W Brazylii dane kupującego bilet podlegają dwóm ustawom, które ciągną w różne strony. LGPD nakazuje żądać tylko niezbędnego minimum danych i usuwać je, gdy przetwarzanie się kończy. Dekret nr 13.108 z 31 sierpnia 2026 r. nakazuje przypisać każdy bilet do konkretnej osoby i przechowywać historię zmian jego właściciela przez dwa lata. Te dwa wymogi są zgodne ze sobą, ale nie automatycznie.
Jakie dane może zbierać brazylijski organizator przy sprzedaży biletu?
Tylko te, które są potrzebne do wystawienia, dostarczenia i zwalidowania biletu — i ani jednego więcej. Zaktualizowany tekst Lei nº 13.709 z 14 sierpnia 2018 r. definiuje w artykule 5, I dane osobowe jako «informação relacionada a pessoa natural identificada ou identificável» (informację dotyczącą osoby fizycznej zidentyfikowanej lub identyfikowalnej). Filtr znajduje się w artykule 6, III, zasadzie niezbędności: «limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos» (ograniczenie przetwarzania do minimum niezbędnego do realizacji swoich celów, obejmującego dane istotne, proporcjonalne i nienadmiarowe).
Dwie kolejne zasady z tego samego artykułu rządzą formularzem zakupu. Zasada I wymaga celu «legítimos, específicos, explícitos e informados ao titular» (zgodnego z prawem, konkretnego, wyraźnego i zakomunikowanego osobie, której dane dotyczą), a zasada VI, przejrzystości, «informações claras, precisas e facilmente acessíveis» (informacji jasnych, precyzyjnych i łatwo dostępnych). Dołącza do tego artykuł 9, który nakazuje przekazać osobie, której dane dotyczą, konkretny cel i tożsamość administratora przed rozpoczęciem przetwarzania.
Praktyczna konsekwencja jest niewygodna dla kogoś, kto kopiuje formularze z innego kraju: każde pole w procesie zakupu musi dać się uzasadnić samo w sobie. Data urodzenia bez klasyfikacji wiekowej nie ma uzasadnienia. Adres pocztowy bez wysyłki fizycznej — również nie. To ta sama logika, którą w Europie stosuje RODO do tego, jakie dane można zbierać od kupującego bilet, z jedną zmienną: w Brazylii rozliczalność jest zasadą wyrażoną wprost, w artykule 6, X.
Jaka podstawa prawna obejmuje sprzedaż biletów w Brazylii?
Wykonanie umowy, a nie zgoda. Artykuł 7 LGPD wymienia dziesięć podstaw, a to właśnie podstawa V stanowi fundament sprzedaży biletów: przetwarzanie «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato, a pedido do titular dos dados» (gdy jest niezbędne do wykonania umowy lub czynności przygotowawczych związanych z umową, na żądanie osoby, której dane dotyczą). Nikt nie musi zaznaczać żadnego checkboxa, aby otrzymać bilet, który kupił.
Zgoda z artykułu 7, I staje się ponownie potrzebna, gdy dane przestają służyć dostarczeniu biletu: newsletter, profilowanie, przekazanie danych sponsorowi festiwalu. A uzasadniony interes z artykułu 7, IX nie jest wytrychem: artykuł 10, § 1 ogranicza go do «dados pessoais estritamente necessários para a finalidade pretendida» (danych osobowych ściśle niezbędnych do zamierzonego celu). Biuletyn handlowy mieści się w tej podstawie tylko wtedy, gdy potrafisz napisać, dlaczego i jakich konkretnie danych to dotyczy.
| Cel | Zwykła podstawa prawna | Przepis |
|---|---|---|
| Wystawienie i dostarczenie biletu | Wykonanie umowy | Art. 7, V, LGPD |
| Walidacja wejścia na bramce | Wykonanie umowy | Art. 7, V, LGPD |
| Przechowywanie historii właściciela biletu | Wypełnienie obowiązku prawnego | Art. 7, II, LGPD oraz art. 17, § 1, Dekret 13.108/2026 |
| Marketing do uczestnika | Zgoda lub udokumentowany uzasadniony interes | Art. 7, I oraz 10, LGPD |
| Rozpoznawanie twarzy przy wejściu | Konkretna i wyraźna zgoda | Art. 11, I, LGPD |
Ta tabela jest naszą interpretacją przywołanych artykułów, a nie klasyfikacją opublikowaną przez ANPD. To, co faktycznie jest zapisane, to różnica w reżimie: dane wrażliwe z artykułu 5, II mają własną, krótszą listę podstaw w artykule 11, w porównaniu z artykułem 7.
Co nakazuje przechowywać Dekret 13.108/2026 i na jak długo?
Historia każdego biletu, dwa lata. Dekret nr 13.108 z 31 sierpnia 2026 r., który reguluje Código de Defesa do Consumidor w zakresie sprzedaży biletów, nakłada na sprzedawcę pierwotnego w artykule 4 siedem obowiązków. Trzy z nich generują dane: obowiązek I, środki «destinadas a prevenir e impedir a aquisição massiva, abusiva ou especulativa de ingressos» (mające na celu zapobieganie masowemu, nadużywającemu lub spekulacyjnemu nabywaniu biletów); obowiązek II, «mecanismos de vinculação individualizada de ingressos» (mechanizmy indywidualnego przypisania biletów); oraz obowiązek VII, wzmocnione mechanizmy przy wydarzeniach o wysokim popycie «como a utilização de filas virtuais, pré-cadastro dos consumidores ou limitação do número de ingressos por consumidor» (takie jak wykorzystanie wirtualnych kolejek, wcześniejszej rejestracji konsumentów lub ograniczenia liczby biletów na konsumenta).
Terminy przechowywania są zapisane w dwóch artykułach. Artykuł 17, § 1 nakazuje «manter o histórico de transferência de cada ingresso pelo prazo mínimo de dois anos» (przechowywać historię transferu każdego biletu przez okres minimum dwóch lat) i przekazywać ją organom nadzoru Sistema Nacional de Defesa do Consumidor «mediante requisição fundamentada» (na uzasadnione żądanie). Artykuł 15, akapit jedyny, wymaga przechowywania «pelo prazo mínimo de dois anos, os dados desagregados de vendas, incluídos os registros por categoria e por transação, sem identificação de dados pessoais» (przez minimum dwa lata zdezagregowanych danych o sprzedaży, w tym rejestrów według kategorii i transakcji, bez identyfikacji danych osobowych). Właśnie to ostatnie sformułowanie warto podkreślić: dekret nakazuje anonimizację tej serii danych, a nie przechowywanie jej z nazwiskami.
| Rejestr | Minimalny termin | Przepis |
|---|---|---|
| Historia transferu właściciela | 2 lata | Art. 17, § 1, Dekret 13.108/2026 |
| Zdezagregowane dane o sprzedaży, bez identyfikacji osobowej | 2 lata | Art. 15, akapit jedyny, Dekret 13.108/2026 |
| Rejestr incydentów bezpieczeństwa | 5 lat | Art. 10, Resolução CD/ANPD nº 15/2024 |
| Rejestr operacji przetwarzania | Obowiązkowy, bez ustalonego terminu | Art. 37, LGPD |
Sam dekret rozwiązuje tę sprzeczność z LGPD w artykule 18, III, wymagając przy transferze właściciela «a observância à legislação de proteção de dados pessoais, assegurado o acesso às informações pelos órgãos competentes» (przestrzegania przepisów o ochronie danych osobowych, z zapewnieniem dostępu do informacji właściwym organom). A artykuł 16, I LGPD pozwala zachować dane po zakończeniu przetwarzania w celu «cumprimento de obrigação legal ou regulatória pelo controlador» (wypełnienia obowiązku prawnego lub regulacyjnego przez administratora). W praktyce: te dwa lata to obowiązek prawny, który uzasadnia nieusuwanie danych — i tylko to. Reszta profilu kupującego nie dziedziczy tego terminu.
Jakiego uwierzytelnienia wymaga zmiana właściciela biletu?
Takiego, jaki jest proporcjonalny do wydarzenia. Artykuł 18, II wymaga «mecanismos de autenticação da identidade dos usuários envolvidos na transferência, compatíveis com a natureza do evento e com os recursos tecnológicos empregados na comercialização dos ingressos» (mechanizmów uwierzytelniania tożsamości użytkowników zaangażowanych w transfer, odpowiednich do charakteru wydarzenia i zasobów technologicznych wykorzystywanych w sprzedaży biletów). To klauzula proporcjonalności w ramach przepisów konsumenckich, która wpisuje się w zasadę niezbędności LGPD. Artykuł 17, § 2 dodaje, że transfer odbywa się «exclusivamente por meio da plataforma oficial» (wyłącznie za pośrednictwem oficjalnej platformy), a § 3 zakazuje pobierania za to opłaty.
Ministério da Justiça e Segurança Pública przedstawiło to właśnie w tych słowach. W swoim oficjalnym komunikacie z 31 sierpnia 2026 r. sekretarz Direitos Digitais, Victor Oliveira Fernandes, podsumował cel tak: «Exigir rastreabilidade, autenticação e histórico de cada operação, o mercado ganha em transparência» (Wymagając możliwości śledzenia, uwierzytelniania i historii każdej operacji, rynek zyskuje na przejrzystości). Ten sam komunikat wskazuje, że należy to robić «respeitando a proteção dos dados pessoais de quem compra» (z poszanowaniem ochrony danych osobowych kupującego). Ważny jest też harmonogram: dekret opublikowano w Diário Oficial da União 1 września 2026 r., a jego artykuł 26 rozkłada wejście w życie w czasie, tak że artykuły 4, 5, 13 oraz 15–18 obowiązują od dwudziestu dni później, czyli od 21 września 2026 r. Szczegóły tego rozłożenia w czasie opisuje tekst o stopniowym wejściu w życie Dekretu 13.108.
Ile danych naprawdę wymaga meia-entrada?
Więcej, niż się wydaje, i w dwóch różnych momentach. Lei nº 12.933 z 26 grudnia 2013 r. zapewnia studentom połowę ceny, w wysokości, zgodnie z jej § 10, «40% (quarenta por cento) do total dos ingressos disponíveis para cada evento» (40% całkowitej liczby biletów dostępnych na każde wydarzenie). Decreto nº 8.537 z 5 października 2015 r. precyzuje sposób weryfikacji: jego artykuł 3 wymaga przedstawienia Carteira de Identificação Estudantil (legitymacji studenckiej) «no momento da aquisição do ingresso e na portaria ou na entrada do local de realização do evento» (w momencie zakupu biletu oraz przy wejściu na teren wydarzenia).
Paragraf 2 tego artykułu 3 wylicza, co zawiera legitymacja: imię i nazwisko oraz datę urodzenia, aktualną fotografię, nazwę placówki edukacyjnej, poziom nauki oraz termin ważności do 31 marca roku następującego po roku wydania. Dla młodzieży o niskich dochodach artykuł 5 wymaga Identidade Jovem «acompanhada de documento de identificação com foto expedido por órgão público» (wraz z dokumentem identyfikacyjnym ze zdjęciem wydanym przez organ publiczny).
Z tego wynika rachunek, którego prawie nikt nie robi przed zaprojektowaniem procesu zakupu. Na wydarzeniu ze sprzedażą 5000 biletów limit z artykułu 9 dekretu to 2000 biletów z ulgą, a każdy z nich jest weryfikowany dwukrotnie: przy zakupie i przy wejściu. To nawet 4000 weryfikacji dokumentów, z widocznym zdjęciem i datą urodzenia. To nasz własny szacunek na podstawie artykułów 3 i 9, nie opublikowana dana. Wniosek dla LGPD jest prosty: weryfikacja to nie to samo co przechowywanie. Artykuł 6, III nie daje podstawy do zapisania zdjęcia legitymacji tylko dlatego, że posłużyła ona do zweryfikowania wejścia. Pozostałe obowiązki dotyczące meia-entrada, w tym rezerwacja do 48 godzin przed wydarzeniem i obowiązki informacyjne z artykułu 11, znajdują się w przewodniku jak sprzedawać bilety w Brazylii.
Czy można używać biometrii lub rozpoznawania twarzy przy wejściu?
Tak, ale na podstawie najwęższej podstawy prawnej w całej ustawie. Artykuł 5, II LGPD zalicza do wrażliwych danych osobowych «dado genético ou biométrico, quando vinculado a uma pessoa natural» (dane genetyczne lub biometryczne, gdy są przypisane do osoby fizycznej). A artykuł 11, I uzależnia ich przetwarzanie od zgody osoby, której dane dotyczą, wyrażonej «de forma específica e destacada, para finalidades específicas» (w sposób konkretny i wyraźny, dla określonych celów). Nie wystarczy checkbox w regulaminie ogólnym ani informacja przy wejściu na teren obiektu.
Wynika z tego konsekwencja operacyjna, która nie jest zapisana w ustawie, i podajemy ją jako naszą własną interpretację: jeśli zgoda ma być swobodna, wydarzenie potrzebuje alternatywnej ścieżki wejścia bez biometrii dla osób, które nie wyrażą zgody. Kołowrót z rozpoznawaniem twarzy jako jedyne wejście zamienia zgodę w warunek wstępu. Z kolei nominalny kod QR identyfikuje posiadacza bez konieczności korzystania z danych wrażliwych — i to jest podejście, które opisujemy w przewodniku kontrola dostępu.
Zostaje jeszcze jedna granica, którą warto zaznaczyć. Artykuł 1, § 2 Dekretu 13.108/2026 wyłącza ze swojego zakresu sprzedaż biletów «para eventos esportivos» (na wydarzenia sportowe), odsyłając do Lei nº 14.597 z 14 czerwca 2023 r. Ta ustawa, według karty aktu w Câmara dos Deputados, uchyliła Estatuto de Defesa do Torcedor z 2003 r. Nie udało nam się otworzyć jej pełnego tekstu, by zweryfikować szczegóły zasad dostępu, dlatego ich tu nie streszczamy: jeśli organizujesz wydarzenia sportowe w Brazylii, to właśnie ten tekst należy przeczytać, a nie ten dekret.
Co się dzieje, gdy dane wyjeżdżają z Brazylii?
Potrzebna jest zabezpieczenie, a od sierpnia 2025 r. nie wystarczy już jakakolwiek umowa. Artykuł 33 LGPD dopuszcza międzynarodowy transfer danych do krajów o odpowiednim poziomie ochrony (podpunkt I) lub gdy administrator «oferecer e comprovar garantias de cumprimento dos princípios» (podpunkt II; zaoferuje i udowodni gwarancje zgodności z zasadami ustawy), wśród innych podstaw. ANPD rozwinęła ten podpunkt II poprzez Resolução CD/ANPD nº 19 z 23 sierpnia 2024 r., która zatwierdza «o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais» (Regulamin Międzynarodowego Transferu Danych oraz treść standardowych klauzul umownych).
Termin znajduje się w akapicie jedynym artykułu 1: podmioty korzystające z klauzul umownych «deverão incorporar as cláusulas-padrão contratuais aprovadas pela ANPD aos seus respectivos instrumentos contratuais, no prazo de até 12 (doze) meses, contados da data de publicação desta Resolução» (muszą włączyć standardowe klauzule umowne zatwierdzone przez ANPD do swoich odpowiednich instrumentów umownych w terminie do 12 miesięcy od daty publikacji tej Resolução). Dwanaście miesięcy od 23 sierpnia 2024 r. to 23 sierpnia 2025 r.: okno na dostosowanie już się zamknęło.
To dotyczy w pełni brazylijskiego organizatora, który sprzedaje bilety za pomocą zagranicznej platformy lub przechowuje dane poza krajem. Pytanie do dostawcy nie powinno brzmieć, czy «spełnia LGPD», ale który z trzech mechanizmów stosuje: uznanie adekwatności, standardowe klauzule umowne czy globalne wiążące reguły korporacyjne. To ta sama analiza due diligence, którą opisaliśmy w przypadku danych kupujących w Emiratach, tylko z innym organem i innym formularzem.
Czy mały organizator potrzebuje inspektora ochrony danych?
Wskazanie go — nie; obsługa osoby, której dane dotyczą — tak. Artykuł 41 LGPD mówi, że «o controlador deverá indicar encarregado pelo tratamento de dados pessoais» (administrator musi wyznaczyć inspektora ochrony danych osobowych), a jego § 1 nakazuje publiczne ujawnienie jego tożsamości i danych kontaktowych. Paragraf 3 upoważnia ANPD do ustalenia «hipóteses de dispensa» (przypadków zwolnienia), i tak właśnie zrobiła.
Resolução CD/ANPD nº 2 z 27 stycznia 2022 r. definiuje podmiot przetwarzający o niewielkiej skali działalności w artykule 2, I — mikroprzedsiębiorstwa, małe firmy, startupy oraz osoby prawne prawa prywatnego, w tym organizacje niekomercyjne — a w artykule 11 zwalnia je z obowiązku wskazania inspektora. Paragraf 1 tego artykułu zachowuje obowiązek zapewnienia «um canal de comunicação com o titular de dados» (kanału komunikacji z osobą, której dane dotyczą). Istnieją też trzy dodatkowe ułatwienia, które pasują do trzyosobowej produkcji eventowej: uproszczony rejestr operacji (artykuł 9), polityka bezpieczeństwa proporcjonalna do «a estrutura, a escala e o volume das operações» (struktury, skali i wolumenu operacji, artykuł 13, § 1) oraz podwojone terminy na obsługę żądań i zgłaszanie incydentów (artykuł 14).
Co robić, gdy wyciekną dane kupujących
Liczyć dni robocze od momentu, w którym dowiadujesz się, że incydent dotknął danych osobowych. Resolução CD/ANPD nº 15 z 24 kwietnia 2024 r. ustala w artykule 6, że «a comunicação de incidente de segurança à ANPD deverá ser realizada pelo controlador no prazo de três dias úteis» (zgłoszenie incydentu bezpieczeństwa do ANPD musi zostać dokonane przez administratora w terminie trzech dni roboczych), z dwunastoma obowiązkowymi informacjami, w tym liczbą poszkodowanych osób oraz podziałem na dzieci, nastolatków i osoby starsze. Artykuł 9 stosuje ten sam trzydniowy termin roboczy do powiadomienia osób, których dane dotyczą.
Kiedy trzeba zgłaszać, decyduje artykuł 5: incydent, który może «afetar significativamente interesses e direitos fundamentais dos titulares» (znacząco wpłynąć na interesy i podstawowe prawa osób, których dane dotyczą) i dodatkowo dotyczy przynajmniej danych wrażliwych, danych dzieci, nastolatków lub osób starszych, danych finansowych, danych uwierzytelniających lub danych na dużą skalę. Baza kupujących z metodami płatności i dokumentami meia-entrada dotyka kilku z tych kryteriów jednocześnie. Artykuł 10 zamyka temat wewnętrznym rejestrem incydentów «pelo prazo mínimo de cinco anos» (przez minimum pięć lat).
Dla organizatora o niewielkiej skali działalności artykuł 14 Resolução nº 2/2022 podwaja ten termin: sześć dni roboczych zamiast trzech. To kombinacja dwóch resoluções, a wyliczenie jest nasze.
Ile kosztuje naruszenie LGPD podczas wydarzenia?
Do 2% przychodu, z górnym limitem 50 milionów reali za naruszenie. Artykuł 52, II LGPD przewiduje «multa simples, de até 2% (dois por cento) do faturamento» (prostą karę pieniężną do 2% przychodu), ograniczoną do 50 000 000 reali za naruszenie, a podpunkt III — karę dzienną z tym samym limitem. Lista sankcji obejmuje częściowe zawieszenie bazy danych na okres do sześciu miesięcy (podpunkt X) i całkowity zakaz przetwarzania (podpunkt XII). Dołącza do tego artykuł 42: kto wyrządza szkodę, «é obrigado a repará-lo» (jest zobowiązany ją naprawić).
Wyliczenie nie jest dyskrecjonalne. Resolução CD/ANPD nº 4 z 24 lutego 2023 r., zatwierdzająca Regulamento de Dosimetria, klasyfikuje naruszenia na lekkie, średnie i poważne w artykule 8, i zaostrza sankcję, gdy dochodzi do «tratamento de dados pessoais em larga escala» (przetwarzania danych osobowych na dużą skalę) w połączeniu z czynnikami takimi jak wykorzystanie danych wrażliwych lub danych dzieci i osób starszych. Artykuł 11 ustala wartość bazową na podstawie klasyfikacji, przychodu bez podatków i stopnia szkody; artykuł 15 ogranicza wynik do przedziału między minimami z załącznika a limitem 2%. Dla podmiotów o niewielkiej skali działalności artykuł 17, § 2 przyznaje «prazo em dobro para o pagamento das multas» (podwójny termin na zapłatę kar) — termin, nie kwotę.
Uwaga dotycząca kontekstu instytucjonalnego, ponieważ zmienia to adresata: według notatek w zaktualizowanym tekście publikowanym przez Câmara dos Deputados, Lei nº 15.352 z 25 lutego 2026 r. przekształciła Medida Provisória nº 1.317 z 2025 r. i zreformowała rozdział IX LGPD, który reguluje samą ANPD, a także artykuły 5, 8, 23 i 41.
A jaką część tego pokrywa Futura Tickets?
Warto rozdzielić to, co zależy od dostawcy, od tego, co jest po stronie organizatora. Podstawa prawna każdego pola formularza, inspektor ochrony danych, jeśli nie jesteś podmiotem o niewielkiej skali działalności, zgłoszenie do ANPD w terminie trzech dni roboczych oraz powiadomienie osób, których dane dotyczą — to obowiązki administratora, czyli organizatora. Żaden system sprzedaży nie przejmie ich za ciebie.
To, co faktycznie zależy od systemu, to cztery konkretne funkcje: bilety imienne bez żądania więcej danych niż niezbędne, śledzenie zmiany właściciela wewnątrz platformy, eksport serii danych o sprzedaży bez identyfikacji osobowej oraz selektywne usuwanie danych po upływie terminu. Futura Tickets to hiszpańska platforma SaaS do ticketingu dla profesjonalnych organizatorów, dostępna w 9 językach i na 11 domenach krajowych. Z Futura Tickets baza danych uczestników w 100% należy do organizatora: e-maile i numery telefonów są przekazywane w całości, zgodnie z RODO. Dla wydarzenia w Brazylii oznacza to, że odpowiedzialność za udokumentowanie podstawy prawnej i międzynarodowego transferu danych spada na ciebie, na podstawie dokumentów, które otrzymasz od dostawcy: poproś o nie przed podpisaniem umowy, tak jak zrobiłbyś to przy porównywaniu każdego oprogramowania do ticketingu. Odpowiadające mu ramy europejskie znajdziesz w naszym przewodniku RODO dla organizatorów.
Lista kontrolna przed otwarciem sprzedaży w Brazylii
Osiem kontroli, każda oparta na konkretnym artykule.
Uzasadnij każde pole formularza zakupu osobno. Artykuł 6, III LGPD wymaga minimum niezbędnego; jeśli nie potrafisz wskazać celu danego pola, jest ono zbędne.
Udokumentuj, że podstawą prawną jest umowa, a nie zgoda. Artykuł 7, V obejmuje sam zakup. Zgodę zachowaj dla marketingu i przekazywania danych, i przechowuj ją z datą.
Rozdziel weryfikację od przechowywania przy meia-entrada. Artykuł 3 Decreto 8.537/2015 nakazuje pokazanie legitymacji przy zakupie i przy wejściu; nie nakazuje zachowania jej zdjęcia.
Ustaw przechowywanie historii właściciela na dwa lata. To artykuł 17, § 1 Dekretu 13.108/2026, a przekazanie danych Sistema Nacional de Defesa do Consumidor następuje na uzasadnione żądanie.
Eksportuj serię danych o sprzedaży bez danych osobowych. Artykuł 15, akapit jedyny, mówi o tym dosłownie: «sem identificação de dados pessoais» (bez identyfikacji danych osobowych).
Zapytaj swojego dostawcę, jaki mechanizm z artykułu 33 stosuje. Jeśli chodzi o standardowe klauzule umowne, musiały zostać wdrożone przed 23 sierpnia 2025 r.
Przygotuj procedurę reagowania na incydenty, zanim będzie potrzebna. Trzy dni robocze na zgłoszenie do ANPD i do osób, których dane dotyczą, sześć dni dla podmiotów o niewielkiej skali działalności, i pięć lat na wewnętrzny rejestr.
Opublikuj kanał kontaktu dla osób, których dane dotyczą, nawet jeśli jesteś zwolniony z wyznaczania inspektora. Wymaga tego § 1 artykułu 11 Resolução nº 2/2022.
Wnioski
Brazylia dodała w 2026 r. warstwę śledzenia do biletu, nie dotykając LGPD, a dopasowanie obu przepisów leży w rękach organizatora. Dekret nakazuje przypisywanie, uwierzytelnianie i przechowywanie; ustawa o danych nakazuje ograniczanie, informowanie i usuwanie. Te dwa wymogi współistnieją, jeśli system sprzedaży rozróżnia trzy rzeczy: dane potrzebne do umowy, dane wymagane przez dekret na okres dwóch lat oraz dane, które istnieją tylko dlatego, że nikt nie pamiętał ich usunąć. Rozkład terminów jest już zapisany, z konkretnym artykułem i numerem resolução. Czego nie zapisano, to jakie pola zawiera twój formularz — a to decyduje się przed otwarciem sprzedaży, nie w momencie, gdy przychodzi żądanie.
Źródła
- Lei nº 13.709 z 14 sierpnia 2018 r. (LGPD), tekst zaktualizowany ze zmianami do Lei nº 15.352/2026 (Câmara dos Deputados, Legislação Informatizada)
- Decreto nº 13.108 z 31 sierpnia 2026 r., tekst pełny (Biblioteca Digital do Ministério da Justiça e Segurança Pública)
- Karta Decreto nº 13.108/2026 z publikacją w Diário Oficial da União (Biblioteca Digital do Ministério da Justiça)
- Oficjalny komunikat «Decreto estabelece novas regras para compra e revenda de ingressos para eventos» (Ministério da Justiça e Segurança Pública, 31 sierpnia 2026 r.)
- Resolução CD/ANPD nº 2 z 27 stycznia 2022 r., podmioty przetwarzające o niewielkiej skali działalności (ANPD)
- Resolução CD/ANPD nº 19 z 23 sierpnia 2024 r., Regulamento de Transferência Internacional de Dados oraz standardowe klauzule umowne (ANPD)
- Resolução CD/ANPD nº 15 z 24 kwietnia 2024 r., Regulamento de Comunicação de Incidente de Segurança, tekst pełny (Biblioteca Digital do Ministério da Justiça)
- Resolução CD/ANPD nº 4 z 24 lutego 2023 r., Regulamento de Dosimetria e Aplicação de Sanções Administrativas, tekst pełny (Biblioteca Digital do Ministério da Justiça)
- Regulamentações da ANPD, indeks obowiązujących resoluções (Autoridade Nacional de Proteção de Dados)
- Lei nº 12.933 z 26 grudnia 2013 r., meia-entrada, publikacja oficjalna (Senado Federal)
- Decreto nº 8.537 z 5 października 2015 r., rozporządzenie wykonawcze do meia-entrada, publikacja oficjalna (Senado Federal)
- Lei nº 14.597 z 14 czerwca 2023 r., Lei Geral do Esporte: dane aktu i uchylenie Estatuto de Defesa do Torcedor (Câmara dos Deputados)