Protección de datos para mipymes: checklist básico
Qué revisar al recolectar nombres, teléfonos, correos, hojas de vida o información de clientes.
La SIC ha publicado un cuestionario de diagnóstico y modelos orientados a mipymes. El objetivo no es llenar una carpeta de políticas: es saber qué datos tiene, para qué, quién accede y cómo responde al titular.
Qué haría primero
- Inventarie bases y archivos con datos personales.
- Defina finalidad y base de recolección.
- Revise avisos/autorizaciones cuando correspondan.
- Controle accesos y proveedores.
- Defina canal de consultas/reclamos.
- Elimine datos que ya no necesita según su política y obligaciones.
La intención de esta página es convertir un concepto que normalmente aparece disperso entre normas, portales y asesorías en una secuencia que un dueño de negocio pueda ejecutar. No significa que todos los pasos apliquen a todos los casos. Cuando la decisión cambia una obligación legal, tributaria o laboral, confirme la situación concreta con la entidad o profesional competente.
Ejemplo práctico
Una peluquería que registra nombre, teléfono y cumpleaños para promociones ya está haciendo tratamiento de datos personales; debe entender su finalidad y controles.
El ejemplo simplifica la realidad para mostrar la lógica. No lo use como sustituto de una liquidación o concepto profesional.
Errores que valen tiempo o plata
- Copiar una política de otra empresa.
- Pedir datos que no necesita.
- Usar una hoja de cálculo compartida sin control de acceso.
Qué conviene dejar documentado
Guarde la fuente que consultó, la fecha, los valores usados en cualquier cálculo y la decisión tomada. Si trabaja con un contador, abogado, agencia o proveedor, pida que las cuentas y archivos importantes queden a nombre de su empresa. Una pyme ordenada puede cambiar de proveedor sin perder su historia.
Preguntas para revisar
- ¿Qué parte de esta decisión depende de una cifra o norma que puede cambiar cada año?
- ¿Tengo acceso directo a la cuenta, portal o documento que demuestra lo que hice?
- ¿Puedo explicarle a otra persona cómo llegué a la decisión?
- ¿Qué tendría que actualizar si cambia mi actividad, local, personal o nivel de ventas?
Revisión editorial: 9 de septiembre de 2026. Consulte siempre la versión vigente de la fuente oficial antes de ejecutar un trámite.
Historial de revisión
- 9 sep 2026 · Segunda pasada: ejemplo, checklist, enlaces operativos y fuentes.
La fecha visible significa que revisamos estas fuentes y los supuestos indicados. No significa que una regla no pueda cambiar después.
Protección de datos empieza con un inventario, no con copiar una política
Mapa mínimo de datos
Haga una tabla con: dato recolectado, de quién, para qué, dónde se guarda, quién accede, con quién se comparte, cuánto tiempo se conserva y cómo se atiende una solicitud. Repita para clientes, empleados, candidatos, proveedores y cámaras/biometría si aplica. Esa tabla revela más riesgos que una política genérica.
WhatsApp también cuenta
Una lista de clientes exportada a teléfonos personales, grupos o herramientas de marketing sigue siendo tratamiento de datos. Defina quién puede exportar, si se mezclan contactos personales y empresariales, cómo se revoca una autorización y qué ocurre cuando un empleado se va.
No recopile “por si acaso”
Cada campo adicional aumenta responsabilidad. Si una tienda solo necesita nombre, contacto y dirección para entregar, pregunte por qué estaría recolectando fecha de nacimiento, documento o información sensible.
Manual de decisión
Una tienda puede acumular teléfonos de WhatsApp, correos de facturación, hojas de vida y datos de proveedores sin haber hecho nunca un “proyecto de datos”. El inventario empieza preguntando qué recopila, para qué, dónde lo guarda, quién accede y cuándo lo elimina. Reducir información innecesaria suele ser una medida de seguridad tan importante como añadir documentos.
Antes de actuar
- Haga inventario de bases, formularios, hojas y chats usados por el negocio.
- Asigne una finalidad a cada dato recolectado.
- Revise autorización, avisos y canales para consultas/reclamos según corresponda.
- Limite accesos y elimine cuentas de excolaboradores.
- Defina retención y borrado en lugar de guardar todo para siempre.
Tres preguntas que valen más que otra pestaña
- ¿Puede responder de dónde obtuvo un teléfono específico?
- ¿Qué proveedor externo recibe datos de clientes?
- ¿Qué información podría dejar de recolectar mañana sin afectar el servicio?
Historial visible de esta página
- 9 sep 2026: añadimos ejemplos en pesos, decisiones operativas, enlaces de siguiente paso y verificación de fuentes donde aplica.
- Segunda pasada: se añadió la herramienta/guía base, plantillas relacionadas e interlinking.