Przejdź do treści
Powrót do bloga
Prawo12 min

Dane kupującego bilety w Brazylii: LGPD 2026

LGPD nakazuje żądać tylko niezbędnego minimum danych, a Dekret 13.108/2026 nakazuje przechowywać historię każdego biletu przez dwa lata. Tak rozwiązuje się tę sprzeczność.

autor Alejandro García Cestero

CEO i założyciel

Szybka odpowiedź

W Brazylii dane kupującego przetwarza się zgodnie z LGPD, czyli Lei 13.709/2018. Sprzedaż opiera się na wykonaniu umowy, a nie na zgodzie, i obejmuje tylko niezbędne minimum danych. Dekret 13.108/2026 dodaje obowiązek indywidualnego przypisania biletu oraz przechowywanie historii transferów przez dwa lata.

W Brazylii dane kupującego bilet podlegają dwóm ustawom, które ciągną w różne strony. LGPD nakazuje żądać tylko niezbędnego minimum danych i usuwać je, gdy przetwarzanie się kończy. Dekret nr 13.108 z 31 sierpnia 2026 r. nakazuje przypisać każdy bilet do konkretnej osoby i przechowywać historię zmian jego właściciela przez dwa lata. Te dwa wymogi są zgodne ze sobą, ale nie automatycznie.

Jakie dane może zbierać brazylijski organizator przy sprzedaży biletu?

Tylko te, które są potrzebne do wystawienia, dostarczenia i zwalidowania biletu — i ani jednego więcej. Zaktualizowany tekst Lei nº 13.709 z 14 sierpnia 2018 r. definiuje w artykule 5, I dane osobowe jako «informação relacionada a pessoa natural identificada ou identificável» (informację dotyczącą osoby fizycznej zidentyfikowanej lub identyfikowalnej). Filtr znajduje się w artykule 6, III, zasadzie niezbędności: «limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos» (ograniczenie przetwarzania do minimum niezbędnego do realizacji swoich celów, obejmującego dane istotne, proporcjonalne i nienadmiarowe).

Dwie kolejne zasady z tego samego artykułu rządzą formularzem zakupu. Zasada I wymaga celu «legítimos, específicos, explícitos e informados ao titular» (zgodnego z prawem, konkretnego, wyraźnego i zakomunikowanego osobie, której dane dotyczą), a zasada VI, przejrzystości, «informações claras, precisas e facilmente acessíveis» (informacji jasnych, precyzyjnych i łatwo dostępnych). Dołącza do tego artykuł 9, który nakazuje przekazać osobie, której dane dotyczą, konkretny cel i tożsamość administratora przed rozpoczęciem przetwarzania.

Praktyczna konsekwencja jest niewygodna dla kogoś, kto kopiuje formularze z innego kraju: każde pole w procesie zakupu musi dać się uzasadnić samo w sobie. Data urodzenia bez klasyfikacji wiekowej nie ma uzasadnienia. Adres pocztowy bez wysyłki fizycznej — również nie. To ta sama logika, którą w Europie stosuje RODO do tego, jakie dane można zbierać od kupującego bilet, z jedną zmienną: w Brazylii rozliczalność jest zasadą wyrażoną wprost, w artykule 6, X.

Jaka podstawa prawna obejmuje sprzedaż biletów w Brazylii?

Wykonanie umowy, a nie zgoda. Artykuł 7 LGPD wymienia dziesięć podstaw, a to właśnie podstawa V stanowi fundament sprzedaży biletów: przetwarzanie «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato, a pedido do titular dos dados» (gdy jest niezbędne do wykonania umowy lub czynności przygotowawczych związanych z umową, na żądanie osoby, której dane dotyczą). Nikt nie musi zaznaczać żadnego checkboxa, aby otrzymać bilet, który kupił.

Zgoda z artykułu 7, I staje się ponownie potrzebna, gdy dane przestają służyć dostarczeniu biletu: newsletter, profilowanie, przekazanie danych sponsorowi festiwalu. A uzasadniony interes z artykułu 7, IX nie jest wytrychem: artykuł 10, § 1 ogranicza go do «dados pessoais estritamente necessários para a finalidade pretendida» (danych osobowych ściśle niezbędnych do zamierzonego celu). Biuletyn handlowy mieści się w tej podstawie tylko wtedy, gdy potrafisz napisać, dlaczego i jakich konkretnie danych to dotyczy.

CelZwykła podstawa prawnaPrzepis
Wystawienie i dostarczenie biletuWykonanie umowyArt. 7, V, LGPD
Walidacja wejścia na bramceWykonanie umowyArt. 7, V, LGPD
Przechowywanie historii właściciela biletuWypełnienie obowiązku prawnegoArt. 7, II, LGPD oraz art. 17, § 1, Dekret 13.108/2026
Marketing do uczestnikaZgoda lub udokumentowany uzasadniony interesArt. 7, I oraz 10, LGPD
Rozpoznawanie twarzy przy wejściuKonkretna i wyraźna zgodaArt. 11, I, LGPD

Ta tabela jest naszą interpretacją przywołanych artykułów, a nie klasyfikacją opublikowaną przez ANPD. To, co faktycznie jest zapisane, to różnica w reżimie: dane wrażliwe z artykułu 5, II mają własną, krótszą listę podstaw w artykule 11, w porównaniu z artykułem 7.

Co nakazuje przechowywać Dekret 13.108/2026 i na jak długo?

Historia każdego biletu, dwa lata. Dekret nr 13.108 z 31 sierpnia 2026 r., który reguluje Código de Defesa do Consumidor w zakresie sprzedaży biletów, nakłada na sprzedawcę pierwotnego w artykule 4 siedem obowiązków. Trzy z nich generują dane: obowiązek I, środki «destinadas a prevenir e impedir a aquisição massiva, abusiva ou especulativa de ingressos» (mające na celu zapobieganie masowemu, nadużywającemu lub spekulacyjnemu nabywaniu biletów); obowiązek II, «mecanismos de vinculação individualizada de ingressos» (mechanizmy indywidualnego przypisania biletów); oraz obowiązek VII, wzmocnione mechanizmy przy wydarzeniach o wysokim popycie «como a utilização de filas virtuais, pré-cadastro dos consumidores ou limitação do número de ingressos por consumidor» (takie jak wykorzystanie wirtualnych kolejek, wcześniejszej rejestracji konsumentów lub ograniczenia liczby biletów na konsumenta).

Terminy przechowywania są zapisane w dwóch artykułach. Artykuł 17, § 1 nakazuje «manter o histórico de transferência de cada ingresso pelo prazo mínimo de dois anos» (przechowywać historię transferu każdego biletu przez okres minimum dwóch lat) i przekazywać ją organom nadzoru Sistema Nacional de Defesa do Consumidor «mediante requisição fundamentada» (na uzasadnione żądanie). Artykuł 15, akapit jedyny, wymaga przechowywania «pelo prazo mínimo de dois anos, os dados desagregados de vendas, incluídos os registros por categoria e por transação, sem identificação de dados pessoais» (przez minimum dwa lata zdezagregowanych danych o sprzedaży, w tym rejestrów według kategorii i transakcji, bez identyfikacji danych osobowych). Właśnie to ostatnie sformułowanie warto podkreślić: dekret nakazuje anonimizację tej serii danych, a nie przechowywanie jej z nazwiskami.

RejestrMinimalny terminPrzepis
Historia transferu właściciela2 lataArt. 17, § 1, Dekret 13.108/2026
Zdezagregowane dane o sprzedaży, bez identyfikacji osobowej2 lataArt. 15, akapit jedyny, Dekret 13.108/2026
Rejestr incydentów bezpieczeństwa5 latArt. 10, Resolução CD/ANPD nº 15/2024
Rejestr operacji przetwarzaniaObowiązkowy, bez ustalonego terminuArt. 37, LGPD

Sam dekret rozwiązuje tę sprzeczność z LGPD w artykule 18, III, wymagając przy transferze właściciela «a observância à legislação de proteção de dados pessoais, assegurado o acesso às informações pelos órgãos competentes» (przestrzegania przepisów o ochronie danych osobowych, z zapewnieniem dostępu do informacji właściwym organom). A artykuł 16, I LGPD pozwala zachować dane po zakończeniu przetwarzania w celu «cumprimento de obrigação legal ou regulatória pelo controlador» (wypełnienia obowiązku prawnego lub regulacyjnego przez administratora). W praktyce: te dwa lata to obowiązek prawny, który uzasadnia nieusuwanie danych — i tylko to. Reszta profilu kupującego nie dziedziczy tego terminu.

Jakiego uwierzytelnienia wymaga zmiana właściciela biletu?

Takiego, jaki jest proporcjonalny do wydarzenia. Artykuł 18, II wymaga «mecanismos de autenticação da identidade dos usuários envolvidos na transferência, compatíveis com a natureza do evento e com os recursos tecnológicos empregados na comercialização dos ingressos» (mechanizmów uwierzytelniania tożsamości użytkowników zaangażowanych w transfer, odpowiednich do charakteru wydarzenia i zasobów technologicznych wykorzystywanych w sprzedaży biletów). To klauzula proporcjonalności w ramach przepisów konsumenckich, która wpisuje się w zasadę niezbędności LGPD. Artykuł 17, § 2 dodaje, że transfer odbywa się «exclusivamente por meio da plataforma oficial» (wyłącznie za pośrednictwem oficjalnej platformy), a § 3 zakazuje pobierania za to opłaty.

Ministério da Justiça e Segurança Pública przedstawiło to właśnie w tych słowach. W swoim oficjalnym komunikacie z 31 sierpnia 2026 r. sekretarz Direitos Digitais, Victor Oliveira Fernandes, podsumował cel tak: «Exigir rastreabilidade, autenticação e histórico de cada operação, o mercado ganha em transparência» (Wymagając możliwości śledzenia, uwierzytelniania i historii każdej operacji, rynek zyskuje na przejrzystości). Ten sam komunikat wskazuje, że należy to robić «respeitando a proteção dos dados pessoais de quem compra» (z poszanowaniem ochrony danych osobowych kupującego). Ważny jest też harmonogram: dekret opublikowano w Diário Oficial da União 1 września 2026 r., a jego artykuł 26 rozkłada wejście w życie w czasie, tak że artykuły 4, 5, 13 oraz 15–18 obowiązują od dwudziestu dni później, czyli od 21 września 2026 r. Szczegóły tego rozłożenia w czasie opisuje tekst o stopniowym wejściu w życie Dekretu 13.108.

Ile danych naprawdę wymaga meia-entrada?

Więcej, niż się wydaje, i w dwóch różnych momentach. Lei nº 12.933 z 26 grudnia 2013 r. zapewnia studentom połowę ceny, w wysokości, zgodnie z jej § 10, «40% (quarenta por cento) do total dos ingressos disponíveis para cada evento» (40% całkowitej liczby biletów dostępnych na każde wydarzenie). Decreto nº 8.537 z 5 października 2015 r. precyzuje sposób weryfikacji: jego artykuł 3 wymaga przedstawienia Carteira de Identificação Estudantil (legitymacji studenckiej) «no momento da aquisição do ingresso e na portaria ou na entrada do local de realização do evento» (w momencie zakupu biletu oraz przy wejściu na teren wydarzenia).

Paragraf 2 tego artykułu 3 wylicza, co zawiera legitymacja: imię i nazwisko oraz datę urodzenia, aktualną fotografię, nazwę placówki edukacyjnej, poziom nauki oraz termin ważności do 31 marca roku następującego po roku wydania. Dla młodzieży o niskich dochodach artykuł 5 wymaga Identidade Jovem «acompanhada de documento de identificação com foto expedido por órgão público» (wraz z dokumentem identyfikacyjnym ze zdjęciem wydanym przez organ publiczny).

Z tego wynika rachunek, którego prawie nikt nie robi przed zaprojektowaniem procesu zakupu. Na wydarzeniu ze sprzedażą 5000 biletów limit z artykułu 9 dekretu to 2000 biletów z ulgą, a każdy z nich jest weryfikowany dwukrotnie: przy zakupie i przy wejściu. To nawet 4000 weryfikacji dokumentów, z widocznym zdjęciem i datą urodzenia. To nasz własny szacunek na podstawie artykułów 3 i 9, nie opublikowana dana. Wniosek dla LGPD jest prosty: weryfikacja to nie to samo co przechowywanie. Artykuł 6, III nie daje podstawy do zapisania zdjęcia legitymacji tylko dlatego, że posłużyła ona do zweryfikowania wejścia. Pozostałe obowiązki dotyczące meia-entrada, w tym rezerwacja do 48 godzin przed wydarzeniem i obowiązki informacyjne z artykułu 11, znajdują się w przewodniku jak sprzedawać bilety w Brazylii.

Czy można używać biometrii lub rozpoznawania twarzy przy wejściu?

Tak, ale na podstawie najwęższej podstawy prawnej w całej ustawie. Artykuł 5, II LGPD zalicza do wrażliwych danych osobowych «dado genético ou biométrico, quando vinculado a uma pessoa natural» (dane genetyczne lub biometryczne, gdy są przypisane do osoby fizycznej). A artykuł 11, I uzależnia ich przetwarzanie od zgody osoby, której dane dotyczą, wyrażonej «de forma específica e destacada, para finalidades específicas» (w sposób konkretny i wyraźny, dla określonych celów). Nie wystarczy checkbox w regulaminie ogólnym ani informacja przy wejściu na teren obiektu.

Wynika z tego konsekwencja operacyjna, która nie jest zapisana w ustawie, i podajemy ją jako naszą własną interpretację: jeśli zgoda ma być swobodna, wydarzenie potrzebuje alternatywnej ścieżki wejścia bez biometrii dla osób, które nie wyrażą zgody. Kołowrót z rozpoznawaniem twarzy jako jedyne wejście zamienia zgodę w warunek wstępu. Z kolei nominalny kod QR identyfikuje posiadacza bez konieczności korzystania z danych wrażliwych — i to jest podejście, które opisujemy w przewodniku kontrola dostępu.

Zostaje jeszcze jedna granica, którą warto zaznaczyć. Artykuł 1, § 2 Dekretu 13.108/2026 wyłącza ze swojego zakresu sprzedaż biletów «para eventos esportivos» (na wydarzenia sportowe), odsyłając do Lei nº 14.597 z 14 czerwca 2023 r. Ta ustawa, według karty aktu w Câmara dos Deputados, uchyliła Estatuto de Defesa do Torcedor z 2003 r. Nie udało nam się otworzyć jej pełnego tekstu, by zweryfikować szczegóły zasad dostępu, dlatego ich tu nie streszczamy: jeśli organizujesz wydarzenia sportowe w Brazylii, to właśnie ten tekst należy przeczytać, a nie ten dekret.

Co się dzieje, gdy dane wyjeżdżają z Brazylii?

Potrzebna jest zabezpieczenie, a od sierpnia 2025 r. nie wystarczy już jakakolwiek umowa. Artykuł 33 LGPD dopuszcza międzynarodowy transfer danych do krajów o odpowiednim poziomie ochrony (podpunkt I) lub gdy administrator «oferecer e comprovar garantias de cumprimento dos princípios» (podpunkt II; zaoferuje i udowodni gwarancje zgodności z zasadami ustawy), wśród innych podstaw. ANPD rozwinęła ten podpunkt II poprzez Resolução CD/ANPD nº 19 z 23 sierpnia 2024 r., która zatwierdza «o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais» (Regulamin Międzynarodowego Transferu Danych oraz treść standardowych klauzul umownych).

Termin znajduje się w akapicie jedynym artykułu 1: podmioty korzystające z klauzul umownych «deverão incorporar as cláusulas-padrão contratuais aprovadas pela ANPD aos seus respectivos instrumentos contratuais, no prazo de até 12 (doze) meses, contados da data de publicação desta Resolução» (muszą włączyć standardowe klauzule umowne zatwierdzone przez ANPD do swoich odpowiednich instrumentów umownych w terminie do 12 miesięcy od daty publikacji tej Resolução). Dwanaście miesięcy od 23 sierpnia 2024 r. to 23 sierpnia 2025 r.: okno na dostosowanie już się zamknęło.

To dotyczy w pełni brazylijskiego organizatora, który sprzedaje bilety za pomocą zagranicznej platformy lub przechowuje dane poza krajem. Pytanie do dostawcy nie powinno brzmieć, czy «spełnia LGPD», ale który z trzech mechanizmów stosuje: uznanie adekwatności, standardowe klauzule umowne czy globalne wiążące reguły korporacyjne. To ta sama analiza due diligence, którą opisaliśmy w przypadku danych kupujących w Emiratach, tylko z innym organem i innym formularzem.

Czy mały organizator potrzebuje inspektora ochrony danych?

Wskazanie go — nie; obsługa osoby, której dane dotyczą — tak. Artykuł 41 LGPD mówi, że «o controlador deverá indicar encarregado pelo tratamento de dados pessoais» (administrator musi wyznaczyć inspektora ochrony danych osobowych), a jego § 1 nakazuje publiczne ujawnienie jego tożsamości i danych kontaktowych. Paragraf 3 upoważnia ANPD do ustalenia «hipóteses de dispensa» (przypadków zwolnienia), i tak właśnie zrobiła.

Resolução CD/ANPD nº 2 z 27 stycznia 2022 r. definiuje podmiot przetwarzający o niewielkiej skali działalności w artykule 2, I — mikroprzedsiębiorstwa, małe firmy, startupy oraz osoby prawne prawa prywatnego, w tym organizacje niekomercyjne — a w artykule 11 zwalnia je z obowiązku wskazania inspektora. Paragraf 1 tego artykułu zachowuje obowiązek zapewnienia «um canal de comunicação com o titular de dados» (kanału komunikacji z osobą, której dane dotyczą). Istnieją też trzy dodatkowe ułatwienia, które pasują do trzyosobowej produkcji eventowej: uproszczony rejestr operacji (artykuł 9), polityka bezpieczeństwa proporcjonalna do «a estrutura, a escala e o volume das operações» (struktury, skali i wolumenu operacji, artykuł 13, § 1) oraz podwojone terminy na obsługę żądań i zgłaszanie incydentów (artykuł 14).

Co robić, gdy wyciekną dane kupujących

Liczyć dni robocze od momentu, w którym dowiadujesz się, że incydent dotknął danych osobowych. Resolução CD/ANPD nº 15 z 24 kwietnia 2024 r. ustala w artykule 6, że «a comunicação de incidente de segurança à ANPD deverá ser realizada pelo controlador no prazo de três dias úteis» (zgłoszenie incydentu bezpieczeństwa do ANPD musi zostać dokonane przez administratora w terminie trzech dni roboczych), z dwunastoma obowiązkowymi informacjami, w tym liczbą poszkodowanych osób oraz podziałem na dzieci, nastolatków i osoby starsze. Artykuł 9 stosuje ten sam trzydniowy termin roboczy do powiadomienia osób, których dane dotyczą.

Kiedy trzeba zgłaszać, decyduje artykuł 5: incydent, który może «afetar significativamente interesses e direitos fundamentais dos titulares» (znacząco wpłynąć na interesy i podstawowe prawa osób, których dane dotyczą) i dodatkowo dotyczy przynajmniej danych wrażliwych, danych dzieci, nastolatków lub osób starszych, danych finansowych, danych uwierzytelniających lub danych na dużą skalę. Baza kupujących z metodami płatności i dokumentami meia-entrada dotyka kilku z tych kryteriów jednocześnie. Artykuł 10 zamyka temat wewnętrznym rejestrem incydentów «pelo prazo mínimo de cinco anos» (przez minimum pięć lat).

Dla organizatora o niewielkiej skali działalności artykuł 14 Resolução nº 2/2022 podwaja ten termin: sześć dni roboczych zamiast trzech. To kombinacja dwóch resoluções, a wyliczenie jest nasze.

Ile kosztuje naruszenie LGPD podczas wydarzenia?

Do 2% przychodu, z górnym limitem 50 milionów reali za naruszenie. Artykuł 52, II LGPD przewiduje «multa simples, de até 2% (dois por cento) do faturamento» (prostą karę pieniężną do 2% przychodu), ograniczoną do 50 000 000 reali za naruszenie, a podpunkt III — karę dzienną z tym samym limitem. Lista sankcji obejmuje częściowe zawieszenie bazy danych na okres do sześciu miesięcy (podpunkt X) i całkowity zakaz przetwarzania (podpunkt XII). Dołącza do tego artykuł 42: kto wyrządza szkodę, «é obrigado a repará-lo» (jest zobowiązany ją naprawić).

Wyliczenie nie jest dyskrecjonalne. Resolução CD/ANPD nº 4 z 24 lutego 2023 r., zatwierdzająca Regulamento de Dosimetria, klasyfikuje naruszenia na lekkie, średnie i poważne w artykule 8, i zaostrza sankcję, gdy dochodzi do «tratamento de dados pessoais em larga escala» (przetwarzania danych osobowych na dużą skalę) w połączeniu z czynnikami takimi jak wykorzystanie danych wrażliwych lub danych dzieci i osób starszych. Artykuł 11 ustala wartość bazową na podstawie klasyfikacji, przychodu bez podatków i stopnia szkody; artykuł 15 ogranicza wynik do przedziału między minimami z załącznika a limitem 2%. Dla podmiotów o niewielkiej skali działalności artykuł 17, § 2 przyznaje «prazo em dobro para o pagamento das multas» (podwójny termin na zapłatę kar) — termin, nie kwotę.

Uwaga dotycząca kontekstu instytucjonalnego, ponieważ zmienia to adresata: według notatek w zaktualizowanym tekście publikowanym przez Câmara dos Deputados, Lei nº 15.352 z 25 lutego 2026 r. przekształciła Medida Provisória nº 1.317 z 2025 r. i zreformowała rozdział IX LGPD, który reguluje samą ANPD, a także artykuły 5, 8, 23 i 41.

A jaką część tego pokrywa Futura Tickets?

Warto rozdzielić to, co zależy od dostawcy, od tego, co jest po stronie organizatora. Podstawa prawna każdego pola formularza, inspektor ochrony danych, jeśli nie jesteś podmiotem o niewielkiej skali działalności, zgłoszenie do ANPD w terminie trzech dni roboczych oraz powiadomienie osób, których dane dotyczą — to obowiązki administratora, czyli organizatora. Żaden system sprzedaży nie przejmie ich za ciebie.

To, co faktycznie zależy od systemu, to cztery konkretne funkcje: bilety imienne bez żądania więcej danych niż niezbędne, śledzenie zmiany właściciela wewnątrz platformy, eksport serii danych o sprzedaży bez identyfikacji osobowej oraz selektywne usuwanie danych po upływie terminu. Futura Tickets to hiszpańska platforma SaaS do ticketingu dla profesjonalnych organizatorów, dostępna w 9 językach i na 11 domenach krajowych. Z Futura Tickets baza danych uczestników w 100% należy do organizatora: e-maile i numery telefonów są przekazywane w całości, zgodnie z RODO. Dla wydarzenia w Brazylii oznacza to, że odpowiedzialność za udokumentowanie podstawy prawnej i międzynarodowego transferu danych spada na ciebie, na podstawie dokumentów, które otrzymasz od dostawcy: poproś o nie przed podpisaniem umowy, tak jak zrobiłbyś to przy porównywaniu każdego oprogramowania do ticketingu. Odpowiadające mu ramy europejskie znajdziesz w naszym przewodniku RODO dla organizatorów.

Lista kontrolna przed otwarciem sprzedaży w Brazylii

Osiem kontroli, każda oparta na konkretnym artykule.

Uzasadnij każde pole formularza zakupu osobno. Artykuł 6, III LGPD wymaga minimum niezbędnego; jeśli nie potrafisz wskazać celu danego pola, jest ono zbędne.

Udokumentuj, że podstawą prawną jest umowa, a nie zgoda. Artykuł 7, V obejmuje sam zakup. Zgodę zachowaj dla marketingu i przekazywania danych, i przechowuj ją z datą.

Rozdziel weryfikację od przechowywania przy meia-entrada. Artykuł 3 Decreto 8.537/2015 nakazuje pokazanie legitymacji przy zakupie i przy wejściu; nie nakazuje zachowania jej zdjęcia.

Ustaw przechowywanie historii właściciela na dwa lata. To artykuł 17, § 1 Dekretu 13.108/2026, a przekazanie danych Sistema Nacional de Defesa do Consumidor następuje na uzasadnione żądanie.

Eksportuj serię danych o sprzedaży bez danych osobowych. Artykuł 15, akapit jedyny, mówi o tym dosłownie: «sem identificação de dados pessoais» (bez identyfikacji danych osobowych).

Zapytaj swojego dostawcę, jaki mechanizm z artykułu 33 stosuje. Jeśli chodzi o standardowe klauzule umowne, musiały zostać wdrożone przed 23 sierpnia 2025 r.

Przygotuj procedurę reagowania na incydenty, zanim będzie potrzebna. Trzy dni robocze na zgłoszenie do ANPD i do osób, których dane dotyczą, sześć dni dla podmiotów o niewielkiej skali działalności, i pięć lat na wewnętrzny rejestr.

Opublikuj kanał kontaktu dla osób, których dane dotyczą, nawet jeśli jesteś zwolniony z wyznaczania inspektora. Wymaga tego § 1 artykułu 11 Resolução nº 2/2022.

Wnioski

Brazylia dodała w 2026 r. warstwę śledzenia do biletu, nie dotykając LGPD, a dopasowanie obu przepisów leży w rękach organizatora. Dekret nakazuje przypisywanie, uwierzytelnianie i przechowywanie; ustawa o danych nakazuje ograniczanie, informowanie i usuwanie. Te dwa wymogi współistnieją, jeśli system sprzedaży rozróżnia trzy rzeczy: dane potrzebne do umowy, dane wymagane przez dekret na okres dwóch lat oraz dane, które istnieją tylko dlatego, że nikt nie pamiętał ich usunąć. Rozkład terminów jest już zapisany, z konkretnym artykułem i numerem resolução. Czego nie zapisano, to jakie pola zawiera twój formularz — a to decyduje się przed otwarciem sprzedaży, nie w momencie, gdy przychodzi żądanie.

Źródła

Udostępnij

Najczęściej zadawane pytania

Czy do sprzedaży biletu w Brazylii potrzebna jest zgoda?
Do samego zakupu nie. Artykuł 7, V Lei 13.709/2018 pozwala przetwarzać dane «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato» (gdy jest to niezbędne do wykonania umowy lub czynności przygotowawczych związanych z umową). Zgoda jest zarezerwowana dla tego, co nie jest niezbędne do dostarczenia biletu, czyli na przykład późniejszego marketingu lub przekazania danych sponsorowi.
Ile danych mogę zebrać od kupującego bilet?
Minimum potrzebne do wystawienia i zwalidowania biletu. Artykuł 6, III LGPD ustanawia zasadę niezbędności: przetwarzanie ogranicza się «ao mínimo necessário para a realização de suas finalidades» (do minimum niezbędnego do realizacji swoich celów). Dekret 13.108/2026 nakazuje przypisanie każdego biletu do konkretnej osoby, ale nie określa, jakim dokładnie polem danych — ten wybór należy do organizatora, nie jest z góry narzucony.
Jak długo należy przechowywać historię biletu w Brazylii?
Minimum dwa lata. Artykuł 17, § 1 Dekretu 13.108/2026 nakazuje przechowywanie historii transferów każdego biletu przez ten okres i przekazywanie jej organom Sistema Nacional de Defesa do Consumidor na uzasadnione żądanie. Zdezagregowane dane o sprzedaży z artykułu 15 przechowuje się dwa lata, bez możliwości identyfikacji danych osobowych.
Czy mogę używać rozpoznawania twarzy przy wejściu na wydarzenie w Brazylii?
Tylko na podstawie wzmocnionej podstawy prawnej. Artykuł 5, II LGPD klasyfikuje dane biometryczne przypisane do konkretnej osoby fizycznej jako wrażliwe dane osobowe, a artykuł 11, I wymaga zgody «de forma específica e destacada, para finalidades específicas» (w sposób konkretny i wyraźny, dla określonych celów). Kod QR, który już identyfikuje posiadacza, spełnia tę samą funkcję przy użyciu danych niewrażliwych.
Czy mały organizator potrzebuje inspektora ochrony danych?
Nie jest zobowiązany do jego wskazania. Artykuł 11 Resolução CD/ANPD nº 2/2022 zwalnia podmioty przetwarzające dane o niewielkiej skali działalności z obowiązku z artykułu 41 LGPD, ale jego § 1 zachowuje obowiązek zapewnienia kanału komunikacji z osobą, której dane dotyczą. Zwolnienie dotyczy stanowiska, nie obsługi.
Jaki jest termin na zgłoszenie wycieku danych w Brazylii?
Trzy dni robocze. Artykuł 6 Resolução CD/ANPD nº 15/2024 liczy ten termin od momentu, gdy administrator dowiaduje się, że incydent dotknął danych osobowych, a artykuł 9 ustanawia ten sam termin na powiadomienie osób, których dane dotyczą. Podmioty o niewielkiej skali działalności mają ten termin podwojony, na podstawie artykułu 14 Resolução nº 2/2022.

O autorze

Alejandro García Cestero

CEO i założyciel

Założyciel i CEO Futura Tickets. Odpowiada za strategię produktu, rozwój biznesu i relacje z organizatorami wydarzeń — tak, aby mieli pełną kontrolę nad sprzedażą biletów i swoimi danymi.

LinkedIn

Organizujesz wydarzenia i sprzedajesz bilety?

Pokażemy Ci Futura Tickets na demo opartym na Twoim najbliższym wydarzeniu: sprzedaż biletów, kontrola wejść i dane uczestników, które należą do Ciebie.

Poproś o bezpłatne demo