Por qué esto ya no es tema solo del área legal
Durante años el cumplimiento en datos personales se resolvía publicando un aviso de privacidad en el pie de página. Hoy no alcanza: las obligaciones tienen consecuencias directas en cómo se diseña la base de datos, cómo se registran los accesos y qué puede hacer un modelo de inteligencia artificial con la información de tus clientes.
Si tu empresa desarrolla software que trata datos de personas —clientes, pacientes, empleados, usuarios— el cumplimiento se construye en el código, no en un PDF.
Los principios que se traducen en requisitos técnicos
Consentimiento
Debes poder demostrar que el titular consintió. En la práctica significa guardar qué versión del aviso de privacidad aceptó, cuándo y por qué medio. Un campo booleano acepto_terminos no es evidencia suficiente.
Finalidad
Los datos se recaban para fines específicos. Si después quieres usarlos para otra cosa —entrenar un modelo, por ejemplo— necesitas una base que lo soporte. Esto obliga a etiquetar los datos por finalidad desde el diseño.
Calidad y proporcionalidad
Solo los datos necesarios. Cada campo opcional que pides "por si acaso" es riesgo acumulado sin beneficio.
Responsabilidad
Debes poder demostrar el cumplimiento. Sin bitácoras de acceso y sin control de versiones del aviso, no hay cómo.
Derechos ARCO: lo que tu sistema debe poder hacer
Los titulares pueden ejercer cuatro derechos, y tu software tiene que soportarlos operativamente:
| Derecho | Qué debe poder hacer el sistema |
|---|---|
| Acceso | Exportar todos los datos de una persona, incluidos los que están en logs y respaldos |
| Rectificación | Corregir datos y propagar la corrección a sistemas integrados |
| Cancelación | Eliminar o bloquear datos respetando plazos de conservación legales |
| Oposición | Excluir a una persona de tratamientos específicos, como perfilado o marketing |
El más difícil de los cuatro suele ser cancelación: si los datos se replicaron a un data warehouse, a una herramienta de analítica y a tres respaldos, borrarlos del sistema principal no basta. Conviene diseñar desde el inicio un inventario de dónde vive cada dato.
Datos sensibles
Origen racial o étnico, estado de salud, información genética, creencias religiosas, opiniones políticas, preferencia sexual y datos biométricos reciben protección reforzada: requieren consentimiento expreso y por escrito, y las medidas de seguridad deben ser proporcionalmente mayores.
Si tu software maneja datos de salud o biometría —huella, reconocimiento facial, un reloj checador con foto— estás en esta categoría y el estándar sube.
Inteligencia artificial y datos personales
Aquí es donde más empresas se están equivocando ahora mismo:
- Entrenar un modelo con datos de clientes es un tratamiento nuevo. Si el aviso original no lo contemplaba, no está cubierto.
- Enviar datos a una API de IA de terceros es una transferencia. Necesitas saber dónde se procesan, si se usan para entrenar el modelo del proveedor y qué dice el contrato.
- Decisiones automatizadas que afectan a una persona —otorgar un crédito, rechazar una solicitud— requieren poder explicar el criterio y permitir intervención humana.
- Anonimizar de verdad: quitar el nombre no anonimiza nada si quedan el código postal, la fecha de nacimiento y el sexo. Esa combinación reidentifica a la mayoría de las personas.
La recomendación práctica: antes de conectar cualquier servicio de IA, documenta qué datos salen, a dónde van y con qué base legal.
Medidas de seguridad concretas
Lo que revisamos en una auditoría de cumplimiento:
- Cifrado en tránsito y en reposo, incluidos los respaldos.
- Control de acceso por rol, con el principio de mínimo privilegio. Nadie necesita acceso a toda la base.
- Bitácoras de acceso inalterables: quién consultó qué dato personal y cuándo.
- Segregación de ambientes: nunca datos reales de producción en desarrollo o pruebas. Si necesitas volumen realista, usa datos sintéticos o enmascarados.
- Gestión de proveedores: cada servicio de terceros que toca datos personales necesita contrato con cláusulas de tratamiento.
- Plan de respuesta a incidentes con tiempos de notificación definidos.
- Borrado real al final del ciclo de vida, incluyendo respaldos vencidos.
Checklist rápido para tu sistema
- ¿Puedes exportar todos los datos de una persona en menos de 24 horas?
- ¿Sabes en cuántos sistemas está replicado un registro de cliente?
- ¿Guardas la versión del aviso de privacidad que cada usuario aceptó?
- ¿Tus ambientes de prueba tienen datos reales?
- ¿Tienes bitácora de quién consulta datos sensibles?
- ¿Sabes qué datos salen hacia servicios de IA de terceros?
Si alguna respuesta incomoda, ahí está el siguiente proyecto.
Te ayudamos a cerrar la brecha
En DaltoAura hacemos auditorías de seguridad y cumplimiento sobre sistemas existentes y desarrollamos software con estos controles integrados desde el diseño, no parchados al final.
Agenda una revisión y te entregamos un diagnóstico con prioridades claras.
Este artículo es informativo y no constituye asesoría legal. Valida tus obligaciones específicas con un abogado especializado en protección de datos.