La Importancia Crítica de la Privacidad de Datos
En la era digital, los datos personales son un activo comercial valioso pero también una fuente significativa de riesgo legal y reputacional. Las empresas que operan en México y Estados Unidos deben navegar múltiples regímenes regulatorios de privacidad, cada uno con requisitos específicos y penalidades severas por incumplimiento.
Marco Regulatorio en México
Ley Federal de Protección de Datos Personales en Posesión de Particulares (LFPDPPP)
Aplicación
Sujetos Obligados
- Personas físicas o morales privadas
- Que tratan datos personales
- En territorio mexicano
Excepciones
- Personas físicas que tratan datos para uso personal
- Sociedades de información crediticia (ley específica)
- Datos tratados por gobierno (ley separada)
Principios de Protección de Datos
Licitud
- Conforme a leyes aplicables
- No recolectar por medios engañosos
Consentimiento
- Del titular
- Informado
- Específico
- Inequívoco
Información
- Aviso de privacidad
- Claro y comprensible
- Disponible
Calidad
- Datos exactos
- Completos
- Actualizados
- Pertinentes
Finalidad
- Para propósitos determinados
- Explícitos
- Legítimos
Lealtad
- No engañar al titular
- Expectativas razonables
Proporcionalidad
- Solo datos necesarios
- Para finalidades informadas
Responsabilidad
- Responsable debe demostrar cumplimiento
Aviso de Privacidad
Contenido Mínimo
- Identidad y domicilio del responsable
- Finalidades del tratamiento
- Opciones y medios para limitar uso/divulgación
- Medios para ejercer derechos ARCO
- Transferencias de datos (si aplica)
- Procedimiento para revocación del consentimiento
- Cambios al aviso
Modalidades
- Integral: Todo el contenido (website, escrito)
- Simplificado: Información esencial con referencia al integral (punto de venta, verbal)
- Corto: Identidad de responsable y dónde consultar integral (envases, empaques)
Derechos ARCO
Acceso
- Derecho a conocer qué datos se tienen
- Finalidades
- Origen
Rectificación
- Corregir datos inexactos
- Actualizar datos incompletos
Cancelación
- Eliminar datos
- Bloqueados para uso
Oposición
- Objetar tratamiento
- Cesar uso
- Excepciones legales
Transferencias de Datos
Consentimiento Requerido
- Expreso para transferencias
- Excepciones:
- Previstas en ley
- Entre responsable y encargado
- Fusiones/adquisiciones (informar)
- Necesarias para diagnóstico médico
- Resolución de controversias
Internacional
- Permitidas si:
- País receptor con nivel adecuado de protección (INAI determina)
- O medidas alternativas (BCR, SCCs, etc.)
Datos Sensibles
Definición
- Origen racial/étnico
- Estado de salud
- Información genética
- Creencias religiosas, filosóficas, morales
- Afiliación sindical
- Opiniones políticas
- Preferencia sexual
Protección Adicional
- Consentimiento expreso requerido
- Mayor cuidado en tratamiento
- Transferencias más restrictivas
Datos Financieros y Patrimoniales
Consentimiento Expreso
- Requerido para datos financieros
- Requerido para datos patrimoniales
- Informar sobre consecuencias de negativa
INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales)
Funciones
- Interpretar la ley
- Conocer de recursos de revisión
- Sancionar
- Emitir recomendaciones
Sanciones
- Apercibimiento
- Multas hasta 320,385,600 pesos (2024)
- Clausura
- Arresto administrativo hasta 72 horas
Marco Regulatorio en Estados Unidos
Enfoque Sectorial Federal
No Hay Ley Federal General
- Sistema fragmentado
- Leyes por sector
- Regulación estatal creciente
Leyes Federales Clave
Health Insurance Portability and Accountability Act (HIPAA)
- Protege información médica
- Covered entities: healthcare providers, plans, clearinghouses
- Business associates también obligados
Gramm-Leach-Bliley Act (GLBA)
- Instituciones financieras
- Aviso de privacidad requerido
- Safeguards rule
- Pretexting provisions
Children’s Online Privacy Protection Act (COPPA)
- Niños menores de 13
- Consent parental requerido
- Limitaciones en recolección
Family Educational Rights and Privacy Act (FERPA)
- Registros educativos
- Escuelas que reciben fondos federales
Leyes Estatales de Privacidad
California Consumer Privacy Act (CCPA) / California Privacy Rights Act (CPRA)
Aplicación
- Empresas que hacen negocios en California Y:
- Revenue anual > $25 millones
- O compran/venden PI de 100,000+ consumers/households
- O derivan 50%+ revenue de selling PI
Derechos del Consumidor
- Derecho a saber qué PI se recolecta
- Derecho a delete
- Derecho a opt-out de “sale” de PI
- Derecho a non-discrimination por ejercer derechos
- Derecho a correct (CPRA)
- Derecho a limit use de sensitive PI (CPRA)
“Sale” Definición
- Selling, renting, releasing, disclosing, disseminating, making available, transferring
- A third party
- Por compensación monetary u otra consideration valiosa
- Sharing para cross-context behavioral advertising también incluido
Obligaciones de Negocio
- Privacy policy
- Notice of right to opt-out
- No vender PI de menores sin opt-in consent
- Reasonable security
- Contracts con service providers
Penalidades
- Civil: $2,500 por violation, $7,500 si intentional
- Private right of action por data breaches (limitado)
- California Privacy Protection Agency (CPPA) enforcement
Otras Leyes Estatales
Virginia Consumer Data Protection Act (VCDPA) Colorado Privacy Act (CPA) Connecticut Data Privacy Act (CTDPA) Utah Consumer Privacy Act (UCPA)
Convergencia
- Derechos similares (access, delete, opt-out)
- Thresholds de aplicación
- Universal opt-out mechanisms
Breach Notification Laws
Todos los 50 Estados
- Requirement de notificar individuos
- Timing varies (generalmente “without unreasonable delay”)
- Thresholds vary (some require notice to AG, media)
Elementos Típicos
- Descripción de breach
- Tipos de información comprometida
- Qué está haciendo company
- Recursos para individuos (credit monitoring, etc.)
Regulación Europea: GDPR
¿Por Qué es Relevante?
Alcance Extraterritorial
- Aplica a empresas fuera de EU
- Si ofrecen bienes/servicios a EU residents
- O monitorean comportamiento en EU
México/EE.UU. Companies Affected
- Si tienen customers en EU
- Websites accesibles desde EU
- Empleados transferidos a/desde EU
Principios Clave
Lawfulness, Fairness, Transparency Purpose Limitation Data Minimization Accuracy Storage Limitation Integrity and Confidentiality Accountability
Bases Legales para Procesamiento
Consent Contract Legal Obligation Vital Interests Public Task Legitimate Interests (con balancing test)
Derechos de Data Subjects
Right to Access Right to Rectification Right to Erasure (“right to be forgotten”) Right to Restrict Processing Right to Data Portability Right to Object
Obligaciones Clave
Data Protection Officer (DPO)
- Requerido en ciertos casos
- Large-scale processing de special categories
- Public authorities
Data Protection Impact Assessments (DPIA)
- Para high-risk processing
- Automated decision-making
- Large-scale special categories
Privacy by Design y Default
Records of Processing Activities
Breach Notification
- A supervisory authority: 72 hours
- A data subjects: without undue delay (si high risk)
Transferencias Internacionales
Mecanismos
- Adequacy decision
- Standard Contractual Clauses (SCCs)
- Binding Corporate Rules (BCRs)
- Certification mechanisms
- Codes of conduct
Post-Schrems II
- Supplementary measures necesarias
- Transfer impact assessment
- Government access concerns (especially US)
Penalidades
Two-Tier System
- Tier 1: hasta €10 millón o 2% de global revenue (lo que sea mayor)
- Tier 2: hasta €20 millón o 4% de global revenue
Cumplimiento Práctico
Data Mapping y Inventory
Qué Datos Recolectas
Categorías
- Personal identifiers (name, address, email, phone)
- Commercial information (purchase history)
- Internet/network activity
- Geolocation
- Professional information
- Education information
- Sensitive data (health, financial, etc.)
De Dónde Vienen
Fuentes
- Directamente del individuo
- Observación de activity (website, app)
- Third parties (data brokers, partners, public records)
Para Qué Los Usas
Finalidades
- Proveer productos/servicios
- Marketing
- Analytics
- Compliance
- Security
Con Quién Los Compartes
Terceros
- Service providers
- Business partners
- Affiliates
- Government (bajo compulsion)
Cuánto Tiempo Los Retienes
Retention Schedules
- Based on purpose
- Legal requirements
- Statute of limitations
Privacy Policies y Notices
Elementos Esenciales
Identificación
- Quién es responsable
- Cómo contactar
Qué Datos
- Categorías de PI
- Fuentes
Propósitos
- Por qué recolectas
- Bases legales (GDPR)
Sharing
- Con quién se comparte
- Para qué propósitos
Derechos
- Cómo ejercer
- Procedimiento
Retención
- Cuánto tiempo
Seguridad
- Medidas de protección
Cambios
- Cómo se notificarán
Best Practices
Claro y Conciso
- Plain language
- Evitar legalese
- Layered approach (breve + detallado)
Accesible
- Fácil de encontrar
- Disponible antes de recolección
- Múltiples idiomas si necesario
Actualizado
- Review regularmente
- Update cuando prácticas cambian
- Version control
Consentimiento
Requisitos de Consentimiento Válido
Freely Given
- No coerción
- No condicionamiento de servicio (usually)
- Granular (separate consent para cada propósito)
Specific
- Para propósito específico
- No blanket consent
Informed
- Información clara sobre tratamiento
- Propósitos
- Consecuencias
Unambiguous
- Affirmative action
- Pre-checked boxes no válidos (GDPR)
- Opt-in (no opt-out) para GDPR
Revocable
- Tan fácil de retirar como dar
- No penalización indebida
Seguridad de Datos
Medidas Técnicas
Encryption
- En tránsito (TLS/SSL)
- En reposo
- Backups
Access Controls
- Authentication (multi-factor)
- Authorization (least privilege)
- Audit logs
Network Security
- Firewalls
- Intrusion detection/prevention
- Segmentation
Vulnerability Management
- Regular patching
- Security testing
- Pen testing
Medidas Organizacionales
Políticas y Procedimientos
- Security policy
- Incident response plan
- Business continuity/disaster recovery
Training
- Employees sobre security
- Awareness campaigns
- Phishing simulations
Vendor Management
- Security requirements en contracts
- Due diligence
- Ongoing monitoring
Physical Security
- Access controls
- Secure disposal
- Clean desk policy
Contratos con Terceros
Service Providers / Data Processors
Elementos Esenciales
Scope of Processing
- Qué pueden hacer con datos
- Qué no pueden hacer
Confidentiality
- Obligation de confidencialidad
- Para employees
Security
- Reasonable security measures
- Specify standards
Sub-Processing
- Requires authorization
- Flow-down obligations
Data Subject Rights
- Assistance en responder a requests
Breach Notification
- Notify promptly
- Details de incident
Return/Destruction
- At end of services
- Certification
Audit Rights
- Right to audit compliance
Data Sharing Agreements
For Joint Controllers For Transfers
Gestión de Breach
Preparación
Incident Response Plan
- Team y roles
- Escalation procedures
- Contact information
- Template notifications
Detection
- Monitoring systems
- Employee reporting
- Third-party notification
Respuesta
Contain
- Stop breach
- Secure systems
- Preserve evidence
Assess
- What data compromised
- How many individuals
- Sensitivity of data
- Risk of harm
Notify
- Authorities (where required)
- Individuals (where required)
- Business partners
- Insurance
- Law enforcement (if crime)
Remediate
- Fix vulnerability
- Enhanced monitoring
- Credit monitoring para afectados (if appropriate)
Post-Incident
Lessons Learned
- What went wrong
- How detected
- Response effectiveness
- Improvements needed
Updates
- Policies
- Procedures
- Technical controls
- Training
Gestión de Requests de Derechos
Procedimiento
Receipt
- Designated intake point
- Log request
- Acknowledge receipt
Verify
- Identity del requestor
- Authority (if on behalf of otro)
Search
- All systems/locations
- Complete response
Review
- Exemptions/exceptions aplicables
- Third party data
- Legal privilege
Respond
- Within plazos (varies by jurisdiction)
- Manner accesible
- Sin cargo (generalmente)
- Explicar si denying
Timeframes
GDPR: 1 mes (extensible a 3 meses) CCPA/CPRA: 45 días (extensible a 90 días) México: 20 días hábiles (extensible a 20 más)
Transferencias Internacionales México-EE.UU.
Nivel de Protección
INAI Determination
- INAI no ha declarado EE.UU. como jurisdicción con nivel adecuado
- Pero EE.UU. sí reconoce a México
Mecanismos Alternativos
- Cláusulas contractuales tipo
- Binding Corporate Rules (raro)
- Codes of conduct
- Certification
Standard Contractual Clauses
INAI SCCs
- INAI ha propuesto SCCs
- Basados en modelo europeo
- Include obligations estándar
Due Diligence
- Assess third party compliance
- Ongoing monitoring
Sectores Específicos
FinTech
Multiple Regulations
- GLBA (si institución financiera)
- CCPA/state privacy laws
- Mexico LFPDPPP
- Datos financieros = sensitive
Open Banking
- API access a datos
- Consent management crítico
- Security paramount
HealthTech
HIPAA (si covered entity) LFPDPPP – datos de salud = sensibles Higher standard of care
Retail/E-Commerce
High Volume Personal Data Payment Information (PCI-DSS también) Marketing (consent para communications) Cookies y Tracking
Cookies y Online Tracking
Consent Requirements
EU/GDPR
- ePrivacy Directive
- Consent requerido (excepto strictly necessary)
- Pre-checked boxes no válidos
California y Otros Estados
- “Sale” puede incluir sharing para advertising
- Opt-out requerido
- Global Privacy Control
Cookie Banners
Best Practices
- Clear information
- Granular choices
- Easy to consent/reject
- Respect choice
Conclusión
La privacidad de datos es un área regulatoria compleja y en rápida evolución. Las empresas que operan en México y Estados Unidos deben cumplir con múltiples regímenes, cada uno con sus propios requisitos y matices.
Un programa robusto de privacidad no solo mitiga riesgos legales sino que también construye confianza con customers, employees, y partners. Invertir en compliance de privacidad es invertir en la reputación y sostenibilidad a largo plazo de tu negocio.
Trabaja con asesores legales especializados en privacidad de datos para desarrollar e implementar políticas, procedimientos, y controles apropiados para tu organización. La privacidad no es un proyecto único sino un proceso continuo de gestión y mejora.
