El día que te vuelves «responsable de datos»

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) gobierna a los particulares —personas y empresas privadas, no el gobierno— que poseen datos personales, es decir, los recaban y usan con fines distintos de la simple «lista de directorio» accesible al público. La definición de dato personal es amplísima: cualquier información que te identifica o te hace identificable —nombre, teléfono, correo, RFC, dirección, IP, fotos, huella, número de tarjeta, comportamiento de compra.
El dato que más sustos da es el sensible: el que toca la intimidad o cuyo mal uso discrimina —salud (expedientes, recetas, licencias médicas), preferencias sexuales, creencias religiosas, opiniones políticas, filiación, biométricos. La regla de oro para una PyME: no todo lo que puedes pedir debes pedir; un formulario de RH que pide «¿tú o tu familia padecen VIH?» no es eficiente, es ilegal sin consentimiento reforzado.
Hay excepciones que la gente ignora. La ley no aplica a quien recaba datos para uso personal/doméstico (tu agenda del celular), a los datos de empresas (el giro, precio o razón social de un cliente no es dato personal), ni a las listas previamente accesibles por naturaleza (directorios públicos). Pero ojo: en cuanto esa misma información se usa para perfilar, mercadotecnia o decisiones sobre personas, el marco se activa. Y la ley de telecomunicaciones y las circularías financieras de CNBV/Banxico agregan capas específicas si tu sector las toca.
¿Por qué cumplir si nadie te visita? Porque la ley da derechos exigibles por cualquier persona (ARCO, bloqueo, supresión), porque las sanciones escalan según niveles de seguridad y número de datos, y porque la práctica real del negocio te expone: una lista de clientes filtrada o vendida entre socios puede terminar en demanda civil, denuncia y un cliente enterprise que te pide tu programa de protección como condición para contratarte. Verifica la autoridad y reglas vigentes al momento de implementar: el marco mexicano de datos ha tenido reestructuras institucionales recientes.
| Situación | ¿Aplica LFPDPPP? | Por qué |
|---|---|---|
| Agenda personal de contactos en tu celular | No | Uso personal y doméstico |
| CRM con nombre, compras y teléfono de clientes | Sí | Recolección con fines mercantiles sobre personas |
| Razón social y giro de una clienta empresa | No | No identifica a una persona física |
| Expedientes de RH con RFC, salud y beneficiarios | Sí + sensible | Datos patrimoniales y sensibles en posesión |
| Lista de asistentes a tu evento con fotos | Sí | Imagen y datos de identificación personal |
Tu agencia de marketing maneja la base de clientes de tu marca para campañas. En la LFPDPPP, la agencia es:
«Solo están regulados los datos que viven en sistemas computacionales: mi expediente físico de clientes en un archivador no cuenta.»
No necesitas ser una tecnológica para tratar datos personales; basta un Excel, una carpeta y mala memoria de lo que prometiste.
— Lumbre · Empresa
Haz el barrido de posesión: ¿dónde hoy hay datos de personas en tu empresa? Anota archivador RH, laptop del vendedor, hoja compartida de cobranza, grupo de WhatsApp con capturas, la plataforma de facturación y la nube del contador. Marca al lado de cada uno si los «usas tú decidiendo el fin» (eres responsable) o si los tratas porque otro te los dio (eres encargado). Ese mapa crudo será el esqueleto del inventario del módulo 5.
Si en el mapa hay un dato cuyo dueño no sabe que lo tienes, ahí empieza tu riesgo.
Tu texto se guarda sólo en este dispositivo.
Para dominar este tema
Lo esencial que debes saber
- Dato personal es cualquier información que identifica o hace identificable a una persona física.
- El dato sensible exige consentimiento reforzado: salud, preferencias, creencias, biométricos.
- Responsable decide el fin; encargado trata por cuenta del responsable bajo instrucción.
- Aplica a soportes digitales y físicos; el archivador también es base de datos.
- Hay excepciones (uso personal, datos de empresas, listas públicas), pero se estrechan al perfilar.
Preguntas clave del tema
- ¿Qué información mía sería un dato personal para otra empresa?
- ¿En qué se distingue responsable de encargado en la vida real?
- ¿Por qué un archivo físico también está regulado?
- ¿Qué datos son sensibles y qué consentimiento piden?
- ¿Qué excepciones existen y cuándo se desdibujan?
Lo que debes poder hacer
- Barrar todos los depósitos de datos personales de tu empresa, físicos y digitales.
- Definir por depósito si tu empresa actúa como responsable o como encargado.
- Separar los datos sensibles que tratas y revisar si el consentimiento con que los pediste resiste un ARCO.
Chequeo: alcance de la LFPDPPP
Aquí se mira lo que ya fuiste acertando. Pulsa «Comprobar» para saber si puedes seguir.
Siguiente: El aviso de privacidad tiene que decir cosas incómodas — confirmado que estás dentro de la ley, toca el documento que informa al dueño del dato: integral, simplificado y actualizado.
Comentarios
Inicia sesión para comentar.
Todavía no hay comentarios. Sé la primera persona en opinar.