Privacidad y datos

Cómo crear un inventario de actividades de tratamiento para un CRM con IA en México

Un método para pasar de una lista de bases de datos a un registro operativo que explique qué tratamiento existe, por qué, dónde ocurre y quién debe corregirlo.

Respuesta directa

En pocas palabras

Crea una fila por actividad con una finalidad y un ciclo de vida coherentes, no una fila por aplicación. Registra responsable interno, personas, categorías de datos, fuentes, acciones, sistemas, capas de IA, destinatarios, proveedores, regiones, transferencias, conservación, medios de almacenamiento, seguridad, derechos, riesgos, evidencia y fecha de revisión. En México, el artículo 61 del Reglamento de la LFPDPPP incluye elaborar un inventario de datos personales y sistemas de tratamiento dentro de las acciones de seguridad. Ese inventario no debe llamarse automáticamente ROPA del artículo 30 del GDPR: ambos pueden conectarse, pero su alcance y contenido jurídico deben validarse por separado.

Define qué decisiones debe sostener el inventario

El inventario debe permitir responder dónde están los datos de una persona, qué finalidad justifica su uso, qué sistema y proveedor intervienen, quién puede acceder, cuánto tiempo se conservan y qué debe ocurrir ante una corrección, oposición, incidente o cierre. Si solo enumera aplicaciones y dueños, no permite evaluar necesidad, atender derechos ni reconstruir una transferencia. Es un mapa de tratamientos vivos, no un catálogo de software.

Asigna patrocinador, custodio y responsables de cada actividad. Define alcance organizacional, entidades, países, unidades, productos y fecha de corte. Decide qué salidas alimentará: aviso de privacidad, análisis de riesgo, permisos, retención, contratos, solicitudes ARCO, respuesta a incidentes y evaluación de cambios. Un inventario sin decisiones consumidoras tiende a quedarse desactualizado porque nadie depende de él para operar.

Distingue inventario mexicano y ROPA del GDPR

El Reglamento de la LFPDPPP incluye, entre las acciones para establecer y mantener la seguridad, elaborar un inventario de datos personales y de los sistemas de tratamiento. El mismo artículo 61 conecta ese trabajo con funciones, análisis de riesgos, medidas, brecha, plan, auditoría, capacitación y registro de medios de almacenamiento. Además, los principios, derechos y responsabilidad de la ley vigente exigen que el inventario represente el tratamiento real y pueda actualizarse.

El artículo 30 del GDPR regula registros de actividades de tratamiento para responsables y encargados bajo ese régimen y enumera contenidos propios, destinatarios, transferencias, plazos y medidas. No presentes una hoja mexicana como ROPA conforme al GDPR sin revisar aplicabilidad, excepciones, roles y contenido. Puedes diseñar un modelo común con campos reutilizables, pero conserva la fuente jurídica y el estado de cumplimiento por jurisdicción.

Dos artefactos conectables, no intercambiables por nombre
CriterioCentro del registroPrecaución
Inventario del Reglamento mexicanoDatos personales, sistemas, medios y acciones de seguridadConectarlo con finalidad, riesgo, derechos y operación real
Registro del artículo 30 GDPRActividades bajo responsabilidad o realizadas por cuenta de responsablesValidar contenido, roles, alcance y excepciones del régimen
Modelo operativo comúnUna fuente gobernada que alimenta vistas por obligaciónNo ocultar diferencias jurídicas bajo una sola etiqueta

Elige una granularidad que permanezca útil

Agrupa cuando finalidad, población, categorías, destinatarios, conservación y control sean sustancialmente iguales. Separa cuando cambie la razón del tratamiento, aparezcan datos sensibles, exista una decisión automatizada, intervenga otro responsable, cambie la audiencia o una transferencia necesite análisis distinto. Una actividad puede cruzar varios sistemas; un sistema puede soportar varias actividades.

Evita los extremos. Una sola fila “ventas” oculta campañas, propuestas, grabaciones y analítica. Una fila por campo crea cientos de registros imposibles de mantener. Empieza por procesos reconocibles para negocio y privacidad, luego enlaza datasets, campos y componentes en una capa técnica. Conserva identificadores estables para comparar versiones sin depender del título.

Diseña un esquema con campos estructurados y evidencia enlazada

Cada actividad necesita identificador, estado, nombre, descripción, unidad, dueño, responsable jurídico revisado, finalidades, personas, datos, fuentes, acciones, sistemas, ubicaciones, destinatarios, proveedores, transferencias, conservación, medios, controles, derechos, riesgos y fechas. Usa catálogos para categorías repetidas y texto limitado para el contexto. Separa desconocido de no aplica; una celda vacía no permite saber si el equipo revisó el punto.

Enlaza contratos, avisos, diagramas, configuraciones y pruebas en su repositorio responsable en lugar de adjuntar copias sin versión. Registra fuente, propietario, vigencia y nivel de confianza de cada afirmación. El inventario debe indicar qué está confirmado, declarado por un proveedor, inferido por descubrimiento o pendiente de validación. La trazabilidad es más valiosa que una falsa apariencia de completitud.

Mapa operativo para crear un inventario de actividades de tratamiento en un CRM con inteligencia artificial
Interfaz de Cerravi · Demo con datos ilustrativosCada actividad conecta personas, finalidad, datos, sistemas, IA, terceros, conservación, controles, evidencia y revisión.

Clasifica personas y datos sin esconder texto libre

Incluye prospectos, contactos de clientes, usuarios, personal, proveedores, visitantes de Buyer Rooms y personas mencionadas incidentalmente en notas, correos, transcripciones o archivos. Distingue titulares directos de personas inferidas o afectadas por una prioridad. Añade menores o grupos vulnerables solo cuando realmente existan y activa una revisión reforzada; no los marques por precaución si el flujo los prohíbe.

Clasifica identificación, contacto, laboral, comercial, comportamiento, credenciales, ubicación, contenido, financiero, patrimonial y sensible con el nivel necesario. Registra datos observados, aportados, comprados, inferidos y generados. El texto libre merece categorías y reglas propias porque puede absorber cualquier dato. Usa muestras sintéticas para validar clasificación; no copies conversaciones reales dentro del inventario.

Conecta finalidad, aviso, consentimiento y preferencias

Escribe la finalidad como resultado específico, no como “operación” o “mejorar servicios”. Distingue necesaria y secundaria, y enlaza el aviso y su versión. Registra consentimiento, excepción u otra ruta revisada sin convertir el inventario en dictamen automático. Incluye mecanismo de negativa, revocación u oposición y el sistema donde la decisión se ejecuta.

Si una actividad reutiliza datos, documenta compatibilidad, nueva información a la persona y decisión aprobada. No heredes la ruta de la fuente original por defecto. Una importación de contactos para gestionar una relación no autoriza entrenamiento, enriquecimiento o campañas. El inventario debe permitir detectar cuando el comportamiento excede lo informado o cuando una preferencia no alcanza a un destino.

Mapea acciones y sistemas desde el origen hasta la disposición

Registra recopilación, validación, almacenamiento, búsqueda, combinación, inferencia, generación, visualización, exportación, transmisión, bloqueo, respaldo y eliminación. Para cada nodo indica sistema, componente, cuenta, región, propietario, formato y vínculo con el siguiente. Incluye hojas, buzones, carpetas, herramientas personales, soporte y archivos exportados; el diagrama ideal no sirve si omite las copias que usa el equipo.

Separa sistema de registro, sistema de interacción y sistema derivado. El CRM puede conservar la ficha principal mientras correo aporta contenido, analítica recibe eventos y un proveedor genera una respuesta. Marca límites de workspace, identidades automáticas y medios físicos o removibles cuando existan. El registro de almacenamiento complementa el mapa y ayuda a localizar copias fuera de la arquitectura prevista.

Inventaría las capas de IA como tratamientos, no como una etiqueta

Documenta modelo y versión cuando sea relevante, proveedor, endpoint, región, instrucciones, fuentes recuperadas, herramientas, entradas, salidas, embeddings, memoria, feedback, evaluaciones y telemetría. Explica si existe inferencia, perfil, recomendación, resumen, generación o acción. Registra revisión humana, autonomía, destinatarios y ruta de corrección. “Usa IA” no permite evaluar qué datos salen ni qué efecto vuelve al CRM.

Distingue contexto efímero de almacenamiento persistente y uso operativo de entrenamiento. Registra qué filtros aplican antes de recuperar, qué redacción ocurre antes de registrar y qué proveedores pueden usar datos para fines propios. Incluye prompts o documentos aportados por usuarios como fuentes no confiables. Un cambio de modelo, memoria, herramienta o política del proveedor debe actualizar la actividad y disparar evaluación cuando altere el riesgo.

Asigna roles, destinatarios, proveedores y transferencias por flujo

Registra quién determina finalidades y medios, quién procesa por instrucciones, quién recibe como tercero y quién subcontrata. El nombre del contrato o la palabra plataforma no determina el rol. Conserva entidad legal, servicio, instrucciones, categorías, subencargados, soporte, región, uso propio, devolución, supresión, incidentes y asistencia a derechos.

Distingue remisión a un encargado de transferencia a un tercero según el marco aplicable. Marca cada comunicación nacional o internacional, finalidad, destinatario, país, aviso, consentimiento o excepción revisados y obligaciones contractuales. Si una región de almacenamiento difiere de soporte o respaldo, registra las tres. Una flecha “nube” sin entidad ni destino no es un flujo verificable.

Relaciona conservación, medios, riesgo y medidas de seguridad

Define plazo y disparador por categoría y finalidad, no solo una política general. Distingue activo, bloqueado, respaldado, exportado y eliminado. Registra base primaria, índices, archivos, embeddings, logs, copias y proveedor. Enlaza la regla ejecutable, el job, la excepción, el dueño y la última prueba. Una fecha escrita sin mecanismo ni evidencia no demuestra disposición.

Relaciona riesgos y medidas administrativas, técnicas y físicas con el tratamiento: control de acceso, segregación, cifrado, registros, revisión, continuidad, eliminación y respuesta. No pegues un catálogo idéntico en todas las filas. Indica qué medida protege qué nodo y estado, y dónde existe brecha o plan. Actualiza cuando cambie sustancialmente el tratamiento, ocurra una vulneración o la revisión revele otra exposición.

Usa el inventario para derechos, incidentes y cambios

Para cada actividad, registra identificadores de búsqueda, sistemas consultados, equipo que decide y acciones disponibles para acceso, rectificación, cancelación y oposición. Incluye inferencias, proveedores, exportaciones, bloqueo y respaldos. Prueba con una identidad sintética que pueda localizarse de extremo a extremo. Si el inventario no ayuda a encontrar datos, su granularidad o cobertura es insuficiente.

En un incidente, filtra por sistema, categoría, personas, destinatarios, región y control para estimar alcance sin improvisar. En un cambio, compara versión anterior y propuesta para identificar finalidades, campos, proveedores y riesgos afectados. Mantén un vínculo con tickets y decisiones sin convertir el inventario en almacén de evidencias sensibles.

Descubre desde procesos, tecnología y evidencia, y luego reconcilia

Combina entrevistas con ventas, marketing, soporte, TI, seguridad, legal y proveedores; exportes de aplicaciones; catálogo de identidades; contratos; diagramas; escaneo de almacenamiento; logs y muestras sintéticas. Una encuesta aislada refleja lo que el equipo recuerda. Un escaneo aislado encuentra datos sin finalidad ni contexto. Confronta ambos y registra discrepancias.

Busca sombras: hojas personales, adjuntos descargados, integraciones antiguas, cuentas de prueba, carpetas compartidas, grabaciones, tickets, herramientas no aprobadas y copias en dispositivos. No importes resultados automáticos como verdad. Deduplica, asigna dueño y valida una muestra. Si aparece un tratamiento no autorizado, limita o pausa mientras se decide; no lo legitimes solo por añadirlo al inventario.

Convierte actualización y calidad en una operación continua

Define eventos de actualización: nuevo sistema, finalidad, proveedor, región, dato, integración, modelo, permiso, retención, incidente o cierre. Integra el identificador de actividad en compras, arquitectura, cambios y retiro. Asigna revisión periódica según riesgo, con mayor frecuencia para categorías sensibles o tratamientos que cambian rápido. Una fecha anual no sustituye los disparadores del proceso.

Mide cobertura de unidades y sistemas, campos confirmados, actividades sin dueño, revisiones vencidas, proveedores sin contrato vigente, plazos sin mecanismo, flujos sin región y discrepancias abiertas. No uses porcentaje de completitud si todos los campos pueden marcarse no aplica sin evidencia. Conserva historial, aprobaciones y cambios; no sobrescribas la versión que sostuvo una decisión anterior.

Mantén claros los límites de Cerravi y de esta guía

Cerravi organiza contactos, cuentas, oportunidades, actividades, propuestas y Buyer Rooms, y presenta asistencia de Copilot para revisión humana. Puede ser uno de los sistemas documentados, pero no descubre por sí solo todas las copias, proveedores, finalidades, personas ni obligaciones de una organización. La empresa debe inventariar su ecosistema completo y validar roles, transferencias, conservación y medidas.

Esta guía ofrece un método operativo basado en fuentes públicas; no constituye asesoría legal, no crea un ROPA conforme a otra jurisdicción y no garantiza cumplimiento. Verifica leyes vigentes, sector, contratos, autoridad competente y operación real. El objetivo es mantener una fuente gobernada que permita encontrar, explicar, limitar y corregir tratamientos antes de que una auditoría, solicitud o incidente revele lo que el equipo no conocía.

Preguntas frecuentes

Dudas comunes sobre este proceso

¿El Reglamento de la LFPDPPP exige un inventario de datos personales?

El artículo 61 del Reglamento incluye elaborar un inventario de datos personales y de los sistemas de tratamiento entre las acciones para establecer y mantener la seguridad. También menciona funciones, riesgos, medidas, brecha, plan, auditorías, capacitación y registro de medios de almacenamiento. La forma concreta debe adaptarse al tratamiento, sector y obligaciones aplicables.

¿El inventario mexicano es igual al ROPA del GDPR?

No deben tratarse como sinónimos automáticos. El artículo 30 del GDPR define registros de actividades para responsables y encargados bajo ese régimen y establece contenidos propios. Un modelo común puede alimentar ambas vistas, pero la organización debe conservar la fuente jurídica, aplicabilidad, rol, campos y evidencia de cada una.

¿Conviene crear una fila por sistema o por actividad?

Por actividad con finalidad y ciclo de vida coherentes. Una actividad puede usar CRM, correo, IA y analítica; un CRM puede soportar campañas, oportunidades y soporte con finalidades distintas. Los sistemas se enlazan como nodos técnicos y no sustituyen la descripción del tratamiento.

¿Qué debe registrarse cuando el CRM usa IA?

Entradas, fuentes recuperadas, prompts, salidas, embeddings, memoria, feedback, evaluaciones, telemetría, herramientas, modelo o proveedor, regiones, uso para entrenamiento, inferencias, revisión humana, destinatarios y retención. También filtros de permisos, redacción, corrección y cambios materiales.

¿Cada cuánto debe actualizarse el inventario?

Cuando cambien finalidad, datos, sistema, proveedor, región, rol, modelo, permiso, conservación, riesgo o control, y tras incidentes o hallazgos. Añade una revisión periódica según riesgo, pero no esperes a la fecha anual para registrar un cambio que ya alteró el tratamiento.