Edición 2026 · Orientación práctica sobre la LGPD · Recurso educativo independiente · No es asesoramiento jurídico
Seguridad, Derechos y Gobernanza bajo la LGPD

Notificación de brechas de datos bajo la LGPD: cuándo y cómo responder

Regla de tres días hábiles, umbral de riesgo y responsabilidades bajo la Resolución 15/2024.

Actualizado el 20 de agosto de 2026LGPD Brazil Editorial Team

Respuesta rápida

No todo incidente de seguridad debe notificarse a ANPD. La Resolución 15/2024 exige evaluar si ocurrió un incidente confirmado con datos personales sujetos a la LGPD y si puede generar riesgo o daño relevante a los titulares. Cuando el umbral se cumple, el controlador debe comunicar a ANPD y a los titulares en tres días hábiles, salvo regla específica distinta.

Puntos clave

  • Vulnerabilidad sin incidente no es automáticamente reportable.
  • El controlador decide y realiza la comunicación externa.
  • El operador debe informar al controlador sin demora injustificada.
  • Puede existir comunicación preliminar y complementación posterior.
  • Los registros de incidentes deben conservarse por al menos cinco años.

Qué significa en la práctica

La forma más segura de aplicar este tema es separar tres capas: lo que exige la ley o la regulación, lo que la organización hace realmente y la evidencia que permite demostrar esa decisión. Una política o contrato que no coincide con los sistemas, proveedores y flujos reales crea una falsa sensación de cumplimiento.

Para empresas globales, el análisis también debe considerar dónde están los titulares, qué entidades toman decisiones, qué proveedores reciben datos y qué países participan. La LGPD se aplica a operaciones concretas; por eso un mismo grupo empresarial puede tener respuestas diferentes según producto, finalidad o unidad.

Cómo implementar este tema

  1. Paso 1. Active un equipo de respuesta.
  2. Paso 2. Preserve evidencia técnica.
  3. Paso 3. Determine datos, titulares, impacto y medidas.
  4. Paso 4. Escalone al controlador rápidamente.
  5. Paso 5. Documente la decisión de notificar o no notificar.

Después de completar los pasos iniciales, conecte el resultado con el ROPA, el mapa de datos, la matriz de proveedores y el plan de remediación. Si aparece un cambio material —nuevo proveedor, país, finalidad, IA, tipo de dato o incidente— revise nuevamente la decisión.

Errores comunes

  • Esperar a tener toda la investigación cerrada antes de escalar.
  • Pactar un SLA del operador igual al plazo regulatorio externo.
  • Notificar automáticamente cualquier alerta.
  • No registrar incidentes no reportados.

Un error recurrente es tratar el cumplimiento como un documento estático. ANPD y la propia estructura de la LGPD apuntan a una gobernanza continua: registros, medidas, revisión de riesgo y capacidad de demostrar por qué una decisión era razonable en el contexto existente.

Qué debería documentar

#RegistroEvidencia mínima
1Incident AssessmentConserve owner, fecha, evidencia y criterio de revisión.
2Registro de incidentesConserve owner, fecha, evidencia y criterio de revisión.
3TimelineConserve owner, fecha, evidencia y criterio de revisión.
4Plantilla de comunicaciónConserve owner, fecha, evidencia y criterio de revisión.
5Post-mortemConserve owner, fecha, evidencia y criterio de revisión.

Relación con otras obligaciones LGPD

Este tema rara vez existe de manera aislada. Revise su conexión con mapeo de datos, ROPA, bases legales, proveedores, seguridad y transferencias internacionales.

Preguntas frecuentes

¿El plazo es siempre tres días hábiles?

La Resolución 15/2024 establece ese plazo general para comunicaciones cubiertas, salvo legislación específica distinta.

¿El operador notifica a ANPD directamente?

La obligación externa corresponde al controlador en el marco general; el operador informa al controlador sin demora injustificada.

¿Debo registrar incidentes no notificados?

Sí. El marco actual exige mantener registros, incluso de incidentes no comunicados.

Fuentes oficiales principales

Para esta guía se priorizaron fuentes primarias. Consulte siempre la versión vigente antes de tomar decisiones de alto impacto.

Convierta esta guía en un proceso repetible

El Manual de Cumplimiento LGPD en Brasil — Edición 2026 incluye una auditoría de 100 puntos, 16 hojas de trabajo de implementación y una hoja de ruta estructurada de 30 días.

Obtener el Manual · $47
Nota editorial: recurso educativo independiente, no asesoramiento jurídico. Las fuentes primarias utilizadas en la edición original incluyen la LGPD compilada, regulaciones y materiales oficiales de ANPD. Verifique la norma vigente antes de tomar decisiones de alto impacto.