Inicio › Tecnología y Ciberseguridad
Tecnología y CiberseguridadLFPDPPP: guía de cumplimiento de datos personales para tu empresa
Toda empresa mexicana trata datos personales — de clientes, empleados, proveedores — y la LFPDPPP les aplica completa sin importar tamaño. El cumplimiento no es solo el aviso de privacidad del sitio: es un programa. La buena noticia: la versión pyme cabe en un proyecto de un mes.
Paso 1: el inventario de datos (la base de todo)
- Mapea por proceso: ventas (¿qué pides al cliente?), RH (expedientes de empleados — ahí SIEMPRE hay datos sensibles como salud), facturación, marketing (listas, cookies), videovigilancia si tienes cámaras.
- Para cada conjunto: qué datos, con qué finalidad, dónde se almacenan (sistema, Excel, papel, el celular del vendedor…), quién accede y a quién se transfieren.
- Clasifica los sensibles (salud, biométricos, ideología, orientación): exigen consentimiento expreso y protección reforzada — el expediente de RH y las incapacidades del IMSS ya te ponen en esta liga.
- El hallazgo típico del inventario: datos que no necesitas (¿para qué pides fecha de nacimiento en la cotización?), copias descontroladas (el Excel de clientes en 6 laptops) y retención eterna (currículums de 2015). Cada hallazgo es una tarea: minimizar, centralizar, depurar.
Las medidas de seguridad proporcionales (el estándar pyme)
- Administrativas: política interna de manejo de datos firmada por el personal, accesos por rol (el vendedor no ve nómina), y confidencialidad en contratos laborales.
- Técnicas: contraseñas fuertes + MFA en sistemas con datos, cifrado de laptops (BitLocker ya viene en Windows), respaldos, y bitácoras de acceso donde el sistema lo permita.
- Físicas: expedientes en papel bajo llave, escritorios limpios, trituradora para lo que se desecha (el expediente de nómina en la basura común es una vulneración de manual).
- Con terceros: contrato o cláusulas de encargado con tu contador, tu agencia de marketing, tu proveedor de nube y tu maquilador de nómina — tratan datos POR TI y la ley te exige regularlo.
- La prueba del estándar: si un dato se filtra, ¿puedes demostrar que tomaste medidas razonables? Esa demostración es la diferencia entre incidente y negligencia sancionable.
Derechos ARCO en la práctica: el procedimiento que debe operar
| Elemento | Requisito | Implementación pyme |
|---|---|---|
| Canal de recepción | Medio designado para solicitudes | Un correo (datos@tuempresa.mx) publicado en el aviso |
| Acreditación | Verificar identidad del titular | Checklist simple: identificación + prueba de titularidad |
| Plazo de respuesta | 20 días hábiles para responder procedencia | Responsable nombrado + machotes de respuesta listos |
| Plazo de ejecución | 15 días adicionales para hacer efectivo | Proceso para localizar y actuar sobre los datos (el inventario lo hace posible) |
| Registro | Evidencia de atención | Carpeta de solicitudes con acuses — tu defensa ante una queja |
Vulneraciones: el protocolo que esperas nunca usar
Una vulneración es cualquier pérdida, robo, copia o acceso no autorizado a datos personales: la laptop robada sin cifrar, el correo masivo con los destinatarios visibles, el ransomware, el ex-empleado que se llevó la base. La ley exige informar a los titulares afectados cuando la vulneración afecte significativamente sus derechos — y hacerlo de forma que puedan protegerse (cambiar contraseñas, vigilar sus cuentas). Tu protocolo mínimo: contener (aislar, revocar accesos), evaluar alcance (qué datos, cuántas personas, qué riesgo), documentar todo, notificar cuando proceda, y corregir la causa. Tenerlo escrito ANTES vale oro: las peores decisiones de una filtración se toman improvisando en pánico — o peor, ocultando, que convierte el accidente en agravante.
Preguntas frecuentes
¿Quién vigila el cumplimiento tras los cambios institucionales del INAI?
Las funciones de protección de datos continúan bajo la autoridad designada por la reforma (verifica la instancia vigente — la materia y las obligaciones de la ley siguen plenamente exigibles; lo que cambió es la ventanilla, no tus deberes).
¿Las multas son reales para pymes?
Las sanciones de la ley alcanzan millones de pesos en infracciones graves y el detonador típico es la queja de un titular — ex-empleados y clientes molestos por spam encabezan la lista. El programa mínimo cuesta una fracción de una sola multa media.
¿El cumplimiento es proyecto de abogado o de TI?
De ambos y de dirección: el aviso y contratos son legales, las medidas técnicas son de TI, y las decisiones (qué datos pedir, cuánto conservar) son de negocio. La versión pyme: un responsable interno coordinando + asesoría puntual para validar avisos y contratos.
🎓 Aprende con nuestros recursos gratuitos
Tutoriales en video y plantillas de Excel listas para administrar tu negocio: síguenos y descárgalas sin costo.
Diagnóstico de transformación digital — Descubre en qué nivel está tu negocio y qué sistema te toca implementar ahora.
Sigue leyendo
Servicios de TI administrados: cuándo dejar de 'tener un sobrino'
Tecnología y CiberseguridadAntivirus corporativo y EDR: qué necesita realmente tu empresa
Tecnología y CiberseguridadRespaldos empresariales: la estrategia 3-2-1 explicada y aplicada
Este contenido es educativo e informativo; no constituye asesoría fiscal, legal o financiera personalizada. Verifica cifras, tarifas y disposiciones vigentes con el SAT, el IMSS o un profesional certificado antes de tomar decisiones.