El test inmediato de 5 segundos: Abre el aviso de privacidad de tu organización (en tu sitio web, formatos de registro o contratos). Si contiene la palabra «INAI», tu documento ya está legalmente desactualizado.
1. Cuadro comparativo: ¿Qué cambió con la reforma?
Los avisos de privacidad remitían al INAI como la autoridad encargada de tramitar quejas o inconformidades en el ejercicio de derechos ARCO (Acceso, Rectificación, Cancelación y Oposición).
La tutela legal pasa a la Secretaría de Estado. Los avisos y procedimientos internos deben actualizar sus instancias de reclamación y referencias normativas.
2. Las 4 acciones urgentes para tu organización
1. Actualiza las menciones institucionales en tu Aviso de Privacidad
Reemplaza cualquier referencia al INAI como autoridad de alzada por la Secretaría Anticorrupción y Buen Gobierno, y verifica que el correo para ejercer derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) siga activo y sea supervisado regularmente.
Tiempo estimado: 20 minutos. Urgencia: Máxima.
2. Identifica y aísla los Datos Personales Sensibles
Si atiendes a poblaciones vulnerables, personas migrantes o temas de salud, estás tratando datos sensibles (origen étnico, estado de salud, situación migratoria, biometría, preferencias políticas o religiosas). Estos datos no pueden vivir en:
- Carpetas compartidas abiertas a todo el equipo.
- Chats de WhatsApp sin cifrado de extremo a extremo.
- Documentos impresos sin custodia bajo llave.
- Pendrives o discos duros sin contraseña de acceso.
Tiempo estimado: 1–2 horas. Urgencia: Alta.
3. Aplica la regla de retención: Cierre + 12 meses
Conservar identificaciones (INE, pasaportes, CURP), comprobantes de domicilio o registros médicos de personas que ya no reciben atención de tu organización después de 12 meses de cerrado el caso es una vulnerabilidad innecesaria.
El dato que no se conserva es el único que no se puede filtrar. Establece un procedimiento de destrucción segura (preferiblemente trituración de documentos impresos y eliminación criptográfica de archivos digitales) para toda información vencida.
Tiempo estimado: 2–3 horas (implementación del procedimiento). Urgencia: Alta.
4. Restringe el uso de herramientas de IA sobre datos reales
Prohíbe a tu equipo pegar nombres reales, expedientes médicos, datos de contacto o información sensible en herramientas de Inteligencia Artificial de uso libre (ChatGPT, Claude, Gemini, etc.) o cuentas gratuitas cuyos términos de servicio permitan entrenar modelos con los datos ingresados.
Establece una lista de herramientas autorizadas con restricciones claras:
- Prohibidas: Cualquier IA con cuentas personales/gratuitas.
- Permitidas: Herramientas empresariales con garantía de no retención de datos (ej. versión empresarial con contrato).
Tiempo estimado: 30 minutos (crear la política y comunicarla). Urgencia: Media.
3. Matriz de Niveles de Sensibilidad Documental
| Nivel | Ejemplos de datos | Dónde NO va | Retención máxima |
|---|---|---|---|
| 🔴 Sensible | INE, pasaporte, CURP, estado de salud, filiación política, situación migratoria | WhatsApp, carpetas compartidas, pendrives sin contraseña, nubes personales | Cierre de caso + 12 meses |
| 🟡 Operativo | Nombre completo, teléfono, correo, dirección, historia de atención | Chats públicos, documentos sin control de acceso, mails reenviados a terceros | Duración del vínculo + 6 meses |
| 🟢 Público | Nombres en comunicados, fotos autorizadas, estadísticas agregadas | Nada específico — ya es público | Indefinida (propósito histórico) |
Checklist de cumplimiento rápido
Expande la lista de verificación
- ¿El aviso de privacidad publicado en tu sitio web cita a la autoridad vigente en lugar del INAI?
- ¿Los formularios de registro impresos o digitales cuentan con consentimiento expreso para datos sensibles?
- ¿Las carpetas de expedientes de beneficiarios tienen permisos restringidos y no son accesibles para todo el personal?
- ¿Existe una política documentada para destruir periódicamente identificaciones y documentos personales una vez concluido el servicio?
- ¿Se cuenta con una directriz clara sobre qué herramientas de IA están autorizadas para uso institucional?
- ¿Se ha comunicado al equipo la prohibición de compartir datos sensibles en chats o herramientas de IA?
- ¿Se realizan auditorías periódicas (anuales mínimo) sobre el manejo de datos sensibles?
Recursos adicionales
Para profundizar en la reforma:
- Decreto de reforma publicado en el Diario Oficial de la Federación, 20 de marzo de 2025.
- Documentos de transición disponibles en la web de la Secretaría Anticorrupción y Buen Gobierno.
- Guías de privacidad según sector: ONGs, organismos públicos, empresas privadas.