DPO Privacy
DPO Privacy
PlataformaSolucionesGobernanza de IAPlanesContenidosNosotros
PTENES
Agendar demo
Agendar demo
PlataformaSolucionesGobernanza de IAPlanesContenidosNosotrosAgendar demo
InicioPublicacionesDerechos de los Interesados
Derechos de los Interesados

Derechos de los interesados y gobernanza práctica: por qué atender bien una solicitud exige mucho más que un canal de atención

Los derechos de los interesados dejaron de ser solo un tema jurídico de la LGPD para consolidarse como uno de los puntos más sensibles de la gobernanza en protección de datos. Comprenda por qué la estructura y el proceso son fundamentales para una respuesta coherente.

M
Maria Fernanda Costa
09 de marzo de 202615 min de lectura

Los derechos de los interesados dejaron de ser solo un tema jurídico de la LGPD (Ley General de Protección de Datos de Brasil) para consolidarse como uno de los puntos más sensibles de la gobernanza en protección de datos. Esto quedó aún más claro cuando la ANPD (Autoridad Nacional de Protección de Datos de Brasil) definió los derechos de los interesados como uno de los temas prioritarios de fiscalización en el bienio 2026-2027. Al mismo tiempo, la propia Agenda Regulatoria 2025-2026 mantiene el tema entre los ejes centrales de desarrollo normativo.

En la práctica, esto significa que las organizaciones deben estar preparadas para responder, con coherencia y trazabilidad, a solicitudes de confirmación del tratamiento, acceso, rectificación, anonimización, bloqueo, supresión, portabilidad, información sobre las comunicaciones de datos, revisión de decisiones automatizadas y transparencia sobre el consentimiento y las bases jurídicas, conforme a lo previsto en la LGPD. Estos derechos no dependen solo de la buena voluntad ni de un formulario disponible en el sitio web. Dependen de estructura, proceso, gobernanza y evidencia.

El error más común: tratar los derechos de los interesados como una rutina aislada

Muchas empresas todavía ven la atención al interesado como una actividad puntual, concentrada en un canal de privacidad o en el equipo jurídico. Pero una solicitud de acceso, rectificación o supresión casi nunca se resuelve de forma aislada. Atraviesa sistemas, áreas, proveedores, políticas internas, reglas de conservación y, muchas veces, decisiones anteriores que no se documentaron.

Precisamente por eso, el verdadero desafío no está solo en “responder al interesado”, sino en poder demostrar, de forma segura y organizada, qué datos se tratan, por qué se tratan, dónde están, a quién se comunicaron, durante cuánto tiempo se conservarán y qué criterios sustentan ese tratamiento.

Este es el punto en el que los derechos de los interesados dejan de ser una obligación de front-end (el canal de atención) y pasan a revelar el nivel real de madurez de la gobernanza de datos (el back-end de la privacidad).

Dónde empieza todo: no hay respuesta coherente sin un RAT actualizado

Cuando un interesado ejerce el derecho a saber qué datos tiene la empresa sobre él y a quién se comunicaron (art. 18 de la LGPD), el profesional o el DPD que recibe la solicitud necesita visibilidad. Si el Inventario de Datos (RAT, Registro de Actividades de Tratamiento) está desactualizado, dividido en hojas de cálculo inconexas o completado de forma burocrática, la atención ya empieza fallando.

El RAT no es un documento estático para guardar en un cajón. Es el mapa de navegación para cualquier respuesta a los derechos de los interesados.

Es a través de él que el equipo debe poder responder con rapidez:

  • ¿En qué procesos suelen figurar los datos de este perfil de interesado?
  • ¿Cuáles son los sistemas y las áreas involucrados en esos procesos?
  • ¿Cuál es la base jurídica aplicable (lo que define, por ejemplo, si una solicitud de supresión puede o no denegarse)?
  • ¿A qué proveedores o socios se comunicaron estos datos (para que la solicitud, si procede, se extienda a ellos)?
  • ¿Cuál es el plazo regulatorio de conservación (que también puede justificar la denegación de la supresión)?

Sin un RAT estructurado, dinámico e integrado a la operación, cada atención se convierte en un proyecto de investigación desde cero. Y en los plazos estrictos de la regulación, la improvisación casi siempre resulta en un incumplimiento del plazo o en una respuesta incoherente.

El flujo de la solicitud: validación, encadenamiento y plazo

La gobernanza de los derechos de los interesados exige un proceso o flujo de trabajo claro, que elimine la dependencia de la memoria de un analista y sitúe la atención en un flujo sistemático.

Un buen proceso debe contemplar:

  • Autenticación del Interesado: ¿Cómo garantizar que quien solicita la información es, de hecho, el interesado, sin pedir en la autenticación más datos de los que exige el propio objetivo?
  • Clasificación y Triaje: ¿Se trata de una simple solicitud de acceso, de una oposición compleja basada en el interés legítimo o de una solicitud de supresión que entra en conflicto con el deber legal de conservación de la empresa?
  • Activación Interna (y Externa): ¿A quién debe solicitar el DPD información o acciones operativas (TI, RR. HH., Marketing, proveedores)? ¿Cómo garantizar que esas áreas respondan a tiempo?
  • Validación de la Respuesta: ¿La fundamentación legal para rechazar una solicitud de supresión (p. ej., conservación de la historia clínica, plazo de prescripción, defensa en un proceso) es sólida y está documentada? ¿Podrá el interesado entender la respuesta?
  • Registro de la Decisión: ¿Se conserva la evidencia de la solicitud, del análisis y de la respuesta enviada?
Responder dentro del plazo no agota la LGPD: debe quedar claro por qué denegamos y con qué fundamento correcto (o por qué accedimos, si la situación lo exigía).

El punto crítico: cuando la supresión se encuentra con el cumplimiento

El derecho de supresión es quizá el mejor ejemplo de por qué no hay atención posible sin una gobernanza madura.

Si el tratamiento de datos no se basa en el consentimiento, sino en el cumplimiento de una obligación legal o regulatoria, la protección del crédito, el interés legítimo o la ejecución de un contrato, la empresa muchas veces deberá fundamentar la imposibilidad de suprimir ese dato.

Esto exige:

  1. Entender con precisión qué base jurídica sustenta ese proceso (que debe constar en el RAT).
  2. Saber durante cuánto tiempo la empresa tiene el deber (o el derecho) legal de conservar esa información, incluso después de la finalización del servicio o de la oposición del usuario (Tablas de Conservación vinculadas al Inventario).
  3. Capacidad técnica para realizar solo una supresión parcial, o la depuración definitiva solo al final de ese plazo (gestión efectiva del ciclo de vida de los datos).
  4. Mecanismos de bloqueo, en caso de que el dato pueda conservarse (por obligación regulatoria), pero ya no deba circular ni ser accedido por el negocio de manera desproporcionada.

El nivel de complejidad en este momento aumenta drásticamente si las tablas y políticas son un “PDF perdido”, en lugar de un parámetro que respalde la decisión dentro del flujo.

La relación con la Privacidad desde el Diseño y las Evaluaciones de Impacto (EIPD)

Si la empresa incorporó realmente la privacidad desde el diseño en su cadena de desarrollo de sistemas, los propios sistemas nuevos deben contar con formas de inactivar, exportar o revisar un perfil con facilidad. Cuando no se utiliza este enfoque, procesos sencillos de supresión tardan meses, porque TI debe desarrollar la extracción de forma reactiva y bajo presión, lo que encarece la operación de la empresa.

Del mismo modo, al elaborar las EIPD cuando se identifica el uso del interés legítimo o un alto grado de riesgo en un tratamiento sistemático, uno de los puntos principales documentados en la evaluación es: ¿cómo pretende la empresa, si se lo solicitan y cuando se lo soliciten, gestionar los derechos aplicables en ese contexto específico? Con una planificación y documentación anticipadas por parte del DPD y de la gobernanza (en la EIPD), la respuesta llega más rápido en la atención cotidiana.

Un DPD sólido se apoya en registros confiables al momento de clasificar las solicitudes relacionadas con la LGPD.

La fiscalización y la vara de medir de un programa efectivo

Al incluir los derechos entre los temas elegidos para la fiscalización activa (junto con los incidentes, el DPD y el sector público), el mensaje de la ANPD no es únicamente que los interesados sepan reclamar ante los canales de atención. El mensaje se dirige, con urgencia técnica, a las empresas: ese será su talón de Aquiles si hay una infracción o falta de voluntad corporativa y regulatoria.

No es probable que la fiscalización se concentre primero, de forma desmedida o exclusiva, en empresas maduras por un error banal en un día cualquiera si no hay denuncias recurrentes.

Sin embargo, y lamentablemente para muchos equipos, la dificultad real está en el día a día con el propio interesado, o con un exempleado, que presenta una reclamación ante la ANPD por no haber obtenido nunca, dentro del plazo, una respuesta a través del sitio oficial de la empresa sobre un dato no deseado. Si la denuncia activa a la autoridad y la autoridad exige que la empresa se pronuncie demostrando todo de inmediato y explicando cómo lo evitó y por qué conservó el dato (o peor aún, si ni siquiera había registro de la solicitud de ejercicio en la entrada), se inicia un procedimiento.

En esa etapa, el responsable del tratamiento no tendrá que responder “mi botón de enviar funciona”, sino demostrar toda la gobernanza que hay detrás del botón.

Un software tiende el puente donde las hojas de cálculo se derrumbaron

La gestión de los derechos sin el uso práctico de un software se convirtió en una tarea agotadora, lenta y con una alta probabilidad de olvidos.

Las plataformas de gobernanza maduras, como las desarrolladas o integradas en este ciclo, por ejemplo el software de DPO Privacy con un módulo de “Atención de los Derechos de los Interesados” u “Oficina de Atención de Privacidad”, deben prever:

  • Autenticación Limpia (Portal de Solicitudes): Creación o incorporación, mediante un enlace, de un portal seguro para el DPD y recepción formal y segura de todas las solicitudes directamente en la plataforma, mediante protocolos criptográficos controlados y clasificables automáticamente.
  • Canal Seguro entre el DPD y los Usuarios: Un hilo aislado internamente, con garantías, y un intercambio sin exponer buzones corporativos sin trazabilidad (evita la dispersión o el uso de correos electrónicos “paralelos” e informales sueltos en la red para respuestas críticas e intercambios con interesados exigentes).
  • Comunicación y Envío de Tareas Múltiples Integrados al RAT: Un diferencial de gestión no negociable (claramente presente en el software de DPO Privacy). Si un cliente reclama información que involucra su acceso logístico y su sistema de beneficios (datos de RR. HH.), en la misma pantalla del ticket del interesado el DPD o el equipo de cumplimiento selecciona al responsable con un clic en la tabla integrada del Inventario. Desde allí, la Gestión de Riesgos ya envía una tarea al proveedor del plan de salud, el encargado del tratamiento y socio, para que evidencie la supresión, revisión y baja del registro de esa persona, sin hojas de cálculo sobre la mesa, con un plazo bloqueado en el que la plataforma informa cuando vence y controla los SLA.
  • Evidencias Conservadas bajo Bloqueo Regulatorio: En lugar de depender del mero control humano, que podría suprimir accidentalmente defensas ya ejercidas formalmente.

Conclusión

Garantizar, atender, tramitar y registrar las solicitudes de las personas que ejercen sus derechos previstos en la LGPD ya no pertenece, en el avanzado marco brasileño actual, al ámbito comercial del tradicional y rígido “Contáctenos” o servicio de atención al cliente.

La ANPD monitorea hoy el incumplimiento de este indicador, porque atender los derechos es la principal forma de garantizar que no se exploten ilegalmente modelos de tratamiento abusivos, sin los límites necesarios de uso o de control por parte del verdadero titular de los datos.

¿Pueden su empresa, sus comités y sus proveedores, en la trazabilidad diaria que asegura los tratamientos, demostrar formalmente que todo su inventario está mapeado activamente al canal del DPD, con flujos con plazos que resulten invariablemente en una fundamentación clara de “Conservado” o “Suprimido” para los datos del ciudadano, dentro del plazo y con el estándar de calidad y legalidad exigido, cuando mañana llegue la solicitud?

Estructure su gobernanza con DPO Privacy

Centralice el mapeo de procesos, el cálculo de riesgos, el RAT, la EIPD, el Portal del Interesado y la gobernanza de IA en una única plataforma.

Agendar demostración
LGPDDerechos de los InteresadosGobernanzaANPDCumplimientoRAT
Compartir
M
Maria Fernanda Costa
Directora de Gobernanza y Privacidad
  1. El error más común: tratar los derechos de los interesados como una rutina aislada
  2. Dónde empieza todo: no hay respuesta coherente sin un RAT actualizado
  3. El flujo de la solicitud: validación, encadenamiento y plazo
  4. El punto crítico: cuando la supresión se encuentra con el cumplimiento
  5. La relación con la Privacidad desde el Diseño y las Evaluaciones de Impacto (EIPD)
  6. La fiscalización y la vara de medir de un programa efectivo
  7. Un software tiende el puente donde las hojas de cálculo se derrumbaron
  8. Conclusión

Conozca la plataforma

Centralice toda la gobernanza de datos y privacidad en un solo lugar.

Agendar demo

Artículos relacionados

Derechos de los Interesados
09 de marzo de 202612 min

Datos biométricos y reconocimiento facial: cuando la conveniencia no sustituye la necesidad, la proporcionalidad y la gobernanza

Los datos biométricos combinan alto impacto y riesgo elevado. Conozca por qué la conveniencia tecnológica no sustituye la necesidad de una gobernanza sólida, especialmente con la nueva agenda de la ANPD.

R
Rafael Oliveira
DPD y Especialista en Cumplimiento
Derechos de los Interesados
05 de febrero de 20269 min

Portal del interesado: cómo atender los derechos de los interesados en la LGPD

La LGPD garantiza a los interesados una serie de derechos sobre sus datos personales. Conozca cómo implementar un portal de atención eficiente y conforme a la legislación.

R
Rafael Oliveira
DPD y Especialista en Cumplimiento

Estructure su gobernanza con DPO Privacy

Centralice el mapeo de procesos, el cálculo de riesgos, el RAT, la EIPD, el Portal del Interesado y la gobernanza de IA en una única plataforma.

Agendar demostraciónExplorar recursos
Volver a las publicaciones
DPO Privacy

Plataforma de gobernanza de la privacidad y protección de datos personales, para la gestión del cumplimiento de la LGPD (Ley General de Protección de Datos de Brasil) y el RGPD.

Plataforma

  • Módulos
  • Gobernanza de IA
  • Datos y Tecnología
  • Enterprise
  • Planes
  • Seguridad

Empresa

  • Quiénes somos
  • Contacto

Recursos

  • Contenidos
  • Centro de Ayuda
  • Preguntas frecuentes

Legal

  • Términos de Uso
  • Política de Privacidad
  • Política de Cookies

© 2026 DPO Privacy · Todos los derechos reservados · Hecho en Brasil

Desarrollado porsyntez