Volver al blogPrivacidad y Protección de Datos

LGPD y Cadena de Suministro: La Responsabilidad que Nadie Quiere Asumir

Aranis· Plataforma de inteligência de risco
28 de junio de 20269 min de lectura

En agosto de 2021, la ANPD publicó su primera decisión administrativa condenatoria. El caso involucraba a una empresa que transfirió datos personales de titulares a un socio comercial sin base legal adecuada y sin cláusulas contractuales de protección. La empresa controladora fue responsabilizada — no el socio que efectivamente procesó los datos de forma inadecuada.

Este principio está en el corazón de la LGPD: el controlador responde por los operadores que contrata. La ley es clara en el Art. 42 — quien cause daño por violación de la legislación responderá por él, independientemente de quién operativamente haya tratado los datos.

El problema real: ¿sabes lo que hacen tus proveedores con los datos?

La mayoría de las organizaciones tiene alguna forma de due diligence de privacidad en la contratación: cláusulas de DPA (Data Processing Agreement), cuestionarios de seguridad, certificaciones exigidas. El problema comienza después.

Un proveedor de RRHH que solo tenía acceso a datos de empleados comienza a procesar también datos de clientes tras una expansión de alcance. Un socio de marketing digital empieza a usar subprocesadores de datos en países sin adecuación a la LGPD. Un sistema de atención al cliente se migra a una nueva infraestructura cloud sin notificación previa.

Ninguno de estos escenarios es hipotético — son patrones recurrentes identificados en auditorías de privacidad. Y en todos ellos, la empresa controladora es la primera en ser responsabilizada.

Lo que exige la ley — y lo que la práctica ignora

La LGPD exige que el controlador: (1) establezca contratos con cláusulas de protección de datos con todos los operadores; (2) verifique que los operadores adopten medidas técnicas y administrativas adecuadas; (3) restrinja el tratamiento de datos al mínimo necesario para la finalidad contratada; y (4) mantenga registros de actividades de tratamiento que incluyan los operadores involucrados.

En la práctica, muchas organizaciones tienen el punto 1 razonablemente cubierto — los contratos existen. Los puntos 2, 3 y 4 son donde la mayoría falla. Verificar que los operadores adoptan medidas adecuadas no es una acción puntual: es un proceso continuo que debe ser auditable.

Construyendo gobernanza de privacidad en la cadena de proveedores

El punto de partida es un inventario de proveedores con acceso a datos personales — separando por categoría de datos (personales comunes, sensibles, de menores) y por volumen y criticidad del tratamiento. No es necesario tratar a todos con el mismo rigor: un proveedor que solo accede a correos corporativos tiene un perfil diferente al de un socio que procesa datos financieros de clientes.

El segundo paso es estructurar un proceso de evaluación de privacidad específico — diferente de la evaluación de seguridad técnica — que cubra: base legal del tratamiento, adecuación de las medidas de seguridad, política de subprocesadores, localización de los datos, tiempo de retención y proceso de respuesta a incidentes que involucren datos personales.

El tercer paso — y donde la mayoría se detiene — es crear un mecanismo de monitoreo continuo que detecte cambios relevantes: nuevos subprocesadores, cambios de infraestructura, incidentes de seguridad reportados. Sin esto, la due diligence inicial es solo un ejercicio de conformidad formal.

El DPO como orquestador — no como ejecutor

En organizaciones con decenas o cientos de proveedores, el DPO no puede ser el responsable operativo de cada evaluación de privacidad. Su rol debe ser de arquitectura y supervisión: definir los criterios, los procesos y los disparadores de escalada. La ejecución debe estar distribuida — pero el registro centralizado.

Esta distinción entre arquitectura y ejecución es fundamental para escalar un programa de privacidad sin aumentar proporcionalmente el headcount — y es donde las plataformas de gestión de riesgo de terceros con soporte a dimensiones de privacidad hacen una diferencia real.

LGPDsupply chainprivacidadDPOANPDterceros