¿A quién le aplica exactamente?

La LFPDPPP aplica a toda persona física o moral privada que decida sobre el tratamiento de datos personales — desde una empresa unipersonal hasta un corporativo. Si tienes una base de clientes, empleados, proveedores o prospectos, la ley aplica. No hay umbral de tamaño ni exención por PyME. Los sujetos regulados por el sector público operan bajo la Ley General (LGPDPPSO), pero la LFPDPPP es la que rige a la iniciativa privada.

Los 8 principios que la ley exige respetar

El tratamiento de datos personales debe seguir estos principios rectores, y cada uno tiene implicaciones operativas:

Los derechos ARCO: qué obligan operativamente

Los titulares tienen derecho a Acceder, Rectificar, Cancelar u Oponerse al tratamiento de sus datos. En la práctica esto significa que tu empresa debe tener:

Si no puedes encontrar rápidamente los datos de una persona específica en tu CRM, ERP, respaldos y correos, es un problema de cumplimiento — no solo técnico.

Aviso de Privacidad: qué debe incluir

El Aviso de Privacidad no es un formato copiado — el INAI ha sancionado por avisos genéricos o incompletos. Debe declarar de forma verificable:

Medidas de seguridad: la parte técnica

El artículo 19 de la LFPDPPP obliga a implementar medidas de seguridad administrativas, físicas y técnicas proporcionales al riesgo. En términos prácticos, esto significa que tras un incidente el INAI evaluará si tu empresa tenía:

Obligación crítica

Cuando ocurre una vulneración de seguridad (una brecha de datos personales), la LFPDPPP obliga a notificar al titular afectado sin demora y de forma que le permita tomar medidas de protección. Esto incluye a los usuarios cuyos datos fueron expuestos en el incidente, no solo un aviso genérico.

Sanciones: qué puede pasar si el INAI audita tras un incidente

Las sanciones van desde apercibimiento hasta multas graves. Los factores agravantes que más pesan en la práctica son:

Un ransomware que expone datos personales de clientes puede convertirse rápidamente en una investigación del INAI si no se manejó la comunicación al titular. Y esa investigación evaluará no solo cómo respondiste — sino qué controles tenías antes del incidente.

Checklist mínimo de cumplimiento técnico

¿Tu programa de seguridad soporta una auditoría de INAI?

Evaluamos tus controles frente a las obligaciones técnicas de la LFPDPPP y te entregamos un plan de remediación priorizado.

Solicitar Evaluación

Aviso legal: Este contenido es informativo y no constituye asesoría legal. Para casos específicos consulta con un despacho especializado en protección de datos.