La LGPD (equivalente brasileño del GDPR) entró en vigor en 2020, pero en 2026 la ANPD está finalmente aplicando multas pesadas — incluyendo el tope de R$ 50 millones por infracción. Empresas que ignoraron la ley por años están siendo notificadas, procesadas y, en algunos casos, con operaciones paralizadas.
Esta guía no es jurídica — es práctica. Nos enfocaremos en lo que necesita cambiar en sus sistemas, apps y procesos para estar en cumplimiento real, no solo "en el papel". Si su empresa colecta cualquier dato de cliente, esto es para usted.
Por qué LGPD se volvió prioridad en 2026
Durante años, muchas empresas trataron LGPD como "problema del jurídico" — hicieron una política de privacidad en el pie del sitio y siguieron. En 2026, el juego cambió. La ANPD pasó a aplicar multas reales (no simbólicas), tribunales consolidaron jurisprudencia sobre indemnización individual, y el consumidor brasileño empezó a usar la ley como argumento de compra.
Los 4 motivos que hacen LGPD urgente ahora:
- Multas reales aplicadas: ANPD multó más de 200 empresas en 2025
- Indemnizaciones individuales: tribunales condenan empresas a pagar por titular afectado
- Auditorías B2B: grandes empresas exigen conformidad LGPD de proveedores
- Competencia por el cliente: sello de privacidad se volvió diferencial percibido
"No sirve tener política de privacidad bonita en el sitio si el sistema no tiene botón para que el cliente pida exclusión de datos. La ANPD audita lo que funciona, no lo escrito."
— Especialista en protección de datos
Lo que LGPD exige técnicamente
La ley establece principios — pero implementar en sistema real requiere cambios concretos. Estas son las 4 áreas donde la mayoría de empresas necesita intervenir:
1. Consentimiento explícito y granular
No basta un checkbox "leí y acepto". LGPD exige consentimiento informado, específico y granular: el cliente necesita poder elegir exactamente para qué se usarán los datos. Sistemas que no separan estas finalidades están fuera de conformidad.
2. Derechos del titular accesibles
El titular tiene derecho a 9 acciones sobre sus datos: confirmación, acceso, corrección, anonimización, portabilidad, eliminación, información sobre compartición, revocación de consentimiento y revisión de decisiones automatizadas. Su sistema necesita tener canales para cada uno y responder en hasta 15 días.
3. Minimización y finalidad
Recoger solo lo necesario. Si su app pide CPF, teléfono y dirección para una simple newsletter, eso es violación. Cada campo necesita justificación de finalidad.
4. Seguridad y registro de incidentes
Contraseñas en texto plano, base expuesta sin firewall, backup sin criptografía — todo eso es violación. La ley exige medidas técnicas razonables y, en caso de filtración, comunicar a la ANPD en hasta 2 días hábiles.
Caso real: multa de R$ 14 millones
En 2025, una fintech brasileña fue multada en R$ 14,4 millones por la ANPD por: (1) recoger más datos que lo necesario, (2) no ofrecer canal funcional de exclusión, (3) filtrar datos de 220 mil clientes y tardar 47 días en comunicar. El tamaño equivalía a 60% del facturamento anual.
El checklist técnico de adecuación
Para poner sistemas y apps en conformidad, este es el checklist mínimo que toda software house seria implementa:
- Panel de privacidad en el app/sistema: pantalla donde el usuario ve qué datos fueron colectados, con botones para exportar, corregir y excluir
- Audit log: registro inmutable de quién accedió a qué datos personales y cuándo
- Criptografía en reposo y en tránsito: TLS en HTTP, criptografía AES en la base para campos sensibles
- Anonimización para analytics: datos usados en BI deben ser anónimos o pseudonimizados
- Política de retención: rutina automática que borra datos cuyo plazo expiró
Errores comunes que mantienen empresas fuera de cumplimiento
Incluso empresas que "hicieron LGPD" suelen tener agujeros. Los más frecuentes:
- Política de privacidad copiada de otro sitio, sin reflejar lo que el sistema real hace
- Banner de cookies que no bloquea rastreadores hasta el consentimiento
- Empleado antiguo con acceso al banco de datos meses después de salir
- Hojas de cálculo con datos de cliente siendo enviadas por WhatsApp y email entre equipos
Cumplimiento LGPD no es proyecto único — es proceso continuo. Auditoría interna semestral es el mínimo razonable.
Cuánto cuesta hacer la adecuación (rangos reales 2026)
La inversión depende del porte y de la madurez actual. Rangos reales en Brasil en 2026:
- PYME con 1-2 sistemas: R$ 25.000 a R$ 60.000 inicial + R$ 2.000-4.000/mes de gobernanza
- Empresa media con 3-8 sistemas: R$ 80.000 a R$ 250.000 + R$ 5.000-10.000/mes
- Grupo empresarial con múltiples sistemas: R$ 400.000+ inicial + R$ 15.000-40.000/mes
Comparado con multa potencial y pérdida de confianza, esta inversión se paga rápido.
¿Su empresa está en cumplimiento LGPD?
Hacemos diagnóstico gratuito del nivel actual de adecuación de sus sistemas y presentamos hoja de ruta técnica priorizada.
Solicitar diagnóstico LGPDCómo empezar la adecuación en 90 días
Empresa que está en cero en LGPD puede estar 80% adecuada en 3 meses siguiendo esta secuencia:
- Mapee todos los datos (semanas 1-2): liste qué datos personales su empresa colecta, dónde están almacenados, quién tiene acceso
- Identifique la base legal de cada uso (semanas 3-4): ¿consentimiento? ¿ejecución de contrato? ¿interés legítimo?
- Corrija lo crítico primero (semanas 5-8): panel de privacidad, banner de cookies, canal de ejercicio de derechos
- Reescriba la política y entrene al equipo (semanas 9-10): política que refleja la realidad, entrenamiento obligatorio
- Nombre un DPO e implante gobernanza (semanas 11-12): encargado, proceso de respuesta a incidentes, calendario de auditorías
Conclusión
LGPD dejó de ser "tarea del jurídico" y pasó a ser proyecto de tecnología con impacto directo en el producto. En 2026, empresa que no tiene adecuación real está corriendo riesgo financiero alto.
Si no sabe en qué nivel de cumplimiento está su empresa, comience por el diagnóstico. Si ya sabe que necesita adecuar, elija una software house experimentada en LGPD para evitar rehacer el trabajo.
Preguntas frecuentes sobre LGPD en sistemas y apps
Mi empresa es pequeña, ¿necesito preocuparme con LGPD?
Sí. La LGPD se aplica a cualquier empresa que trate datos personales, sin distinción de porte o facturación. ANPD en 2025-2026 comenzó a multar PYMEs también, principalmente en casos de filtración o denuncia formal de cliente. La diferencia es el nivel de exigencia: empresa pequeña con tratamiento de bajo riesgo (registro de cliente para venta) necesita lo básico (política de privacidad, base legal clara, canal para titular). Empresa que trata dato sensible (salud, biometría, financiero) necesita adecuación completa aunque sea pequeña.
¿Puedo usar datos de clientes antiguos registrados antes de la LGPD?
Sí, pero con reglas. La LGPD no exige recolectar consentimiento de toda la base anterior si tiene otra base legal aplicable (ejecución de contrato, obligación legal, legítimo interés documentado). Para marketing directo y usos nuevos no previstos en el registro original, necesita nueva base legal — generalmente consentimiento. El riesgo mayor está en quien ignora el tema y mantiene uso indistinto de la base antigua: ahí cualquier denuncia se vuelve problema. El camino seguro es hacer una revisión de bases legales por finalidad.
¿Cuánto cuesta adecuar un sistema existente a la LGPD?
Para sistema simple (CRUD de registros, sin dato sensible, sin integración con terceros), adecuación técnica queda entre R$ 15k y R$ 40k. Para sistema medio con módulos de informe, exportación, integración ERP y datos de transacciones financieras, sube a R$ 40k a R$ 120k. Para plataforma compleja multi-tenant con dato sensible (salud, financiero), supera R$ 150k. El costo incluye: revisión de recolección, implementación de consentimiento granular, logs de acceso, flujo de exclusión y portabilidad, criptografía en reposo y en tránsito, entrenamiento del equipo.
¿Qué es el DPO y necesito contratar uno?
DPO (Data Protection Officer, o Encargado por la LGPD) es la persona responsable de mediar la relación entre empresa, titulares de datos y ANPD. La LGPD exige indicación de DPO, pero permite que sea función acumulada (no necesita ser dedicado a tiempo completo) o tercerizada. Para PYME, contratar DPO externo (abogado especialista o consultoría) queda en R$ 1k a R$ 5k/mes y atiende sin inflar headcount. Para empresa que trata dato sensible a gran escala, DPO dedicado interno es recomendado.
¿Cómo saber si tuve una filtración de datos y qué hacer?
Filtración se detecta con monitoreo técnico activo: logs de acceso fuera del patrón, alertas de SIEM, antivirus, WAF. Sin herramienta de monitoreo, normalmente solo descubre cuando el dato aparece en la dark web o un cliente reclama. En caso de filtración confirmada de dato relevante, la LGPD exige comunicar ANPD y titulares afectados en plazo razonable (la ANPD recomienda hasta 2 días hábiles en casos críticos). Ocultar filtración es el peor camino: multa por incumplimiento de la notificación suma a la multa del incidente original.