Artículo · Protección de datos y LGPD

LGPD para empresas: el mínimo para no ser blanco de multa

Gabriel Cordeiro Grisostolo · OAB/PR nº 136.464

La Ley General de Protección de Datos de Brasil está en vigor desde hace años, la Autoridad Nacional de Protección de Datos ya aplica sanciones, y aun así muchas empresas conviven con la misma duda incómoda: qué, exactamente, exige la LGPD en la práctica. El temor a la multa es real, pero suele venir acompañado de una niebla de términos técnicos que dificulta saber por dónde actuar. Este texto traduce la ley al lenguaje de la gestión, muestra a quién se aplica, qué exige, qué ocurre en caso de incumplimiento y cómo una empresa, incluso de tecnología, puede llegar al mínimo necesario para operar en conformidad.

Puntos clave

  • La LGPD se aplica a prácticamente toda empresa que trate datos de personas físicas, de cualquier porte. No hace falta ser una gran compañía para estar sujeta a ella.
  • En la práctica, la conformidad se resume en saber qué datos trata la empresa, con qué base legal, con qué seguridad y con qué transparencia, más un responsable de velar por ello.
  • El incumplimiento expone a la empresa a sanciones de la ANPD, que van de la advertencia a la multa, y al deber de reparar los daños causados a los titulares.

A quién se aplica la LGPD, y el mito del CNPJ

La LGPD se aplica a cualquier persona, física o jurídica, que realice el tratamiento de datos personales de personas físicas en Brasil, o cuyo tratamiento tenga relación con el país. Tratamiento es casi todo lo que se hace con un dato: recolectar, almacenar, usar, compartir, eliminar. Esto significa que una empresa no necesita ser grande para estar sujeta a la ley; basta con que maneje datos de clientes, empleados o proveedores, lo que, en la práctica, alcanza a casi todos los negocios.

Aquí reside una confusión común, y vale la pena deshacerla: la LGPD protege datos de personas físicas, no de personas jurídicas. El CNPJ, aisladamente, no es dato personal. Pero atención, porque los datos de las personas físicas detrás de una empresa, un socio, un contacto, un representante, siguen protegidos. Por eso la respuesta honesta a si la LGPD alcanza el CNPJ es: el número en sí no, las personas detrás de él sí.

Qué exige la LGPD de las empresas, en la práctica

Reducida a lo esencial, la ley exige de la empresa cinco cosas. Primera, saber qué datos trata, mapeando qué recolecta, de quién, para qué y por cuánto tiempo los guarda. Segunda, tener una base legal para cada tratamiento, porque tratar un dato sin una justificación prevista en la ley es irregular. Tercera, ser transparente con el titular, mediante una política de privacidad y avisos claros. Cuarta, garantizar seguridad, con medidas técnicas y administrativas proporcionales al riesgo, y tener un plan para responder a incidentes. Quinta, atender los derechos del titular, como acceso, corrección y eliminación de sus datos, e indicar un responsable de esa relación. Esos cinco frentes son el corazón de la conformidad.

Las bases legales: por qué trata cada dato

Uno de los mayores equívocos sobre la LGPD es imaginar que todo depende del consentimiento. No depende. La ley prevé diez bases legales para el tratamiento de datos personales, y el consentimiento es solo una de ellas. Una empresa puede tratar datos para ejecutar un contrato con el cliente, para cumplir una obligación legal, para el ejercicio regular de derechos o con fundamento en el interés legítimo, entre otras hipótesis. Elegir la base correcta para cada tratamiento es una decisión jurídica de fondo, porque es ella la que define qué puede o no hacer la empresa con el dato, y qué necesita pedir al titular.

Los principios que orientan el tratamiento

Por encima de las reglas específicas, la LGPD establece principios que deben guiar cualquier tratamiento: la finalidad, que exige un propósito legítimo e informado; la necesidad, que limita la recolección al mínimo indispensable; la transparencia, la seguridad, la prevención y la no discriminación; y la responsabilización y rendición de cuentas, por la cual la empresa debe poder demostrar que cumple la ley. En la práctica, esos principios funcionan como una prueba: ante cualquier uso de datos, la empresa debería poder explicar por qué lo hace, con qué límite y con qué cuidado.

Quién es el responsable de la LGPD en la empresa

La ley organiza los papeles en torno a dos figuras, el controlador, que decide cómo y por qué se tratan los datos, y el operador, que los trata en nombre del controlador. Además, la empresa debe indicar un encargado, también llamado por la sigla en inglés DPO, que es el canal de comunicación entre la empresa, los titulares y la Autoridad Nacional. En empresas menores, la función de encargado puede ejercerse de forma proporcional, incluso con apoyo externo, siempre que con efectividad real. Definir quién ocupa cada papel es uno de los primeros pasos de la adecuación.

Qué ocurre si se incumple: sanciones y el artículo 42

El incumplimiento tiene dos órdenes de consecuencia. De un lado, las sanciones administrativas aplicadas por la Autoridad Nacional de Protección de Datos, que van de la advertencia a la multa, esta pudiendo alcanzar un porcentaje de la facturación de la empresa dentro de los límites previstos en la ley, además de medidas como la publicización de la infracción y el bloqueo de los datos. De otro, la responsabilidad civil: el artículo 42 de la LGPD obliga al controlador o al operador a reparar los daños, patrimoniales o morales, causados a los titulares en razón del tratamiento irregular. La conformidad, por lo tanto, protege a la empresa en dos frentes, el sancionatorio y el indemnizatorio.

El recorte de las empresas de software y de SaaS

Para las empresas de tecnología, la LGPD tiene contornos propios que merecen atención especial. Una empresa de software suele ser, al mismo tiempo, controladora de los datos de sus propios usuarios y operadora de los datos que trata en nombre de sus clientes, lo que exige contratos de tratamiento de datos bien redactados, que delimiten responsabilidades entre las partes. La seguridad necesita pensarse desde la concepción del producto, y no añadirse después. Y está la cuestión de la transferencia internacional de datos, frecuente en soluciones alojadas en el exterior o que atienden a clientes fuera del país, tema que la LGPD disciplina y que se conecta al diseño contractual entre empresas de distintas jurisdicciones. Para quien desarrolla software, tratar la protección de datos como parte del producto, y no como formalidad externa, es lo que distingue a una solución madura.

Un checklist mínimo para empezar

Para la empresa que necesita adecuarse y no sabe por dónde, un guion mínimo suele bastar para los primeros pasos: mapear los datos que la empresa trata; definir la base legal de cada tratamiento; publicar una política de privacidad y avisos claros; adoptar medidas de seguridad y un plan de respuesta a incidentes; indicar al encargado; y revisar los contratos con terceros que tratan datos en nombre de la empresa. Hecho el mínimo, la adecuación evoluciona mediante revisiones periódicas, en la medida del riesgo de cada operación.

Preguntas frecuentes

¿Cómo funciona la LGPD para las empresas?
La ley disciplina cómo la empresa puede tratar datos de personas físicas, exigiendo base legal, transparencia, seguridad y respeto a los derechos del titular, bajo fiscalización de la Autoridad Nacional. Traducir eso en políticas y rutinas aplicables al negocio es un trabajo de adecuación a la LGPD, una de las frentes de asesoría preventiva de Grisostolo Advocacia.
¿Cuáles son las 5 cosas que la LGPD exige de las empresas?
Saber qué datos trata, tener base legal para cada tratamiento, ser transparente con el titular, garantizar seguridad y un plan de incidentes, y atender los derechos del titular con un responsable indicado. Estructurar esos cinco frentes a medida es el objeto de la adecuación que el despacho conduce.
¿La LGPD se aplica al CNPJ?
El CNPJ aisladamente no es dato personal, porque la LGPD protege a personas físicas, no jurídicas. Sin embargo, los datos de las personas físicas ligadas a la empresa, socios, contactos y representantes, siguen protegidos. Interpretar esa frontera en cada caso concreto es parte de la consultoría jurídica en protección de datos.
¿Quién es el responsable de la LGPD en la empresa?
La ley habla de controlador (quien decide sobre el tratamiento) y operador (quien trata en nombre del controlador), además del encargado, o DPO, que hace de puente con titulares y con la Autoridad Nacional. Definir esos papeles y, cuando el caso lo pide, actuar como apoyo en la función de encargado es un servicio prestado por el despacho.
¿A quién no se aplica la LGPD?
La ley no se aplica al tratamiento hecho por persona física para fines exclusivamente particulares y no económicos, ni a algunos tratamientos específicos, como los hechos con fines periodísticos, artísticos, académicos o de seguridad pública, en los límites que la propia ley define. Evaluar si y cómo la LGPD alcanza una determinada actividad es un análisis que el despacho realiza.
¿Cómo implementar la LGPD en la empresa?
La implementación se hace por etapas: mapear los datos personales que la empresa trata, definir una base legal para cada uso, revisar contratos y avisos de privacidad, establecer medidas de seguridad y un canal para las solicitudes de los titulares, y designar a un responsable por la protección de datos. Estructurar ese programa en la proporción de su riesgo, para que la empresa alcance una postura defendible sin paralizar la operación, es una frente en que el despacho actúa.
¿Cómo se aplica la LGPD a las empresas de software?
La empresa de software suele ser controladora de los datos de sus usuarios y operadora de los datos de sus clientes, lo que exige contratos de tratamiento bien redactados, seguridad desde la concepción y atención a la transferencia internacional de datos. Estructurar esos contratos y el diseño de conformidad para SaaS es una frente en que el despacho actúa, incluso en el contexto de operaciones internacionales.

Cómo actúa el despacho en este tema

La necesidad de adecuarse a la LGPD suele traducirse en los siguientes frentes de trabajo jurídico:

  • Adecuación a la LGPD, preventiva y consultiva: mapeo de datos, definición de bases legales, análisis de riesgo y diseño de la conformidad en la proporción de la empresa.
  • Producción de documentos jurídicos: política de privacidad, avisos, contratos de tratamiento de datos entre controlador y operador y reglamento de respuesta a incidentes.
  • Apoyo en la función de encargado (DPO): soporte a la empresa en la relación con titulares y con la Autoridad Nacional de Protección de Datos.
  • Recorte de software e internacional: diseño contractual para SaaS y para la transferencia internacional de datos entre jurisdicciones.
  • Actuación contenciosa: defensa de la empresa ante incidentes, reclamaciones de titulares o procedimientos sancionadores.

Es de ese conjunto que Grisostolo Advocacia se ocupa en materia de protección de datos, siempre dimensionado al porte y al riesgo de cada empresa.

¿Su empresa ya está adecuada a la LGPD?

Si trata datos de clientes y no tiene certeza de estar en conformidad, es posible llegar al mínimo necesario por etapas. Podemos conversar sobre el primer diagnóstico.

Este texto tiene carácter informativo y no constituye consulta jurídica. La adecuación a la LGPD depende del análisis del tratamiento de datos propio de cada empresa.

Ver las áreas en detalle →
Preguntas Frecuentes