LGPD y Cadena de Suministro: La Responsabilidad que Nadie Quiere Asumir
En agosto de 2021, la ANPD publicó su primera decisión administrativa condenatoria. El caso involucraba a una empresa que transfirió datos personales de titulares a un socio comercial sin base legal adecuada y sin cláusulas contractuales de protección. La empresa controladora fue responsabilizada — no el socio que efectivamente procesó los datos de forma inadecuada.
Este principio está en el corazón de la LGPD: el controlador responde por los operadores que contrata. La ley es clara en el Art. 42 — quien cause daño por violación de la legislación responderá por él, independientemente de quién operativamente haya tratado los datos.
El problema real: ¿sabes lo que hacen tus proveedores con los datos?
La mayoría de las organizaciones tiene alguna forma de due diligence de privacidad en la contratación: cláusulas de DPA (Data Processing Agreement), cuestionarios de seguridad, certificaciones exigidas. El problema comienza después.
Un proveedor de RRHH que solo tenía acceso a datos de empleados comienza a procesar también datos de clientes tras una expansión de alcance. Un socio de marketing digital empieza a usar subprocesadores de datos en países sin adecuación a la LGPD. Un sistema de atención al cliente se migra a una nueva infraestructura cloud sin notificación previa.
Ninguno de estos escenarios es hipotético — son patrones recurrentes identificados en auditorías de privacidad. Y en todos ellos, la empresa controladora es la primera en ser responsabilizada.
Lo que exige la ley — y lo que la práctica ignora
La LGPD exige que el controlador: (1) establezca contratos con cláusulas de protección de datos con todos los operadores; (2) verifique que los operadores adopten medidas técnicas y administrativas adecuadas; (3) restrinja el tratamiento de datos al mínimo necesario para la finalidad contratada; y (4) mantenga registros de actividades de tratamiento que incluyan los operadores involucrados.
En la práctica, muchas organizaciones tienen el punto 1 razonablemente cubierto — los contratos existen. Los puntos 2, 3 y 4 son donde la mayoría falla. Verificar que los operadores adoptan medidas adecuadas no es una acción puntual: es un proceso continuo que debe ser auditable.
Construyendo gobernanza de privacidad en la cadena de proveedores
El punto de partida es un inventario de proveedores con acceso a datos personales — separando por categoría de datos (personales comunes, sensibles, de menores) y por volumen y criticidad del tratamiento. No es necesario tratar a todos con el mismo rigor: un proveedor que solo accede a correos corporativos tiene un perfil diferente al de un socio que procesa datos financieros de clientes.
El segundo paso es estructurar un proceso de evaluación de privacidad específico — diferente de la evaluación de seguridad técnica — que cubra: base legal del tratamiento, adecuación de las medidas de seguridad, política de subprocesadores, localización de los datos, tiempo de retención y proceso de respuesta a incidentes que involucren datos personales.
El tercer paso — y donde la mayoría se detiene — es crear un mecanismo de monitoreo continuo que detecte cambios relevantes: nuevos subprocesadores, cambios de infraestructura, incidentes de seguridad reportados. Sin esto, la due diligence inicial es solo un ejercicio de conformidad formal.
El DPO como orquestador — no como ejecutor
En organizaciones con decenas o cientos de proveedores, el DPO no puede ser el responsable operativo de cada evaluación de privacidad. Su rol debe ser de arquitectura y supervisión: definir los criterios, los procesos y los disparadores de escalada. La ejecución debe estar distribuida — pero el registro centralizado.
Esta distinción entre arquitectura y ejecución es fundamental para escalar un programa de privacidad sin aumentar proporcionalmente el headcount — y es donde las plataformas de gestión de riesgo de terceros con soporte a dimensiones de privacidad hacen una diferencia real.