Respuesta rápida
Una transferencia internacional bajo la LGPD requiere dos análisis distintos: la licitud del tratamiento conforme a los Arts. 7 u 11 y un mecanismo válido del Art. 33 para la transferencia. La Resolución 19/2024 regula mecanismos como adecuación, cláusulas contractuales tipo brasileñas y otros instrumentos previstos por la ley.
Puntos clave
- Base legal y mecanismo de transferencia son capas diferentes.
- El mapa debe identificar exportador, importador, destino y finalidad.
- La UE cuenta con decisión de adecuación brasileña en 2026.
- Estados Unidos no está listado como destino adecuado por ANPD.
- Acceso remoto y cadenas de subprocessors deben analizarse en los hechos.
Qué significa en la práctica
La forma más segura de aplicar este tema es separar tres capas: lo que exige la ley o la regulación, lo que la organización hace realmente y la evidencia que permite demostrar esa decisión. Una política o contrato que no coincide con los sistemas, proveedores y flujos reales crea una falsa sensación de cumplimiento.
Para empresas globales, el análisis también debe considerar dónde están los titulares, qué entidades toman decisiones, qué proveedores reciben datos y qué países participan. La LGPD se aplica a operaciones concretas; por eso un mismo grupo empresarial puede tener respuestas diferentes según producto, finalidad o unidad.
Cómo implementar este tema
- Paso 1. Cree un registro de transferencias.
- Paso 2. Identifique todos los países y destinatarios.
- Paso 3. Verifique adecuación antes de usar cláusulas.
- Paso 4. Alinee DPA y mecanismo de transferencia.
- Paso 5. Revise onward transfers.
Después de completar los pasos iniciales, conecte el resultado con el ROPA, el mapa de datos, la matriz de proveedores y el plan de remediación. Si aparece un cambio material —nuevo proveedor, país, finalidad, IA, tipo de dato o incidente— revise nuevamente la decisión.
Errores comunes
- Decir 'tenemos DPA, por tanto la transferencia está resuelta'.
- Usar SCCs europeas como mecanismo brasileño automático.
- Revisar solo la ubicación del servidor.
- Ignorar acceso remoto desde otros países.
Un error recurrente es tratar el cumplimiento como un documento estático. ANPD y la propia estructura de la LGPD apuntan a una gobernanza continua: registros, medidas, revisión de riesgo y capacidad de demostrar por qué una decisión era razonable en el contexto existente.
Qué debería documentar
| # | Registro | Evidencia mínima |
|---|---|---|
| 1 | International Transfer Review | Conserve owner, fecha, evidencia y criterio de revisión. |
| 2 | DPA | Conserve owner, fecha, evidencia y criterio de revisión. |
| 3 | Lista de suboperadores | Conserve owner, fecha, evidencia y criterio de revisión. |
| 4 | Registro de mecanismos Art. 33 | Conserve owner, fecha, evidencia y criterio de revisión. |
| 5 | Mapa de países | Conserve owner, fecha, evidencia y criterio de revisión. |
Relación con otras obligaciones LGPD
Este tema rara vez existe de manera aislada. Revise su conexión con mapeo de datos, ROPA, bases legales, proveedores, seguridad y transferencias internacionales.
Preguntas frecuentes
¿Toda transferencia necesita SCCs?
No. El Art. 33 prevé varios mecanismos y la adecuación puede aplicar.
¿La UE es adecuada para Brasil?
Sí, dentro del alcance de la Resolución 32/2026.
¿Estados Unidos es adecuado bajo la LGPD?
No aparece actualmente como destino adecuado en el repositorio de ANPD.
Fuentes oficiales principales
Para esta guía se priorizaron fuentes primarias. Consulte siempre la versión vigente antes de tomar decisiones de alto impacto.
Convierta esta guía en un proceso repetible
El Manual de Cumplimiento LGPD en Brasil — Edición 2026 incluye una auditoría de 100 puntos, 16 hojas de trabajo de implementación y una hoja de ruta estructurada de 30 días.
Obtener el Manual · $47