Derecho empresarial

LGPD en la práctica: qué debe hacer su empresa y qué es un mito

Cumplir la LGPD no consiste en comprar un sello: exige organizar cómo trata los datos la empresa.

LGPD en la práctica: qué debe hacer su empresa y qué es un mito
En resumen

La LGPD (Ley 13.709/2018) se aplica a prácticamente toda empresa que trate datos personales, incluidos los de empleados y personas vinculadas a proveedores, no solo los de clientes. Adaptarse no consiste en comprar un certificado, sino en identificar y documentar qué datos recoge la empresa, definir la base legal de cada tratamiento, ajustar contratos con los proveedores que procesan datos por cuenta de la empresa, disponer de un plan de respuesta a incidentes y saber responder a los titulares. La ANPD puede aplicar una multa de hasta un 2% de la facturación en Brasil del último ejercicio, con el límite de R$ 50 millones por infracción. También existen riesgos contractuales y reputacionales.

¿Necesita ayuda con su caso? Hable con nuestro equipo de derecho empresarial en São Paulo.

«¿Se aplica la LGPD a mi empresa? Es pequeña y no vende por internet». El tamaño no supone una exención general. Si tiene empleados, conserva currículos, mantiene un registro de clientes o trata datos personales de proveedores, debe evaluar y cumplir las obligaciones aplicables. El tamaño influye en la proporcionalidad de las medidas, no elimina por sí solo la protección de los datos.

En torno a la LGPD abundan tanto soluciones innecesariamente complejas como empresas que aún no han adoptado medidas básicas. El punto de partida debe ser el riesgo real, no un paquete genérico. Este artículo distingue obligaciones efectivas de ideas equivocadas sobre el cumplimiento.

A quién se aplica la LGPD y qué es un dato personal

Dentro de su ámbito, la LGPD regula la recogida, conservación, uso, comunicación y eliminación de datos personales, digitales o en papel. Deben verificarse los criterios territoriales del art. 3.º y las excepciones del art. 4.º, como el tratamiento por una persona física para fines exclusivamente particulares y no económicos. Son datos personales los que identifican o permiten identificar a una persona física, según el contexto: nombre, CPF, correo, teléfono, IP, geolocalización o imagen.

Una categoría merece cuidado redobrado: los datos sensibles: salud, biometría y genética vinculadas a una persona, origen racial o étnico, convicciones religiosas, opiniones políticas, afiliación sindical y vida sexual. Tienen reglas de tratamiento más estrictas. Los certificados médicos de empleados, por ejemplo, no deben quedar en carpetas compartidas sin controles de acceso.

Uno de los mayores mitos consiste en pensar que todo tratamiento necesita consentimiento. No es así. La ley establece diez bases legales en el art. 7.º para datos personales ordinarios. El consentimiento es una de ellas, no una solución universal, y puede revocarse. Los datos sensibles se rigen por las bases específicas del art. 11.

  • Cumplimiento de la obligación legal: guardar datos laborales y fiscales exigidos por ley.
  • Ejecución de contrato: usar la dirección del cliente para entregar el producto contratado.
  • Legítimo interés: puede respaldar determinados usos, tras evaluar su necesidad, el equilibrio con los derechos del titular y la transparencia. No es una autorización genérica para cualquier tratamiento.
  • Ejercicio regular de derechos en procedimiento judicial, administrativo o arbitral.
  • Protección del crédito, entre otras hipótesis previstas en la ley.

La regla práctica es esta: pedir consentimiento cuando corresponde una obligación legal o la ejecución de un contrato puede confundir al titular y a la propia empresa. Es necesario elegir y documentar la base legal correcta para cada tratamiento.

Lo que la empresa necesita tener, en la práctica

  • Inventario de tratamientos: qué datos recoge la empresa, de quién, con qué finalidad, dónde los conserva, quién accede y durante cuánto tiempo.
  • Registro de operaciones de tratamiento (art. 37): documentación que demuestra cómo se realizan los tratamientos y puede requerirse en una inspección.
  • Base legal definida para cada tratamiento, con justificación registrada.
  • Política de privacidad clara y verdadera (que describa lo que la empresa realmente hace).
  • Contratos ajustados con quienes tratan datos por cuenta de la empresa —proveedores de sistemas, contabilidad, marketing o nube—, definiendo funciones y responsabilidades.
  • Controles de seguridad proporcionales al riesgo: contraseñas, permisos de acceso, copias de seguridad y cifrado cuando corresponda.
  • Canal de atención al titular y un procedimiento para responder a solicitudes de acceso, rectificación y eliminación conforme a la ley.
  • Plan de respuesta a incidentes, con responsables, canales de escalado y plazos definidos.
  • Delegado de protección de datos (DPO, encarregado en Brasil) designado cuando sea obligatorio. Determinados agentes de pequeño tamaño pueden estar dispensados bajo la Resolución ANPD 2/2022, pero deben mantener un canal de comunicación con los titulares y cumplir las demás obligaciones.

Brecha de datos: qué hacer en las primeras horas

Un incidente puede originarse en un error humano, como enviar un correo con todos los destinatarios visibles. Para contener el problema hace falta un procedimiento de respuesta. La LGPD exige notificar a la ANPD y a los titulares cuando el incidente pueda causar un riesgo o daño relevante. La regla general de la Resolución ANPD 15/2024 es de tres días hábiles desde que el responsable del tratamiento conoce que el incidente afectó a datos personales, sin perjuicio de plazos especiales o del régimen diferenciado que resulte aplicable.

Contenga el incidente, registre qué ocurrió y cuándo, identifique los datos y las personas afectadas, evalúe el riesgo, notifique cuando corresponda y documente las medidas adoptadas. En la práctica: una respuesta transparente y documentada permite gestionar mejor el riesgo; no elimina automáticamente la responsabilidad.

Sanciones: qué puede aplicar la ANPD

  • Advertencia, con plazo para corrección.
  • Multa simple de hasta el 2% de la facturación de la persona jurídica privada, grupo o conglomerado en Brasil del último ejercicio, excluidos los tributos, con límite de R$ 50 millones por infracción.
  • Multa diaria, observado el mismo límite.
  • Publicación de la infracción, que también puede afectar a la reputación.
  • Bloqueo o eliminación de los datos involucrados.
  • Suspensión o prohibición, parcial o total, de actividades de tratamiento en los supuestos y condiciones legales.

Además de las sanciones de la ANPD, existe responsabilidad civil por daños a los titulares, riesgo contractual si los clientes exigen garantías de cumplimiento, y posibles actuaciones del Ministerio Público y los Procons.

Por dónde empezar sin gastar lo que no necesita

Las medidas deben ser proporcionales al riesgo. Una empresa que trata grandes volúmenes de datos sensibles no se compara con un despacho de diez empleados y una lista de clientes. Un plan realista incluye:

  • 1) Identificar los tratamientos; una hoja de cálculo bien preparada puede ser un punto de partida.
  • 2) Definir y documentar la base legal de cada tratamiento y eliminar la recogida innecesaria de datos.
  • 3) Ajustar contratos con proveedores y revisar accesos internos.
  • 4) Publicar una política de privacidad fiel a la operación y crear un canal para los titulares.
  • 5) Redactar y probar el plan de respuesta a incidentes y formar al equipo, incluido el manejo de errores humanos.

Ejemplo ilustrativo: cumplimiento para conservar una relación comercial

Imagine una empresa de servicios con cuarenta empleados que entra en el proceso de aprobación de proveedores de un gran cliente. Este exige cláusulas de protección de datos y evidencias de cumplimiento. La empresa no ha identificado sus tratamientos, conserva currículos en una carpeta abierta y su contrato con el sistema de recursos humanos no regula los datos.

Un plan de corrección puede incluir el inventario de tratamientos, la restricción de accesos, adendas con tres proveedores, una política de privacidad y un protocolo de incidentes. Al revisar la documentación, la empresa detecta currículos de 2015 que ya no necesita. Estas medidas pueden ayudar a mantener el contrato, aunque la aprobación depende de los requisitos del cliente. El motivo para actuar no siempre es una multa: también puede ser una exigencia comercial.

Preguntas frecuentes

¿La LGPD se aplica a pequeñas empresas?

Sí. Ser una pequeña empresa no supone una exención general. Si trata datos personales, incluidos currículos o datos de empleados, debe cumplir las reglas aplicables. La Resolución ANPD 2/2022 permite simplificaciones para determinados agentes de pequeño tamaño que cumplen sus requisitos; no todos pueden beneficiarse, especialmente si realizan tratamientos de alto riesgo. Continúan siendo exigibles una base legal, medidas de seguridad y la atención a los titulares.

No. El consentimiento es una de las diez bases del art. 7.º para datos personales ordinarios. Otros tratamientos pueden basarse en una obligación legal, la ejecución de un contrato o, cuando se justifique, el interés legítimo. Debe elegirse la base adecuada según la finalidad y el tipo de dato, no pedir consentimiento de forma indiscriminada. Los datos sensibles requieren el análisis específico del art. 11.

¿Qué multas y sanciones prevé la LGPD?

La LGPD prevé advertencia, multa simple de hasta el 2% de la facturación de la persona jurídica privada, grupo o conglomerado en Brasil del último ejercicio, excluidos los tributos, limitada a R$ 50 millones por infracción, multa diaria, publicación, bloqueo o eliminación y medidas de suspensión o prohibición en las condiciones legales. También puede haber consecuencias civiles, contractuales y reputacionales.

Tuvimos una brecha de datos. ¿Debemos avisar a la ANPD?

Debe notificarse a la ANPD y a los titulares si el incidente puede causar un riesgo o daño relevante. La regla general de la Resolución ANPD 15/2024 es de tres días hábiles desde que el responsable conoce que el incidente afectó a datos personales, con las excepciones y el régimen diferenciado aplicables. Contenga el incidente, conserve los registros, evalúe el riesgo y documente las comunicaciones y medidas. No espere a terminar toda la investigación para evaluar el deber de notificar.

¿Por dónde empezar para cumplir la LGPD?

Empiece por identificar qué datos recoge, de quién, para qué, dónde los conserva, quién accede y durante cuánto tiempo. Defina la base legal de cada tratamiento y elimine la recogida innecesaria. Después, revise los contratos con proveedores y los permisos internos, publique una política de privacidad fiel a la realidad, cree el canal de atención al titular y prepare un plan de respuesta a incidentes.

Cumplir la LGPD no consiste en comprar un sello ni en mantener un proyecto sin fin: exige organizar los tratamientos y revisar las medidas de forma continua, según el riesgo real. En Falchet e Marques Sociedade de Advogados, despacho en São Paulo, Av. Paulista, trabajamos por etapas: identificación de tratamientos, contratos y respuesta a incidentes, con prioridades ajustadas a la operación.

Hable con nuestro equipo por WhatsApp: +55 11 95901-1854 —¿su empresa necesita adaptarse a la LGPD o cumplir una exigencia de un cliente? Describa la situación para evaluar los pasos adecuados.

Renato Falchet
Escrito y revisado por

Renato Falchet

Socio fundador de Falchet e Marques (OAB/SP 344.334). Tiene posgrados en Derecho Empresarial por la FGV y Derecho de Sucesiones por la PUC-Campinas. Trabaja en derecho empresarial y societario, contratos y protección de datos, y se especializa en planificación sucesoria y sucesión de empresas. Comunicación directa, sin tecnicismos innecesarios.

Conocer a Renato Consultar una duda sobre su caso
Boletín

¿Le interesó? Reciba el próximo artículo
directamente en su correo electrónico.

Un resumen corto, una vez al mes. Sin spam.