Volver al blog
Cumplimiento12 min de lecturaActualizado el

Cumplimiento legal de la LGPD no basta: qué necesita tu SaaS

Una política de privacidad y un dictamen legal no protegen tu SaaS, app o plataforma. Por qué la LGPD exige medidas técnicas y qué cambia en 2026.

Diego Melo, autor
Diego Melo

Investigador de seguridad y fundador de No Vuln

Cumplimiento legal de la LGPD no basta: qué necesita tu SaaS

Le pagaste a un buen abogado. La política de privacidad está redactada. Los términos de uso, actualizados. El banner de cookies, implementado. El director jurídico firmó un dictamen de adecuación a la LGPD. Crees que cumples.

Cumples solo con la mitad de la LGPD.

Este artículo explica en detalle por qué la adecuación legal a la LGPD no es suficiente para un SaaS, una app, una plataforma digital o cualquier negocio que trate datos personales mediante software, y qué falta. La LGPD es la ley brasileña de protección de datos (Ley 13.709/2018) y también alcanza a empresas extranjeras que ofrecen productos o servicios a personas en Brasil. Si eres fundador, CEO, CTO o directivo de un negocio digital, léelo hasta el final.

La LGPD tiene dos ejes. Nadie te lo dijo.

La mayoría de las empresas brasileñas trata la LGPD como un problema legal. Tiene sentido: así es como el mercado vendió la “adecuación a la LGPD”. Firmas de abogados, DPO tercerizados (el encarregado que exige la LGPD), consultoras de gobernanza. Todos venden el mismo paquete: política, contratos, capacitación, dictamen.

Pero la ley tiene dos ejes:

  • Eje legal/administrativo: Art. 6 (principios), Arts. 7 y 11 (bases legales), Art. 8 (consentimiento), Art. 9 (información al titular), Art. 18 (derechos del titular). Cubre lo que le dices al usuario y cómo te organizas internamente. Política, contrato, registro del tratamiento, DPO. Lo resuelve un abogado.
  • Eje técnico: Art. 46 (medidas de seguridad), Art. 47 (deber de seguridad de todos los que intervienen en el tratamiento), Art. 48 (comunicación de incidentes), Art. 49 (sistemas estructurados para cumplir requisitos de seguridad). Cubre lo que hace el sistema, no lo que dices que hace. Lo resuelve un ingeniero de seguridad.

Si solo hiciste el eje legal, tu adecuación está a medias. Te explico qué falta.

Lo que el Art. 46 exige realmente

“Los agentes de tratamiento deben adoptar medidas de seguridad, técnicas y administrativas, aptas para proteger los datos personales de accesos no autorizados y de situaciones accidentales o ilícitas de destrucción, pérdida, alteración, comunicación o cualquier forma de tratamiento inadecuado o ilícito.” (traducción libre)

El término clave es “técnicas y administrativas”. No es una sola cosa. Son dos dimensiones. La política de privacidad es administrativa. El pentest es técnico. La ley exige las dos.

Cuando la ANPD (la autoridad brasileña de protección de datos) investiga una filtración, va a pedir evidencia de las dos dimensiones. Cuando un cliente enterprise hace due diligence, va a pedir las dos. Cuando se activa un seguro cibernético, la aseguradora va a pedir las dos.

Sin evidencia técnica, tienes la mitad.

Por qué la política de privacidad no protege tu SaaS

Vamos con ejemplos concretos. Tu política de privacidad dice:

“Implementamos medidas de seguridad apropiadas para proteger tus datos personales contra accesos no autorizados, alteración, divulgación o destrucción.”

Pregunta: ¿cómo sabes que las implementaste?

Si te pido evidencia:

  • Informe de pentest de los últimos 12 meses
  • Plan de respuesta a incidentes documentado
  • Inventario de quién tiene acceso a la base de datos de producción
  • Logs de auditoría de quién accedió a datos personales de clientes en los últimos 90 días
  • Política de rotación de credenciales y secretos
  • Inventario de subprocesadores (terceros que reciben datos personales de tu empresa)
  • Mapa de retención y eliminación por categoría de dato

...¿puedes mostrarla?

Si no puedes, lo que afirma tu política de privacidad es literalmente falso por falta de evidencia. En una fiscalización, eso es un agravante. No es “incumplimiento por desconocimiento”. Es “una declaración sin respaldo”.

Caso real: Telekall (R$ 14.400) y una fiscalización que va creciendo

En julio de 2023, la ANPD aplicó su primera multa a una empresa privada: dos multas de R$ 7.200 cada una (R$ 14.400 en total) contra Telekall Infoservice, una microempresa que vendía listas de contactos de WhatsApp para una campaña electoral sin base legal (fuente: ANPD). Un monto bajo, pero la señal fue clara: la ANPD está dispuesta a multar a empresas privadas, no solo a recomendar correcciones. En 2024, la ANPD no aplicó ninguna multa a empresas privadas (solo sanciones a organismos públicos), pero en diciembre de ese año abrió fiscalización contra 20 empresas de gran porte por falta de encargado de datos (DPO) y de canal con los titulares (todas se adecuaron antes de abril de 2025). Hasta enero de 2026, Telekall seguía siendo la única empresa privada multada, pero lo que está creciendo es la fiscalización, no el monto de las multas.

Las empresas que todavía operan bajo la premisa de que “la ANPD no fiscaliza” están manejando información vieja. La realidad de 2026 es otra.

Para un SaaS, una app o una plataforma digital, el riesgo es mayor porque:

  • El dato personal está en un sistema accesible desde internet: superficie de ataque expuesta
  • El volumen de tratamiento es mayor (multi-tenant, escalable)
  • El ritmo de despliegues es alto: los bugs llegan rápido a producción
  • La dependencia de terceros (subprocesadores, APIs externas) propaga el riesgo

El costo de la adecuación solo legal (las cuentas reales)

En el mercado brasileño, las empresas suelen pagar:

  • Adecuación legal completa: R$ 15.000 a R$ 60.000 (según la firma y el tamaño de la empresa)
  • DPO tercerizado: R$ 1.500 a R$ 8.000 al mes
  • Capacitación y gobernanza: R$ 5.000 a R$ 20.000

Total del año 1: R$ 38.000 a R$ 176.000.

¿Cuánto de eso protege contra una filtración técnica (BOLA, OAuth ATO, SSRF, race condition, SQL injection)? Nada.

Un pentest puntual de SaaS en Brasil: R$ 8.000 a R$ 18.000. Pentest recurrente: variable — bolsa de horas mensual o trimestral, según el alcance. Costo equivalente: protección complementaria, no redundante.

La empresa que solo hace lo legal paga la mitad del costo, recibe la mitad de la protección y queda expuesta al riesgo real de una filtración técnica, donde lo legal no te ayuda, porque cuando la filtración sale a la luz, el juez pregunta si tenías controles técnicos adecuados, y no los tienes.

Lo que falta en el eje técnico (checklist)

Para complementar la adecuación legal y cumplir los Arts. 46, 47 y 48 de la LGPD, necesitas evidencia técnica en 7 áreas:

1. Pentest documentado

Una auditoría de seguridad en una ventana definida, con un investigador calificado (no un escáner) y un informe con metodología, hallazgos, severidad y plan de remediación. Mínimo: una vez al año.

2. Control de acceso probado

¿Quién tiene acceso a qué? ¿MFA obligatorio? ¿Principio de mínimo privilegio aplicado y validado? ¿Onboarding y offboarding documentados? ¿Rotación de credenciales y secretos?

3. Logs de auditoría

¿Quién accedió a datos personales de clientes, cuándo, por qué motivo y con qué autenticación? ¿Por cuánto tiempo se conserva el log? ¿Cómo se protege contra alteraciones?

4. Plan de respuesta a incidentes

Documentado. Probado. Con disparadores claros (volumen, severidad, categoría de dato). Con un cronograma para comunicar el incidente a la ANPD y a los titulares (Art. 48; su §1 define el contenido mínimo del aviso).

5. Gestión de subprocesadores

Inventario de los terceros que reciben datos personales de tu empresa (nube, analítica, monitoreo, comunicación, facturación). Cada uno con un DPA (acuerdo de tratamiento de datos) firmado y validación periódica.

6. Cifrado

En tránsito (TLS 1.2+, idealmente 1.3). En reposo (KMS, envelope encryption). Para datos sensibles (Art. 11: salud, biometría) y datos de niños (Art. 14), una capa adicional. Enmascaramiento de datos en logs y en entornos que no son de producción.

7. Capacitación del equipo

No una capacitación legal genérica. Mentalidad técnica de seguridad: phishing, gestión de credenciales, código seguro, OWASP, principio de mínimo privilegio. El equipo de ingeniería tiene que entenderlo, no solo el equipo legal.

Cómo presentárselo a tu equipo legal o a la dirección

Si eres CTO, fundador o CEO técnico y quieres convencer a la dirección jurídica o a la junta directiva de que hace falta un pentest además de la adecuación legal, esta frase funciona:

“La adecuación legal protege contra procesos por incumplimiento documental. La adecuación técnica protege contra filtraciones reales. La ANPD considera las dos en una fiscalización. Si tenemos solo una, estamos cubiertos contra la mitad del riesgo, y la mitad que queda descubierta es la que sale más cara cuando algo falla.”

Otra forma:

“La política de privacidad es como el cartel en la entrada del estacionamiento que dice ‘no nos hacemos responsables por robos’. No impide el robo. Solo evita la demanda. Cuando se filtran datos reales, el cartel no te salva; la cámara, la alarma y el candado sí. La LGPD funciona igual.”

Qué hacer hoy

  1. Audita tu adecuación actual. Enumera lo que hiciste en el eje legal y lo que hiciste en el eje técnico. Si el segundo está vacío, ya sabes dónde enfocarte.
  2. Solicita un pentest. Aunque sea un pentest de caja negra (black box) sencillo (en el mercado brasileño, R$ 3.000 a R$ 6.000), ya te da una línea base y un informe con formato para el Art. 46 de la LGPD. Consulta nuestra página de pentest para LGPD.
  3. Implementa las 7 áreas en secuencia (pentest → control de acceso → logs → plan de incidentes → subprocesadores → cifrado → capacitación). Un plan de 90 días es factible.
  4. Documenta. Sin evidencia, cualquier control implementado es invisible para la ANPD o para un cliente enterprise. Construye el rastro documental (paper trail).

Conclusión

La LGPD no se escribió para abogados. Se escribió para empresas que tratan datos personales, y el tratamiento moderno es técnico. Si tu adecuación se quedó en el dictamen legal, cubriste solo la mitad que protege contra procesos documentales y dejaste al descubierto la mitad que protege contra filtraciones reales.

En 2026, con una ANPD cada vez más activa y clientes enterprise cada vez más exigentes en la due diligence, la mitad técnica dejó de ser opcional. Pagarles a dos consultores legales no sustituye a un investigador de seguridad haciendo un pentest en tu sistema.

Empieza por nuestra página de pentest para LGPD, con un alcance pensado para la LGPD, o por la de seguridad para SaaS, con una hoja de ruta general de seguridad en SaaS. Para entender lo que un pentest cubre técnicamente, lee LGPD artículo 46: 7 medidas técnicas.

Compartir

WhatsAppLinkedInX

Siguiente paso

¿Quieres aplicar esto a tu sistema?

No Vuln hace pentests en profundidad con la misma metodología descrita en este artículo. Solicita una propuesta: NDA bilateral en 24h y alcance definido en una llamada técnica.