Cómo cumplir la LGPD en tu SaaS o app sin multas (2026)
Cómo adecuar tu sitio, app o SaaS a la LGPD de Brasil en 2026: qué fiscaliza la ANPD, por qué la política de privacidad no basta y cómo evitar multas.
Investigador de seguridad y fundador de No Vuln

Imagina: te despiertas, miras el celular y el primer mensaje en el grupo de la empresa es el enlace a una nota de prensa. Tu empresa es noticia. Se filtraron datos de 12 mil clientes. En 90 días, el 30% de tu base ya canceló. Los inversionistas empiezan a echarse atrás en la próxima ronda.
Ese escenario no es lejano; incluso puede ser inminente. El motivo: hasta 2024, la ANPD (la autoridad brasileña de protección de datos) había aplicado una sola multa a una empresa privada por incumplir la LGPD (Telekall Infoservice, una microempresa, dos multas de R$ 7.200 cada una — R$ 14.400 en total — en 2023, por vender listas de contactos de WhatsApp sin base legal; fuente: ANPD). En todo 2024 hubo cero multas contra empresas privadas: solo sanciones a organismos públicos. La postura era educativa.
A partir de diciembre de 2024, eso cambió. La ANPD abrió fiscalización contra 20 empresas de gran porte por falta de encargado de datos (DPO) y de canal con los titulares; todas se adecuaron antes de abril de 2025. Ya no depende solo de denuncias. La LGPD (Ley 13.709/2018, la ley brasileña de protección de datos, que también alcanza a empresas extranjeras que ofrecen productos o servicios a personas en Brasil) permite multas de hasta el 2% de la facturación, con un tope de R$ 50 millones por infracción. Hay un proyecto de ley en trámite que añade hasta un 4% adicional (hasta R$ 100 millones) específicamente para casos de filtración de datos personales. En 2026, la fiscalización sigue creciendo.
La pregunta dejó de ser “¿y si me pasa a mí?”. Ahora es: “cuando la ANPD toque la puerta de mi empresa, ¿voy a tener qué mostrar?”. Y la mayoría de los dueños de SaaS, apps y e-commerce brasileños no lo va a tener, y no por descuidados, sino porque confundieron adecuación burocrática con adecuación técnica.
Este texto es la guía honesta para que no seas la próxima noticia. En 12 minutos de lectura vas a entender:
- Lo que la LGPD realmente exige (y lo que no exige)
- Por qué el camino más común (solo burocracia) deja expuesta a tu empresa
- Cómo adecuarte de verdad: burocracia + capa técnica
- Qué hacer ahora, aunque vayas con retraso
Crees que cumples. Probablemente no.
La mayoría de las empresas brasileñas que “se adecuaron a la LGPD” hizo solo la parte burocrática:
- Contrató a un abogado para redactar la política de privacidad
- Designó un DPO (en la LGPD, el encarregado; casi siempre el CFO, a tiempo parcial)
- Armó una hoja de cálculo de “inventario de datos”
- Capacitó al equipo en un taller de 2 horas
- Dio el tema por cerrado: “ya cumplimos”
Ese proceso cubre el 30% de lo que exige la LGPD. El otro 70% es técnico, y nadie lo toca porque nadie en el equipo sabe cómo.
Y entonces pasa lo siguiente: el sistema sigue con los mismos bugs que tenía antes del trabajo legal. Cuando los datos se filtren (y las estadísticas indican que va a pasar), la ANPD pregunta:
¿Qué medidas técnicas adoptó la empresa para evitar esta filtración?
Y la respuesta de la mayoría es: “tenemos política de privacidad”. Una política de privacidad no es una medida técnica. Es un documento. Sin prueba de un pentest reciente, una auditoría técnica o monitoreo continuo, la empresa es tratada como negligente. Multa máxima.
Lo que la ANPD puede hacerle a tu empresa
En orden de gravedad:
| Sanción | Cuándo se aplica |
|---|---|
| Amonestación | Primera infracción leve, con corrección rápida |
| Multa simple: hasta el 2% de la facturación en Brasil, con tope de R$ 50 millones | Filtración sin medidas preventivas adecuadas |
| Multa diaria | Incumplimiento continuo, incluso después de una amonestación |
| Publicación de la infracción | Tu empresa en un comunicado oficial de la ANPD (noticia) |
| Bloqueo de los datos personales | Hasta que se regularice; tu empresa no puede operar |
| Eliminación de los datos personales | Casos extremos: pierdes los datos de tus clientes |
| Suspensión de la actividad (hasta 6 meses) | Reincidencia, incumplimiento sistémico |
| Prohibición de ejercer actividades | Casos extremos de negligencia y daño colectivo |
Y la multa es solo el comienzo de la cuenta. Las indemnizaciones individuales (en la justicia civil brasileña) suman R$ 3.000 a R$ 15.000 por cliente afectado. En una filtración de 5.000 clientes, son hasta R$ 75 millones solo en indemnizaciones. ¿Tu empresa factura lo suficiente para absorber eso?
El ciclo de destrucción (en orden cronológico)
Toda empresa brasileña que sufrió una filtración grave en los últimos 3 años pasó por el mismo ciclo:
- Día 1: Un cliente se da cuenta de que su email se filtró. Lo publica en redes sociales.
- Días 2–3: La prensa lo levanta. La empresa lo niega o lo minimiza. La peor decisión posible.
- Días 4–7: La empresa contrata una firma de abogados de emergencia. Caro.
- Días 7–14: La investigación interna confirma la filtración. La empresa tiene que comunicarlo a la ANPD.
- Días 14–30: Comunicación a los clientes. Entre el 15% y el 40% de las cuentas se cancelan en las 4 semanas siguientes.
- Meses 2–6: Investigación de la ANPD. La empresa contrata consultoría + pentest + abogado especializado. Todo a contrarreloj.
- Meses 6–12: Decisión de la ANPD. Se aplica la multa. Empiezan a llegar las indemnizaciones por vía judicial.
- Mes 12+: Impacto en la próxima ronda. El inversionista descuenta el riesgo. La valuación cae. El costo de captar capital sube entre 30% y 60%.
Costo total típico previsto para 2026, en Brasil:
| Concepto | Rango |
|---|---|
| Multa de la ANPD | R$ 100.000 a R$ 50 millones |
| Indemnizaciones civiles | R$ 50.000 a R$ 75 millones |
| Pentest de emergencia + forense | R$ 50.000 a R$ 200.000 |
| Relaciones públicas + comunicación | R$ 30.000 a R$ 150.000 |
| Honorarios legales | R$ 80.000 a R$ 500.000+ |
| Churn (pérdida de clientes) | 15–40% en 90 días |
| Impacto en la valuación / próxima ronda | +30 a +60% en el costo de capital |
Cómo adecuarte de verdad (y no solo en el papel)
La adecuación real a la LGPD tiene dos capas. La mayoría de las empresas hizo solo la primera. Para estar protegido, necesitas las dos.
Capa 1 — Burocrática (abogado / DPO)
- Política de privacidad publicada y actualizada (no copiada de otro sitio)
- Términos de uso publicados, con cláusulas de protección de datos
- DPO designado formalmente: nombre publicado, email dedicado y registro de las solicitudes atendidas
- Inventario de datos personales: qué datos, dónde, base legal, retención y con quién se comparten
- Contratos con operadores (los proveedores que tratan datos por cuenta tuya: Vercel, AWS, Stripe, etc.) con cláusula de protección de datos (DPA)
- Plan de respuesta a incidentes por escrito, de 2 a 5 páginas
- Capacitación del equipo en LGPD básica
Costo de esta capa en Brasil: R$ 5.000 a R$ 25.000 en asesoría legal. Tiempo: 4 a 8 semanas.
Capa 2 — Técnica (empresa especializada en seguridad)
Aquí está el 70% de lo que la LGPD realmente exige. Y aquí está la diferencia entre “tener el documento” y “estar protegido”:
- Pentest formal reciente (últimos 12 meses) con informe en formato de evidencia para la LGPD
- Validación del control de acceso: el cliente A no puede ver datos del cliente B (BOLA / IDOR)
- Verificación de exposición de subdominios, paneles administrativos y backups
- Revisión del cifrado en tránsito y en reposo (HTTPS, hash de contraseñas, cifrado de PII en la base de datos)
- Validación de logs y auditoría: capacidad de investigar un incidente después de que ocurra
- Revisión de la configuración de la nube (AWS, GCP, Azure)
- Plan de remediación priorizado con plazos de 30/60/90 días
- Retest después de la corrección: confirmación de que los bugs se corrigieron
- Declaración formal de conformidad alineada con el Art. 46 de la LGPD
Costo de esta capa para una empresa pequeña o mediana, en el mercado brasileño: R$ 5.000 a R$ 18.000. Tiempo: 3 a 5 semanas. Es esta capa la que hace que la multa baje drásticamente en caso de incidente, y la que evita buena parte de los incidentes en primer lugar.
Por qué la Capa 2 NO la puede hacer tu equipo interno
Cuatro motivos:
- Quien construyó el sistema no ve lo que está mal. El cerebro del desarrollador está calibrado para hacer que eso funcione, no para romperlo. Es como pedirle a un padre que evalúe a su propio hijo. Nadie es objetivo consigo mismo.
- La ANPD valora a un tercero independiente. En una fiscalización, “lo probamos internamente” pesa mucho menos que el informe formal de una empresa especializada. Es la misma diferencia que hay entre una auditoría contable interna y una externa.
- Las fallas de lógica de negocio solo aparecen con una mirada adversarial. Los bugs más peligrosos (BOLA, race conditions, OAuth state confusion) no aparecen en una revisión de código tradicional. Aparecen cuando alguien intenta atacar de verdad.
- El equipo interno está saturado con el roadmap de producto. Un pentest profesional requiere 80–200 horas concentradas. Tu equipo no tiene esas horas libres; y aunque las tuviera, le faltaría la especialización.
Es exactamente lo que hace No Vuln
No Vuln es una empresa brasileña especializada en seguridad ofensiva. Atacamos plataformas como lo haría un atacante real, solo que bajo contrato, con NDA, y al final el informe te llega a ti en lugar de convertirse en noticia.
Para la adecuación a la LGPD en concreto, entregamos:
- Pentest formal con alcance centrado en la protección de datos personales
- Informe ejecutivo con declaración formal de conformidad con el Art. 46: material de evidencia directo para la ANPD
- Informe técnico con cada vulnerabilidad vinculada al tipo de dato personal expuesto (la LGPD requiere esa trazabilidad)
- Severidad calibrada con CVSS técnico + impacto LGPD (filtración, pérdida, alteración)
- Plan de remediación a 30/60/90 días
- Retest incluido: cuando tu equipo corrija, lo validamos y actualizamos el informe
Por qué somos distintos de un pentest común
- Investigadores con trayectoria en bug bounty internacional: U.S. Department of Defense, eToro, Bitso, Hostinger
- Metodología propia con 86 vectores y 1.017 subvectores de ataque mapeados (frente a las 10 categorías del OWASP Top 10)
- Más de 500 herramientas y módulos propios para atacar puntos que un escáner no detecta
- 6 quality gates antes de cada entrega: recibes un informe validado, no el primer borrador
- Contacto directo con el investigador, sin una capa de gerentes de cuenta
- NDA estándar antes de cualquier llamada técnica
Rangos de inversión para la LGPD
| Escenario | Rango (clientes internacionales, USD) | Plazo |
|---|---|---|
| Empresa pequeña, 1 sistema, datos básicos | Sprint (25h): US$ 3.750 a US$ 6.250 | 2–3 semanas |
| Empresa mediana, varios sistemas + integraciones | Deep Dive (50h): US$ 7.500 a US$ 12.500 | 3–4 semanas |
| Empresa grande o datos sensibles (salud, finanzas) | Full Scope (100h+): desde US$ 15.000 | 4–6 semanas |
| Servicio recurrente para empresas en crecimiento | PTaaS: a consultar | continuo |
La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.
La cuenta que tienes que hacer
Toma la calculadora. Los valores son de referencia del mercado brasileño, en reales.
Escenario A — Adecuarte ahora: capa burocrática (R$ 15.000) + pentest para LGPD (paquete Sprint, desde R$ 8.750) + servicio recurrente ligero durante 12 meses (R$ 18.000) = desde R$ 41.750 el primer año.
Escenario B — Esperar a que pase: multa de la ANPD (R$ 500.000 a R$ 50.000.000) + indemnizaciones (R$ 100.000 a R$ 75.000.000) + honorarios legales (R$ 100.000) + investigación de emergencia (R$ 80.000) + churn (15–40% de la base) + impacto en la valuación = mínimo R$ 780.000, máximo decenas de millones.
El Escenario A cuesta entre el 0,1% y el 5% del Escenario B. Si fueras un inversionista analizando ese ROI en una presentación, lo aprobarías en 30 segundos.
Qué hacer en 2026 (3 pasos prácticos)
- Hoy: completa el checklist de abajo; marca lo que ya tienes ✅ y lo que falta ❌
- Esta semana: agenda 30 minutos con No Vuln para evaluar la parte técnica
- Este mes: contrata (lo legal donde falte + pentest donde nunca lo hubo)
Checklist rápido — dónde está tu empresa
- ☐ Política de privacidad publicada y actualizada (últimos 12 meses)
- ☐ Términos de uso publicados
- ☐ DPO designado formalmente, con email dedicado
- ☐ Inventario de datos personales documentado
- ☐ Los contratos con operadores incluyen cláusula de protección de datos
- ☐ Plan de respuesta a incidentes por escrito
- ☐ Pentest formal en los últimos 12 meses
- ☐ Informe técnico con la lista de vulnerabilidades vs. datos personales
- ☐ Plan de remediación técnica en marcha
- ☐ Logs de auditoría con retención mínima de 90 días
Si marcaste los 6 primeros pero no los 4 técnicos (en negrita), tu empresa está exactamente en la situación que abrió este artículo. Tiene documentos. No tiene protección.
¿Listo para cerrar esa brecha?
Agenda una llamada de 30 minutos con No Vuln. Sin compromiso. NDA bilateral antes de cualquier conversación técnica. En 30 minutos vas a entender:
- Qué evidencia de cumplimiento de la LGPD ya tiene tu empresa
- Qué falta en lo técnico
- Cuánto cuesta cerrar la brecha en tu caso específico
- En cuánto tiempo se puede resolver
Hablar con un investigador de No Vuln →
O sigue leyendo:
Siguiente paso
¿Quieres aplicar esto a tu sistema?
No Vuln hace pentests en profundidad con la misma metodología descrita en este artículo. Solicita una propuesta: NDA bilateral en 24h y alcance definido en una llamada técnica.