Respuesta rápida
Una aplicación móvil combina requisitos de la LGPD con reglas de Apple, Google y otras plataformas. Un permiso del sistema operativo no equivale automáticamente a consentimiento LGPD, y una base legal LGPD no permite ignorar requisitos de ATT u otras políticas de plataforma.
Puntos clave
- Permiso técnico y base legal son conceptos distintos.
- SDKs deben inventariarse como terceros.
- Identificadores de dispositivo pueden ser datos personales.
- Ubicación puede generar alto riesgo aunque no sea siempre dato sensible legalmente.
- Niños y adolescentes requieren análisis reforzado.
Qué significa en la práctica
La forma más segura de aplicar este tema es separar tres capas: lo que exige la ley o la regulación, lo que la organización hace realmente y la evidencia que permite demostrar esa decisión. Una política o contrato que no coincide con los sistemas, proveedores y flujos reales crea una falsa sensación de cumplimiento.
Para empresas globales, el análisis también debe considerar dónde están los titulares, qué entidades toman decisiones, qué proveedores reciben datos y qué países participan. La LGPD se aplica a operaciones concretas; por eso un mismo grupo empresarial puede tener respuestas diferentes según producto, finalidad o unidad.
Cómo implementar este tema
- Paso 1. Mapee permisos y finalidades.
- Paso 2. Inventarie SDKs y destinos.
- Paso 3. Revise Data Safety/App Privacy.
- Paso 4. Implemente borrado de cuenta y backend.
- Paso 5. Analice perfilado, IA y decisiones automatizadas.
Después de completar los pasos iniciales, conecte el resultado con el ROPA, el mapa de datos, la matriz de proveedores y el plan de remediación. Si aparece un cambio material —nuevo proveedor, país, finalidad, IA, tipo de dato o incidente— revise nuevamente la decisión.
Errores comunes
- Confundir ATT con consentimiento LGPD.
- Decir que un hash es automáticamente anónimo.
- Borrar solo la app del teléfono.
- Omitir SDKs de crash, analytics y ads.
Un error recurrente es tratar el cumplimiento como un documento estático. ANPD y la propia estructura de la LGPD apuntan a una gobernanza continua: registros, medidas, revisión de riesgo y capacidad de demostrar por qué una decisión era razonable en el contexto existente.
Qué debería documentar
| # | Registro | Evidencia mínima |
|---|---|---|
| 1 | Mobile Data Map | Conserve owner, fecha, evidencia y criterio de revisión. |
| 2 | SDK Inventory | Conserve owner, fecha, evidencia y criterio de revisión. |
| 3 | Permission Matrix | Conserve owner, fecha, evidencia y criterio de revisión. |
| 4 | Deletion Workflow | Conserve owner, fecha, evidencia y criterio de revisión. |
| 5 | Children Risk Review | Conserve owner, fecha, evidencia y criterio de revisión. |
Relación con otras obligaciones LGPD
Este tema rara vez existe de manera aislada. Revise su conexión con mapeo de datos, ROPA, bases legales, proveedores, seguridad y transferencias internacionales.
Preguntas frecuentes
¿Aceptar un permiso del teléfono es consentimiento LGPD?
No necesariamente. El permiso técnico y la base jurídica deben analizarse separadamente.
¿El identificador publicitario es siempre anónimo?
No debe asumirse; puede relacionarse con una persona o dispositivo identificable.
¿Desinstalar la app elimina datos del servidor?
No. El backend y los proveedores requieren su propio ciclo de borrado.
Fuentes oficiales principales
Para esta guía se priorizaron fuentes primarias. Consulte siempre la versión vigente antes de tomar decisiones de alto impacto.
Convierta esta guía en un proceso repetible
El Manual de Cumplimiento LGPD en Brasil — Edición 2026 incluye una auditoría de 100 puntos, 16 hojas de trabajo de implementación y una hoja de ruta estructurada de 30 días.
Obtener el Manual · $47