Respuesta rápida
El controlador determina la finalidad y otros elementos esenciales del tratamiento; el operador trata datos en nombre del controlador siguiendo instrucciones lícitas. ANPD indica que el papel se analiza por operación. La misma empresa puede ser controladora para una finalidad y operadora para otra.
Puntos clave
- El papel no es un rótulo permanente.
- Decisiones técnicas no esenciales pueden quedar en el operador.
- El contrato ayuda, pero los hechos mandan.
- ANPD reconoce control conjunto en determinadas condiciones.
- Suboperador es un concepto de guía, no una definición expresa de la LGPD.
Qué significa en la práctica
La forma más segura de aplicar este tema es separar tres capas: lo que exige la ley o la regulación, lo que la organización hace realmente y la evidencia que permite demostrar esa decisión. Una política o contrato que no coincide con los sistemas, proveedores y flujos reales crea una falsa sensación de cumplimiento.
Para empresas globales, el análisis también debe considerar dónde están los titulares, qué entidades toman decisiones, qué proveedores reciben datos y qué países participan. La LGPD se aplica a operaciones concretas; por eso un mismo grupo empresarial puede tener respuestas diferentes según producto, finalidad o unidad.
Cómo implementar este tema
- Paso 1. Clasifique por finalidad.
- Paso 2. Identifique quién decide propósito y elementos esenciales.
- Paso 3. Documente instrucciones.
- Paso 4. Revise usos independientes del proveedor.
- Paso 5. Gobierne suboperadores y cambios.
Después de completar los pasos iniciales, conecte el resultado con el ROPA, el mapa de datos, la matriz de proveedores y el plan de remediación. Si aparece un cambio material —nuevo proveedor, país, finalidad, IA, tipo de dato o incidente— revise nuevamente la decisión.
Errores comunes
- Todo vendor = operador.
- Si el vendor elige tecnología = controlador.
- El DPA decide el papel.
- Empleado = operador independiente.
Un error recurrente es tratar el cumplimiento como un documento estático. ANPD y la propia estructura de la LGPD apuntan a una gobernanza continua: registros, medidas, revisión de riesgo y capacidad de demostrar por qué una decisión era razonable en el contexto existente.
Qué debería documentar
| # | Registro | Evidencia mínima |
|---|---|---|
| 1 | Role Matrix | Conserve owner, fecha, evidencia y criterio de revisión. |
| 2 | DPA | Conserve owner, fecha, evidencia y criterio de revisión. |
| 3 | ROPA | Conserve owner, fecha, evidencia y criterio de revisión. |
| 4 | Suboperator Authorization | Conserve owner, fecha, evidencia y criterio de revisión. |
| 5 | Vendor Review | Conserve owner, fecha, evidencia y criterio de revisión. |
Relación con otras obligaciones LGPD
Este tema rara vez existe de manera aislada. Revise su conexión con mapeo de datos, ROPA, bases legales, proveedores, seguridad y transferencias internacionales.
Preguntas frecuentes
¿La misma empresa puede ser controlador y operador?
Sí, en operaciones diferentes.
¿Los empleados son operadores?
Normalmente no cuando actúan dentro y bajo la autoridad de la persona jurídica.
¿La LGPD obliga a un DPA estilo GDPR?
No existe una disposición idéntica al Art. 28 GDPR, pero ANPD considera buena práctica un contrato claro entre controlador y operador.
Fuentes oficiales principales
Para esta guía se priorizaron fuentes primarias. Consulte siempre la versión vigente antes de tomar decisiones de alto impacto.
Convierta esta guía en un proceso repetible
El Manual de Cumplimiento LGPD en Brasil — Edición 2026 incluye una auditoría de 100 puntos, 16 hojas de trabajo de implementación y una hoja de ruta estructurada de 30 días.
Obtener el Manual · $47