Los derechos de los interesados dejaron de ser solo un tema jurídico de la LGPD (Ley General de Protección de Datos de Brasil) para consolidarse como uno de los puntos más sensibles de la gobernanza en protección de datos. Esto quedó aún más claro cuando la ANPD (Autoridad Nacional de Protección de Datos de Brasil) definió los derechos de los interesados como uno de los temas prioritarios de fiscalización en el bienio 2026-2027. Al mismo tiempo, la propia Agenda Regulatoria 2025-2026 mantiene el tema entre los ejes centrales de desarrollo normativo.
En la práctica, esto significa que las organizaciones deben estar preparadas para responder, con coherencia y trazabilidad, a solicitudes de confirmación del tratamiento, acceso, rectificación, anonimización, bloqueo, supresión, portabilidad, información sobre las comunicaciones de datos, revisión de decisiones automatizadas y transparencia sobre el consentimiento y las bases jurídicas, conforme a lo previsto en la LGPD. Estos derechos no dependen solo de la buena voluntad ni de un formulario disponible en el sitio web. Dependen de estructura, proceso, gobernanza y evidencia.
El error más común: tratar los derechos de los interesados como una rutina aislada
Muchas empresas todavía ven la atención al interesado como una actividad puntual, concentrada en un canal de privacidad o en el equipo jurídico. Pero una solicitud de acceso, rectificación o supresión casi nunca se resuelve de forma aislada. Atraviesa sistemas, áreas, proveedores, políticas internas, reglas de conservación y, muchas veces, decisiones anteriores que no se documentaron.
Este es el punto en el que los derechos de los interesados dejan de ser una obligación de front-end (el canal de atención) y pasan a revelar el nivel real de madurez de la gobernanza de datos (el back-end de la privacidad).
Dónde empieza todo: no hay respuesta coherente sin un RAT actualizado
Cuando un interesado ejerce el derecho a saber qué datos tiene la empresa sobre él y a quién se comunicaron (art. 18 de la LGPD), el profesional o el DPD que recibe la solicitud necesita visibilidad. Si el Inventario de Datos (RAT, Registro de Actividades de Tratamiento) está desactualizado, dividido en hojas de cálculo inconexas o completado de forma burocrática, la atención ya empieza fallando.
El RAT no es un documento estático para guardar en un cajón. Es el mapa de navegación para cualquier respuesta a los derechos de los interesados.
Es a través de él que el equipo debe poder responder con rapidez:
- ¿En qué procesos suelen figurar los datos de este perfil de interesado?
- ¿Cuáles son los sistemas y las áreas involucrados en esos procesos?
- ¿Cuál es la base jurídica aplicable (lo que define, por ejemplo, si una solicitud de supresión puede o no denegarse)?
- ¿A qué proveedores o socios se comunicaron estos datos (para que la solicitud, si procede, se extienda a ellos)?
- ¿Cuál es el plazo regulatorio de conservación (que también puede justificar la denegación de la supresión)?
Sin un RAT estructurado, dinámico e integrado a la operación, cada atención se convierte en un proyecto de investigación desde cero. Y en los plazos estrictos de la regulación, la improvisación casi siempre resulta en un incumplimiento del plazo o en una respuesta incoherente.
El flujo de la solicitud: validación, encadenamiento y plazo
La gobernanza de los derechos de los interesados exige un proceso o flujo de trabajo claro, que elimine la dependencia de la memoria de un analista y sitúe la atención en un flujo sistemático.
Un buen proceso debe contemplar:
- Autenticación del Interesado: ¿Cómo garantizar que quien solicita la información es, de hecho, el interesado, sin pedir en la autenticación más datos de los que exige el propio objetivo?
- Clasificación y Triaje: ¿Se trata de una simple solicitud de acceso, de una oposición compleja basada en el interés legítimo o de una solicitud de supresión que entra en conflicto con el deber legal de conservación de la empresa?
- Activación Interna (y Externa): ¿A quién debe solicitar el DPD información o acciones operativas (TI, RR. HH., Marketing, proveedores)? ¿Cómo garantizar que esas áreas respondan a tiempo?
- Validación de la Respuesta: ¿La fundamentación legal para rechazar una solicitud de supresión (p. ej., conservación de la historia clínica, plazo de prescripción, defensa en un proceso) es sólida y está documentada? ¿Podrá el interesado entender la respuesta?
- Registro de la Decisión: ¿Se conserva la evidencia de la solicitud, del análisis y de la respuesta enviada?
Responder dentro del plazo no agota la LGPD: debe quedar claro por qué denegamos y con qué fundamento correcto (o por qué accedimos, si la situación lo exigía).
El punto crítico: cuando la supresión se encuentra con el cumplimiento
El derecho de supresión es quizá el mejor ejemplo de por qué no hay atención posible sin una gobernanza madura.
Si el tratamiento de datos no se basa en el consentimiento, sino en el cumplimiento de una obligación legal o regulatoria, la protección del crédito, el interés legítimo o la ejecución de un contrato, la empresa muchas veces deberá fundamentar la imposibilidad de suprimir ese dato.
Esto exige:
- Entender con precisión qué base jurídica sustenta ese proceso (que debe constar en el RAT).
- Saber durante cuánto tiempo la empresa tiene el deber (o el derecho) legal de conservar esa información, incluso después de la finalización del servicio o de la oposición del usuario (Tablas de Conservación vinculadas al Inventario).
- Capacidad técnica para realizar solo una supresión parcial, o la depuración definitiva solo al final de ese plazo (gestión efectiva del ciclo de vida de los datos).
- Mecanismos de bloqueo, en caso de que el dato pueda conservarse (por obligación regulatoria), pero ya no deba circular ni ser accedido por el negocio de manera desproporcionada.
El nivel de complejidad en este momento aumenta drásticamente si las tablas y políticas son un “PDF perdido”, en lugar de un parámetro que respalde la decisión dentro del flujo.
La relación con la Privacidad desde el Diseño y las Evaluaciones de Impacto (EIPD)
Si la empresa incorporó realmente la privacidad desde el diseño en su cadena de desarrollo de sistemas, los propios sistemas nuevos deben contar con formas de inactivar, exportar o revisar un perfil con facilidad. Cuando no se utiliza este enfoque, procesos sencillos de supresión tardan meses, porque TI debe desarrollar la extracción de forma reactiva y bajo presión, lo que encarece la operación de la empresa.
Del mismo modo, al elaborar las EIPD cuando se identifica el uso del interés legítimo o un alto grado de riesgo en un tratamiento sistemático, uno de los puntos principales documentados en la evaluación es: ¿cómo pretende la empresa, si se lo solicitan y cuando se lo soliciten, gestionar los derechos aplicables en ese contexto específico? Con una planificación y documentación anticipadas por parte del DPD y de la gobernanza (en la EIPD), la respuesta llega más rápido en la atención cotidiana.
La fiscalización y la vara de medir de un programa efectivo
Al incluir los derechos entre los temas elegidos para la fiscalización activa (junto con los incidentes, el DPD y el sector público), el mensaje de la ANPD no es únicamente que los interesados sepan reclamar ante los canales de atención. El mensaje se dirige, con urgencia técnica, a las empresas: ese será su talón de Aquiles si hay una infracción o falta de voluntad corporativa y regulatoria.
No es probable que la fiscalización se concentre primero, de forma desmedida o exclusiva, en empresas maduras por un error banal en un día cualquiera si no hay denuncias recurrentes.
Sin embargo, y lamentablemente para muchos equipos, la dificultad real está en el día a día con el propio interesado, o con un exempleado, que presenta una reclamación ante la ANPD por no haber obtenido nunca, dentro del plazo, una respuesta a través del sitio oficial de la empresa sobre un dato no deseado. Si la denuncia activa a la autoridad y la autoridad exige que la empresa se pronuncie demostrando todo de inmediato y explicando cómo lo evitó y por qué conservó el dato (o peor aún, si ni siquiera había registro de la solicitud de ejercicio en la entrada), se inicia un procedimiento.
En esa etapa, el responsable del tratamiento no tendrá que responder “mi botón de enviar funciona”, sino demostrar toda la gobernanza que hay detrás del botón.
Un software tiende el puente donde las hojas de cálculo se derrumbaron
La gestión de los derechos sin el uso práctico de un software se convirtió en una tarea agotadora, lenta y con una alta probabilidad de olvidos.
Las plataformas de gobernanza maduras, como las desarrolladas o integradas en este ciclo, por ejemplo el software de DPO Privacy con un módulo de “Atención de los Derechos de los Interesados” u “Oficina de Atención de Privacidad”, deben prever:
- Autenticación Limpia (Portal de Solicitudes): Creación o incorporación, mediante un enlace, de un portal seguro para el DPD y recepción formal y segura de todas las solicitudes directamente en la plataforma, mediante protocolos criptográficos controlados y clasificables automáticamente.
- Canal Seguro entre el DPD y los Usuarios: Un hilo aislado internamente, con garantías, y un intercambio sin exponer buzones corporativos sin trazabilidad (evita la dispersión o el uso de correos electrónicos “paralelos” e informales sueltos en la red para respuestas críticas e intercambios con interesados exigentes).
- Comunicación y Envío de Tareas Múltiples Integrados al RAT: Un diferencial de gestión no negociable (claramente presente en el software de DPO Privacy). Si un cliente reclama información que involucra su acceso logístico y su sistema de beneficios (datos de RR. HH.), en la misma pantalla del ticket del interesado el DPD o el equipo de cumplimiento selecciona al responsable con un clic en la tabla integrada del Inventario. Desde allí, la Gestión de Riesgos ya envía una tarea al proveedor del plan de salud, el encargado del tratamiento y socio, para que evidencie la supresión, revisión y baja del registro de esa persona, sin hojas de cálculo sobre la mesa, con un plazo bloqueado en el que la plataforma informa cuando vence y controla los SLA.
- Evidencias Conservadas bajo Bloqueo Regulatorio: En lugar de depender del mero control humano, que podría suprimir accidentalmente defensas ya ejercidas formalmente.
Conclusión
Garantizar, atender, tramitar y registrar las solicitudes de las personas que ejercen sus derechos previstos en la LGPD ya no pertenece, en el avanzado marco brasileño actual, al ámbito comercial del tradicional y rígido “Contáctenos” o servicio de atención al cliente.
La ANPD monitorea hoy el incumplimiento de este indicador, porque atender los derechos es la principal forma de garantizar que no se exploten ilegalmente modelos de tratamiento abusivos, sin los límites necesarios de uso o de control por parte del verdadero titular de los datos.


