SistemasAppsAutomatizaciónIntegracionesIASoporteGuíasContactoCotizar
Blog/Software/Seguridad y respaldos

Datos personales y aviso de privacidad: lo que la LFPDPPP le exige a tu pyme

Si guardas nombres, teléfonos o correos de clientes o empleados, la ley de datos personales ya te aplica. Qué es el aviso de privacidad y qué deberes tienes, sin abogadés.

27 de mayo de 2026 · 8 min de lectura

Basta una base de clientes en Excel, expedientes de empleados o un formulario en tu sitio web para que tu empresa sea responsable del tratamiento de datos personales ante la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). No es un tema solo de corporativos: aplica desde la primera persona cuyos datos guardas.

Qué cuenta como dato personal (más de lo que crees)

Cualquier información de una persona física identificada o identificable: nombre, teléfono, correo, domicilio, RFC, CURP, fotografía, ubicación. Y hay una categoría reforzada — los datos sensibles, como salud, creencias u origen étnico — que exige consentimiento expreso y cuidados mayores. Una nómina, por ejemplo, casi siempre incluye datos de salud (incapacidades) sin que nadie lo piense así.

  • Clientes: nombre, contacto, historial de compras, datos de facturación.
  • Empleados y candidatos: expediente laboral, exámenes, referencias, nómina.
  • Proveedores persona física: datos fiscales y bancarios.
  • Visitantes de tu sitio web: formularios, cookies y analítica.
DeberEn la práctica significaEjemplo
Aviso de privacidadDecir qué datos recabas, para qué y cómo ejercer derechosAviso en tu sitio y en formato corto en mostrador
ConsentimientoQue la persona acepte el tratamiento según el tipo de datoCasilla de aceptación en el formulario
FinalidadUsar los datos solo para lo que dijisteNo vender la base de clientes a terceros
SeguridadMedidas administrativas y técnicas que protejan los datosAccesos restringidos, cifrado, respaldos
Derechos ARCOAtender solicitudes de acceso, rectificación, cancelación y oposiciónUn correo designado y un plazo de respuesta
Deberes básicos del responsable bajo la LFPDPPP (resumen orientativo, no asesoría legal)

El aviso de privacidad no es copiar y pegar

Un aviso copiado de otra empresa describe los datos y finalidades de esa empresa, no los tuyos — y un aviso que no corresponde con la realidad es un problema, no una protección. El camino correcto es primero mapear qué datos recabas y dónde viven, y luego redactar el aviso que refleje eso. El mapeo, además, casi siempre destapa sorpresas: bases duplicadas, datos que ya no necesitas y accesos de más.

Dónde viven los datos personales en una pyme típica
05101520Excel sueltosCorreo electrónicoSistema o CRMPapel y archiverosWhatsApp
repositorios
Ejemplo ilustrativo de un mapeo de datos: número de repositorios encontrados por tipo.

Seguridad de datos que se puede demostrar

La ley pide medidas de seguridad; los clientes piden confianza. En NovaLab implementamos la parte técnica — accesos, cifrado, respaldos, bitácoras — y la dejamos documentada, para que tu aviso de privacidad describa algo que de verdad existe.

Ruta mínima de cumplimiento

  1. 01Mapea: qué datos recabas, dónde se guardan, quién los toca y con quién los compartes.
  2. 02Depura: borra de forma segura lo que ya no tiene finalidad.
  3. 03Redacta y publica tu aviso de privacidad integral y sus versiones cortas.
  4. 04Designa a la persona o área que atenderá derechos ARCO y define el procedimiento.
  5. 05Protege: accesos por rol, cifrado, respaldos y capacitación al equipo.

Referencias

  • — INAI — guías para el cumplimiento de la LFPDPPP y modelos de aviso de privacidad.
  • — Diario Oficial de la Federación — Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su reglamento.
  • — INAI — derechos ARCO y procedimientos de protección de derechos.

Software

¿Lo quieres resuelto, no solo leído?

Sistemas, apps y automatizaciones hechos para tu proceso real. Te los entregamos funcionando, no en presentación.

Ver software

Sigue leyendo