Definición
La Lei Geral de Proteção de Dados (LGPD) es la ley brasileña de protección de datos personales, en vigor desde septiembre de 2020 y con sanciones aplicables desde agosto de 2021. Regula cualquier operación de tratamiento de datos personales realizada en territorio brasileño, sin importar dónde esté constituida la empresa. Si tu tienda DTC vende a Brasil, capta emails, gestiona pedidos o lanza píxeles de retargeting sobre usuarios brasileños, la LGPD te aplica igual que si tuvieras una filial en São Paulo.
Está inspirada en el marco del RGPD europeo, pero introduce particularidades locales: base legal de legítimo interés más flexible, una autoridad nacional única (ANPD) y un régimen sancionador escalonado que llega hasta el 2 % de la facturación del grupo en Brasil, con un tope de 50 millones de reales por infracción.
Analogía para ecommerce
Piensa en la LGPD como el "checkout obligatorio" de los datos personales. En tu tienda no puedes enviar un pedido sin dirección, método de pago y confirmación del cliente. Con la LGPD pasa lo mismo: no puedes tratar datos personales sin una base legal, sin informar al titular y sin poder demostrar que cumples. El consentimiento es solo una de las diez bases legales; la ejecución de un contrato, el cumplimiento de una obligación legal o el interés legítimo también sirven según el caso.
La diferencia clave frente al RGPD: la LGPD no exige consentimiento previo para cookies no esenciales en todos los supuestos, pero sí transparencia y finalidad determinada. En la práctica, para una tienda DTC esto significa aviso de privacidad claro, banner de cookies funcional y registro de actividades de tratamiento.
Fórmula operativa
Riesgo LGPD = (Volumen de datos × Sensibilidad × Transferencia internacional) ÷ (Base legal documentada × Medidas de seguridad × Capacidad de respuesta)
Donde:
- Volumen de datos: número de titulares brasileños afectados.
- Sensibilidad: datos de salud, biometría, menores, origen racial o religioso elevan el riesgo.
- Transferencia internacional: enviar datos a servidores en EE. UU., UE o Asia sin cláusulas contractuales tipo o consentimiento específico.
- Base legal documentada: contrato, consentimiento, interés legítimo, obligación legal, etc.
- Medidas de seguridad: cifrado, control de acceso, seudonimización, registros de auditoría.
- Capacidad de respuesta: protocolo para atender solicitudes de titulares y notificar incidentes en plazo.
Tabla comparativa: LGPD vs. RGPD vs. CCPA
| Criterio | LGPD (Brasil) | RGPD (UE) | CCPA/CPRA (California) |
|---|---|---|---|
| Ámbito territorial | Datos tratados en Brasil o de titulares en Brasil | Titulares en la UE | Residentes en California |
| Bases legales | 10 bases, incluye interés legítimo | 6 bases, interés legítimo más restrictivo | Opt-out y derecho a limitar uso |
| Consentimiento | Una base entre varias | Base principal en muchos casos | Opt-in para menores, opt-out general |
| Autoridad | ANPD | Autoridades nacionales + EDPB | CPPA / Fiscalía de California |
| Sanción máxima | 2 % facturación Brasil, tope 50 M BRL | 4 % facturación global, tope 20 M EUR | 2.500 USD por violación, 7.500 USD si es intencional |
| DPO | Obligatorio si ANPD lo requiere | Obligatorio en supuestos amplios | No obligatorio |
| Notificación de brecha | Plazo razonable ante ANPD | 72 horas | Sin plazo fijo, "sin demora indebida" |
Aplicación en una tienda DTC
1. Captación de leads y newsletter: incluye checkbox no premarcado, finalidad concreta y enlace al aviso de privacidad en portugués.
2. Checkout y pago: la ejecución del contrato cubre los datos necesarios para enviar el pedido; los datos de marketing requieren base separada.
3. Píxeles y analytics: Meta Pixel, TikTok Pixel y Google Ads deben cargarse tras consentimiento cuando la finalidad sea publicidad personalizada.
4. Atención al cliente: el titular puede solicitar acceso, corrección, anonimización, portabilidad o eliminación; responde en un plazo operativo de 15 días como buena práctica.
5. Proveedores y logística: si usas 3PL en Brasil o SaaS en EE. UU., firma cláusulas de tratamiento y verifica transferencia internacional.
6. Brechas de seguridad: notifica a la ANPD y a los titulares afectados si hay riesgo relevante; documenta todo el incidente.
Datos concretos de referencia:
- Plazo de respuesta recomendado a titulares: 15 días.
- Notificación de brecha: "plazo razonable" ante la ANPD, en la práctica 72 horas como estándar de mercado.
- Sanción máxima: 50.000.000 BRL o 2 % de la facturación en Brasil del último ejercicio, lo que sea menor.
Errores frecuentes
- "Solo aplica a empresas brasileñas": falso. Aplica a cualquier empresa que trate datos de personas en Brasil, aunque no tenga entidad local.
- "Con el banner de cookies ya cumplo": el banner es solo una parte; necesitas base legal, registro de tratamiento, contratos con encargados y política de retención.
- "El interés legítimo lo cubre todo": la ANPD exige test de ponderación documentado y respeto a derechos del titular.
- "Puedo usar los datos para lo que quiera si los obtuve en el checkout": cada finalidad nueva requiere base legal compatible o nuevo consentimiento.
- "No pasa nada si no tengo DPO": la ANPD puede exigir la designación de encargado de protección de datos según el riesgo y el volumen.
- "Transferir datos a EE. UU. es automático": requiere cláusulas contractuales, normas corporativas o consentimiento específico.
Términos relacionados
- ANPD — Autoridade Nacional de Proteção de Dados, autoridad supervisora brasileña.
- Titular de datos — persona natural a quien se refieren los datos personales.
- Datos sensibles — salud, biometría, origen racial, religión, opinión política, vida sexual.
- Encarregado (DPO) — responsable de canalizar solicitudes y buenas prácticas.
- Transferencia internacional — envío de datos fuera de Brasil.
- RIPD — Relatório de Impacto à Proteção de Dados Personais.
- RGPD — Reglamento General de Protección de Datos de la UE, referencia directa de la LGPD.
- CCPA/CPRA — marco de privacidad de California, útil para comparativas en operaciones cross-border.