Respuesta rápida
La LGPD utiliza la figura del encargado. La regulación de ANPD establece reglas sobre designación, actuación, contacto y responsabilidades. En general, el controlador debe designar encargado, sujeto a las exenciones aplicables, mientras que para el operador la designación es facultativa y puede funcionar como buena práctica.
Puntos clave
- El encargado no es idéntico a un DPO europeo en todos los detalles.
- El contacto debe ser claro y accesible cuando corresponde.
- Agentes de pequeño porte pueden tener tratamiento diferenciado.
- El operador puede designar encargado voluntariamente.
- El encargado facilita comunicación, pero no absorbe todas las responsabilidades del controlador.
Qué significa en la práctica
La forma más segura de aplicar este tema es separar tres capas: lo que exige la ley o la regulación, lo que la organización hace realmente y la evidencia que permite demostrar esa decisión. Una política o contrato que no coincide con los sistemas, proveedores y flujos reales crea una falsa sensación de cumplimiento.
Para empresas globales, el análisis también debe considerar dónde están los titulares, qué entidades toman decisiones, qué proveedores reciben datos y qué países participan. La LGPD se aplica a operaciones concretas; por eso un mismo grupo empresarial puede tener respuestas diferentes según producto, finalidad o unidad.
Cómo implementar este tema
- Paso 1. Confirme si existe obligación o exención.
- Paso 2. Formalice la designación.
- Paso 3. Publique identidad/contacto según corresponda.
- Paso 4. Defina canal para titulares y ANPD.
- Paso 5. Documente recursos, autonomía y flujo de escalamiento.
Después de completar los pasos iniciales, conecte el resultado con el ROPA, el mapa de datos, la matriz de proveedores y el plan de remediación. Si aparece un cambio material —nuevo proveedor, país, finalidad, IA, tipo de dato o incidente— revise nuevamente la decisión.
Errores comunes
- Nombrar a alguien sin recursos.
- Ocultar el canal de contacto.
- Suponer que tener DPO transfiere la responsabilidad legal.
- Copiar el modelo europeo sin revisar la regulación brasileña.
Un error recurrente es tratar el cumplimiento como un documento estático. ANPD y la propia estructura de la LGPD apuntan a una gobernanza continua: registros, medidas, revisión de riesgo y capacidad de demostrar por qué una decisión era razonable en el contexto existente.
Qué debería documentar
| # | Registro | Evidencia mínima |
|---|---|---|
| 1 | Acto de designación | Conserve owner, fecha, evidencia y criterio de revisión. |
| 2 | Descripción de funciones | Conserve owner, fecha, evidencia y criterio de revisión. |
| 3 | Canal de contacto | Conserve owner, fecha, evidencia y criterio de revisión. |
| 4 | Procedimiento de derechos | Conserve owner, fecha, evidencia y criterio de revisión. |
| 5 | Matriz de escalamiento | Conserve owner, fecha, evidencia y criterio de revisión. |
Relación con otras obligaciones LGPD
Este tema rara vez existe de manera aislada. Revise su conexión con mapeo de datos, ROPA, bases legales, proveedores, seguridad y transferencias internacionales.
Preguntas frecuentes
¿El operador debe tener encargado?
La designación por el operador es facultativa bajo el marco actual, aunque puede ser buena práctica.
¿Los pequeños agentes están siempre exentos?
No. Deben revisarse los requisitos y límites específicos del régimen aplicable.
¿El encargado responde por todo el cumplimiento?
No. El controlador y demás agentes mantienen sus propias responsabilidades.
Fuentes oficiales principales
Para esta guía se priorizaron fuentes primarias. Consulte siempre la versión vigente antes de tomar decisiones de alto impacto.
Convierta esta guía en un proceso repetible
El Manual de Cumplimiento LGPD en Brasil — Edición 2026 incluye una auditoría de 100 puntos, 16 hojas de trabajo de implementación y una hoja de ruta estructurada de 30 días.
Obtener el Manual · $47