CiberLATAMbywhalemate

ANPD revisa sanciones y fiscalización de la LGPD

La ANPD revisa sus reglamentos de fiscalización y sanciones bajo la LGPD. También avanzó con el sandbox de IA y nuevas reglas de notificación.

Whalemate Labs · Research asistido por IAPublicado:3 min

La ANPD informó que sigue en curso la revisión de los Regulamentos de Fiscalização y de Aplicação de Sanções Administrativas bajo la LGPD, al difundir su tercer informe semestral de seguimiento de la agenda regulatoria 2025 2026, correspondiente al primer semestre de 2026. El reporte también encadena esa revisión con el sandbox de inteligencia artificial y otros frentes regulatorios.

La ANPD informó que sigue en curso la revisión de los Regulamentos de Fiscalização y de Aplicação de Sanções Administrativas bajo la LGPD, al difundir en agosto de 2026 su 3º Relatório Semestral de Monitoramento e Execução da Agenda Regulatória 2025 2026, correspondiente al primer semestre de 2026. El documento también vincula esa revisión con el sandbox regulatorio de inteligencia artificial y con otras iniciativas sobre seguridad de la información y derechos de titulares.

¿Qué está revisando la ANPD?

La autoridad brasileña mantiene en curso la actualización de dos piezas centrales de su marco de control, los reglamentos de fiscalización y de sanciones administrativas. De acuerdo con el informe oficial, esa agenda no avanza aislada, sino junto con el seguimiento del sandbox de IA y otras iniciativas regulatorias relacionadas con la implementación de la LGPD.

El resumen difundido por medios especializados agrega que la revisión está priorizada junto con temas de inteligencia artificial, seguridad de la información y derechos de titulares. En ese mismo encuadre, se anticipa un endurecimiento de criterios para valorar reincidencia, gravedad y cooperación del agente de tratamiento antes de definir multas y otras medidas.

¿Qué cambia para las empresas que operan en Brasil?

El eje práctico es un régimen de cumplimiento más exigente, con mayor presión sobre los tiempos de respuesta, la documentación interna y la capacidad de demostrar cooperación ante la ANPD. Los análisis recientes citados en el material recuerdan que la autoridad puede imponer sanciones administrativas que van desde advertencias hasta multas de hasta 2% del faturamento bruto de la empresa o grupo en Brasil, limitadas a R$ 50 milhões por infracción.

Ese margen sancionatorio aparece especialmente asociado a casos de retención indebida de datos biométricos o a exposición de registros en incidentes de seguridad. Al mismo tiempo, especialistas en cumplimiento señalan que la ANPD también puede actuar cuando una organización dificulta el ejercicio de derechos de los titulares, como rectificación, exclusión, confirmación de tratamiento o portabilidad, aun cuando no exista una fuga de datos.

¿Cómo impactan las reglas de notificación de incidentes?

La Resolução CD/ANPD nº 15/2024 elevó el estándar operativo para incidentes de seguridad porque fija una notificación preliminar en hasta 3 días hábiles y obliga a comunicar tanto a la ANPD como a los titulares cuando haya riesgo o daño relevante.

Según los análisis reunidos, ese umbral aplica en casos que involucren datos sensibles, datos de menores y ancianos, datos financieros, ciertas credenciales de autenticación, información protegida por sigilo legal o profesional y tratamientos en gran escala. También se indica que la resolución estructura la comunicación en dos etapas, con complementación posterior, alineada con el análisis de impacto, las medidas de mitigación y las acciones para evitar reincidencias.

La comparación con GDPR resalta otra diferencia operativa para multinacionales: en Brasil el plazo es de hasta 3 días hábiles, mientras que el Art. 33 del reglamento europeo trabaja con 72 horas corridas. Para empresas con presencia regional, eso obliga a mantener playbooks de respuesta ajustados a dos cronogramas distintos.

En sectores como salud, consultoras de compliance advierten que la ventana de 3 días hábiles se vuelve un cuello de botella para hospitales y clínicas que no tienen planes formalizados de respuesta a incidentes, porque sin procesos de detección, clasificación y reporte ensayados el plazo resulta muy difícil de cumplir.

¿Qué está probando la ANPD con inteligencia artificial?

La ANPD publicó la metodología de testeo de su Sandbox Regulatório em Inteligência Artificial e Proteção de Dados y detalló que los participantes deben cumplir procedimientos específicos de supervisión, monitoreo y evaluación de soluciones, junto con obligaciones de reporte técnico periódico.

Ese esquema funciona como un laboratorio de cumplimiento para ensayar criterios que luego pueden alimentar la fiscalización y las sanciones sobre sistemas de IA que tratan datos personales. En el informe semestral, además, la propia ANPD conecta esa experiencia con la revisión de sus reglamentos de control y sanción, lo que sugiere que ambas discusiones avanzan en paralelo.

Fuentes

Ver todas