Aviso de privacidad para formularios, WhatsApp y CRM de una pyme
Explicación práctica del aviso de privacidad en México para captación digital, con finalidades, consentimiento, derechos, transferencias y controles operativos.
JN
Equipo editorial de JN NegociosTecnología explicada para pymes mexicanas
·5 min de lectura
Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.
Un aviso no es texto decorativo. Aprende qué debe explicar, dónde mostrarlo y cómo conectar la promesa con lo que realmente hacen tus sistemas.
Una pyme puede pedir nombre en un formulario, recibir una dirección por WhatsApp y guardar compras en un CRM. Los tres pasos tratan datos personales. El aviso de privacidad explica quién es responsable, qué datos usa, para qué, con quién puede compartirlos y cómo ejercer derechos. No sirve copiar el aviso de otra empresa. Si el texto promete una cosa y el sistema hace otra, existe una brecha. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente en México establece principios, deberes y derechos. Esta guía es información general, no una opinión jurídica para un caso específico.
Empieza por el proceso, no por una plantilla
Antes de escribir, recorre el camino de los datos. ¿Qué campos recibe el formulario? ¿WhatsApp sincroniza contactos? ¿El CRM agrega historial, grabaciones o etiquetas? ¿Una agencia, nube o sistema de pagos puede consultarlos? Anota finalidades reales. Atender una cotización es distinto de enviar promociones. La ley exige tratar datos con principios como licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad. Una frase amplia como “para cualquier propósito relacionado” no ayuda a la persona ni obliga al equipo a pensar. Describe acciones comprensibles y separa las que no son necesarias para prestar el servicio.
Qué debe poder entender una persona
El aviso debe identificar al responsable y su domicilio. Debe explicar los datos y finalidades, las opciones para limitar uso, los mecanismos para ejercer derechos de acceso, rectificación, cancelación u oposición, las transferencias relevantes y la forma de comunicar cambios. La presentación exacta depende del canal y del tipo de aviso. Usa capas: un texto corto junto al formulario y un enlace al aviso completo. No escondas el enlace en un pie ilegible. En WhatsApp, entrega el aviso al iniciar la relación o antes de usar los datos para una finalidad nueva. Conserva evidencia de la versión mostrada.
¿Quién recibe mis datos y cómo lo contacto?
¿Qué información toma y de dónde?
¿Para qué la necesita y qué es opcional?
¿Quién más puede recibirla?
¿Cómo corrijo, consulto, cancelo u objeto el uso?
¿Cómo sabré si el aviso cambia?
Consentimiento no es marcar todas las casillas
La ley contempla formas y excepciones de consentimiento según el tratamiento. No conviertas cada interacción en una casilla sin sentido. Identifica qué uso es necesario para responder o cumplir el servicio y qué uso adicional requiere una elección separada. Una persona que pide una cotización no debe quedar inscrita automáticamente a publicidad indefinida. El consentimiento debe corresponder a una finalidad comprensible. Si manejas datos sensibles o decisiones con efectos importantes, solicita revisión jurídica. También respeta la negativa: el CRM debe guardar la preferencia y las campañas deben excluirla. Un texto correcto sin control técnico no cumple su promesa.
Cada canal necesita un punto visible
Canal
Momento
Control
Formulario
Antes de enviar
Aviso corto y enlace
WhatsApp
Al iniciar captura
Mensaje y versión
CRM
Al importar
Origen y preferencia
Campaña
Antes de usar
Finalidad y baja
No pidas al CRM resolver solo un problema de gobernanza. Define quién responde solicitudes, en qué plazo interno y cómo verifica identidad sin pedir datos excesivos. Configura permisos por función. Ventas puede necesitar contacto e historial comercial, pero no documentos laborales. Registra exportaciones y elimina accesos cuando cambia el puesto. Revisa proveedores y subprocesadores. El aviso debe reflejar transferencias y usos reales, pero el contrato también debe protegerlos. La Secretaría Anticorrupción y Buen Gobierno abrió en enero de 2026 un diálogo para modernizar el marco de datos personales. Esa discusión no reemplaza la ley vigente; muestra que el tema sigue evolucionando.
Prueba la promesa de extremo a extremo
Usa un registro de prueba. Envía el formulario, abre WhatsApp, revisa el CRM y simula una baja. Confirma que la finalidad, origen y preferencia viajan juntos. Después simula una solicitud de acceso o cancelación. ¿Quién la recibe? ¿Puede encontrar copias en hojas, correos y plataformas? Revisa el aviso cuando cambias campos, proveedor, finalidad o transferencia. Guarda fecha, versión y aprobación. No publiques un documento y lo olvides. La privacidad es un proceso operativo que conecta comunicación, permisos, conservación, proveedores y atención de derechos.
Checklist del aviso conectado a la operación
Mapeamos los datos y finalidades reales de cada canal.
Identificamos responsable, domicilio y contacto de privacidad.
Separamos finalidades necesarias de usos opcionales.
Mostramos un aviso visible antes o al obtener los datos.
Guardamos origen, versión, consentimiento y preferencias en el CRM.
Documentamos transferencias y revisamos contratos de proveedores.
Probamos derechos, baja, corrección y eliminación en todos los sistemas.
Revisamos el aviso cuando cambia un campo, proveedor o finalidad.
Nombra a una persona responsable de coordinar el tema, aunque reciba apoyo jurídico y técnico. Dale una lista de sistemas, versiones del aviso y contactos de proveedores. Capacita a ventas y servicio con respuestas cortas: dónde está el aviso, cómo registrar una negativa y a quién escalar una solicitud. Evita que cada persona improvise. Revisa muestras de formularios y conversaciones cada trimestre. Si encuentras una diferencia, corrige el proceso y el texto. La evidencia de mejora también forma parte de una gestión responsable.
Guía operativa para que una pyme mexicana despliegue y verifique la actualización de Chrome publicada el 6 de agosto de 2026 sin confundir una corrección crítica con evidencia de ataque.
Guía práctica para que una pyme mexicana configure el consentimiento explícito de Google Meet, pruebe clientes y dispositivos, controle archivos y no confunda un botón con toda su obligación de privacidad.