Datos personales de clientes en México: Errores que ponen en riesgo a cualquier empresa
El manejo de los datos personales de clientes en México ha dejado de ser un tema puramente administrativo para convertirse en un pilar de la ciberseguridad y la ética empresarial
Muchas organizaciones operan bajo la falsa creencia de que "son demasiado pequeñas para ser multadas", ignorando que la ley no distingue tamaño cuando se trata de proteger la privacidad. En este artículo, revelamos los errores más comunes que podrían estar vulnerando la estabilidad de tu negocio hoy mismo.
El “WhatsAppazo”: Enviar expedientes por chats personales
Es el error más común en las oficinas del país. Vendedores enviando fotos de INE, RFC o comprobantes de domicilio por WhatsApp para “agilizar” un trámite.
La cruda realidad: Una vez que esa foto sale del control de la empresa, has perdido la cadena de custodia. Si el empleado pierde el celular o lo asaltan, los datos de tu cliente están en la calle, y la responsabilidad legal es 100% tuya por no usar canales cifrados corporativos.
Bases de datos en Excel “sin candado”
Tener un archivo llamado Clientes_2026.xlsx en una carpeta compartida donde todos, desde el practicante hasta el mensajero, tienen acceso, es una bomba de tiempo.
El peligro del acceso universal
La LFPDPPP exige que el acceso a la información sea limitado. Si todos pueden ver todo, no hay control. Un empleado molesto que sea despedido podría descargar esa lista en un segundo y venderla a la competencia o usarla para extorsión.
Recolectar datos “por si las dudas”
¿Realmente necesitas el CURP y el domicilio particular para vender un servicio de consultoría simple? Pedir datos excesivos es uno de los errores más castigados.
Regla de oro: Si no puedes justificar para qué necesitas un dato en tu Aviso de Privacidad, no lo pidas. Entre más información guardas de los datos personales de clientes en México, más grande es el blanco que tienes en la espalda ante un hackeo.
El Aviso de Privacidad “Copiado y Pegado”
Usar un aviso de privacidad genérico de otra página web es como usar una receta médica de otra persona.
El riesgo legal: Si tu aviso dice que guardas los datos por 5 años, pero en la realidad los borras a los 2, o viceversa, estás incurriendo en una falta. El aviso debe ser un traje a la medida de tus procesos reales, no una plantilla de Google.
Olvidar que el papel también es un dato
Muchos negocios se cuidan del hacker, pero dejan las copias de las identificaciones de los clientes en el cesto de basura sin triturar.
Ingeniería social: Los delincuentes a menudo revisan los desechos de las oficinas para encontrar nombres y firmas. Un expediente tirado a la basura es una invitación directa al robo de identidad empresarial.