Volver al blog
Cumplimiento11 min de lecturaActualizado el

LGPD artículo 46: 7 medidas técnicas que exige la ANPD

Qué considera la ANPD una medida técnica adecuada según la LGPD en 2026: 7 controles que tu SaaS, fintech o e-commerce en Brasil debe poder demostrar.

Diego Melo, autor
Diego Melo

Investigador de seguridad y fundador de No Vuln

LGPD artículo 46: 7 medidas técnicas que exige la ANPD

El Art. 46 de la LGPD (la ley brasileña de protección de datos) exige “medidas de seguridad, técnicas y administrativas, aptas para proteger los datos personales”. La ley no enumera medidas específicas: cada empresa las define según el riesgo de su propio tratamiento. A partir de ese artículo y de los casos de fiscalización ya conocidos, se pueden mapear 7 medidas técnicas que funcionan como evidencia concreta de que la empresa se tomó en serio la seguridad. Sin ellas, tu defensa es más débil. Con ellas, tienes algo que mostrar si la ANPD pregunta.

Este artículo enumera las 7, con referencia al texto legal y a lo que hay que probar en cada una, como evidencia de una medida técnica adecuada ante una eventual fiscalización, due diligence o respuesta a un incidente, no como una certificación de la ANPD (que no certifica ni “acepta” informes de terceros). Vale para cualquier empresa sujeta a la LGPD, incluidas las extranjeras que ofrecen productos o servicios a personas en Brasil.

Por qué importa: lo que ya mostró la fiscalización

La LGPD permite sanciones que van desde la amonestación hasta una multa de hasta el 2% de la facturación (con un tope de R$ 50 millones por infracción). Hasta ahora la ANPD aplicó pocas multas, pero la fiscalización está creciendo:

  • 2023: primera multa a una empresa privada — Telekall Infoservice, dos multas de R$ 7.200 cada una (R$ 14.400 en total), por vender listas de contactos de WhatsApp para una campaña electoral sin base legal ( fuente: ANPD)
  • 2024: ninguna multa a empresas privadas — solo sanciones a organismos públicos
  • Diciembre de 2024: la ANPD abrió fiscalización contra 20 empresas de gran porte por falta de encargado de datos (DPO) y de canal con los titulares — todas se adecuaron antes de abril de 2025

En todos los casos, la ANPD pidió lo mismo antes de aplicar la sanción o cerrar el proceso: evidencia documental de las medidas técnicas y organizativas adoptadas. Quien la tenía resolvió rápido. Quien no, fue tratado como negligente.

1. Pentest documentado y reciente

Qué es: una prueba de penetración realizada por un tercero técnico independiente, con informe formal, dentro de los últimos 12 meses.

Por qué lo exige la fiscalización: es la única forma concreta de demostrar que la empresa efectivamente probó la seguridad de los sistemas que tratan datos personales, y no solo que declaró haberlo hecho.

Qué debe incluir el informe:

  • Alcance claro (qué sistemas, qué endpoints)
  • Metodología aplicada
  • Lista de hallazgos con severidad e impacto
  • Plan de remediación
  • Declaración formal de conformidad alineada con el Art. 46
  • Retest después de la corrección (refuerza la evidencia)

2. Inventario de datos personales

Qué es: un mapeo de qué datos personales recopila la empresa, dónde los almacena, cómo los comparte, con qué base legal y durante cuánto tiempo los conserva.

Referencia legal: Art. 37 (registro de las operaciones de tratamiento) + Art. 7 (bases legales).

Cómo probarlo: un documento formal (hoja de cálculo, sistema propio o herramienta especializada) con estas columnas mínimas:

  • Tipo de dato (CPF, el número de identificación fiscal en Brasil; email; geolocalización, etc.)
  • Categoría (de identificación, de comportamiento, sensibles)
  • Origen (formulario, API, socio comercial)
  • Sistema de almacenamiento (base de datos X, sistema Y)
  • Base legal (Art. 7, Art. 11)
  • Datos compartidos con operadores (proveedores que tratan datos por cuenta de la empresa)
  • Plazo de retención

3. Política de privacidad clara y actualizada

Qué es: un documento público, en el lenguaje del titular (la persona a quien pertenecen los datos), que describe cómo la empresa trata los datos personales.

Referencia legal: Art. 9 (derecho de acceso facilitado a la información sobre el tratamiento) + Art. 18 (derechos del titular).

Errores comunes que señala la fiscalización:

  • Política copiada de otro país (LGPD ≠ GDPR ≠ CCPA)
  • Última actualización fechada en 2018 o antes
  • Uso de términos vagos como “interés legítimo” sin fundamentación
  • Falta de un canal claro para ejercer los derechos
  • Falta del nombre del encargado de datos (DPO) o de un contacto

4. Encargado de datos (DPO) designado y activo

Qué es: una persona física o jurídica designada formalmente como punto de contacto entre la empresa, la ANPD y los titulares (Art. 41). La LGPD la llama encarregado: equivale al DPO, no al “encargado del tratamiento” de otras leyes (que en la LGPD se llama operador).

Cómo probarlo:

  • Designación formal documentada (carta, contrato, acta)
  • Nombre publicado en la política de privacidad
  • Email funcional dedicado (por lo general [email protected])
  • Registro de solicitudes de titulares atendidas (aunque esté vacío, demuestra que el canal está abierto)

Las empresas pequeñas (agentes de tratamiento de pequeño porte, según la ANPD) pueden prescindir de un DPO formal, pero deben justificarlo.

5. Control de acceso documentado y auditable

Qué es: evidencia de que solo personas autorizadas acceden a datos personales, con registro de auditoría.

Cómo probarlo:

  • RBAC o ABAC implementado en los sistemas que tratan datos personales
  • MFA obligatorio en los paneles administrativos
  • Logs de acceso conservados durante al menos 6 meses
  • Política formal de gestión de accesos (alta, revisión trimestral, baja)
  • Principio de mínimo privilegio aplicado

En un pentest, esto se traduce en cobertura de BOLA, BFLA y BOPLA: fallas de autorización que permiten el acceso indebido a datos personales.

6. Plan de respuesta a incidentes

Qué es: un documento y un proceso ensayado para responder a un incidente de seguridad, con la obligación de comunicarlo a la ANPD en un plazo razonable (Art. 48).

Cómo probarlo:

  • Plan formal de respuesta (playbook, runbook)
  • Tabla de clasificación de severidad
  • Flujo de comunicación interna + externa (ANPD, titulares)
  • Plantilla de notificación lista para completar
  • Evidencia de simulacros o capacitaciones (al menos 1 por año)
  • Contratos con proveedores especializados en análisis forense (si corresponde)

7. Seguridad de la información en la cadena (operadores)

Qué es: contratos con los operadores (en la LGPD, los proveedores que tratan datos por cuenta de la empresa: nube, procesadores de pago, herramientas SaaS) que establecen responsabilidades y auditoría.

Referencia legal: Art. 39 (el operador debe seguir las instrucciones del controlador, que es la empresa que decide sobre el tratamiento y debe verificar que se cumplan) + Art. 42 (responsabilidad solidaria del operador).

Cómo probarlo:

  • DPA (Data Processing Agreement, acuerdo de tratamiento de datos) con cada operador relevante
  • Inventario de operadores y de los datos compartidos
  • Verificación anual de la postura de seguridad de los operadores (cuestionario, evidencia de SOC 2 Type II cuando exista)
  • Cláusula contractual de notificación en caso de incidente del lado del operador

Checklist rápido: ¿tienes las 7?

Medida¿La tienes?Tiempo de implementación (típico)
1. Pentest documentado < 12 meses☐4–8 semanas
2. Inventario de datos personales☐2–4 semanas
3. Política de privacidad actualizada☐1–2 semanas
4. DPO designado y activo☐1 semana
5. Control de acceso auditable☐4–12 semanas
6. Plan de respuesta a incidentes☐2–4 semanas
7. DPA con operadores☐2–6 semanas (depende del operador)

Costo realista de adecuación

Para una empresa pequeña o mediana, con valores del mercado brasileño:

  • Pentest documentado: R$ 8.000 a R$ 18.000 (la parte más cara)
  • Inventario + política + DPA: R$ 3.000 a R$ 10.000 (asesoría legal)
  • DPO tercerizado: R$ 1.500 a R$ 4.000 al mes
  • Implementación técnica de RBAC/MFA/logs: ya incluida en el trabajo del equipo interno

Total de la adecuación inicial: R$ 15.000 a R$ 35.000. Mantenimiento anual: ~R$ 20.000–40.000.

Compáralo con la multa máxima: 2% de la facturación, hasta R$ 50 millones. Para cualquier empresa que facture más de R$ 1 millón, el ROI es evidente.

El punto ciego que toda empresa olvida

La LGPD no exige solo que tengas las medidas. Exige que demuestres que las tienes, con fecha, y que son efectivas. El documento es la moneda de la fiscalización.

Una empresa que tiene RBAC implementado pero ningún documento que describa la política, que tiene MFA activado pero sin registro de la decisión, que hizo un pentest pero no archivó el informe es tratada, en una fiscalización, como si no tuviera nada.

Documenta todo. Y mantén tu pentest actualizado cada año.

Compartir

WhatsAppLinkedInX

Siguiente paso

¿Quieres aplicar esto a tu sistema?

No Vuln hace pentests en profundidad con la misma metodología descrita en este artículo. Solicita una propuesta: NDA bilateral en 24h y alcance definido en una llamada técnica.