Seguridad
LGPD en la práctica para quien no tiene DPO dedicado
LGPD sin DPO dedicado empieza con inventario, base legal, acceso, contrato y rutina de incidente. Lo básico bien hecho reduce mucho riesgo.
22 de julio de 2026|6 min de lectura
Empieza por lo que existe
LGPD para empresa sin DPO dedicado no empieza por un documento enorme. Empieza por saber qué datos personales existen, dónde están, quién accede, por qué se tratan, con quién se comparten y cuándo deben eliminarse.
Sin ese inventario mínimo, cualquier política se vuelve texto decorativo. La empresa no puede responder pedidos de titulares, evaluar riesgo de proveedor o comunicar incidentes con claridad.
La ANPD ya ofrece un camino básico
La ANPD mantiene una guía orientativa de seguridad de la información para agentes de tratamiento de pequeño porte, actualizada en el portal en 2025. Trata medidas administrativas y técnicas, como política de seguridad, control de acceso, copias de seguridad y concientización.
El valor de la guía está en el pragmatismo. Privacidad no depende solo de jurídico. Depende de rutina operativa.
El checklist mínimo
Lista datos personales por proceso: marketing, ventas, atención, financiero, RR. HH. y proveedores. Para cada proceso, registra base legal, finalidad, sistema usado, responsable, plazo de retención y compartición.
Después revisa acceso. ¿Quien salió de la empresa todavía tiene login? ¿Quién usa planilla local? ¿Quién exporta base para campaña? ¿Quién envía datos por correo sin necesidad? Esos puntos simples suelen generar riesgo real.
El incidente necesita rutina antes del incidente
Define quién recibe alerta, quién evalúa impacto, quién comunica al cliente, quién acciona jurídico y quién preserva evidencia. En crisis, una empresa sin rutina decide lento y comunica mal.
LGPD práctica es disciplina repetida, no proyecto de una semana.
Dónde entra Diglion
Diglion ayuda a mapear datos, accesos, sistemas y procesos para transformar privacidad en operación. El objetivo es reducir riesgo con controles proporcionales a la madurez de la empresa.
Fuentes consultadas
- ANPD, Guia orientativo sobre segurança da informação para agentes de tratamento de pequeno porte, consultado el 2026-07-22.
- ANPD, Comunicação de incidente de segurança, consultado el 2026-07-22.
Más sobre este tema
Deepfake corporativo: el golpe que tu empresa aún no vio
Pentest: cuándo contratar y qué esperar del informe
Seguridad en IA generativa: riesgos que aún no tienen nombre
Seguridad para dispositivos IoT en la operación
Web3 y blockchain: separar hype de aplicación real
Shadow AI: el riesgo invisible que crece cuando la empresa no orienta el uso
Siguiente paso
Quieres transformar este tema en un proyecto real?
Diglion ayuda a diagnosticar el escenario, diseñar el camino y construir tecnología con producto, arquitectura y ejecución caminando juntos.
Habla con un especialista