Volver al blogPrivacidad y Protección de Datos

LGPD en la Práctica: Cómo Mapear Datos Personales y Construir un RIPD

Aranis· Plataforma de inteligência de risco
6 de julio de 20267 min de lectura

La Ley General de Protección de Datos de Brasil (LGPD) obliga a las organizaciones a mapear y proteger los datos personales que tratan. Uno de los instrumentos centrales para demostrarlo es el Informe de Impacto a la Protección de Datos (RIPD), exigido por la ANPD en situaciones de tratamiento de alto riesgo.

Qué significa realmente el mapeo de datos personales

Mapear datos personales significa identificar qué datos recolecta la organización, de quién, con qué finalidad, dónde se almacenan, por cuánto tiempo y con quién se comparten. Este inventario — a menudo llamado registro de actividades de tratamiento — es la base de cualquier programa de privacidad serio; sin él, todo lo demás se construye sobre suposiciones.

Construyendo el mapeo paso a paso

Comienza con un relevamiento de los procesos que involucran datos personales en toda la organización — no solo en TI, sino en RRHH, marketing, ventas y finanzas. Categoriza los datos por tipo y sensibilidad (identificación, financiero, salud, comportamental). Define la base legal de cada tratamiento conforme al Art. 7 de la LGPD. Por último, mapea el flujo de datos hacia terceros — subencargados, proveedores, socios — porque la responsabilidad de tu organización no termina donde el dato sale de tu red.

Cómo construir un RIPD que resista una fiscalización

El RIPD debe describir el proceso de tratamiento, justificar la necesidad y proporcionalidad de la actividad frente a la finalidad declarada, identificar los riesgos concretos para los titulares y detallar las medidas de salvaguarda efectivamente implementadas — no solo planificadas. La ANPD publicó una guía orientativa que sirve como referencia estructural, pero el contenido real debe reflejar lo que la organización realmente hace, no un texto genérico adaptado.

Dónde conecta esto con el resto de tu programa de seguridad

El mapeo de datos y el RIPD no viven aislados del NIST CSF, ISO 27001 o tu programa de TPRM — los mismos proveedores que procesan datos personales en nombre de tu empresa deben evaluarse bajo la óptica de la LGPD, no solo de la seguridad técnica. Por eso, en Aranis, el cruce de controles LGPD ya nace conectado al mismo motor de evaluación de proveedores y marcos normativos, en lugar de convertirse en una hoja de cálculo de cumplimiento más, aislada.

La accountability en la LGPD no es tener una política bonita — es poder mostrar, con evidencia, que sabes exactamente dónde están los datos personales de tu organización.

LGPDRIPDANPDprivacidad