InicioTecnología y Ciberseguridad

Tecnología y Ciberseguridad

LFPDPPP: guía de cumplimiento de datos personales para tu empresa

Actualizado: julio 2026 · 4 min de lectura

Toda empresa mexicana trata datos personales — de clientes, empleados, proveedores — y la LFPDPPP les aplica completa sin importar tamaño. El cumplimiento no es solo el aviso de privacidad del sitio: es un programa. La buena noticia: la versión pyme cabe en un proyecto de un mes.

Respuesta rápidaEl programa mínimo de cumplimiento: (1) inventario de datos — qué datos tienes, de quién, dónde viven y quién los toca; (2) avisos de privacidad correctos en cada punto de captura; (3) medidas de seguridad administrativas, físicas y técnicas proporcionales (la ley las exige expresamente); (4) procedimiento ARCO operando — canal, responsable y plazos de respuesta (20 días); (5) contratos con encargados (los terceros que tratan datos por ti); y (6) protocolo de vulneraciones: qué hacer si los datos se filtran, incluyendo notificar a los afectados cuando proceda.

Paso 1: el inventario de datos (la base de todo)

  1. Mapea por proceso: ventas (¿qué pides al cliente?), RH (expedientes de empleados — ahí SIEMPRE hay datos sensibles como salud), facturación, marketing (listas, cookies), videovigilancia si tienes cámaras.
  2. Para cada conjunto: qué datos, con qué finalidad, dónde se almacenan (sistema, Excel, papel, el celular del vendedor…), quién accede y a quién se transfieren.
  3. Clasifica los sensibles (salud, biométricos, ideología, orientación): exigen consentimiento expreso y protección reforzada — el expediente de RH y las incapacidades del IMSS ya te ponen en esta liga.
  4. El hallazgo típico del inventario: datos que no necesitas (¿para qué pides fecha de nacimiento en la cotización?), copias descontroladas (el Excel de clientes en 6 laptops) y retención eterna (currículums de 2015). Cada hallazgo es una tarea: minimizar, centralizar, depurar.

Las medidas de seguridad proporcionales (el estándar pyme)

Derechos ARCO en la práctica: el procedimiento que debe operar

ElementoRequisitoImplementación pyme
Canal de recepciónMedio designado para solicitudesUn correo (datos@tuempresa.mx) publicado en el aviso
AcreditaciónVerificar identidad del titularChecklist simple: identificación + prueba de titularidad
Plazo de respuesta20 días hábiles para responder procedenciaResponsable nombrado + machotes de respuesta listos
Plazo de ejecución15 días adicionales para hacer efectivoProceso para localizar y actuar sobre los datos (el inventario lo hace posible)
RegistroEvidencia de atenciónCarpeta de solicitudes con acuses — tu defensa ante una queja

Vulneraciones: el protocolo que esperas nunca usar

Una vulneración es cualquier pérdida, robo, copia o acceso no autorizado a datos personales: la laptop robada sin cifrar, el correo masivo con los destinatarios visibles, el ransomware, el ex-empleado que se llevó la base. La ley exige informar a los titulares afectados cuando la vulneración afecte significativamente sus derechos — y hacerlo de forma que puedan protegerse (cambiar contraseñas, vigilar sus cuentas). Tu protocolo mínimo: contener (aislar, revocar accesos), evaluar alcance (qué datos, cuántas personas, qué riesgo), documentar todo, notificar cuando proceda, y corregir la causa. Tenerlo escrito ANTES vale oro: las peores decisiones de una filtración se toman improvisando en pánico — o peor, ocultando, que convierte el accidente en agravante.

Preguntas frecuentes

¿Quién vigila el cumplimiento tras los cambios institucionales del INAI?

Las funciones de protección de datos continúan bajo la autoridad designada por la reforma (verifica la instancia vigente — la materia y las obligaciones de la ley siguen plenamente exigibles; lo que cambió es la ventanilla, no tus deberes).

¿Las multas son reales para pymes?

Las sanciones de la ley alcanzan millones de pesos en infracciones graves y el detonador típico es la queja de un titular — ex-empleados y clientes molestos por spam encabezan la lista. El programa mínimo cuesta una fracción de una sola multa media.

¿El cumplimiento es proyecto de abogado o de TI?

De ambos y de dirección: el aviso y contratos son legales, las medidas técnicas son de TI, y las decisiones (qué datos pedir, cuánto conservar) son de negocio. La versión pyme: un responsable interno coordinando + asesoría puntual para validar avisos y contratos.

🎓 Aprende con nuestros recursos gratuitos

Tutoriales en video y plantillas de Excel listas para administrar tu negocio: síguenos y descárgalas sin costo.

📶
Ponlo en práctica

Diagnóstico de transformación digital — Descubre en qué nivel está tu negocio y qué sistema te toca implementar ahora.

Sigue leyendo

Este contenido es educativo e informativo; no constituye asesoría fiscal, legal o financiera personalizada. Verifica cifras, tarifas y disposiciones vigentes con el SAT, el IMSS o un profesional certificado antes de tomar decisiones.

Sigue aprendiendo

📤 Comparte esta microliga:XLinkedInFacebook

🚀 Da el siguiente paso

No te quedes en la lectura: convierte lo aprendido en acción con nuestras herramientas gratuitas.