¿A quién le aplica exactamente?
La LFPDPPP aplica a toda persona física o moral privada que decida sobre el tratamiento de datos personales — desde una empresa unipersonal hasta un corporativo. Si tienes una base de clientes, empleados, proveedores o prospectos, la ley aplica. No hay umbral de tamaño ni exención por PyME. Los sujetos regulados por el sector público operan bajo la Ley General (LGPDPPSO), pero la LFPDPPP es la que rige a la iniciativa privada.
Los 8 principios que la ley exige respetar
El tratamiento de datos personales debe seguir estos principios rectores, y cada uno tiene implicaciones operativas:
- Licitud — obtener los datos por medios legales.
- Consentimiento — el titular debe autorizar el tratamiento (con excepciones para datos financieros/patrimoniales o de fuentes de acceso público).
- Información — publicar un Aviso de Privacidad claro y accesible antes de recabar datos.
- Calidad — mantener los datos exactos, completos y actualizados.
- Finalidad — usarlos solo para los fines informados al titular.
- Lealtad — no obtenerlos con engaño ni retenerlos sin justificación.
- Proporcionalidad — no pedir más datos de los necesarios.
- Responsabilidad — garantizar el cumplimiento incluso cuando terceros los procesan por ti.
Los derechos ARCO: qué obligan operativamente
Los titulares tienen derecho a Acceder, Rectificar, Cancelar u Oponerse al tratamiento de sus datos. En la práctica esto significa que tu empresa debe tener:
- Un correo o formulario específico para recibir solicitudes ARCO.
- Un procedimiento documentado para responder en máximo 20 días hábiles.
- Capacidad técnica de localizar, exportar, corregir o eliminar los datos del titular específico en tus sistemas.
Si no puedes encontrar rápidamente los datos de una persona específica en tu CRM, ERP, respaldos y correos, es un problema de cumplimiento — no solo técnico.
Aviso de Privacidad: qué debe incluir
El Aviso de Privacidad no es un formato copiado — el INAI ha sancionado por avisos genéricos o incompletos. Debe declarar de forma verificable:
- Identidad y domicilio del responsable del tratamiento.
- Datos que se recaban (incluyendo si hay datos sensibles: salud, biométricos, financieros).
- Finalidades del tratamiento — separando finalidades primarias de secundarias.
- Mecanismos para ejercer derechos ARCO.
- Transferencias a terceros (nacionales o internacionales) y bajo qué justificación.
- Procedimiento para conocer cambios al aviso.
Medidas de seguridad: la parte técnica
El artículo 19 de la LFPDPPP obliga a implementar medidas de seguridad administrativas, físicas y técnicas proporcionales al riesgo. En términos prácticos, esto significa que tras un incidente el INAI evaluará si tu empresa tenía:
- Inventario y clasificación de datos — saber qué datos personales tienes, dónde están, y quién tiene acceso.
- Análisis de riesgos documentado — evaluación periódica de amenazas realistas al ciclo de vida del dato.
- Controles de acceso — autenticación multifactor en sistemas críticos, principio de menor privilegio.
- Cifrado — en tránsito (TLS) y en reposo (para bases de datos con datos sensibles).
- Registro de accesos y monitoreo — bitácoras que permitan reconstruir quién accedió a qué información y cuándo.
- Plan de respuesta ante vulneraciones — procedimiento definido antes de que ocurra el incidente.
- Capacitación al personal — el eslabón más débil en cualquier programa de protección de datos.
Cuando ocurre una vulneración de seguridad (una brecha de datos personales), la LFPDPPP obliga a notificar al titular afectado sin demora y de forma que le permita tomar medidas de protección. Esto incluye a los usuarios cuyos datos fueron expuestos en el incidente, no solo un aviso genérico.
Sanciones: qué puede pasar si el INAI audita tras un incidente
Las sanciones van desde apercibimiento hasta multas graves. Los factores agravantes que más pesan en la práctica son:
- Tratar datos sensibles sin las medidas reforzadas que exige la ley.
- Omitir la notificación de vulneraciones a titulares afectados.
- Reincidencia en incumplimientos previamente observados.
- Continuar tratando datos tras haberse ordenado el cese.
Un ransomware que expone datos personales de clientes puede convertirse rápidamente en una investigación del INAI si no se manejó la comunicación al titular. Y esa investigación evaluará no solo cómo respondiste — sino qué controles tenías antes del incidente.
Checklist mínimo de cumplimiento técnico
- Aviso de Privacidad visible y actualizado.
- Inventario documentado de datos personales por sistema.
- Procedimiento ARCO con SLA de 20 días hábiles.
- Cifrado en reposo y en tránsito para datos sensibles.
- Autenticación multifactor en accesos administrativos.
- Bitácoras de acceso conservadas y protegidas.
- Copias de respaldo verificadas y aisladas.
- Plan documentado de respuesta ante vulneraciones.
- Contratos con terceros que procesan datos por tu cuenta.
- Capacitación anual al personal con evidencia.
¿Tu programa de seguridad soporta una auditoría de INAI?
Evaluamos tus controles frente a las obligaciones técnicas de la LFPDPPP y te entregamos un plan de remediación priorizado.
Solicitar EvaluaciónAviso legal: Este contenido es informativo y no constituye asesoría legal. Para casos específicos consulta con un despacho especializado en protección de datos.