Datos personales y aviso de privacidad: lo que la LFPDPPP le exige a tu pyme
Si guardas nombres, teléfonos o correos de clientes o empleados, la ley de datos personales ya te aplica. Qué es el aviso de privacidad y qué deberes tienes, sin abogadés.
27 de mayo de 2026 · 8 min de lectura
Basta una base de clientes en Excel, expedientes de empleados o un formulario en tu sitio web para que tu empresa sea responsable del tratamiento de datos personales ante la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). No es un tema solo de corporativos: aplica desde la primera persona cuyos datos guardas.
Qué cuenta como dato personal (más de lo que crees)
Cualquier información de una persona física identificada o identificable: nombre, teléfono, correo, domicilio, RFC, CURP, fotografía, ubicación. Y hay una categoría reforzada — los datos sensibles, como salud, creencias u origen étnico — que exige consentimiento expreso y cuidados mayores. Una nómina, por ejemplo, casi siempre incluye datos de salud (incapacidades) sin que nadie lo piense así.
- Clientes: nombre, contacto, historial de compras, datos de facturación.
- Empleados y candidatos: expediente laboral, exámenes, referencias, nómina.
- Proveedores persona física: datos fiscales y bancarios.
- Visitantes de tu sitio web: formularios, cookies y analítica.
| Deber | En la práctica significa | Ejemplo |
|---|---|---|
| Aviso de privacidad | Decir qué datos recabas, para qué y cómo ejercer derechos | Aviso en tu sitio y en formato corto en mostrador |
| Consentimiento | Que la persona acepte el tratamiento según el tipo de dato | Casilla de aceptación en el formulario |
| Finalidad | Usar los datos solo para lo que dijiste | No vender la base de clientes a terceros |
| Seguridad | Medidas administrativas y técnicas que protejan los datos | Accesos restringidos, cifrado, respaldos |
| Derechos ARCO | Atender solicitudes de acceso, rectificación, cancelación y oposición | Un correo designado y un plazo de respuesta |
El aviso de privacidad no es copiar y pegar
Un aviso copiado de otra empresa describe los datos y finalidades de esa empresa, no los tuyos — y un aviso que no corresponde con la realidad es un problema, no una protección. El camino correcto es primero mapear qué datos recabas y dónde viven, y luego redactar el aviso que refleje eso. El mapeo, además, casi siempre destapa sorpresas: bases duplicadas, datos que ya no necesitas y accesos de más.
Seguridad de datos que se puede demostrar
La ley pide medidas de seguridad; los clientes piden confianza. En NovaLab implementamos la parte técnica — accesos, cifrado, respaldos, bitácoras — y la dejamos documentada, para que tu aviso de privacidad describa algo que de verdad existe.
Ruta mínima de cumplimiento
- 01Mapea: qué datos recabas, dónde se guardan, quién los toca y con quién los compartes.
- 02Depura: borra de forma segura lo que ya no tiene finalidad.
- 03Redacta y publica tu aviso de privacidad integral y sus versiones cortas.
- 04Designa a la persona o área que atenderá derechos ARCO y define el procedimiento.
- 05Protege: accesos por rol, cifrado, respaldos y capacitación al equipo.
Referencias
- — INAI — guías para el cumplimiento de la LFPDPPP y modelos de aviso de privacidad.
- — Diario Oficial de la Federación — Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su reglamento.
- — INAI — derechos ARCO y procedimientos de protección de derechos.
Software
¿Lo quieres resuelto, no solo leído?
Sistemas, apps y automatizaciones hechos para tu proceso real. Te los entregamos funcionando, no en presentación.
Ver software