Lei N° 13.709/2018, Lei Geral de Proteção de Dados Pessoais (LGPD)
También conocida como: Lei Geral de Proteção de Dados · LGPD
Lei N° 13.709, de 14 de agosto de 2018 (Brasil)
Resumen
Marco general de protección de datos personales en Brasil. Inspirada en el RGPD europeo, establece principios, bases legales de tratamiento, derechos del titular, transferencias internacionales, gobernanza y un régimen sancionatorio aplicable por la Autoridad Nacional de Protección de Datos (ANPD).
Disposiciones clave
- Diez bases legales de tratamiento, incluido el legítimo interés y la ejecución de políticas públicas.
- Derechos del titular: confirmación, acceso, corrección, anonimización, portabilidad, eliminación, revocación del consentimiento.
- Régimen reforzado para datos personales sensibles y datos de niños y adolescentes.
- Transferencias internacionales: nivel adecuado, cláusulas tipo, normas corporativas vinculantes, consentimiento específico.
- Obligación de designar encargado (DPO) y de elaborar Relatório de Impacto à Proteção de Dados Pessoais (RIPD).
- Multas hasta 2% del facturamiento del grupo en Brasil, limitado a R$ 50 millones por infracción.
Régimen sancionatorio
Advertencia, multa simple (hasta 2% del facturamiento, máx. R$ 50 millones por infracción), multa diaria, publicidad de la infracción, bloqueo o eliminación de datos, suspensión parcial o total de la base de datos, suspensión del ejercicio de la actividad de tratamiento, prohibición parcial o total del ejercicio de actividades de tratamiento.
Contexto
La LGPD culmina más de ocho años de discusión en el Congreso Nacional brasileño y se ubica como pieza central del nuevo derecho digital del país. Su entrada en vigor coincidió con un período crítico de aceleración digital pos-pandemia y precedió por pocos años la creación operativa de la Autoridade Nacional de Proteção de Dados (ANPD), inicialmente concebida como órgano vinculado a la Presidencia y posteriormente reorganizada como autarquía especial mediante la Lei 14.460/2022.
Estructura
Diez capítulos abordan: disposiciones generales, tratamiento de datos personales, derechos del titular, tratamiento por el poder público, transferencia internacional, agentes de tratamiento (controlador y operador), seguridad y buenas prácticas, fiscalización, ANPD y Consejo Nacional de Protección de Datos, y disposiciones finales.
Disposiciones clave
La LGPD establece diez bases legales para el tratamiento, lo que la diferencia del RGPD (que tiene seis). Incorpora figuras propias del derecho brasileño como la ejecución de políticas públicas y la protección del crédito. El legítimo interés (artículo 7°, IX) admite un test de ponderación documentado.
El régimen sancionatorio estuvo suspendido hasta agosto de 2021. Las sanciones se aplican por la ANPD mediante procedimiento administrativo y son recurribles ante la propia autoridad y luego ante el Poder Judicial.
Comentario editorial
La LGPD ha tenido tres fases claramente diferenciables:
Fase de adopción (2018-2020): foco regulatorio inicialmente difuso, dudas sobre la creación efectiva de la ANPD, sucesivas postergaciones de la vigencia.
Fase de instalación (2020-2023): vigencia plena, primeras resoluciones de la ANPD, sandboxes y consultas públicas, primeros casos sancionatorios.
Fase de aplicación intensa (2023 en adelante): la ANPD ha emitido una serie de resoluciones técnicas relevantes (Resolução CD/ANPD N° 2/2022 sobre microempresas, Resolução CD/ANPD N° 4/2023 sobre dosimetría de multas, entre otras) y ha aplicado sanciones de creciente entidad en sectores como retail, instituciones financieras y plataformas.
El principal desafío sigue siendo la dotación y capacidad técnica de la ANPD: aunque su autonomía orgánica se consolidó en 2022, su planta de servidores y presupuesto siguen siendo modestos frente a la magnitud del ecosistema regulado.
Articulación
La LGPD se articula con el Marco Civil da Internet (Lei 12.965/2014), con la Lei 13.853/2019 (que crea la ANPD) y con leyes sectoriales como la Lei Geral de Telecomunicações y el Estatuto da Criança e do Adolescente, así como con normas posteriores sobre datos abiertos, identidad digital y, en curso, sobre IA.
Citar esta ficha
Cita sugerida: Policy Tracker LATAM (2018). Lei N° 13.709/2018, Lei Geral de Proteção de Dados Pessoais (LGPD) [Brasil]. Policy Tracker LATAM. Recuperado el 15-05-2026 de https://policytracker.lat/regulaciones/br/lei-13709-lgpd