Filtración de datos en Brasil: multas LGPD y cómo evitarlas
¿Se filtraron datos de clientes de tu SaaS, fintech o e-commerce en Brasil? Multa LGPD de hasta el 2% de la facturación y cuándo avisar a la ANPD.
Investigador de seguridad y fundador de No Vuln

Tu empresa recopila datos de clientes: nombre, email, CPF (el número de identificación fiscal de las personas en Brasil), dirección, tarjeta, datos bancarios. Eso ya lo sabes. Lo que quizás no sabes: si alguno de esos datos se filtra, tu empresa puede recibir una multa de hasta el 2% de la facturación (con un tope de R$ 50 millones por infracción), y esa sigue siendo la parte más barata de la cuenta.
Hablamos de la LGPD, la ley brasileña de protección de datos. Se aplica aunque tu sede esté en otro país, siempre que trates datos recolectados en Brasil u ofrezcas productos o servicios a personas que están allí. Este texto explica, en lenguaje sencillo, tres cosas:
- Lo que exige la ley antes de una filtración (prevención)
- Lo que exige la ley después de una filtración (reacción)
- Cómo evitar todo esto sin convertirte en especialista en LGPD
Qué es una “filtración de datos” ante la ley
La LGPD (Ley 13.709/2018) llama incidente de seguridad a cualquier situación en la que alguien que no debía accedió a datos personales, los alteró o los divulgó. Incluye:
- Base de datos invadida por un hacker (el caso clásico)
- Un empleado que accede a datos que no le corresponden
- Un email con datos personales enviado a destinatarios equivocados
- El cliente A que logra ver datos del cliente B en el sistema (bug)
- Backup de la base de datos en un S3/Drive público, sin contraseña
- Datos de clientes en un archivo extraviado durante un traslado
- Ingeniería social que engañó a un empleado
Fíjate: no toda filtración involucra a un hacker. Buena parte de los casos públicos fueron configuraciones erróneas, bugs del sistema o empleados descuidados. No hace falta que te ataque un genio del cibercrimen: basta con que la configuración por defecto del servidor esté mal.
Cuánto cuesta una filtración, en la práctica
La multa de la ANPD
La Autoridad Nacional de Protección de Datos de Brasil (ANPD) puede aplicar:
- Amonestación (la sanción más leve)
- Multa simple: hasta el 2% de la facturación en Brasil, con un tope de R$ 50 millones por infracción
- Multa diaria: por incumplimiento continuo
- Publicación de la infracción: tu empresa en un comunicado público de la ANPD
- Bloqueo de los datos personales hasta que se regularice la situación
- Eliminación de los datos personales
- Suspensión parcial de la base de datos: hasta 6 meses
- Suspensión de la actividad de tratamiento: hasta 6 meses
- Prohibición parcial o total de ejercer actividades de tratamiento de datos
Pero la multa no es lo peor
| Costo | Rango típico en Brasil |
|---|---|
| Multa de la ANPD | R$ 0 a 2% de la facturación |
| Indemnizaciones individuales (vía judicial) | R$ 3.000 a R$ 15.000 por cliente afectado |
| Investigación forense + pentest de emergencia | R$ 30.000 a R$ 150.000 |
| Comunicación a clientes + relaciones públicas | R$ 10.000 a R$ 100.000 |
| Honorarios legales | R$ 50.000 a R$ 500.000+ |
| Churn (pérdida de clientes) | 15% a 40% en los 90 días siguientes |
| Costo de captación en la próxima ronda | +30% a +60% (el inversionista descuenta el riesgo) |
Si sumas los puntos anteriores, el impacto total típico de una filtración mediana en un SaaS o e-commerce brasileño queda entre R$ 500.000 y R$ 5 millones, según el volumen de datos, la naturaleza de los datos expuestos y el tamaño de la base de clientes.
Lo que la ley exige a tu empresa ANTES de cualquier filtración
La LGPD no exige perfección. Exige que hayas adoptado medidas razonables de protección. El Art. 46 habla explícitamente de “medidas de seguridad, técnicas y administrativas, aptas para proteger los datos personales”. En una fiscalización de la ANPD, lo que pesa es:
- Pentest documentado y reciente (últimos 12 meses): prueba concreta de una medida técnica activa
- Política de privacidad publicada y actualizada
- Encargado de datos (DPO) designado formalmente (en la LGPD, el encarregado es la persona que sirve de punto de contacto con la ANPD y con los titulares)
- Inventario de datos personales mantenido por la empresa
- Contratos con operadores (los proveedores que tratan datos por cuenta tuya, como Vercel, AWS o Stripe) con cláusula de protección de datos
- Plan de respuesta a incidentes por escrito
- Registros de auditoría (logs) con retención mínima
Las empresas que tenían todos estos puntos antes del incidente reciben multas drásticamente menores; en algunos casos, solo una amonestación. Las que no los tenían son tratadas como negligentes: multa máxima.
Lo que la ley exige a tu empresa DESPUÉS de la filtración
Aquí empieza a correr el reloj.
Comunicar a la ANPD
Art. 48 de la LGPD: el controlador (la empresa que decide sobre el tratamiento de los datos) debe comunicar a la ANPD, en un plazo razonable, cualquier incidente que pueda generar “riesgo o daño relevante”. La Resolución CD/ANPD n.º 15/2024 fija el plazo en 3 días hábiles. Retrasarse agrava la multa. Si además tratas datos bajo otras leyes, avisa también a la autoridad de protección de datos de la ley aplicable, en el plazo que esa ley fije (72 horas en el GDPR europeo, por ejemplo).
La comunicación debe incluir:
- Naturaleza de los datos afectados
- Número aproximado de titulares
- Riesgos involucrados
- Medidas ya adoptadas
- Calendario de comunicación a los titulares
Comunicar a los clientes afectados
La ley exige comunicar directamente a los titulares cuyos datos se vieron afectados. Sin rodeos. En lenguaje claro. Por un canal adecuado (email, notificación push o comunicado público, si no es viable hacerlo de forma individual).
Ocultarlo no funciona. Hoy la ANPD recibe cada vez más denuncias de clientes. Muchas filtraciones las descubrió primero la prensa, antes de que la empresa pudiera comunicarlas oficialmente, y en esos casos la sanción es máxima.
Documentar
Todo. Cuándo lo descubriste, cómo lo descubriste, quién decidió qué, a qué hora y con qué fundamento. Ese documento es la defensa de la empresa en un eventual proceso administrativo.
El camino que elige la mayoría (y por qué sale mal)
La reacción típica del dueño de una empresa que descubre que “tiene que adecuarse a la LGPD” es:
- Contrata a un abogado para redactar la política de privacidad
- Designa un DPO (casi siempre el CFO o un abogado externo)
- Hace un inventario de datos en una hoja de cálculo
- Capacita al equipo en un taller de 2 horas
- Da el tema por cerrado: “ya cumplimos”
Ese proceso cubre la parte burocrática de la LGPD. Pero ignora la parte más riesgosa: la parte técnica de tu sistema. Si el sistema tiene un bug que permite una filtración, todo el trabajo legal se vuelve letra muerta, porque la filtración va a ocurrir de todos modos, y la ANPD va a preguntar: “¿qué medidas técnicas adoptaron para evitarlo?”.
Y aquí entra lo que nadie te cuenta antes del incidente.
La capa que falta: validación técnica independiente
Adecuarte a la LGPD en el papel es la parte fácil. Asegurar que el sistema realmente protege los datos es lo que protege a la empresa de verdad. Esa segunda parte solo la puede hacer un tercero técnico independiente: alguien entrenado para intentar invadir tu plataforma y mostrarte qué es vulnerable.
Ese proceso se llama pentest (prueba de penetración). Se contrata con NDA y con un alcance definido. El resultado es un informe técnico que muestra:
- Qué bugs concretos permiten hoy una filtración de datos personales
- Cómo se puede explotar cada bug (con prueba)
- Cómo corregir cada bug
- Validación después de la corrección
Un pentest documentado no es “aceptado” ni certificado por la ANPD: la autoridad no valida informes de terceros. Pero es evidencia concreta de una medida técnica adoptada (Art. 46), útil en una fiscalización, en la due diligence de un cliente o al responder a un incidente. Tener ese documento listo cambia la conversación: en lugar de alegar que protegiste los datos, lo demuestras.
Cuánto cuesta hacerlo bien vs. cuánto cuesta la filtración
| Escenario (valores en Brasil) | Costo total del año 1 |
|---|---|
| Adecuación burocrática + pentest anual + servicio recurrente ligero | R$ 25.000 a R$ 60.000 |
| Filtración mediana en un SaaS brasileño (sin prevención) | R$ 500.000 a R$ 5.000.000 |
La cuenta financiera: prevenir cuesta entre el 1% y el 5% de lo que cuesta la filtración. Y hay una ganancia intangible: duermes tranquilo.
Qué hacer ahora (pasos prácticos)
Pasos legales (los haces tú o tu abogado)
- Publicar una política de privacidad clara (por ejemplo, en /privacidad)
- Publicar los términos de uso (por ejemplo, en /terminos)
- Designar formalmente al DPO (carta, contrato o acta)
- Hacer el inventario de datos personales en una hoja de cálculo
- Revisar los contratos con operadores (cláusula de protección de datos)
- Redactar un plan de respuesta a incidentes de 2–3 páginas
Pasos técnicos (requieren una empresa especializada)
- Pentest formal con alcance centrado en datos personales
- Informe técnico + ejecutivo con formato para la LGPD
- Plan de remediación priorizado
- Retest después de la corrección
- Considerar un servicio recurrente para monitoreo continuo
Dónde entra No Vuln
No Vuln se encarga de la parte técnica. Pentest con informe en formato de evidencia para la LGPD: resumen ejecutivo alineado con el Art. 46, mapa de hallazgos × tipo de dato personal afectado, severidad calibrada (técnica + impacto LGPD), plan de remediación a 30/60/90 días y retest incluido.
Para clientes internacionales, No Vuln cotiza en dólares. Pentest para LGPD en una empresa pequeña (1 sistema, datos básicos): paquete Sprint (25h), US$ 3.750 a US$ 6.250. Empresa mediana (varios sistemas + integraciones): Deep Dive (50h), US$ 7.500 a US$ 12.500. Empresa grande o con datos sensibles: Full Scope (100h+), desde US$ 15.000. La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.
Con la inversión media que representa este camino, pasas del escenario de “esperar a que ocurra” al de “tenemos evidencia documentada de que el sistema está protegido”. A la hora de una fiscalización o de la auditoría de un cliente, la diferencia es literalmente de un orden de magnitud.
Agenda una llamada con No Vuln. En 30 minutos evaluamos qué tiene sentido para tu empresa y te enviamos una propuesta formal en 3 días hábiles. NDA bilateral antes de cualquier conversación técnica.
Siguiente paso
¿Quieres aplicar esto a tu sistema?
No Vuln hace pentests en profundidad con la misma metodología descrita en este artículo. Solicita una propuesta: NDA bilateral en 24h y alcance definido en una llamada técnica.