ES
Preparación en protección de datos para Brasil

Servicios de cumplimiento de la LGPD: mapeo de datos, bases legales y preparación ante la ANPD para Brasil

Preparación para el cumplimiento de la LGPD para empresas que tratan datos personales de personas en Brasil, dondequiera que tengan su sede. Mapeamos sus datos y ponemos a prueba sus procesos de derechos, incidentes y transferencias frente a la Ley General de Protección de Datos Personales de Brasil y las reglas de la ANPD. Luego usted recibe una hoja de ruta de cumplimiento de la LGPD priorizada por riesgo. La mayoría de las evaluaciones toman 6–12 semanas.

La LGPD en resumen
10Bases legales para el tratamiento
3 díasDías hábiles para notificar un incidente
2%De los ingresos en Brasil, con tope por infracción
6–12 semanasEvaluación típica de preparación
23+Expertos técnicos
71Países atendidos
UNA LEY, NO UN CERTIFICADO
La LGPD se demuestra con evidencia
Registros, contratos y procesos de trabajo
PROBADO
Simulacros de solicitudes e incidentes
Frente a los plazos de la ANPD
MAPEADO
GDPR, ISO 27701, ISO 27001
Reutilice el trabajo de privacidad que ya tiene
A LA MEDIDA
Una propuesta a la medida
Tras una revisión de alcance gratuita
LGPD, en términos sencillos

¿Qué es el cumplimiento de la LGPD?

El cumplimiento de la LGPD significa cumplir la Lei Geral de Proteção de Dados de Brasil, Ley 13.709/2018. Todo uso de datos personales necesita una base legal y una finalidad clara. Las personas en Brasil deben poder ejercer sus derechos, los datos deben mantenerse seguros y los incidentes graves deben notificarse a la ANPD. El cumplimiento de la LGPD también significa poder demostrar todo esto con registros.

La ley tiene un alcance que va mucho más allá de Brasil. Una empresa de software de EE. UU. con usuarios brasileños puede estar dentro del alcance. También un minorista que envía productos a São Paulo o un grupo que gestiona la nómina de personal brasileño. La ley se aplica siempre que los datos se traten en Brasil, se recopilen allí o se utilicen para ofrecer bienes y servicios a personas que se encuentran allí.

Accredify Global evalúa su situación con respecto a la ley y los reglamentos de la ANPD, a menudo junto con una revisión de NIST CSF o de NIS2 para grupos globales. Probamos sus procesos con solicitudes reales e incidentes realistas, y luego le entregamos una hoja de ruta que su DPO, sus asesores legales y sus ingenieros pueden ejecutar.

Art. 3Se aplica a empresas fuera de Brasil
Art. 7Diez bases legales para el tratamiento
Art. 18Derechos de los titulares de los datos
Art. 46Seguridad y confidencialidad
Situación actual de las normas

La LGPD en 2026: una nueva agencia, la adecuación con la UE y los datos de niños

La ANPD es ahora una agencia reguladora plena. La Ley 15.352/2026, firmada el 25 de febrero de 2026, la convirtió en la Agencia Nacional de Protección de Datos, con autonomía financiera y una carrera de fiscalización propia. Sus prioridades de fiscalización para 2026–2027 abarcan los derechos de los titulares en la publicidad dirigida, los menores en línea, el sector público y la IA. Una consulta pública sobre sus reglas de aplicación está abierta hasta el 26 de octubre de 2026.

Los datos ahora circulan libremente entre Brasil y la UE. El 27 de enero de 2026, la Comisión Europea y la ANPD adoptaron decisiones de adecuación mutua. Las transferencias en cualquier dirección ya no requieren cláusulas contractuales tipo. Las transferencias a la mayoría de los demás países aún las requieren, utilizando las cláusulas propias de la ANPD sin modificaciones.

Los datos de niños y adolescentes conllevan nuevas obligaciones. El Estatuto Digital de Niños y Adolescentes, Ley 15.211/2025, se aplica desde el 17 de marzo de 2026, y la ANPD lo supervisa. El proyecto de ley de IA de Brasil, PL 2338/2023, aún está en la Cámara de Diputados y todavía no es ley.

27 ene 2026Adecuación mutua UE–Brasil
25 feb 2026La ANPD se convierte en agencia
17 mar 2026Se aplica el estatuto digital de niños y adolescentes

Fuentes: Ley 15.352/2026 (Planalto) · Decisión de adecuación de la UE 2026/179 (EUR-Lex) · Temas prioritarios de la ANPD 2026–2027 · Fecha de inicio del ECA Digital (Teletime)

Requisitos

Requisitos de la LGPD y lo que evaluamos

Las obligaciones que la ANPD verifica primero y la evidencia que busca nuestra evaluación.

ObligaciónQué espera la leyEvidencia que buscamos
Registros de tratamientoLos responsables y los encargados del tratamiento llevan registros de sus operacionesUn inventario que coincida con sus sistemas y proveedores reales
Bases legalesCada finalidad se apoya en una de diez bases legales; los datos sensibles, en otras más estrictasUna base documentada para cada finalidad, más evaluaciones de interés legítimo
Derechos de los titulares de los datosConfirmación, acceso, corrección, eliminación, portabilidad y revisión de decisiones automatizadasRegistros de solicitudes, tiempos de respuesta y verificaciones de identidad
Encarregado (DPO)Un encargado designado con datos de contacto publicadosDesignación, independencia y un canal que funcione
Seguridad e incidentesSalvaguardas adecuadas y notificación de incidentes relevantesControles, un registro de incidentes y un proceso de notificación probado
Informes de impactoUn RIPD cuando la ANPD lo solicite o el riesgo sea altoInformes de impacto para tratamientos de alto riesgo
Transferencias internacionalesUn mecanismo válido para los datos que salen de BrasilAdecuación, cláusulas de la ANPD u otra vía legal para cada flujo
Plazos y sanciones

LGPD: plazos, multas y quién está dentro del alcance

Los plazos cortos y las sanciones reales son la razón por la que los equipos de cumplimiento de LGPD prueban sus procesos antes de que lo haga la ANPD.

Plazos que su equipo debe cumplir

Incidente de seguridadNotificar a la ANPD y a las personas afectadas en un plazo de 3 días hábiles (Resolución 15/2024)
Solicitud de accesoRespuesta simplificada de inmediato; una declaración completa en un plazo de 15 días
Registros de incidentesConservar el registro de incidentes durante al menos 5 años

Los agentes de tratamiento de pequeño porte tienen plazos más amplios conforme a las reglas de la ANPD para agentes de pequeño porte.

Sanciones que puede aplicar la ANPD

  • Advertencias con un plazo para la acción correctiva
  • Multas de hasta el 2% de los ingresos en Brasil, con un tope de R$50 millones por infracción
  • Multas diarias hasta que cese la infracción
  • Publicación de la infracción
  • Bloqueo o eliminación de los datos personales involucrados
  • Suspensión parcial o total del tratamiento

Las multas son solo una parte del costo de un cumplimiento deficiente de la LGPD. La publicación de una infracción llega a clientes y socios, y una orden de suspensión puede detener una línea de productos. La ANPD también considera la buena fe, la cooperación y la gobernanza de privacidad que usted pueda demostrar. Por eso importa contar con un programa documentado antes de que algo salga mal.

Cómo funciona

Cómo funciona nuestra evaluación de preparación para la LGPD

Seis etapas, desde la primera llamada hasta una hoja de ruta que su dirección puede aprobar. Si también planea la certificación ISO, nuestra guía del proceso de certificación muestra cómo se complementan ambas.

AlcanceDatos brasileños, sistemas, entidades y su función como responsable o encargado.
Mapeo de datosDe dónde provienen los datos personales, a dónde van y por qué.
Revisión de la base jurídicaBases, avisos, registros de consentimiento y datos sensibles.
Pruebas de procesosSolicitudes de derechos y un simulacro de incidente contra los plazos.
Proveedores y transferenciasContratos con encargados y el mecanismo de cada transferencia.
Hoja de ruta e informeBrechas clasificadas por riesgo, con responsables y próximos pasos.

¿No está seguro de si la LGPD se le aplica o de cuánto de su trabajo de GDPR se puede aprovechar? Una revisión de alcance gratuita responde eso primero.

Reserve una revisión de alcance gratuita
Cómo se integra con lo que ya tiene

LGPD frente a GDPR: qué se mantiene y qué no

Las empresas que ya tienen un programa de GDPR suelen tener avanzada la mayor parte del cumplimiento de la LGPD. Estas son las brechas que vemos con más frecuencia.

TemaGDPRLGPD
Bases legalesSeisDiez, incluidas la protección del crédito y la protección de la salud
Notificación de brechas72 horas para notificar al regulador3 días hábiles para notificar a la ANPD y a las personas afectadas
Multa máxima4% de la facturación global o €20 millones2% de los ingresos en Brasil, con un tope de R$50 millones por infracción
Delegado de protección de datosObligatorio en casos definidosObligatorio para la mayoría de los responsables del tratamiento
TransferenciasCláusulas de la UE o adecuaciónCláusulas de la ANPD o adecuación; adecuación con la UE desde 2026
ReguladorAutoridades nacionales y el EDPBUna sola agencia nacional, la ANPD

Las normas también ayudan. ISO 27001 cubre gran parte de la seguridad que se espera conforme al Artículo 46. ISO/IEC 27701 añade funciones, registros y procesos de privacidad que se corresponden bien con ambas leyes. Nuestros servicios de cumplimiento de GDPR y el trabajo de LGPD comparten un mismo mapa de datos, por lo que no documenta los mismos sistemas dos veces. Los datos de pago añaden PCI DSS, y los clientes de EE. UU. suelen pedir un informe SOC 2 además.

Costo y plazos

Costo y plazos del cumplimiento de la LGPD

No publicamos una lista de precios para el cumplimiento de la LGPD. El costo depende de cuántos datos personales trata usted y hacia dónde se transfieren. Una revisión de alcance gratuita le proporciona una propuesta a la medida.

Qué influye en el alcance

  • Actividades de tratamiento: cuántas finalidades y conjuntos de datos
  • Sistemas y proveedores: aplicaciones, nubes y encargados que tratan los datos
  • Datos sensibles: datos de salud, biométricos o de menores
  • Entidades y países: empresas del grupo y vías de transferencia
  • Reutilización: registros de GDPR o evidencia de ISO 27701 ya existentes

Cuánto tiempo toma

Evaluación y hoja de ruta6–12 semanas, según el alcance
Cierre de brechasLo determinan su hoja de ruta y la capacidad de su equipo
Revisión continuaAnualmente, o cuando cambien las normas de la ANPD
Cómo elegir un socio

Cómo elegir servicios de cumplimiento de la LGPD

Preguntas que vale la pena hacer a cualquier proveedor de cumplimiento de LGPD y cómo las responde Accredify Global.

Pregunta que debe hacerRespuesta de Accredify Global
¿Pueden certificarnos para la LGPD?Nadie puede. No existe un certificado LGPD; evaluamos la preparación e informamos.
¿Prueban los procesos o solo leen las políticas?Los evaluamos, utilizando solicitudes reales y un simulacro de incidente realista.
¿Pueden reutilizar nuestro trabajo de GDPR?Sí. Partimos de sus registros del GDPR y evaluamos solo las diferencias.
¿Ustedes actúan como nuestro DPO?No. Evaluamos el rol; su encarregado designado lo ejerce.
¿Ofrecen asesoría legal?No. La interpretación legal queda a cargo de su asesor legal.
¿Cómo se determina el precio?Una propuesta a la medida tras una revisión de alcance gratuita.
Entregables

Qué recibe con una evaluación de la LGPD

Mapa de datos

Los datos personales fluyen entre sistemas, proveedores y países.

Registro de bases legales

Cada finalidad y su base legal, con las brechas señaladas.

Resultados de las pruebas del proceso

Cómo funcionaron las solicitudes de derechos y el simulacro de incidentes.

Revisión de transferencias

El mecanismo para cada flujo que sale de Brasil.

Hoja de ruta priorizada por riesgo

Acciones en orden de prioridad, con responsables.

Informe para la dirección

Un resumen claro para su junta directiva y sus clientes.

Preguntas frecuentes

Preguntas frecuentes sobre el cumplimiento de la LGPD

Respuestas directas sobre el alcance, las multas, los incidentes, las transferencias, el costo y el cronograma.

¿Qué es la LGPD?

La LGPD es la Ley General de Protección de Datos Personales de Brasil, Ley 13.709/2018. Está en vigor desde el 18 de septiembre de 2020, y las sanciones administrativas se aplican desde el 1 de agosto de 2021. Regula cómo se recopilan, usan, comparten y almacenan los datos personales de las personas en Brasil.

¿La LGPD se aplica a empresas fuera de Brasil?

Sí. Se aplica cuando el tratamiento se realiza en Brasil o cuando los datos se recopilaron allí. También se aplica cuando usted ofrece bienes o servicios a personas en Brasil. Una empresa de EE. UU. con clientes o usuarios brasileños suele estar dentro del alcance.

¿Existe una certificación LGPD?

No. No existe un certificado LGPD oficial. El cumplimiento se demuestra mediante registros, políticas, contratos y procesos que funcionan. Si los clientes desean un certificado de gestión de la privacidad, ISO/IEC 27701 es la opción reconocida internacionalmente.

¿Quién hace cumplir la LGPD?

La ANPD. La Ley 15.352/2026, firmada el 25 de febrero de 2026, la convirtió en la Agencia Nacional de Protección de Datos. Ahora es una agencia reguladora con presupuesto propio y una carrera de inspección dedicada.

¿Cuáles son las multas según la LGPD?

Las multas pueden alcanzar el 2% de los ingresos del grupo en Brasil del último ejercicio fiscal, con un tope de 50 millones de reales por infracción. La ANPD también puede ordenar multas diarias, hacer pública la infracción, bloquear o eliminar datos, o suspender el tratamiento.

¿Con qué rapidez debe notificarse una brecha de datos conforme a la LGPD?

La Resolución 15/2024 de la ANPD exige notificar a la ANPD y a las personas afectadas en un plazo de tres días hábiles. El plazo comienza cuando usted se entera de que un incidente puede causar un riesgo o daño relevante. Los agentes de tratamiento de pequeño tamaño tienen plazos más largos.

¿Necesitamos un DPO según la LGPD?

La mayoría de los responsables del tratamiento deben designar un encarregado, el oficial de protección de datos de la LGPD, y publicar sus datos de contacto. La Resolución ANPD 18/2024 establece las reglas. Los agentes de tratamiento pequeños pueden estar exentos, pero aun así deben ofrecer un canal de comunicación.

¿Todavía necesitamos cláusulas contractuales tipo para las transferencias desde Brasil?

Para transferencias a la UE y al Espacio Económico Europeo, ya no, desde las decisiones mutuas de adecuación del 27 de enero de 2026. Para la mayoría de los demás países, las cláusulas de la ANPD conforme a la Resolución 19/2024 siguen siendo el mecanismo habitual, y deben usarse sin cambios.

¿En qué se diferencia la LGPD del GDPR?

Comparten la mayoría de los principios, pero la LGPD tiene diez bases legales, incluida la protección del crédito. La notificación de violaciones se cuenta en días hábiles, las multas tienen un tope por infracción y el regulador emite sus propias reglas. Un programa de GDPR cubre gran parte de la LGPD, pero no toda.

¿La LGPD abarca los datos de niños?

Sí. El artículo 14 establece reglas para niños y adolescentes. El Estatuto Digital de Niños y Adolescentes, Ley 15.211/2025, añadió obligaciones para los servicios digitales a partir del 17 de marzo de 2026, y la ANPD lo supervisa.

¿Está vigente el proyecto de ley de IA de Brasil?

No. El PL 2338/2023 fue aprobado por el Senado el 10 de diciembre de 2024, pero sigue en la Cámara de Diputados. Hoy, la IA que trata datos personales se rige por la LGPD, incluido el derecho a la revisión de decisiones automatizadas.

¿ISO 27001 o ISO 27701 pueden ayudar con la LGPD?

Sí. ISO 27001 respalda las obligaciones de seguridad del artículo 46, e ISO 27701 añade funciones, registros y procesos de privacidad. Ninguna sustituye a la LGPD en sí, pero ambas aportan evidencia independiente que los clientes reconocen.

¿Cuánto tiempo toma una evaluación de cumplimiento de la LGPD?

La mayoría de las evaluaciones toman de 6 a 12 semanas, según cuántos sistemas, unidades de negocio y encargados estén dentro del alcance. El cierre posterior de las brechas depende de su hoja de ruta y de la capacidad de su equipo.

¿Cuánto cuestan los servicios de cumplimiento de la LGPD?

No existe un precio de lista. El costo depende del número de actividades de tratamiento, sistemas, encargados del tratamiento y países dentro del alcance. Una revisión de alcance gratuita le proporciona una propuesta a la medida.

¿Brindan asesoría legal sobre la LGPD?

No. Evaluamos e informamos sobre sus controles de privacidad. La interpretación legal queda a cargo de su asesor legal o DPO, y trabajamos junto con ellos.

Revisión de alcance gratuita de LGPD

Conozca su situación frente a la LGPD antes de que la ANPD o un cliente pregunten

Cuéntenos sobre sus datos, sistemas y proveedores en Brasil. Confirmaremos cómo se aplica la LGPD, le mostraremos lo que su trabajo de GDPR ya cubre y le enviaremos una propuesta a la medida.

Reserve su revisión de alcance gratuita →

Última revisión: , por el equipo de cumplimiento de Accredify Global.