LGPD para empresas: el mínimo para no ser blanco de multa
La Ley General de Protección de Datos de Brasil está en vigor desde hace años, la Autoridad Nacional de Protección de Datos ya aplica sanciones, y aun así muchas empresas conviven con la misma duda incómoda: qué, exactamente, exige la LGPD en la práctica. El temor a la multa es real, pero suele venir acompañado de una niebla de términos técnicos que dificulta saber por dónde actuar. Este texto traduce la ley al lenguaje de la gestión, muestra a quién se aplica, qué exige, qué ocurre en caso de incumplimiento y cómo una empresa, incluso de tecnología, puede llegar al mínimo necesario para operar en conformidad.
Puntos clave
- La LGPD se aplica a prácticamente toda empresa que trate datos de personas físicas, de cualquier porte. No hace falta ser una gran compañía para estar sujeta a ella.
- En la práctica, la conformidad se resume en saber qué datos trata la empresa, con qué base legal, con qué seguridad y con qué transparencia, más un responsable de velar por ello.
- El incumplimiento expone a la empresa a sanciones de la ANPD, que van de la advertencia a la multa, y al deber de reparar los daños causados a los titulares.
A quién se aplica la LGPD, y el mito del CNPJ
La LGPD se aplica a cualquier persona, física o jurídica, que realice el tratamiento de datos personales de personas físicas en Brasil, o cuyo tratamiento tenga relación con el país. Tratamiento es casi todo lo que se hace con un dato: recolectar, almacenar, usar, compartir, eliminar. Esto significa que una empresa no necesita ser grande para estar sujeta a la ley; basta con que maneje datos de clientes, empleados o proveedores, lo que, en la práctica, alcanza a casi todos los negocios.
Aquí reside una confusión común, y vale la pena deshacerla: la LGPD protege datos de personas físicas, no de personas jurídicas. El CNPJ, aisladamente, no es dato personal. Pero atención, porque los datos de las personas físicas detrás de una empresa, un socio, un contacto, un representante, siguen protegidos. Por eso la respuesta honesta a si la LGPD alcanza el CNPJ es: el número en sí no, las personas detrás de él sí.
Qué exige la LGPD de las empresas, en la práctica
Reducida a lo esencial, la ley exige de la empresa cinco cosas. Primera, saber qué datos trata, mapeando qué recolecta, de quién, para qué y por cuánto tiempo los guarda. Segunda, tener una base legal para cada tratamiento, porque tratar un dato sin una justificación prevista en la ley es irregular. Tercera, ser transparente con el titular, mediante una política de privacidad y avisos claros. Cuarta, garantizar seguridad, con medidas técnicas y administrativas proporcionales al riesgo, y tener un plan para responder a incidentes. Quinta, atender los derechos del titular, como acceso, corrección y eliminación de sus datos, e indicar un responsable de esa relación. Esos cinco frentes son el corazón de la conformidad.
Las bases legales: por qué trata cada dato
Uno de los mayores equívocos sobre la LGPD es imaginar que todo depende del consentimiento. No depende. La ley prevé diez bases legales para el tratamiento de datos personales, y el consentimiento es solo una de ellas. Una empresa puede tratar datos para ejecutar un contrato con el cliente, para cumplir una obligación legal, para el ejercicio regular de derechos o con fundamento en el interés legítimo, entre otras hipótesis. Elegir la base correcta para cada tratamiento es una decisión jurídica de fondo, porque es ella la que define qué puede o no hacer la empresa con el dato, y qué necesita pedir al titular.
Los principios que orientan el tratamiento
Por encima de las reglas específicas, la LGPD establece principios que deben guiar cualquier tratamiento: la finalidad, que exige un propósito legítimo e informado; la necesidad, que limita la recolección al mínimo indispensable; la transparencia, la seguridad, la prevención y la no discriminación; y la responsabilización y rendición de cuentas, por la cual la empresa debe poder demostrar que cumple la ley. En la práctica, esos principios funcionan como una prueba: ante cualquier uso de datos, la empresa debería poder explicar por qué lo hace, con qué límite y con qué cuidado.
Quién es el responsable de la LGPD en la empresa
La ley organiza los papeles en torno a dos figuras, el controlador, que decide cómo y por qué se tratan los datos, y el operador, que los trata en nombre del controlador. Además, la empresa debe indicar un encargado, también llamado por la sigla en inglés DPO, que es el canal de comunicación entre la empresa, los titulares y la Autoridad Nacional. En empresas menores, la función de encargado puede ejercerse de forma proporcional, incluso con apoyo externo, siempre que con efectividad real. Definir quién ocupa cada papel es uno de los primeros pasos de la adecuación.
Qué ocurre si se incumple: sanciones y el artículo 42
El incumplimiento tiene dos órdenes de consecuencia. De un lado, las sanciones administrativas aplicadas por la Autoridad Nacional de Protección de Datos, que van de la advertencia a la multa, esta pudiendo alcanzar un porcentaje de la facturación de la empresa dentro de los límites previstos en la ley, además de medidas como la publicización de la infracción y el bloqueo de los datos. De otro, la responsabilidad civil: el artículo 42 de la LGPD obliga al controlador o al operador a reparar los daños, patrimoniales o morales, causados a los titulares en razón del tratamiento irregular. La conformidad, por lo tanto, protege a la empresa en dos frentes, el sancionatorio y el indemnizatorio.
El recorte de las empresas de software y de SaaS
Para las empresas de tecnología, la LGPD tiene contornos propios que merecen atención especial. Una empresa de software suele ser, al mismo tiempo, controladora de los datos de sus propios usuarios y operadora de los datos que trata en nombre de sus clientes, lo que exige contratos de tratamiento de datos bien redactados, que delimiten responsabilidades entre las partes. La seguridad necesita pensarse desde la concepción del producto, y no añadirse después. Y está la cuestión de la transferencia internacional de datos, frecuente en soluciones alojadas en el exterior o que atienden a clientes fuera del país, tema que la LGPD disciplina y que se conecta al diseño contractual entre empresas de distintas jurisdicciones. Para quien desarrolla software, tratar la protección de datos como parte del producto, y no como formalidad externa, es lo que distingue a una solución madura.
Un checklist mínimo para empezar
Para la empresa que necesita adecuarse y no sabe por dónde, un guion mínimo suele bastar para los primeros pasos: mapear los datos que la empresa trata; definir la base legal de cada tratamiento; publicar una política de privacidad y avisos claros; adoptar medidas de seguridad y un plan de respuesta a incidentes; indicar al encargado; y revisar los contratos con terceros que tratan datos en nombre de la empresa. Hecho el mínimo, la adecuación evoluciona mediante revisiones periódicas, en la medida del riesgo de cada operación.
Preguntas frecuentes
Cómo actúa el despacho en este tema
La necesidad de adecuarse a la LGPD suele traducirse en los siguientes frentes de trabajo jurídico:
- Adecuación a la LGPD, preventiva y consultiva: mapeo de datos, definición de bases legales, análisis de riesgo y diseño de la conformidad en la proporción de la empresa.
- Producción de documentos jurídicos: política de privacidad, avisos, contratos de tratamiento de datos entre controlador y operador y reglamento de respuesta a incidentes.
- Apoyo en la función de encargado (DPO): soporte a la empresa en la relación con titulares y con la Autoridad Nacional de Protección de Datos.
- Recorte de software e internacional: diseño contractual para SaaS y para la transferencia internacional de datos entre jurisdicciones.
- Actuación contenciosa: defensa de la empresa ante incidentes, reclamaciones de titulares o procedimientos sancionadores.
Es de ese conjunto que Grisostolo Advocacia se ocupa en materia de protección de datos, siempre dimensionado al porte y al riesgo de cada empresa.
¿Su empresa ya está adecuada a la LGPD?
Si trata datos de clientes y no tiene certeza de estar en conformidad, es posible llegar al mínimo necesario por etapas. Podemos conversar sobre el primer diagnóstico.
Este texto tiene carácter informativo y no constituye consulta jurídica. La adecuación a la LGPD depende del análisis del tratamiento de datos propio de cada empresa.