LGPD: Ley de Datos de Brasil
1) A quién se aplica la LGPD y quién es quién
La LGPD se aplica al tratamiento de datos personales (PD) realizado en Brasil, dirigido a residentes brasileños o relacionado con la oferta de bienes/servicios y el seguimiento del comportamiento en su territorio.
Roles:- Controlador: define los objetivos y los medios de tratamiento.
- Operador: procesa el PD por instrucciones del contralor.
- Encarregado (DPO): persona de contacto para la protección de datos; ANPD puede eximir a las PYME de la cita obligatoria, pero para iGaming/Fintech se suele asignar.
2) Principios de tratamiento (núcleo LGPD)
Objetivo y compatibilidad de objetivos
Necesidad y minimización
Transparencia y no discriminación
Calidad de los datos (precisión, relevancia)
Seguridad y prevención de daños
Rendición de cuentas (demostrar el cumplimiento)
3) Fundamentos jurídicos (bases legales)
Matriz para escenarios típicos de iGaming/fintech:4) Categorías especiales y niños
Datos sensibles: salud, biometría, religión, opiniones políticas, etc., requieren una base separada y medidas reforzadas.
Niños y adolescentes: para <13 - consentimiento del padre/tutor; procesamiento exclusivamente en su mejor interés, sin perfiles obsesivos.
5) Derechos de los sujetos (estándar de operaciones)
Confirmación del procesamiento y acceso a los datos
Corrección de inexactitudes
Anonimización/bloqueo/eliminación de datos excedentes/procesados ilegalmente
Portabilidad (a otro proveedor)
Información sobre los destinatarios, los objetivos y las consecuencias de la denegación
Retirar el consentimiento es tan fácil como hacerlo
Solicitud de revisión de decisiones automatizadas que afecten a los intereses de la entidad
Plazos: responder sin demora indebida, guardar el Registro de Solicitudes (DSR) y verificar al solicitante.
6) Seguridad e incidentes
Implemente la organización y los técnicos: cifrado, RBAC/ABAC, DLP, registros, archivos WORM, pruebas de recuperación.
En caso de incidente con riesgo de daño a las entidades, notificación adecuada a ANPD y a las entidades (contiene la naturaleza del incidente, categorías de datos, medidas adoptadas). Los plazos/formatos se centran en el riesgo y las recomendaciones de ANPD.
7) Transferencias transfronterizas
Permitidos cuando se dispone de uno de los mecanismos siguientes:- Adecuación (países/organizaciones reconocidos por ANPD)
- Instrumentos contractuales (cláusulas estándar, reglas corporativas)
- Certificación/impresión de conformidad
- Consentimiento expreso del sujeto cuando corresponda
- Otros fundamentos de la LGPD (ejecución del contrato, protección de la vida, etc.)
- Práctica: encriptación previa a la transferencia, separación de claves, seudonimización y minimización de campos.
8) RIPD (DPIA brasileña) y documentación
Relatório de Impacto à Proteção de Dados Pessoais (RIPD) es obligatorio para tratamientos de riesgo (perfiles a gran escala, biometría, nuevas fuentes/socios). Contiene:1. descripción de las operaciones; 2) fundamentos y necesidad; 3) riesgos para los derechos/libertades; 4) medidas de mitigación; 5) riesgo residual y plan.
También mantenga un registro de operaciones, una política de privacidad, avisos públicos, un registro de incidentes, un registro de transmisiones en el extranjero.
9) Cookies/SDK y marketing
Banner de concordancia con categorías comprensibles (obligatorias/funcionales/analíticas/marketing).
Documente los objetivos y la vida útil; respeta la negativa/revisión y no perfiles a los niños.
La analítica/agregación del servidor es preferible a los píxeles abiertos; limite el «compartir» con terceros sin fundamento.
10) Contratos con operadores y terceros
Los tratados deben:- Limitar el procesamiento estrictamente a las instrucciones del controlador;
- Prohibir el uso secundario y las transferencias onward sin permiso;
- Requerir seguridad, notificación de incidentes, asistencia con DSR y eliminación;
- Revelar subprocesadores y otorgar un derecho de auditoría;
- Fijar la geografía del tratamiento y los mecanismos de transferencia transfronteriza.
11) Soluciones y perfiles automatizados
Si una decisión tiene un efecto de fondo legal/similar (por ejemplo, puntuación antifraude, límites RG), la entidad tiene derecho a información sobre la lógica dentro de límites razonables y a ser revisada por una persona. Se recomienda almacenar códigos reason, versionar modelos/reglas y realizar auditorías bias.
12) Sanciones ANPD y responsabilidad
Advertencias y medidas correctivas
Anuncio público de infracción
Bloqueo/eliminación de datos personales
Multas: hasta el 2% de los ingresos en Brasil en un año (para el periodo pasado), hasta 50 millones de BRL por infracción (tope)
Además, la responsabilidad civil y las demandas colectivas son posibles.
13) Matriz «objetivos → bases → almacenamiento»
14) Lista de verificación de conformidad (operativo)
Directivas y notificaciones
- Política de privacidad actual (objetivos, categorías de PD, derechos, canales de solicitud, transferencias al extranjero).
- Notice at collection en puntos de recogida (cookies/formularios/SDK).
- Procedimiento para el tratamiento de los datos de los niños.
Derechos de las entidades (DSR)
- Canales de consulta (formulario/correo web), verificación, SLA y registro.
- Procedimientos de transferencia, eliminación, rectificación, denegación de comercialización.
Seguridad
- Encriptación in transit/at nat, KMS/HSM, rotación de claves.
- RBAC/ABAC, accesos JIT, registros, DLP, pruebas de recuperación.
- Incidente de playbook y notificaciones ANPD/entidades.
Vend
- DPA con operadores/terceros; Registro de subprocesadores.
- Geografía del tratamiento y mecanismo de transferencia transfronteriza.
- Auditoría y control de SDK/píxeles.
RIPD/Registro
- Registro de operaciones; RIPD para tratamientos de riesgo.
- Retention-matrix y pipeline de eliminación/anonimato.
15) Métricas y controles
DSR SLA (% a tiempo), percentil medio/95
Consent Coverage и Opt-out Honor Rate
Dirección de Retención (eliminada en el gráfico)
Las Violaciones de Acceso/Exportación y Delta por Barrios
Incident MTTD/MTTR y repetibilidad
Vendor Compliance Rate (auditorías, cierre de observaciones)
RIPD Coverage (porcentaje de tratamientos de riesgo con informes actualizados)
16) Hoja de ruta para la implementación (6 pasos)
1. Datos mapping: fuentes de PD, flujos, objetivos, bases legales, vendedores.
2. Políticas/notificaciones: Política de privacidad, banner de consentimiento, Notice at collection.
3. Procesos DSR: canales, verificación, plantillas, registro, métricas.
4. Seguridad: cifrado, accesos, registros, DLP, plan IR.
5. Vendedores y transmisiones transfronterizas: DPA, subprocesadores, mecanismos, testeteras.
6. RIPD/retransmisión: informes de alto riesgo, matriz de retén, eliminación/anonimización.
17) Diferencias entre LGPD y GDPR (breve)
Los motivos adicionales de «protección del crédito», «protección de la vida» se destacan explícitamente.
RIPD es un análogo funcional de DPIA, pero con énfasis en la práctica local de ANPD.
Multas - tope de 50 millones BRL por infracción; el modelo de sanciones es diferente al del RGPD.
Niños/adolescentes: control del «interés superior», una estricta política de elaboración de perfiles y comercialización.
El cumplimiento LGPD no es solo un banner sobre cookies, sino un sistema de gestión del ciclo de vida de los datos: bases correctas, minimización y seguridad, notificaciones transparentes, procesos DSR en funcionamiento, contratos con vendedores, RIPD para tratamientos de riesgo y disciplina de transmisiones transfronterizas. Al incorporar estos contornos «predeterminados», reducirá los riesgos legales y de reputación, mantendrá las asociaciones y la confianza de los usuarios, sin comprometer la velocidad del producto y las conversiones.