分析
拉丁美洲的隐私与数据保护:是否正迈向类似欧洲《通用数据保护条例》的区域标准?
InLaw Alliance | 欧洲一直是个人数据保护领域的标杆。早在1981年,欧洲委员会便通过了《108号公约》,这是首个具有约束力的国际数据保护文书。

InLaw Alliance | 欧洲一直是个人数据保护领域的标杆。早在1981年,欧洲委员会便通过了《108号公约》,这是首个具有约束力的国际数据保护文书。2013年,该公约还向非欧洲国家开放签署,阿根廷、墨西哥和乌拉圭等9个国家加入。
一体化市场的发展、互联网的普及、跨境交易,以及个人数据被视为可交易对象,都表明当时的监管并不充分。欧盟于2016年通过的《通用数据保护条例》(下称“RGPD”,西班牙语缩写)成为这一领域的里程碑,扩大了对个人信息的保护,并将责任转移至处理个人信息的企业。
RGPD引发的改革浪潮很快波及拉丁美洲。该条例生效仅一年后,在智利、巴西、哥伦比亚、墨西哥、阿根廷、乌拉圭和秘鲁,无论是已颁布的法律还是改革草案,都可见源自RGPD的结构性要素趋于一致:承认个人数据是隐私权的延伸,确立共同原则(合法性、目的限制、比例性、数据质量、安全和透明度),并承认数据主体享有访问、更正、取消/删除和反对权(“ARCO权利”)。
巴西于2020年全面实施《通用数据保护法》(LGPD),其结构在很大程度上忠实沿用了RGPD:涵盖广泛的原则、同意以外的合法处理依据、数据处理者、影响评估以及专门的行政监管机构。厄瓜多尔则通过《个人数据保护组织法》(LOPDP),规定了ARCO权利、大规模数据处理和国际数据传输的严格规则,以及包含高额罚款的制裁制度,同样借鉴了欧洲标准。秘鲁已于2017年修订第29.733号《个人数据保护法》,近期又颁布了新规(第016-2024-JUS号最高法令),并于2025年3月生效。
在此背景下,智利近期对第19.628号《个人数据保护法》(下称“LPDP”)的修订标志着一个转折点,使智利更接近 RGPD体系国家群体。新法将于2026年12月1日生效,给企业合规带来重大挑战,制度层面亦是如此。
主要改进之一是采用了更宽泛的个人数据定义,与RGPD的定义十分接近;同时将此前未涵盖的类别纳入敏感数据,包括健康信息、人类生物特征、遗传和生物识别数据、性取向及性别认同。此外,新法设定了严格限制的数据处理制度,以明确同意为基础,仅允许少数公共利益例外。
其次,新LPDP更详细地确立了数据使用和处理应遵循的原则,内容与RGPD相近。值得一提的是,在此次修订LPDP之前,智利已于2018年将个人数据保护纳入宪法保障。与此相应,除ARCO权利外,新法还规定了数据可携权和暂时限制数据处理的权利。
按照RGPD的框架,在保留自由、知情、具体且明确的同意规则——并由数据控制者举证证明——的同时,新法还承认其他数据使用和处理的合法依据。
与RGPD之后的趋势一致,新法设立了专门的公共机构——国家个人数据保护局(ANPDP),其权限与欧洲监管机构相近。私营机构内部也设立了监督岗位,例如数据保护官,可制定预防机制,以便提前应对潜在风险。
值得指出的是,新法对违规行为规定了严厉制裁;对于大型企业,罚款甚至可达年收入的4%,这同样与RGPD保持一致。
新法要求处理个人数据的公共或私营机构履行保护义务,并须向ANPDP报告所有事件或安全漏洞;在某些情况下,还须通知相关数据主体。
从立法层面看,我们似乎正在采用类似欧洲的区域标准,但现在下结论还为时过早。尽管如此,显而易见的是,拉丁美洲已不再将数据保护视为隐私权的附属部分,而是将其视为一项独立权利,具有宪法、经济和监管层面的意义。最终,一切取决于相关法律的解释、制度能力,以及本地区的数据主体、用户、企业和国家机构如何在实践中落实这些规定。