CORUZEN
Volver al blog

Checklist de LGPD para pequeñas y medianas empresas

Por Equipo CORUZEN · 10 ago 2026 · 3 min de lectura

Checklist de LGPD para pequeñas y medianas empresas

Muchas pequeñas y medianas empresas tratan la LGPD (la ley de protección de datos de Brasil) como un asunto de empresa grande — "eso es para quien tiene departamento jurídico". En la práctica, la ley se aplica independientemente del tamaño de la empresa, pero la ANPD (Autoridad Nacional de Protección de Datos) creó un régimen simplificado justamente para reconocer que un negocio pequeño no tiene la misma estructura que una multinacional. Este checklist es el punto de partida realista.

Primero: mapear lo que la empresa realmente recopila

Antes de cualquier documento o política, es necesario saber, de hecho, qué datos personales trata la empresa: datos de clientes (nombre, correo, teléfono, identificación fiscal), datos de empleados, datos de proveedores, datos recopilados en formularios del sitio. Sin ese mapeo, cualquier política de privacidad escrita después se convierte en ficción — describe prácticas que la empresa no sigue de verdad.

El checklist práctico

1. Identifique la base legal de cada tratamiento. Para cada tipo de dato recopilado, cuál de las hipótesis del art. 7 de la LGPD justifica eso — consentimiento, ejecución de contrato, cumplimiento de obligación legal, interés legítimo.

2. Publique una política de privacidad verdadera. No un modelo genérico descargado de internet — un documento que refleje lo que la empresa realmente hace con los datos que recopila.

3. Establezca un canal de contacto para el titular de datos. Un correo dedicado o una persona responsable, capaz de recibir y responder solicitudes de acceso, corrección o eliminación de datos.

4. Evalúe si necesita nombrar un encargado de datos (DPO) formal. Según la Resolución CD/ANPD n.º 2/2022, las empresas de pequeño porte con tratamiento de bajo riesgo pueden prescindir de ese nombramiento formal, siempre que mantengan el canal de contacto del ítem anterior funcionando de verdad.

5. Revise contratos con proveedores que también tratan datos en nombre de la empresa. Proveedor de correo, sistema de nómina, herramienta de CRM — todos los que reciben datos personales de la empresa deberían tener cláusulas de protección de datos en el contrato.

6. Capacite a quien tiene acceso a datos personales en el día a día. La mayor parte de los incidentes de datos no viene de un ataque externo — viene de un error operativo: enviar una planilla de cliente al destinatario equivocado, dejar un acceso liberado más allá de lo necesario.

7. Tenga un plan mínimo para incidentes. No necesita ser un documento de 40 páginas — necesita existir una respuesta clara para "qué hacemos si un dato se filtra", incluyendo el plazo y la forma de notificar a los titulares afectados y a la ANPD cuando corresponda.

Lo que el régimen simplificado realmente exime

Vale la pena ser específico: el régimen simplificado de la ANPD para pequeñas empresas no exime de la LGPD en sí — exime de formalidades específicas, como el nombramiento obligatorio de un DPO, siempre que la empresa mantenga un canal de comunicación eficaz con los titulares de datos. No es una exención general, es una flexibilización puntual.

Los errores más comunes

  • Copiar la política de privacidad de otra empresa sin adaptarla. Eso ya es un incumplimiento en sí mismo — la política pasa a describir prácticas que no corresponden a la realidad.
  • Tratar la LGPD como un proyecto único, hecho una vez y olvidado. El cumplimiento es rutina, no un evento — necesita acompañar el cambio de proveedor, un nuevo formulario en el sitio, una nueva herramienta interna.
  • Enfocarse solo en el sitio institucional y olvidar los procesos internos. Una planilla de RR.HH., un sistema de ventas, WhatsApp con un cliente — todo eso trata datos personales, y todo eso necesita la misma atención que recibe el sitio.

Por dónde continuar

Si el sitio institucional de la empresa ya tiene formulario de contacto o cualquier recopilación de datos, vale la pena revisar específicamente lo que la LGPD exige en ese contexto — generalmente es el punto de contacto más visible (y más auditable por terceros) entre la empresa y el público.

¿Quiere ver esto funcionando en la práctica?

Conozca CORUZEN SECURITY y vea cómo resuelve esto en el día a día de su empresa.

Conocer CORUZEN SECURITY