Respuesta rápida
El Art. 18 reconoce varios derechos, entre ellos confirmación, acceso, corrección, anonimización, bloqueo o eliminación en determinadas condiciones, portabilidad, información sobre compartición, información sobre consentimiento y revocación. No existe un plazo universal de 15 días para todos los derechos: el Art. 19 aplica específicamente a confirmación y acceso en sus formatos previstos.
Puntos clave
- No todas las solicitudes tienen el mismo plazo.
- Eliminación no significa borrar cualquier registro en cualquier contexto.
- La identidad debe verificarse de manera proporcional.
- El operador debe poder asistir al controlador.
- Los sistemas deben tener identificadores que permitan localizar datos.
Qué significa en la práctica
La forma más segura de aplicar este tema es separar tres capas: lo que exige la ley o la regulación, lo que la organización hace realmente y la evidencia que permite demostrar esa decisión. Una política o contrato que no coincide con los sistemas, proveedores y flujos reales crea una falsa sensación de cumplimiento.
Para empresas globales, el análisis también debe considerar dónde están los titulares, qué entidades toman decisiones, qué proveedores reciben datos y qué países participan. La LGPD se aplica a operaciones concretas; por eso un mismo grupo empresarial puede tener respuestas diferentes según producto, finalidad o unidad.
Cómo implementar este tema
- Paso 1. Cree un formulario y canal central.
- Paso 2. Verifique identidad proporcionalmente.
- Paso 3. Clasifique el derecho solicitado.
- Paso 4. Busque datos en sistemas y vendors.
- Paso 5. Registre decisión, respuesta y evidencia.
Después de completar los pasos iniciales, conecte el resultado con el ROPA, el mapa de datos, la matriz de proveedores y el plan de remediación. Si aparece un cambio material —nuevo proveedor, país, finalidad, IA, tipo de dato o incidente— revise nuevamente la decisión.
Errores comunes
- Aplicar 15 días a todo sin verificar la regla.
- Pedir documentos excesivos para identidad.
- Borrar registros necesarios sin análisis.
- Olvidar proveedores y backups.
Un error recurrente es tratar el cumplimiento como un documento estático. ANPD y la propia estructura de la LGPD apuntan a una gobernanza continua: registros, medidas, revisión de riesgo y capacidad de demostrar por qué una decisión era razonable en el contexto existente.
Qué debería documentar
| # | Registro | Evidencia mínima |
|---|---|---|
| 1 | DSR Intake Form | Conserve owner, fecha, evidencia y criterio de revisión. |
| 2 | DSR Log | Conserve owner, fecha, evidencia y criterio de revisión. |
| 3 | Mapa de identificadores | Conserve owner, fecha, evidencia y criterio de revisión. |
| 4 | Procedimiento de verificación | Conserve owner, fecha, evidencia y criterio de revisión. |
| 5 | Registro de decisiones | Conserve owner, fecha, evidencia y criterio de revisión. |
Relación con otras obligaciones LGPD
Este tema rara vez existe de manera aislada. Revise su conexión con mapeo de datos, ROPA, bases legales, proveedores, seguridad y transferencias internacionales.
Preguntas frecuentes
¿Todos los derechos tienen plazo de 15 días?
No. El Art. 19 establece reglas específicas para confirmación y acceso; otros plazos dependen del marco aplicable.
¿La revocación del consentimiento obliga a borrar todo?
No necesariamente. Otros tratamientos pueden continuar si existe otra finalidad y base válida.
¿Puedo pedir documento de identidad?
La verificación debe ser proporcional al riesgo y a los datos solicitados.
Fuentes oficiales principales
Para esta guía se priorizaron fuentes primarias. Consulte siempre la versión vigente antes de tomar decisiones de alto impacto.
Convierta esta guía en un proceso repetible
El Manual de Cumplimiento LGPD en Brasil — Edición 2026 incluye una auditoría de 100 puntos, 16 hojas de trabajo de implementación y una hoja de ruta estructurada de 30 días.
Obtener el Manual · $47