Saltar al contenido
Volver al blog
Legal12 min

Datos del comprador de entradas en Brasil: LGPD 2026

La LGPD obliga a pedir el mínimo necesario y el Decreto 13.108/2026 obliga a guardar el histórico de cada entrada dos años. Así se resuelve la tensión.

por Alejandro García Cestero

CEO & Founder

Respuesta rápida

En Brasil los datos del comprador se tratan con la LGPD, la Lei 13.709/2018. La venta se apoya en la ejecución del contrato, no en el consentimiento, y solo admite el mínimo necesario. El Decreto 13.108/2026 añade vinculación individualizada del billete e histórico de transferencias guardado dos años.

En Brasil los datos del comprador de una entrada tienen dos leyes encima que empujan en direcciones distintas. La LGPD obliga a pedir el mínimo necesario y a borrar cuando el tratamiento termina. El Decreto nº 13.108, de 31 de agosto de 2026, obliga a vincular cada entrada a una persona y a guardar el histórico de sus cambios de titular durante dos años. Las dos cosas son compatibles, pero no por defecto.

¿Qué datos puede pedir un organizador brasileño al vender una entrada?

Los que necesite para emitir, entregar y validar el billete, y ni uno más. El texto actualizado de la Lei nº 13.709, de 14 de agosto de 2018 define en su artículo 5, I el dato personal como «informação relacionada a pessoa natural identificada ou identificável». El filtro está en el artículo 6, III, el principio de necesidad: «limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos».

Dos principios más del mismo artículo mandan sobre el formulario de compra. El I exige una finalidad «legítimos, específicos, explícitos e informados ao titular», y el VI, transparencia, «informações claras, precisas e facilmente acessíveis». A eso se suma el artículo 9, que obliga a facilitar al titular la finalidad específica y la identificación del controlador antes del tratamiento.

La consecuencia práctica es incómoda para quien copia formularios de otro país: cada campo del checkout tiene que poder justificarse por separado. Fecha de nacimiento sin clasificación por edades no se justifica. Dirección postal sin envío físico, tampoco. Es la misma lógica que en Europa aplica el RGPD a qué datos puedes pedir al comprador de una entrada, con un detalle que cambia: en Brasil la rendición de cuentas es un principio expreso, el artículo 6, X.

La ejecución del contrato, no el consentimiento. El artículo 7 de la LGPD enumera diez hipótesis y la V es la que sostiene una venta de entradas: el tratamiento «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato, a pedido do titular dos dados». Nadie tiene que marcar una casilla para recibir el billete que ha comprado.

El consentimiento del artículo 7, I vuelve a ser necesario en cuanto el dato deja de servir para entregar la entrada: el newsletter, el perfilado, la cesión al patrocinador del festival. Y el interés legítimo del artículo 7, IX no es un comodín: el artículo 10, § 1º lo limita a los «dados pessoais estritamente necessários para a finalidade pretendida». Un boletín comercial cabe ahí solo si puedes escribir por qué, y con qué datos exactos.

FinalidadBase legal habitualNorma
Emitir y entregar la entradaEjecución del contratoArt. 7, V, LGPD
Validar el acceso en puertaEjecución del contratoArt. 7, V, LGPD
Guardar el histórico de titularidadCumplimiento de obligación legalArt. 7, II, LGPD, y art. 17, § 1º, Decreto 13.108/2026
Marketing al asistenteConsentimiento o interés legítimo documentadoArts. 7, I, y 10, LGPD
Reconocimiento facial en el accesoConsentimiento específico y destacadoArt. 11, I, LGPD

Esa tabla es lectura nuestra de los artículos citados, no una clasificación publicada por la ANPD. Lo que sí está escrito es la diferencia de régimen: el dato sensible del artículo 5, II tiene su propia lista de hipótesis en el artículo 11, más corta que la del artículo 7.

¿Qué obliga el Decreto 13.108/2026 a guardar, y cuánto tiempo?

El histórico de cada entrada, dos años. El Decreto nº 13.108, de 31 de agosto de 2026, que regula el Código de Defesa do Consumidor en la venta de entradas, impone al comercializador primario en su artículo 4 siete deberes. Tres crean datos: el I, medidas «destinadas a prevenir e impedir a aquisição massiva, abusiva ou especulativa de ingressos»; el II, «mecanismos de vinculação individualizada de ingressos»; y el VII, mecanismos refuerzados en eventos de alta demanda «como a utilização de filas virtuais, pré-cadastro dos consumidores ou limitação do número de ingressos por consumidor».

Los plazos de conservación están en dos artículos. El 17, § 1º obliga a «manter o histórico de transferência de cada ingresso pelo prazo mínimo de dois anos» y a entregarlo a los órganos de fiscalización del Sistema Nacional de Defesa do Consumidor «mediante requisição fundamentada». El 15, parágrafo único, pide almacenar «pelo prazo mínimo de dois anos, os dados desagregados de vendas, incluídos os registros por categoria e por transação, sem identificação de dados pessoais». Esa última frase es la que conviene subrayar: el decreto ordena anonimizar esa serie, no guardarla con nombres.

RegistroPlazo mínimoNorma
Histórico de transferencia de titularidad2 añosArt. 17, § 1º, Decreto 13.108/2026
Datos desagregados de ventas, sin identificación personal2 añosArt. 15, parágrafo único, Decreto 13.108/2026
Registro de incidentes de seguridad5 añosArt. 10, Resolução CD/ANPD nº 15/2024
Registro de las operaciones de tratamientoObligatorio, sin plazo fijadoArt. 37, LGPD

El propio decreto resuelve la tensión con la LGPD en su artículo 18, III, al exigir en la transferencia de titularidad «a observância à legislação de proteção de dados pessoais, assegurado o acesso às informações pelos órgãos competentes». Y el artículo 16, I de la LGPD permite conservar datos tras el fin del tratamiento para «cumprimento de obrigação legal ou regulatória pelo controlador». Traducido: esos dos años son la obligación legal que justifica no borrar, y nada más que eso. El resto del perfil del comprador no hereda el plazo.

¿Qué autenticación exige el cambio de titular?

La proporcionada al evento. El artículo 18, II pide «mecanismos de autenticação da identidade dos usuários envolvidos na transferência, compatíveis com a natureza do evento e com os recursos tecnológicos empregados na comercialização dos ingressos». Es una cláusula de proporcionalidad dentro de una norma de consumo, y encaja con el principio de necesidad de la LGPD. El artículo 17, § 2º añade que la transferencia se hace «exclusivamente por meio da plataforma oficial», y el § 3º prohíbe cobrarla.

El Ministério da Justiça e Segurança Pública lo presentó en esos términos. En su nota oficial del 31 de agosto de 2026, el secretario de Direitos Digitais, Victor Oliveira Fernandes, resumió el objetivo así: «Exigir rastreabilidade, autenticação e histórico de cada operação, o mercado ganha em transparência». La misma nota remite a hacerlo «respeitando a proteção dos dados pessoais de quem compra». El calendario también importa: el decreto se publicó en el Diário Oficial da União el 1 de septiembre de 2026 y su artículo 26 escalona la vigencia, de modo que los artículos 4, 5, 13 y 15 a 18 rigen veinte días después, es decir, desde el 21 de septiembre de 2026. El detalle del escalonamiento está en la crónica de la vigencia escalonada del Decreto 13.108.

¿Cuántos datos exige de verdad la meia-entrada?

Más de los que parece, y en dos momentos distintos. La Lei nº 12.933, de 26 de dezembro de 2013 asegura la mitad de precio a estudiantes y, por su § 10, en «40% (quarenta por cento) do total dos ingressos disponíveis para cada evento». El Decreto nº 8.537, de 5 de outubro de 2015 concreta la comprobación: su artículo 3 exige presentar la Carteira de Identificação Estudantil «no momento da aquisição do ingresso e na portaria ou na entrada do local de realização do evento».

El § 2º de ese artículo 3 enumera lo que lleva la carteira: nombre completo y fecha de nacimiento, foto reciente, centro de enseñanza, grado de escolaridad y validez hasta el 31 de marzo del año siguiente al de expedición. Para los jóvenes de baja renta, el artículo 5 pide la Identidade Jovem «acompanhada de documento de identificação com foto expedido por órgão público».

De ahí sale una cuenta que casi nadie hace antes de diseñar el checkout. En un evento con 5.000 entradas a la venta, el cupo del artículo 9 del decreto son 2.000 entradas con beneficio, y cada una se comprueba dos veces: al comprar y en la puerta. Son hasta 4.000 verificaciones documentales, con foto y fecha de nacimiento a la vista. Es cálculo nuestro sobre los artículos 3 y 9, no un dato publicado. La lectura para la LGPD es directa: comprobar no es lo mismo que almacenar. El artículo 6, III no da cobertura para guardar la imagen de la carteira porque el acceso se validó con ella. El resto de obligaciones de la meia-entrada, con su reserva hasta 48 horas antes y los deberes de información del artículo 11, están en la guía de cómo vender entradas en Brasil.

¿Puedes usar biometría o reconocimiento facial en la puerta?

Sí, pero con la base legal más estrecha de la ley. El artículo 5, II de la LGPD incluye entre los datos personales sensibles el «dado genético ou biométrico, quando vinculado a uma pessoa natural». Y el artículo 11, I condiciona su tratamiento a que el titular consienta «de forma específica e destacada, para finalidades específicas». No sirve la casilla de las condiciones generales ni el aviso en la entrada del recinto.

De ahí se sigue una consecuencia operativa que no está escrita en la ley, y la damos como lectura propia: si el consentimiento ha de ser libre, el evento necesita una vía de acceso alternativa sin biometría para quien no consienta. Un torno con reconocimiento facial como única puerta convierte el consentimiento en condición de entrada. Con un QR nominativo, en cambio, se identifica al portador sin tocar datos sensibles, que es el enfoque que describimos en la guía de control de accesos.

Queda una frontera que conviene marcar. El artículo 1, § 2º del Decreto 13.108/2026 excluye de su ámbito la venta de entradas «para eventos esportivos», remitidos a la Lei nº 14.597, de 14 de junho de 2023. Esa ley, según la ficha de la norma en la Câmara dos Deputados, revocó el Estatuto de Defesa do Torcedor de 2003. No hemos podido abrir su texto íntegro para verificar el detalle de sus reglas de acceso, así que no las resumimos aquí: si organizas eventos deportivos en Brasil, ese es el texto que hay que leer, y no este decreto.

¿Qué pasa si los datos salen de Brasil?

Hace falta una salvaguarda, y desde agosto de 2025 ya no basta un contrato cualquiera. El artículo 33 de la LGPD admite la transferencia internacional a países con grado de protección adecuado (inciso I) o cuando el controlador «oferecer e comprovar garantias de cumprimento dos princípios» (inciso II), entre otras hipótesis. La ANPD desarrolló ese inciso II con la Resolução CD/ANPD nº 19, de 23 de agosto de 2024, que aprueba «o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais».

El plazo está en el parágrafo único del artículo 1: los agentes que usen cláusulas contractuales «deverão incorporar as cláusulas-padrão contratuais aprovadas pela ANPD aos seus respectivos instrumentos contratuais, no prazo de até 12 (doze) meses, contados da data de publicação desta Resolução». Doce meses desde el 23 de agosto de 2024 son el 23 de agosto de 2025: la ventana de adaptación ya cerró.

Esto afecta de lleno a un organizador brasileño que venda con una plataforma extranjera o aloje los datos fuera del país. La pregunta al proveedor no es si «cumple la LGPD», sino cuál de los tres mecanismos usa: reconocimiento de adecuación, cláusulas-padrão o normas corporativas globales. Es el mismo ejercicio de debida diligencia que describimos para los datos del comprador en Emiratos, con otra autoridad y otro formulario.

¿Necesitas encarregado si eres un promotor pequeño?

Indicarlo, no; atender al titular, sí. El artículo 41 de la LGPD dice que «o controlador deverá indicar encarregado pelo tratamento de dados pessoais», y su § 1º obliga a divulgar públicamente su identidad y contacto. El § 3º habilita a la ANPD a fijar «hipóteses de dispensa», y así lo hizo.

La Resolução CD/ANPD nº 2, de 27 de janeiro de 2022 define al agente de tratamiento de pequeño porte en su artículo 2, I —microempresas, empresas de pequeño porte, startups y personas jurídicas de derecho privado, incluidas las sin fines lucrativos— y en su artículo 11 los exime de indicar encarregado. El § 1º del mismo artículo conserva la obligación de mantener «um canal de comunicação com o titular de dados». Hay además tres facilidades que encajan con una productora de tres personas: registro simplificado de las operaciones (artículo 9), política de seguridad proporcionada a «a estrutura, a escala e o volume das operações» (artículo 13, § 1º) y plazos en doble para atender peticiones y comunicar incidentes (artículo 14).

Qué hacer cuando se filtran los datos de los compradores

Contar los días hábiles desde que sabes que afectó a datos personales. La Resolução CD/ANPD nº 15, de 24 de abril de 2024 fija en su artículo 6 que «a comunicação de incidente de segurança à ANPD deverá ser realizada pelo controlador no prazo de três dias úteis», con doce informaciones obligatorias, entre ellas el número de titulares afectados y el desglose de niños, adolescentes y personas mayores. El artículo 9 aplica el mismo plazo de tres días hábiles para avisar a los titulares afectados.

Cuándo hay que comunicar lo decide el artículo 5: el incidente que pueda «afetar significativamente interesses e direitos fundamentais dos titulares» y además implique, al menos, datos sensibles, datos de niños, adolescentes o personas mayores, datos financieros, credenciales de autenticación o datos a gran escala. Una base de compradores con medios de pago y documentos de meia-entrada toca varios de esos criterios a la vez. El artículo 10 cierra con el registro interno de incidentes «pelo prazo mínimo de cinco anos».

Para un promotor de pequeño porte, el artículo 14 de la Resolução nº 2/2022 duplica ese plazo: seis días hábiles en lugar de tres. Es una combinación de dos resoluciones, y la cuenta es nuestra.

¿Cuánto cuesta incumplir la LGPD en un evento?

Hasta el 2 % de la facturación, con un tope de 50 millones de reales por infracción. El artículo 52, II de la LGPD prevé «multa simples, de até 2% (dois por cento) do faturamento», limitada a 50.000.000 de reales por infracción, y el inciso III la multa diaria con el mismo techo. La lista llega a la suspensión parcial del banco de datos por hasta seis meses (inciso X) y a la prohibición total del tratamiento (inciso XII). A eso se suma el artículo 42: quien causa daño «é obrigado a repará-lo».

El cálculo no es discrecional. La Resolução CD/ANPD nº 4, de 24 de fevereiro de 2023, que aprueba el Regulamento de Dosimetria, clasifica las infracciones en leves, medias y graves en su artículo 8, y agrava cuando hay «tratamento de dados pessoais em larga escala» junto a factores como el uso de datos sensibles o de datos de niños y personas mayores. El artículo 11 fija el valor-base con la clasificación, la facturación sin tributos y el grado del daño; el artículo 15 ancla el resultado entre los mínimos del apéndice y el techo del 2 %. Para los agentes de pequeño porte, el artículo 17, § 2º concede «prazo em dobro para o pagamento das multas»: el plazo, no el importe.

Un apunte de contexto institucional, porque cambia el interlocutor: según las notas del texto actualizado que publica la Câmara dos Deputados, la Lei nº 15.352, de 25 de fevereiro de 2026, convirtió la Medida Provisória nº 1.317, de 2025, y reformó el capítulo IX de la LGPD, el que regula la propia ANPD, además de los artículos 5, 8, 23 y 41.

Y Futura Tickets, ¿qué parte de esto cubre?

Conviene separar lo que depende del proveedor de lo que es del organizador. La base legal de cada campo del formulario, el encarregado si no eres pequeño porte, la comunicación a la ANPD en tres días hábiles y el aviso a los titulares son del controlador, es decir, del organizador. Ningún sistema de venta los asume por ti.

Lo que sí depende del sistema son cuatro capacidades concretas: entradas nominativas sin pedir más datos de los necesarios, cambio de titular trazado dentro de la plataforma, exportación de la serie de ventas sin identificación personal y borrado selectivo cuando acaba el plazo. Futura Tickets es una plataforma SaaS española de ticketing para organizadores profesionales, que vende en 9 idiomas y en 11 dominios de país. Con Futura Tickets la base de datos de asistentes es 100 % del organizador: emails y teléfonos se entregan íntegros, cumpliendo el RGPD. Para un evento en Brasil, eso significa que el responsable de documentar la base legal y la transferencia internacional eres tú, con los documentos que te dé el proveedor: pídelos antes de firmar, igual que harías al comparar cualquier software de ticketing. El marco europeo equivalente está en nuestra guía de RGPD para organizadores.

Lista de comprobación antes de abrir la venta en Brasil

Ocho comprobaciones, todas con su artículo detrás.

Justifica cada campo del checkout por separado. El artículo 6, III de la LGPD pide el mínimo necesario; si no puedes nombrar la finalidad de un campo, sobra.

Documenta que la base legal es el contrato, no el consentimiento. El artículo 7, V cubre la compra. Reserva el consentimiento para marketing y cesiones, y guárdalo con fecha.

Separa comprobar de almacenar en la meia-entrada. El artículo 3 del Decreto 8.537/2015 obliga a exhibir la carteira al comprar y en la puerta; no obliga a conservar su imagen.

Configura el histórico de titularidad a dos años. Es el artículo 17, § 1º del Decreto 13.108/2026, y la entrega al Sistema Nacional de Defesa do Consumidor llega por requerimiento fundamentado.

Exporta la serie de ventas sin datos personales. El artículo 15, parágrafo único lo dice con esas palabras: «sem identificação de dados pessoais».

Pregunta a tu proveedor qué mecanismo del artículo 33 usa. Si hay cláusulas-padrão, tenían que estar incorporadas antes del 23 de agosto de 2025.

Monta el procedimiento de incidentes antes de necesitarlo. Tres días hábiles para la ANPD y para los titulares, seis si eres pequeño porte, y registro interno cinco años.

Publica un canal de contacto del titular aunque estés exento de encarregado. Lo exige el § 1º del artículo 11 de la Resolução nº 2/2022.

Conclusión

Brasil ha añadido en 2026 una capa de trazabilidad al billete sin tocar la LGPD, y el encaje queda en manos del organizador. El decreto obliga a vincular, autenticar y guardar; la ley de datos obliga a limitar, informar y borrar. Las dos conviven si el sistema de venta distingue tres cosas: el dato que necesita el contrato, el dato que exige el decreto durante dos años y el dato que solo existe porque nadie se acordó de apagarlo. El reparto de plazos ya está escrito, con artículo y número de resolución. Lo que no está escrito es qué campos pide tu formulario, y eso se decide antes de abrir la venta, no cuando llega el requerimiento.

Fuentes

Compartir

Preguntas frecuentes

¿Hace falta consentimiento para vender una entrada en Brasil?
Para la compra, no. El artículo 7, V de la Lei 13.709/2018 permite tratar datos «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato». El consentimiento se reserva para lo que no es necesario para entregar la entrada, como el marketing posterior o la cesión a un patrocinador.
¿Cuántos datos puedo pedir al comprador de una entrada?
Los mínimos para emitir y validar el billete. El artículo 6, III de la LGPD fija el principio de necesidad: el tratamiento se limita «ao mínimo necessário para a realização de suas finalidades». El Decreto 13.108/2026 exige vincular cada entrada a una persona, pero no dice con qué dato, así que el campo se elige, no se hereda.
¿Cuánto tiempo hay que guardar el histórico de una entrada en Brasil?
Dos años como mínimo. El artículo 17, § 1º del Decreto 13.108/2026 obliga a mantener el histórico de transferencia de cada entrada por ese plazo y a entregarlo a los órganos del Sistema Nacional de Defesa do Consumidor mediante requerimiento fundamentado. Los datos desagregados de ventas del artículo 15 se guardan dos años sin identificación de datos personales.
¿Puedo usar reconocimiento facial en el acceso a un evento en Brasil?
Solo con una base legal reforzada. El artículo 5, II de la LGPD clasifica el dato biométrico vinculado a una persona natural como dato personal sensible, y el artículo 11, I exige consentimiento «de forma específica e destacada, para finalidades específicas». Un QR que ya identifica al portador cumple la misma función con datos no sensibles.
¿Un promotor pequeño necesita encarregado de datos?
No está obligado a indicarlo. El artículo 11 de la Resolução CD/ANPD nº 2/2022 exime a los agentes de tratamiento de pequeño porte de la obligación del artículo 41 de la LGPD, pero su § 1º mantiene el deber de ofrecer un canal de comunicación con el titular de los datos. La exención es del cargo, no de la atención.
¿Qué plazo hay para avisar de una filtración de datos en Brasil?
Tres días hábiles. El artículo 6 de la Resolução CD/ANPD nº 15/2024 cuenta el plazo desde que el controlador sabe que el incidente afectó a datos personales, y el artículo 9 fija el mismo plazo para avisar a los titulares. Los agentes de pequeño porte disponen de plazo en doble, por el artículo 14 de la Resolução nº 2/2022.

Sobre el autor

Alejandro García Cestero

CEO & Founder

Fundador y CEO de Futura Tickets. Lidera la estrategia de producto, el negocio y la relación con organizadores de eventos, con foco en darles control total de su taquilla y de sus datos.

LinkedIn

¿Organizas eventos y vendes entradas?

Te enseñamos Futura Tickets en una demo con tu próximo evento: venta de entradas, control de acceso y los datos de tus asistentes, siempre tuyos.

Solicitar demo gratuita