Política de Tratamiento de Datos Personales — conforme a la Ley General de Protección de Datos de Brasil (Ley 13.709/2018 — LGPD).

i
Nota para visitantes internacionales: Esta política se basa en la Ley General de Protección de Datos de Brasil (LGPD — Ley 13.709/2018). Los visitantes de otras jurisdicciones también pueden gozar de derechos protegidos por sus leyes locales de protección de datos (por ejemplo, GDPR en la Unión Europea, CCPA en California). Cuando corresponda, procuramos honrar esos derechos.

1. Introducción

Esta Política de Tratamiento de Datos Personales ("Política") establece las prácticas adoptadas por el INCC en el tratamiento de datos personales, de conformidad con la Ley 13.709/2018 — Ley General de Protección de Datos de Brasil (LGPD), el Marco Civil de Internet de Brasil (Ley 12.965/2014), el Decreto 8.771/2016 y las mejores prácticas internacionales en protección de datos, incluido el Reglamento General de Protección de Datos europeo (GDPR).

2. Definiciones

A los efectos de esta Política, se aplican las siguientes definiciones, conforme al art. 5 de la LGPD:

  • Datos personales: información relacionada con una persona natural identificada o identificable.
  • Datos personales sensibles: datos sobre origen racial o étnico, convicción religiosa, opinión política, afiliación sindical, salud o vida sexual, datos genéticos o biométricos.
  • Titular de los datos: la persona natural a quien se refieren los datos personales.
  • Responsable del tratamiento (controlador): la persona natural o jurídica que decide cómo se tratan los datos personales.
  • Encargado (operador): la persona natural o jurídica que trata los datos personales por cuenta del responsable.
  • DPO: la persona responsable de actuar como punto de contacto entre el responsable, los titulares de los datos y la autoridad de protección de datos.

3. Encargado de Protección de Datos (DPO)

Para ejercer los derechos otorgados por la LGPD o para aclaraciones sobre el tratamiento de datos, los titulares pueden contactar al Encargado de Protección de Datos (DPO) del INCC a través de:

4. Datos que recopilamos

El INCC puede recopilar las siguientes categorías de datos personales, según el contexto y el consentimiento explícito del titular:

  • Datos de identificación: nombre, correo electrónico, teléfono, país/estado.
  • Datos de navegación: dirección IP, navegador, dispositivo, páginas visitadas, tiempo de permanencia.
  • Datos de denuncia de cibercrimen: información proporcionada voluntariamente en el canal de denuncias.
  • Datos de comunicación: mensajes enviados a través de los canales institucionales.

4.1 Canal de denuncia de cibercrimen

Al utilizar el formulario de denuncia en /es/citizen.html#report podemos recopilar: tipo, fecha y descripción del incidente, datos del sospechoso proporcionados por el denunciante (teléfono, correo electrónico, cuenta/Pix) y datos de identificación del denunciante (nombre, CPF, correo electrónico, teléfono) — excepto cuando la denuncia se marca como anónima, en cuyo caso no se recopila ningún dato de identificación del denunciante. El código postal brasileño (CEP) del lugar del incidente, junto con el estado, la ciudad y el barrio derivados de él, se recopilan siempre (incluso en denuncias anónimas) y se utilizan únicamente para estadísticas agregadas. Además, almacenamos un hash de la dirección IP, el user-agent y una marca de tiempo con fines de auditoría y seguridad.

Cuando la denuncia no es anónima, el CPF se valida y se coteja en tiempo real con el nombre registrado ante la Hacienda Federal de Brasil (Receita Federal) a través de la API oficial de Serpro (Consulta CPF V2). Los intentos con CPF inválido, con estado irregular o con nombre no coincidente se bloquean automáticamente. Encargado: Serpro – Servicio Federal de Procesamiento de Datos de Brasil (empresa pública federal). En caso de indisponibilidad temporal de Serpro, el sistema recurre solo a la validación matemática del CPF, para evitar bloquear al ciudadano; el evento se registra en un log auditable.

La ciudad y el barrio se utilizan únicamente para estadísticas agregadas en el Mapa del Crimen. Siguiendo los estándares de anonimización de la LGPD (k-anonimato ≥ 5), las agrupaciones con menos de 5 denuncias no se muestran públicamente.

Los campos de identificación (nombre, CPF, correo electrónico, teléfono, descripción de texto libre, datos del sospechoso) se cifran en reposo con AES-256 (GCM) antes de ser escritos en la base de datos, con una clave gestionada exclusivamente por el INCC.

4.1.2 Acceso al Mapa del Crimen

Para acceder a las estadísticas agregadas de cibercrimen en el Mapa del Crimen, se recopilan los siguientes datos:

  • Nombre completo, CPF, correo electrónico y teléfono del solicitante;
  • El CPF se valida y se coteja en tiempo real con el nombre registrado ante la Hacienda Federal de Brasil (Receita Federal) a través de la API oficial de Serpro (Consulta CPF V2). Encargado: Serpro – Servicio Federal de Procesamiento de Datos de Brasil (empresa pública federal).
  • Hash de IP, user-agent y marca de tiempo con fines de auditoría;
  • Se envía un código de 6 dígitos al correo electrónico proporcionado mediante Resend (encargado). Tras la validación, una cookie de sesión HttpOnly concede acceso durante 7 días.

Estos datos se cifran en reposo (AES-256), excepto el correo electrónico (necesario en texto claro para enviar el código). Los eventos de acceso al Mapa se registran en un log auditable. Los datos se conservan durante 12 meses con fines de auditoría y luego se eliminan.

4.2 Captación de leads para descarga de informes

Al solicitar descargas de publicaciones en /es/content.html, recopilamos: nombre, correo electrónico (obligatorio), organización, cargo y uso previsto (opcional). Se requiere consentimiento explícito para el tratamiento, además de un consentimiento opcional separado para comunicaciones futuras.

5. Datos sensibles

El INCC, como regla general, no recopila datos personales sensibles. Cuando dicha recopilación sea esencial (por ejemplo, en denuncias específicas que involucren a víctimas), el tratamiento se realizará sobre las bases legales establecidas en el art. 11 de la LGPD, con medidas de protección reforzadas.

6. Datos de niños, niñas y adolescentes

El tratamiento de datos personales de niños, niñas y adolescentes se llevará a cabo en su mejor interés, de conformidad con el art. 14 de la LGPD, con consentimiento específico y destacado de al menos uno de los padres o del tutor legal, salvo en las excepciones legales.

7. Finalidades del tratamiento

  • Recepción y análisis de denuncias de cibercrimen;
  • Producción de inteligencia, estudios e informes;
  • Comunicación y relacionamiento con ciudadanos, socios y autoridades;
  • Cumplimiento de obligaciones legales;
  • Mejora del sitio y análisis de audiencia (de forma agregada);
  • Envío de boletines y comunicaciones institucionales, con consentimiento.

El INCC trata datos personales con base en una o más de las bases legales establecidas en el art. 7 de la LGPD:

  • Consentimiento del titular;
  • Cumplimiento de una obligación legal o regulatoria;
  • Interés legítimo del responsable;
  • Protección de la vida o de la integridad física;
  • Ejercicio de derechos en procesos judiciales, administrativos o arbitrales.

9. Compartición de datos

El INCC puede compartir datos personales con:

  • Autoridades públicas: cuando sea necesario para el traslado de denuncias o en cumplimiento de una obligación legal.
  • Proveedores de servicios: alojamiento, analítica, correo electrónico y ciberseguridad, con obligaciones contractuales estrictas.
  • Organizaciones internacionales: en casos específicos que involucren cibercrímenes transnacionales, en cumplimiento de los requisitos del art. 33 de la LGPD para la transferencia internacional de datos.

10. Plazo de conservación

Los datos personales se conservan solo durante el tiempo necesario para cumplir las finalidades para las que fueron recopilados, salvo que se requiera una conservación legal. Plazos específicos de conservación:

  • Denuncias de cibercrimen: 5 años desde la recepción;
  • Leads de descarga: 2 años desde el registro, o hasta que se revoque el consentimiento;
  • Logs de auditoría: 12 meses;
  • Registro de consentimiento: 5 años.

Tras el plazo de conservación, los datos se anonimizan o se eliminan de forma segura y automática. Los titulares pueden solicitar la eliminación anticipada en cualquier momento a través de dpo@incc.org.br o POST /api/lgpd/excluir.

10.1 Encargados e infraestructura

Los datos son tratados por los siguientes operadores, todos vinculados por contrato con cláusulas de protección:

  • Cloudflare, Inc. — alojamiento de la aplicación (Pages), base de datos (D1), almacenamiento de archivos (R2), protección contra bots (Turnstile), CDN, WAF y analítica agregada;
  • Resend, Inc. — entrega de correo electrónico transaccional para el envío del código de acceso al Mapa del Crimen;
  • Serpro – Servicio Federal de Procesamiento de Datos de Brasil — validación de CPF + nombre mediante la API oficial Consulta CPF V2 (Receita Federal), exclusivamente al solicitar acceso al Mapa del Crimen;
  • Google LLC — Google Analytics 4 y Google Tag Manager, con IP anonimizada y solo tras el consentimiento explícito mediante el banner de la LGPD.

11. Medidas de seguridad

El INCC adopta medidas de seguridad técnicas y administrativas para proteger los datos personales, incluidas:

  • Cifrado SSL/TLS (Full Strict vía Cloudflare);
  • Protección mediante Web Application Firewall (WAF) contra el OWASP Top 10;
  • Protección contra DDoS;
  • Acceso restringido mediante autenticación basada en roles;
  • Monitoreo continuo de actividad sospechosa;
  • Auditorías periódicas de vulnerabilidad y seguridad.

12. Derechos de los titulares de los datos

De conformidad con el art. 18 de la LGPD, usted tiene los siguientes derechos:

  • Confirmación de la existencia del tratamiento;
  • Acceso a sus datos;
  • Corrección de datos incompletos, inexactos o desactualizados;
  • Anonimización, bloqueo o eliminación de datos innecesarios o excesivos;
  • Portabilidad de los datos;
  • Eliminación de los datos personales tratados con su consentimiento;
  • Información sobre las entidades públicas y privadas con las que el INCC ha compartido sus datos;
  • Revocación del consentimiento;
  • Presentación de una reclamación ante la Autoridad Nacional de Protección de Datos (ANPD).

13. Cookies

El INCC utiliza cookies esenciales y analíticas. Para más detalles, consulte nuestra Política de Cookies.

14. Cambios en la política

Esta Política puede actualizarse periódicamente. La fecha de "Última actualización" se mostrará siempre. Recomendamos su revisión periódica.

15. Autoridad Nacional de Protección de Datos (ANPD)

Si, tras contactar al INCC, entiende que sus derechos no han sido respetados, puede presentar una reclamación ante la Autoridad Nacional de Protección de Datos (ANPD) de Brasil en www.gov.br/anpd.

16. Contacto

Para dudas sobre esta Política o para ejercer sus derechos:

Última actualización: abril de 2026
Vigencia: desde la fecha de publicación en el portal del INCC.

¿Necesita apoyo especializado? Solicite el contacto de asesoría del INCC en contato@incc.org.br.