksi ravnanja (točka II(d)). |
|
(107) |
Upravljavci se lahko oprejo na posebne pogodbene določbe za mednarodni prenos ter standardne pogodbene klavzule, ki jih odobri nacionalni organ za varstvo podatkov (151). V skladu z uredbo o prenosu podatkov je nacionalni organ za varstvo podatkov sprejel sklop vzorčnih pogodbenih klavzul, ki zajemajo vse ustrezne zahteve glede varstva podatkov (tj. pravice posameznikov, na katere se nanašajo osebni podatki, neodvisen nadzor in spremljanje, ukrepe za varnost podatkov, zaščitne ukrepe za nadaljnje prenose itd.) (152). Te klavzule vključujejo določbe, ki jih pogodbene stranke ne morejo spreminjati (153). Klavzule so modularne, da se lahko prilagodijo različnim scenarijem prenosa podatkov (npr. od upravljavca do obdelovalca, od obdelovalca do obdelovalca) (154). |
|
(108) |
Glede zavezujočih poslovnih pravil nacionalni organ za varstvo podatkov v poglavju VI uredbe o prenosu podatkov pojasnjuje možnosti uporabe tega mehanizma in zahteve za njihovo veljavnost. Nacionalni organ za varstvo podatkov zlasti opozarja na „zavezujočo naravo“ instrumenta za vse „člane skupine ali konglomerata“, ki se nanj opirajo, na zahteve glede pravic posameznikov, na katere se nanašajo osebni podatki, in njihovega uveljavljanja, na veljavna pravila glede odgovornosti (155) ter na vse obvezne informacije, ki jih morajo vsebovati zavezujoča poslovna pravila (156). Za zavezujoča poslovna pravila je potrebna predhodna odobritev nacionalnega organa za varstvo podatkov v skladu s postopkom, določenim v poglavju VIII uredbe o prenosu podatkov, ki od podjetij zahteva, da nacionalnemu organu za varstvo podatkov predložijo popolno dokumentacijo, in vključuje postopek pregleda, ki ga izvede nacionalni organ za varstvo podatkov (157). Podjetja morajo obveščati nacionalni organ za varstvo podatkov tudi o vseh vprašanjih, ki bi lahko vplivala na skladnost s splošnim zakonom o varstvu osebnih podatkov, med drugim tudi, kadar za člane skupine začnejo veljati obveznosti v tujini (158). Vsa odobrena zavezujoča poslovna pravila bodo objavljena na spletišču nacionalnega organa za varstvo podatkov, podjetja pa morajo pregledno obveščati o izvedenem mednarodnem prenosu (159). |
|
(109) |
Nacionalni organ za varstvo podatkov lahko imenuje tudi certifikacijske subjekte za razvoj pečatov ali pripravo certificiranja ali kodeksov ravnanja za prenose podatkov (160). Nacionalni organ za varstvo podatkov lahko v primeru neskladnosti s splošnim zakonom o varstvu osebnih podatkov pregleda odločitve teh certifikacijskih organov in dejavnosti, ki jih izvajajo, ter jih tudi prekliče (161). |
|
(110) |
Nazadnje je v splošnem zakonu o varstvu osebnih podatkov določen seznam „posebnih okoliščin“, v katerih se mednarodni prenos lahko izvede, kadar: (1) je to potrebno za mednarodno pravno sodelovanje med javnimi organi v skladu z mednarodnim pravom; (2) je to potrebno za zaščito življenja ali fizične varnosti posameznika, na katerega se nanašajo osebni podatki, ali tretje osebe; (3) ga odobri nacionalni organ za varstvo podatkov; (4) je povezan z zavezo v okviru mednarodnega sodelovanja; (5) je to potrebno za izvajanje javne politike ali pravne obveznosti javnega organa; (6) posameznik, na katerega se nanašajo osebni podatki, privoli v določen prenos podatkov po predhodnem obvestilu o naravi obdelave ali (7) je to potrebno za izpolnjevanje zakonske ali regulativne obveznosti glede izvajanja pogodbe ali za uveljavljanje pravic v sodnih, upravnih ali arbitražnih postopkih (162). Kot je navedeno v uredbi o prenosu podatkov, se lahko mednarodni prenosi v teh primerih izvedejo le, če so izpolnjene posebnosti posameznega primera in veljavne pravne zahteve (163). |
|
(111) |
V zvezi s posebno okoliščino, v kateri se lahko prenos podatkov izvede na podlagi privolitve posameznika, na katerega se nanašajo osebni podatki, se zahteva, (1) da so izpolnjena formalna merila za pridobitev veljavne privolitve (tj. privolitev mora biti konkretna, prostovoljna, izrecna in informirana); (2) da so posamezniki, na katere se nanašajo osebni podatki, o naravi prenosa obveščeni pred izvedbo prenosa (npr. informacije o pristojnosti nameravanega prenosa in ravni zaščite, ki jo zagotavlja, informacije o neobstoju sklepa o ustreznosti ali drugih mehanizmih za prenos podatkov, informacije o trajanju prenosov) in (3) da je treba privolitev pridobiti za vsak prenos posebej in ločeno od katere koli druge obdelave. Kot je navedeno v uvodni izjavi 46, tihe privolitve ni mogoče šteti za veljavno privolitev, posamezniki, na katere se nanašajo osebni podatki, pa imajo pravico, da privolitev kadar koli prekličejo. |
|
(112) |
Uredba o prenosu podatkov strogo določa uporabo teh mehanizmov na podlagi več pogojev. To vključuje zlasti zagotavljanje „jasnih, natančnih in zlahka dostopnih informacij o prenosu podatkov“ posamezniku, na katerega se nanašajo osebni podatki, ter zagotovilo in zmožnost, da se dokaže, da je pri mednarodnih prenosih zagotovljena skladnost z načeli in pravicami posameznika, na katerega se nanašajo osebni podatki, ter da ne spreminjajo ravni varstva, ki jo zagotavlja splošni zakon o varstvu osebnih podatkov, ne glede na to, v kateri državi so osebni podatki, ki se prenašajo, tudi po koncu obdelave in v primerih nadaljnjih prenosov (164). Te zahteve se uporabljajo tudi pri izvajanju prenosov na podlagi „posebnih okoliščin“, da se zagotovi neprekinjeno varstvo ne glede na instrument, ki se uporablja za izvedbo mednarodnega prenosa. |
|
(113) |
Pravila, opisana v uvodnih izjavah 96 do 112 tega sklepa, torej zagotavljajo kontinuiteto varstva pri nadaljnjem prenosu osebnih podatkov iz Brazilije, ki je v osnovi enakovredno tistemu, ki ga zagotavlja Uredba (EU) 2016/679. |
2.4.12. Odgovornost
|
(114) |
V skladu z načelom odgovornosti morajo subjekti, ki obdelujejo podatke, sprejeti ustrezne tehnične in organizacijske ukrepe, da lahko uspešno izpolnjujejo svoje obveznosti glede varstva podatkov in dokažejo tako izpolnjevanje, predvsem pristojnim nadzornim organom. |
|
(115) |
Člen 6(IX) splošnega zakona o varstvu osebnih podatkov določa načelo odgovornosti, v skladu s katerim morata upravljavec in obdelovalec sprejeti ukrepe, ki so „učinkoviti in zmožni“ dokazati skladnost s splošnim zakonom o varstvu osebnih podatkov. |
|
(116) |
Kot sredstvo za zagotovitev odgovornosti člen 50 splošnega zakona o varstvu osebnih podatkov določa, da lahko upravljavci in obdelovalci sprejmejo notranja pravila in modele upravljanja, zlasti za zagotovitev dobre prakse pri obravnavi pritožb in peticij posameznikov, na katere se nanašajo osebni podatki, ob upoštevanju obveznosti glede varnosti in vseh drugih obveznosti iz splošnega zakona o varstvu osebnih podatkov („dobra praksa in upravljanje“). Ti programi bi morali vključevati tudi načrte za izobraževalne dejavnosti, mehanizem notranjega nadzora in zmanjševanje tveganj. |
|
(117) |
Splošni zakon o varstvu osebnih podatkov določa tudi zahtevo za imenovanje pooblaščene osebe za varstvo podatkov, ki ima pomembno vlogo pri oblikovanju in izvajanju teh notranjih programov. V skladu s členom 5(VIII) pooblaščena oseba za varstvo podatkov deluje kot vezni člen med upravljavcem, posamezniki, na katere se nanašajo osebni podatki, in nacionalnim organom za varstvo podatkov. Člen 41 splošnega zakona o varstvu osebnih podatkov določa, da morajo vsi upravljavci imenovati pooblaščeno osebo za varstvo podatkov in javno razkriti njeno identiteto. |
|
(118) |
S splošnim zakonom o varstvu osebnih podatkov se na nacionalni organ za varstvo podatkov prenašajo pooblastila za uvedbo izvzetja iz obveznosti upravljavcev in obdelovalcev, da imenujejo pooblaščeno osebo za varstvo podatkov (165). Nacionalni organ za varstvo podatkov je v svoji uredbi o uporabi splošnega zakona o varstvu osebnih podatkov za mala in srednja podjetja (MSP) določil, da lahko to izvzetje velja za nekatera mikropodjetja, MSP, zagonska podjetja in neprofitne organizacije (166). Natančneje, izvzetje velja za naslednje subjekte: „mikropodjetja, mala in srednja podjetja, zagonska podjetja, pravne osebe zasebnega prava, vključno z neprofitnimi organizacijami, v skladu z veljavno zakonodajo ter fizične osebe in depersonalizirane zasebne subjekte, ki obdelujejo osebne podatke“ (167). V skladu z brazilsko zakonodajo mikropodjetja (168), mala in srednja podjetja (169) ali zagonska podjetja (170) pomenijo podjetja z enim samim zaposlenim ali majhnim številom zaposlenih (171), katerih letni bruto prihodek ne presega določenega praga (172). |
|
(119) |
Izvzetje od imenovanja pooblaščene osebe za varstvo podatkov se ne glede na velikost in višino prihodkov ne bi uporabljalo za nobeno od teh podjetij ali subjektov, ki izvajajo „zelo tvegano“ obdelavo osebnih podatkov (173). Obdelava se šteje za zelo tvegano, če izpolnjuje skupaj najmanj eno od naslednjih splošnih značilnosti: (1) vključuje obsežno obdelavo osebnih podatkov in (2) obdelavo podatkov, ki lahko znatno vpliva na temeljne pravice in interese posameznikov, na katere se nanašajo osebni podatki, ter vsaj eno od naslednjih posebnih značilnosti: (1 vključuje uporabo nastajajoče ali inovativne tehnologije; (2) vključuje nadzor ali kontrolo območij, dostopnih javnosti; (3) vključuje izključno avtomatizirano odločanje in (4) vključuje obdelavo občutljivih podatkov ali podatkov o otrocih ali starejših (174). „Obsežna“ obdelava osebnih podatkov je opredeljena kot obdelava, ki „vključuje znatno število posameznikov, na katere se nanašajo osebni podatki, tudi ob upoštevanju obsega zadevnih podatkov ter trajanja, pogostosti in geografskega obsega izvedene obdelave“ (175). „Obdelava podatkov, ki lahko znatno vpliva na temeljne pravice in interese posameznikov, na katere se nanašajo osebni podatki,“ je opredeljena „med drugim kot obdelava, ki lahko ovira uveljavljanje pravic ali uporabo storitve ter posameznikom, na katere se nanašajo osebni podatki, povzroči materialno ali moralno škodo, kot so diskriminacija, kršitev telesne integritete ter pravice do lastne podobe in ugleda, finančna goljufija ali kraja identitete“ (176). |
|
(120) |
Nacionalni organ za varstvo podatkov je sprejel zavezujočo uredbo o vlogi pooblaščene osebe za varstvo podatkov, ki dodatno pojasnjuje njene naloge (177). V tej uredbi opozarja na obveznosti zasebnih subjektov in javnih organov, da objavijo informacije o identiteti svoje pooblaščene osebe za varstvo podatkov (178). Člen 10 uredbe o pooblaščeni osebi za varstvo podatkov opozarja na obveznost upravljavcev in obdelovalcev, da med drugim zagotovijo, da lahko pooblaščena oseba za varstvo podatkov svoje naloge opravlja neodvisno, „brez neupravičenega vmešavanja, zlasti pri dajanju smernic o praksah, ki jih je treba sprejeti glede varstva osebnih podatkov“, ter da ima pooblaščena oseba za varstvo podatkov neposreden dostop do najvišje vodstvene ravni in vseh zaposlenih, vključenih v strateške odločitve o obdelavi podatkov v subjektu. Podobno mora pooblaščena oseba za varstvo podatkov svoje dolžnosti in naloge opravljati „etično, pošteno in tehnično neodvisno ter se izogibati situacijam, ki bi lahko pomenile navzkrižje interesov“ (179). |
|
(121) |
Vloga pooblaščene osebe za varstvo podatkov je bila prednostna naloga izvršilnih ukrepov nacionalnega organa za varstvo podatkov. Prve sankcije nacionalnega organa za varstvo podatkov so se na primer nanašale na podjetje, ki je bilo kaznovano z globo in je prejelo posebno opozorilo, ker ni dokazalo, da je imenovalo pooblaščeno osebo za varstvo podatkov (180). Subjekt se je odločil, da bo med upravnim postopkom imenoval pooblaščeno osebo za varstvo podatkov, da bi izpolnil odredbo nacionalnega organa za varstvo podatkov. Od takrat nacionalni organ za varstvo podatkov še naprej nalaga sankcije javnim in zasebnim subjektom v zvezi z določbami o pooblaščeni osebi za varstvo podatkov, določenimi v splošnem zakonu o varstvu osebnih podatkov (181). |
|
(122) |
Še eno pomembno orodje za zagotavljanje odgovornosti so ocene učinka v zvezi z varstvom podatkov. To orodje omogoča oceno in določitev učinka obdelave. V skladu s členom 38 splošnega zakona o varstvu osebnih podatkov lahko nacionalni organ za varstvo podatkov od upravljavca ali obdelovalca zahteva, da pripravi oceno učinka v zvezi z varstvom podatkov (182), ki mora vključevati opis vrste obdelave osebnih podatkov ter ukrepe, zaščitne ukrepe in mehanizme za zmanjšanje tveganj. Poleg tega oddelek II splošnega zakona o varstvu osebnih podatkov vsebuje določbe o odgovornosti, ki nacionalni organ za varstvo podatkov pooblaščajo, da zahteva objavo ocene učinka v zvezi z varstvom podatkov ali javnim organom priporoči sprejetje „dobre prakse“ za varstvo osebnih podatkov (183). |
|
(123) |
Ob upoštevanju zahtev glede odgovornosti in praks, opisanih v uvodnih izjavah 114 do 122 tega sklepa, brazilski okvir izvaja načelo odgovornosti podobno kot ukrepi iz poglavja IV, oddelka 3 in 4, Uredbe (EU) 2016/679, vključno z določitvijo različnih mehanizmov za zagotavljanje in dokazovanje skladnosti s splošnim zakonom o varstvu osebnih podatkov. |
2.5. Nadzor in izvrševanje
|
(124) |
Da se zagotovi ustrezna raven varstva podatkov v praksi, bi bilo treba vzpostaviti neodvisen nadzorni organ, pooblaščen za spremljanje in zagotavljanje skladnosti s pravili o varstvu podatkov. Ta organ bi moral pri izvajanju svojih obveznosti in pooblastil ravnati popolnoma neodvisno in nepristransko. |
2.5.1. Neodvisen nadzor
|
(125) |
Neodvisni nadzorni organ, pristojen za spremljanje in uveljavljanje splošnega zakona o varstvu osebnih podatkov v Braziliji, je Agência Nacional de Proteção de Dados (ANPD), tj. nacionalni organ za varstvo podatkov. |
|
(126) |
Nacionalni organ za varstvo podatkov je bil ustanovljen s členom 55-A splošnega zakona o varstvu osebnih podatkov in je postal neodvisen organ, sprva z začasnim odlokom, nato pa z zakonom iz leta 2022 (184). S sprejetjem zakona o preoblikovanju nacionalnega organa za varstvo podatkov so bile sprejete spremembe splošnega zakona za varstvo osebnih podatkov, s katerimi so se razveljavile določbe, po katerih je bilo delovanje in finančno poslovanje nacionalnega organa za varstvo podatkov odvisno od pooblastil, ki jih je podelila izvršna oblast v skladu z brazilskim zakonom o proračunu (185). V spremenjeni določbi splošnega zakona o varstvu osebnih podatkov je potrjeno, da je nacionalni organ za varstvo podatkov „poseben organ, ki je tehnično samostojen in samostojno odloča, razpolaga z lastnimi sredstvi in ima sedež v zveznem okrožju“ (186). |
|
(127) |
Nacionalni organ za varstvo podatkov kot „organ posebne narave“ samostojno v celoti izvaja svoje pravne funkcije in pooblastila, določena v splošnem zakonu o varstvu osebnih podatkov, vključno z upravljanjem agencije (187). To vključuje samostojno upravljanje porabe in zaposlovanja (188). Nacionalni organ za varstvo podatkov je bil sprva ustanovljen kot „organ“, preden je septembra 2025 postal „agencija“, s čimer se je njegovo ime uskladilo z drugimi 11 regulativnimi subjekti, ki v Braziliji uživajo tako visoko stopnjo neodvisnosti (npr. nacionalna agencija za električno energijo, nacionalna agencija za telekomunikacije itd.) (189). |
|
(128) |
Sredstva nacionalnega organa za varstvo podatkov večinoma izvirajo iz splošnega proračuna brazilske zvezne države. Poleg tega lahko proračun nacionalnega organa za varstvo podatkov vključuje donacije, subvencije ali druga sredstva, kot je določeno v členu 55-L splošnega zakona o varstvu osebnih podatkov. Nacionalni organ za varstvo podatkov od ustanovitve leta 2021 eksponentno raste. Glede na njegova letna poročila je imel konec leta 2023 po samo štirih letih obstoja 141 zaposlenih/javnih uslužbencev (190). Njegov letni proračun za leto 2025 znaša 18 milijonov BRL (191). Septembra 2025 je bila v Braziliji v okviru povečanja delovne sile nacionalnega organa za varstvo podatkov v prihodnjih letih napovedana vzpostavitev nove poklicne poti v javni upravi na področju varstva podatkov z 200 delovnimi mesti (192). |
|
(129) |
Nacionalni organ za varstvo podatkov sestavljajo upravni odbor (ki je njegov najvišji organ upravljanja), nacionalni svet za varstvo osebnih podatkov in zasebnosti (ki ima svetovalna pooblastila) ter več upravnih uradov in enot (193). Ta struktura je določena v členu 55-C splošnega zakona o varstvu osebnih podatkov in podrobneje opredeljena v dveh odlokih, sprejetih leta 2020 in 2023 (194). |
|
(130) |
Upravni odbor sestavlja pet članov, vključno s predsednikom organa. Vsakega člana upravnega odbora nacionalnega organa za varstvo podatkov imenuje brazilski predsednik republike za pet let po odobritvi zveznega senata (195). |
|
(131) |
Direktorji morajo biti Brazilci in imeti visoko stopnjo izobrazbe, ki je ustrezna za delovno mesto (196). Da bi zagotovili svojo neodvisnost, se morajo vsi direktorji med drugim vzdržati opravljanja dobičkonosnih poslovnih dejavnosti, političnega udejstvovanja in zasedbe vodstvenih ali svetovalnih funkcij v katerem koli podjetju (197). Poleg tega brazilska zakonodaja, ki ureja opravljanje vodilnih položajev v zvezni javni upravi, določa, da je posameznikom, ki opravljajo funkcije, enakovredne funkcijam direktorjev nacionalnega organa za varstvo podatkov, med drugim prepovedano opravljati dejavnosti, ki niso združljive z njihovimi dolžnostmi (198). To vključuje svetovanje ali posredovanje pri zasebnih interesih (tudi neformalno) ali zagotavljanje storitev subjektom, ki so pod nadzorom ali regulacijo nacionalnega organa za varstvo podatkov, tudi občasno. Poleg tega direktorji ob koncu svojega mandata pri nacionalnem organu za varstvo podatkov in še šest mesecev po tem ne smejo opravljati določenih funkcij, ki bi lahko povzročile tveganje navzkrižja interesov (199). |
|
(132) |
Direktorji se lahko razrešijo le v posebnih okoliščinah, določenih v členu 55-E splošnega zakona o varstvu osebnih podatkov, in sicer „v primeru odstopa, dokončne in pravnomočne obsodbe ali sankcije prenehanja funkcije zaradi disciplinskega upravnega postopka“. Zvezni zakon o javnih uslužbencih določa, da mora biti taka sankcija utemeljena in se lahko predlaga le v primeru dokazanih specifičnih kršitev (tj. huda kršitev, korupcija, nepravilna uporaba javnih sredstev) (200). Ta pravila in postopki direktorjem nacionalnega organa za varstvo podatkov zagotavljajo institucionalno zaščito pri izvajanju njihovih nalog. Doslej še noben direktor nacionalnega organa za varstvo podatkov ni bil razrešen niti ni bil zoper nobenega uveden disciplinski postopek. Upravni odbor nacionalnega organa za varstvo podatkov je bil vzpostavljen in je ostal nespremenjen tudi po menjavi uprave v Braziliji leta 2023. |
|
(133) |
Naloge in pooblastila nacionalnega organa za varstvo podatkov so podrobno opredeljeni v členu 55-J splošnega zakona o varstvu osebnih podatkov. Med drugim vključujejo zlasti oblikovanje politik in smernic za varstvo podatkov, spodbujanje sprejetja standardov, ki posameznikom omogočajo večji nadzor nad svojimi osebnimi podatki, preiskovanje kršitev pravic posameznikov, obravnavanje pritožb, uveljavljanje skladnosti s splošno uredbo o varstvu osebnih podatkov in izrekanje sankcij, zagotavljanje izobraževanja in promocije na področju varstva podatkov ter izmenjavo in sodelovanje z organi za varstvo podatkov tretjih držav (201). |
|
(134) |
Nacionalni organ za varstvo podatkov vključuje svetovalni organ, ki ga je vzpostavil nacionalni svet za varstvo osebnih podatkov in zasebnosti, kot je določeno v členu 58-A splošnega zakona o varstvu osebnih podatkov. Ta organ sestavljajo predstavniki izvršilne, zakonodajne in sodne oblasti ter civilne družbe, sindikatov in poslovnega sektorja (202). Ima izključno svetovalno vlogo, ki vključuje pripravo študij ali letnih poročil o varstvu podatkov, organiziranje javnih razprav in posvetov o varstvu osebnih podatkov in zasebnosti, pripravo predlogov nezavezujočih priporočil za nacionalni organ za varstvo podatkov ter razširjanje znanja o varstvu osebnih podatkov in zasebnosti (203). Sodelovanje med nacionalnim organom za varstvo podatkov in nacionalnim svetom je osredotočeno na spodbujanje varstva podatkov in zasebnosti v Braziliji. Nacionalni svet nima pooblastil v zvezi s spremljanjem in izvrševanjem splošnega zakona o varstvu osebnih podatkov, saj je za nadzor nad izvajanjem zakona in njegovo izvrševanje pristojen le nacionalni organ za varstvo podatkov, na primer z izdajanjem predpisov, izvajanjem preiskav in uporabo sankcij. Nacionalni organ za varstvo podatkov kot neodvisni organ ni dolžan upoštevati predlogov, ki jih nacionalni svet lahko poda v svojih poročilih ali nezavezujočih priporočilih. |
2.5.2. Izvrševanje, vključno s sankcijami
|
(135) |
Da bi se zagotovila skladnost, je zakonodajalec nacionalnemu organu za varstvo podatkov podelil preiskovalna in izvršilna pooblastila, ki segajo od izdajanja opozoril do izrekanja upravnih glob. |
|
(136) |
Kar zadeva preiskovalna pooblastila, lahko nacionalni organ za varstvo podatkov v primeru suma ali prijave kršitve splošnega zakona za varstvo osebnih podatkov ali kadar je to potrebno za varstvo pravic posameznikov, na katere se nanašajo osebni podatki, ki so bile ali bi lahko bile kršene, kadar koli opravi revizije in inšpekcijske preglede na kraju samem pri upravljavcih iz javnega in zasebnega sektorja ter zahteva vse potrebne informacije (204). Zlasti zavezujoča uredba o pooblastilih nacionalnega organa za varstvo podatkov za sankcioniranje določa, da morajo upravljavci in obdelovalci nacionalnemu organu za varstvo podatkov omogočiti „dostop do pisarn/stavb, opreme, aplikacij, objektov, sistemov, orodij in tehnoloških virov, dokumentov, podatkov ter informacij tehnične, operativne in druge narave, ki so pomembni za oceno dejavnosti obdelave osebnih podatkov, ki so v njihovi posesti ali v posesti tretjih oseb“ (205). |
|
(137) |
Nacionalni organ za varstvo podatkov lahko v okviru svojih popravljalnih pooblastil izreče opozorila, globe ali druge sankcije, kot so odredbe o začasnem prenehanju obdelave podatkov ali izbrisu osebnih podatkov (206). Te sankcije se lahko izrečejo javnim ali zasebnim subjektom, razen glob in dnevnih glob, ki jih ni mogoče izreči javnim subjektom (207). Za zagotovitev skladnosti subjekta se lahko uporabi več kumulativnih sankcij. Nacionalni organ za varstvo podatkov bi z opozorilom upravljavcu določil rok za sprejetje popravljalnih ukrepov, da bi se obdelava uskladila s splošnim zakonom o varstvu osebnih podatkov (208). Sicer bi se naložile dodatne sankcije. Nacionalni organ za varstvo podatkov je na primer ministrstvu za zdravje izdal več opozoril, ker med drugim ni zagotovilo ocene učinka v zvezi z varstvom podatkov in ker ni izdalo uradnega obvestila o kršitvi varnosti podatkov (209). Nacionalni organ za varstvo podatkov lahko izreče več sankcij hkrati za varstvo pravic posameznikov, na katere se nanašajo osebni podatki, ali za zagotovitev skladnosti s splošnim zakonom o varstvu osebnih podatkov. Izreče lahko na primer upravno globo za kršitev splošnega zakona o varstvu osebnih podatkov skupaj z odredbo za izbris podatkov, ki so povezani s to kršitvijo (210). V primeru nedenarnih sankcij se lahko odloči tudi, da izreče „dnevne globe“, „kadar je to potrebno za zagotovitev skladnosti (s splošnim zakonom o varstvu osebnih podatkov) v določenem roku“ (211). Dnevna globa se uporablja kumulativno, ob upoštevanju časa med izrekom globe in izpolnitvijo obveznosti, in sicer do 50 milijonov BRL (212). |
|
(138) |
V skladu s členom 52(II) splošnega zakona o varstvu osebnih podatkov lahko nacionalni organ za varstvo podatkov poleg dnevnih glob izreče upravne globe v višini do 2 % prihodkov subjekta v Braziliji, vendar največ 50 milijonov BRL (213). Pri več kršitvah so globe lahko kumulativne. Nacionalni organ za varstvo podatkov je prve globe nekaj mesecev po sprejetju svoje uredbe o sankcijah izrekel telekomunikacijskemu podjetju, ki ni opredelilo pravne podlage za obdelavo in ni imenovalo pooblaščene osebe za varstvo podatkov. Podjetje je prejelo opozorilo in dve globi v skupnem znesku 14 400 BRL (214). V zavezujoči uredbi o sankcijah je nacionalni organ za varstvo podatkov sankcije razvrstil glede na tri stopnje resnosti: lahka, srednja in resna (215), odvisno od ugotovljenih dejavnikov, kot so vrsta in obseg podatkov, ki se obdelujejo, vrsta obdelave ali vpliv na pravice posameznika, na katerega se nanašajo osebni podatki. Za kršitve v zvezi z obdelavo občutljivih osebnih podatkov se na primer uporabljajo najvišje sankcije, ki jih lahko naloži nacionalni organ za varstvo podatkov (216). |
|
(139) |
Uredba o sankcijah določa metodologijo za izračun glob, pri čemer so upoštevane tudi oteževalne in/ali olajševalne okoliščine (217). Globa se lahko na primer poveča za 10 odstotkov pri ponavljajočih se specifičnih kršitvah ali celo za 90 odstotkov za vsak korektivni ukrep, ki ni bil izpolnjen v določenem roku (218). Podobno se lahko globa zniža za 50 odstotkov, če se kršitev odpravi takoj po začetku upravnega postopka, ki ga izvede nacionalni organ za varstvo podatkov (219). |
|
(140) |
Brazilski sistem torej združuje različne vrste sankcij, od popravnih ukrepov do upravnih glob. Nacionalni organ za varstvo podatkov je začel uresničevati svoja pooblastila takoj po začetku veljavnosti svojih pooblastil za sankcioniranje (220). Doslej so bili sankcije in priporočila izrečeni javnim organom, tudi na področju varnosti, in zasebnim subjektom (221). Sankcije, ki jih je doslej izdal nacionalni organ za varstvo podatkov, se nanašajo na najrazličnejša vprašanja, vključno z neimenovanjem pooblaščene osebe za varstvo podatkov, varnostnimi incidenti, tudi kršitvami varnosti podatkov, ali nesodelovanjem z nacionalnim organom za varstvo podatkov. Poleg izrekanja denarnih glob je bil nacionalni organ za varstvo podatkov še posebej dejaven pri uporabi vseh svojih popravljalnih pooblastil, na primer za izdajo odredb upravljavcem za izvedbo ocene učinka v zvezi z varstvom podatkov ali prenehanje obdelave osebnih podatkov. Nacionalni organ za varstvo podatkov je julija 2024 na primer odredil, da mora velika platforma družbenih medijev prenehati obdelavo osebnih podatkov za usposabljanje sistemov generativne umetne inteligence v vseh svojih izdelkih (222). Skupaj s tem preventivnim ukrepom, namenjenim varstvu temeljnih pravic posameznikov, na katere se nanašajo osebni podatki, je nacionalni organ za varstvo podatkov izrekel dnevno globo v višini 50 000 BRL, dokler obdelava ni bila usklajena s splošnim zakonom o varstvu osebnih podatkov (223). Nazadnje je nacionalni organ za varstvo podatkov napovedal začetek preiskav proti več velikim večnacionalnim tehnološkim platformam, podjetjem, ki so ponudniki družbenih medijev, in banki, hkrati pa še naprej izvajal preiskave proti subjektom iz javnega sektorja (224). V nekaj letih svojega obstoja je pokazal dobre rezultate pri izvrševanju, pri čemer je uporabljal vsa svoja izvršilna pooblastila. |
|
(141) |
Nazadnje, upravne sankcije, določene v splošnem zakonu o varstvu osebnih podatkov, ne nadomeščajo uporabe drugih upravnih ali civilnih in kazenskih sankcij, niti tistih, ki so določene v brazilskem zakoniku o varstvu potrošnikov (225) in okviru državljanskih pravic za internet (226). Zlasti brazilski zakonik o varstvu potrošnikov od podjetij zahteva, da potrošnikom zagotovijo informacije o svojem poslovanju in dejavnostih (227). Člen 56 zakonika o varstvu potrošnikov dalje navaja sankcije, ki se podjetjem naložijo v primeru neskladnosti in ki segajo od glob do prepovedi prodaje ali proizvodnje izdelka ali obveznosti prekinitve storitve. Poleg tega so v členih 61 do 74 zakonika o varstvu potrošnikov našteta kazniva dejanja, zaradi katerih se podjetja lahko kaznujejo z zaporno kaznijo od šestih mesecev do dveh let, tudi v primeru lažnih ali zavajajočih trditev o storitvi ali promocije storitve, ki bi lahko škodovala potrošniku. Brazilsko ministrstvo za varstvo in zaščito potrošnikov je na primer leta 2014 telekomunikacijskemu podjetju naložilo globo v višini 3,5 milijona BRL zaradi kršitev zakonika o varstvu potrošnikov in okvira državljanskih pravic za internet glede uporabe sledenja za spletno vedenjsko oglaševanje in prodajo podatkov o brskanju (228). |
|
(142) |
Iz zgoraj navedenega sledi, da brazilski sistem zagotavlja učinkovito izvrševanje svojih pravil o varstvu podatkov v praksi. |
2.5.3. Pravno varstvo
|
(143) |
Posameznik, na katerega se nanašajo osebni podatki, mora imeti na voljo učinkovito upravno in sodno varstvo, vključno z odškodnino za škodo, da se zagotovita ustrezna zaščita in zlasti uresničevanje pravic posameznika. |
|
(144) |
Brazilski sistem posameznikom zagotavlja različne mehanizme, s katerimi lahko učinkovito uresničujejo svoje pravice in uveljavljajo pravno varstvo. |
|
(145) |
V prvem koraku se lahko posamezniki, ki menijo, da so jim bile kršene pravice oziroma interesi, ali ki želijo uveljavljati svoje pravice glede varstva podatkov, obrnejo na zadevnega upravljavca. V skladu s členom 9 splošnega zakona o varstvu osebnih podatkov upravljavec med drugim zagotovi kontaktne podatke, da se posameznikom, na katere se nanašajo osebni podatki, omogoči vlaganje zahtevkov in vlog (229). |
|
(146) |
Poleg tega je v skladu s splošnim zakonom o varstvu osebnih podatkov in brazilskim pravnim sistemom posameznikom, ki menijo, da je upravljavec ali obdelovalec osebnih podatkov kršil njihove pravice ali interese glede varstva osebnih podatkov, na voljo več možnosti pravnega varstva. |
|
(147) |
Prvič, vsak posameznik, ki meni, da je upravljavec ali obdelovalec kršil njegove pravice ali interese glede varstva podatkov, lahko vloži pritožbo ali tako kršitev prijavi nacionalnemu organu za varstvo podatkov (230). Nacionalni organ za varstvo podatkov ima na svojem spletišču posebno stran, ki posameznikom, na katere se nanašajo osebni podatki, omogoča vložitev pritožbe v primeru kršitve splošnega zakona o varstvu osebnih podatkov ali peticije v primeru težav z zahtevo, naslovljeno na upravljavca glede njihovih pravic varstva podatkov (231). Kot je pojasnjeno v uvodni izjavi 138 tega sklepa, lahko nacionalni organ za varstvo podatkov v odziv na pritožbo naloži sankcijo, kot je podrobno določeno v členu 52 splošnega zakona o varstvu osebnih podatkov. V uredbi o pooblastilih nacionalnega organa za varstvo podatkov za sankcioniranje je določen upravni postopek za njegove postopke, vključno z roki, postopki, ki urejajo pravico do izjave, in objavo sklepa (232). |
|
(148) |
Odločitve nacionalnega organa za varstvo podatkov lahko posamezniki, na katere se nanašajo osebni podatki, izpodbijajo tako, da v 10 dneh od prejema odločitve vložijo pritožbo pri upravnem odboru nacionalnega organa za varstvo podatkov (233). Na podlagi pravice do učinkovitega pravnega varstva se lahko posamezniki zoper odločitve upravnega odbora tudi pritožijo na sodišče ter uveljavljajo pravna sredstva zoper nacionalni organ za varstvo podatkov zaradi neizpolnjevanja obveznosti iz splošnega zakona o varstvu osebnih podatkov (vključno z zavrnitvijo obravnave pritožbe ali vsebinsko zavrnitvijo pritožbe) (234). |
|
(149) |
Drugič, nacionalni organ za varstvo podatkov lahko podpre „neposredno spravo“ (mediacijo) med posamezniki, na katere se nanašajo osebni podatki, in upravljavci, da bi se težave prednostno reševale in zagotovila „odškodnina od upravljavca“ (235). Ti postopki posameznikom, na katere se nanašajo osebni podatki, ne preprečujejo vložitve pritožb ali dostopa do drugih možnosti pravnega varstva. |
|
(150) |
Tretjič, kar zadeva škodo, člen 42 splošnega zakona o varstvu osebnih podatkov določa obveznost upravljavca ali obdelovalca, da odpravi „materialno, moralno, individualno ali kolektivno škodo, povzročeno drugim“, ki izhaja iz obdelave osebnih podatkov. Posamezniki, na katere se nanašajo osebni podatki, lahko posamično ali kolektivno vložijo tožbo, s katero uveljavljajo pravno varstvo in odškodnino za to škodo (236). Splošni zakon o varstvu osebnih podatkov določa, da ima sodnik diskrecijsko pravico, da „obrne dokazno breme v korist posameznika, na katerega se nanašajo osebni podatki“, zlasti v primerih, ko „bi bila predložitev dokazov od posameznika, na katerega se nanašajo osebni podatki, preveč obremenjujoča“ (237). |
|
(151) |
Četrtič, kadar kršitev pravic posameznikov, na katere se nanašajo osebni podatki, spada na področje uporabe potrošniškega prava in potrošniških razmerij, se uporablja varstvo, zagotovljeno na tem področju, ki ga je mogoče uveljavljati pred sodiščem (238). |
|
(152) |
Petič, brazilsko zvezno vrhovno sodišče je posameznikom priznalo pravico, da zahtevajo sodno prepoved kršitev svojih ustavnih pravic, vključno s pravico do varstva osebnih podatkov (239). V okviru tega lahko sodišče upravljavcem na primer odredi prekinitev nezakonite dejavnosti ali njeno dokončno prenehanje. Poleg tega je mogoče pravice glede varstva podatkov, vključno s tistimi, ki jih varuje splošni zakon o varstvu osebnih podatkov, uresničevati s civilnimi tožbami. Člen 22 splošnega zakona o varstvu osebnih podatkov izrecno dovoljuje, da se varstvo pravic posameznikov, na katere se nanašajo osebni podatki, posamično ali kolektivno uveljavlja na sodišču, in širše, da lahko posamezniki posamično ali kolektivno vložijo tožbe v zvezi z varstvom podatkov pred sodiščem. |
|
(153) |
Brazilski sistem torej ponuja različne načine za uveljavljanje pravnega varstva, od lahko dostopnih in cenovno ugodnih možnosti (npr. pritožbe pri nacionalnem organu za varstvo podatkov) do sodnih poti, ki vključujejo možnost pridobitve odškodnine za škodo ali uveljavljanja kolektivnega pravnega varstva. |
3. DOSTOP DO OSEBNIH PODATKOV, KI JIH IZ EVROPSKE UNIJE PRENESEJO JAVNI ORGANI V BRAZILIJI, IN NJIHOVA UPORABA
|
(154) |
Komisija je proučila tudi omejitve in zaščitne ukrepe, vključno z nadzorom in posameznimi mehanizmi pravnega varstva, ki so na voljo v brazilskem pravu glede zbiranja in naknadne uporabe osebnih podatkov, ki ju izvajajo brazilski javni organi, tj. podatkov, ki se v javnem interesu zlasti za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj ter nacionalne varnosti (v nadaljnjem besedilu: vladni dostop) prenašajo upravljavcem in obdelovalcem v Braziliji. |
|
(155) |
Komisija je pri oceni, ali pogoji, pod katerimi vlada dostopa do podatkov, prenesenih v Brazilijo, na podlagi tega sklepa izpolnjujejo preskus „osnovne enakovrednosti“ na podlagi člena 45(1) Uredbe (EU) 2016/679, kakor ga razlaga Sodišče Evropske unije glede na Listino o temeljnih pravicah, upoštevala zlasti naslednja merila. |
|
(156) |
Prvič, vsaka omejitev pravice do varstva osebnih podatkov mora biti določena v zakonu, pravna podlaga, ki dovoljuje tak poseg v uresničevanje pravice, pa mora že sama opredeljevati obseg omejitve izvrševanja zadevne pravice (240). |
|
(157) |
Drugič, da se izpolni zahteva glede sorazmernosti, v skladu s katero se lahko odstopanja od varstva osebnih podatkov in omejitve tega varstva uporabljajo le, kolikor je to nujno potrebno v demokratični družbi, da se dosežejo specifični cilji splošnega interesa, ki so enakovredni interesom, priznanim v Uniji, morajo biti z zakonodajo zadevne tretje države, ki dovoljuje poseganje, določena jasna in natančna pravila, ki urejajo obseg in uporabo zadevnih ukrepov, ter minimalne zahteve, tako da imajo osebe, katerih podatki so bili preneseni, na voljo zadostna jamstva, ki omogočajo učinkovito varovanje njihovih osebnih podatkov pred tveganjem zlorab (241). V zakonodaji mora biti zlasti navedeno, v kakšnih okoliščinah in pod katerimi pogoji je mogoče sprejeti ukrep, ki določa obdelavo takih podatkov (242), izpolnjevanje teh zahtev pa mora biti podvrženo neodvisnemu nadzoru (243). |
|
(158) |
Tretjič, navedena zakonodaja in njene zahteve morajo biti pravno zavezujoče po nacionalnem pravu. To zadeva zlasti organe zadevne tretje države, vendar morajo biti take pravne zahteve zoper navedene organe izvršljive tudi pred sodišči (244). Posamezniki, na katere se nanašajo osebni podatki, morajo zlasti imeti možnost uveljavljanja pravnih sredstev pred neodvisnim in nepristranskim sodiščem, da si tako zagotovijo dostop do osebnih podatkov, ki se nanje nanašajo, ali dosežejo popravek oziroma izbris takih podatkov (245). |
3.1. Splošni pravni okvir
|
(159) |
Omejitve in zaščitni ukrepi, ki se uporabljajo glede zbiranja in naknadne uporabe osebnih podatkov, ki ju opravljajo brazilski javni organi, izhajajo iz krovnega ustavnega okvira, posebnih zakonov, ki urejajo njihovo dejavnost na področju preprečevanja, odkrivanja in preiskovanja kaznivih dejanj ter nacionalne varnosti, pa tudi iz pravil, ki veljajo posebej za obdelavo osebnih podatkov. |
|
(160) |
Prvič, dostop brazilskih javnih organov do osebnih podatkov ureja splošno načelo zakonitosti – iz katerega izhajajo načela razumnosti, nujnosti in sorazmernosti –, ki je določeno v brazilski ustavi (246). Zlasti se lahko v skladu s členom 5 ustave temeljne pravice in svoboščine (vključno s pravico do zasebnosti in varstva podatkov) omejijo le z zakonom in kadar je to potrebno zaradi zahtev nacionalne varnosti, javne varnosti ali drugega posebnega javnega interesa, določenega z zakonom. Take omejitve morajo biti razumne in sorazmerne (247). Ocena javnega interesa je zlasti bistvena za presojo sorazmernosti posega ob upoštevanju načela zakonitosti. Člen 5(LIV) ustave dalje določa, da „nikomur ne sme biti odvzeta prostost ali lastnina brez ustreznega pravnega postopka“. |
|
(161) |
Drugič, brazilski pravni red zagotavlja pravno sredstvo habeas data kot ustavno možnost pravnega varstva, namenjeno varstvu pravice do dostopa do osebnih podatkov, ki jih hranijo javni organi ali ki so v javnih zbirkah podatkov ali registrih, njihovega popravka in izbrisa (248). Služi kot zaščitni ukrep pred zlorabo ali kršitvijo zasebnosti v zvezi z obdelavo podatkov, ki jo izvajajo javni organi. Vsak posameznik lahko vloži zahtevek ali zahtevo na podlagi pravnega sredstva habeas data, ne glede na svoje državljanstvo (249). |
|
(162) |
Tretjič, splošna načela in pravice, omenjene v uvodnih izjavah 155 do 158, so izražena tudi v specifičnih zakonih, ki urejajo pooblastila organov za preprečevanje, odkrivanje in preiskovanje kaznivih dejanj ter organov za nacionalno varnost. Na primer okvir državljanskih pravic za internet določa ukrepe, na podlagi katerih je za dostop do podatkov in omejitev dostopa do spletnih podatkov potrebna predhodna sodna odredba (250). Podobno zakon o prestrezanju telefonskih komunikacij določa posebne ukrepe in zaščitne mehanizme za obdelavo telekomunikacijskih podatkov (251). Na področju nacionalne varnosti zakon o vzpostavitvi brazilskega obveščevalnega sistema določa ukrepe za zakonit dostop do podatkov za namene nacionalne varnosti (252). |
|
(163) |
Četrtič, za obdelavo osebnih podatkov, ki jo opravljajo javni organi, vključno z organi za preprečevanje, odkrivanje in preiskovanje kaznivih dejanj ter organi za nacionalno varnost, veljajo zahteve glede varstva podatkov iz splošnega zakona o varstvu osebnih podatkov. Kot je opisano v uvodni izjavi 31 tega sklepa, je izvzetje glede uporabe splošnega zakona o varstvu osebnih podatkov na področju javne varnosti, nacionalne obrambe, državne varnosti ter preiskovanja in pregona kaznivih dejanj, ki je določeno v splošnem zakonu o varstvu osebnih podatkov, le delno. Zvezno vrhovno sodišče je pri razlagi uporabe splošnega zakona o varstvu osebnih podatkov upoštevalo ustavno varstvo osebnih podatkov in ugotovilo, da se glavna načela, pravice in cilji navedenega zakona uporabljajo za vsako obdelavo osebnih podatkov, ki jo izvajajo javni organi, tudi kadar se izvaja zaradi izvrševanja kazenskega prava ali nacionalne varnosti (253). Na tej podlagi je nacionalni organ za varstvo podatkov na primer izvedel preiskave in izdal smernice, kot je tehnično navodilo javnim organom za dejavnosti, povezane z javno varnostjo, v katerem je opozoril, da mora biti obdelava za te namene skladna s splošnimi načeli in pravicami iz splošnega zakona o varstvu osebnih podatkov (254). |
|
(164) |
Nazadnje, posamezniki lahko svoje ustavne pravice in svoboščine uresničujejo pred zveznim vrhovnim sodiščem, če menijo, da so jim jih javni organi kršili pri izvrševanju svojih pristojnosti. Posamezniki lahko glede svoje pravice do varstva podatkov uveljavljajo pravno varstvo tudi pri neodvisnih nadzornih organih (npr. nacionalnem organu za varstvo podatkov) in sodiščih, kot je podrobno opisano v uvodnih izjavah 143 do 153 tega sklepa. |
3.2. Dostop in uporaba s strani brazilskih javnih organov za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj
|
(165) |
Brazilsko pravo določa več omejitev glede dostopa do osebnih podatkov in njihove uporabe za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj ter zagotavlja nadzorne mehanizme in mehanizme pravnega varstva, ki so v skladu z zahtevami iz uvodnih izjav 155 do 158 tega sklepa. Pogoji, pod katerimi je tak dostop mogoč, in zaščitni ukrepi glede uporabe teh pooblastil so podrobneje ocenjeni v naslednjih oddelkih. |
3.2.1. Pravna podlaga, omejitve in zaščitni ukrepi
|
(166) |
Praviloma se dostop javnih organov do osebnih podatkov za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj izvede na podlagi predhodne sodne odredbe, ki jo izda pristojni pravosodni organ (255). Kot izjema od tega pravila lahko policijski organi in državno tožilstvo v primerih, ki so posebej določeni z zakonom, dostopajo do podatkov o preiskovanih osebah, vpisanih v javni register, tj. do podatkov o osebnih kvalifikacijah, pripadnosti in naslovu (256). Izčrpen seznam dostopnih registrov, določen z zakonom, vsebuje informacije o državljanih Brazilije ali osebah, ki prebivajo v Braziliji, in ne bi zajemal dostopa do podatkov, prenesenih iz EU, zato ne spada na področje uporabe tega sklepa (257). Dostop do teh registrov ureja ustavno načelo zakonitosti, iz katerega izhajajo načela razumnosti, nujnosti in sorazmernosti, in je lahko predmet naknadnega sodnega nadzora, kot je pojasnjeno v uvodnih izjavah 159, 160 in 161. |
|
(167) |
Organi v Braziliji, ki so upravičeni do dostopa do osebnih podatkov in njihovega zbiranja za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj na podlagi predhodne sodne odredbe, so: (1) civilna policija; (2) zvezna policija; (3) državno tožilstvo; (4) zvezno državno tožilstvo; (5) sodniki in sodišča ter (6) preiskovalni parlamentarni odbori. |
|
(168) |
V skladu s členom 3-B kazenskega zakonika lahko sodnik, „odgovoren za nadzor zakonitosti kazenske preiskave in varstvo pravic posameznika“, izda sodno odredbo, s katero odobri: (1) prestrezanje telefonskih komunikacij na računalniških in povezanih sistemih ali drugih oblikah komunikacije; (2) odpravo davčne, bančne, podatkovne in telefonske zaupnosti; (3) preiskave in zaseg na domu; (4) dostop do tajnih informacij in (5) „druge ukrepe za pridobitev dokazov, ki omejujejo temeljne pravice preiskovane osebe“ (258). |
3.2.1.1.
|
(169) |
Zaupnost elektronskih in telefonskih komunikacij se v brazilskem pravnem okviru šteje za temeljno pravico (259). |
|
(170) |
Javni organi lahko do teh podatkov dostopajo le v izjemnih primerih za namene kazenske preiskave ali pregona. Prestrezanje komunikacij mora biti vedno pomožen in izreden ukrep, ki je dovoljen le, če ni drugih sredstev za razrešitev posameznega primera, kot je določilo zvezno vrhovno sodišče (260). Načini prestrezanja spletnih in telefonskih komunikacij so zajeti v zakonu o prestrezanju telefonskih komunikacij (261). |
|
(171) |
Člen 2 zakona o prestrezanju telefonskih komunikacij določa stroge pogoje, ki omogočajo dostop do komunikacij. Za vsako prestrezanje komunikacij je potrebna predhodna sodna odobritev. Veljavno zahtevo za prestrezanje sodniku predložijo pooblaščeni javni organi, ki so lahko (1) ustrezni policijski organ v okviru kazenske preiskave ali (2) predstavnik državnega tožilstva v okviru kazenske preiskave in kazenskega pregona (262). Prestrezanje telefonskih komunikacij se ne dovoli v naslednjih okoliščinah, pri čemer se upoštevajo zahteve glede nujnosti in sorazmernosti: (1) če ni utemeljenih dokazov o pobudi za kaznivo dejanje ali sodelovanju v njem; (2) če je dokaze mogoče zagotoviti z drugimi razpoložljivimi sredstvi; (3) če je preiskovano dejstvo kaznivo dejanje, ki se kaznuje s pridržanjem (263). |
|
(172) |
Poleg tega zakon o prestrezanju telefonskih komunikacij zahteva, da se v zahtevi za prestrezanje pojasni nujnost ukrepa (264). Predhodna sodna odobritev se utemelji in v njej se upošteva sorazmernost sredstev, uporabljenih za izvedbo prestrezanja (265). Sodnik lahko dovoli dostop do vsebine sporočil za največ 15 dni. To obdobje se lahko podaljša z novo sodno odločbo, ko se dokaže nujnost ukrepa (266). Vsako prestrezanje komunikacij, vključno s spremljanjem okolja, ki se izvaja brez sodne odobritve ali za namen, ki ni dovoljen z zakonom, pomeni kaznivo dejanje, ki se kaznuje z zaporno kaznijo do štirih let (267). |
|
(173) |
Praviloma se podatki, do katerih se dostopa in ki se zbirajo za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj, v skladu z zakonom o prestrezanju telefonskih komunikacij hranijo ves čas obdelave, nato pa se izbrišejo, ko niso več potrebni za sodne postopke, v skladu z zavezujočimi smernicami sodstva (268). Člen 9 zakona o prestrezanju telefonskih komunikacij dalje določa, da kadar zbrana vsebina ni povezana s stvarjo, ki se preiskuje v zadevi, se podatki štejejo za „neuporabne“ (269). |
|
(174) |
V zvezi s telekomunikacijskimi metapodatki člen 17 zakona o hudodelskih združbah in kazenskih preiskavah od telefonskih družb zahteva, da pet let hranijo podatke o uporabniških računih posameznikov, ki prebivajo v Braziliji, in evidence telefonskih klicev (izključno telefonske številke) (270). Dostop do tega registra, ki ga vodi ANATEL (brazilska regulativna agencija za telekomunikacije), je omejen na določene javne subjekte in mogoč samo na podlagi sodne odobritve, kot je opisano zgoraj. |
|
(175) |
Glede informacij, ki so na voljo na spletu, člen 7 okvira državljanskih pravic za internet dalje zagotavlja „nedotakljivost in zaupnost pretoka komunikacij po internetu“, razen v primeru sodne odredbe v skladu z zakonom, ter „nedotakljivost in zaupnost shranjenih zasebnih komunikacij, razen v primeru sodne odredbe“ (271). |
|
(176) |
V skladu s členom 10 okvira državljanskih pravic za internet je dostop do vsebine spletne komunikacije in podatkov o povezavi (vključno z metapodatki) mogoč le na podlagi predhodne sodne odredbe. V skladu s členom 22 okvira državljanskih pravic za internet mora vloga za izdajo sodne odredbe vsebovati: (i) dobro utemeljene dokaze o nastanku kaznivega dejanja; (ii) utemeljitev uporabnosti evidenc, zahtevanih za preiskavo ali za namene dokazovanja, in (iii) obdobje, na katero se evidence nanašajo. Člen 13 dalje določa, da morajo ponudniki internetnih ali aplikacijskih storitev eno leto hraniti dnevnike povezav „v nadzorovanem in zavarovanem okolju“ (272). Podobna obveznost hrambe podatkov ne obstaja glede vsebine spletnih komunikacij. Dostop do shranjene evidence dnevnikov povezav se lahko pristojnemu organu odobri le na podlagi sodne odobritve pod pogoji, opisanimi v tej uvodni izjavi (273). |
|
(177) |
Člen 11 okvira državljanskih pravic za internet opozarja, da je treba pri vseh postopkih, ki vključujejo zbiranje, shranjevanje, hrambo ali kakršno koli drugo obdelavo dnevnikov, osebnih podatkov ali komunikacij s strani ponudnikov povezav in internetnih aplikacij v Braziliji, spoštovati „brazilsko zakonodajo in pravice do zasebnosti, varstva osebnih podatkov ter zaupnosti zasebnih komunikacij in evidenc“. Iz zaščitnih ukrepov, navedenih v uvodnih izjavah 175, 176 in 177, izhaja, da množično zbiranje in hramba podatkov o internetni komunikaciji v Braziliji na splošno nista dovoljena. |
3.2.1.2.
|
(178) |
V Braziliji obstaja ustavno varstvo zaupnosti elektronskih (tudi podatkovnih) in telefonskih komunikacij (274). Splošni zakon o varstvu osebnih podatkov dodatno ščiti uporabo podatkov in komunikacij (275), zakon o zaupnosti finančnih ustanov pa varuje zaupnost davčnih in bančnih informacij (276). |
|
(179) |
Javni organi lahko do teh informacij dostopajo le v izjemnih primerih za namene kazenske preiskave ali pregona. Prestrezanje komunikacij mora biti vedno pomožen in izreden ukrep, ki je dovoljen le, če ni drugih sredstev za razrešitev posameznega primera, kot je določilo zvezno vrhovno sodišče (277). |
|
(180) |
Merila in zaščitni ukrepi za dostop do podatkov in komunikacij so določeni v okviru državljanskih pravic za internet in zakonu o prestrezanju telefonskih komunikacij ter so podrobno opisani v uvodnih izjavah 169 do 177 tega sklepa. |
|
(181) |
Kar zadeva davčne in bančne podatke, člen 1 zakona o zaupnosti finančnih ustanov določa pogoje za odpravo splošnih obveznosti zagotavljanja zaupnosti teh informacij. Prvič, zaupnost se lahko odpravi le s sodno odobritvijo (278). Drugič, ukrepi se lahko odobrijo le za kazenske preiskave ali pregon ugotovljenih kaznivih dejanj: (1) terorizma; (2) nedovoljenega prometa s prepovedanimi ali podobnimi drogami; (3) tihotapljenja ali trgovine z orožjem, strelivom ali materialom, namenjenim za njihovo proizvodnjo; (4) izsiljevanja z ugrabitvijo; (5) zoper nacionalni finančni sistem; (6) zoper javno upravo; (7) zoper davčni sistem in socialno varnost; (8) pranja denarja ali prikrivanja premoženja ter (9) povezovanja s hudodelsko združbo (279). Člen 10 zakona dalje določa, da se varstvo zaupnosti davčnih in bančnih podatkov ne odpravi za nobene druge namene, nespoštovanje te omejitve pa pomeni kaznivo dejanje, ki se kaznuje z zaporno kaznijo do štirih let (280). |
3.2.1.3.
|
(182) |
Zvezna ustava na splošno določa, da se lahko preiskave in zasegi izvedejo le v strogo opredeljenih izjemnih okoliščinah ali v skladu z zakonom in na podlagi sodne odredbe, ki jo izda pristojni pravosodni organ, ter ob upoštevanju dolžnega postopanja (281). Preiskave in zasegi morajo biti skladni z načelom zakonitosti in izvedeni v potrebnem obsegu. |
|
(183) |
Preiskave in zasegi se lahko izvedejo brez sodne odredbe v naslednjih izjemnih okoliščinah: (1) v primeru flagrante delicto (tj. če je kaznivo dejanje storjeno v prisotnosti organov kazenskega pregona); (2) v primeru naravne nesreče (da se rešijo življenja ali premoženje posameznikov) ali (3) da bi se zagotovila pomoč posamezniku, ki ne more dati privolitve in potrebuje pomoč (282). S sodno prakso brazilskega zveznega vrhovnega sodišča je pojasnjeno, da se organi preprečevanja, odkrivanja in preiskovanja kaznivih dejanj ne smejo opirati na „anonimna obvestila“ in „sumljivo vedenje“ kot podlago za izvajanje preiskav ali zasegov brez naloga, saj to ni v skladu z zahtevo zakonitosti in organom ne daje veljavne utemeljitve za kršitev nedotakljivosti doma (283). |
|
(184) |
Kar zadeva postopkovna jamstva, se v skladu z ustavnimi načeli Brazilije preiskava elektronske naprave ne sme opraviti brez utemeljenega suma, da je v napravi shranjen dokaz o kaznivem dejanju, in na splošno brez sodne odredbe (284). Poleg tega posameznika ni mogoče prisiliti k izročitvi podatkov, če bi se s tem lahko kršile njegove ustavne pravice, kot je pravica zoper samoobtožbo (285). Organ preprečevanja, odkrivanja in preiskovanja kaznivih dejanj, ki predloži sodišču zahtevo za izdajo naloga za preiskavo, zagotovi tudi ustrezna dejstva in dokaze, ki podpirajo potrebo po dostopu do računalniškega sistema in podatkov z uporabo zakonito pridobljenih poverilnic za dostop (286). Če sodišče ugodi zahtevi za izdajo naloga za preiskavo, organi uporabijo poverilnice za dostop do računalniškega sistema in podatkov v njem v skladu s pogoji, določenimi v odredbi. Ko se preiskava ali dostop zaključi, morajo pristojni organi sodišču predložiti poročilo, v katerem so opisani rezultati preiskave ali dostopa in naveden seznam pridobljenih podatkov ali informacij. |
3.2.1.4.
|
(185) |
V členu 4 zakona o dostopu do informacij so „zaupne informacije“ opredeljene kot informacije, za katere „začasno velja omejitev dostopa javnosti zaradi njihove temeljne narave za varnost družbe in države“ (287). Osebni podatki so lahko del zaupnih informacij, kot so opredeljene v prejšnjem stavku. |
|
(186) |
V skladu s členom 6 zakona o dostopu do informacij morajo javni subjekti varovati zaupne informacije in omejiti dostop do njih. Kar zadeva dostop do komunikacijskih, podatkovnih ter bančnih in davčnih informacij, je dostop do zaupnih informacij za kazenske preiskave in pregon mogoč le na podlagi sodne odobritve, v izjemnih primerih in le, če ni drugih možnosti za rešitev določenega primera, kot je določilo zvezno vrhovno sodišče in kot je določeno z zakonom (288). |
3.2.1.5.
|
(187) |
„Drugi ukrepi za pridobitev dokazov, ki omejujejo temeljne pravice preiskovane osebe“ se na primer nanašajo na možnost odreditve preventivnega pridržanja ali fizičnega nadzora posameznika. Ti ukrepi načeloma niso pomembni v okviru prenosa podatkov na podlagi sklepa o ustreznosti. |
|
(188) |
Zaradi celovitosti se lahko taki ukrepi, ki jih predlaga javni organ, izvedejo le na podlagi sodne odobritve. Predlagani ukrepi morajo biti skladni z načelom zakonitosti, določenim v ustavi, odrejeni v izjemnih primerih in kadar ni mogoče uporabiti nobene druge možnosti, kot je določilo zvezno vrhovno sodišče. |
3.2.2. Nadaljnja uporaba informacij
|
(189) |
Glede poznejše uporabe osebnih podatkov za drug namen s strani javnega organa člen 9 zakona o prestrezanju telefonskih komunikacij določa, da kadar zbrana vsebina ni povezana s stvarjo, ki se preiskuje v okviru posebne preiskave, se podatki štejejo za „neuporabne“. Člen 13 okvira državljanskih pravic za internet poleg tega omejuje hrambo podatkov o povezavi v registru na največ eno leto. Člen 10 zakona o zaupnosti finančnih institucij omejuje tudi namen, zaradi katerega se lahko odpravi zaupnost davčnih in bančnih podatkov (289). Ti ukrepi v praksi omejujejo možnost nadaljnje uporabe informacij. |
|
(190) |
Zvezno vrhovno sodišče je poleg tega zlasti razsodilo, da se splošni zakon o varstvu osebnih podatkov uporablja za izmenjavo osebnih podatkov med javnimi organi, tudi kadar se izmenjujejo med organi preprečevanja, odkrivanja in preiskovanja kaznivih dejanj ter obveščevalnimi agencijami (290). Sodišče je zlasti opozorilo, da „izmenjava osebnih podatkov med organi in subjekti javne uprave predpostavlja: (1) opredelitev zakonitega, določenega in izrecnega namena obdelave podatkov; (2) združljivost obdelave z informiranimi nameni; (3) omejitev izmenjave na najnižjo potrebno, da bi se izpolnil informirani namen, ter popolno skladnost z zahtevami, zaščitnimi ukrepi in postopki, določenimi v splošnem zakonu o varstvu osebnih podatkov, če je to združljivo z javnim sektorjem“. Sodišče je dodalo, da „obdelava osebnih podatkov, ki jo javni organi izvajajo v nasprotju s pravnimi in ustavnimi merili, povzroči civilno odgovornost države zaradi škode, povzročene posameznikom“, v skladu s členom 42 splošnega zakona o varstvu osebnih podatkov. |
|
(191) |
Dejavnosti izmenjave osebnih podatkov med organi preprečevanja, odkrivanja in preiskovanja kaznivih dejanj v Braziliji in podobnimi organi v tretjih državah v skladu s splošnim zakonom o varstvu osebnih podatkov urejajo instrumenti mednarodnega prava. V zvezi s tem člen 33(III) splošnega zakona o varstvu osebnih podatkov določa, da se lahko mednarodni prenosi podatkov izvedejo, „kadar je to potrebno za mednarodno pravno sodelovanje med javnimi obveščevalnimi, preiskovalnimi in kazenskimi organi, v skladu z mednarodnimi pravnimi instrumenti“. Osrednji organ za mednarodno pravno sodelovanje v kazenskih zadevah v Braziliji je ministrstvo za pravosodje in javno varnost. Pristojno je za sprejemanje, analiziranje, posredovanje in spremljanje izvajanja zaprosil za mednarodno sodelovanje s tujimi organi v skladu z veljavnimi pravili mednarodnega prava in splošnim zakonom o varstvu osebnih podatkov. Obdelava osebnih podatkov, potrebnih za mednarodno pravno sodelovanje, je predmet načel omejitve namena (člen 6(I) splošnega zakona o varstvu osebnih podatkov), zakonitosti in poštenosti obdelave (člena 6 in 7 splošnega zakona o varstvu osebnih podatkov), najmanjšega obsega in točnosti podatkov (člen 6(III) in (V) splošnega zakona o varstvu osebnih podatkov), preglednosti (člen 6(VI) splošnega zakona o varstvu osebnih podatkov), varnosti podatkov (člen 6(VII) splošnega zakona o varstvu osebnih podatkov) in omejitve hrambe (člen 6(I), (III) in (IV) ter člen 16 splošnega zakona o varstvu osebnih podatkov). Morebitno razkritje osebnih podatkov tretjim osebam (vključno s tretjimi državami) se lahko izvede le v skladu s temi načeli, potem ko se oceni skladnost z ustavnima načeloma nujnosti in sorazmernosti ter zagotovi neprekinjenost varstva in upoštevanje pravic posameznikov, na katere se nanašajo osebni podatki (člen 2 uredbe o prenosu podatkov). |
|
(192) |
Pooblastila organov preprečevanja, odkrivanja in preiskovanja kaznivih dejanj v Braziliji za zbiranje podatkov in dostop do njih so torej omejena z jasnimi in natančnimi pravili, ki jih določa zakon, in zanje veljajo številni zaščitni ukrepi. Ti zaščitni ukrepi vključujejo zlasti zagotovljen nadzor nad izvajanjem takih ukrepov, vključno s predhodno sodno odobritvijo, ter zaščitne ukrepe, ki omejujejo trajanje dostopa do informacij in njihovo hrambo v skladu z načeloma nujnosti in sorazmernosti. |
3.2.3. Nadzor
|
(193) |
V Braziliji dejavnosti organov preprečevanja, odkrivanja in preiskovanja kaznivih dejanj nadzorujejo različni organi. |
|
(194) |
Prvič, kot je potrdilo zvezno vrhovno sodišče, je nacionalni organ za varstvo podatkov pooblaščen za nadzor obdelave osebnih podatkov, ki jo izvajajo organi kazenskega pregona v skladu z nekaterimi zahtevami iz splošnega zakona o varstvu osebnih podatkov (291). V zvezi s tem lahko nacionalni organ za varstvo podatkov izvaja preiskovalna in popravljalna pooblastila, ki jih ima na podlagi splošnega zakona o varstvu osebnih podatkov. Nacionalni organ za varstvo podatkov je na primer preiskal dejavnosti zvezne policije, ministrstva za pravosodje in javno varnost ter drugih javnih organov, ki izvajajo zvezne, državne ali lokalne varnostne dejavnosti ali ki so pristojni za preprečevanje, odkrivanje in preiskovanje kaznivih dejanj (292). Preiskave se lahko izvajajo na zahtevo samega nacionalnega organa za varstvo podatkov ali na podlagi zahtev in pritožb, ki jih lahko na primer vložijo posamezniki, organizacije civilne družbe in javni organi. Nacionalni organ za varstvo podatkov je na primer na zahtevo civilne družbe izvedel več preiskav o uporabi videokamer (293). |
|
(195) |
Drugič, dejavnosti organov za preprečevanje, odkrivanje in preiskovanje kaznivih dejanj nadzoruje sodstvo. Sodišča so pristojna za odobritev zbiranja osebnih podatkov in dostopa do njih v okoliščinah, navedenih v uvodnih izjavah 165 do 187. Poleg tega lahko naložijo civilne in kazenske sankcije v primeru zlorabe ali neupoštevanja veljavne zakonodaje, ki vključujejo pridržanje ali odredbo o prenehanju izvajanja nekaterih dejavnosti. |
|
(196) |
Tretjič, državno tožilstvo kot neodvisna in stalna institucija v Braziliji, ki je odgovorna za obrambo pravnega reda in demokratičnega sistema, je pristojno za izvajanje zunanjega nadzora nad policijskimi dejavnostmi (294). Kot je določeno v resoluciji o državnem tožilstvu, je namen zunanjega nadzora nad policijskimi dejavnostmi ohraniti „pravilnost in ustreznost postopkov, ki se uporabljajo pri izvajanju policijskih dejavnosti“, s posebnim poudarkom na „spoštovanju temeljnih pravic, zagotovljenih z zvezno ustavo in zakoni“ (295). V tej vlogi lahko državno tožilstvo med drugim opravlja obiske na kraju samem, ki jih načrtuje ali opravi kadar koli, prouči preiskave, nadzira zaseg blaga in spremlja spoštovanje nalogov (296). O vsaki kršitvi zakona poroča sodišču. Državno tožilstvo v okviru svojih nalog sodeluje pri preiskovanju in pregonu primerov policijskega nasilja, zlorabe moči in kršitev človekovih pravic. Poleg tega ima državno tožilstvo vlogo pri nadzoru varstva podatkov, tako da sproži ali se pridruži sodnim postopkom na podlagi ustavnega varstva ter skupaj z nacionalnim organom za varstvo podatkov spodbuja pravice do varstva podatkov. Državno tožilstvo je na primer predložilo svoj argument zveznemu vrhovnemu sodišču, ki je podprlo prelomno odločitev o priznanju varstva podatkov kot temeljne pravice v Braziliji (297). Na njihovi spletni strani je na voljo tudi register ukrepov državnega tožilstva v zvezi s splošnim zakonom o varstvu osebnih podatkov (298). |
3.2.4. Pravno varstvo
|
(197) |
Brazilski sistem ponuja različne sodne in upravne možnosti za uveljavljanje pravnega varstva, vključno z odškodnino za škodo. Ti mehanizmi posameznikom, na katere se nanašajo osebni podatki, zagotavljajo učinkovita upravna in pravna sredstva, ki jim zlasti omogočajo uresničevanje pravic, vključno s pravico do dostopa do svojih osebnih podatkov ali do popravka ali izbrisa takih podatkov. |
|
(198) |
Prvič, posameznik lahko uveljavlja pravno varstvo na sodišču, vključno z odškodnino. Zvezna ustava in zakonik o civilnem postopku zagotavljata pravno podlago za uveljavljanje odškodnine za nepremoženjsko ali premoženjsko škodo, ki jo je povzročil javni organ, ki je nezakonito zbiral ali uporabil podatke za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj (299). Ustava zlasti izrecno navaja, da pravica do zasebnosti vključuje „pravico do odškodnine“ za premoženjsko ali nepremoženjsko škodo, ki je posledica kršitve te pravice (300). Zoper odločitve sodišča se je mogoče pritožiti na zvezno vrhovno sodišče in na Medameriško sodišče za človekove pravice. Medameriško sodišče za človekove pravice je leta 2009 Braziliji odredilo, naj delavcem kmetijskih zadrug plača odškodnino zaradi neprimernega prestrezanja telefonskih komunikacij, ki je bilo leta 1999 izvedeno v zvezni državi Paraná, s čimer sta bila kršena zakon o prestrezanju telefonskih komunikacij in Ameriška konvencija o človekovih pravicah (301). |
|
(199) |
Drugič, posamezniki se lahko ne glede na svoje državljanstvo sklicujejo na zaščito, vzpostavljeno s pravnim sredstvom habeas data, da bi pridobili dostop do svojih podatkov, ki jih hranijo javni organi, in dosegli njihov popravek (302). Na tej podlagi lahko posamezniki začenjajo postopke pred sodišči, vključno z „neposredno tožbo zaradi protiustavnosti“ (ação direta de inconstitucionalidade, ADI), ki jo vložijo pri zveznem vrhovnem sodišču. Prelomno razsodbo zveznega vrhovnega sodišča iz leta 2020, ki Braziliji omogoča, da varstvo podatkov priznava kot temeljno pravico, so sprožili z neposrednimi tožbami zaradi protiustavnosti, ki so bile vložene na podlagi načela habeas data (303). V zadevi je sodelovalo tudi državno tožilstvo, ki je podprlo stališče posameznikov in civilne družbe, ki so vložili tožbo. V zadevi je bila izpodbijana izvršna odredba, katere cilj je bila izmenjava osebnih podatkov več kot 200 milijonov naročnikov telekomunikacij z brazilskim inštitutom za geografijo in statistiko med pandemijo COVID-19 (304). Zvezno vrhovno sodišče je ugotovilo, da izvršna odredba krši temeljni pravici do zasebnosti in do zaupnosti komunikacij, ki sta zaščiteni z ustavo (305). Izvršna odredba je bila odložena, zvezno vrhovno sodišče pa je odločilo, da bi bilo treba varstvo podatkov obravnavati in zaščititi kot temeljno pravico, podobno kakor pravico do zasebnosti (306). V času odločitve splošni zakon o varstvu osebnih podatkov še ni veljal. Zato je senat sodnikov na podlagi primerjalnega prava, zlasti sodne prakse nemškega zveznega ustavnega sodišča in člena 8 Listine Evropske unije o temeljnih pravicah, podprl njihovo razumevanje protiustavnosti izvršne odredbe ter razlago temeljnih pravic do dostojanstva in do zasebnosti, zagotovljenih z ustavo, in priznanje pravnega sredstva habeas data kot orodja za zaščito pravice do informacijske zasebnosti (307). |
|
(200) |
Tretjič, posamezniki lahko uveljavljajo pravno varstvo pri nacionalnem organu za varstvo podatkov zaradi kršitev splošnega zakona o varstvu osebnih podatkov v skladu s členom 55-J(V) in pod pogoji, podrobno opisanimi v uvodnih izjavah 146 in 149 tega sklepa. Posamezniki lahko svoje pravice glede varstva podatkov, določene v splošnem zakonu o varstvu osebnih podatkov, uveljavljajo tudi pri javnih organih (308). |
|
(201) |
Mehanizmi pravnega varstva, opisani v uvodnih izjavah 197 do 200 tega sklepa, posameznikom, na katere se nanašajo osebni podatki, zagotavljajo učinkovita upravna in pravna sredstva, ki jim zlasti omogočajo uresničevanje pravic, vključno s pravico do varstva podatkov glede takih podatkov. |
3.3. Dostop in uporaba s strani brazilskih javnih organov za namene nacionalne varnosti
|
(202) |
Pravo Brazilije vsebuje več omejitev in zaščitnih ukrepov glede dostopa do osebnih podatkov in njihove uporabe za namene nacionalne varnosti ter zagotavlja nadzorne mehanizme in mehanizme pravnega varstva, ki so v skladu z zahtevami iz uvodnih izjav (156) do (158) tega sklepa. Pogoji, pod katerimi je tak dostop mogoč, in zaščitni ukrepi glede uporabe teh pooblastil so podrobneje ocenjeni v naslednjih oddelkih. |
3.3.1. Pravna podlaga, omejitve in zaščitni ukrepi
|
(203) |
V Braziliji se lahko do osebnih podatkov dostopa za namene nacionalne varnosti v okviru obveščevalnih dejavnosti na podlagi zakona o vzpostavitvi brazilskega obveščevalnega sistema (309). Člen 1 tega zakona na splošno določa, da mora brazilski obveščevalni sistem „spoštovati in ohranjati individualne pravice in jamstva ter druge določbe zvezne ustave, pogodb, konvencij, sporazumov in mednarodnih zavez, katerih pogodbenica ali podpisnica je Federativna republika Brazilija“ (310). To vključuje zagotavljanje načel nujnosti in sorazmernosti ter pravice do varstva podatkov (311). Dejavnosti, ki naj bi jih izvajal brazilski obveščevalni sistem, so podrobneje opisane v zavezujočih odlokih (312). |
|
(204) |
V skladu s členom 4 zakona o vzpostavitvi brazilskega obveščevalnega sistema lahko subjekti, ki so del brazilskega obveščevalnega sistema, pridobijo in analizirajo posebne podatke za namene nacionalne varnosti (segurança pública). Pojem nacionalne varnosti je urejen z zakonom iz leta 2021, s katerim je bil spremenjen kazenski zakonik (313) in razveljavljen brazilski zakon o nacionalni varnosti (314). Z zakonom iz leta 2021 je bil določen izčrpen seznam „kaznivih dejanj“ zoper nacionalno varnost, v okviru katere je opredeljen tak pojem. Ta kazniva dejanja so (1) kazniva dejanja zoper „nacionalno suverenost“ (ki vključujejo vojna dejanja, invazijo na državo, poskus zavzetja dela nacionalnega ozemlja za oblikovanje nove države, izmenjavo tajnih podatkov s tujimi vladami ali tujimi kriminalnimi združbami, ki bi lahko ogrozili ustavni red nacionalne suverenosti, ter omogočanje ali ponarejanje dostopa do informacijskih sistemov nepooblaščenim osebam) (315); (2) kazniva dejanja zoper „demokratične institucije“ (ki vključujejo nasilen poskus ukinitve pravne države s preprečevanjem ali omejevanjem ustavnih pristojnosti in državni udar) (316); (3) kazniva dejanja zoper „delovanje demokratičnih institucij med volilnim postopkom“ (ki vključujejo prekinitev volilnega postopka in nasilno omejevanje ali onemogočanje možnosti posameznikov, da uveljavljajo svoje politične pravice) (317) in (4) kazniva dejanja zoper delovanje bistvenih storitev (ki vključujejo sabotažo sredstev javnega komuniciranja in obrambnih objektov z namenom ukinitve pravne države) (318). V členu 359-T zakona je pojasnjeno, da se uveljavljanje svobode izražanja, ustavnih pravic in pooblastil, opravljanje novinarske dejavnosti, tudi „s pohodi, srečanji, stavkami, zborovanji ali drugimi oblikami političnih demonstracij v družbene namene“, ne more šteti za kaznivo dejanje (319). V brazilski nacionalni obveščevalni politiki (PIN) je določena vrsta ključnih ciljev za obveščevalno dejavnost, ki jih morajo organi upoštevati, kot je preprečevanje „sabotaže“ ali „vohunjenja“ (320). Vendar nacionalna obveščevalna politika kot „usmerjevalni dokument na visoki ravni“ ne razširja seznama kaznivih dejanj, povezanih s pojmom nacionalne varnosti, niti ne spreminja njegove opredelitve (321). |
|
(205) |
Podatki, do katerih se lahko dostopa in ki se lahko analizirajo za preprečevanje zgoraj navedenih kaznivih dejanj zoper nacionalno varnost, zajemajo informacije, do katerih so javni organi, ki so del brazilskega obveščevalnega sistema, dostopali v okviru svojih dejavnosti in v skladu s pogoji, opisanimi v uvodnih izjavah 165 do 187 tega sklepa (tj. na podlagi sodne odobritve, izdane za jasno opredeljen namen). Podatki, ki se izmenjujejo z brazilskim obveščevalnim sistemom, se obdelujejo prek varnega, šifriranega elektronskega sistema z dnevniki dostopa, da se zagotovi sledljivost in možnost revizije informacij (322). Kot je pojasnilo zvezno vrhovno sodišče, za izmenjavo podatkov z brazilskim obveščevalnim sistemom veljajo načela splošnega zakona o varstvu osebnih podatkov, vključno z omejitvijo namena (člen 6(I) splošnega zakona o varstvu osebnih podatkov), najmanjšim obsegom in točnostjo podatkov (člen 6(III) in (V) splošnega zakona o varstvu osebnih podatkov), preglednostjo (člen 6(VI) splošnega zakona o varstvu osebnih podatkov), varnostjo podatkov (člen 6(VII) splošnega zakona o varstvu osebnih podatkov) in omejitvijo hrambe (člen 6(I), (III) in (IV) ter člen 16 splošnega zakona o varstvu osebnih podatkov) (323). |
|
(206) |
V členu 2 zakona o vzpostavitvi brazilskega obveščevalnega sistema je navedeno, da so v ta sistem vključeni le javni organi. Brazilski obveščevalni sistem sestavljajo brazilska obveščevalna agencija ter predstavniki obveščevalnih centrov, ministrstev, sekretariatov in agencij zvezne javne uprave. Seznam organov, ki so člani brazilskega obveščevalnega sistema, je določen v odloku o organizaciji in delovanju sistema (324). |
|
(207) |
Brazilska obveščevalna agencija (ABIN) je osrednji organ obveščevalnega sistema, odgovoren za načrtovanje, izvajanje, usklajevanje, nadzor in spremljanje obveščevalnih dejavnosti. Te dejavnosti je treba izvajati z zaupnimi sredstvi in tehnikami, ki temeljijo na informacijah. Brazilska obveščevalna agencija za opravljanje svojih nalog od različnih javnih organov, ki so del brazilskega obveščevalnega sistema, prejema posebne informacije in podatke v zvezi z nacionalno varnostjo. Te informacije morajo zagotoviti organi, ki so del brazilskega obveščevalnega sistema (325), saj zakon brazilski obveščevalni agenciji ne dovoljuje, da bi jih zbirala sama. Zvezno vrhovno sodišče je podvomilo o zakonitosti obveznosti souporabe podatkov članov brazilskega obveščevalnega sistema (326). V sodbi, izdani leta 2021, je pojasnilo, da morajo javni organi pri izmenjavi podatkov z brazilsko obveščevalno agencijo upoštevati stroge namene javnega interesa (npr. obrambo javnih institucij in nacionalnega interesa), ter opozorilo, da je določen in zakonit namen vsake dejavnosti souporabe podatkov opredeljen s formalnim postopkom, za katerega je potrebna sodna odobritev, v kateri je ta formalni postopek tudi opredeljen (327). Te omejitve veljajo tudi za vsako nadaljnjo izmenjavo podatkov med javnimi organi (328). |
|
(208) |
Nazadnje, pri obdelavi podatkov, ki se izvaja prek brazilskega obveščevalnega sistema, je treba zagotoviti zaščito informacij pred dostopom nepooblaščenih oseb ali organov. Člen 5 uredbe o delovanju brazilskega obveščevalnega sistema izrecno zahteva, da se pri usklajevanju in izmenjavi podatkov med člani sistema organov upošteva „zakonodaja o poklicni skrivnosti in varnosti, varstvu osebnih podatkov ter varnosti informacij in znanja“, ki vključuje splošni zakon o varstvu osebnih podatkov kot glavno zakonodajo Brazilije o varstvu osebnih podatkov (329). Člen 6 odloka dalje določa, da je treba glede informacij, ki se izmenjujejo med organi v brazilskem obveščevalnem sistemu, spoštovati „načelo pravne varnosti, nujnosti, javnega interesa“ in da morajo imeti legitimen cilj (330). Brazilski obveščevalni sistem priznava tudi pomen skladnosti s splošnim zakonom o varstvu osebnih podatkov v svojem javnem gradivu in notranjih postopkih (331). |
|
(209) |
Pooblastila organov, ki obdelujejo podatke za namene nacionalne varnosti v Braziliji, so torej omejena z jasnimi in natančnimi pravili, ki jih določa zakon, in zanje veljajo številni zaščitni ukrepi. Ti vključujejo zlasti zagotovljen nadzor nad izvajanjem takih ukrepov, vključno s predhodno sodno odobritvijo, ter zaščitne ukrepe, ki omejujejo dostop do informacij v skladu z načeloma nujnosti in sorazmernosti. |
3.3.2. Nadaljnja uporaba informacij
|
(210) |
Obdelava osebnih podatkov, ki jih brazilski organi zbirajo za namene nacionalne varnosti, je predmet načel omejitve namena (člen 6(I) splošnega zakona o varstvu osebnih podatkov), zakonitosti in poštenosti obdelave (člena 6 in 7 splošnega zakona o varstvu osebnih podatkov), najmanjšega obsega in točnosti podatkov (člen 6(III) in (V) splošnega zakona o varstvu osebnih podatkov), preglednosti (člen 6(VI) splošnega zakona o varstvu osebnih podatkov), varnosti podatkov (člen 6(VII) splošnega zakona o varstvu osebnih podatkov) in omejitve hrambe (člen 6(I), (III) in (IV) ter člen 16 splošnega zakona o varstvu osebnih podatkov). |
|
(211) |
Morebitno razkritje osebnih podatkov tretjim osebam (vključno s tretjimi državami in na podlagi mednarodnih sporazumov) se lahko izvede le v skladu z načeli splošnega zakona o varstvu osebnih podatkov, potem ko se oceni skladnost z ustavnima načeloma nujnosti in sorazmernosti ter zagotovi neprekinjenost varstva ter upoštevanje pravic posameznikov, na katere se nanašajo osebni podatki (člen 2 uredbe o prenosu podatkov). |
3.3.3. Nadzor
|
(212) |
Dejavnosti brazilskih organov za nacionalno varnost nadzorujejo različni organi. V odloku o brazilski nacionalni obveščevalni strategiji je poudarjen pomen večplastnega nadzornega mehanizma za zaščito „demokratične pravne države“ (332). Zvezno vrhovno sodišče je na pomen tega nadzora opozorilo v zadevi glede obdelave podatkov v okviru brazilskega obveščevalnega sistema in navedlo, da je „učinkovitost obveščevalnih dejavnosti pogosto povezana s tajnostjo postopka in zbranih informacij. V demokratični pravni državi je ta funkcija pod zunanjim nadzorom zakonodajne oblasti in sodstva, da se lahko oceni, ali naložena tajnost ustreza strogim javnim ciljem, na katere se nanaša“ (333). |
|
(213) |
Prvič, nadzor izvaja izvršilna veja oblasti, ki zagotavlja, da se cilji, ki naj bi jih dosegel obveščevalni sistem, politike, ki naj bi se izvajale, in oblikovani načrti ustrezno odzivajo na družbene zahteve. Izvršilna oblast je odgovorna tudi za zagotavljanje, da se poraba obveščevalnih služb izvaja racionalno in izključno za zakonite, potrebne in koristne ukrepe za državo. V brazilskem okviru ta nadzor izvajata zbornica za zunanje odnose in nacionalno obrambo vladnega sveta, ki je odgovorna za nadzor nad izvajanjem obveščevalne nacionalne policije, in urad za institucionalno varnost, ki je odgovoren za usklajevanje dejavnosti zvezne obveščevalne službe (334). |
|
(214) |
Drugič, zakonodajna veja oblasti izvaja nadzor nad obveščevalnimi dejavnostmi. Namen tega nadzora je preveriti zakonitost in učinkovitost obveščevalne dejavnosti. Vodje večinskih in manjšinskih strank v poslanski zbornici in zveznem senatu ter predsedniki odborov za zunanje odnose in nacionalno obrambo poslanske zbornice in zveznega senata so del zunanjega nadzornega organa obveščevalnih dejavnosti, t. i. skupnega odbora za nadzor obveščevalnih dejavnosti (Comissão mista de Controle da Atividade de Inteligência, CCAI) (335). Nadzor, ki ga zakonodajna veja oblasti izvaja nad obveščevalnimi dejavnostmi, je bil določen z zakonom o vzpostavitvi brazilskega obveščevalnega sistema iz leta 1999, nadzorna vloga in pristojnosti skupnega odbora za nadzor obveščevalnih dejavnosti pa so se znatno okrepile s sprejetjem zavezujoče resolucije kongresa leta 2013 (336). Ta resolucija je predhodno ugotovljene pomanjkljivosti za nadaljnjo institucionalizacijo skupnega odbora za nadzor obveščevalnih dejavnosti rešila tako, da mu je zagotovila stalno strukturo in sekretariat, razjasnila njegove pristojnosti in povečala preglednost njegovih dejavnosti. Vloga, dejavnosti in pristojnosti skupnega odbora za nadzor obveščevalnih dejavnosti so podrobno opisane v tej resoluciji in zakonu. Skupni odbor za nadzor obveščevalnih dejavnosti spremlja in nadzoruje obveščevalne dejavnosti, ki jih izvajajo organi zvezne javne uprave, zlasti organi, ki so del brazilskega obveščevalnega sistema, da se zagotovi, da se dejavnosti izvajajo v skladu z ustavo, ter da se zaščitijo pravice in jamstva posameznikov, družbe in države (337). Skupni odbor za nadzor obveščevalnih dejavnosti lahko izvaja post hoc pregled, pa tudi revizije in kontrole tekočih operacij (338). Člani skupnega odbora za nadzor obveščevalnih dejavnosti imajo najobsežnejše dovoljenje za dostop do dokumentov. Skupni odbor za nadzor obveščevalnih dejavnosti pripravlja letna poročila o svojih dejavnostih, vendar brez informacij, ki bi lahko ogrozile nacionalno varnost (339). Kot je podrobno opisano v uvodni izjavi 222 tega sklepa, lahko sprejema in preiskuje tudi pritožbe posameznikov. |
|
(215) |
Tretjič, nacionalni organ za varstvo podatkov nadzoruje skladnost nacionalnih varnostnih organov glede obdelave osebnih podatkov v okviru parametrov, opredeljenih v splošnem zakonu o varstvu osebnih podatkov. Splošni zakon o varstvu osebnih podatkov se delno uporablja za obdelavo osebnih podatkov, ki se izvaja za namene javne varnosti, nacionalne obrambe, državne varnosti ali dejavnosti preiskovanja in pregona kaznivih dejanj (340). V zvezi s tem lahko nacionalni organ za varstvo podatkov izvaja preiskovalna in popravljalna pooblastila, ki jih ima na podlagi splošnega zakona o varstvu osebnih podatkov. Nacionalni organ za varstvo podatkov lahko na primer kadar koli izvede revizije vseh javnih organov, vključno z obveščevalno agencijo (341). |
|
(216) |
Nazadnje, sodstvo bo odločalo o tožbah državljanov proti javnim organom in lahko v tem okviru nadzoruje dejavnosti, ki se izvajajo za namene nacionalne varnosti, da se zagotovi skladnost z vsemi ustavnimi pravicami in ustreznim zakonodajnim okvirom, vključno s splošnim zakonom o varstvu osebnih podatkov. Zoper odločitve sodišča se je mogoče pritožiti na zvezno vrhovno sodišče in na Medameriško sodišče za človekove pravice. |
3.3.4. Pravno varstvo
|
(217) |
Brazilski sistem ponuja različne sodne in upravne možnosti za uveljavljanje pravnega varstva, vključno z odškodnino za škodo. Ti mehanizmi posameznikom, na katere se nanašajo osebni podatki, zagotavljajo učinkovita upravna in pravna sredstva, ki jim zlasti omogočajo uresničevanje pravic, vključno s pravico do dostopa do svojih osebnih podatkov ali do popravka ali izbrisa takih podatkov. |
|
(218) |
Kot je podrobno opisano v uvodni izjavi 9 tega sklepa, je brazilskim državljanom in državljanom tretjih držav zagotovljen dostop do pravnega varstva ne glede na to, ali so na nacionalnem ozemlju. |
|
(219) |
Prvič, posamezniki imajo „absolutno“ pravico do vložitve tožbe v zvezi z varstvom svojih pravic. V skladu s splošnimi pravili iz zakonika o civilnem postopku posamezniku za vložitev tožbe na sodišče ni treba dokazati škode (tj. ni mu treba dokazati, da je morda predmet nadzora ali da so bili njegovi podatki obdelani za namene nacionalne varnosti). Posameznik lahko svoje pravice glede podatkov, ki jih obdelujejo obveščevalni organi, uveljavlja na podlagi pravnega sredstva habeas data (342). |
|
(220) |
Pri uveljavljanju pravnega varstva na sodišču lahko posamezniki zahtevajo odškodnino. Zvezna ustava in zakonik o civilnem postopku tako kot glede obdelave za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj zagotavljata pravno podlago za uveljavljanje odškodnine za nepremoženjsko ali premoženjsko škodo, ki jo je povzročil javni organ, ki je nezakonito zbiral ali uporabil podatke, tudi s kolektivnimi tožbami (343). |
|
(221) |
Drugič, zvezno vrhovno sodišče je potrdilo delno uporabo splošnega zakona o varstvu osebnih podatkov za namene nacionalne varnosti in s tem nacionalni organ za varstvo podatkov pooblastilo za obravnavo pritožb v zvezi z obdelavo osebnih podatkov s strani javnih organov za namene nacionalne varnosti (344). Sodišče je v isti sodbi navedlo, da „obdelava osebnih podatkov, ki jo izvajajo javni organi v nasprotju s pravnimi in ustavnimi merili, zahteva civilno odgovornost države zaradi škode, povzročene posameznikom“, v skladu s členom 42 splošnega zakona o varstvu osebnih podatkov (345). |
|
(222) |
Tretjič, skupni odbor za nadzor obveščevalnih dejavnosti lahko sprejema in preiskuje pritožbe katerega koli državljana, politične stranke ali združenja o kršitvah temeljnih pravic in jamstev, ki jih storijo javni organi in subjekti, ki izvajajo obveščevalne in protiobveščevalne dejavnosti (346). Na podlagi tega lahko skupni odbor za nadzor obveščevalnih dejavnosti izvaja nadzor ali preiskave. Skupni odbor za nadzor obveščevalnih dejavnosti torej zagotavlja dodatno upravno možnost pravnega varstva v primeru kršitev pravic, povezanih z obdelavo podatkov za namene nacionalne varnosti. Pritožbe, ki jih prejme skupni odbor za nadzor obveščevalnih dejavnosti, se lahko nato posredujejo sodiščem. |
|
(223) |
Različna pravna sredstva, ki so na voljo v okviru brazilskega režima, posameznikom omogočajo uveljavljanje pravnega varstva. Posamezniki lahko zlasti izpodbijajo zakonitost dejanj javnih in obveščevalnih organov. Poleg tega lahko prejmejo odškodnino za škodo. |
4. ZAKLJUČEK
|
(224) |
Komisija meni, da Federativna republika Brazilija s splošnim zakonom o varstvu osebnih podatkov zagotavlja raven varstva osebnih podatkov, ki se prenašajo iz Evropske unije, ki je v osnovi enakovredna ravni, ki jo zagotavlja Uredba (EU) 2016/679. |
|
(225) |
Komisija prav tako meni, da nadzorni mehanizmi in možnosti pravnega varstva v brazilskem pravu kot celota omogočajo ugotavljanje in obravnavanje morebitnih kršitev pravil o varstvu podatkov, ki jih storijo upravljavci in obdelovalci v Braziliji, ter posameznikom, na katere se nanašajo osebni podatki, zagotavljajo pravna sredstva, s katerimi lahko pridobijo dostop do svojih osebnih podatkov in po potrebi dosežejo popravek ali izbris takih podatkov. |
|
(226) |
Nazadnje, Komisija na podlagi razpoložljivih informacij o brazilskem pravnem redu meni, da bo kakršno koli poseganje brazilskih javnih organov v temeljne pravice posameznikov, katerih osebni podatki se prenašajo iz Evropske unije v Brazilijo, v javnem interesu, zlasti za namene preprečevanja, odkrivanja in preiskovanja kaznivih dejanj ter namene nacionalne varnosti, omejeno na to, kar je nujno potrebno za dosego zadevnega zakonitega cilja, ter da obstaja učinkovita pravna zaščita pred takim poseganjem. |
|
(227) |
Zato bi bilo treba glede na ugotovitve iz tega sklepa skleniti, da Brazilija v zvezi z osebnimi podatki, ki se iz Evropske unije prenašajo upravljavcem in obdelovalcem podatkov v Braziliji, za katere se uporablja splošni zakon o varstvu osebnih podatkov, zagotavlja ustrezno raven varstva v smislu člena 45 Uredbe (EU) 2016/679 v povezavi z Listino Evropske unije o temeljnih pravicah. |
5. UČINKI TEGA SKLEPA IN UKREPI ORGANOV ZA VARSTVO PODATKOV
|
(228) |
Države članice in njihovi organi morajo sprejeti ukrepe, potrebne za zagotavljanje skladnosti z akti institucij Unije, saj se domneva, da so ti zakoniti in imajo pravne učinke, dokler niso umaknjeni, razveljavljeni na podlagi izpodbojne tožbe ali razglašeni za neveljavne na podlagi predloga za sprejetje predhodne odločbe ali sklicevanja na nezakonitost. |
|
(229) |
Zato je sklep Komisije o ustreznosti varstva, sprejet na podlagi člena 45(3) Uredbe (EU) 2016/679, zavezujoč za vse organe držav članic, na katere je naslovljen, vključno z njihovimi neodvisnimi nadzornimi organi. Natančneje, prenosi od upravljavca ali obdelovalca v Evropski uniji upravljavcem in obdelovalcem v Braziliji lahko potekajo, ne da bi bilo treba pridobiti nadaljnje dovoljenje. |
|
(230) |
V skladu s členom 58(5) Uredbe (EU) 2016/679 in glede na pojasnila Sodišča v sodbi Schrems I je treba opozoriti, da če ima nacionalni organ za varstvo podatkov tudi po prejemu pritožbe pomisleke glede skladnosti sklepa Komisije o ustreznosti s temeljnima pravicama posameznika do zasebnosti in do varstva podatkov, mu mora nacionalno pravo zagotavljati pravno sredstvo za predložitev teh očitkov nacionalnemu sodišču, ki bo morda moralo pri Sodišču vložiti predlog za sprejetje predhodne odločbe (347). |
6. SPREMLJANJE, ZAČASNO ZADRŽANJE IZVAJANJA, RAZVELJAVITEV ALI SPREMEMBA TEGA SKLEPA
|
(231) |
V skladu s sodno prakso Sodišča (348) in kot je navedeno v členu 45(4) Uredbe (EU) 2016/679, bi morala Komisija po sprejetju sklepa o ustreznosti redno spremljati razvoj dogodkov v tretji državi, da se presodi, ali tretja država še zagotavlja v osnovi enakovredno raven varstva. Tako preverjanje je vsekakor nujno, kadar Komisija prejme kakršne koli informacije, ki vzbujajo upravičen dvom o tem. |
|
(232) |
Komisija bi zato morala stalno spremljati razmere v Braziliji, kar zadeva pravni okvir in dejansko prakso obdelave osebnih podatkov, kot sta ocenjena v tem sklepu. V zvezi s tem bi bilo treba posebno pozornost nameniti praktični uporabi zahtev za oceno učinka v zvezi z varstvom podatkov, zahtevam glede preglednosti in njihovim morebitnim omejitvam v zvezi s pravico do obveščanja in pravico do dostopa, pravilom o obveščanju o kršitvah varnosti osebnih podatkov, režimu sankcij ter skladnosti z omejitvami in zaščitnimi ukrepi v zvezi z vladnim dostopom, ob upoštevanju vseh relevantnih sprememb v zvezi s tem. |
|
(233) |
Za olajšanje postopka spremljanja Komisija poziva brazilske organe, vključno z nacionalnim organom za varstvo podatkov, naj jo obvestijo o razvoju dogodkov, bistvenih za ta sklep, in sicer glede obdelave osebnih podatkov, ki jo opravljajo poslovni subjekti in javni organi, ter glede omejitev in zaščitnih ukrepov, ki se uporabljajo glede dostopa javnih organov do osebnih podatkov. |
|
(234) |
Poleg tega bi morale države članice Komisijo obveščati o vseh pomembnih ukrepih nacionalnih organov za varstvo podatkov, zlasti glede poizvedb ali pritožb posameznikov iz EU, na katere se nanašajo osebni podatki, v zvezi s prenosom osebnih podatkov iz Evropske unije upravljavcem in obdelovalcem podatkov v Braziliji, da bi lahko Komisija učinkovito izvajala naloge spremljanja. Komisija bi morala biti obveščena tudi o vsakršnih indicih, da ukrepi brazilskih javnih organov, odgovornih za preprečevanje, preiskovanje, odkrivanje ali pregon kaznivih dejanj oziroma za nacionalno varnost, vključno z vsemi nadzornimi organi, ne zagotavljajo zahtevane ravni varnosti. |
|
(235) |
Komisija bi po sprejetju tega sklepa morala na podlagi člena 45(3) Uredbe (EU) 2016/679 (349) in glede na dejstvo, da se raven varstva, ki ga zagotavlja brazilski pravni red, lahko spremeni, redno preverjati, ali so ugotovitve, ki se nanašajo na ustreznost ravni varnosti, ki jo zagotavlja Brazilija, še dejansko in pravno upravičene. |
|
(236) |
V ta namen bi bilo treba ta sklep prvič pregledati v štirih letih po začetku njegove veljavnosti. Redni nadaljnji pregledi bi se morali izvajati vsaj na štiri leta (350). Pregledi bi morali zajemati vse vidike delovanja tega sklepa, vključno s sodelovanjem nacionalnega organa za varstvo podatkov z organi EU za varstvo podatkov pri pritožbah posameznikov. Vključevati bi morali tudi učinkovitost nadzora in izvrševanja na področju odkrivanja in preiskovanja kaznivih dejanj ter nacionalne varnosti. |
|
(237) |
Komisija bi se morala v okviru izvajanja pregleda srečati z nacionalnim organom za varstvo podatkov, ki bi ga po potrebi spremljali še drugi brazilski organi, odgovorni za vladni dostop, vključno z zadevnimi nadzornimi organi. Možnost sodelovanja na takem srečanju bi morali imeti tudi predstavniki članov Evropskega odbora za varstvo podatkov. Komisija bi morala v okviru pregleda od nacionalnega organa za varstvo podatkov zahtevati predložitev celovitih informacij o vseh vidikih, pomembnih za ugotavljanje ustreznosti, med drugim o omejitvah in zaščitnih ukrepih glede vladnega dostopa. Zahtevati bi morala tudi pojasnila o vseh prejetih informacijah, pomembnih za ta sklep, vključno z javnimi poročili brazilskih organov ali drugih deležnikov v Braziliji, Evropskega odbora za varstvo podatkov, posameznih organov za varstvo podatkov in skupin civilne družbe, poročili medijev ali katerimi koli drugimi razpoložljivimi viri informacij. |
|
(238) |
Komisija bi morala na podlagi pregleda pripraviti javno poročilo, ki se predloži Evropskemu parlamentu in Svetu. |
|
(239) |
Če se na podlagi razpoložljivih informacij, zlasti tistih, ki izhajajo iz spremljanja tega sklepa ali ki jih predložijo brazilski organi ali organi držav članic, ugotovi, da raven varstva, ki ga zagotavlja Brazilija, morda ni več ustrezna, bi morala Komisija o tem obvestiti pristojne brazilske organe in zahtevati, naj se v določenem razumnem roku sprejmejo ustrezni ukrepi. |
|
(240) |
Če pristojni brazilski organi ob preteku tega določenega roka ne sprejmejo navedenih ukrepov ali drugače zadovoljivo dokažejo, da ta sklep še naprej temelji na ustreznem varstvu, bo Komisija začela postopek iz člena 93(2) Uredbe (EU) 2016/679 za začasno zadržanje izvajanja ali za razveljavitev dela ali celotnega tega sklepa. |
|
(241) |
Druga možnost je, da Komisija začne postopek za spremembo tega sklepa, zlasti z uvedbo dodatnih pogojev za prenos podatkov ali z omejitvijo področja uporabe ugotovitve o ustreznosti samo na prenose podatkov, za katere je še naprej zagotovljena ustrezna raven varstva. |
|
(242) |
Prav tako bi morala Komisija razmisliti o začetku postopka za spremembo, začasno zadržanje izvajanja ali razveljavitev tega sklepa, če v okviru pregleda ali kako drugače pristojni brazilski organi ne predložijo informacij ali pojasnil, potrebnih za oceno ravni varstva, ki se zagotavlja glede osebnih podatkov, prenesenih iz Evropske unije v Brazilijo, ali skladnosti s tem sklepom. V tem smislu bi morala Komisija upoštevati, v kolikšni meri je mogoče zadevne informacije pridobiti iz drugih virov. |
|
(243) |
Komisija bo v ustrezno utemeljenih nujnih primerih uporabila možnost, da v skladu s postopkom iz člena 93(3) Uredbe (EU) 2016/679 sprejme izvedbene akte, ki se začnejo uporabljati takoj in s katerimi se začasno zadrži izvajanje tega sklepa oziroma se sklep razveljavi ali spremeni. |
7. SKLEPNE UGOTOVITVE
|
(244) |
Evropski odbor za varstvo podatkov je objavil svoje mnenje (351), ki je bilo upoštevano pri pripravi tega sklepa. |
|
(245) |
Ukrepi iz tega sklepa so v skladu z mnenjem odbora, ustanovljenega na podlagi člena 93(1) Uredbe (EU) 2016/679 – |
SPREJELA NASLEDNJI SKLEP:
Člen 1
Brazilija za namene člena 45 Uredbe (EU) 2016/679 zagotavlja ustrezno raven varstva osebnih podatkov, ki se prenašajo iz Evropske unije upravljavcem in obdelovalcem v Braziliji, za katere velja splošni zakon o varstvu osebnih podatkov.
Člen 2
Kadar pristojni organi držav članic zaradi varstva posameznikov pri obdelavi njihovih osebnih podatkov izvajajo svoja pooblastila na podlagi člena 58 Uredbe (EU) 2016/679 glede prenosa podatkov, ki spadajo na področje uporabe iz člena 1, morajo zadevne države članice o tem brez odlašanja obvestiti Komisijo.
Člen 3
1. Komisija stalno spremlja uporabo pravnega okvira, na katerem temelji ta sklep, da se oceni, ali Brazilija še naprej zagotavlja ustrezno raven varstva v smislu člena 1.
2. Države članice in Komisija se medsebojno obveščajo o primerih, ko brazilski organ za varstvo podatkov (Agência Nacional de Proteção de Dados – ANPD) ali kateri koli drug pristojni brazilski organ ne zagotavlja skladnosti s pravnim okvirom, na katerem temelji ta sklep.
3. Države članice in Komisija se medsebojno obveščajo o vseh indicih, da poseganje brazilskih javnih organov v pravico posameznikov do varstva njihovih osebnih podatkov presega to, kar je nujno potrebno, ali da zoper tako poseganje ni učinkovitega pravnega varstva.
4. Komisija po štirih letih od uradnega obvestila državam članicam o tem sklepu, nato pa vsaj na štiri leta oceni ugotovitve iz člena 1 na podlagi vseh razpoložljivih informacij, vključno z informacijami, prejetimi v okviru pregleda, ki se opravi z zadevnimi brazilskimi organi.
5. Če Komisija utemeljeno sumi, da ustrezna raven varstva ni več zagotovljena, o tem obvesti pristojne organe Brazilije in lahko začasno zadrži izvajanje tega sklepa, ga razveljavi ali spremeni.
6. Komisija lahko začasno zadrži izvajanje tega sklepa, ga razveljavi ali spremeni tudi, če zaradi nesodelovanja vlade Brazilije ne more ugotoviti, ali obstaja vpliv na ugotovitev iz člena 1 tega sklepa.
Člen 4
Ta sklep je naslovljen na države članice.
V Bruslju, 26. januarja 2026
Za Komisijo
Michael McGRATH
član Komisije
(1) UL L 119, 4.5.2016, str. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj.
(2) Uvodna izjava 101 Uredbe (EU) 2016/679.
(3) Uvodna izjava 104 Uredbe (EU) 2016/679.
(4) Sodba z dne 16. julija 2020, Facebook Ireland in Schrems, C-311/18 (v nadaljnjem besedilu: sodba Schrems II), ECLI:EU:C:2020:559.
(5) Glej tudi Evropski odbor za varstvo podatkov, referenčni dokument o ustreznosti, WP 254 rev. 01, na voljo na: https://ec.europa.eu/newsroom/article29/item-detail.cfm?item_id=614108.
(6) Sodba z dne 6. oktobra 2015, Schrems, C-362/14 (v nadaljnjem besedilu: sodba Schrems I), ECLI:EU:C:2015:650, točka 73.
(7) Sodba Schrems I, točka 74.
(8) Sodba Schrems I, točka 75.
(9) Ustava Federativne republike Brazilije iz leta 1988, na voljo na: https://www.planalto.gov.br/ccivil_03/constituicao/constituicao.htm.
(10) Člen 25 ustave Federativne republike Brazilije iz leta 1988.
(11) Ustavna sprememba št. 115 z dne 10. februarja 2022, na voljo na: http://www.planalto.gov.br/ccivil_03/Constituicao/Emendas/Emc/emc115.htm#art1.
(12) Glej na primer člen 4(XIII) zakona št. 13.445 z dne 24. maja 2017 (zakon o migracijah), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2017/lei/l13445.htm#:~:text=Institui%20a%20Lei%20de%20Migra%C3%A7%C3%A3o.&text=Art.,pol%C3%ADticas%20p%C3%BAblicas%20para%20o%20emigrante.
(13) Glej npr. FERREIRA FILHO, Manoel Gonçalves. Direitos humanos fundamentais. 6. izd., São Paulo: Saraiva, 2004.
(14) Sodba vrhovnega sodišča, 4. senat, 2016, na voljo na: https://www.jusbrasil.com.de/jurisprudencia/stj/863001318.
(15) Seznam podpisnic in ratifikacij, Ameriška konvencija o človekovih pravicah, na voljo na: http://www.oas.org/dil/treaties_B-32_American_Convention_on_Human_Rights_sign.htm.
(16) Izjava Brazilije glede Konvencije, na voljo na: http://www.oas.org/dil/treaties_B-32_American_Convention_on_Human_Rights_sign.htm#Brazil.
(17) Glej na primer sodbo Escher in drugi proti Braziliji z dne 6. julija 2009, na voljo na: https://www.corteidh.or.cr/docs/casos/articulos/seriec_200_ing.pdf.
(18) Zakon št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov), na voljo na: http://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709compilado.htm in v angleščini na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/outros-documentos-e-publicacoes-institucionais/lgpd-en-lei-no-13-709-capa.pdf.
(19) Zakon št. 13.853 z dne 8. julija 2019 o spremembi splošnega zakona o varstvu osebnih podatkov, s katerim se je med drugim ustanovil nacionalni organ za varstvo podatkov (Autoridade Nacional de Proteção de Dados, ANPD), na voljo na: http://www.planalto.gov.br/ccivil_03/_Ato2019-2022/2019/Lei/L13853.htm#art2.
(20) Zakon št. 14.460 z dne 25. oktobra 2022 o preoblikovanju nacionalnega organa za varstvo podatkov v organ s posebnim statusom, na voljo na: http://www.planalto.gov.br/ccivil_03/_Ato2019-2022/2022/Lei/L14460.htm#art7.
(21) Odlok št. 1.317 z dne 17. septembra 2025 o spremembi splošnega zakona o varstvu osebnih podatkov zaradi preoblikovanja nacionalnega organa za varstvo podatkov, na voljo na: https://www.in.gov.br/en/web/dou/-/medida-provisoria-n-1.317-de-17-de-setembro-de-2025-656784314.
(22) Odlok št. 10.474 z dne 26. avgusta 2020 o ustanovitvi nacionalnega organa za varstvo podatkov in njegovi sestavi, na voljo na: https://www.in.gov.br/en/web/dou/-/decreto-n-10.474-de-26-de-agosto-de-2020-274389226, odlok št. 11.758 z dne 30. oktobra 2023 o spremembi sestave nacionalnega organa za varstvo podatkov, na voljo na: http://www.planalto.gov.br/ccivil_03/_ato2023-2026/2023/decreto/d11758.htm, odlok z dne 5. novembra 2020 o imenovanju direktorjev nacionalnega organa za varstvo podatkov, na voljo na: https://www.in.gov.br/en/web/dou/-/decretos-de-5-de-novembro-de-2020-286734594.
(23) Glej seznam uredb nacionalnega organa za varstvo podatkov, na voljo na: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes, in zlasti uredbo št. 4 z dne 24. februarja 2024 o uporabi upravnih sankcij, na voljo na: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-4-de-24-de-fevereiro-de-2023-466146077, ter uredbo št. 15 z dne 24. aprila 2024 o uradnem obveščanju o kršitvah varnosti podatkov, na voljo na: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-15-de-24-de-abril-de-2024-556243024.
(24) Svetovna skupščina za zasebnost je forum, ki povezuje prizadevanja več kot 130 organov za varstvo podatkov in zasebnosti z vsega sveta. Glej obvestilo nacionalnega organa za varstvo podatkov ob pridružitvi svetovni skupščini za zasebnost, na voljo na: https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-e-aceita-como-membro-pleno-no-global-privacy-assembly.
(25) Svet Evrope, Seznam opazovalcev v Odboru za Konvencijo št. 108, na voljo na: https://rm.coe.int/list-of-observers-december-2022-bilingual-2781-7012-1734-1/1680a962eb.
(26) Glej na primer resolucijo Generalne skupščine Združenih narodov o pravici do zasebnosti v digitalni dobi z dne 18. decembra 2013, na voljo na: https://digitallibrary.un.org/record/764407?ln=en&v=pdf.
(27) Resolucija Generalne skupščine Združenih narodov o pravici do zasebnosti v digitalni dobi z dne 18. decembra 2013, str. 1 in 2.
(28) Glej Medameriško sodišče za človekove pravice, Vprašanja in odgovori o pristojnosti sodišča, na voljo na: https://www.corteidh.or.cr/que_es_la_corte.cfm?lang=en.
(29) Člen 3 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(30) Odločba vrhovnega sodišča, 4. senat, 2016, na voljo na: https://www.jusbrasil.com.de/jurisprudencia/stj/863001318.
(31) Člen 5(V) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(32) Člen 13 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(33) Člen 12 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(34) Člen 5(X) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(35) Člen 5(VI) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(36) Člen 5(VII) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(37) Člen 39 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(38) Člen 37 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(39) Člen 42(1)(II) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(40) Člen 42(1)(I) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(41) Člen 12 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(42) Člen 4(I) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(43) Člen 4(III) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(44) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6649 (ADI 6649), september 2022, na voljo na: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.
(45) Člen 4(2), (3) in (4) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(46) Tehnična navodila št. 175/2023 o osnutku sporazuma o sodelovanju med ministrstvom za pravosodje in javno varnost ter brazilsko nogometno zvezo glede izmenjave osebnih podatkov zaradi izboljšanja projekta Varni stadion, na voljo na: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/documentos-de-publicacoes/nota-tecnica-no-175-2023-cgf-anpd-acordo-de-cooperacao-mjsp-e-cbf.pdf.
(47) Tehnična navodila št. 175/2023, odstavek 5.1.
(48) Člen 4(II)(b) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(49) Smernice nacionalnega organa za varstvo podatkov o obdelavi osebnih podatkov za akademske namene in izvajanje raziskav, junij 2023, na voljo na: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/documentos-de-publicacoes/web-guia-anpd-tratamento-de-dados-para-fins-academicos.pdf.
(50) Glej zlasti strani 18 do 43 smernic o obdelavi osebnih podatkov za akademske namene in izvajanje raziskav.
(51) Člen 13(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(52) Člen 13(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov). Glej tudi smernice nacionalnega organa za varstvo podatkov o obdelavi osebnih podatkov za akademske namene in izvajanje raziskav, junij 2023, str. 15.
(53) Člen 4(II)(a) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(54) Zakon št. 12.965 z dne 23. aprila 2014 (Marco Civil da Internet – okvir državljanskih pravic za internet), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2014/lei/l12965.htm.
(55) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 4815 (ADI 4815), na voljo na: https://portal.stf.jus.br/processos/detalhe.asp?incidente=4271057.
(56) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 5418 (ADI 5418), na voljo na: https://www.jurisprudencia.stf.jus.br/pages/search/sjur446943/false.
(57) Člen 4(IV) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(58) Oddelek III Priloge I k uredbi nacionalnega organa za varstvo podatkov o mednarodnem prenosu osebnih podatkov (v nadaljnjem besedilu: uredba o prenosu podatkov), na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/outros-documentos-e-publicacoes-institucionais/regulation-on-international-transfer-of-personal-data.pdf.
(59) Člen 8(I) uredbe nacionalnega organa o varstvu podatkov o mednarodnem prenosu osebnih podatkov.
(60) Glej zlasti člen 6, glavni odstavek, točke III, I in V, ter člen 7 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(61) Vsaka pravna ali regulativna obveznost mora biti določena z zakonom ter biti potrebna in sorazmerna.
(62) Upoštevajo se posebne določbe za obdelavo osebnih podatkov, ki jo opravljajo javni organi, iz poglavja IV zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(63) Postopki so opisani v zakonu št. 9.307 z dne 23. septembra 1996 (zakon o arbitraži).
(64) Kar zadeva kreditno zavarovanje, se je z vključitvijo te pravne podlage v splošni zakon o varstvu osebnih podatkov zvišala raven varstva posameznikov, na katere se nanašajo osebni podatki, na primer z zagotovitvijo, da bodo kreditne ustanove obdelovale le osebne podatke, ki so nujno potrebni za kreditno analizo in izterjavo. Od sprejetja splošnega zakona o varstvu osebnih podatkov so brazilska sodišča izdala več odločb, s katerimi so na primer obdelavo podatkov za kreditno zavarovanje omejila tako, da so izključila podatke, kot so „registracijska številka volivca, ime matere, življenjski slog, družbeni razred, izobrazba, mejna nagnjenost k potrošnji in georeferenciranje“, ki niso bili ocenjeni kot nujno potrebni. Sodišča so tudi pojasnila, da bi bila za nadaljnji dostop do osebnih podatkov potrebna privolitev posameznika, na katerega se podatki nanašajo, kar omejuje obseg obdelave podatkov, ki je dovoljena za kreditno zavarovanje. Glej Opice Blum Advogados, Jurimetrics Report, 2022, na voljo na: https://opiceblum.com.br/wp-content/uploads/2019/07/09-relatorio-jurimetria-2022.pdf.
(65) Člen 8, glavni odstavek, zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(66) Nacionalni organ za varstvo podatkov, Vodnik o piškotkih in varstvu podatkov, str. 18 in 19, na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/materiais-educativos-e-publicacoes/guia-orientativo-cookies-e-protecao-de-dados-pessoais.pdf.
(67) Člen 8(4) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov). Poleg tega je pri izmenjavi osebnih podatkov med upravljavci za to potrebna ločena, posebna privolitev, razen če je posameznik, na katerega se nanašajo osebni podatki, podatke sam objavil, kot je določeno v členu 7(5) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(68) Člen 9(1) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(69) Člen 8(1) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(70) Člen 9(1) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(71) Člen 8(6) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(72) Člen 8(5) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(73) Člen 8(3) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(74) Člen 8(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(75) Člen 7(4) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov). Področje uporabe tega ukrepa je omejeno, saj ne zajema obdelave občutljivih podatkov, kot je dovoljena na podlagi člena 9(2), točka (e), Uredbe (EU) 2016/679.
(76) Člen 7(4) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(77) Člen 7(7) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(78) Člen 10(1) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(79) Člen 10(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(80) V členu 10 splošnega zakona o varstvu osebnih podatkov je navedenih nekaj posebnih primerov, v katerih se je mogoče sklicevati na zakoniti interes: (1) podpora in spodbujanje dejavnosti upravljavca (točka I); (2) varstvo uveljavljanja pravic posameznika, na katerega se nanašajo osebni podatki, ali zagotavljanje storitev v njegovo korist, če se spoštujejo njegova legitimna pričakovanja, temeljne pravice in svoboščine (točka II). Zakon št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(81) Nacionalni organ za varstvo podatkov, Vodnik – Pravne podlage za obdelavo osebnih podatkov – zakoniti interes, februar 2024 (v nadaljnjem besedilu: vodnik o zakonitem interesu), na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/materiais-educativos-e-publicacoes/guia_legitimo_interesse.pdf.
(82) Nacionalni organ za varstvo podatkov, vodnik o zakonitem interesu, str. 8.
(83) Nacionalni organ za varstvo podatkov, vodnik o zakonitem interesu, Priloga 3.
(84) Člen 10(3) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(85) Nacionalni organ za varstvo podatkov, vodnik o zakonitem interesu, str. 16 in 17.
(86) Nacionalni organ za varstvo podatkov, vodnik o zakonitem interesu, str. 16, razlaga glavnega odstavka člena 10 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(87) Nacionalni organ za varstvo podatkov, vodnik o zakonitem interesu, str. 16.
(88) Nacionalni organ za varstvo podatkov, vodnik o zakonitem interesu, str. 17.
(89) Glej sodbo brazilskega zveznega vrhovnega sodišča, s katero je bila odobrena istospolna zakonska zveza in ki razlaga člen 3(IV) zvezne ustave, ki prepoveduje vsakršno diskriminacijo na podlagi spola, rase in barve kože. Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 4277 (ADI 4277) z dne 5. maja 2011, točki 2 in 6, na voljo na: https://portal.stf.jus.br/peticaoInicial/verPeticaoInicial.asp?base=ADI&numProcesso=4277.
(90) Glej sodbo brazilskega zveznega vrhovnega sodišča, s katero je bila odobrena istospolna zakonska zveza, str. 14: „Kot neovrgljiv predpogoj za razvoj človekove osebnosti, najvišje vrednote, ki je zaščitena z zvezno ustavo, je bistveno odpraviti vsako pravno oviro, ki pomeni mogočo ali dejansko omejitev polnega uveljavljanja svobode, ki jo ima vsako človeško bitje pri celovitem izražanju svoje spolne usmerjenosti “ (poudarek dodan).
(91) Višje delovno sodišče, odločba TST-E-RR-933-49.2012.5.10.0001, december 2021, na voljo na: https://www.jusbrasil.com.br/jurisprudencia/tst/713123452/inteiro-teor-713123472.
(92) Višje delovno sodišče, odločba TST-E-RR-933-49.2012.5.10.0001, december 2021.
(93) Člen 11(I) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(94) Nacionalni organ za varstvo podatkov, vodnik o zakonitem interesu, str. 26 in Priloga 2.
(95) Člen 7(7) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov). Glej tudi uvodno izjavo 48 tega sklepa. Pojem podatkov, ki jih „posameznik sam objavi“, je naveden tudi v Uredbi (EU) 2016/679, medtem ko se „objavljeni“ podatki nanašajo na informacije, ki so v skladu z brazilskim pravom na voljo v javnih registrih ali podatkovnih zbirkah na podlagi zakona št. 12.527 z dne 18. novembra 2011 (zakon o dostopu do informacij), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2011/lei/l12527.htm.
(96) Člen 44(I), (II) in (III) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(97) Člen 46(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(98) Edini odstavek člena 44 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(99) Člen 46(1) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(100) Uredba nacionalnega organa za varstvo podatkov o priglasitvi varnostnih incidentov, april 2024, na voljo na: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-15-de-24-de-abril-de-2024-556243024.
(101) Člen 5(1) uredbe nacionalnega organa za varstvo podatkov o priglasitvi varnostnih incidentov, april 2024.
(102) Člena 6 in 9 uredbe nacionalnega organa za varstvo podatkov o priglasitvi varnostnih incidentov, april 2024.
(103) Člen 9(I) do (VII) uredbe nacionalnega organa za varstvo podatkov o priglasitvi varnostnih incidentov, april 2024.
(104) Člen 9(1)(I) uredbe nacionalnega organa za varstvo podatkov o priglasitvi varnostnih incidentov, april 2024.
(105) Člen 9(1)(II) uredbe nacionalnega organa za varstvo podatkov o priglasitvi varnostnih incidentov, april 2024.
(106) Člen 48(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(107) Člen 10 uredbe nacionalnega organa za varstvo podatkov o priglasitvi varnostnih incidentov, april 2024.
(108) Člena 49 in 50 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(109) Glavni odstavek in odstavek 1 člena 50 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(110) Zakon št. 12.527 z dne 18. novembra 2011 (zakon o dostopu do informacij), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2011/lei/l12527.htm.
(111) Člena 6 in 9 zakona št. 12.527 z dne 18. novembra 2011 (zakon o dostopu do informacij).
(112) Člen 22 zakona št. 12.527 z dne 18. novembra 2011 (zakon o dostopu do informacij).
(113) Člen 5(2) odloka št. 7.721 z dne 16. maja 2012 v zvezi z zakonom št. 12.527 z dne 18. novembra 2011 (zakon o dostopu do informacij).
(114) Člen 18 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(115) Člen 22 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(116) Člen 18(6) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(117) Člen 6(VI) ter člena 18 in 19 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(118) Člen 19(I) in (II) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(119) Člen 19(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(120) Glej člen 15(III) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov), v katerem se „sporočilo posameznika, na katerega se nanašajo osebni podatki“, med drugim nanaša na preklic privolitve (kot je navedeno v členu). Pomen „sporočila“ ni omejen na ta primer in posameznikom, na katere se nanašajo osebni podatki, omogoča, da zahtevajo prenehanje obdelave.
(121) Člen 16 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(122) Člen 18(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(123) Člen 18(IV) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(124) Člen 19(3) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(125) Člen 20(1) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(126) Člen 20(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(127) Člen 23(3) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(128) Zakon št. 9.507 z dne 12. novembra 1997 (brazilski zakon o pravnem sredstvu habeas data), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/l9507.htm.
(129) Člena 7 in 8 zakona št. 9.507 z dne 12. novembra 1997 (brazilski zakon o pravnem sredstvu habeas data). Zakon določa možnosti pravnega varstva, če zahteva posameznika ni izpolnjena.
(130) Glej zlasti člen 6 zakona št. 9.784 z dne 29. januarja 1999 (zvezni zakon o upravnem postopku), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/l9784.htm. Zakon določa postopke in roke za komunikacijo s posamezniki ter možnosti pravnega varstva ob neizpolnitvi.
(131) Členi 1, 6 in 9 zakona št. 12.527 z dne 18. novembra 2011 (zakon o dostopu do informacij).
(132) Člen 8(2) uredbe nacionalnega organa za varstvo podatkov o izračunu in uporabi upravnih sankcij, februar 2023 (v nadaljnjem besedilu: uredba o sankcijah), na voljo na: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-4-de-24-de-fevereiro-de-2023-466146077.
(133) Nacionalni organ za varstvo podatkov, Poročilo o četrtem letu delovanja nacionalnega organa za varstvo podatkov, november 2023, str. 24 in 25, na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/balanco-de-4-anos-anpd-2024.pdf/view.
(134) Nacionalni organ za varstvo podatkov, Platforma za posameznike, na voljo na: https://www.gov.br/anpd/pt-br/canais_atendimento/cidadao-titular-de-dados.
(135) Nacionalni organ za varstvo podatkov, Poročilo o četrtem letu delovanja nacionalnega organa za varstvo podatkov, november 2023, str. 25.
(136) Uredba nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024, na voljo v portugalščini na: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-19-de-23-de-agosto-de-2024-580095396 in v angleščini na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/outros-documentos-e-publicacoes-institucionais/regulation-on-international-transfer-of-personal-data.pdf.
(137) Člen 3(III) in (IV) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024, ter člen 5(XV) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(138) Člen 7 uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(139) Člen 9 uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(140) Člen 9(I) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(141) Člen 9(II) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(142) Člen 34 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) in poglavje V uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(143) Člen 34(I) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) in člen 11(I) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(144) Člen 34(II) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) in člen 11(II) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(145) Člen 34(III) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) in člen 11(III) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(146) Člen 34(IV) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) in člen 11(IV) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(147) Člen 11(3) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(148) Člen 34(VI) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) in člen 11(VI) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(149) Člen 12 uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(150) Postopek za izdajo sklepa o ustreznosti je opisan v oddelku III uredbe o mednarodnih prenosih podatkov, avgust 2024.
(151) Člen 35 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(152) Priloga II k uredbi nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(153) Oddelek II Priloge II k uredbi nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(154) Klavzula 4 Priloge II k uredbi nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024. Upravljavci in obdelovalci lahko izberejo ustrezno „možnost“, ki ustreza njihovim okoliščinam v skladu s to klavzulo.
(155) Člen 3(VIII) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024. V opredelitvi pojma „odgovorni subjekt“ je določeno, da je „družba s sedežem v Braziliji odgovorna za vsako kršitev zavezujočega poslovnega pravila, tudi če je posledica dejanja člana gospodarske skupine s sedežem v drugi državi“, pri čemer se upošteva podoben pristop, kot je uporabljen v členu 47(1), točka (f), Uredbe (EU) 2016/679.
(156) Člen 27 uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(157) Člena 27 in 28 ter poglavje VIII uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(158) Člen 25(VIII) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(159) Člen 32 uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024. Ta člen nadalje določa, da morajo družbe posameznikom, na katere se nanašajo osebni podatki, na zahtevo dati na voljo zavezujoča poslovna pravila.
(160) Člen 35(3) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(161) Člen 35(4) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(162) Člen 33(III) do (IX) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(163) Člen 1 (edini odstavek) uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(164) Člen 2(I) in (IV) ter člen 4 uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024. Tako kot velja za vse mednarodne prenose, se vsak prenos, izveden v skladu s temi scenariji, izvaja za „legitimne, določene in izrecne namene, o katerih je posameznik, na katerega se nanašajo osebni podatki, obveščen, brez možnosti nadaljnje obdelave, ki bi bila nezdružljiva s takimi nameni“, kot je določeno v členu 9, glavni odstavek, uredbe nacionalnega organa za varstvo podatkov o mednarodnih prenosih podatkov, avgust 2024.
(165) Člen 41(3) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(166) Uredba nacionalnega organa za varstvo podatkov o uporabi splošnega zakona o varstvu osebnih podatkov za mala in srednja podjetja (v nadaljnjem besedilu: uredba o MSP), april 2024, na voljo na: https://www.gov.br/anpd/pt-br/acesso-a-informacao/institucional/atos-normativos/regulamentacoes_anpd/resolucao-cd-anpd-no-2-de-27-de-janeiro-de-2022.
(167) Člen 2(I) uredbe nacionalnega organa za varstvo podatkov o MSP, april 2024.
(168) „Mikropodjetje“ je opredeljeno kot podjetje z letnim bruto prihodkom v višini največ 360 000 brazilskih realov (BRL). Glej člen 3(I) dopolnilnega zakona št. 123 z dne 14. decembra 2006 (zakon o nacionalnem statusu mikro, malih in srednjih podjetij). 360 000 BRL ustreza 56 500 EUR.
(169) „Malo in srednje podjetje“ ali „MSP“ je opredeljeno kot podjetje z letnim bruto prihodkom v višini najmanj 360 000 BRL in največ 4 800 000 BRL. Glej člen 3(II) dopolnilnega zakona št. 123 z dne 14. decembra 2006 (zakon o nacionalnem statusu mikro, malih in srednjih podjetij). 4 800 000 BRL ustreza 753 000 EUR.
(170) „Zagonsko podjetje“ je opredeljeno kot „poslovna ali korporativna nastajajoča ali nedavno ustanovljena organizacija, ki izvaja dejavnosti, za katere je značilna inovativnost, uporabljena v poslovnem modelu ali pri ponujenih proizvodih ali storitvah“. Glej člen 2(III) uredbe nacionalnega organa za varstvo podatkov o MSP, april 2024.
Zagonsko podjetje je lahko kot tako registrirano največ 10 let, letni bruto prihodek pa je omejen na 16 000 000 BRL. Glej člen 4(I) dopolnilnega zakona št. 182 z dne 1. junija 2021 (zakon o zagonskih podjetjih), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp182.htm. 16 000 000 BRL ustreza 2 500 000 EUR.
(171) Glej zlasti člen 2(II) uredbe nacionalnega organa za varstvo podatkov o MSP, april 2024, in člen 41 zakona št. 14.195 z dne 26. avgusta 2021 (zakon o odprtju podjetij), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2021/lei/l14195.htm.
(172) Dopolnilni zakon št. 123 z dne 14. decembra 2006 (zakon o nacionalnem statusu mikro, malih in srednjih podjetij), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp123.htm.
(173) Člen 4 uredbe nacionalnega organa za varstvo podatkov o MSP, april 2024.
(174) Člen 4(I) in (II) uredbe nacionalnega organa za varstvo podatkov o MSP, april 2024.
(175) Glej na primer člen 4(1) uredbe nacionalnega organa za varstvo podatkov o MSP, april 2024.
(176) Glej na primer člen 4(2) uredbe nacionalnega organa za varstvo podatkov o MSP, april 2024.
(177) Uredba nacionalnega organa za varstvo podatkov o vlogi pooblaščene osebe za varstvo podatkov pri obdelavi osebnih podatkov (v nadaljnjem besedilu: uredba o pooblaščeni osebi za varstvo podatkov), julij 2024, na voljo na: https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-18-de-16-de-julho-de-2024-572632074.
(178) Člena 5 in 9 uredbe nacionalnega organa za varstvo podatkov o pooblaščeni osebi za varstvo podatkov, julij 2024.
(179) Člen 18 uredbe nacionalnega organa za varstvo podatkov o pooblaščeni osebi za varstvo podatkov, julij 2024.
(180) Glej poročilo nacionalnega organa za varstvo podatkov o navodilu št. 1/2023 – Telekall Infoservice, na voljo na: https://www.gov.br/anpd/pt-br/assuntos/noticias/sei_00261-000489_2022_62_decisao_telekall_inforservice.pdf.
(181) Glej na primer poročilo nacionalnega organa za varstvo podatkov o navodilu št. 5/2024 – Ministério da Saúde (ministrstvo za zdravje), na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/decisoes-em-processos-sancionadores-1/relatorio_de_instrucao_5_publico_ocultado.pdf.
(182) Člen 38 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(183) Oddelek II zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(184) Prvotno besedilo člena 55-A zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) je bilo spremenjeno z zakonom št. 14.460 z dne 25. oktobra 2022 (zakon o preoblikovanju nacionalnega organa za varstvo podatkov v organ s posebnim statusom). Glede neodvisnosti glej začasni ukrep št. 1.124 z dne 13. junija 2022, s katerim je bil nacionalni organ za varstvo podatkov preoblikovan v organ s posebnim statusom, na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2022/Mpv/mpv1124.htm, in zakon št. 14.460 z dne 25. oktobra 2022 (zakon o preoblikovanju nacionalnega organa za varstvo podatkov v organ s posebnim statusom), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2022/Lei/L14460.htm. Možnost vlade, da spremeni status nacionalnega organa za varstvo podatkov za povečanje njegove neodvisnosti, je bila podrobno opisana v (zdaj razveljavljenem) členu 55-A(1) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(185) Glej člen 9 zakona št. 14.460 z dne 25. oktobra 2022 (zakon o preoblikovanju nacionalnega organa za varstvo podatkov v organ s posebnim statusom), ki razveljavlja in nadomešča člen 55-A zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(186) Člen 7 zakona št. 14.460 z dne 25. oktobra 2022 (zakon o preoblikovanju nacionalnega organa za varstvo podatkov v organ s posebnim statusom).
(187) Glej sporočilo nacionalnega organa za varstvo podatkov Nacionalni organ za varstvo podatkov postane organ posebne narave, junij 2022, na voljo na: https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-torna-se-autarquia-de-natureza-especial.
(188) Člen 55-L zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(189) Člen 1 odloka št. 1.317 z dne 17. septembra 2025 o spremembi splošnega zakona o varstvu osebnih podatkov zaradi preoblikovanja nacionalnega organa za varstvo podatkov (Agência Nacional de Proteção de Dados), na voljo na: https://www.in.gov.br/en/web/dou/-/medida-provisoria-n-1.317-de-17-de-setembro-de-2025-656784314, in člen 2(XII) zakona št. 13.848 z dne 25. junija 2019 o organizaciji regulativnih agencij, na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2019/lei/l13848.htm.
(190) Nacionalni organ za varstvo podatkov, Poročilo o četrtem letu delovanja nacionalnega organa za varstvo podatkov, november 2023, str. 8, na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/balanco-de-4-anos-anpd-2024.pdf/view.
(191) 18 225 566 BRL (2 857 768 EUR). Glej letni zakon o proračunu, str. 190, na voljo na: LEI15121-VOLUME I.pdf.
(192) Člen 9(I) odloka št. 1.317 z dne 17. septembra 2025 o spremembi splošnega zakona o varstvu osebnih podatkov zaradi preoblikovanja nacionalnega organa za varstvo podatkov (Agência Nacional de Proteção de Dados), na voljo na: https://www.in.gov.br/en/web/dou/-/medida-provisoria-n-1.317-de-17-de-setembro-de-2025-656784314.
(193) Člen 55-C zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(194) Odlok št. 10.474 z dne 26. avgusta 2020 o strukturi nacionalnega organa za varstvo podatkov, na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2020/decreto/D10474.htm, kakor je bil spremenjen z odlokom št. 11.758 z dne 30. oktobra 2023 o spremenjeni strukturi nacionalnega organa za varstvo podatkov, na voljo na: https://www.planalto.gov.br/ccivil_03/_Ato2023-2026/2023/Decreto/D11758.htm#art1.
(195) Člen 55-D(1) in (3) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) in člen 12 odloka št. 1.317 z dne 17. septembra 2025 o spremembi splošnega zakona o varstvu osebnih podatkov zaradi preoblikovanja nacionalnega organa za varstvo podatkov (Agência Nacional de Proteção de Dados), na voljo na: https://www.in.gov.br/en/web/dou/-/medida-provisoria-n-1.317-de-17-de-setembro-de-2025-656784314. Člen 12 tega odloka podaljšuje mandat direktorjev nacionalnega organa za varstvo podatkov s štirih na pet let zaradi uskladitve z vsemi drugimi obstoječimi neodvisnimi regulativnimi agencijami v Braziliji. Vsi direktorji nacionalnega organa za varstvo podatkov, ki so bili imenovani pred sprejetjem tega odloka, bodo zaključili štiriletni mandat, kot je bilo prvotno predvideno z zakonom ob njihovem imenovanju.
(196) Člen 55-D(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(197) Člen 11 odloka št. 10.474 z dne 26. avgusta 2020 o strukturi nacionalnega organa za varstvo podatkov.
(198) Člen 5 zakona št. 12.813 z dne 16. maja 2013 (zakon o navzkrižju interesov za javne uslužbence in druge naloge v javnih organih), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/lei/l12813.htm.
(199) Člen 6 zakona št. 12.813 z dne 16. maja 2013 (zakon o navzkrižju interesov za javne uslužbence in druge naloge v javnih organih).
(200) Popoln in izčrpen seznam prekrškov je naveden v členu 132 zakona št. 8112 z dne 11. decembra 1990 (zvezni zakon o javnih funkcijah in javnih uslužbencih), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/l8112cons.htm. Glej tudi poglavje V tega zakona o pogojih za uporabo sankcije.
(201) Člen 55-J(I) do (XXIV) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(202) Za več informacij o članih in dejavnostih nacionalnega sveta glej obvestilo nacionalnega organa za varstvo podatkov o nacionalnem svetu za varstvo osebnih podatkov in zasebnosti, na voljo na: https://www.gov.br/anpd/pt-br/cnpd-2.
(203) Člen 58-B zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(204) Člen 55-J(XVI) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov), člen 4(I) odloka št. 10.474 z dne 26. avgusta 2020 o strukturi nacionalnega organa za varstvo podatkov in člen 12 uredbe nacionalnega organa za varstvo podatkov o priglasitvi varnostnih incidentov, april 2024.
(205) Člen 5 uredbe nacionalnega organa za varstvo podatkov o pooblastilih nacionalnega organa za varstvo podatkov za sankcioniranje, oktober 2021, na voljo na: https://www.gov.br/anpd/pt-br/acesso-a-informacao/institucional/atos-normativos/regulamentacoes_anpd/resolucao-cd-anpd-no1-2021.
(206) Člen 55 in člen 55-J(IV) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov) in uredba nacionalnega organa za varstvo podatkov o sankcijah, februar 2023.
(207) Člen 52(3). Zakon št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(208) Člen 52(I) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(209) Glej sklep nacionalnega organa za varstvo podatkov št. 4/2024, na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/relatorio_de_instrucao_no_4_2024_fis_cgf_anpd_v-publica.pdf, in sklep nacionalnega organa za varstvo podatkov št. 5/2024, na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/decisoes-em-processos-sancionadores-1/relatorio_de_instrucao_5_publico_ocultado.pdf.
(210) Člen 52(VI) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(211) Člen 16 uredbe nacionalnega organa za varstvo podatkov o sankcijah, februar 2023.
(212) Člen 16(1) uredbe nacionalnega organa za varstvo podatkov o sankcijah, februar 2023. 50 milijonov brazilskih realov znaša približno 7,8 milijona EUR.
(213) 50 milijonov brazilskih realov znaša približno 7,8 milijona EUR.
(214) Sklep nacionalnega organa za varstvo podatkov št. 1/2023, na voljo na: https://www.gov.br/anpd/pt-br/assuntos/noticias/sei_00261-000489_2022_62_decisao_telekall_inforservice.pdf.
(215) Člen 8 uredbe nacionalnega organa za varstvo podatkov o sankcijah, februar 2023.
(216) Člen 8(3)(I)(d) uredbe nacionalnega organa za varstvo podatkov o sankcijah, februar 2023.
(217) Člena 12 in 13 Priloge I k uredbi nacionalnega organa za varstvo podatkov o sankcijah, februar 2023.
(218) Člen 12(I) do (IV) uredbe nacionalnega organa za varstvo podatkov o sankcijah, februar 2023.
(219) Člen 13(I) uredbe nacionalnega organa za varstvo podatkov o sankcijah, februar 2023.
(220) Nacionalni organ za varstvo podatkov, Register sankcij, na voljo na: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/decisoes-em-processos-sancionadores-1/decisoes-em-processos-sancionadores?_authenticator=7951f0a70d3d125fd05e11a1e544b72d2c61f304.
(221) Glej na primer tehnična navodila št. 175/2023 o osnutku sporazuma o sodelovanju med ministrstvom za pravosodje in javno varnost ter brazilsko nogometno zvezo glede izmenjave osebnih podatkov zaradi izboljšanja projekta „Varni stadion“, na voljo na: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/documentos-de-publicacoes/nota-tecnica-no-175-2023-cgf-anpd-acordo-de-cooperacao-mjsp-e-cbf.pdf.
(222) Nacionalni organ za varstvo podatkov, Preventivni ukrep, glas št. 11/2024, na voljo na: https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-determina-suspensao-cautelar-do-tratamento-de-dados-pessoais-para-treinamento-da-ia-da-meta/SEI_0130047_Voto_11.pdf.
(223) 50 000 BRL ustreza 7 800 EUR.
(224) Celoten in posodobljen seznam tekočih preiskav in primerov, ki jih je začel nacionalni organ za varstvo podatkov, je na voljo tukaj: https://www.gov.br/anpd/pt-br/composicao-1/coordenacao-geral-de-fiscalizacao/processos-de-fiscalizacao.
(225) Zakon št. 8.079 z dne 11. septembra 1990 (zakon o varstvu potrošnikov), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/l8078compilado.htm.
(226) Zakon št. 12.965 z dne 23. aprila 2014 (Marco Civil da Internet – okvir državljanskih pravic za internet), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2014/lei/l12965.htm.
(227) Člen 6 zakona št. 8.079 z dne 11. septembra 1990 (zakon o varstvu potrošnikov).
(228) 3,5 milijona BRL je po takratnem menjalnem tečaju znašalo približno 1,5 milijona EUR.
(229) Člen 9 v povezavi s členom 55-J(V) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(230) Člen 55-J(V) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(231) Glej obvestilo nacionalnega organa za varstvo podatkov o storitvah za posameznike, na katere se nanašajo osebni podatki, vložitev pritožbe ali peticije, na voljo na: https://www.gov.br/anpd/pt-br/canais_atendimento/cidadao-titular-de-dados/denuncia-peticao-de-titular.
(232) Oddelka II in III uredbe nacionalnega organa za varstvo podatkov o pooblastilih nacionalnega organa za varstvo podatkov za sankcioniranje, oktober 2021.
(233) Člen 59 uredbe nacionalnega organa za varstvo podatkov o pooblastilih nacionalnega organa za varstvo podatkov za sankcioniranje, oktober 2021.
(234) Člen 22 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(235) Člen 17(VIII) uredbe nacionalnega organa za varstvo podatkov o pooblastilih nacionalnega organa za varstvo podatkov za sankcioniranje, oktober 2021.
(236) Člen 42(3) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(237) Člen 42(2) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(238) Člen 45 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(239) Brazilsko zvezno vrhovno sodišče je leta 2020 izdalo sodbo, s katero je ustavilo predsedniško izvršno odredbo, ki bi telekomunikacijska podjetja prisilila, da statističnemu uradu posredujejo podatke o naročnikih, pri čemer je prvič priznalo varstvo podatkov kot temeljno pravico in tako utrlo pot za vključitev te pravice v brazilsko ustavo. Glej odločbo zveznega vrhovnega sodišča o neposredni tožbi zaradi neustavnosti 6387 (ADI 6387) z dne 7. maja 2020, na voljo na: https://www.stf.jus.br/arquivo/cms/noticianoticiastf/anexo/adi6387mc.pdf.
(240) Glej sodbo Schrems II, točki 174 in 175 ter navedena sodna praksa. Glede dostopa javnih organov držav članic glej tudi sodbi z dne 6. oktobra 2020, Privacy International, C-623/17, ECLI:EU:C:2020:790, točka 65, in La Quadrature du Net in drugi, C-511/18, C-512/18 in C-520/18, ECLI:EU:C:2020:791, točka 175.
(241) Glej sodbo Schrems II, točki 176 in 181 ter navedena sodna praksa. Glede dostopa javnih organov držav članic glej tudi sodbi Privacy International, točka 68, in La Quadrature du Net in drugi, točka 132.
(242) Sodba Schrems II, točka 176. Glede dostopa javnih organov držav članic glej tudi sodbi Privacy International, točka 68, in La Quadrature du Net in drugi, točka 132.
(243) Sodba Schrems II, točka 179.
(244) Glej sodbo Schrems II, točki 181 in 182.
(245) Glej sodbi Schrems I, točka 95, in Schrems II, točka 194. V zvezi s tem je Sodišče Evropske unije poudarilo predvsem, da skladnost s členom 47 Listine o temeljnih pravicah, ki zagotavlja pravico do učinkovitega pravnega sredstva pred neodvisnim in nepristranskim sodiščem, „prispeva k ravni varstva, ki se zahteva v Uniji, in katere spoštovanje mora Komisija ugotoviti, preden sprejme sklep o ustreznosti na podlagi člena 45(1) Uredbe (EU) 2016/679“ (sodba Schrems II, točka 186).
(246) Člen 5(II) ustave Federativne republike Brazilije iz leta 1988.
(247) Brazilija je pod jurisdikcijo Medameriškega sodišča za človekove pravice, ki je med drugim priznalo, da je načelo sorazmernosti „bistveno v demokratični družbi“ in da se temeljne pravice lahko omejijo le, če je omejitev namenjena izpolnitvi nujnega javnega cilja. Glej npr. MENDES, Gilmar Ferreira, Temeljne pravice in sodni nadzor, São Paulo: Saraiva, 2012, str. 78.
(248) Člen 5(LXXII) in (LXXVII) ustave Federativne republike Brazilije iz leta 1988.
(249) Glej tudi uvodni izjavi 9 in 11 tega sklepa.
(250) Zakon št. 12.965 z dne 23. aprila 2014 (Marco Civil da Internet – okvir državljanskih pravic za internet), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2014/lei/l12965.htm.
(251) Zakon št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/l9296.htm.
(252) Zakon št. 9.883 z dne 7. decembra 1999 (zakon o vzpostavitvi brazilskega obveščevalnega sistema).
(253) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6649 (ADI 6649), september 2022, na voljo na: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.
(254) Tehnična navodila št. 175/2023, odstavek 5.1.
(255) Glej na primer člen 5(XII) ustave Federativne republike Brazilije iz leta 1988.
(256) Člena 15 in 16 zakona št. 12.850 z dne 2. avgusta 2013 (zakon o hudodelskih združbah in kazenskih preiskavah), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/lei/l12850.htm.
(257) Dostopni registri zajemajo: evidence iskalcev zaposlitve, volilne imenike, telefonske imenike, finančne evidence, registre ponudnikov internetnih storitev, registre kreditnih kartic. Podatki v teh registrih vključujejo informacije o posameznikih, ki so naročniki teh storitev ali uporabniki teh javnih storitev. Člena 15 in 16 zakona št. 12.850 z dne 2. avgusta 2013 (zakon o hudodelskih združbah in kazenskih preiskavah), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/lei/l12850.htm.
(258) Zakonski odlok št. 3.689 z dne 3. oktobra 1941 (kazenski zakonik), na voljo na: https://www.planalto.gov.br/ccivil_03/decreto-lei/del3689.htm.
(259) Člen 5(XII) ustave Federativne republike Brazilije iz leta 1988.
(260) Zvezno vrhovno sodišče, HC 108147/PR, 2012, na voljo na: https://portal.stf.jus.br/processos/detalhe.asp?incidente=4067401.
(261) Člen 1 zakona št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij).
(262) Člen 2(I) in (II) zakona št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij).
(263) Člen 2 zakona št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij).
(264) Člen 4 zakona št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij).
(265) Člen 5 zakona št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij).
(266) Člen 5 zakona št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij).
(267) Člen 10 zakona št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij).
(268) Člen 20 resolucije št. 324 z dne 20. junija 2020, na voljo na: https://www.gov.br/conarq/pt-br/legislacao-arquivistica/atos-do-poder-judiciario/resolucao-no-324-de-30-de-junho-de-2020.
(269) Člen 9 zakona št. 9.296 z dne 24. julija 1996 (zakon o prestrezanju telefonskih komunikacij).
(270) Člen 17 zakona št. 12.850 z dne 2. avgusta 2013 (zakon o hudodelskih združbah in kazenskih preiskavah), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2013/lei/l12850.htm.
(271) Člen 7 zakona št. 12.965 z dne 23. aprila 2014 (Marco Civil da Internet – okvir državljanskih pravic za internet).
(272) Člen 13, glavni odstavek, zakona št. 12.965 z dne 23. aprila 2014 (Marco Civil da Internet – okvir državljanskih pravic za internet).
(273) Člen 13(5) zakona št. 12.965 z dne 23. aprila 2014 (Marco Civil da Internet – okvir državljanskih pravic za internet).
(274) Člen 5(XII) ustave Federativne republike Brazilije iz leta 1988.
(275) Glej člen 2 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(276) Dopolnilni zakon št. 105 z dne 10. januarja 2001 (zakon o zaupnosti poslovanja finančnih ustanov), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp105.htm.
(277) Zvezno vrhovno sodišče, HC 108147/PR, 2012, na voljo na: https://portal.stf.jus.br/processos/detalhe.asp?incidente=4067401.
(278) Člen 3-B zakonskega odloka št. 3.689 z dne 3. oktobra 1941 (kazenski zakonik), na voljo na: https://www.planalto.gov.br/ccivil_03/decreto-lei/del3689.htm.
(279) Člen 1(4)(I) do (IX) dopolnilnega zakona št. 105 z dne 10. januarja 2001 (zakon o zaupnosti poslovanja finančnih ustanov), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp105.htm.
(280) Člen 10 dopolnilnega zakona št. 105 z dne 10. januarja 2001 (zakon o zaupnosti poslovanja finančnih ustanov), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp105.htm.
(281) Člen 5(XI) ustave Federativne republike Brazilije iz leta 1988.
(282) Člen 5(XI) ustave Federativne republike Brazilije iz leta 1988.
(283) Zvezno vrhovno sodišče, 2020, zadeva J. S., izredno pravno sredstvo št. 603616.
(284) Člen 5(XI) ustave Federativne republike Brazilije iz leta 1988.
(285) Člen 5(LXIII) ustave Federativne republike Brazilije iz leta 1988. Glej tudi zakonski odlok št. 2.848 z dne 7. decembra 1940 (zakonik o kazenskem postopku), na voljo na: https://www.planalto.gov.br/ccivil_03/decreto-lei/del3689.htm.
(286) Člen 240 zakonskega odloka št. 2.848 z dne 7. decembra 1940 (zakonik o kazenskem postopku).
(287) Člen 4(III) zakona št. 12.527 z dne 18. novembra 2011 (zakon o dostopu do informacij).
(288) Zvezno vrhovno sodišče, HC 108147/PR, 2012, na voljo na: https://portal.stf.jus.br/processos/detalhe.asp?incidente=4067401, in člen 3-B zakonskega odloka št. 3.689 z dne 3. oktobra 1941 (kazenski zakonik), na voljo na: https://www.planalto.gov.br/ccivil_03/decreto-lei/del3689.htm.
(289) Člen 10 dopolnilnega zakona št. 105 z dne 10. januarja 2001 (zakon o zaupnosti poslovanja finančnih ustanov), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/lcp/lcp105.htm.
(290) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6649 (ADI 6649), september 2022, na voljo na: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.
(291) Glej uvodno izjavo 163 tega sklepa in odločbo zveznega vrhovnega sodišča o neposredni tožbi zaradi neustavnosti 6649 (ADI 6649) z dne 15. septembra 2022, na voljo na: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.
(292) Glej spletno stran nacionalnega organa za varstvo organov o inšpekcijskih pregledih, vključno z zadevama 00261.000836/2021-76 in 00261.001028/2021-26, na voljo na: https://www.gov.br/anpd/pt-br/assuntos/fiscalizacao-2/saiba-como_fisalizamos?_authenticator=b05dbbec15247ce4c8b7065d588ef945f6d4d340.
(293) Glej spletno stran nacionalnega organa za varstvo organov o inšpekcijskih pregledih, zadeva 00261.002211/2022-20 v zvezi z uporabo varnostne kamere s strani organov v mestu Fortaleza. Zahtevek, izdan nacionalnemu organu za varstvo podatkov, je na voljo na: https://www.gov.br/anpd/pt-br/assuntos/fiscalizacao-2/saiba-como_fisalizamos/arquivos-processos-de-fiscalizacao-concluidos/processosesec_pblico00261-002211_2022-20.pdf.
(294) Člen 127 ustave Federativne republike Brazilije iz leta 1988.
(295) Člen 20 resolucije št. 20 z dne 28. maja 2007 (zunanji nadzor policijskih dejavnosti), na voljo na: https://www.cnmp.mp.br/portal/images/Comissoes/CSP/Resolu%C3%A7%C3%B5es_/Resolu%C3%A7%C3%A3o_20.pdf.
(296) Člen 4 resolucije št. 20 z dne 28. maja 2007 (zunanji nadzor policijskih dejavnosti).
(297) Glej uvodno izjavo 199 tega sklepa in odločbo zveznega vrhovnega sodišča o neposredni tožbi zaradi neustavnosti 6387 (ADI 6387) iz maja 2020, na voljo na: https://www.stf.jus.br/arquivo/cms/noticianoticiastf/anexo/adi6387mc.pdf.
(298) Spletna stran državnega tožilstva o splošnem zakonu o varstvu osebnih podatkov, na voljo na: https://www.mpf.mp.br/servicos/lgpd/lgpd-no-mpf.
(299) Glej na primer člen 43 zakona št. 10.408 z dne 10. januarja 2002 (zakonik o civilnem postopku), na voljo na: https://www.planalto.gov.br//ccivil_03/leis/2002/l10406compilada.htm.
(300) Člen 5(X) ustave Federativne republike Brazilije iz leta 1988.
(301) Medameriško sodišče za človekove pravice, sodba Escher in drugi proti Braziliji – Predhodni ugovori, utemeljenost, odškodnine in stroški, z dne 6. julija 2009, na voljo na http://www.corteidh.or.cr/docs/casos/articulos/seriec_200_por.pdf.
(302) Glej uvodni izjavi 9 in 161 tega sklepa.
(303) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6387 (ADI 6387), maj 2020, na voljo na: https://www.stf.jus.br/arquivo/cms/noticianoticiastf/anexo/adi6387mc.pdf.
(304) Odložena izvršna odredba št. 954 z dne 17. aprila 2020, na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2020/mpv/mpv954.htm.
(305) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6387 (ADI 6387), maj 2020, str. 12.
(306) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6387 (ADI 6387), maj 2020, str. 8.
(307) Glej odločbo zveznega vrhovnega sodišča o neposredni tožbi zaradi neustavnosti 6387 (ADI 6387), maj 2020, str. 4, in Mednarodna odvetniška zbornica, Vpliv pandemije COVID-19 na varstvo podatkov v Braziliji: stališče brazilskega vrhovnega sodišča, na voljo na: https://www.ibanet.org/article/82b25a81-7422-4f07-aaa8-9c2db19e22af#:~:text=On%206%20and%207%20May%202020%2C%20the,as%20an%20independent%20fundamental%20right%20in%20Brazil.&text=The%20processing%20of%20data%20is%20allowed%20only,legal%20principles%2C%20such%20as%20transparency%20and%20security.
(308) Člen 23 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(309) Zakon št. 9.883 z dne 7. decembra 1999 (zakon o vzpostavitvi brazilskega obveščevalnega sistema), na voljo na: https://www.gov.br/mj/pt-br/acesso-a-informacao/atuacao-internacional/legislacao-traduzida/lei-no-9-883-de-7-de-dezembro-de-1999_eng_rev-d.pdf.
(310) Člen 1(1) zakona št. 9.883 z dne 7. decembra 1999 (zakon o vzpostavitvi brazilskega obveščevalnega sistema).
(311) Glej uvodno izjavo 160 tega sklepa.
(312) Odlok št. 8.793/2016 z dne 29. junija 2016 o nacionalni obveščevalni politiki, na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2016/decreto/d8793.htm, in odlok št.°4.376/2002 z dne 13. septembra 2002 o organizaciji in delovanju brazilskega obveščevalnega sistema, na voljo na: https://www.gov.br/mj/pt-br/acesso-a-informacao/atuacao-internacional/legislacao-traduzida/decreto-no-4-376-de-13-de-setembro-de-2002-seopi_eng_rev-d.pdf.
(313) Zakon št. 14.197 z dne 1. septembra 2021 (zakon o spremembi kazenskega zakonika in razveljavitvi zakona o nacionalni varnosti iz leta 1983), na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2021/lei/l14197.htm.
(314) Razveljavljeni zakon št. 7.170 z dne 14. decembra 1983 (zakon o nacionalni varnosti), na voljo na: https://www.planalto.gov.br/ccivil_03/LEIS/L7170.htm.
(315) Poglavje I zakona št. 14.197 z dne 1. septembra 2021 (zakon o spremembi kazenskega zakonika in razveljavitvi zakona o nacionalni varnosti iz leta 1983).
(316) Poglavje II zakona št. 14.197 z dne 1. septembra 2021 (zakon o spremembi kazenskega zakonika in razveljavitvi zakona o nacionalni varnosti iz leta 1983).
(317) Poglavje III zakona št. 14.197 z dne 1. septembra 2021 (zakon o spremembi kazenskega zakonika in razveljavitvi zakona o nacionalni varnosti iz leta 1983).
(318) Poglavje IV zakona št. 14.197 z dne 1. septembra 2021 (zakon o spremembi kazenskega zakonika in razveljavitvi zakona o nacionalni varnosti iz leta 1983).
(319) Člen 359-T zakona št. 14.197 z dne 1. septembra 2021 (zakon o spremembi kazenskega zakonika in razveljavitvi zakona o nacionalni varnosti iz leta 1983).
(320) Člen 3 odloka št. 8.793/2016 z dne 29. junija 2016 o nacionalni obveščevalni politiki, na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2016/decreto/d8793.htm.
(321) Uvod prvega odstavka odloka št. 8.793/2016 z dne 29. junija 2016 o nacionalni obveščevalni politiki, na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2016/decreto/d8793.htm.
(322) Glej knjižico brazilskega obveščevalnega sistema, 2024, str. 18, na voljo na: https://www.gov.br/abin/pt-br/institucional/sisbin/cart_ingles.pdf.
(323) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6649 (ADI 6649), september 2022, na voljo na: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.
(324) Člen 7 odloka št. 11.693 z dne 6. septembra 2023 o organizaciji in delovanju brazilskega obveščevalnega sistema, na voljo na: https://www.planalto.gov.br/ccivil_03/_ato2023-2026/2023/decreto/d11693.htm. Organi, ki so člani brazilskega obveščevalnega sistema, so na primer: obveščevalni center ministrstva za obrambo, direktorat za obveščevalno dejavnost nacionalnega sekretariata ministrstva za pravosodje in javno varnost v kazenskih zavodih, generalni sekretariat za zunanje odnose ministrstva za zunanje zadeve in direktorat za obveščevalno dejavnost zvezne policije.
(325) Člen 4 zakona št. 9.883 z dne 7. decembra 1999 (zakon o vzpostavitvi brazilskega obveščevalnega sistema), na voljo na: https://www.gov.br/mj/pt-br/acesso-a-informacao/atuacao-internacional/legislacao-traduzida/lei-no-9-883-de-7-de-dezembro-de-1999_eng_rev-d.pdf.
(326) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6529 (ADI 6529) z dne 15. oktobra 2021, na voljo na: https://www.jusbrasil.com.br/jurisprudencia/stf/1303041724/inteiro-teor-1303041733.
(327) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6529 (ADI 6529) z dne 15. oktobra 2021, str. 22.
(328) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6529 (ADI 6529) z dne 15. oktobra 2021, str. 3.
(329) Člen 5 odloka št. 11.693 z dne 6. septembra 2023 o organizaciji in delovanju brazilskega obveščevalnega sistema.
(330) Člen 6 odloka št. 11.693 z dne 6. septembra 2023 o organizaciji in delovanju brazilskega obveščevalnega sistema.
(331) Glej na primer knjižico brazilskega obveščevalnega sistema, str. 9: „Eden od ciljev te prerazporeditve je povečati raven sledljivosti in preglednosti notranjih postopkov brazilskega obveščevalnega sistema s sprejetjem orodij in digitalnih platform, posebej zasnovanih za te namene. Ta orodja je treba uskladiti s pravnim okvirom, vzpostavljenim z zakonom o dostopu do informacij in splošnim zakonom o varstvu osebnih podatkov, ki sta bila sprejeta leta 2012.“ Na voljo na: https://www.gov.br/abin/pt-br/institucional/sisbin/cart_ingles.pdf.
(332) Oddelek 2.4, četrti odstavek, odloka z dne 15. decembra 2017 o nacionalni obveščevalni strategiji.
(333) Zvezno vrhovno sodišče, odločba z dne 15. oktobra 2021, str. 2.
(334) Oddelek 2.4 odloka z dne 15. decembra 2017 o nacionalni obveščevalni strategiji, na voljo na: http://www.planalto.gov.br/ccivil_03/_ato2015-2018/2017/dsn/Dsn14503.htm.
(335) Člen 6(1) zakona št. 9.883 z dne 7. decembra 1999 (zakon o vzpostavitvi brazilskega obveščevalnega sistema).
(336) Resolucija št. 2 2021-CN o skupnem odboru za nadzor obveščevalnih dejavnosti, na voljo na: https://www2.camara.leg.br/legin/fed/rescon/2013/resolucao-2-22-novembro-2013-777449-publicacaooriginal-141944-pl.html.
(337) Oddelek 2.4 odloka z dne 15. decembra 2017 o nacionalni obveščevalni strategiji.
(338) Glej zlasti člen 3 resolucije št. 2 2021-CN o skupnem odboru za nadzor obveščevalnih dejavnosti.
(339) Člen 13 resolucije št. 2 2021-CN o skupnem odboru za nadzor obveščevalnih dejavnosti.
Informacije o sejah in dokumentih, ki jih je pripravil skupni odbor za nadzor obveščevalnih dejavnosti, so na voljo na spletu in se redno posodabljajo, na voljo pa so na: https://legis.senado.leg.br/atividade/comissoes/comissao/449/ in https://www.congressonacional.leg.br/legislacao-e-publicacoes/glossario-legislativo/-/legislativo/termo/comissao_mista_de_controle_das_atividades_de_inteligencia_ccai_cn.
(340) Člen 4 zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(341) Člen 55-J(XI) zakona št. 13.709 z dne 14. avgusta 2018 (Lei Geral de Proteção de Dados Pessoais, LGPD – splošni zakon o varstvu osebnih podatkov).
(342) Glej uvodno izjavo 9 tega sklepa.
(343) Glej na primer člen 43 zakona št. 10.408 z dne 10. januarja 2002 (zakonik o civilnem postopku), na voljo na: https://www.planalto.gov.br//ccivil_03/leis/2002/l10406compilada.htm, in člen 1 zakona št. 7.397 z dne 24. julija 1985 (zakon o civilni odgovornosti), na voljo na: https://www.planalto.gov.br/ccivil_03/leis/l7347orig.htm.
(344) Glej uvodni izjavi 31 in 162 tega sklepa in odločbo zveznega vrhovnega sodišča o neposredni tožbi zaradi neustavnosti 6649 (ADI 6649) z dne 15. septembra 2022, na voljo na: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.
(345) Zvezno vrhovno sodišče, odločba o neposredni tožbi zaradi neustavnosti 6649 (ADI 6649) z dne 15. septembra 2022, točka 8, na voljo na: https://jurisprudencia.stf.jus.br/pages/search/sjur482122/false.
(346) Člen 3(XI) resolucije št. 2 2021-CN o skupnem odboru za nadzor obveščevalnih dejavnosti.
(347) Sodba Schrems I, točka 65: „V zvezi s tem mora nacionalni zakonodajalec določiti pravna sredstva, ki zadevnemu nacionalnemu nadzornemu organu omogočajo, da očitke, ki jih šteje za utemeljene, predloži nacionalnim sodiščem, da bi ta, če bi prav tako kot ta organ dvomila o veljavnosti odločbe Komisije, sprožila postopek predhodnega odločanja za preizkus veljavnosti navedene odločbe.“
(348) Sodba Schrems I, točka 76.
(349) V skladu s členom 45(3) Uredbe (EU) 2016/679 se v „izvedbenem aktu […] določi mehanizem za redni pregled […], ki v celoti upošteva razvoj dogodkov na zadevnem področju v tretji državi ali mednarodni organizaciji“.
(350) Člen 45(3) Uredbe (EU) 2016/679 določa, da mora biti redni pregled izveden „vsaj vsaka štiri leta“. Glej tudi Evropski odbor za varstvo podatkov, referenčni dokument o ustreznosti, WP 254 rev. 01.
(351) Evropski odbor za varstvo podatkov, mnenje o sklepu o ustreznosti v zvezi z Brazilijo, november 2025, na voljo na: https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-art-70/opinion-282025-regarding-european-commission-draft_en.
ELI: http://data.europa.eu/eli/dec_impl/2026/179/oj
ISSN 1977-0804 (electronic edition)