Seguridad 19 Sep 2026 12 min de lectura 180 vistas

Protección de datos personales en México: qué debe cumplir tu software

Qué obligaciones impone la ley mexicana de datos personales al software que desarrollas o contratas: aviso de privacidad, derechos ARCO, datos sensibles, uso de IA y medidas de seguridad concretas.

Por qué esto ya no es tema solo del área legal

Durante años el cumplimiento en datos personales se resolvía publicando un aviso de privacidad en el pie de página. Hoy no alcanza: las obligaciones tienen consecuencias directas en cómo se diseña la base de datos, cómo se registran los accesos y qué puede hacer un modelo de inteligencia artificial con la información de tus clientes.

Si tu empresa desarrolla software que trata datos de personas —clientes, pacientes, empleados, usuarios— el cumplimiento se construye en el código, no en un PDF.

Los principios que se traducen en requisitos técnicos

Consentimiento

Debes poder demostrar que el titular consintió. En la práctica significa guardar qué versión del aviso de privacidad aceptó, cuándo y por qué medio. Un campo booleano acepto_terminos no es evidencia suficiente.

Finalidad

Los datos se recaban para fines específicos. Si después quieres usarlos para otra cosa —entrenar un modelo, por ejemplo— necesitas una base que lo soporte. Esto obliga a etiquetar los datos por finalidad desde el diseño.

Calidad y proporcionalidad

Solo los datos necesarios. Cada campo opcional que pides "por si acaso" es riesgo acumulado sin beneficio.

Responsabilidad

Debes poder demostrar el cumplimiento. Sin bitácoras de acceso y sin control de versiones del aviso, no hay cómo.

Derechos ARCO: lo que tu sistema debe poder hacer

Los titulares pueden ejercer cuatro derechos, y tu software tiene que soportarlos operativamente:

Derecho Qué debe poder hacer el sistema
Acceso Exportar todos los datos de una persona, incluidos los que están en logs y respaldos
Rectificación Corregir datos y propagar la corrección a sistemas integrados
Cancelación Eliminar o bloquear datos respetando plazos de conservación legales
Oposición Excluir a una persona de tratamientos específicos, como perfilado o marketing

El más difícil de los cuatro suele ser cancelación: si los datos se replicaron a un data warehouse, a una herramienta de analítica y a tres respaldos, borrarlos del sistema principal no basta. Conviene diseñar desde el inicio un inventario de dónde vive cada dato.

Datos sensibles

Origen racial o étnico, estado de salud, información genética, creencias religiosas, opiniones políticas, preferencia sexual y datos biométricos reciben protección reforzada: requieren consentimiento expreso y por escrito, y las medidas de seguridad deben ser proporcionalmente mayores.

Si tu software maneja datos de salud o biometría —huella, reconocimiento facial, un reloj checador con foto— estás en esta categoría y el estándar sube.

Inteligencia artificial y datos personales

Aquí es donde más empresas se están equivocando ahora mismo:

  • Entrenar un modelo con datos de clientes es un tratamiento nuevo. Si el aviso original no lo contemplaba, no está cubierto.
  • Enviar datos a una API de IA de terceros es una transferencia. Necesitas saber dónde se procesan, si se usan para entrenar el modelo del proveedor y qué dice el contrato.
  • Decisiones automatizadas que afectan a una persona —otorgar un crédito, rechazar una solicitud— requieren poder explicar el criterio y permitir intervención humana.
  • Anonimizar de verdad: quitar el nombre no anonimiza nada si quedan el código postal, la fecha de nacimiento y el sexo. Esa combinación reidentifica a la mayoría de las personas.

La recomendación práctica: antes de conectar cualquier servicio de IA, documenta qué datos salen, a dónde van y con qué base legal.

Medidas de seguridad concretas

Lo que revisamos en una auditoría de cumplimiento:

  1. Cifrado en tránsito y en reposo, incluidos los respaldos.
  2. Control de acceso por rol, con el principio de mínimo privilegio. Nadie necesita acceso a toda la base.
  3. Bitácoras de acceso inalterables: quién consultó qué dato personal y cuándo.
  4. Segregación de ambientes: nunca datos reales de producción en desarrollo o pruebas. Si necesitas volumen realista, usa datos sintéticos o enmascarados.
  5. Gestión de proveedores: cada servicio de terceros que toca datos personales necesita contrato con cláusulas de tratamiento.
  6. Plan de respuesta a incidentes con tiempos de notificación definidos.
  7. Borrado real al final del ciclo de vida, incluyendo respaldos vencidos.

Checklist rápido para tu sistema

  • ¿Puedes exportar todos los datos de una persona en menos de 24 horas?
  • ¿Sabes en cuántos sistemas está replicado un registro de cliente?
  • ¿Guardas la versión del aviso de privacidad que cada usuario aceptó?
  • ¿Tus ambientes de prueba tienen datos reales?
  • ¿Tienes bitácora de quién consulta datos sensibles?
  • ¿Sabes qué datos salen hacia servicios de IA de terceros?

Si alguna respuesta incomoda, ahí está el siguiente proyecto.

Te ayudamos a cerrar la brecha

En DaltoAura hacemos auditorías de seguridad y cumplimiento sobre sistemas existentes y desarrollamos software con estos controles integrados desde el diseño, no parchados al final.

Agenda una revisión y te entregamos un diagnóstico con prioridades claras.

Este artículo es informativo y no constituye asesoría legal. Valida tus obligaciones específicas con un abogado especializado en protección de datos.

Etiquetas:

#protección de datos #LFPDPPP #cumplimiento #privacidad #derechos ARCO #seguridad

Compartir este artículo

← Anterior

Desarrollo nearshore en México: guía para empresas...

Siguiente →

Software para empresas de logística y transporte:...

Artículos Relacionados