- Inicio
- Áreas de práctica
- iGaming y Apuestas Deportivas
- Protección de Datos y LGPD
LGPD para casas de apuestas: datos de apostadores bajo control
Registro, biometría, pagos y comportamiento de juego forman una de las bases de datos más sensibles del mercado. Dos reguladores la miran al mismo tiempo.

La LGPD para casas de apuestas es la adecuación del operador a la Ley 13.709/2018 (ley brasileña de datos) y las reglas de datos de la SPA/MF. Incluye base legal por tratamiento, cuidado con la biometría, almacenamiento seguro, derechos del apostador y respuesta a incidentes. Consulte a un abogado al estructurar la plataforma, cambiar de proveedor o sufrir un incidente.
La LGPD para casas de apuestas no es un capítulo aparte del compliance: es parte de la licencia. El operador trata documentos de identidad, CPF (número de contribuyente brasileño), datos bancarios, geolocalización, biometría facial y el historial de apuestas de cada cliente, y responde por ello ante la Ley 13.709/2018 (LGPD, ley general de protección de datos de Brasil) y ante la Secretaría de Premios y Apuestas del Ministerio de Hacienda (SPA/MF).
Las reglas del sector se superponen a las de la LGPD. La Portaria SPA/MF nº 722/2024 fija requisitos técnicos y de seguridad y determina que los sistemas y los datos se alojen en centros de datos ubicados en Brasil, con una excepción para países que tengan acuerdo de cooperación jurídica internacional con Brasil. La Portaria SPA/MF nº 1.231/2024 prevé reconocimiento facial en supuestos definidos y protege al apostador autoexcluido, y la Portaria SPA/MF nº 1.857/2024 regula la transferencia de datos entre empresas del mismo grupo.
Vemos el tema como ingeniería jurídica: cada dato necesita una finalidad, una base legal, un plazo de conservación y un responsable. Cuando eso está diseñado, el operador responde al titular, al regulador y a la prensa con la misma versión de los hechos.
Cuándo buscar un abogado
Cambio de plataforma o de proveedor de KYC
Cambiar de proveedor de plataforma, de verificación de identidad o de nube altera dónde están los datos y quién accede a ellos. Sin contrato y evaluación, el operador hereda el riesgo del proveedor.
Datos tratados fuera de Brasil
Los grupos extranjeros suelen centralizar datos en el exterior. La Portaria 722/2024 restringe esa opción y la LGPD exige un mecanismo válido de transferencia internacional.
Uso de biometría y perfil de comportamiento
La biometría es un dato sensible según la LGPD. Monitorear el comportamiento para el juego responsable también exige base legal y transparencia bien definidas.
Solicitud de titular, reclamo o filtración
Un pedido de acceso o eliminación, un reclamo ante un órgano de defensa del consumidor o la sospecha de un incidente muestran si el proceso existe de verdad.
Qué ocurre cuando se deja para después
- Sanciones de la ANPD (Autoridad Nacional de Protección de Datos de Brasil) previstas en la LGPD, que incluyen advertencia, multa, publicidad de la infracción y bloqueo o eliminación de los datos involucrados.
- Actuación de la SPA/MF cuando la falla de datos también viola un requisito técnico o de seguridad exigido para la autorización.
- Acciones de apostadores y reclamos de consumidores tras un incidente, con costos de defensa y atención que se suman a la multa.
- Daño reputacional inmediato: la filtración de datos financieros de apostadores repercute en la prensa, en los socios de pago y en la renovación de la autorización.
Cómo trabajamos
Mapeo de datos
Inventariamos los datos tratados en registro, KYC, pagos, juego responsable, marketing y atención, con origen, finalidad, lugar de almacenamiento y proveedores involucrados.
Base legal y reglas del sector
Definimos la base legal de cada tratamiento, incluidas las hipótesis de dato sensible del art. 11 de la LGPD para la biometría, y cruzamos el resultado con las portarias de la SPA/MF.
Documentos y contratos
Redactamos la política de privacidad, avisos de cookies, la evaluación de impacto cuando corresponde y cláusulas de protección de datos con proveedores de plataforma, KYC, pagos, afiliados y nube.
Gobernanza y derechos del titular
Estructuramos la función del encargado de datos, el canal de atención al apostador, los plazos de conservación y el flujo de transferencia internacional o entre empresas del grupo.
Plan de respuesta a incidentes
Armamos el protocolo de contención, evaluación y comunicación a la ANPD y a los titulares, hacemos simulacros y actuamos si el incidente se convierte en proceso administrativo o judicial.
Qué recibe
- Inventario de datos personales con finalidad, base legal y plazo de conservación.
- Política de privacidad y avisos al apostador en lenguaje claro.
- Evaluación de impacto en protección de datos para los tratamientos de mayor riesgo.
- Adendas y cláusulas de protección de datos para los principales proveedores.
- Plan de respuesta a incidentes con matriz de decisión y modelos de comunicación.

Por qué el despacho
LGPD leída con la lente del regulador de apuestas
No aplicamos un modelo genérico de privacidad. La adecuación considera al mismo tiempo la LGPD y las portarias de la SPA/MF que el operador debe cumplir.
Juego responsable sin conflicto con la privacidad
Monitorear señales de adicción y respetar la autoexclusión exige datos. Diseñamos ese uso con finalidad clara y transparencia hacia el apostador.
De la prevención a la defensa
El mismo equipo que estructura el programa actúa en la respuesta a incidentes, en la relación con las autoridades y en el contencioso.
Situación ilustrativa
Escenario hipotético, solo ilustrativo. Un grupo extranjero obtiene autorización para operar en Brasil y pretende mantener la plataforma y la base de datos en el centro de datos que ya usa en el exterior, con el proveedor de verificación facial en un tercer país. En una situación así, el trabajo comienza por verificar lo que la Portaria 722/2024 permite sobre la ubicación de los datos, sigue con el análisis del mecanismo de transferencia internacional exigido por la LGPD y con la revisión de los contratos de cada proveedor. El objetivo es una arquitectura de datos que el operador pueda explicar al regulador, con riesgos conocidos y decisiones documentadas.
Escenario hipotético, presentado solo para ilustrar el método. Cada caso depende de sus hechos.Preguntas frecuentes
¿La LGPD para casas de apuestas tiene reglas específicas?
No existe una LGPD propia para apuestas, pero el operador cumple la Ley 13.709/2018 sumada a las reglas de datos de la SPA/MF. Entre ellas están la Portaria 722/2024, sobre requisitos técnicos y ubicación de sistemas y datos, la Portaria 1.231/2024, sobre autenticación y juego responsable, y la Portaria 1.857/2024, sobre transferencia de datos dentro del grupo. La adecuación debe mirar ambas capas al mismo tiempo.
¿Los datos de los apostadores pueden estar fuera de Brasil?
Por regla general, no. La Portaria SPA/MF nº 722/2024 determina que los sistemas y los datos estén en centros de datos en Brasil y admite una excepción para países con acuerdo de cooperación jurídica internacional con Brasil en materia civil y penal. Aun en la excepción, la transferencia debe observar las reglas de transferencia internacional de la LGPD.
¿La biometría facial del apostador es un dato sensible?
Sí. La LGPD clasifica el dato biométrico vinculado a una persona como dato personal sensible, lo que restringe las bases legales aplicables y exige mayor seguridad. En la práctica, la finalidad de autenticación exigida por la regulación y el plazo de conservación deben estar documentados.
¿Qué hacer ante una filtración de datos de apostadores?
Contenga el incidente, preserve las evidencias y evalúe de inmediato el riesgo para los titulares. Si hay riesgo o daño relevante, la LGPD exige comunicar a la ANPD y a los apostadores afectados, en el plazo y la forma que la autoridad reglamenta. Tener el protocolo listo antes del incidente es lo que evita decisiones improvisadas.
¿El operador de apuestas necesita un encargado de datos?
Sí, la LGPD exige que el responsable del tratamiento designe un encargado, que atiende a los titulares y se relaciona con la ANPD. En un operador de apuestas, esta función necesita acceso directo a la gobernanza e interacción con compliance, seguridad de la información y atención al cliente.
¿Se puede enviar publicidad a un apostador autoexcluido?
No. La Portaria SPA/MF nº 1.231/2024 prohíbe enviar material publicitario a apostadores que solicitaron la autoexclusión o que fueron excluidos por decisión judicial. Por eso las bases de marketing, incluidas las de afiliados, deben actualizarse con la lista de impedidos.
Asuntos relacionados
¿Los datos de sus apostadores están protegidos y documentados?
Hable con el equipo de iGaming. Empezamos por el mapeo de datos y entregamos un plan de adecuación con prioridades claras.