Respuesta directa
En pocas palabras
Para clasificar un flujo de datos en un CRM con IA, identifica primero quién decide finalidades y medios, quién trata datos por cuenta de otro y quién recibe datos para una finalidad propia. Después separa acceso interno, remisión a un encargado, subcontratación y transferencia a otro responsable; documenta datos, finalidad, instrucciones, aviso, consentimiento o excepción, país, conservación y cierre. La clasificación jurídica concreta debe validarse contra la LFPDPPP vigente, su Reglamento y las reglas aplicables a la organización.
Clasifica la relación por poder de decisión, no por geografía
Un proveedor en otro país no se convierte automáticamente en tercero receptor, y una empresa mexicana no es encargada solo porque presta un servicio. La pregunta central es quién decide para qué se tratan los datos y con qué medios esenciales. El responsable sostiene esas decisiones; el encargado trata por cuenta del responsable dentro de una relación jurídica y un ámbito delimitado. Si el proveedor usa los datos para fines propios o desborda las instrucciones, la clasificación necesita revisarse.
Esta guía convierte la revisión jurídica en controles operativos para CRM, automatización e IA. No determina por sí sola el carácter de cada parte, la validez de una transferencia ni la obligación de obtener consentimiento. La LFPDPPP vigente, su Reglamento, reglas sectoriales, contratos y operación real deben ser revisados por funciones competentes. El objetivo es producir hechos y evidencia que permitan una conclusión sostenible.
Dibuja el tratamiento antes de asignar etiquetas
Recorre la operación desde la captura hasta la disposición. Incluye formulario, importación, correo, CRM, Buyer Room, almacenamiento, respaldo, analítica, observabilidad, soporte, modelo, recuperación, exportación y eliminación. Para cada salto registra personas, categorías de datos, finalidad, sistema emisor, sistema receptor, entidad, país, acceso humano, cifrado, plazo y mecanismo de salida. Una flecha entre logotipos no explica qué información se mueve ni por qué.
Separa el flujo lógico del flujo contractual. Una integración puede enviar contenido al modelo, telemetría a otra plataforma y tickets a un subencargado distinto. El contrato principal no vuelve visibles esas rutas. Mantén identificadores para sistema, entidad y tratamiento; enlaza diagrama, inventario, aviso, evaluación, contrato y prueba. Si no puedes reconstruir un recorrido con datos sintéticos, todavía no tienes un mapa operativo.
Separa acceso interno, remisión, subcontratación y transferencia
No uses tercero como categoría única. El personal autorizado opera bajo la organización del responsable. Un encargado externo trata por cuenta del responsable. Un subencargado participa porque el encargado subcontrata parte del servicio. Un receptor responsable recibe datos y asume decisiones y obligaciones propias dentro de las condiciones aplicables. La misma empresa puede ocupar roles distintos en tratamientos distintos; documenta la relación por finalidad, no por marca.
El Reglamento define la remisión entre responsable y encargado como una relación distinta de la transferencia a otro responsable. También prevé que un encargado puede pasar a ser considerado responsable cuando destina los datos a una finalidad diferente o efectúa una transferencia incumpliendo instrucciones. Por eso una cláusula que dice proveedor no sustituye la revisión de producto, configuración, soporte, telemetría y uso secundario.
| Criterio | Pregunta de control | Evidencia esperada |
|---|---|---|
| Acceso interno | ¿Actúa dentro de la organización? | Rol, permiso y registro |
| Encargado | ¿Trata solo por instrucciones? | Instrumento, alcance y controles |
| Subencargado | ¿Fue autorizado y hereda obligaciones? | Cadena contractual y alta aprobada |
| Receptor responsable | ¿Decide una finalidad propia? | Aviso, condiciones y decisión aplicable |
Crea un expediente por servicio y no solo por proveedor
Registra entidad contratada, producto, versión o plan, finalidad, dueño interno, datos, usuarios, regiones, endpoints, integraciones, soporte, telemetría, entrenamiento, subcontrataciones, seguridad, incidentes, retención, portabilidad y salida. Un proveedor puede ofrecer correo, analítica y un modelo con contratos, regiones y rutas diferentes. Evaluarlo una sola vez a nivel de marca oculta cambios materiales.
Conserva el contrato y también la configuración efectiva. Una opción de no entrenamiento, una región elegida o un periodo de registros solo son evidencia cuando están activados, verificados y asociados con la cuenta correcta. Añade fecha de revisión, fuente, limitación y responsable. Las afirmaciones de ventas o una captura aislada no reemplazan documentación vigente ni una prueba reproducible.
Convierte la relación con el encargado en instrucciones ejecutables
El Reglamento exige que la relación pueda acreditarse mediante cláusulas contractuales u otro instrumento que muestre existencia, alcance y contenido. Traduce ese instrumento a una ficha operacional: datos autorizados, finalidades, operaciones, personas, ubicaciones, accesos, seguridad, confidencialidad, solicitudes, incidentes, conservación, devolución, supresión, auditoría, cambios y subcontratación. Una obligación genérica de cumplir la ley no indica al sistema qué bloquear.
Versiona las instrucciones y asigna autoridad para cambiarlas. Si producto habilita una transcripción, soporte solicita una copia o analítica añade un evento, verifica si la operación sigue dentro del alcance. El encargado debe poder reconocer una instrucción válida y rechazar una solicitud informal que la contradiga. Conserva envío, aceptación, fecha efectiva y configuración relacionada sin incluir secretos ni datos personales innecesarios.
Evalúa la nube como una cadena de capacidades y condiciones
El Reglamento incluye condiciones específicas para servicios de cómputo en la nube contratados mediante cláusulas generales. Entre ellas menciona políticas de protección, transparencia de subcontrataciones, confidencialidad, cambios de condiciones, límites al tratamiento, seguridad, supresión después del servicio y control de accesos. Usa ese marco como una lista de hechos que deben demostrarse, no como una certificación automática del proveedor.
Comprueba consola, contrato, documentación, logs y procedimiento de salida. Registra dónde se guarda contenido, respaldos, índices, prompts, salidas, feedback y telemetría; quién accede en soporte; qué ocurre al cerrar la cuenta; cuánto tarda la supresión; y qué copia permanece por obligación o recuperación. Si el servicio no permite limitar una operación material, reduce datos o busca otra arquitectura antes de depender de una promesa comercial.

Controla subencargados antes y después de su incorporación
El Reglamento contempla autorización del responsable para subcontrataciones que impliquen tratamiento y exige formalizar la relación para acreditar alcance y contenido. Diseña un proceso de alta con identidad jurídica, servicio, datos, región, necesidad, obligaciones heredadas, riesgo, fecha efectiva y derecho de objeción o salida según lo acordado. Una lista pública sin historial no demuestra qué cadena aplicaba durante un incidente o una solicitud.
Monitorea incorporaciones, reemplazos y cambios de región. Relaciona cada subencargado con los componentes que toca; evita presentar una lista de cien empresas como si todas recibieran todos los datos. Cuando cambia la cadena, evalúa contrato, aviso, decisión, seguridad, continuidad y eliminación. Si falta autorización o evidencia, bloquea la nueva ruta hasta cerrar la revisión en vez de aceptar retroactivamente el cambio.
Construye un gate distinto para transferencias a otro responsable
Cuando un destinatario decide una finalidad propia, evalúa la transferencia como tal. La LFPDPPP vigente vincula el tratamiento con el aviso y prevé que el receptor asuma obligaciones correspondientes; también enumera supuestos en los que una transferencia nacional o internacional puede realizarse sin consentimiento. No conviertas una excepción en plantilla universal. Registra el supuesto, hechos, revisión, destinatario, finalidad, datos, límites y fecha.
Antes de enviar, verifica que el aviso y la decisión aplicable cubren el recorrido, que el receptor recibe las condiciones pertinentes y que existe un mecanismo demostrable. Para transferencias nacionales, el Reglamento contempla formalización que permita acreditar la comunicación de las condiciones consentidas. Para internacionales, contempla instrumentos que reflejen obligaciones y condiciones. La asesoría jurídica define el mecanismo correcto para el caso concreto.
Describe la ruta internacional completa, no solo la región primaria
La región configurada puede indicar dónde reside una base principal, pero no explica soporte, respaldo, entrega de correo, observabilidad, seguridad, recuperación ni subencargados. Registra cada país o región relevante con función, datos, acceso, base contractual, cifrado y tiempo de permanencia. Distingue almacenamiento, tránsito, acceso remoto y recepción para finalidad propia; no los presentes como sinónimos.
Evita afirmar que los datos nunca salen de un país si no puedes demostrarlo en todos los componentes. Usa lenguaje acotado: región primaria configurada, rutas conocidas, excepciones documentadas y fecha de revisión. Define disparadores para reevaluar: nuevo modelo, failover, soporte global, adquisición, cambio de subencargado o modificación contractual. Una página de estatus no sustituye un inventario de flujos.
Propaga finalidad, restricción y versión junto con los datos
Un identificador sin contexto obliga al receptor a adivinar qué puede hacer. Adjunta o relaciona finalidad, estado de preferencia, aviso o política aplicable, clasificación, retención, versión y restricciones. Cuando el protocolo no admite todos los campos, conserva un registro correlacionado y haz que la autorización se resuelva antes de ejecutar la acción. No copies datos a una nota libre para compensar un contrato o esquema incompleto.
Diseña confirmaciones, idempotencia, reintentos y conciliación. Detecta destinos que recibieron el registro, versiones obsoletas, subencargados pendientes y eliminación incompleta. Una transferencia técnicamente exitosa puede ser operacionalmente incorrecta si omitió la restricción. El dashboard debe mostrar cobertura y excepciones por flujo, no una insignia general de proveedor aprobado.
Coordina derechos, revocación, incidentes y cierre en toda la cadena
Define cómo el encargado busca, corrige, exporta, bloquea o suprime registros cuando el responsable atiende una solicitud. Mantén identificadores correlacionables, plazos internos, canal seguro y confirmación. Una respuesta del CRM es incompleta si el dato sigue activo en una automatización, índice, ticket o subencargado. Separa contenido operativo, respaldo, registro de seguridad y evidencia mínima para aplicar la decisión correcta a cada copia.
Para incidentes, acuerda detección, notificación, evidencia, preservación, autoridad, comunicación y acciones correctivas. Para salida, prueba exportación, revocación de cuentas y claves, detención de integraciones, devolución, supresión, copias pendientes y certificado o evidencia equivalente. No aceptes cerrado hasta conciliar destinos y excepciones. La imposibilidad técnica debe registrarse como riesgo y resolverse antes de depender del servicio para datos materiales.
Reclasifica cuando el proveedor de IA usa datos para algo propio
Separa inferencia, almacenamiento, moderación, evaluación, soporte, prevención de abuso, feedback, entrenamiento y mejora. Cada actividad puede involucrar datos, plazos, equipos y subencargados distintos. No describas el proveedor como encargado para todo el producto si una ruta utiliza contenido para una finalidad propia o fuera de las instrucciones acordadas. Producto y privacidad deben revisar contrato, configuración y comportamiento observable por actividad.
Mantén límites técnicos fuera del prompt: minimización antes de enviar, recuperación por permisos, herramientas autorizadas, redacción de registros, retención y bloqueo de usos no aprobados. En Cerravi, Copilot prepara contexto y sugerencias para revisión humana; la empresa decide integraciones y finalidades. La supervisión humana no corrige por sí sola una clasificación contractual o un flujo de datos incorrecto.
Prueba la clasificación contra el comportamiento real
Crea una cuenta sintética y recorre captura, importación, propuesta, Buyer Room, correo, soporte, Copilot, exportación, solicitud y eliminación. Observa peticiones de red, logs, consolas y respuestas del proveedor. Compara cada destino con el mapa y contrato. Incluye error, reintento, failover, acceso de soporte, restauración, cambio de subencargado y cierre. Una revisión documental sin ejecución deja sin comprobar las rutas que más cambian.
Define resultados esperados y evidencia: dato minimizado, región aplicada, finalidad conservada, acceso registrado, restricción propagada, solicitud atendida y copia eliminada. Cuando una prueba contradice la clasificación, corrige primero el flujo o la conclusión; no edites la evidencia para que coincida. Repite después de cambios de plan, modelo, endpoint, contrato, región, integración o proveedor.
Aplica la matriz en Cerravi sin prometer una conclusión jurídica automática
Cerravi organiza cuentas, contactos, oportunidades, actividades, propuestas y Buyer Rooms. Copilot prepara contexto y siguientes pasos para revisión humana. La empresa que usa el producto define sus entidades, responsable, encargados, receptores, finalidades, integraciones, proveedores, regiones, plazos y decisiones jurídicas. Cerravi no clasifica automáticamente a cada parte ni garantiza que una remisión o transferencia cumpla requisitos concretos.
Antes de lanzar, completa el mapa, valida instrumentos, configura permisos y retención, documenta subencargados, conecta restricciones y ejecuta una prueba de extremo a extremo. Conserva decisión, versión, evidencia y pendientes. Esta guía no constituye asesoría legal, dictamen ni certificación. Una cadena defendible permite explicar quién decidió, quién trató, qué recibió, para qué, bajo qué condiciones y cómo terminó el acceso.
Preguntas frecuentes
Dudas comunes sobre este proceso
¿Cuál es la diferencia entre responsable y encargado de datos personales?
El responsable decide sobre el tratamiento de datos personales. El encargado es una persona física o moral externa que trata datos por cuenta del responsable dentro de una relación jurídica y un ámbito delimitado. La etiqueta contractual no basta: deben revisarse las finalidades, instrucciones, configuración y comportamiento real de cada servicio.
¿Una remisión a un encargado es lo mismo que una transferencia?
No. El Reglamento distingue las remisiones nacionales o internacionales entre responsable y encargado de las transferencias a otro responsable. La remisión exige una relación e instrucciones demostrables; la transferencia requiere analizar receptor, finalidad, aviso, consentimiento o excepción y las obligaciones aplicables. La clasificación concreta necesita revisión jurídica.
¿Usar un proveedor extranjero siempre implica una transferencia internacional?
No debe asumirse solo por la ubicación. Puede existir acceso, almacenamiento, tránsito, remisión a un encargado o transferencia a otro responsable. La empresa debe mapear entidad, rol, finalidad, datos, países y autoridad de decisión. Después valida la categoría y el mecanismo aplicable conforme al marco vigente y a su contexto.
¿Qué debe incluir el control de subencargados?
Debe relacionar identidad jurídica, servicio, datos, región, finalidad, autorización, obligaciones heredadas, fecha efectiva, cambios y salida. También necesita historial, porque una lista actual no demuestra qué cadena estaba activa cuando ocurrió una solicitud o incidente. Cada alta material debe evaluarse antes de recibir datos.
¿Cómo se comprueba que un proveedor eliminó los datos?
Define primero qué copias deben eliminarse, bloquearse o conservarse y por qué. Después ejecuta cierre, revoca integraciones, solicita confirmación, verifica consolas y API, revisa respaldos y excepciones, y concilia todos los destinos. Un certificado puede formar parte de la evidencia, pero no sustituye una prueba técnica y contractual proporcionada al riesgo.