Sandra TemponiAdvocacia

Derecho Digital · Privacidad · LGPD y RGPD (GDPR)

Protección de datos con seguridad jurídica.

Abogacía especializada en Derecho Digital y Protección de Datos. Adecuación a la LGPD (Ley General de Protección de Datos de Brasil, Ley n.º 13.709/2018) y al RGPD (GDPR), actuación como Delegada de Protección de Datos (DPO) y conducción jurídica de incidentes, para empresas que tratan datos personales con responsabilidad.

  • Ley n.º 13.709/2018 · LGPD
  • Reglamento (UE) 2016/679 · RGPD (GDPR)

La privacidad no es un formulario. Es un deber jurídico, una cultura y una prueba.

Cada tratamiento de datos personales necesita una base legal, una finalidad y cuidado. Eso es lo que demuestra un programa de privacidad defendible cuando alguien lo pregunta.

Áreas de práctica

El Derecho Digital en su conjunto, con foco en la protección de datos.

  1. I

    Adecuación a la LGPD

    Del diagnóstico al programa vivo: bases legales, avisos y políticas de privacidad, registro de las operaciones de tratamiento e informe de impacto.

    LGPD · arts. 7.º, 37 y 38
  2. II

    Delegada de Protección de Datos (DPO)

    Actuación como Delegada de Protección de Datos («encarregada» en la LGPD): canal con los titulares y con la ANPD (Autoridad Nacional de Protección de Datos de Brasil), orientación interna y dictámenes.

    LGPD art. 41 · Res. CD/ANPD nº 18/2024
  3. III

    RGPD (GDPR) y operaciones internacionales

    Para empresas que ofrecen bienes o servicios a personas en la Unión Europea o controlan su comportamiento: registro de actividades, evaluación de impacto, representante y transferencias.

    RGPD · arts. 3, 27, 30 y 35
  4. IV

    Incidentes de seguridad

    Conducción jurídica del incidente: evaluación del riesgo o daño relevante, comunicación a la ANPD y a los titulares y, cuando haya datos de personas europeas, a la autoridad competente.

    LGPD art. 48 · Res. CD/ANPD nº 15/2024 · RGPD art. 33
  5. V

    Contratos, proveedores y transferencias

    Cláusulas de protección de datos, acuerdos con encargados del tratamiento («operadores» en la LGPD), evaluación jurídica de terceros y transferencia internacional de datos.

    Res. CD/ANPD nº 19/2024 · RGPD art. 46
  6. VI

    Derechos de los titulares

    Flujos y respuestas a las solicitudes de confirmación, acceso, corrección, eliminación, portabilidad y revocación del consentimiento.

    LGPD art. 18
  7. VII

    Derecho Digital

    Términos de uso, políticas de plataformas, comercio electrónico, Marco Civil da Internet (marco brasileño de derechos civiles en internet) y uso responsable de la inteligencia artificial con datos personales.

    Ley n.º 12.965/2014
  8. VIII

    Fiscalización y defensa administrativa

    Seguimiento de requerimientos y procesos de fiscalización de la ANPD y defensa en procedimientos administrativos sancionadores.

    LGPD arts. 52 a 55-K

El despacho

Sandra Temponi

Abogada · Privacidad y Protección de Datos · Delegada de Protección de Datos (DPO)

Actuación dedicada al Derecho Digital y a la protección de datos personales, para empresas que tratan datos a escala y necesitan seguridad jurídica para crecer.

La privacidad como estrategia de negocio

Los datos bien cuidados se convierten en confianza de clientes, socios e inversores. Trabajamos para que su empresa crezca con datos, sin que la protección de datos se convierta en riesgo o en freno.

Formación

  • Residencia en Protección de Datos · Posgrado · Privacy Academy · 2023–2024
  • LLM en Protección de Datos: LGPD & GDPR · Posgrado de especialización (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2021–2022
  • Derecho Digital · Posgrado de especialización (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2018–2019
  • Licenciatura en Derecho · FPL Educacional · 2014–2018

Certificaciones

  • EXIN Data Protection Officer (DPO) · 2023
  • EXIN Privacy and Data Protection Foundation · 2022
  • EXIN Information Security Foundation · 2022

OAB/MG 195.891

Método

Cinco etapas, y el programa continúa después de ellas.

  1. 1

    Diagnóstico jurídico

    Entendemos el negocio, los datos que trata y por qué. Cada tratamiento recibe una base legal, una finalidad y un plazo de conservación.

  2. 2

    Plan de adecuación

    Prioridades definidas según el riesgo, con responsables y plazos. Nada de modelos genéricos copiados de otra empresa.

  3. 3

    Documentos y contratos

    Avisos, políticas, cláusulas y registros redactados para su operación, en el lenguaje de quienes los van a utilizar.

  4. 4

    Gobernanza continua

    Delegada de Protección de Datos activa, revisiones periódicas, formación de los equipos y atención a los titulares.

  5. 5

    Preparación ante incidentes

    Plan definido antes del incidente: quién decide, quién comunica, qué comunicar y en qué plazo.

Radiografía rápida

Seis preguntas para ver dónde se encuentra su empresa.

Responda con sinceridad. No se envía nada: el resultado aparece solo para usted, en esta pantalla.

  1. ¿La empresa mantiene un registro de las operaciones de tratamiento de datos personales?

  2. ¿Hay un delegado de protección de datos designado y un canal de contacto para los titulares?

  3. ¿Existe un plan de respuesta a incidentes que defina quién comunica y en qué plazo?

  4. ¿Los contratos con proveedores incluyen cláusulas de protección de datos?

  5. ¿La empresa ofrece productos o servicios a personas en la Unión Europea?

  6. ¿Los controles de seguridad de la información han sido evaluados por especialistas del área?

Actuación técnica integrada

El Derecho, con profesionales del Derecho. La seguridad, con profesionales de la seguridad.

La privacidad exige ambas cosas, y cada una tiene su profesional. El despacho se concentra en los aspectos jurídicos. Las evaluaciones de seguridad de la información y la gobernanza técnica de la privacidad quedan a cargo de especialistas en ciberseguridad de GRC1, colaboradora técnica del despacho. Así, los controles de seguridad son evaluados por quienes trabajan en seguridad, y no improvisados por quienes no son del área.

El despacho

  • Bases legales, dictámenes y orientación jurídica
  • Contratos, cláusulas y transferencias
  • Delegada de Protección de Datos (DPO), titulares y ANPD
  • Conducción jurídica de incidentes

La colaboradora técnica

  • Evaluación de riesgos y controles de seguridad
  • Gobernanza de la privacidad con Titan Penelope
  • Descubrimiento de datos personales en los sistemas
  • Respuesta técnica a incidentes y evidencias
Conocer GRC1(se abre en una nueva pestaña)

Cada profesional responde por su propia actividad. La contratación de servicios técnicos es independiente de la contratación del despacho.

Privacidad en la práctica

La tecnología registra. La abogada decide.

En la actuación integrada, la gobernanza técnica utiliza Titan Penelope, la plataforma de privacidad y LGPD de GRC1.

TITAN PENELOPE

Privacidad · LGPD, del mapeo al titular

Penelope (Penélope), que durante 20 años guardó con fidelidad lo que le fue confiado.

  • Registro de las operaciones de tratamiento mediante entrevistas o a partir de reuniones de Microsoft Teams, con IA que sugiere y personas que confirman.
  • Descubrimiento de datos personales en 12 familias de fuentes.
  • Portal del titular para 11 tipos de solicitud, en 8 idiomas, con 3 verificaciones de identidad.
  • Dictamen con responsabilidad definida: la IA prepara, los revisores analizan y la Delegada de Protección de Datos firma.
  • 10 informes de privacidad elaborados con apoyo de IA, con alternativa sin IA.
  • Evaluación de terceros con un cuestionario de 45 preguntas.
  • Canal de denuncias.

La plataforma organiza y documenta. Las decisiones jurídicas son del despacho.

Experiencia en gobernanza de la privacidad

Casos reales, sin exponer a quienes confiaron en ellos.

Programas de privacidad apoyados por la plataforma de la colaboradora técnica, presentados sin identificar a las empresas, como lo exigen la ética profesional y la propia LGPD.

  • Agroindustria

    Más de cien procesos con base legal y plazo de conservación

    Cientos de actividades de tratamiento mapeadas, cada una con base legal, plazo de conservación y terceros involucrados, y el inventario conectado al monitoreo técnico de posibles incidentes con datos personales.

  • Grupo empresarial con varias empresas

    Un único inventario para el grupo

    El tratamiento de datos de las empresas del grupo reunido en una única plataforma, con más de cien sistemas y decenas de socios comerciales que reciben datos, evaluación de proveedores con dictamen asistido por IA y canal de denuncias con reportes anónimos.

  • Industria farmacéutica

    Registro organizado por área

    Decenas de procesos distribuidos en más de diez áreas, con base legal y plazo de conservación definidos en prácticamente todos, y evaluación de proveedores con preguntas distribuidas entre los equipos del propio proveedor.

  • Tecnología y desarrollo de software

    Entrevistas con IA e informes de impacto (RIPD)

    Registro de tratamiento construido con decenas de entrevistas con las áreas, realizadas con apoyo de IA, transferencia internacional identificada en la mayor parte de los procesos e informes de impacto en la protección de datos (RIPD) elaborados con apoyo de IA, una práctica ya aplicada en varios clientes.

  • Recursos humanos

    Datos sensibles a la vista

    El mapeo mostró que más de la mitad de los procesos involucra datos sensibles, y las actividades que requieren informe de impacto quedaron señaladas, con sistemas, usos compartidos y plazos de conservación documentados.

  • Farmacia de fórmulas magistrales

    Flujo de datos diseñado

    Decenas de procesos mapeados, un tercio con datos sensibles, actividades que requieren informe de impacto señaladas y proveedores con transferencia internacional registrados, con el flujo de datos diseñado en la plataforma.

Preguntas frecuentes

Lo que más preguntan las empresas.

¿Toda empresa necesita un delegado de protección de datos (DPO)?

La LGPD establece que el responsable del tratamiento designe un delegado de protección de datos (art. 41). La Resolución CD/ANPD nº 2/2022 exime de esta designación a los agentes de tratamiento de pequeño porte, siempre que mantengan un canal de comunicación con los titulares. La situación de cada empresa se evalúa caso por caso.

¿Cuándo se aplican al mismo tiempo la LGPD y el RGPD (GDPR)?

Cuando la empresa trata datos en Brasil y también ofrece bienes o servicios a personas en la Unión Europea o controla su comportamiento (art. 3 del RGPD). En esos casos, el programa de privacidad debe cumplir ambas normas, con atención a diferencias como los plazos de comunicación de incidentes y las reglas de transferencia internacional.

¿Qué hacer inmediatamente después de un incidente de seguridad?

Activar el plan de respuesta, preservar las evidencias y evaluar si existe riesgo o daño relevante para los titulares. De ser así, la comunicación a la ANPD y a los titulares se rige por el art. 48 de la LGPD y por la Resolución CD/ANPD nº 15/2024, que fija el plazo de tres días hábiles. En el RGPD, la notificación a la autoridad debe realizarse en un plazo máximo de 72 horas (art. 33).

¿Por qué separar lo jurídico de la seguridad de la información?

Porque son competencias diferentes. El abogado interpreta la ley y responde por la orientación jurídica; el especialista en seguridad evalúa controles técnicos y produce evidencias. Sumar ambos, cada uno en su área, da como resultado un programa de privacidad defendible.

Contacto

Hable con el despacho.

Cuéntenos el contexto de su empresa. La respuesta se realiza por el canal que usted indique.

Escribir por WhatsApp

El botón abre su programa de correo electrónico con el mensaje listo. Nada queda almacenado en este sitio.