Las leyes

¿Qué le piden el GDPR y la LGPD a la ingeniería?

El artículo 25 del GDPR pide protección de datos desde el diseño y por defecto, el artículo 32 seguridad adecuada al riesgo y el artículo 33 notificar una brecha a la autoridad en 72 horas cuando sea viable. El artículo 46 de la LGPD pide medidas de seguridad desde el diseño del producto hasta su ejecución, el artículo 48 comunicar los incidentes de seguridad y el artículo 49 sistemas estructurados para cumplir los requisitos de seguridad.

El GDPR hace las medidas proporcionales al estado de la técnica, al costo, a la naturaleza, el alcance, el contexto y los fines del tratamiento, y al riesgo. El artículo 32(1) da ejemplos, no una lista de verificación: seudonimización y cifrado, confidencialidad, integridad, disponibilidad y resiliencia permanentes, restablecimiento oportuno del acceso y pruebas periódicas de las medidas.

El artículo 46 §1 de la LGPD permite que la autoridad nacional fije estándares técnicos mínimos, considerando la naturaleza de la información, las características del tratamiento y el estado actual de la tecnología.

Cómo se comparan

¿En qué se diferencian las dos leyes para la ingeniería?

La ingeniería es en gran parte el mismo trabajo. Las diferencias que importan están en la redacción de los deberes de diseño, en a quién hay que avisar tras una brecha y cuándo, y en los registros que espera cada ley.

Diseño y valores por defecto

GDPR artículo 25(1) y (2): medidas apropiadas al determinar los medios de tratamiento y durante el tratamiento, y por defecto solo los datos personales necesarios para cada fin, en la cantidad recogida, la extensión del tratamiento, el plazo de conservación y quién puede acceder. LGPD artículo 46 §2: las medidas de seguridad rigen desde la concepción del producto o servicio hasta su ejecución.

Seguridad del tratamiento

GDPR artículo 32(1): seudonimización y cifrado, capacidad de garantizar confidencialidad, integridad, disponibilidad y resiliencia, restablecimiento oportuno tras un incidente y pruebas periódicas. LGPD artículos 46 y 47: medidas técnicas y administrativas contra el acceso no autorizado y contra la destrucción, pérdida, alteración o comunicación accidental o ilícita, que siguen aplicándose después de terminado el tratamiento. Artículo 49: sistemas estructurados para cumplir los requisitos de seguridad.

Notificación de brechas

GDPR artículo 33: el responsable notifica a la autoridad de control sin dilación indebida y, cuando sea viable, en 72 horas; el encargado avisa al responsable sin dilación indebida; toda brecha se documenta. LGPD artículo 48: el responsable comunica a la autoridad nacional y al titular un incidente que pueda causar riesgo o daño relevante, en un plazo razonable que define la autoridad, describiendo los datos afectados, las personas involucradas, las medidas técnicas usadas, los riesgos y las medidas adoptadas. Al juzgar la gravedad se considera si medidas técnicas dejaron los datos ininteligibles para terceros no autorizados (§3).

Registros y evaluaciones de impacto

El artículo 30 del GDPR exige registros de las actividades de tratamiento y el artículo 35 una evaluación de impacto relativa a la protección de datos cuando el tratamiento puede entrañar un alto riesgo. El artículo 37 de la LGPD exige que el controlador y el operador mantengan un registro de sus operaciones de tratamiento, y el artículo 38 permite que la autoridad nacional exija un informe de impacto.

Lo que no afirmamos

¿Qué no afirmamos?

No somos un estudio jurídico, un delegado de protección de datos ni una autoridad de control. No damos opinión legal sobre si el GDPR o la LGPD te aplican, y no existe un certificado que podamos tener.

  • Si una ley aplica, tu base jurídica para el tratamiento, las solicitudes de los titulares, las transferencias internacionales y la designación de un DPO quedan con tu empresa y tu asesoría legal.
  • No tenemos ninguna certificación, sello ni adhesión a código de conducta de GDPR o LGPD. El GDPR prevé mecanismos de certificación aprobados (artículo 42), y no afirmamos ninguno.
  • No tenemos ningún programa de GDPR o LGPD publicado. Los casos enlazados abajo muestran ingeniería relevante para la privacidad, como un sistema de consentimientos, cifrado y control de acceso, en otros trabajos.
  • No garantizamos el resultado de una investigación regulatoria, de una queja de un titular ni de la revisión de privacidad de un cliente.

Las medidas

¿Qué medidas técnicas construye el equipo de ingeniería?

Seis áreas de las dos leyes recaen sobre ingeniería: privacidad desde el diseño y por defecto, seguridad del tratamiento, restablecimiento y resiliencia, pruebas de las medidas, detección y notificación de una brecha, y los registros. Para cada una: lo que piden las leyes, el trabajo de ingeniería y dónde lo hicimos en un caso publicado.

Privacidad desde el diseño y por defecto

Qué le pide a ingeniería¿El producto recoge y conserva solo lo que cada fin necesita y los ajustes más seguros son los predeterminados?

La ingeniería: un inventario de datos por funcionalidad, retención que borra según un calendario en vez de conservar datos para siempre, enmascaramiento de los campos que la mayoría no necesita ver y valores por defecto que no exponen nada a un público indeterminado (GDPR artículo 25(2)). La base jurídica de cada fin es decisión de tu asesoría legal.

Dónde lo hicimos

Lo entrega

Ningún paquete fijo construye el borrado y la retención por sí solos. Los definimos en Discovery o con ingenieros por hora.

Seguridad del tratamiento

Qué le pide a ingeniería¿Los datos personales están cifrados, con acceso controlado y fuera de la red abierta?

El artículo 32(1)(a) del GDPR nombra la seudonimización y el cifrado, y los artículos 46, 47 y 49 de la LGPD piden medidas técnicas contra el acceso no autorizado. La ingeniería: TLS en tránsito, claves gestionadas y cifrado en reposo, rutas de red privadas hacia los almacenes de datos, acceso a través de tu SSO con MFA y mínimo privilegio, y secretos en un almacén gestionado.

Dónde lo hicimos

Ningún paquete fijo cubre el cifrado y el control de acceso por sí solos. Los definimos en Discovery o con ingenieros por hora.

Restablecimiento y resiliencia

Qué le pide a ingeniería¿Puedes restablecer el acceso a los datos personales de forma oportuna tras un incidente y alguien lo demostró?

El artículo 32(1)(b) y (c) del GDPR piden resiliencia permanente de los sistemas de tratamiento y la capacidad de restablecer la disponibilidad y el acceso de forma oportuna. La ingeniería: backups cifrados y programados, ensayos de restauración y una reversión ensayada.

Dónde lo hicimos

Ningún paquete fijo cubre backups y recuperación por sí solos. Los definimos en Discovery o con ingenieros por hora.

Pruebas de las medidas

Qué le pide a ingeniería¿Hay un proceso que pruebe periódicamente si las medidas técnicas funcionan?

El artículo 32(1)(d) del GDPR pide un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas. La ingeniería: escaneos de dependencias, secretos y contenedores en cada cambio con excepciones que vencen, pruebas automatizadas en el pipeline y controles que frenan una versión.

Dónde lo hicimos

Lo entrega

Detección y notificación de una brecha

Qué le pide a ingeniería¿Qué tan rápido sabrías qué se tocó y quién avisa a quién?

El artículo 33(3) del GDPR y el artículo 48 §1 de la LGPD listan lo que debe describir un aviso: los datos afectados, las personas involucradas, las consecuencias probables y las medidas adoptadas. Eso depende de registros que sobrevivan a un incidente. La ingeniería: logs y alertas que muestran quién tocó qué, diseñados para que los datos personales no terminen en las líneas de log, y un runbook que sigue el contenido que necesita el aviso.

Dónde lo hicimos

Lo entrega

Registros de tratamiento

Qué le pide a ingeniería¿Puedes listar qué datos personales tratas, por dónde fluyen y para qué?

El artículo 30 del GDPR y el artículo 37 de la LGPD esperan un registro de tratamiento. La ingeniería: un mapa de flujo de datos guardado junto al código y generado a partir de las definiciones de infraestructura, para que el registro coincida con lo que realmente corre. Los fines, la base jurídica y el juicio de la evaluación de impacto son tuyos.

Dónde lo hicimos

Lo entrega

Cómo entregamos

¿Cómo lo entregan nuestros paquetes e ingenieros?

Empieza con un paquete de precio fijo, o contrata ingenieros por hora. El paquete de CI/CD e IaC construye el pipeline y la infraestructura como código. Los Fundamentos de SRE y observabilidad conectan el monitoreo. Los Fundamentos de automatización de QA ponen pruebas en tu CI. Discovery convierte tus registros de tratamiento, el cuestionario de privacidad de tu cliente o la lista de tu asesoría legal en un roadmap con backlog.

Pipeline e infraestructura como código

Una construcción o rediseño de 2 semanas de tus pipelines de CI/CD y de tu infraestructura como código. Los controles que entran al pipeline, como un escaneo de vulnerabilidades, se acuerdan en el SOW.

Lo entrega

Registro y monitoreo

Métricas, logs y trazas conectados, 3 SLOs definidos, alertas probadas hasta que disparan y un runbook.

Lo entrega

Pruebas en cada cambio

Una suite de Playwright para tus 5 flujos críticos, corriendo en tu CI, con verificaciones de accesibilidad.

Lo entrega

De la lista de requisitos a un backlog

Discovery entiende tu producto y su configuración de punta a punta y entrega un roadmap con backlog, roles, cambios críticos y necesidades. Trae tu registro de tratamiento, la lista de tu asesoría legal o el cuestionario de privacidad de un cliente y los convertimos en trabajo de ingeniería.

Lo entrega

Ingenieros por hora

Para el trabajo que sigue después de un paquete: Senior USD 45–⁠50 la hora, Lead o Arquitecto USD 55–⁠60, con mínimo de 6 meses, facturado por hora trabajada. Tú entrevistas al ingeniero que hará el trabajo.

Fuentes

¿Qué textos leímos?

Textos primarios, leídos el 2026-10-09.

  • Reglamento (UE) 2016/679 (GDPR) en EUR-Lex: artículos 25, 28, 30, 32, 33, 35 y 42.
  • Lei nº 13.709/2018 (LGPD) en planalto.gov.br: artículos 37, 38, 46, 47, 48 y 49.

Preguntas frecuentes

¿Clouditive cumple el GDPR o la LGPD?

El cumplimiento es de la organización que decide por qué y cómo se tratan los datos personales, y ninguna de las dos leyes nos ofrece un certificado. Construimos las medidas técnicas, hay un DPA disponible, y no damos opinión legal sobre cómo te aplica una ley.

¿Actúan como nuestro delegado de protección de datos o dan asesoría legal?

No. No somos un estudio jurídico ni un DPO. Si una ley aplica, tu base jurídica y tus procedimientos para los titulares son de tu asesoría legal. Hacemos que los sistemas puedan hacer lo que ellos decidan.

¿Qué significa privacidad desde el diseño para un equipo de ingeniería?

El artículo 25 del GDPR pide medidas en el momento en que decides cómo tratar los datos y durante el tratamiento, y que por defecto solo se traten los datos necesarios para cada fin, incluido cuánto tiempo se conservan y quién puede acceder. El artículo 46 §2 de la LGPD aplica la seguridad desde la concepción del producto.

¿Qué tan rápido hay que notificar una brecha?

Según el artículo 33 del GDPR, el responsable notifica a la autoridad sin dilación indebida y, cuando sea viable, en 72 horas, y el encargado avisa al responsable sin dilación indebida. El artículo 48 de la LGPD fija un plazo razonable que define la ANPD, así que revisa con tu asesoría legal la regulación vigente de la autoridad.

¿Hay un acuerdo de tratamiento de datos (DPA) disponible?

Sí. Hay un acuerdo de tratamiento de datos (DPA) disponible, junto con el MSA, el SOW y el NDA. Seguridad y compras describe cómo contratamos.

¿Cuánto tarda en quedar listo?

Depende de lo que ya tengas, y no damos ninguna garantía sobre un resultado regulatorio. Un paquete de 2 semanas construye un área, como el pipeline de CI/CD y la infraestructura como código, y Discovery, de 1 a 4 semanas, convierte el resto en un roadmap.

¿Cómo se relaciona esto con SOC 2 y los otros marcos?

La ingeniería se superpone mucho: versiones con controles, accesos demostrables, alertas probadas y recuperación ensayada sirven a varios marcos a la vez. La página de ingeniería de cumplimiento muestra qué cláusula de cada marco pide qué control.

¿Cómo acceden sus ingenieros a nuestros sistemas?

A través de tus propias cuentas e identidades, con tu SSO, tu MFA y acceso de mínimo privilegio, que se revoca cuando termina el contrato. Todo ingeniero pasa una verificación de antecedentes antes de ser asignado.

¿Quién hace el trabajo?

Mat Caniglia lidera cada proyecto de punta a punta, y los ingenieros están en LATAM y comparten tu jornada. Presentamos candidatos en 1 semana, y tú entrevistas al ingeniero que hará el trabajo.

¿Qué necesitas resolver?

Respondemos cada pedido en 1 día hábil. Firmamos un NDA antes de la llamada si lo pides.