Servicios de cumplimiento de la LGPD: mapeo de datos, bases legales y preparación ante la ANPD para Brasil
Preparación para el cumplimiento de la LGPD para empresas que tratan datos personales de personas en Brasil, dondequiera que tengan su sede. Mapeamos sus datos y ponemos a prueba sus procesos de derechos, incidentes y transferencias frente a la Ley General de Protección de Datos Personales de Brasil y las reglas de la ANPD. Luego usted recibe una hoja de ruta de cumplimiento de la LGPD priorizada por riesgo. La mayoría de las evaluaciones toman 6–12 semanas.
¿Qué es el cumplimiento de la LGPD?
El cumplimiento de la LGPD significa cumplir la Lei Geral de Proteção de Dados de Brasil, Ley 13.709/2018. Todo uso de datos personales necesita una base legal y una finalidad clara. Las personas en Brasil deben poder ejercer sus derechos, los datos deben mantenerse seguros y los incidentes graves deben notificarse a la ANPD. El cumplimiento de la LGPD también significa poder demostrar todo esto con registros.
La ley tiene un alcance que va mucho más allá de Brasil. Una empresa de software de EE. UU. con usuarios brasileños puede estar dentro del alcance. También un minorista que envía productos a São Paulo o un grupo que gestiona la nómina de personal brasileño. La ley se aplica siempre que los datos se traten en Brasil, se recopilen allí o se utilicen para ofrecer bienes y servicios a personas que se encuentran allí.
Accredify Global evalúa su situación con respecto a la ley y los reglamentos de la ANPD, a menudo junto con una revisión de NIST CSF o de NIS2 para grupos globales. Probamos sus procesos con solicitudes reales e incidentes realistas, y luego le entregamos una hoja de ruta que su DPO, sus asesores legales y sus ingenieros pueden ejecutar.
La LGPD en 2026: una nueva agencia, la adecuación con la UE y los datos de niños
La ANPD es ahora una agencia reguladora plena. La Ley 15.352/2026, firmada el 25 de febrero de 2026, la convirtió en la Agencia Nacional de Protección de Datos, con autonomía financiera y una carrera de fiscalización propia. Sus prioridades de fiscalización para 2026–2027 abarcan los derechos de los titulares en la publicidad dirigida, los menores en línea, el sector público y la IA. Una consulta pública sobre sus reglas de aplicación está abierta hasta el 26 de octubre de 2026.
Los datos ahora circulan libremente entre Brasil y la UE. El 27 de enero de 2026, la Comisión Europea y la ANPD adoptaron decisiones de adecuación mutua. Las transferencias en cualquier dirección ya no requieren cláusulas contractuales tipo. Las transferencias a la mayoría de los demás países aún las requieren, utilizando las cláusulas propias de la ANPD sin modificaciones.
Los datos de niños y adolescentes conllevan nuevas obligaciones. El Estatuto Digital de Niños y Adolescentes, Ley 15.211/2025, se aplica desde el 17 de marzo de 2026, y la ANPD lo supervisa. El proyecto de ley de IA de Brasil, PL 2338/2023, aún está en la Cámara de Diputados y todavía no es ley.
Fuentes: Ley 15.352/2026 (Planalto) · Decisión de adecuación de la UE 2026/179 (EUR-Lex) · Temas prioritarios de la ANPD 2026–2027 · Fecha de inicio del ECA Digital (Teletime)
Requisitos de la LGPD y lo que evaluamos
Las obligaciones que la ANPD verifica primero y la evidencia que busca nuestra evaluación.
| Obligación | Qué espera la ley | Evidencia que buscamos |
|---|---|---|
| Registros de tratamiento | Los responsables y los encargados del tratamiento llevan registros de sus operaciones | Un inventario que coincida con sus sistemas y proveedores reales |
| Bases legales | Cada finalidad se apoya en una de diez bases legales; los datos sensibles, en otras más estrictas | Una base documentada para cada finalidad, más evaluaciones de interés legítimo |
| Derechos de los titulares de los datos | Confirmación, acceso, corrección, eliminación, portabilidad y revisión de decisiones automatizadas | Registros de solicitudes, tiempos de respuesta y verificaciones de identidad |
| Encarregado (DPO) | Un encargado designado con datos de contacto publicados | Designación, independencia y un canal que funcione |
| Seguridad e incidentes | Salvaguardas adecuadas y notificación de incidentes relevantes | Controles, un registro de incidentes y un proceso de notificación probado |
| Informes de impacto | Un RIPD cuando la ANPD lo solicite o el riesgo sea alto | Informes de impacto para tratamientos de alto riesgo |
| Transferencias internacionales | Un mecanismo válido para los datos que salen de Brasil | Adecuación, cláusulas de la ANPD u otra vía legal para cada flujo |
LGPD: plazos, multas y quién está dentro del alcance
Los plazos cortos y las sanciones reales son la razón por la que los equipos de cumplimiento de LGPD prueban sus procesos antes de que lo haga la ANPD.
Plazos que su equipo debe cumplir
| Incidente de seguridad | Notificar a la ANPD y a las personas afectadas en un plazo de 3 días hábiles (Resolución 15/2024) |
|---|---|
| Solicitud de acceso | Respuesta simplificada de inmediato; una declaración completa en un plazo de 15 días |
| Registros de incidentes | Conservar el registro de incidentes durante al menos 5 años |
Los agentes de tratamiento de pequeño porte tienen plazos más amplios conforme a las reglas de la ANPD para agentes de pequeño porte.
Sanciones que puede aplicar la ANPD
- Advertencias con un plazo para la acción correctiva
- Multas de hasta el 2% de los ingresos en Brasil, con un tope de R$50 millones por infracción
- Multas diarias hasta que cese la infracción
- Publicación de la infracción
- Bloqueo o eliminación de los datos personales involucrados
- Suspensión parcial o total del tratamiento
Las multas son solo una parte del costo de un cumplimiento deficiente de la LGPD. La publicación de una infracción llega a clientes y socios, y una orden de suspensión puede detener una línea de productos. La ANPD también considera la buena fe, la cooperación y la gobernanza de privacidad que usted pueda demostrar. Por eso importa contar con un programa documentado antes de que algo salga mal.
Cómo funciona nuestra evaluación de preparación para la LGPD
Seis etapas, desde la primera llamada hasta una hoja de ruta que su dirección puede aprobar. Si también planea la certificación ISO, nuestra guía del proceso de certificación muestra cómo se complementan ambas.
¿No está seguro de si la LGPD se le aplica o de cuánto de su trabajo de GDPR se puede aprovechar? Una revisión de alcance gratuita responde eso primero.
Reserve una revisión de alcance gratuitaLGPD frente a GDPR: qué se mantiene y qué no
Las empresas que ya tienen un programa de GDPR suelen tener avanzada la mayor parte del cumplimiento de la LGPD. Estas son las brechas que vemos con más frecuencia.
| Tema | GDPR | LGPD |
|---|---|---|
| Bases legales | Seis | Diez, incluidas la protección del crédito y la protección de la salud |
| Notificación de brechas | 72 horas para notificar al regulador | 3 días hábiles para notificar a la ANPD y a las personas afectadas |
| Multa máxima | 4% de la facturación global o €20 millones | 2% de los ingresos en Brasil, con un tope de R$50 millones por infracción |
| Delegado de protección de datos | Obligatorio en casos definidos | Obligatorio para la mayoría de los responsables del tratamiento |
| Transferencias | Cláusulas de la UE o adecuación | Cláusulas de la ANPD o adecuación; adecuación con la UE desde 2026 |
| Regulador | Autoridades nacionales y el EDPB | Una sola agencia nacional, la ANPD |
Las normas también ayudan. ISO 27001 cubre gran parte de la seguridad que se espera conforme al Artículo 46. ISO/IEC 27701 añade funciones, registros y procesos de privacidad que se corresponden bien con ambas leyes. Nuestros servicios de cumplimiento de GDPR y el trabajo de LGPD comparten un mismo mapa de datos, por lo que no documenta los mismos sistemas dos veces. Los datos de pago añaden PCI DSS, y los clientes de EE. UU. suelen pedir un informe SOC 2 además.
Costo y plazos del cumplimiento de la LGPD
No publicamos una lista de precios para el cumplimiento de la LGPD. El costo depende de cuántos datos personales trata usted y hacia dónde se transfieren. Una revisión de alcance gratuita le proporciona una propuesta a la medida.
Qué influye en el alcance
- Actividades de tratamiento: cuántas finalidades y conjuntos de datos
- Sistemas y proveedores: aplicaciones, nubes y encargados que tratan los datos
- Datos sensibles: datos de salud, biométricos o de menores
- Entidades y países: empresas del grupo y vías de transferencia
- Reutilización: registros de GDPR o evidencia de ISO 27701 ya existentes
Cuánto tiempo toma
| Evaluación y hoja de ruta | 6–12 semanas, según el alcance |
|---|---|
| Cierre de brechas | Lo determinan su hoja de ruta y la capacidad de su equipo |
| Revisión continua | Anualmente, o cuando cambien las normas de la ANPD |
Cómo elegir servicios de cumplimiento de la LGPD
Preguntas que vale la pena hacer a cualquier proveedor de cumplimiento de LGPD y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Pueden certificarnos para la LGPD? | Nadie puede. No existe un certificado LGPD; evaluamos la preparación e informamos. |
| ¿Prueban los procesos o solo leen las políticas? | Los evaluamos, utilizando solicitudes reales y un simulacro de incidente realista. |
| ¿Pueden reutilizar nuestro trabajo de GDPR? | Sí. Partimos de sus registros del GDPR y evaluamos solo las diferencias. |
| ¿Ustedes actúan como nuestro DPO? | No. Evaluamos el rol; su encarregado designado lo ejerce. |
| ¿Ofrecen asesoría legal? | No. La interpretación legal queda a cargo de su asesor legal. |
| ¿Cómo se determina el precio? | Una propuesta a la medida tras una revisión de alcance gratuita. |
Qué recibe con una evaluación de la LGPD
Los datos personales fluyen entre sistemas, proveedores y países.
Cada finalidad y su base legal, con las brechas señaladas.
Cómo funcionaron las solicitudes de derechos y el simulacro de incidentes.
El mecanismo para cada flujo que sale de Brasil.
Acciones en orden de prioridad, con responsables.
Un resumen claro para su junta directiva y sus clientes.
Preguntas frecuentes sobre el cumplimiento de la LGPD
Respuestas directas sobre el alcance, las multas, los incidentes, las transferencias, el costo y el cronograma.
¿Qué es la LGPD?
La LGPD es la Ley General de Protección de Datos Personales de Brasil, Ley 13.709/2018. Está en vigor desde el 18 de septiembre de 2020, y las sanciones administrativas se aplican desde el 1 de agosto de 2021. Regula cómo se recopilan, usan, comparten y almacenan los datos personales de las personas en Brasil.
¿La LGPD se aplica a empresas fuera de Brasil?
Sí. Se aplica cuando el tratamiento se realiza en Brasil o cuando los datos se recopilaron allí. También se aplica cuando usted ofrece bienes o servicios a personas en Brasil. Una empresa de EE. UU. con clientes o usuarios brasileños suele estar dentro del alcance.
¿Existe una certificación LGPD?
No. No existe un certificado LGPD oficial. El cumplimiento se demuestra mediante registros, políticas, contratos y procesos que funcionan. Si los clientes desean un certificado de gestión de la privacidad, ISO/IEC 27701 es la opción reconocida internacionalmente.
¿Quién hace cumplir la LGPD?
La ANPD. La Ley 15.352/2026, firmada el 25 de febrero de 2026, la convirtió en la Agencia Nacional de Protección de Datos. Ahora es una agencia reguladora con presupuesto propio y una carrera de inspección dedicada.
¿Cuáles son las multas según la LGPD?
Las multas pueden alcanzar el 2% de los ingresos del grupo en Brasil del último ejercicio fiscal, con un tope de 50 millones de reales por infracción. La ANPD también puede ordenar multas diarias, hacer pública la infracción, bloquear o eliminar datos, o suspender el tratamiento.
¿Con qué rapidez debe notificarse una brecha de datos conforme a la LGPD?
La Resolución 15/2024 de la ANPD exige notificar a la ANPD y a las personas afectadas en un plazo de tres días hábiles. El plazo comienza cuando usted se entera de que un incidente puede causar un riesgo o daño relevante. Los agentes de tratamiento de pequeño tamaño tienen plazos más largos.
¿Necesitamos un DPO según la LGPD?
La mayoría de los responsables del tratamiento deben designar un encarregado, el oficial de protección de datos de la LGPD, y publicar sus datos de contacto. La Resolución ANPD 18/2024 establece las reglas. Los agentes de tratamiento pequeños pueden estar exentos, pero aun así deben ofrecer un canal de comunicación.
¿Todavía necesitamos cláusulas contractuales tipo para las transferencias desde Brasil?
Para transferencias a la UE y al Espacio Económico Europeo, ya no, desde las decisiones mutuas de adecuación del 27 de enero de 2026. Para la mayoría de los demás países, las cláusulas de la ANPD conforme a la Resolución 19/2024 siguen siendo el mecanismo habitual, y deben usarse sin cambios.
¿En qué se diferencia la LGPD del GDPR?
Comparten la mayoría de los principios, pero la LGPD tiene diez bases legales, incluida la protección del crédito. La notificación de violaciones se cuenta en días hábiles, las multas tienen un tope por infracción y el regulador emite sus propias reglas. Un programa de GDPR cubre gran parte de la LGPD, pero no toda.
¿La LGPD abarca los datos de niños?
Sí. El artículo 14 establece reglas para niños y adolescentes. El Estatuto Digital de Niños y Adolescentes, Ley 15.211/2025, añadió obligaciones para los servicios digitales a partir del 17 de marzo de 2026, y la ANPD lo supervisa.
¿Está vigente el proyecto de ley de IA de Brasil?
No. El PL 2338/2023 fue aprobado por el Senado el 10 de diciembre de 2024, pero sigue en la Cámara de Diputados. Hoy, la IA que trata datos personales se rige por la LGPD, incluido el derecho a la revisión de decisiones automatizadas.
¿ISO 27001 o ISO 27701 pueden ayudar con la LGPD?
Sí. ISO 27001 respalda las obligaciones de seguridad del artículo 46, e ISO 27701 añade funciones, registros y procesos de privacidad. Ninguna sustituye a la LGPD en sí, pero ambas aportan evidencia independiente que los clientes reconocen.
¿Cuánto tiempo toma una evaluación de cumplimiento de la LGPD?
La mayoría de las evaluaciones toman de 6 a 12 semanas, según cuántos sistemas, unidades de negocio y encargados estén dentro del alcance. El cierre posterior de las brechas depende de su hoja de ruta y de la capacidad de su equipo.
¿Cuánto cuestan los servicios de cumplimiento de la LGPD?
No existe un precio de lista. El costo depende del número de actividades de tratamiento, sistemas, encargados del tratamiento y países dentro del alcance. Una revisión de alcance gratuita le proporciona una propuesta a la medida.
¿Brindan asesoría legal sobre la LGPD?
No. Evaluamos e informamos sobre sus controles de privacidad. La interpretación legal queda a cargo de su asesor legal o DPO, y trabajamos junto con ellos.
Conozca su situación frente a la LGPD antes de que la ANPD o un cliente pregunten
Cuéntenos sobre sus datos, sistemas y proveedores en Brasil. Confirmaremos cómo se aplica la LGPD, le mostraremos lo que su trabajo de GDPR ya cubre y le enviaremos una propuesta a la medida.
Reserve su revisión de alcance gratuita →Última revisión: , por el equipo de cumplimiento de Accredify Global.