Respuesta directa
En pocas palabras
En una empresa privada de México, clasifica por separado los datos personales sensibles y los datos financieros o patrimoniales. La LFPDPPP vigente exige, como regla, consentimiento expreso y por escrito para datos sensibles, y consentimiento expreso para datos financieros o patrimoniales, salvo excepciones aplicables. Antes de recopilar, documenta finalidad legítima y concreta, necesidad, fuente, base o excepción, acceso, destinos, plazo y método de eliminación. Después aplica el mismo control a CRM, archivos, integraciones, prompts, índices, salidas, telemetría, respaldos y proveedores.
Clasifica antes de recopilar, importar o inferir
No empieces por el nombre de la columna. Examina qué revela el dato, cómo se combina y qué daño puede producir su uso indebido. La LFPDPPP vigente define como sensibles aquellos datos que afectan la esfera más íntima o cuya utilización indebida puede originar discriminación o un riesgo grave. Su lista es enunciativa, no un catálogo cerrado. Una nota libre, un documento adjunto o una inferencia pueden revelar más que un campo llamado salud.
Mantén al menos tres clases operativas: datos personales ordinarios; financieros o patrimoniales; y sensibles. Añade categorías internas más precisas cuando ayuden a aplicar controles, por ejemplo salud, genética, origen racial o étnico, creencias, opiniones políticas, preferencia sexual, credenciales, identificación oficial o biometría. Una categoría interna no cambia la definición jurídica; permite localizar, limitar y probar el tratamiento real.
No uses sensible como sinónimo de confidencial
Confidencial es una clasificación de seguridad o negocio; sensible es una categoría jurídica definida. Un descuento interno puede ser confidencial sin ser dato personal sensible. Un diagnóstico médico puede ser sensible aunque ya circule dentro de una cuenta. Los datos financieros y patrimoniales reciben una regla específica de consentimiento en la LFPDPPP, pero no deben presentarse automáticamente como la misma categoría que datos personales sensibles.
Diseña controles según varias dimensiones: categoría jurídica, confidencialidad, efecto posible, volumen, personas, finalidad, acceso, combinación y capacidad de reversión. Esto evita dos errores opuestos: aplicar el máximo control a todo hasta bloquear el trabajo, o tratar como ordinaria una inferencia de salud porque nunca llegó mediante un formulario clínico.
| Criterio | Pregunta operativa | Tratamiento mínimo |
|---|---|---|
| Personal ordinario | ¿Identifica o hace identificable a una persona? | Finalidad, aviso, acceso, calidad y retención |
| Financiero o patrimonial | ¿Describe finanzas, crédito, ingresos, activos o patrimonio? | Consentimiento expreso o excepción documentada y controles reforzados |
| Personal sensible | ¿Toca la esfera íntima o puede causar discriminación o riesgo grave? | Consentimiento expreso y por escrito o excepción aplicable, necesidad estricta y protección proporcional |
| Confidencial de negocio | ¿La divulgación afecta a la empresa sin identificar necesariamente a una persona? | Clasificación de seguridad y acceso; no sustituye el análisis de datos personales |
Justifica una finalidad legítima, concreta y necesaria
Antes de crear una base con datos sensibles, escribe la finalidad concreta, el proceso que la necesita, la persona responsable y por qué una alternativa menos intrusiva no alcanza. La LFPDPPP vigente impide crear estas bases sin una justificación ligada a finalidades legítimas, concretas y acordes con las actividades o fines explícitos del responsable. Recopilar por si acaso no satisface ese diseño.
Prueba reducción. Para una reunión comercial quizá basta registrar una necesidad de accesibilidad sin conservar un diagnóstico. Para validar capacidad de pago quizá basta un resultado aprobado sin copiar estados de cuenta completos. Si un dato solo apareció incidentalmente en un correo, decide si debe redactarse, separarse, restringirse o eliminarse. Disponibilidad no equivale a necesidad.
Registra consentimiento y excepciones como decisiones verificables
La regla de consentimiento cambia por categoría. La LFPDPPP vigente exige consentimiento expreso para datos financieros o patrimoniales y consentimiento expreso y por escrito para datos personales sensibles, salvo las excepciones previstas en la propia ley. No deduzcas una excepción porque el dato parece útil para la relación comercial. Registra la disposición, los hechos, el decisor, el alcance y la vigencia que sustentan la ruta elegida.
Cuando el consentimiento sea la base, conserva aviso y versión, finalidad, categoría, persona, mecanismo de autenticación, texto mostrado, fecha, resultado y ruta de revocación. Una casilla genérica para todo el CRM no demuestra una elección específica. No copies una firma o identificación a cada sistema: conserva la evidencia necesaria en un repositorio controlado y una referencia verificable en el expediente.
Conserva procedencia y distingue datos aportados de inferencias
Registra si el dato fue proporcionado por la persona, observado en una interacción, recibido de un cliente, obtenido de una fuente permitida, producido por una regla o inferido por IA. La procedencia afecta exactitud, transparencia, derechos y posibilidad de corrección. Que una inferencia sea probabilística no la vuelve anónima ni inocua si se vincula con una persona.
No conviertas señales comerciales en diagnósticos. Una demora, una frase o una conducta de navegación no demuestra salud, creencia, origen, preferencia o capacidad financiera. Si el sistema propone una categoría de alto impacto, conserva incertidumbre, fuente y finalidad, exige revisión competente y evita utilizarla hasta que exista una ruta autorizada. El diseño más seguro puede ser no producir la inferencia.
Controla formularios, importaciones, notas y documentos
Revisa cada punto de entrada: formulario, importador, integración, correo, transcripción, nota, archivo, soporte, enriquecimiento y API. Los campos estructurados pueden bloquear una categoría; el texto libre y los adjuntos necesitan advertencias, redacción, cuarentena o revisión según el riesgo. No pidas datos sensibles dentro de una descripción genérica cuando existe un canal diseñado para la finalidad.
En importaciones, muestra columnas detectadas, muestra limitada, categoría propuesta, destino y campos excluidos antes de confirmar. Rechaza secretos y datos fuera del alcance. Conserva conteos y errores sin duplicar el contenido. Para documentos, separa almacenamiento, extracción, indexación y uso por Copilot: autorizar el archivo no significa autorizar cada operación posterior.

Separa permisos, vistas, exportaciones y administración
Aplica mínimo privilegio por función y operación. Ver una oportunidad no debe conceder acceso automático a un documento financiero, una nota sensible o la evidencia de consentimiento. Separa lectura, edición, exportación, administración, soporte e investigación. Revisa también búsquedas, vistas previas, notificaciones, métricas, descargas masivas y enlaces compartidos.
Usa identidades individuales, autenticación proporcional, revisiones de acceso, caducidad y revocación. Registra accesos relevantes sin copiar el contenido protegido en el log. Prueba con roles positivos y negativos, cuentas desactivadas, enlaces vencidos y cambio de equipo. Un control visible en la interfaz no basta si la API, el índice o un exportador ignoran la autorización.
Extiende el control a recuperación, prompts, salidas y telemetría
Mapea datos sensibles, financieros y patrimoniales en fragmentos recuperados, prompts, contexto de herramientas, borradores, resúmenes, embeddings, memorias, feedback, evaluaciones y trazas. Para cada capa registra finalidad, acceso, proveedor, región, retención y posibilidad de reconstrucción. Un embedding o un resumen puede seguir vinculado con una persona aunque no reproduzca literalmente el documento.
Minimiza antes de invocar el modelo. Recupera solo fuentes autorizadas para esa persona y tarea; redacta o sustituye cuando el detalle no sea necesario; impide que una salida exponga la categoría a otro workspace o destinatario. No uses datos reales para pruebas si los sintéticos responden la pregunta. Evalúa también memorización, conflicto de permisos, prompt injection y salidas que convierten una pista en una afirmación sensible.
Documenta encargados, subencargados y transferencias por flujo
Para cada proveedor registra rol, servicio, categorías, finalidad, instrucciones, región, subencargados, soporte, telemetría, conservación, devolución, eliminación, incidentes y contacto. No asumas que el contrato principal describe el uso de entradas, salidas, feedback y diagnóstico. Confirma configuraciones reales y conserva la versión aplicable.
Una transferencia o acceso remoto necesita su propia revisión conforme a la ley, el aviso, el contrato y las excepciones aplicables. Reduce datos y permisos antes de compartir. Si el proveedor no puede aislar una categoría, atender una baja o demostrar eliminación dentro del diseño aprobado, limita el alcance o utiliza otra ruta. Un tercero reconocido no convierte un tratamiento innecesario en necesario.
Selecciona salvaguardas según impacto, no por una lista genérica
Evalúa qué daño producirían acceso, uso, alteración, pérdida o divulgación inadecuados. Considera categoría, combinación, volumen, personas, persistencia, posibilidad de discriminación, fraude y reversión. NIST SP 800-122 propone un análisis contextual para elegir protección de información personalmente identificable; es una referencia técnica, no una certificación de cumplimiento mexicano.
Combina controles administrativos, técnicos y físicos: inventario, responsabilidades, capacitación, segregación, cifrado y gestión de llaves cuando correspondan, autenticación, registros, prevención de exportación, respaldo protegido, respuesta y pruebas. Documenta qué riesgo reduce cada control, dónde se aplica, quién lo opera y qué evidencia demuestra su funcionamiento. Cifrar una base no corrige un permiso excesivo ni una finalidad inválida.
Limita conservación, copias y reaparición
Define conservación por finalidad, relación, evento inicial, obligación, bloqueo y disposición. La necesidad de un dato sensible suele terminar antes que la relación comercial completa. Incluye originales, miniaturas, texto extraído, índices, cachés, exportaciones, registros de soporte, evaluaciones, respaldos y copias en proveedores. Ocultar una columna no elimina esas capas.
Al vencer la finalidad, bloquea o elimina según la decisión aplicable y comprueba no reaparición. Las restauraciones deben volver a aplicar bajas y restricciones. Conserva evidencia mínima de la operación sin guardar indefinidamente el contenido eliminado. Cada excepción necesita fuente, objetos, acceso, responsable y fecha o evento de revisión.
Conecta derechos, correcciones y vulneraciones
Una solicitud ARCO debe localizar estas categorías sin exponerlas a más personas. Verifica identidad proporcionalmente, separa datos de terceros y registra decisiones por objeto. Una rectificación puede exigir corregir fuente, índice y resumen; una oposición puede detener cierto uso; una cancelación puede requerir bloqueo antes de supresión. No prometas un resultado uniforme para todas las copias.
Si aparece una posible vulneración, preserva evidencia sin ampliar el acceso y activa el proceso correspondiente. Clasifica datos y personas, confirma sistemas y terceros, evalúa afectación y documenta decisiones de comunicación conforme a las disposiciones aplicables. No copies datos sensibles dentro de tickets abiertos o chats para explicar el incidente.
Prueba con casos sintéticos y conserva evidencia proporcional
Construye casos sintéticos para dato ordinario, financiero, patrimonial, sensible explícito, sensible en texto libre e inferencia incierta. Prueba captura, rechazo, consentimiento, excepción, permisos, búsqueda, Copilot, exportación, proveedor, revocación, bloqueo, eliminación, restauración e incidente. Incluye intentos desde otro workspace, rol sin permiso y enlace vencido.
Registra versión, rol, dato sintético, precondición, acción, esperado, observado y evidencia. Mide cobertura de clasificación, campos sin dueño, accesos indebidos bloqueados, excepciones vencidas, copias pendientes y reapariciones. Una tasa baja de detección no demuestra ausencia de datos; puede señalar que el inventario no ve texto, archivos o capas de IA.
Mantén claros los límites de Cerravi y de esta guía
Cerravi organiza contactos, cuentas, oportunidades, actividades, propuestas y Buyer Rooms, y puede conservar contexto para revisión humana. No debe asumirse que clasifica jurídicamente cada dato, obtiene consentimiento válido, reconoce todas las excepciones, impide cada inferencia, configura a todos los proveedores o certifica eliminación. Las capacidades deben verificarse contra la arquitectura y configuración reales.
La organización define finalidad, base, consentimiento o excepción, categorías, permisos, terceros, transferencias, conservación, respuesta y evidencia. Esta guía ofrece un diseño operacional; no constituye asesoría legal ni garantiza cumplimiento. El objetivo es que ningún dato de alto impacto entre, se propague o permanezca sin una decisión explícita, una protección verificable y una salida prevista.
Preguntas frecuentes
Dudas comunes sobre este proceso
¿Qué se considera dato personal sensible en México?
La LFPDPPP vigente define como sensibles los datos que afectan la esfera más íntima o cuyo uso indebido puede causar discriminación o un riesgo grave. Menciona de forma enunciativa origen racial o étnico, salud presente o futura, información genética, creencias religiosas, filosóficas y morales, opiniones políticas y preferencia sexual. La clasificación debe considerar contenido y contexto, no solo el nombre del campo.
¿Los datos financieros y patrimoniales son iguales a los datos sensibles?
La ley los trata mediante reglas específicas y no conviene fusionarlos como una sola categoría. Los datos financieros o patrimoniales requieren consentimiento expreso salvo excepciones aplicables; los datos personales sensibles requieren, como regla, consentimiento expreso y por escrito. La empresa puede aplicar controles internos reforzados a ambos sin afirmar que su clasificación jurídica es idéntica.
¿Siempre se necesita consentimiento escrito para tratar datos sensibles?
La regla del artículo 8 de la LFPDPPP vigente es consentimiento expreso y por escrito mediante los mecanismos previstos. El artículo 9 contempla supuestos en los que no existe obligación de recabar consentimiento. La organización debe documentar cuál ruta aplica, con hechos, alcance, decisión y revisión competente; una relación comercial no crea por sí sola una excepción automática para cualquier dato.
¿Una inferencia de IA puede ser un dato personal sensible?
Puede requerir ese análisis si se vincula con una persona y revela o pretende revelar una categoría sensible, aunque sea probabilística o incorrecta. Conserva procedencia, incertidumbre, finalidad y acceso; evita producir o usar la inferencia cuando no exista necesidad y ruta autorizada. Una etiqueta generada no debe convertirse en hecho ni activar una decisión material automáticamente.
¿Se pueden guardar identificaciones o estados de cuenta en el CRM?
No por comodidad. Primero confirma finalidad, necesidad, consentimiento o excepción, aviso, acceso, plazo, canal y alternativa menos intrusiva. Puede bastar un resultado verificado o una referencia a un repositorio restringido en lugar del documento completo. Si se conserva, debe incluirse en permisos, proveedores, respaldos, derechos, incidentes y eliminación.