Au Brésil, les données de l'acheteur d'un billet sont encadrées par deux lois qui tirent dans des directions différentes. La LGPD impose de ne demander que le strict minimum et de supprimer les données une fois le traitement terminé. Le Décret nº 13.108, du 31 août 2026, impose de lier chaque billet à une personne et de conserver l'historique de ses changements de titulaire pendant deux ans. Les deux exigences sont compatibles, mais pas par défaut.
Quelles données un organisateur brésilien peut-il demander lors de la vente d'un billet ?
Celles dont il a besoin pour émettre, délivrer et valider le billet, pas une de plus. Le texte actualisé de la Lei nº 13.709, du 14 août 2018, définit à son article 5, I la donnée personnelle comme « informação relacionada a pessoa natural identificada ou identificável ». Le filtre se trouve à l'article 6, III, le principe de nécessité : « limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos ».
Deux autres principes du même article encadrent le formulaire d'achat. Le I exige une finalité « legítimos, específicos, explícitos e informados ao titular », et le VI, la transparence, « informações claras, precisas e facilmente acessíveis ». S'ajoute à cela l'article 9, qui impose de communiquer au titulaire la finalité précise et l'identité du responsable du traitement avant tout traitement.
La conséquence pratique est inconfortable pour qui copie des formulaires d'un autre pays : chaque champ du parcours d'achat doit pouvoir se justifier séparément. Une date de naissance sans classification par âge ne se justifie pas. Une adresse postale sans envoi physique, non plus. C'est la même logique que celle appliquée en Europe par le RGPD à la question des données que l'on peut demander à l'acheteur d'un billet, avec une nuance : au Brésil, la responsabilisation est un principe explicite, à l'article 6, X.
Quelle base légale couvre la vente de billets au Brésil ?
L'exécution du contrat, pas le consentement. L'article 7 de la LGPD énumère dix hypothèses, et c'est la V qui fonde une vente de billets : le traitement « quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato, a pedido do titular dos dados ». Personne n'a besoin de cocher une case pour recevoir le billet qu'il a acheté.
Le consentement de l'article 7, I redevient nécessaire dès que la donnée ne sert plus à délivrer le billet : la newsletter, le profilage, la cession au sponsor du festival. Et l'intérêt légitime de l'article 7, IX n'est pas une carte blanche : l'article 10, § 1er le limite aux « dados pessoais estritamente necessários para a finalidade pretendida ». Une newsletter commerciale n'y trouve sa place que si vous pouvez expliquer pourquoi, et avec quelles données précises.
| Finalité | Base légale habituelle | Norme |
|---|---|---|
| Émettre et délivrer le billet | Exécution du contrat | Art. 7, V, LGPD |
| Valider l'accès à l'entrée | Exécution du contrat | Art. 7, V, LGPD |
| Conserver l'historique de titularité | Respect d'une obligation légale | Art. 7, II, LGPD, et art. 17, § 1er, Décret 13.108/2026 |
| Marketing auprès du participant | Consentement ou intérêt légitime documenté | Art. 7, I, et 10, LGPD |
| Reconnaissance faciale à l'accès | Consentement spécifique et explicite | Art. 11, I, LGPD |
Ce tableau est notre lecture des articles cités, et non une classification publiée par l'ANPD. Ce qui est en revanche écrit, c'est la différence de régime : la donnée sensible de l'article 5, II dispose de sa propre liste d'hypothèses à l'article 11, plus courte que celle de l'article 7.
Qu'impose le Décret 13.108/2026 de conserver, et pendant combien de temps ?
L'historique de chaque billet, pendant deux ans. Le Décret nº 13.108, du 31 août 2026, qui encadre le Código de Defesa do Consumidor pour la vente de billets, impose au vendeur primaire, à son article 4, sept obligations. Trois d'entre elles génèrent des données : la I, des mesures « destinadas a prevenir e impedir a aquisição massiva, abusiva ou especulativa de ingressos » ; la II, des « mecanismos de vinculação individualizada de ingressos » ; et la VII, des mécanismes renforcés pour les événements à forte demande « como a utilização de filas virtuais, pré-cadastro dos consumidores ou limitação do número de ingressos por consumidor ».
Les délais de conservation figurent dans deux articles. L'article 17, § 1er impose de « manter o histórico de transferência de cada ingresso pelo prazo mínimo de dois anos » et de le remettre aux organes de contrôle du Sistema Nacional de Defesa do Consumidor « mediante requisição fundamentada ». L'article 15, paragraphe unique, demande de conserver « pelo prazo mínimo de dois anos, os dados desagregados de vendas, incluídos os registros por categoria e por transação, sem identificação de dados pessoais ». C'est cette dernière phrase qu'il faut souligner : le décret ordonne d'anonymiser cette série de données, pas de la conserver avec des noms.
| Registre | Délai minimal | Norme |
|---|---|---|
| Historique de transfert de titularité | 2 ans | Art. 17, § 1er, Décret 13.108/2026 |
| Données désagrégées de ventes, sans identification personnelle | 2 ans | Art. 15, paragraphe unique, Décret 13.108/2026 |
| Registre des incidents de sécurité | 5 ans | Art. 10, Resolução CD/ANPD nº 15/2024 |
| Registre des opérations de traitement | Obligatoire, sans délai fixé | Art. 37, LGPD |
Le décret lui-même résout la tension avec la LGPD à son article 18, III, en exigeant, lors du transfert de titularité, « a observância à legislação de proteção de dados pessoais, assegurado o acesso às informações pelos órgãos competentes ». Et l'article 16, I de la LGPD permet de conserver des données après la fin du traitement pour « cumprimento de obrigação legal ou regulatória pelo controlador ». En clair : ces deux ans constituent l'obligation légale qui justifie de ne pas supprimer les données, et rien de plus. Le reste du profil de l'acheteur n'hérite pas de ce délai.
Quelle authentification exige le changement de titulaire ?
Celle qui est proportionnée à l'événement. L'article 18, II demande des « mecanismos de autenticação da identidade dos usuários envolvidos na transferência, compatíveis com a natureza do evento e com os recursos tecnológicos empregados na comercialização dos ingressos ». C'est une clause de proportionnalité au sein d'une norme de protection des consommateurs, et elle s'accorde avec le principe de nécessité de la LGPD. L'article 17, § 2 ajoute que le transfert se fait « exclusivamente por meio da plataforma oficial », et le § 3 interdit de le facturer.
Le Ministério da Justiça e Segurança Pública l'a présenté en ces termes. Dans sa note officielle du 31 août 2026, le secrétaire aux Direitos Digitais, Victor Oliveira Fernandes, a résumé l'objectif ainsi : « Exigir rastreabilidade, autenticação e histórico de cada operação, o mercado ganha em transparência ». La même note précise qu'il faut le faire « respeitando a proteção dos dados pessoais de quem compra ». Le calendrier compte aussi : le décret a été publié au Diário Oficial da União le 1er septembre 2026, et son article 26 échelonne son entrée en vigueur, si bien que les articles 4, 5, 13 et 15 à 18 s'appliquent vingt jours plus tard, soit à partir du 21 septembre 2026. Le détail de cet échelonnement figure dans la chronique de l'entrée en vigueur échelonnée du Décret 13.108.
Combien de données exige réellement la meia-entrada ?
Plus qu'il n'y paraît, et à deux moments distincts. La Lei nº 12.933, du 26 décembre 2013, garantit la demi-tarification aux étudiants et, selon son § 10, sur « 40% (quarenta por cento) do total dos ingressos disponíveis para cada evento ». Le Decreto nº 8.537, du 5 octobre 2015, précise la vérification : son article 3 exige de présenter la Carteira de Identificação Estudantil « no momento da aquisição do ingresso e na portaria ou na entrada do local de realização do evento ».
Le § 2 de cet article 3 énumère ce que contient la carte : nom complet et date de naissance, photo récente, établissement d'enseignement, niveau de scolarité et validité jusqu'au 31 mars de l'année suivant celle de sa délivrance. Pour les jeunes à faibles revenus, l'article 5 demande l'Identidade Jovem « acompanhada de documento de identificação com foto expedido por órgão público ».
De là ressort un calcul que presque personne ne fait avant de concevoir son parcours d'achat. Pour un événement proposant 5 000 billets à la vente, le quota de l'article 9 du décret correspond à 2 000 billets à tarif réduit, et chacun est vérifié deux fois : à l'achat et à l'entrée. Cela représente jusqu'à 4 000 vérifications documentaires, avec photo et date de naissance visibles. C'est un calcul qui nous est propre, fondé sur les articles 3 et 9, et non une donnée publiée. La lecture pour la LGPD est directe : vérifier n'est pas la même chose que conserver. L'article 6, III ne couvre pas la conservation de l'image de la carte, puisque l'accès a déjà été validé grâce à elle. Les autres obligations de la meia-entrada, avec sa réservation jusqu'à 48 heures avant et les obligations d'information de l'article 11, sont détaillées dans le guide sur la vente de billets au Brésil.
Peut-on utiliser la biométrie ou la reconnaissance faciale à l'entrée ?
Oui, mais avec la base légale la plus restrictive de la loi. L'article 5, II de la LGPD inclut parmi les données personnelles sensibles la « dado genético ou biométrico, quando vinculado a uma pessoa natural ». Et l'article 11, I conditionne son traitement au fait que le titulaire consente « de forma específica e destacada, para finalidades específicas ». La case des conditions générales ne suffit pas, ni l'affichage à l'entrée du site.
Il en découle une conséquence opérationnelle qui n'est pas écrite dans la loi, et que nous donnons ici comme notre propre lecture : si le consentement doit être libre, l'événement a besoin d'une voie d'accès alternative sans biométrie pour qui ne consent pas. Un tourniquet à reconnaissance faciale comme seule porte transforme le consentement en condition d'entrée. Avec un QR code nominatif, en revanche, on identifie le porteur sans toucher à des données sensibles, ce qui est l'approche que nous décrivons dans le guide sur le contrôle d'accès.
Il reste une frontière à bien marquer. L'article 1, § 2 du Décret 13.108/2026 exclut de son champ d'application la vente de billets « para eventos esportivos », renvoyée à la Lei nº 14.597, du 14 juin 2023. Cette loi, selon la fiche de la norme publiée par la Câmara dos Deputados, a abrogé l'Estatuto de Defesa do Torcedor de 2003. Nous n'avons pas pu consulter son texte intégral pour vérifier le détail de ses règles d'accès, nous ne les résumons donc pas ici : si vous organisez des événements sportifs au Brésil, c'est ce texte qu'il faut lire, et non ce décret.
Que se passe-t-il si les données quittent le Brésil ?
Une garantie est nécessaire, et depuis août 2025, un simple contrat quelconque ne suffit plus. L'article 33 de la LGPD admet le transfert international vers des pays offrant un niveau de protection adéquat (alinéa I) ou lorsque le responsable du traitement « oferecer e comprovar garantias de cumprimento dos princípios » (alinéa II), parmi d'autres hypothèses. L'ANPD a précisé cet alinéa II avec la Resolução CD/ANPD nº 19, du 23 août 2024, qui approuve « o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais ».
Le délai figure au paragraphe unique de l'article 1 : les agents utilisant des clauses contractuelles « deverão incorporar as cláusulas-padrão contratuais aprovadas pela ANPD aos seus respectivos instrumentos contratuais, no prazo de até 12 (doze) meses, contados da data de publicação desta Resolução ». Douze mois à compter du 23 août 2024, cela nous mène au 23 août 2025 : la fenêtre d'adaptation est déjà close.
Cela concerne directement tout organisateur brésilien qui vend via une plateforme étrangère ou héberge ses données hors du pays. La question à poser au prestataire n'est pas de savoir s'il « respecte la LGPD », mais lequel des trois mécanismes il utilise : reconnaissance d'adéquation, clauses contractuelles types ou règles d'entreprise contraignantes. C'est le même exercice de diligence raisonnable que nous décrivons pour les données de l'acheteur aux Émirats, avec une autre autorité et un autre formulaire.
Avez-vous besoin d'un délégué à la protection des données si vous êtes un petit organisateur ?
Le désigner, non ; répondre au titulaire, oui. L'article 41 de la LGPD dispose que « o controlador deverá indicar encarregado pelo tratamento de dados pessoais », et son § 1er impose de rendre publics son identité et ses coordonnées. Le § 3 habilite l'ANPD à fixer des « hipóteses de dispensa », ce qu'elle a fait.
La Resolução CD/ANPD nº 2, du 27 janvier 2022, définit l'agent de traitement de petite envergure à son article 2, I — micro-entreprises, petites entreprises, start-up et personnes morales de droit privé, y compris sans but lucratif — et les exonère, à son article 11, de l'obligation de désigner un délégué. Le § 1er du même article conserve l'obligation de maintenir « um canal de comunicação com o titular de dados ». Il existe par ailleurs trois facilités adaptées à une petite structure de trois personnes : un registre simplifié des opérations (article 9), une politique de sécurité proportionnée « a estrutura, a escala e o volume das operações » (article 13, § 1er) et des délais doublés pour répondre aux demandes et signaler les incidents (article 14).
Que faire en cas de fuite des données des acheteurs
Compter les jours ouvrés à partir du moment où l'on sait que l'incident a touché des données personnelles. La Resolução CD/ANPD nº 15, du 24 avril 2024, fixe à son article 6 que « a comunicação de incidente de segurança à ANPD deverá ser realizada pelo controlador no prazo de três dias úteis », avec douze informations obligatoires, dont le nombre de titulaires concernés et la répartition entre enfants, adolescents et personnes âgées. L'article 9 applique le même délai de trois jours ouvrés pour avertir les titulaires concernés.
C'est l'article 5 qui détermine quand il faut communiquer : l'incident susceptible d'« afetar significativamente interesses e direitos fundamentais dos titulares » et impliquant, de plus, au moins des données sensibles, des données d'enfants, d'adolescents ou de personnes âgées, des données financières, des identifiants d'authentification ou des données à grande échelle. Une base d'acheteurs avec moyens de paiement et documents de meia-entrada touche plusieurs de ces critères à la fois. L'article 10 referme le dispositif avec le registre interne des incidents « pelo prazo mínimo de cinco anos ».
Pour un organisateur de petite envergure, l'article 14 de la Resolução nº 2/2022 double ce délai : six jours ouvrés au lieu de trois. C'est une combinaison de deux résolutions, et le calcul est le nôtre.
Combien coûte le non-respect de la LGPD lors d'un événement ?
Jusqu'à 2 % du chiffre d'affaires, avec un plafond de 50 millions de reais par infraction. L'article 52, II de la LGPD prévoit une « multa simples, de até 2% (dois por cento) do faturamento », limitée à 50 000 000 de reais par infraction, et l'alinéa III prévoit l'amende journalière avec le même plafond. La liste va jusqu'à la suspension partielle de la base de données pour une durée maximale de six mois (alinéa X) et à l'interdiction totale du traitement (alinéa XII). S'ajoute à cela l'article 42 : quiconque cause un préjudice « é obrigado a repará-lo ».
Le calcul n'est pas discrétionnaire. La Resolução CD/ANPD nº 4, du 24 février 2023, qui approuve le Regulamento de Dosimetria, classe les infractions en légères, moyennes et graves à son article 8, et les aggrave en présence d'un « tratamento de dados pessoais em larga escala », combiné à des facteurs comme l'usage de données sensibles ou de données d'enfants et de personnes âgées. L'article 11 fixe la valeur de base à partir de la classification, du chiffre d'affaires hors taxes et du degré du préjudice ; l'article 15 ancre le résultat entre les minimums de l'annexe et le plafond de 2 %. Pour les agents de petite envergure, l'article 17, § 2 accorde un « prazo em dobro para o pagamento das multas » : le délai, pas le montant.
Une précision de contexte institutionnel, car elle change l'interlocuteur : selon les notes du texte actualisé publié par la Câmara dos Deputados, la Lei nº 15.352, du 25 février 2026, a converti en loi la Medida Provisória nº 1.317, de 2025, et a réformé le chapitre IX de la LGPD, celui qui encadre l'ANPD elle-même, ainsi que les articles 5, 8, 23 et 41.
Et Futura Tickets, quelle part de tout cela prend-elle en charge ?
Il convient de distinguer ce qui relève du prestataire de ce qui relève de l'organisateur. La base légale de chaque champ du formulaire, le délégué à la protection des données si vous n'êtes pas de petite envergure, la communication à l'ANPD dans un délai de trois jours ouvrés et l'avertissement aux titulaires relèvent du responsable du traitement, c'est-à-dire de l'organisateur. Aucun système de vente ne s'en charge à votre place.
Ce qui dépend bien du système, en revanche, ce sont quatre capacités concrètes : des billets nominatifs sans demander plus de données que nécessaire, un changement de titulaire tracé au sein de la plateforme, une exportation de la série de ventes sans identification personnelle, et une suppression sélective une fois le délai écoulé. Futura Tickets est une plateforme SaaS espagnole de billetterie pour organisateurs professionnels, qui vend en 9 langues et sur 11 domaines nationaux. Avec Futura Tickets, la base de données des participants appartient à 100 % à l'organisateur : emails et numéros de téléphone sont livrés intégralement, dans le respect du RGPD. Pour un événement au Brésil, cela signifie que c'est à vous de documenter la base légale et le transfert international, avec les documents fournis par votre prestataire : demandez-les avant de signer, tout comme vous le feriez en comparant n'importe quel logiciel de billetterie. Le cadre européen équivalent se trouve dans notre guide RGPD pour les organisateurs.
Liste de vérification avant d'ouvrir la vente au Brésil
Huit vérifications, chacune adossée à son article.
Justifiez chaque champ du parcours d'achat séparément. L'article 6, III de la LGPD exige le strict minimum ; si vous ne pouvez pas nommer la finalité d'un champ, il est superflu.
Documentez que la base légale est le contrat, et non le consentement. L'article 7, V couvre l'achat. Réservez le consentement au marketing et aux cessions, et conservez-le avec une date.
Distinguez vérifier et conserver pour la meia-entrada. L'article 3 du Decreto 8.537/2015 impose de présenter la carte à l'achat et à l'entrée ; il n'impose pas de conserver son image.
Configurez l'historique de titularité sur deux ans. C'est l'article 17, § 1er du Décret 13.108/2026, et la remise au Sistema Nacional de Defesa do Consumidor se fait sur demande motivée.
Exportez la série des ventes sans données personnelles. L'article 15, paragraphe unique, le dit en ces termes : « sem identificação de dados pessoais ».
Demandez à votre prestataire quel mécanisme de l'article 33 il utilise. S'il s'agit de clauses contractuelles types, elles devaient être intégrées avant le 23 août 2025.
Mettez en place la procédure de gestion des incidents avant d'en avoir besoin. Trois jours ouvrés pour l'ANPD et pour les titulaires, six si vous êtes de petite envergure, et un registre interne conservé cinq ans.
Publiez un canal de contact pour le titulaire même si vous êtes exempté de délégué. C'est exigé par le § 1er de l'article 11 de la Resolução nº 2/2022.
Conclusion
Le Brésil a ajouté en 2026 une couche de traçabilité au billet sans toucher à la LGPD, et c'est à l'organisateur de faire l'articulation. Le décret impose de lier, d'authentifier et de conserver ; la loi sur les données impose de limiter, d'informer et de supprimer. Les deux coexistent si le système de vente distingue trois choses : la donnée dont le contrat a besoin, la donnée que le décret exige pendant deux ans, et la donnée qui n'existe que parce que personne n'a pensé à l'effacer. La répartition des délais est déjà écrite, avec son article et son numéro de résolution. Ce qui n'est pas écrit, ce sont les champs que demande votre formulaire, et cela se décide avant d'ouvrir la vente, pas quand arrive la demande officielle.
Sources
- Lei nº 13.709, du 14 août 2018 (LGPD), texte actualisé avec les modifications jusqu'à la Lei nº 15.352/2026 (Câmara dos Deputados, Legislação Informatizada)
- Decreto nº 13.108, du 31 août 2026, texte intégral (Biblioteca Digital do Ministério da Justiça e Segurança Pública)
- Fiche du Decreto nº 13.108/2026 avec sa publication au Diário Oficial da União (Biblioteca Digital do Ministério da Justiça)
- Note officielle « Decreto estabelece novas regras para compra e revenda de ingressos para eventos » (Ministério da Justiça e Segurança Pública, 31 août 2026)
- Resolução CD/ANPD nº 2, du 27 janvier 2022, agents de traitement de petite envergure (ANPD)
- Resolução CD/ANPD nº 19, du 23 août 2024, Regulamento de Transferência Internacional de Dados et clauses contractuelles types (ANPD)
- Resolução CD/ANPD nº 15, du 24 avril 2024, Regulamento de Comunicação de Incidente de Segurança, texte intégral (Biblioteca Digital do Ministério da Justiça)
- Resolução CD/ANPD nº 4, du 24 février 2023, Regulamento de Dosimetria e Aplicação de Sanções Administrativas, texte intégral (Biblioteca Digital do Ministério da Justiça)
- Regulamentações da ANPD, index des résolutions en vigueur (Autoridade Nacional de Proteção de Dados)
- Lei nº 12.933, du 26 décembre 2013, meia-entrada, publication officielle (Senado Federal)
- Decreto nº 8.537, du 5 octobre 2015, règlement de la meia-entrada, publication officielle (Senado Federal)
- Lei nº 14.597, du 14 juin 2023, Lei Geral do Esporte : données de la norme et abrogation de l'Estatuto de Defesa do Torcedor (Câmara dos Deputados)