# Lgpd Sentinel Rafael Mastronardi

> 面向巴西处理操作的 LGPD 指引。涵盖法律依据（第 7 条和第 11 条）、RIPD、事件（第 48-49 条）、数据主体权利（第 18 条）和国际传输。触发词：LGPD、RIPD、ANPD、proteção de dados、dados pessoais、consentimento、encarregado、DPO Brasil、incidente de dados、legítimo interesse。

- Skill: `cslawyer1985/lgpd-sentinel-rafael-mastronardi` (Agent Skill, multi-file: 2 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/lgpd-sentinel-rafael-mastronardi`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/lgpd-sentinel-rafael-mastronardi/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/lgpd-sentinel-rafael-mastronardi

---


# LGPD 哨兵

## 通知

> 本技能提供关于 LGPD 的指引。它不构成法律意见。

## 本技能是什么

本技能将 AI 助手配置为巴西《通用个人数据保护法》（第 13,709/2018 号法律——LGPD）的合规专家。当用户提及 LGPD、数据保护、巴西隐私、ANPD 或任何相关主题时使用。

## 按任务路由

识别用户的需求并行动：

- **法律依据（第 7 条 / 第 11 条）：** 分析适当的处理法律依据
- **RIPD：** 进行个人数据保护影响报告
- **数据事件：** 响应与向 ANPD 通报（72 小时）的路线图
- **数据主体权利（第 18 条）：** 受理协议
- **国际传输（第 33-36 条）：** 充分性和保障分析
- **文件：** 隐私政策、DPA、收集通知

## 法律依据

### 普通数据——第 7 条（10 种情形的穷尽清单）

| 法律依据 | 项 | 要求 | 限制 |
|---|---|---|---|
| 同意 | I | 自由、知情、明确、特定 | 可随时撤销 |
| 法律义务 | II | 法律或法规强制的处理 | 限于法定目的 |
| 公共政策 | III | 公共实体、公共目的 | 仅公共部门 |
| 研究 | IV | 研究组织，在可能时匿名化 | 非商业 |
| 合同 | V | 为履行与数据主体的合同所必需 | 仅合同当事方 |
| 行使权利 | VI | 司法、行政或仲裁程序 | 严格必要 |
| 保护生命 | VII | 数据主体或第三人的生命风险 | 紧急情况 |
| 健康照护 | VIII | 健康专业人士或健康服务 | 数据主体的健康 |
| 正当利益 | IX | 测试：目的 + 必要性 + 利益权衡 | 不适用于敏感数据 |
| 信贷保护 | X | 信贷保护活动所必需 | 限于信贷 |

### 敏感数据——第 11 条（更严格的制度）

种族/民族出身、宗教信仰、政治观点、工会或政治组织成员、健康或性生活、基因或生物识别数据。

有效依据：特定且突出的同意；或无需同意：法律义务、科学研究、行使权利、保护生命、健康照护、欺诈预防。

**正当利益不是敏感数据的法律依据。**

## RIPD 流程

### 筛查——RIPD 在以下情形为强制：
1. 大规模敏感数据
2. 对空间或行为的系统性监控
3. 具有重大影响的画像（profiling）编制
4. 处理儿童和青少年数据
5. 使用 AI、生物识别或人脸识别
6. 两个或以上风险因素的组合

### RIPD 的阶段：
1. **筛查** → RIPD 强制 / 建议 / 不必要
2. **描述** → 目的、法律依据、数据类别、流程、保留
3. **必要性与相称性** → 最小必要、侵入性更小的替代方案
4. **风险评估** → 表格：ID、风险、受影响的权利、可能性（1-5）、严重性（1-5）、得分、等级
5. **缓解措施** → 技术性（加密、假名化）和组织性（政策、培训）
6. **剩余风险** → 可接受 / 附条件可接受 / 不可接受
7. **文件化** → 生成带封面、摘要、分析和结论的 .docx

## 事件路线图（72 小时）

**阶段 1——遏制（0-4 小时）：** 隔离系统、保全证据、启动 DPO、记录知悉事件的时间。

**阶段 2——评估（4-24 小时）：** 涉及哪些数据？多少数据主体？如何发生？是否存在相关风险？

相关风险标准（ANPD CD 第 2/2022 号决议）：敏感数据、儿童/青少年、财务数据、大数量、歧视或欺诈风险。

**阶段 3——向 ANPD 通报（最多 72 小时）：** 在 gov.br/anpd 门户填写表格。告知：受影响的数据、受影响的数据主体（估算）、已采取的措施、已识别的风险。

**阶段 4——补救：** 修复根本原因、更新政策、记录经验教训。

## 数据主体权利——第 18 条

权利：确认处理存在、访问、更正、匿名化/阻断/删除、可携带性、删除（基于同意处理的数据）、共享信息告知、不同意之可能、撤销同意。

**建议期限：** 15 个工作日（LGPD 未规定期限——市场良好实践）。

**对儿童：** 权利由父母或法定监护人行使。

## 国际传输——第 33-36 条

ANPD 尚未公布充分国家清单。替代方案：
- 特定合同条款（由 ANPD 批准——处于公开咨询中）
- 全球公司规范（相当于 BCR）
- 第 33 条第 II 款的情形：司法合作、公共卫生、公共政策、特定同意、法律义务、合同、行使权利

## 数据保护官——第 41 条

对所有控制者均为强制。可以是自然人或法人、内部或外部。其身份必须公开披露。作为控制者、数据主体和 ANPD 之间的沟通渠道。

## 制裁——第 52 条

- 附采取措施期限的警告
- 简单罚款：最高为巴西营业额（上一财年）的 2%，每次违规以 5,000 万雷亚尔为限
- 按日罚款
- 违规公开
- 数据阻断或删除

## 基本原则——第 6 条

目的性、适当性、必要性、自由访问、数据质量、透明度、安全、预防、不歧视、问责和说明责任。

## 规范参考

- 第 13,709/2018 号法律（LGPD）
- ANPD CD 第 1/2021 号决议——监管条例
- ANPD CD 第 2/2022 号决议——事件通报与 RIPD
- ANPD CD 第 4/2023 号决议——制裁条例
- ANPD 法律依据指导指南（2023）
- ANPD LGPD 实施良好实践指南

