CiberLATAMbywhalemate

ANPD endurece controles y obliga notificar brechas

La ANPD elevó la presión regulatoria sobre empresas que tratan datos de peruanos en Brasil, con plazos de notificación

Whalemate Labs · Research asistido por IAPublicado:3 min

La ANPD de Brasil fijó plazos cortos para notificar incidentes, reforzó la fiscalización sobre encargados de protección de datos y priorizó datos financieros, biométricos y de salud. Ese marco impacta de lleno en empresas regionales que procesan datos de usuarios peruanos desde Brasil, incluidas las que ajustan sus políticas tras el caso LATAM Pass.

La ANPD de Brasil está endureciendo la supervisión sobre incidentes de seguridad y obligaciones de cumplimiento bajo la LGPD, con efectos directos sobre empresas regionales que tratan datos de usuarios peruanos desde Brasil. Distintos análisis y políticas de privacidad revisadas en agosto muestran plazos de notificación breves, fiscalización sobre encargados de datos, revisión de evaluaciones de impacto y un foco creciente en datos financieros y biométricos.

¿Qué obliga la resolución de incidentes de la ANPD?

La Resolución CD/ANPD nº 15/2024 exige que, cuando un controlador confirma un incidente de seguridad que afecta datos personales y genera riesgo o daño relevante, notifique a la ANPD y a los titulares afectados en un máximo de tres días hábiles desde que toma conocimiento de la afectación. Ese criterio aparece en los análisis de TechTimes, Minuto da Segurança y ManageEngine, y en la política de privacidad de Mira.

El análisis de TechTimes sobre LATAM Pass vincula esa obligación con el caso de datos expuestos, y subraya que el alcance regulatorio alcanza a usuarios peruanos cuyos datos se procesan bajo la LGPD en Brasil. Minuto da Segurança agregó que, con la información pública disponible, no se puede concluir si LATAM incumplió plazos o deberes regulatorios, una precisión que matiza lecturas más categóricas del incidente.

DPO Net, en un análisis sobre fallas de seguridad en programas de fidelidad del sector aéreo, señaló además que la comunicación inicial no puede esperar al cierre de la investigación y que la demora injustificada constituye una infracción autónoma. Ese mismo texto recordó que la notificación debe incluir la naturaleza de los datos afectados, las medidas técnicas adoptadas y los riesgos asociados.

¿Qué datos están bajo mayor escrutinio?

La ANPD está priorizando datos financieros, biométricos, de salud y los tratamientos que involucren niños y adolescentes, además de ciertas categorías sensibles o de alto riesgo previstas por la LGPD. Esa combinación eleva el umbral de cumplimiento para operaciones regionales que administran información de clientes peruanos desde Brasil.

TechTimes indicó que el Mapa de Temas Prioritarios 2026 2027 incluye los datos financieros entre los cuatro focos de fiscalización, junto con biometría, salud y tratamiento de datos de niños y adolescentes. En paralelo, ManageEngine remarcó que la obligación de informar brechas bajo el artículo 48 de la LGPD y la Resolución CD/ANPD nº 15/2024 también alcanza incidentes con datos financieros, datos de niños y personas mayores, ciertos datos de autenticación, datos protegidos por secreto profesional o jurídico y tratamientos a gran escala.

La decisión de la ANPD de ordenar el cese del uso de reconocimiento facial para control de asistencia escolar en Paraná, reseñada por Biometric Update, muestra la intensidad de esa fiscalización. En ese caso, la autoridad dio al gobierno estadual diez días desde la notificación para demostrar que había detenido el tratamiento de datos biométricos en todos los sistemas y escuelas involucradas.

¿Cómo está reaccionando el mercado?

Varias empresas ya están incorporando explícitamente el estándar LGPD ANPD en sus políticas de privacidad y protocolos de respuesta. La política de Mira, por ejemplo, prevé notificar a la ANPD y a los titulares afectados en un máximo de tres días hábiles desde que tenga conocimiento de una afectación de datos personales, y contempla enviar información complementaria en hasta 20 días hábiles.

Ese tipo de redacción muestra cómo operadores con servicios regionales están ajustando sus mecanismos de cumplimiento al marco brasileño, con impacto también para usuarios peruanos cuyos datos se tratan en Brasil. El análisis de BSA Advogados agregó que la ANPD divulgó en julio de 2026 resultados de una primera fase de procesos de monitoreo sobre la obligación de designar un encargado de protección de datos, una exigencia que también alcanza a filiales en Brasil de grupos con matriz o presencia en Perú.

Legismap, por su parte, informó que la autoridad viene usando plazos cortos en sus procesos de monitoreo sobre plataformas digitales, al exigir respuestas a cuestionarios regulatorios en diez días hábiles desde la notificación. En conjunto, esos movimientos refuerzan la presión sobre empresas que operan entre Brasil y Perú y que deben sostener estándares compatibles con la LGPD y la Ley 29733.

Fuentes

Ver todas