Blog

La Importancia Crítica de la Privacidad de Datos

En la era digital, los datos personales son un activo comercial valioso pero también una fuente significativa de riesgo legal y reputacional. Las empresas que operan en México y Estados Unidos deben navegar múltiples regímenes regulatorios de privacidad, cada uno con requisitos específicos y penalidades severas por incumplimiento.

Marco Regulatorio en México

Ley Federal de Protección de Datos Personales en Posesión de Particulares (LFPDPPP)

Aplicación

Sujetos Obligados

  • Personas físicas o morales privadas
  • Que tratan datos personales
  • En territorio mexicano

Excepciones

  • Personas físicas que tratan datos para uso personal
  • Sociedades de información crediticia (ley específica)
  • Datos tratados por gobierno (ley separada)

Principios de Protección de Datos

Licitud

  • Conforme a leyes aplicables
  • No recolectar por medios engañosos

Consentimiento

  • Del titular
  • Informado
  • Específico
  • Inequívoco

Información

  • Aviso de privacidad
  • Claro y comprensible
  • Disponible

Calidad

  • Datos exactos
  • Completos
  • Actualizados
  • Pertinentes

Finalidad

  • Para propósitos determinados
  • Explícitos
  • Legítimos

Lealtad

  • No engañar al titular
  • Expectativas razonables

Proporcionalidad

  • Solo datos necesarios
  • Para finalidades informadas

Responsabilidad

  • Responsable debe demostrar cumplimiento

Aviso de Privacidad

Contenido Mínimo

  • Identidad y domicilio del responsable
  • Finalidades del tratamiento
  • Opciones y medios para limitar uso/divulgación
  • Medios para ejercer derechos ARCO
  • Transferencias de datos (si aplica)
  • Procedimiento para revocación del consentimiento
  • Cambios al aviso

Modalidades

  • Integral: Todo el contenido (website, escrito)
  • Simplificado: Información esencial con referencia al integral (punto de venta, verbal)
  • Corto: Identidad de responsable y dónde consultar integral (envases, empaques)

Derechos ARCO

Acceso

  • Derecho a conocer qué datos se tienen
  • Finalidades
  • Origen

Rectificación

  • Corregir datos inexactos
  • Actualizar datos incompletos

Cancelación

  • Eliminar datos
  • Bloqueados para uso

Oposición

  • Objetar tratamiento
  • Cesar uso
  • Excepciones legales

Transferencias de Datos

Consentimiento Requerido

  • Expreso para transferencias
  • Excepciones:
    • Previstas en ley
    • Entre responsable y encargado
    • Fusiones/adquisiciones (informar)
    • Necesarias para diagnóstico médico
    • Resolución de controversias

Internacional

  • Permitidas si:
    • País receptor con nivel adecuado de protección (INAI determina)
    • O medidas alternativas (BCR, SCCs, etc.)

Datos Sensibles

Definición

  • Origen racial/étnico
  • Estado de salud
  • Información genética
  • Creencias religiosas, filosóficas, morales
  • Afiliación sindical
  • Opiniones políticas
  • Preferencia sexual

Protección Adicional

  • Consentimiento expreso requerido
  • Mayor cuidado en tratamiento
  • Transferencias más restrictivas

Datos Financieros y Patrimoniales

Consentimiento Expreso

  • Requerido para datos financieros
  • Requerido para datos patrimoniales
  • Informar sobre consecuencias de negativa

INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales)

Funciones

  • Interpretar la ley
  • Conocer de recursos de revisión
  • Sancionar
  • Emitir recomendaciones

Sanciones

  • Apercibimiento
  • Multas hasta 320,385,600 pesos (2024)
  • Clausura
  • Arresto administrativo hasta 72 horas

Marco Regulatorio en Estados Unidos

Enfoque Sectorial Federal

No Hay Ley Federal General

  • Sistema fragmentado
  • Leyes por sector
  • Regulación estatal creciente

Leyes Federales Clave

Health Insurance Portability and Accountability Act (HIPAA)

  • Protege información médica
  • Covered entities: healthcare providers, plans, clearinghouses
  • Business associates también obligados

Gramm-Leach-Bliley Act (GLBA)

  • Instituciones financieras
  • Aviso de privacidad requerido
  • Safeguards rule
  • Pretexting provisions

Children’s Online Privacy Protection Act (COPPA)

  • Niños menores de 13
  • Consent parental requerido
  • Limitaciones en recolección

Family Educational Rights and Privacy Act (FERPA)

  • Registros educativos
  • Escuelas que reciben fondos federales

Leyes Estatales de Privacidad

California Consumer Privacy Act (CCPA) / California Privacy Rights Act (CPRA)

Aplicación

  • Empresas que hacen negocios en California Y:
    • Revenue anual > $25 millones
    • O compran/venden PI de 100,000+ consumers/households
    • O derivan 50%+ revenue de selling PI

Derechos del Consumidor

  • Derecho a saber qué PI se recolecta
  • Derecho a delete
  • Derecho a opt-out de “sale” de PI
  • Derecho a non-discrimination por ejercer derechos
  • Derecho a correct (CPRA)
  • Derecho a limit use de sensitive PI (CPRA)

“Sale” Definición

  • Selling, renting, releasing, disclosing, disseminating, making available, transferring
  • A third party
  • Por compensación monetary u otra consideration valiosa
  • Sharing para cross-context behavioral advertising también incluido

Obligaciones de Negocio

  • Privacy policy
  • Notice of right to opt-out
  • No vender PI de menores sin opt-in consent
  • Reasonable security
  • Contracts con service providers

Penalidades

  • Civil: $2,500 por violation, $7,500 si intentional
  • Private right of action por data breaches (limitado)
  • California Privacy Protection Agency (CPPA) enforcement

Otras Leyes Estatales

Virginia Consumer Data Protection Act (VCDPA) Colorado Privacy Act (CPA) Connecticut Data Privacy Act (CTDPA) Utah Consumer Privacy Act (UCPA)

Convergencia

  • Derechos similares (access, delete, opt-out)
  • Thresholds de aplicación
  • Universal opt-out mechanisms

Breach Notification Laws

Todos los 50 Estados

  • Requirement de notificar individuos
  • Timing varies (generalmente “without unreasonable delay”)
  • Thresholds vary (some require notice to AG, media)

Elementos Típicos

  • Descripción de breach
  • Tipos de información comprometida
  • Qué está haciendo company
  • Recursos para individuos (credit monitoring, etc.)

Regulación Europea: GDPR

¿Por Qué es Relevante?

Alcance Extraterritorial

  • Aplica a empresas fuera de EU
  • Si ofrecen bienes/servicios a EU residents
  • O monitorean comportamiento en EU

México/EE.UU. Companies Affected

  • Si tienen customers en EU
  • Websites accesibles desde EU
  • Empleados transferidos a/desde EU

Principios Clave

Lawfulness, Fairness, Transparency Purpose Limitation Data Minimization Accuracy Storage Limitation Integrity and Confidentiality Accountability

Bases Legales para Procesamiento

Consent Contract Legal Obligation Vital Interests Public Task Legitimate Interests (con balancing test)

Derechos de Data Subjects

Right to Access Right to Rectification Right to Erasure (“right to be forgotten”) Right to Restrict Processing Right to Data Portability Right to Object

Obligaciones Clave

Data Protection Officer (DPO)

  • Requerido en ciertos casos
  • Large-scale processing de special categories
  • Public authorities

Data Protection Impact Assessments (DPIA)

  • Para high-risk processing
  • Automated decision-making
  • Large-scale special categories

Privacy by Design y Default

Records of Processing Activities

Breach Notification

  • A supervisory authority: 72 hours
  • A data subjects: without undue delay (si high risk)

Transferencias Internacionales

Mecanismos

  • Adequacy decision
  • Standard Contractual Clauses (SCCs)
  • Binding Corporate Rules (BCRs)
  • Certification mechanisms
  • Codes of conduct

Post-Schrems II

  • Supplementary measures necesarias
  • Transfer impact assessment
  • Government access concerns (especially US)

Penalidades

Two-Tier System

  • Tier 1: hasta €10 millón o 2% de global revenue (lo que sea mayor)
  • Tier 2: hasta €20 millón o 4% de global revenue

Cumplimiento Práctico

Data Mapping y Inventory

Qué Datos Recolectas

Categorías

  • Personal identifiers (name, address, email, phone)
  • Commercial information (purchase history)
  • Internet/network activity
  • Geolocation
  • Professional information
  • Education information
  • Sensitive data (health, financial, etc.)

De Dónde Vienen

Fuentes

  • Directamente del individuo
  • Observación de activity (website, app)
  • Third parties (data brokers, partners, public records)

Para Qué Los Usas

Finalidades

  • Proveer productos/servicios
  • Marketing
  • Analytics
  • Compliance
  • Security

Con Quién Los Compartes

Terceros

  • Service providers
  • Business partners
  • Affiliates
  • Government (bajo compulsion)

Cuánto Tiempo Los Retienes

Retention Schedules

  • Based on purpose
  • Legal requirements
  • Statute of limitations

Privacy Policies y Notices

Elementos Esenciales

Identificación

  • Quién es responsable
  • Cómo contactar

Qué Datos

  • Categorías de PI
  • Fuentes

Propósitos

  • Por qué recolectas
  • Bases legales (GDPR)

Sharing

  • Con quién se comparte
  • Para qué propósitos

Derechos

  • Cómo ejercer
  • Procedimiento

Retención

  • Cuánto tiempo

Seguridad

  • Medidas de protección

Cambios

  • Cómo se notificarán

Best Practices

Claro y Conciso

  • Plain language
  • Evitar legalese
  • Layered approach (breve + detallado)

Accesible

  • Fácil de encontrar
  • Disponible antes de recolección
  • Múltiples idiomas si necesario

Actualizado

  • Review regularmente
  • Update cuando prácticas cambian
  • Version control

Consentimiento

Requisitos de Consentimiento Válido

Freely Given

  • No coerción
  • No condicionamiento de servicio (usually)
  • Granular (separate consent para cada propósito)

Specific

  • Para propósito específico
  • No blanket consent

Informed

  • Información clara sobre tratamiento
  • Propósitos
  • Consecuencias

Unambiguous

  • Affirmative action
  • Pre-checked boxes no válidos (GDPR)
  • Opt-in (no opt-out) para GDPR

Revocable

  • Tan fácil de retirar como dar
  • No penalización indebida

Seguridad de Datos

Medidas Técnicas

Encryption

  • En tránsito (TLS/SSL)
  • En reposo
  • Backups

Access Controls

  • Authentication (multi-factor)
  • Authorization (least privilege)
  • Audit logs

Network Security

  • Firewalls
  • Intrusion detection/prevention
  • Segmentation

Vulnerability Management

  • Regular patching
  • Security testing
  • Pen testing

Medidas Organizacionales

Políticas y Procedimientos

  • Security policy
  • Incident response plan
  • Business continuity/disaster recovery

Training

  • Employees sobre security
  • Awareness campaigns
  • Phishing simulations

Vendor Management

  • Security requirements en contracts
  • Due diligence
  • Ongoing monitoring

Physical Security

  • Access controls
  • Secure disposal
  • Clean desk policy

Contratos con Terceros

Service Providers / Data Processors

Elementos Esenciales

Scope of Processing

  • Qué pueden hacer con datos
  • Qué no pueden hacer

Confidentiality

  • Obligation de confidencialidad
  • Para employees

Security

  • Reasonable security measures
  • Specify standards

Sub-Processing

  • Requires authorization
  • Flow-down obligations

Data Subject Rights

  • Assistance en responder a requests

Breach Notification

  • Notify promptly
  • Details de incident

Return/Destruction

  • At end of services
  • Certification

Audit Rights

  • Right to audit compliance

Data Sharing Agreements

For Joint Controllers For Transfers

Gestión de Breach

Preparación

Incident Response Plan

  • Team y roles
  • Escalation procedures
  • Contact information
  • Template notifications

Detection

  • Monitoring systems
  • Employee reporting
  • Third-party notification

Respuesta

Contain

  • Stop breach
  • Secure systems
  • Preserve evidence

Assess

  • What data compromised
  • How many individuals
  • Sensitivity of data
  • Risk of harm

Notify

  • Authorities (where required)
  • Individuals (where required)
  • Business partners
  • Insurance
  • Law enforcement (if crime)

Remediate

  • Fix vulnerability
  • Enhanced monitoring
  • Credit monitoring para afectados (if appropriate)

Post-Incident

Lessons Learned

  • What went wrong
  • How detected
  • Response effectiveness
  • Improvements needed

Updates

  • Policies
  • Procedures
  • Technical controls
  • Training

Gestión de Requests de Derechos

Procedimiento

Receipt

  • Designated intake point
  • Log request
  • Acknowledge receipt

Verify

  • Identity del requestor
  • Authority (if on behalf of otro)

Search

  • All systems/locations
  • Complete response

Review

  • Exemptions/exceptions aplicables
  • Third party data
  • Legal privilege

Respond

  • Within plazos (varies by jurisdiction)
  • Manner accesible
  • Sin cargo (generalmente)
  • Explicar si denying

Timeframes

GDPR: 1 mes (extensible a 3 meses) CCPA/CPRA: 45 días (extensible a 90 días) México: 20 días hábiles (extensible a 20 más)

Transferencias Internacionales México-EE.UU.

Nivel de Protección

INAI Determination

  • INAI no ha declarado EE.UU. como jurisdicción con nivel adecuado
  • Pero EE.UU. sí reconoce a México

Mecanismos Alternativos

  • Cláusulas contractuales tipo
  • Binding Corporate Rules (raro)
  • Codes of conduct
  • Certification

Standard Contractual Clauses

INAI SCCs

  • INAI ha propuesto SCCs
  • Basados en modelo europeo
  • Include obligations estándar

Due Diligence

  • Assess third party compliance
  • Ongoing monitoring

Sectores Específicos

FinTech

Multiple Regulations

  • GLBA (si institución financiera)
  • CCPA/state privacy laws
  • Mexico LFPDPPP
  • Datos financieros = sensitive

Open Banking

  • API access a datos
  • Consent management crítico
  • Security paramount

HealthTech

HIPAA (si covered entity) LFPDPPP – datos de salud = sensibles Higher standard of care

Retail/E-Commerce

High Volume Personal Data Payment Information (PCI-DSS también) Marketing (consent para communications) Cookies y Tracking

Cookies y Online Tracking

Consent Requirements

EU/GDPR

  • ePrivacy Directive
  • Consent requerido (excepto strictly necessary)
  • Pre-checked boxes no válidos

California y Otros Estados

  • “Sale” puede incluir sharing para advertising
  • Opt-out requerido
  • Global Privacy Control

Cookie Banners

Best Practices

  • Clear information
  • Granular choices
  • Easy to consent/reject
  • Respect choice

Conclusión

La privacidad de datos es un área regulatoria compleja y en rápida evolución. Las empresas que operan en México y Estados Unidos deben cumplir con múltiples regímenes, cada uno con sus propios requisitos y matices.

Un programa robusto de privacidad no solo mitiga riesgos legales sino que también construye confianza con customers, employees, y partners. Invertir en compliance de privacidad es invertir en la reputación y sostenibilidad a largo plazo de tu negocio.

Trabaja con asesores legales especializados en privacidad de datos para desarrollar e implementar políticas, procedimientos, y controles apropiados para tu organización. La privacidad no es un proyecto único sino un proceso continuo de gestión y mejora.

Sitio web desarrollado de conformidad con las Pautas de Accesibilidad para el Contenido Web (WCAG) 2.2.
Si encuentra algún problema al utilizar este sitio, por favor contáctenos: 713-795-5299