Respuesta rápida
La LGPD no exige literalmente un documento llamado 'mapa de datos'. El mapeo es una práctica de descubrimiento que permite entender qué datos se recogen, de quién, para qué, en qué sistemas, con qué terceros, en qué países, durante cuánto tiempo y con qué controles. Es la base operacional de muchas otras obligaciones.
Puntos clave
- Data map y ROPA son relacionados, pero no idénticos.
- Entrevistas revelan shadow IT.
- Debe mapearse el ciclo de vida completo.
- Los derechos necesitan identificadores de búsqueda.
- El mapa debe actualizarse por eventos de cambio.
Qué significa en la práctica
La forma más segura de aplicar este tema es separar tres capas: lo que exige la ley o la regulación, lo que la organización hace realmente y la evidencia que permite demostrar esa decisión. Una política o contrato que no coincide con los sistemas, proveedores y flujos reales crea una falsa sensación de cumplimiento.
Para empresas globales, el análisis también debe considerar dónde están los titulares, qué entidades toman decisiones, qué proveedores reciben datos y qué países participan. La LGPD se aplica a operaciones concretas; por eso un mismo grupo empresarial puede tener respuestas diferentes según producto, finalidad o unidad.
Cómo implementar este tema
- Paso 1. Defina alcance.
- Paso 2. Liste procesos y sistemas.
- Paso 3. Entreviste áreas.
- Paso 4. Registre titulares, datos, origen y finalidad.
- Paso 5. Añada roles, proveedores, países, retención, seguridad y owner.
Después de completar los pasos iniciales, conecte el resultado con el ROPA, el mapa de datos, la matriz de proveedores y el plan de remediación. Si aparece un cambio material —nuevo proveedor, país, finalidad, IA, tipo de dato o incidente— revise nuevamente la decisión.
Errores comunes
- Mapear solo sistemas oficiales.
- Crear un diagrama bonito sin datos operativos.
- No registrar países.
- No mantener owner ni fecha de revisión.
Un error recurrente es tratar el cumplimiento como un documento estático. ANPD y la propia estructura de la LGPD apuntan a una gobernanza continua: registros, medidas, revisión de riesgo y capacidad de demostrar por qué una decisión era razonable en el contexto existente.
Qué debería documentar
| # | Registro | Evidencia mínima |
|---|---|---|
| 1 | Data Mapping Worksheet | Conserve owner, fecha, evidencia y criterio de revisión. |
| 2 | System Inventory | Conserve owner, fecha, evidencia y criterio de revisión. |
| 3 | Vendor List | Conserve owner, fecha, evidencia y criterio de revisión. |
| 4 | Transfer Register | Conserve owner, fecha, evidencia y criterio de revisión. |
| 5 | Risk Register | Conserve owner, fecha, evidencia y criterio de revisión. |
Relación con otras obligaciones LGPD
Este tema rara vez existe de manera aislada. Revise su conexión con mapeo de datos, ROPA, bases legales, proveedores, seguridad y transferencias internacionales.
Preguntas frecuentes
¿La LGPD exige un 'data map'?
No con ese nombre literal, pero el mapeo soporta múltiples obligaciones y controles.
¿Mapa de datos y ROPA son lo mismo?
No. El mapa descubre y traza flujos; el ROPA registra operaciones de forma estructurada.
¿Con qué frecuencia actualizarlo?
No existe una frecuencia universal; use gatillos como nuevos productos, vendors, países, IA e incidentes.
Fuentes oficiales principales
Para esta guía se priorizaron fuentes primarias. Consulte siempre la versión vigente antes de tomar decisiones de alto impacto.
Convierta esta guía en un proceso repetible
El Manual de Cumplimiento LGPD en Brasil — Edición 2026 incluye una auditoría de 100 puntos, 16 hojas de trabajo de implementación y una hoja de ruta estructurada de 30 días.
Obtener el Manual · $47