ANPD y LGPD entran en planes argentinos
Planes de incidentes y documentos técnicos en Argentina y Brasil ya incorporan a la ANPD, la LGPD y plazos de notificación de 72 horas.
Un plan de respuesta a incidentes elaborado en la Universidad Católica de Salta incluye a la ANPD de Brasil como regulador relevante cuando hay datos personales de pacientes, y remite a la LGPD y al plazo de 72 horas para notificar desde la toma de conocimiento. En paralelo, materiales técnicos en Brasil sobre ISO 27701 e ISO 27018 vinculan la certificación con cumplimiento ante la ANPD.
Un plan de respuesta a incidentes de seguridad de la información elaborado en la Universidad Católica de Salta incorpora explícitamente a la ANPD de Brasil como organismo regulador relevante cuando un incidente afecta datos personales de pacientes. El documento también remite a la LGPD como marco aplicable y a la obligación de notificar en un plazo de 72 horas desde la toma de conocimiento.
¿Qué muestra el plan académico de la Universidad Católica de Salta?
El material de la UCES muestra que una respuesta a incidentes pensada en Argentina ya contempla exigencias regulatorias brasileñas cuando el caso involucra datos personales de pacientes. En ese esquema, la ANPD aparece como autoridad a considerar y la LGPD como referencia normativa para definir tiempos de aviso y tratamiento del incidente.
La inclusión del plazo de 72 horas marca un punto concreto de alineación operativa. Para organizaciones argentinas que tratan información de residentes brasileños, eso obliga a revisar procedimientos internos, tiempos de detección y mecanismos de escalamiento para no quedar desfasados frente a lo que exige el marco brasileño.
¿Cómo se está bajando esto a compliance y certificaciones?
Material técnico de Normatizas sobre ABNT NBR ISO/IEC 27701 sostiene que los órganos públicos pueden evidenciar conformidad con la LGPD y buenas prácticas de la ANPD mediante sistemas de gestión auditados. Ese mismo contenido señala que esos sistemas ayudan a cumplir regulamentos de la ANPD sobre dosimetría de sanciones, comunicación de incidentes y agentes de pequeño porte.
En otro texto, Normatizas vincula la ISO/IEC 27018 con la protección de datos personales en nube pública y afirma que en Brasil la LGPD impone deberes al operador, además de reglas de seguridad y comunicación de incidentes a la ANPD. También menciona el Regulamento de comunicação de incidentes da ANPD, identificado como Resolução CD/ANPD nº 15/2024, como referencia de plazos y criterios que los procesos certificados ayudan a cumplir.
¿Qué otras lecturas regulativas aparecen en el material?
Un artículo de opinión de iG Economia sobre regulación de inteligencia artificial en Brasil describe que la fiscalización de sistemas de IA prevista en proyectos normativos sería coordinada por la ANPD. Según esa columna, el régimen sancionatorio seguiría la lógica de la LGPD e incluiría multas potencialmente millonarias y suspensión de actividades.
El mismo texto agrega que eso anticipa mayores obligaciones de cumplimiento para proveedores tecnológicos con operaciones o filiales en países como Argentina que procesan datos de residentes brasileños. En paralelo, Skyone recomienda a organizaciones que usan nube, incluidas empresas latinoamericanas, definir si actúan como controladoras u operadoras en cada relación de tratamiento, dejar esa división en contrato y adoptar privacidad y cumplimiento desde el diseño para demostrar diligencia frente a la ANPD en caso de incidentes o fiscalización.
¿Qué antecedente comercial suma el material?
Un análisis de MailTester sobre leyes antispam brasileñas sostiene, sin identificar casos concretos, que desde 2020 la LGPD endureció las reglas de consentimiento para comunicaciones electrónicas. Ese material afirma además que la ANPD trata los correos no solicitados como posibles infracciones y que el envío de emails de marketing sin consentimiento previo en Brasil puede derivar en multas de hasta el 2 % de los ingresos globales de la empresa, limitadas a 50 millones de reales por infracción.
La combinación de estos materiales dibuja un mismo movimiento: planes académicos, guías técnicas y análisis sectoriales ya colocan a la ANPD y a la LGPD dentro de los procesos de respuesta a incidentes, nube, comunicaciones y futuros sistemas de IA que toquen datos de residentes brasileños.
Fuentes
- Brazilian Anti-Spam Laws & Email Deliverabilitymailtester.com· MailTester
- Retos y perspectivas de la investigación jurídica (capítulo con plan de respuesta a incidentes de seguridad de la información)w.uces.edu.ar· Universidad Católica de Salta (UCES / documento académico)
- ABNT NBR ISO/IEC 27701 — Gestão de Privacidade da Informaçãonormatizas.com.br· Normatizas
- Proteção de Dados Pessoais em Nuvem Pública — ISO/IEC 27018normatizas.com.br· Normatizas
- What Is Customer Communications Governance for Regulated Industriesglobal.docpath.com· DocPath
- Regular a inteligência artificial sem sufocar o futuroeconomia.ig.com.br· iG Economia
- Controlador y operador en la LGPD: comprenda sus responsabilidadesskyone.solutions· Skyone



