LGPD aplicada a las APIs
Volver a Learn
FAACCapítulo 36

Fundamentos y Arquitectura de APIs Corporativas

LGPD aplicada a las APIs

Principios, bases legales, minimización, derechos de los titulares, retención, privacy by design, seguridad y gobernanza técnica

Edición detallada - material de estudio y consulta profesional

Ciclo de vida de datos personales protegido por controles de privacidad, seguridad y gobernanza

LGPD aplicada a las : protección de datos durante todo el ciclo de vida

Datos personales mediante recopilación, procesamiento, intercambio, retención y eliminación seguros
Figura de apertura: la protección de datos sigue todo el ciclo de vida de la información procesada por las .

Principio central

La privacidad debe traducirse en decisiones técnicas verificables, desde el contrato de hasta los registros, las copias de seguridad, los terceros y la eliminación.

Edición en profundidad: material de estudio y consulta profesional.

Presentación del capítulo

Las son canales de procesamiento de datos. Recopilan identificadores, reciben credenciales, consultan registros, mueven información entre sistemas, alimentan registros, cachés y colas y, en muchos casos, comparten datos con socios. Por lo tanto, la aplicación de la LGPD Personales no puede reducirse a un aviso de privacidad o una pantalla de consentimiento. El cumplimiento debe integrarse en el contrato, la arquitectura, el código, la operación y la gobernanza de la .

La LGPD regula el de realizado por personas físicas o jurídicas de derecho público o privado, incluso en medios digitales. Para un equipo de , esto significa comprender qué campos identifican o hacen identificable a una persona, qué finalidad justifica cada operación, quién decide el procesamiento, quién lo ejecuta on-behalf-of otro agente, qué terceros reciben datos y cuánto tiempo permanecen las copias en los entornos de producción, observabilidad, respaldo y desarrollo.

El desafío técnico surge porque las distribuidas multiplican copias y contextos. Un campo enviado en la carga útil puede aparecer en el registro de acceso de la , en el seguimiento distribuido, en una cola de mensajes fallidos, en un lago de datos y en una copia de seguridad. Una solicitud de eliminación puede requerir acciones coordinadas entre múltiples servicios. Un cambio de contrato puede introducir una nueva categoría de datos sin que se actualice el análisis de impacto. Por lo tanto, mapear flujos y responsabilidades es una condición para aplicar la minimización, la necesidad, la transparencia y la seguridad.

Este capítulo traduce los principios y obligaciones en prácticas para arquitectos, desarrolladores, equipos de , seguridad y operaciones. El texto es didáctico y no sustituye a una valoración jurídica del caso concreto. La interpretación debe considerar la LGPD recopilada, la normativa vigente de la Agencia Nacional de Protección de Datos - , las normas sectoriales y los contratos aplicables.

Cómo estudiar este capítulo Para cada , registre: finalidad, categorías de datos, base legal, propietario, origen, destinatarios, retención, controles de acceso, registros generados y procedimiento de cumplimiento de derechos. Esta transforma conceptos legales en evidencia arquitectónica verificable.

Objetivos de aprendizaje

  • Explique cómo se aplica la LGPD al ciclo de vida de una .
  • Distinguir , sensibles, datos anonimizados y seudonimizados.
  • Relacionar los principios de la LGPD con los requisitos técnicos de los contratos y pasarelas.
  • Diferenciar , , supervisor y suboperadores en integraciones.
  • Mapear las bases legales sin tratar el consentimiento como una opción universal.
  • Diseño de minimización, retención, eliminación y cumplimiento de derechos.
  • Aplique , seguridad y responsabilidad a las .
  • Comprender , incidencias, transferencias internacionales y contratos.
  • Diagnostique riesgos en registros, , cargas útiles, cachés, colas y entornos de prueba.

Estructura del capítulo

  • 36.1 Alcance de la LGPD y el papel de las
  • 36.2 , sensibles, y
  • 36.3 Principios traducidos en requisitos técnicos
  • 36.4 Agentes de procesamiento y responsabilidades
  • 36.5 Bases jurídicas y finalidad
  • 36.6 Inventario, mapeo de datos y
  • 36.7 Minimización y diseño del contrato.
  • 36.8 Derechos de los titulares en arquitecturas distribuidas
  • 36.9 Retención, eliminación, copias de seguridad y registros
  • 36.10 y
  • 36.11 Seguridad, incidencias y comunicación
  • 36.12 y terceros
  • 36.13 , observabilidad y entornos de desarrollo
  • 36.14 Gobernanza, DevSecOps y evidencia
  • 36.15 Kids, adolescentes y protección reforzada
  • 36.16 Decisiones automatizadas, elaboración de perfiles e IA
  • 36.17 Inspección, sanciones y rendición de cuentas
  • 36.18 y estudios de casos
  • Resumen, lista de verificación, ejercicios, glosario y referencias.

36.1 Alcance de la LGPD y el papel de las

La LGPD se aplica a las operaciones de , un concepto amplio que incluye recolección, producción, recepción, clasificación, uso, acceso, reproducción, transmisión, distribución, procesamiento, archivo, almacenamiento, eliminación, evaluación, modificación, comunicación, transferencia, difusión y extracción. Una llamada puede realizar varias de estas operaciones en secuencia. El no es sólo una interfaz técnica: es un punto en el flujo del .

El ámbito territorial no depende sólo de la ubicación del servidor. La ley cubre situaciones previstas en su texto, como procesamiento realizado en el territorio nacional, oferta o suministro de bienes y servicios a personas ubicadas en Brasil o datos recopilados en el país. Las arquitecturas globales necesitan analizar las regiones de la nube, el soporte internacional, la replicación, los proveedores y la transferencia de telemetría.

Hay hipótesis de no aplicación y de regímenes especiales, pero hay que evaluarlas con atención. No es seguro asumir que una interna está fuera de la LGPD o que los datos corporativos nunca son personales. Las direcciones de correo electrónico, matrículas, , identificaciones de usuario, identificadores de dispositivos y pistas de auditoría pueden estar relacionadas con personas físicas.

Modelo mental La pregunta no es simplemente "¿la respuesta contiene CPF?". Pregunte si algún dato del flujo le permite identificar, individualizar, contactar, perfilar o tomar una decisión sobre una persona física, solo o en conjunto con otra información.

36.2 , sensibles, y

Los son información relacionada con una persona física identificada o identificable. La identificación puede ser directa, como nombre y CPF, o indirecta, cuando combinaciones de atributos permiten reconocer a alguien. En las , los identificadores técnicos también importan: un ID de cliente aparentemente aleatorio sigue siendo dato personal si la organización puede relacionarlo con el .

Los sensibles reciben una protección mejorada. La categoría incluye, entre otros elementos definidos por la LGPD, datos sobre origen racial o étnico, convicciones religiosas, opinión política, afiliación sindical, salud, vida sexual, genética y biometría cuando se vincula a una persona. Una de autenticación biométrica, atención médica o prevención de fraude debe reconocer explícitamente esta categoría y aplicar controles y bases legales compatibles.

La busca eliminar la posibilidad razonable de asociación directa o indirecta con una persona, considerando los medios técnicos disponibles en el momento. La reemplaza los identificadores con claves o , pero preserva la posibilidad de reidentificación a través de información adicional. La reduce el riesgo y la exposición, pero los datos siguen sujetos a la LGPD.

Tabla 1 - La clasificación de los datos debe considerar el contexto y la posibilidad de asociación.
CategoríaEjemplo en APIImplicación técnica
Datos personales directosnombre, CPF, correo electrónicoAcceso restringido, finalidad explícita y retención.
Identificador indirectoID de cliente, IP, ID de dispositivoSigue siendo personal si existe una asociación razonable.
Datos sensiblesbiometría, saludProtección reforzada e hipótesis jurídicas específicas.
Seudónimotoken que reemplaza a CPFReduce la exposición, pero los datos personales permanecen.
Anonimizadoestadística sin reidentificación razonablePuedes abandonar el régimen, siempre que la anonimización sea efectiva.

36.3 Principios traducidos en requisitos técnicos

Los principios del art. 6. Guía todo el diseño. El propósito requiere que la tenga un propósito legítimo, específico e informado. La adecuación requiere coherencia entre el y la finalidad declarada. La necesidad limita el al mínimo pertinente. Acceso gratuito, guía de calidad y transparencia a la documentación y canales de atención. La seguridad y la prevención requieren controles técnicos y administrativos. La no discriminación previene el uso abusivo. La rendición de cuentas y la rendición de cuentas requieren evidencia.

En ingeniería, los principios deben convertirse en criterios de aceptación. La necesidad se puede verificar revisando el esquema y los campos opcionales. La transparencia puede respaldarse mediante catálogos y avisos coherentes. La seguridad aparece en la autenticación, autorización, cifrado, segregación, pruebas y monitoreo. La responsabilidad aparece en las decisiones registradas, los propietarios, el inventario, las revisiones, las métricas y los registros de auditoría.

Los principios también ayudan a resolver situaciones que no están cubiertas por una regla operativa específica. Cuando un equipo quiere agregar un campo al registro "para facilitar el soporte", la pregunta no es solo si técnicamente funciona. Es necesario evaluar la necesidad, el riesgo, el acceso, la retención y la transparencia.

Tabla 2 - Los principios deben ser observables en las decisiones arquitectónicas y operativas.
PrincipioPregunta para la APIcontrol asociado
Propósito¿Por qué este endpoint necesita los datos?Registro de finalidad y uso permitido.
necesidad¿Cuál es el campo mínimo establecido?Esquemas mínimos y filtrado de respuestas.
Transparencia¿El titular entiende el flujo?Documentación y aviso consistentes.
Seguridad¿Quién puede acceder y cómo protegemos?IAM, cifrado, registros y pruebas.
Responsabilidad¿Qué evidencia demuestra el cumplimiento?Inventario, aprobaciones y auditoría.

36.4 Agentes de procesamiento y responsabilidades

El responsable del es la persona que toma las decisiones relativas al . El lleva a cabo el on-behalf-ofl responsable del . El responsable actúa como canal de comunicación y desarrolla las funciones definidas en la LGPD y normativa. En las cadenas modernas, los proveedores de nube, las plataformas de observabilidad, los gestionados y las oficinas pueden actuar como operadores o suboperadores según el contexto contractual y fáctico.

La clasificación no es sólo el resultado del nombre utilizado en el contrato. Es necesario observar quién determina las finalidades y elementos esenciales del . Una misma organización puede ser en un flujo y en otro. Los arquitectos deben registrar las responsabilidades de , dominio e integración, evitando documentos genéricos que no reflejen las operaciones reales.

Los contratos con los operadores deberán describir instrucciones, confidencialidad, seguridad, subcontratación, incidencias, devolución o eliminación de datos, auditoría y soporte a los derechos de los interesados. Estos elementos deben coincidir con las capacidades técnicas del producto. No tiene sentido prometer una eliminación inmediata si la arquitectura mantiene copias en copias de seguridad sin una política definida.

Tabla 3 - Los artículos deben analizarse por operación de procesamiento, no sólo por empresa.
papeldecisión principalEvidencia sobre API
ControladorDefine propósito y medios esenciales.Catálogo, base legal, titular y normas de uso.
OperadorEjecute según las instrucciones.Contrato, runbook, controles e informes.
a cargoSoporte de canales y gobernanza.Flujo de servicios y recomendaciones.
SuboperadorEjecuta parte de la cadena.Inventario de terceros y cláusulas aplicables.

36.5 Bases jurídicas y finalidad

Cada operación de debe estar respaldada por una hipótesis jurídica adecuada. La LGPD prevé bases diferentes para los y para los sensibles. El consentimiento es sólo uno de ellos y no debe utilizarse automáticamente cuando otra base representa mejor la relación. La elección requiere un análisis jurídico y fáctico, el registro del propósito y la coherencia entre la recopilación, el uso y el intercambio.

La ejecución de un contrato, el cumplimiento de obligaciones legales o reglamentarias, el ejercicio regular de los derechos, la protección de la vida, la protección de la salud, la protección del crédito y el interés legítimo son ejemplos previstos por la ley, cada uno con sus propias condiciones. El interés legítimo requiere evaluación de finalidad, necesidad, equilibrio y salvaguardas, además de la consideración de las expectativas y derechos legítimos del .

En la , la base legal no necesita viajar como encabezado en cada llamada, pero debe estar vinculada al inventario y las reglas del producto. El mismo puede tener diferentes propósitos; esto debe evitarse cuando obstaculice la segregación y la gobernanza. Las muy genéricas aumentan el riesgo de reutilización incompatible.

El consentimiento no es sinónimo de autenticación. El inicio de sesión prueba o ayuda a comprobar quién está interactuando. El consentimiento es una expresión concreta para una finalidad determinada, cuando ésta sea la base aplicable. Una pantalla de inicio de sesión o el uso continuado del servicio no reemplazan automáticamente los requisitos de consentimiento.

36.6 Inventario, mapeo de datos y

El inventario de procesamiento debe estar conectado al catálogo de . Para cada operación, registre categorías de titulares, datos, finalidad, , sistemas de origen y destino, participaciones, retención, controles y responsables. le ayuda a identificar campos, pero no revela por sí solo registros, transformaciones, cachés, réplicas u objetivos indirectos.

El mapeo de datos describe el flujo. Lineage registra la trayectoria y las transformaciones. En una , la carga útil se puede transformar, enriquecer y reenviar. En la mensajería, los eventos se pueden replicar a múltiples consumidores. En observabilidad, los atributos se pueden exportar a herramientas externas. El mapa debe incluir estas rutas, no sólo la base de datos principal.

Mapa del ciclo de vida de los datos que incluye API, registros, colas, cachés y copias de seguridad
Figura 1: El mapa de datos debe incluir componentes operativos y copias indirectas.

36.7 Minimización y diseño del contrato.

La minimización comienza con el diseño. Las solicitudes sólo deben solicitar los datos necesarios; Las respuestas deben evitar objetos de gran tamaño. El hecho de que un tenga muchos campos no significa que todos tengan que pasar por la . Las basadas en contexto, los adecuados, la autorización a nivel de campo y las proyecciones controladas ayudan a reducir la exposición.

También es necesario minimizar los errores. Los seguimientos de pila, SQL, , claves, datos de registro y respuestas completas de los proveedores no deberían llegar al consumidor. El mensaje externo debe ser útil sin revelar detalles innecesarios. Internamente, los registros deben equilibrar el diagnóstico y la protección.

merece especial atención porque el cliente elige los campos. La autorización por campo, los límites de complejidad y los esquemas cuidadosamente diseñados evitan que la flexibilidad se convierta en exposición. En , los filtros de campo y las representaciones múltiples también deben respetar la autorización y el propósito.

Contrato orientado a las necesidades # Ejemplo conceptual de respuesta minimizada { "clienteId": "c_9f32...", "nomeExibicao": "João D.", "status": "ACTIVO" } # No devolver por defecto: CPF completo, dirección, # biometría, historial y datos de otros dominios.

36.8 Derechos de los titulares en arquitecturas distribuidas

La LGPD garantiza derechos como la confirmación de la existencia del , el acceso, la rectificación, la , el bloqueo o supresión bajo determinadas condiciones, la portabilidad, la información sobre la compartición y la revisión de decisiones automatizadas en los términos aplicables. La operación deberá contar con un canal, autenticación proporcional y un proceso de localización de los datos del .

En microservicios, el servicio no puede depender de consultas manuales sin coordinación. Un servicio de privacidad puede orquestar solicitudes, consultar catálogos y linajes, enviar comandos a dominios y recopilar pruebas. La identidad utilizada para localizar los datos debe ser segura: solicitar el CPF en texto plano a todos los servicios puede crear una nueva exposición.

La eliminación no es absoluta en todas las situaciones. Las obligaciones legales y reglamentarias, el ejercicio de derechos y otras hipótesis pueden justificar la conservación. El sistema debe distinguir los datos activos, bloqueados, archivados y eliminados, registrando la base y el plazo.

Derechos de los titulares coordinados entre identidad, catálogo y sistemas distribuidos
Figura 2: Los derechos del requieren coordinación entre identidad, catálogo y sistemas distribuidos.

36.9 Retención, eliminación, copias de seguridad y registros

La retención debe definirse por el propósito y la obligación aplicable, no por el hábito técnico. Los bancos, objetos, temas, cachés e índices necesitan políticas. Los datos caducados no deberían permanecer indefinidamente sólo porque el almacenamiento sea barato. La póliza debe describir el inicio del conteo, eventos que modifican el plazo, disposición y evidencia.

Las copias de seguridad requieren un específico. La eliminación inmediata de todos los registros en todos los medios puede no ser práctica, pero la organización debe controlar el acceso, limitar la retención y evitar que los datos restaurados vuelvan a su uso activo sin volver a aplicar las eliminaciones. Los runbooks de restauración deben abordar este riesgo.

Los registros y rastros son fuentes frecuentes de fugas. Los , de autorización, , cargas útiles, cadenas de consulta e identificadores confidenciales deben enmascararse u omitirse. El principio es registrar lo necesario para el funcionamiento y la auditoría, utilizando identificadores de correlación y referencias seudónimas en lugar de contenido completo.

Tabla 4 - Las copias operativas deben formar parte de la política de retención.
ActivoRiesgo típicoControl recomendado
Registro de accesoHeaders o consulta con datos personales.Lista de campos permitidos y enmascaramiento.
rastreo distribuidoIdentificadores de propagación de equipaje.Política de atributos y redacción.
Fila/DLQCarga útil retenida indefinidamente.TTL, cifrado y acceso restringido.
Copia de seguridadRestaurar reintroduce los datos eliminados.Runbook de reaplicación y retención.
Entorno de pruebaCopia de producción desprotegida.Datos sintéticos o enmascarados.

36.10 e Informe de Impacto

La significa incorporar protección desde la concepción del producto y durante todo su ciclo de vida. En la práctica, el descubrimiento identifica datos y propósitos; el diseño define minimización, segregación y autorización; el desarrollo implementa controles; las pruebas validan el abuso y la exposición; la operación mide, revisa y responde a incidentes.

El Informe de Impacto en la Protección de - - documenta tratamientos que pueden generar riesgos y describe medidas, salvaguardas y mecanismos de mitigación. La necesidad, forma y oportunidad deben considerar la LGPD, lineamientos de la , riesgo y contexto sectorial. Para las , los diagramas de flujo, el inventario, las amenazas, los contratos y la evidencia técnica se incorporan al informe.

La evaluación debe actualizarse cuando haya un cambio relevante: nuevo propósito, nuevo tercero, , elaboración de perfiles, expansión de escala, uso de IA, o integración con ecosistemas externos. Un estático, desconectado del catálogo y del canal, pierde valor rápidamente.

Privacidad por diseño siguiendo requisitos, contratos, pruebas e implementación
Figura 3: La privacidad debe seguir la rutina y los cambios de contrato.

36.11 Seguridad, incidencias y comunicación

La LGPD exige medidas técnicas y administrativas capaces de proteger los datos contra accesos no autorizados y situaciones accidentales o ilícitas. Para las , esto implica autenticación sólida, least privilege, cuando corresponda, cifrado, administración de secretos, segmentación, validación de entradas, protección contra abusos, seguridad de dependencias y monitoreo.

Un incidente de seguridad no es automáticamente sinónimo de una obligación de comunicación, pero es necesario evaluarlo. El Reglamento de Notificación de Incidentes de Seguridad de la define criterios y procedimientos para situaciones que puedan resultar en riesgos o daños relevantes. La organización debe contar con un proceso para detectar, clasificar, contener, preservar evidencia y decidir rápidamente.

El inventario de acelera la respuesta. Cuando una credencial queda expuesta, necesita saber a qué llega, qué datos pueden haberse consultado, qué registros registran el uso y cómo revocarlos. La comunicación, cuando corresponda, debe ser consistente con hechos confirmados y medidas adoptadas.

Respuesta a una incidencia que involucre

Respuesta a incidentes que conecta la contención, la evaluación de riesgos y la gobernanza
Figura 4: La respuesta a incidentes combina operación técnica, evaluación de riesgos y gobernanza.

36.12 y terceros

La ocurre cuando los se transfieren a un país extranjero u organización internacional. Las arquitecturas en la nube pueden realizar transferencias mediante alojamiento, soporte, observabilidad, respaldo, o acceso remoto. La ubicación del por sí sola no revela todos los flujos.

La Resolución CD/ N° 19/2024 regula los mecanismos de transferencia, incluyendo cláusulas contractuales tipo, cláusulas específicas, estándares corporativos globales y decisiones de adecuación. En 2025, se modificó el reglamento. Los equipos deben mantener un inventario de destinos, proveedores, subprocesadores, regiones y mecanismos legales correspondientes.

Las de terceros también requieren la debida diligencia. El contrato deberá limitar finalidad, instrucciones, retención, subcontratación, seguridad e incidencias. Técnicamente, el control de salida, las listas permitidas, las , el Exchange, la y la minimización reducen la exposición. El proveedor deberá recibir únicamente lo necesario para su función.

La nube no elimina la responsabilidad El servicio administrado reduce la carga operativa, pero no reemplaza la clasificación de datos, la configuración segura, los contratos, el control regional, la revisión del subprocesador y el monitoreo de acceso.

36.13 , observabilidad y entornos de desarrollo

es un valioso punto de aplicación: autenticación, autorización, validación de esquemas, filtrado de campos, enmascaramiento, limitación de velocidad y auditoría. Sin embargo, no debería convertirse en un depósito de carga útil sin restricciones. Los seguimientos detallados y los monitores de tráfico requieren acceso controlado, retención breve y enmascaramiento.

La observabilidad debe favorecer los metadata operativos: estado, latencia, ID de ruta, ID de cliente seudonimizado, resultado de política e ID de correlación. La captura del cadáver debe ser excepcional, justificada y temporal. Los paneles y las alertas también pueden exponer datos si las etiquetas y dimensiones tienen una alta cardinalidad con los identificadores de personas.

Los entornos de desarrollo y aprobación deben utilizar datos sintéticos o adecuadamente enmascarados. Copiar la base de producción para investigar errores crea un adicional y expande la superficie. Las herramientas de reproducción deben eliminar credenciales, y campos personales.

Política mínima para telemetría # Ejemplo conceptual de política de registro permitir: método, ID de ruta, estado, latencia Ms, ID de seguimiento seudonimizar: ID de cliente, ID de socio máscara: correo electrónico, teléfono, bloque de documentos: autorización, , , contraseña, datos biométricos carga útil completa: solo excepción aprobada y temporal

36.14 Gobernanza, DevSecOps y evidencia

El cumplimiento sostenible depende de la automatización. El catálogo de puede almacenar el propietario, la clasificación de los datos, el propósito y la retención. Linters puede detectar campos sensibles en . Las canalizaciones pueden evitar registros de prohibidos, requerir modelado de amenazas y aprobaciones de registros. Los escáneres y las pruebas contratados verifican la exposición accidental.

La evidencia como código es la práctica de generar evidencia a partir de la cinta transportadora: del contrato, resultados de las pruebas, versión de la política, inventario actualizado, aprobación de seguridad y registro de implementación. Esto reduce las auditorías basadas en hojas de cálculo obsoletas. Las pruebas deben ser completas, accesibles para los responsables y proporcionadas al riesgo.

La gobernanza también incluye capacitación, métricas y revisiones periódicas. Indicadores útiles: con clasificación completa, campos sensibles sin propietario, registros con redacción, solicitudes del propietario a tiempo, incidentes, terceros revisados y retenciones vencidas.

Tabla 5 - El cumplimiento aumenta cuando la cinta genera evidencia.
Control de cinta de correrPruebas producidasFracaso evitado
Pelusa abierta APIInforme de campos críticos.Entran nuevos datos sin revisión.
Pruebas de políticasResultado versionado.La API Gateway pierde encabezado o carga útil.
SAST/exploración secretaHallazgos y correcciones.Credenciales en el código.
Implementación firmadaArtefacto y aprobación.Configuración imposible de rastrear.
Revisión periódicaRegistro y retención de propietarios.Inventario obsoleto.

36.15 Kids, adolescentes y protección reforzada

El de datos de kids y adolescentes requiere una consideración prioritaria de su interés superior. Los servicios digitales, las educativas, los juegos, la salud, la identidad y los beneficios deben evaluar los mecanismos de lenguaje, transparencia, elaboración de perfiles, publicidad, intercambio y verificación o medición de la edad cuando corresponda al producto y la legislación vigente.

Desde una perspectiva técnica, la arquitectura debe reducir la recopilación, evitar inferencias innecesarias, limitar la retención y evitar el uso secundario incompatible. Los identificadores de tutores, los datos escolares, la ubicación, los datos biométricos y el historial de uso pueden aumentar el riesgo. Los controles de consentimiento o representación, cuando sean necesarios, no deben implementarse como una simple casilla de verificación desconectada de la identidad y el propósito.

La Ley N° 15.211/2025, conocida como Estatuto Digital del Kid y del Adolescente, agregó deberes específicos al ecosistema digital y reforzó la coordinación con la LGPD. A medida que evolucionan las regulaciones y las inspecciones, los equipos deben seguir las pautas oficiales de la y revisar los productos destinados a menores o accesibles a ellos.

Protección por defecto Para audiences potencialmente más pequeñas, la configuración inicial debe priorizar la privacidad: menos recopilación, menos exposición, uso compartido restringido y controles comprensibles.

36.16 Decisiones automatizadas, elaboración de perfiles e inteligencia artificial

Las suelen proporcionar puntuaciones, recomendaciones, detección de fraude, umbrales y clasificaciones producidas por modelos. Cuando las decisiones automatizadas afecten los intereses de su , la arquitectura debe permitir la explicabilidad proporcional, revisión, impugnación e identificación de criterios relevantes, observando los secretos comerciales e industriales y la legislación aplicable.

El riesgo no está sólo en el de la inferencia. Los datos de entrenamiento, las funciones, las indicaciones, los registros, los comentarios y los resultados también forman parte del . Es necesario registrar origen, finalidad, calidad, sesgos, retención, acceso y participaciones. Un modelo alojado por un tercero puede introducir transferencias internacionales, suboperadores y uso de datos secundarios.

Los controles técnicos incluyen separación entre identificadores y atributos, control de versiones del modelo, registro de decisiones, monitoreo de deriva, pruebas de discriminación, revisión humana en casos críticos y limitación de datos enviados a los proveedores. La decisión de utilizar el interés legítimo, el consentimiento u otra base debe analizarse en el contexto concreto.

Tabla 6: La IA extiende el ciclo de vida y requiere evidencia adicional.
ElementoRiesgoSe necesita evidencia
Tienda de funcionesReutilizar más allá de su propósito.Catálogo, origen y política de retención.
Endpoint de puntuaciónDecisión opaca o discriminatoria.Versión, criterios y revisión.
Aviso/contextoDatos personales enviados a terceros.Minimización y contrato.
ComentariosAmpliación silenciosa del tratamiento.Propósito y base revisados.

36.17 Inspección, sanciones y rendición de cuentas

La puede actuar con carácter orientador, preventivo, supervisor y sancionador. La LGPD prevé sanciones administrativas y la Resolución CD/ N° 4/2023 regula la dosimetría y su aplicación. El análisis considera factores previstos en las leyes y reglamentos, tales como severidad, buena fe, ventaja, reincidencia, cooperación y adopción de mecanismos capaces de minimizar el daño.

Para los equipos técnicos, la rendición de cuentas significa demostrar que se tomaron decisiones antes del incidente o la auditoría. Las políticas documentadas, el inventario actualizado, las pruebas, las revisiones de acceso, los registros de eliminación, la capacitación y la respuesta a incidentes son evidencia más sólida que los documentos genéricos producidos posteriormente.

Las métricas de cumplimiento deben ser procesables. La cantidad de sin propietario, campos confidenciales no clasificados, retenciones vencidas, credenciales expuestas, solicitudes tardías y terceros no revisados ayudan a priorizar el riesgo. La gobernanza debe evitar transformar la privacidad en un mero recuento de documentos.

Responsabilidad no es burocracia El objetivo de la evidencia es permitirnos reconstruir por qué la organización procesó datos, qué controles aplicó, cómo evaluó el riesgo y cómo corrigió las desviaciones.

36.18 y estudios de casos

Caso 1: carga útil que aparece en los registros: una de registro registra todo el cuerpo para su diagnóstico. El problema no se resuelve simplemente reduciendo la retención. El análisis debe identificar campos, usuarios con acceso, destinos de exportación, respaldos y consultas realizadas. La remediación incluye eliminar la captura, enmascarar, restringir el acceso, revisar incidentes y actualizar pruebas.

Caso 2: Solicitud de purga incompleta: el registro maestro se elimina, pero los eventos, los índices y el lago de datos permanecen. La causa es un inventario incompleto y la falta de . La solución requiere orquestación, estados de bloqueo, política de retención y evidencia por dominio.

Caso 3: el proveedor internacional recibe más datos de los necesarios: la integración envía el objeto completo cuando solo se necesita una puntuación. La solución combina contrato mínimo, , control de salida, mecanismo de transferencia y revisión de propósito.

La de privacidad debe preservar la evidencia sin ampliar la exposición. Evite copiar datos a chats, tickets y hojas de cálculo. Utilice ID de correlación, acceso temporal, entornos controlados y procedimientos de emergencia auditables.

Resumen del capítulo

Aplicar LGPD a las significa transformar principios y obligaciones en una arquitectura verificable. El cumplimiento comienza en el inventario, pasa por el propósito, la base legal, la minimización y las responsabilidades y continúa a través de registros, colas, copias de seguridad, terceros y cumplimiento de derechos.

Los controladores y operadores necesitan conocer el flujo real. El contrato es parte de la evidencia, pero debe complementarse con , retención, políticas de , observabilidad y contratos con proveedores. Los datos seudonimizados siguen siendo personales; El consentimiento no sustituye a otras bases jurídicas ni se confunde con la autenticación.

La , , la seguridad y la respuesta a incidentes forman un ciclo continuo. Los cambios de pueden cambiar el riesgo y el propósito, lo que requiere revisión. La automatización de los controles y las pruebas en la cinta transportadora reduce la dependencia de los procesos manuales y aumenta la capacidad de demostrar responsabilidad.

El siguiente paso del curso, el Capítulo 37, profundiza en las arquitecturas bancarias de alta disponibilidad, conectando la continuidad, la redundancia, la coherencia, la capacidad y la recuperación con los requisitos críticos de .

Lista de verificación LGPD para

  • Por operación se registra la finalidad, la , las categorías de datos y el de los datos.
  • Los esquemas y las respuestas siguen la minimización y autorización por contexto.
  • La , los registros, los seguimientos, las colas, las cachés, las copias de seguridad y las pruebas se encuentran en el mapa de datos.
  • Las funciones del , y terceros reflejan la práctica y los contratos.
  • La retención, el bloqueo, la eliminación y la restauración tienen reglas y pruebas.
  • Los derechos de los titulares pueden satisfacerse de forma coordinada y segura.
  • Los y los identificadores técnicos reciben una clasificación adecuada.
  • Se encuentran inventariadas las transferencias internacionales y los subprocesadores.
  • Las políticas impiden el registro de , , contraseñas y cargas útiles innecesarios.
  • Los cambios de contrato desencadenan una revisión de la privacidad y los riesgos.
  • Los incidentes tienen un proceso de contención, evaluación y comunicación.
  • La cinta transportadora genera evidencias de pruebas, aprobaciones y versiones implementadas.

Ejercicios

  • Asigne el ciclo de vida de los datos de una de registro desde la hasta las copias de seguridad.
  • Clasifique el ID del cliente, la , la biometría y la puntuación crediticia y justifíquelos.
  • Explique por qué la no hace que los datos sean anónimos automáticamente.
  • Compare el y el en una integración SaaS antifraude.
  • Proponer una respuesta minimizada para una de consulta de cliente.
  • Diseñar el flujo de respuesta a una solicitud de acceso en microservicios.
  • Establezca una política de retención para registros de acceso, seguimientos, DLQ y copias de seguridad.
  • Enumere los desencadenantes para actualizar un después del cambio de .
  • Proponer controles de para evitar fugas de registros.
  • Describa la evidencia necesaria para investigar un incidente simbólico expuesto.

Glosario

Tabla 6 - Vocabulario esencial del capítulo.
TérminoDefinición
ANPDAgencia Nacional de Protección de Datos, responsable de regular y monitorear la protección de datos en Brasil.
AnonimizaciónUso de medios técnicos razonables para eliminar la posibilidad de asociación con una persona.
Base jurídicaHipótesis prevista por la ley que legitima una operación de tratamiento.
ControladorAgente responsable de las decisiones relativas al tratamiento.
Datos personalesInformación relacionada con una persona física identificada o identificable.
Datos sensiblesCategoría de datos personales con protección reforzada definida por la LGPD.
a cargoAgente de canal y soporte con funciones previstas en la LGPD y normativa.
LinajeTrazabilidad del origen, transformación y destino de los datos.
OperadorAgente que trata los datos por cuenta del responsable del tratamiento.
Privacidad por diseñoIntegración de la protección de datos desde la concepción y durante todo el ciclo de vida.
SeudonimizaciónTratamiento que separa identificadores, manteniendo la reidentificación mediante información adicional.
RIPDInforme de Impacto en Protección de Datos Personales.
Decisión automatizadaResultado producido exclusiva o predominantemente por procesamiento automatizado.
TitularPersona física a quien se refieren los datos personales.
TratamientoAmplio conjunto de operaciones realizadas con datos personales.
Transferencia internacionalTransferencia de datos personales a un país extranjero u organización internacional.

Referencias técnicas y normativas

  • BRASIL. Ley N° 13.709/2018 - LGPD Personales, texto compilado.
  • BRASIL. Ley N° 13.853/2019 - modificaciones a la LGPD y creación de la .
  • BRASIL. Ley N° 15.211/2025 - Estatuto Digital del Kid y del Adolescente.
  • BRASIL. Ley nº 15.352/2026 - transformación de la en organismo regulador y modificaciones relacionadas.
  • . Normativa vigente de la Agencia Nacional de Protección de Datos.
  • . Resolución CD/ nº 4/2023 - dosimetría y aplicación de sanciones administrativas.
  • . Resolución CD/ nº 15/2024 - Reglamento de Notificación de Incidentes de Seguridad.
  • . Resolución CD/ nº 18/2024 - función del responsable del de .
  • . Resolución CD/ nº 19/2024 - de Datos y cláusulas contractuales tipo.
  • . Orientación sobre Hipótesis Jurídicas - Interés Legítimo.
  • . Guía sobre seguridad de la información para pequeños agentes de procesamiento.
  • . Guía para las definiciones de agentes de procesamiento y persona encargada.
  • . Portal de derechos del interesado.
  • . Security Top 10 y prácticas de seguridad para .

Nota legal y de actualización Este capítulo es material educativo. La aplicación de la LGPD depende del contexto, sector y normativa vigente. Validar decisiones con las áreas jurídica, de privacidad, seguridad y regulatoria y consultar las publicaciones oficiales actualizadas de la .