LGPD y Lead Generation B2B en Brasil: guía 2026 de compliance
La ANPD brasileña intensificó fiscalización en 2025. La CNIL francesa multó a KASPR con €240.000 por scraping LinkedIn — práctica idéntica a Apollo.io. Esta guía muestra cómo prospectar legalmente en Brasil bajo LGPD, y por qué Xooriq es la única alternativa brasileña LGPD-by-design para equipos LATAM.
1. El caso KASPR €240.000
En 2025, la CNIL francesa multó a KASPR — competidor directo de Apollo en Europa — con €240.000 por scraping masivo de perfiles LinkedIn sin consentimiento. KASPR alegó interés legítimo (Art. 6(1)(f) GDPR — equivalente al Art. 7, IX LGPD). CNIL rechazó:
- Sin test de balanceamiento documentado — KASPR no pudo probar que el interés comercial superaba el derecho del titular
- Sin canal de oposición efectivo — LGPD Art. 18 exige respuesta en 15 días
- Violación de minimización — principio LGPD Art. 6, III
Apollo hace los tres. Fuente: CNIL.fr.
2. ANPD 2024-2025 evolución de fiscalización
- Telekall — R$14.401 por tratamiento irregular de datos de empleados
- OLX — notificación por compartir indebido con socios publicitarios
- Atacadão — captura de imagen facial sin consentimiento
- Inep — fuga ENEM (2,5M registros expuestos)
Techo es 2% del facturamiento, limitado a R$50M por infracción. Para Apollo usando datos de empleados brasileños a escala, la exposición financiera es real.
3. LGPD Art. 7: interés legítimo en la práctica
Art. 7 lista 10 bases legales. IX — interés legítimo es la única que dispensa consentimiento explícito pero exige test de balanceamiento:
Test de balanceamiento Xooriq (3 pasos)
- 1. Finalidad legítima: generar leads B2B para SaaS brasileños — actividad económica legal
- 2. Necesidad: CNPJ públicos + páginas institucionales son la fuente menos invasiva
- 3. Expectativa razonable: cargo público en sitio corporativo crea expectativa de abordaje B2B
Apollo no documenta test de balanceamiento brasileño — está expuesto a la misma decisión CNIL/KASPR.
4. Los 6 vectores de riesgo de Apollo en Brasil
- Scraping LinkedIn — misma práctica que multó KASPR. Apollo scrapea 275M+ perfiles incluyendo brasileños.
- DPA genérico — Apollo DPA es GDPR-focused, no menciona ANPD ni Art. 7 IX LGPD
- Opt-out unilateral — tiene opt-out pero sin SLA documentado de 15 días
- Sin representante en Brasil — Art. 5, VIII LGPD exige representante para empresas extranjeras. Apollo no declara.
- Transferencia internacional — datos de brasileños van a servidores EE.UU. sin cláusulas-padrón ANPD
- Sin test de balanceamiento — público en el caso KASPR, puede replicar
5. Xooriq: LGPD-by-design
| Requisito LGPD | Apollo.io | Xooriq |
|---|---|---|
| Representante Brasil (Art. 5, VIII) | ❌ No declara | ✅ Central Fox Tecnologia ME |
| Test de balanceamiento documentado | ❌ No público | ✅ Publicado /docs/lgpd |
| Opt-out en 15 días (Art. 18) | ⚠️ Sin SLA | ✅ 24h |
| Encriptación en reposo | ⚠️ No documentado | ✅ Fernet AES-128 + HMAC SHA-256 |
| Fuentes: LinkedIn vs públicas | ❌ LinkedIn masivo | ✅ Solo CNPJ + institucionales |
| Transferencia internacional | ❌ EE.UU. sin cláusulas ANPD | ✅ Servidores Brasil (Contabo SP) |
6. Fuentes verificadas
Migra a Xooriq en 30 minutos
13,3M CNPJs brasileños · LGPD-by-design · $89/mes · opt-out 24h · DPA listo.
Ver guía Apollo → Xooriq