Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es la LGPD?

DefiniciónLa LGPD (Lei Geral de Proteção de Dados Pessoais, Ley n.º 13.709/2018) es la ley brasileña que regula el tratamiento de datos personales por empresas y organismos públicos, define derechos de los titulares y obligaciones de seguridad, fiscalizada por la autoridad nacional, la ANPD.

Cómo funciona

La LGPD se aplica a cualquier operación con datos personales, en medio digital o físico, realizada en Brasil, con el objetivo de ofrecer bienes o servicios a personas en Brasil o con datos recolectados en el país. Todo tratamiento necesita una base legal, como el consentimiento, el cumplimiento de una obligación legal, la ejecución de un contrato o el interés legítimo. La ley define roles:

  • Titular: la persona a la que se refieren los datos.
  • Controlador: quien toma las decisiones sobre el tratamiento.
  • Operador: quien trata los datos en nombre del controlador.
  • Encargado (encarregado): el canal de comunicación entre controlador, titulares y ANPD.

Dónde la LGPD se cruza con la ciberseguridad

La ley exige que los agentes de tratamiento adopten medidas de seguridad, técnicas y administrativas, para proteger los datos frente a accesos no autorizados y situaciones accidentales o ilícitas. También determina que el controlador comunique a la ANPD y a los titulares la ocurrencia de un incidente de seguridad que pueda acarrear riesgo o daño relevante. En la práctica, esto exige capacidad para detectar, investigar y documentar incidentes: sin saber qué datos se vieron afectados, no hay forma de evaluar el riesgo ni de comunicar correctamente.

Sanciones

El art. 52 prevé sanciones que van desde la advertencia hasta una multa simple de hasta el 2% de la facturación en Brasil, limitada a R$ 50 millones por infracción, además de la publicación de la infracción, el bloqueo y la eliminación de datos, entre otras. El cálculo de las multas sigue el reglamento de dosimetría de la ANPD.

LGPD vs ISO 27001: la LGPD es una ley y trata de datos personales; la ISO/IEC 27001 es una norma voluntaria sobre seguridad de la información en general. Un SGSI bien implantado ayuda a demostrar las medidas de seguridad que exige la ley.

Network Secure apoya programas de GRC y de respuesta a incidentes que ayudan a cumplir las exigencias de seguridad de la LGPD.

Preguntas frecuentes

¿Cuál es la diferencia entre la LGPD y el GDPR?

La LGPD es la ley brasileña de protección de datos; el GDPR es el reglamento de la Unión Europea. Tienen principios parecidos, pero difieren en puntos como bases legales, plazos y montos de las sanciones.

¿Toda violación de datos debe comunicarse a la ANPD?

La LGPD exige comunicar a la ANPD y a los titulares los incidentes que puedan acarrear riesgo o daño relevante. Evaluar ese riesgo depende de investigar qué se vio afectado.

Para profundizar