Respuesta directa
En pocas palabras
Crea una fila por actividad con una finalidad y un ciclo de vida coherentes, no una fila por aplicación. Registra responsable interno, personas, categorías de datos, fuentes, acciones, sistemas, capas de IA, destinatarios, proveedores, regiones, transferencias, conservación, medios de almacenamiento, seguridad, derechos, riesgos, evidencia y fecha de revisión. En México, el artículo 61 del Reglamento de la LFPDPPP incluye elaborar un inventario de datos personales y sistemas de tratamiento dentro de las acciones de seguridad. Ese inventario no debe llamarse automáticamente ROPA del artículo 30 del GDPR: ambos pueden conectarse, pero su alcance y contenido jurídico deben validarse por separado.
Define qué decisiones debe sostener el inventario
El inventario debe permitir responder dónde están los datos de una persona, qué finalidad justifica su uso, qué sistema y proveedor intervienen, quién puede acceder, cuánto tiempo se conservan y qué debe ocurrir ante una corrección, oposición, incidente o cierre. Si solo enumera aplicaciones y dueños, no permite evaluar necesidad, atender derechos ni reconstruir una transferencia. Es un mapa de tratamientos vivos, no un catálogo de software.
Asigna patrocinador, custodio y responsables de cada actividad. Define alcance organizacional, entidades, países, unidades, productos y fecha de corte. Decide qué salidas alimentará: aviso de privacidad, análisis de riesgo, permisos, retención, contratos, solicitudes ARCO, respuesta a incidentes y evaluación de cambios. Un inventario sin decisiones consumidoras tiende a quedarse desactualizado porque nadie depende de él para operar.
Distingue inventario mexicano y ROPA del GDPR
El Reglamento de la LFPDPPP incluye, entre las acciones para establecer y mantener la seguridad, elaborar un inventario de datos personales y de los sistemas de tratamiento. El mismo artículo 61 conecta ese trabajo con funciones, análisis de riesgos, medidas, brecha, plan, auditoría, capacitación y registro de medios de almacenamiento. Además, los principios, derechos y responsabilidad de la ley vigente exigen que el inventario represente el tratamiento real y pueda actualizarse.
El artículo 30 del GDPR regula registros de actividades de tratamiento para responsables y encargados bajo ese régimen y enumera contenidos propios, destinatarios, transferencias, plazos y medidas. No presentes una hoja mexicana como ROPA conforme al GDPR sin revisar aplicabilidad, excepciones, roles y contenido. Puedes diseñar un modelo común con campos reutilizables, pero conserva la fuente jurídica y el estado de cumplimiento por jurisdicción.
| Criterio | Centro del registro | Precaución |
|---|---|---|
| Inventario del Reglamento mexicano | Datos personales, sistemas, medios y acciones de seguridad | Conectarlo con finalidad, riesgo, derechos y operación real |
| Registro del artículo 30 GDPR | Actividades bajo responsabilidad o realizadas por cuenta de responsables | Validar contenido, roles, alcance y excepciones del régimen |
| Modelo operativo común | Una fuente gobernada que alimenta vistas por obligación | No ocultar diferencias jurídicas bajo una sola etiqueta |
Elige una granularidad que permanezca útil
Agrupa cuando finalidad, población, categorías, destinatarios, conservación y control sean sustancialmente iguales. Separa cuando cambie la razón del tratamiento, aparezcan datos sensibles, exista una decisión automatizada, intervenga otro responsable, cambie la audiencia o una transferencia necesite análisis distinto. Una actividad puede cruzar varios sistemas; un sistema puede soportar varias actividades.
Evita los extremos. Una sola fila “ventas” oculta campañas, propuestas, grabaciones y analítica. Una fila por campo crea cientos de registros imposibles de mantener. Empieza por procesos reconocibles para negocio y privacidad, luego enlaza datasets, campos y componentes en una capa técnica. Conserva identificadores estables para comparar versiones sin depender del título.
Diseña un esquema con campos estructurados y evidencia enlazada
Cada actividad necesita identificador, estado, nombre, descripción, unidad, dueño, responsable jurídico revisado, finalidades, personas, datos, fuentes, acciones, sistemas, ubicaciones, destinatarios, proveedores, transferencias, conservación, medios, controles, derechos, riesgos y fechas. Usa catálogos para categorías repetidas y texto limitado para el contexto. Separa desconocido de no aplica; una celda vacía no permite saber si el equipo revisó el punto.
Enlaza contratos, avisos, diagramas, configuraciones y pruebas en su repositorio responsable en lugar de adjuntar copias sin versión. Registra fuente, propietario, vigencia y nivel de confianza de cada afirmación. El inventario debe indicar qué está confirmado, declarado por un proveedor, inferido por descubrimiento o pendiente de validación. La trazabilidad es más valiosa que una falsa apariencia de completitud.

Clasifica personas y datos sin esconder texto libre
Incluye prospectos, contactos de clientes, usuarios, personal, proveedores, visitantes de Buyer Rooms y personas mencionadas incidentalmente en notas, correos, transcripciones o archivos. Distingue titulares directos de personas inferidas o afectadas por una prioridad. Añade menores o grupos vulnerables solo cuando realmente existan y activa una revisión reforzada; no los marques por precaución si el flujo los prohíbe.
Clasifica identificación, contacto, laboral, comercial, comportamiento, credenciales, ubicación, contenido, financiero, patrimonial y sensible con el nivel necesario. Registra datos observados, aportados, comprados, inferidos y generados. El texto libre merece categorías y reglas propias porque puede absorber cualquier dato. Usa muestras sintéticas para validar clasificación; no copies conversaciones reales dentro del inventario.
Conecta finalidad, aviso, consentimiento y preferencias
Escribe la finalidad como resultado específico, no como “operación” o “mejorar servicios”. Distingue necesaria y secundaria, y enlaza el aviso y su versión. Registra consentimiento, excepción u otra ruta revisada sin convertir el inventario en dictamen automático. Incluye mecanismo de negativa, revocación u oposición y el sistema donde la decisión se ejecuta.
Si una actividad reutiliza datos, documenta compatibilidad, nueva información a la persona y decisión aprobada. No heredes la ruta de la fuente original por defecto. Una importación de contactos para gestionar una relación no autoriza entrenamiento, enriquecimiento o campañas. El inventario debe permitir detectar cuando el comportamiento excede lo informado o cuando una preferencia no alcanza a un destino.
Mapea acciones y sistemas desde el origen hasta la disposición
Registra recopilación, validación, almacenamiento, búsqueda, combinación, inferencia, generación, visualización, exportación, transmisión, bloqueo, respaldo y eliminación. Para cada nodo indica sistema, componente, cuenta, región, propietario, formato y vínculo con el siguiente. Incluye hojas, buzones, carpetas, herramientas personales, soporte y archivos exportados; el diagrama ideal no sirve si omite las copias que usa el equipo.
Separa sistema de registro, sistema de interacción y sistema derivado. El CRM puede conservar la ficha principal mientras correo aporta contenido, analítica recibe eventos y un proveedor genera una respuesta. Marca límites de workspace, identidades automáticas y medios físicos o removibles cuando existan. El registro de almacenamiento complementa el mapa y ayuda a localizar copias fuera de la arquitectura prevista.
Inventaría las capas de IA como tratamientos, no como una etiqueta
Documenta modelo y versión cuando sea relevante, proveedor, endpoint, región, instrucciones, fuentes recuperadas, herramientas, entradas, salidas, embeddings, memoria, feedback, evaluaciones y telemetría. Explica si existe inferencia, perfil, recomendación, resumen, generación o acción. Registra revisión humana, autonomía, destinatarios y ruta de corrección. “Usa IA” no permite evaluar qué datos salen ni qué efecto vuelve al CRM.
Distingue contexto efímero de almacenamiento persistente y uso operativo de entrenamiento. Registra qué filtros aplican antes de recuperar, qué redacción ocurre antes de registrar y qué proveedores pueden usar datos para fines propios. Incluye prompts o documentos aportados por usuarios como fuentes no confiables. Un cambio de modelo, memoria, herramienta o política del proveedor debe actualizar la actividad y disparar evaluación cuando altere el riesgo.
Asigna roles, destinatarios, proveedores y transferencias por flujo
Registra quién determina finalidades y medios, quién procesa por instrucciones, quién recibe como tercero y quién subcontrata. El nombre del contrato o la palabra plataforma no determina el rol. Conserva entidad legal, servicio, instrucciones, categorías, subencargados, soporte, región, uso propio, devolución, supresión, incidentes y asistencia a derechos.
Distingue remisión a un encargado de transferencia a un tercero según el marco aplicable. Marca cada comunicación nacional o internacional, finalidad, destinatario, país, aviso, consentimiento o excepción revisados y obligaciones contractuales. Si una región de almacenamiento difiere de soporte o respaldo, registra las tres. Una flecha “nube” sin entidad ni destino no es un flujo verificable.
Relaciona conservación, medios, riesgo y medidas de seguridad
Define plazo y disparador por categoría y finalidad, no solo una política general. Distingue activo, bloqueado, respaldado, exportado y eliminado. Registra base primaria, índices, archivos, embeddings, logs, copias y proveedor. Enlaza la regla ejecutable, el job, la excepción, el dueño y la última prueba. Una fecha escrita sin mecanismo ni evidencia no demuestra disposición.
Relaciona riesgos y medidas administrativas, técnicas y físicas con el tratamiento: control de acceso, segregación, cifrado, registros, revisión, continuidad, eliminación y respuesta. No pegues un catálogo idéntico en todas las filas. Indica qué medida protege qué nodo y estado, y dónde existe brecha o plan. Actualiza cuando cambie sustancialmente el tratamiento, ocurra una vulneración o la revisión revele otra exposición.
Usa el inventario para derechos, incidentes y cambios
Para cada actividad, registra identificadores de búsqueda, sistemas consultados, equipo que decide y acciones disponibles para acceso, rectificación, cancelación y oposición. Incluye inferencias, proveedores, exportaciones, bloqueo y respaldos. Prueba con una identidad sintética que pueda localizarse de extremo a extremo. Si el inventario no ayuda a encontrar datos, su granularidad o cobertura es insuficiente.
En un incidente, filtra por sistema, categoría, personas, destinatarios, región y control para estimar alcance sin improvisar. En un cambio, compara versión anterior y propuesta para identificar finalidades, campos, proveedores y riesgos afectados. Mantén un vínculo con tickets y decisiones sin convertir el inventario en almacén de evidencias sensibles.
Descubre desde procesos, tecnología y evidencia, y luego reconcilia
Combina entrevistas con ventas, marketing, soporte, TI, seguridad, legal y proveedores; exportes de aplicaciones; catálogo de identidades; contratos; diagramas; escaneo de almacenamiento; logs y muestras sintéticas. Una encuesta aislada refleja lo que el equipo recuerda. Un escaneo aislado encuentra datos sin finalidad ni contexto. Confronta ambos y registra discrepancias.
Busca sombras: hojas personales, adjuntos descargados, integraciones antiguas, cuentas de prueba, carpetas compartidas, grabaciones, tickets, herramientas no aprobadas y copias en dispositivos. No importes resultados automáticos como verdad. Deduplica, asigna dueño y valida una muestra. Si aparece un tratamiento no autorizado, limita o pausa mientras se decide; no lo legitimes solo por añadirlo al inventario.
Convierte actualización y calidad en una operación continua
Define eventos de actualización: nuevo sistema, finalidad, proveedor, región, dato, integración, modelo, permiso, retención, incidente o cierre. Integra el identificador de actividad en compras, arquitectura, cambios y retiro. Asigna revisión periódica según riesgo, con mayor frecuencia para categorías sensibles o tratamientos que cambian rápido. Una fecha anual no sustituye los disparadores del proceso.
Mide cobertura de unidades y sistemas, campos confirmados, actividades sin dueño, revisiones vencidas, proveedores sin contrato vigente, plazos sin mecanismo, flujos sin región y discrepancias abiertas. No uses porcentaje de completitud si todos los campos pueden marcarse no aplica sin evidencia. Conserva historial, aprobaciones y cambios; no sobrescribas la versión que sostuvo una decisión anterior.
Mantén claros los límites de Cerravi y de esta guía
Cerravi organiza contactos, cuentas, oportunidades, actividades, propuestas y Buyer Rooms, y presenta asistencia de Copilot para revisión humana. Puede ser uno de los sistemas documentados, pero no descubre por sí solo todas las copias, proveedores, finalidades, personas ni obligaciones de una organización. La empresa debe inventariar su ecosistema completo y validar roles, transferencias, conservación y medidas.
Esta guía ofrece un método operativo basado en fuentes públicas; no constituye asesoría legal, no crea un ROPA conforme a otra jurisdicción y no garantiza cumplimiento. Verifica leyes vigentes, sector, contratos, autoridad competente y operación real. El objetivo es mantener una fuente gobernada que permita encontrar, explicar, limitar y corregir tratamientos antes de que una auditoría, solicitud o incidente revele lo que el equipo no conocía.
Preguntas frecuentes
Dudas comunes sobre este proceso
¿El Reglamento de la LFPDPPP exige un inventario de datos personales?
El artículo 61 del Reglamento incluye elaborar un inventario de datos personales y de los sistemas de tratamiento entre las acciones para establecer y mantener la seguridad. También menciona funciones, riesgos, medidas, brecha, plan, auditorías, capacitación y registro de medios de almacenamiento. La forma concreta debe adaptarse al tratamiento, sector y obligaciones aplicables.
¿El inventario mexicano es igual al ROPA del GDPR?
No deben tratarse como sinónimos automáticos. El artículo 30 del GDPR define registros de actividades para responsables y encargados bajo ese régimen y establece contenidos propios. Un modelo común puede alimentar ambas vistas, pero la organización debe conservar la fuente jurídica, aplicabilidad, rol, campos y evidencia de cada una.
¿Conviene crear una fila por sistema o por actividad?
Por actividad con finalidad y ciclo de vida coherentes. Una actividad puede usar CRM, correo, IA y analítica; un CRM puede soportar campañas, oportunidades y soporte con finalidades distintas. Los sistemas se enlazan como nodos técnicos y no sustituyen la descripción del tratamiento.
¿Qué debe registrarse cuando el CRM usa IA?
Entradas, fuentes recuperadas, prompts, salidas, embeddings, memoria, feedback, evaluaciones, telemetría, herramientas, modelo o proveedor, regiones, uso para entrenamiento, inferencias, revisión humana, destinatarios y retención. También filtros de permisos, redacción, corrección y cambios materiales.
¿Cada cuánto debe actualizarse el inventario?
Cuando cambien finalidad, datos, sistema, proveedor, región, rol, modelo, permiso, conservación, riesgo o control, y tras incidentes o hallazgos. Añade una revisión periódica según riesgo, pero no esperes a la fecha anual para registrar un cambio que ya alteró el tratamiento.