Saltar al contenido
Ciberseguridad

Crea un mapa de datos de clientes y empleados en una semana

Plan de cinco días para seguir el recorrido de datos personales, asignar dueños, detectar copias e integraciones y convertir hallazgos en acciones de privacidad y seguridad.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Mapa visual del recorrido de datos entre clientes, empleados y sistemas de una pyme
En esta guía
  1. Día uno: elige procesos y responsables
  2. Día dos: sigue una persona ficticia
  3. Día tres: dibuja sistemas y conexiones
  4. Día cuatro: reta cada dato
  5. Día cinco: convierte el mapa en decisiones
  6. Mantén el mapa vivo
La idea en corto

Ubica qué datos recibe tu pyme, dónde viven, quién puede verlos y cuándo deben salir. Una hoja clara es mejor que una política que nadie usa.

No puedes proteger ni borrar un dato si no sabes dónde está. Una pyme suele tener información en formularios, WhatsApp, hojas, correo, nómina, CRM, computadoras y servicios de proveedores. El mapa de datos muestra cómo entra, para qué se usa, dónde se guarda, quién accede, con quién se comparte y cómo sale. No necesita ser un diagrama técnico. Puede empezar como una hoja de cálculo y flechas sencillas. La Ley mexicana exige tratar datos con finalidades y responsabilidad. NIST presenta su Privacy Framework como una herramienta voluntaria para identificar y gestionar riesgo de privacidad. Esta guía lo convierte en una semana de trabajo.

Día uno: elige procesos y responsables

No intentes mapear toda la empresa a la vez. Elige dos recorridos importantes, por ejemplo venta a cliente y contratación de personal. Nombra a un dueño por recorrido y reúne a quien captura, usa, almacena o elimina información. Explica que el objetivo no es señalar errores individuales. Buscas conocer el proceso real, incluido el trabajo por mensajes y hojas. Define qué es un dato personal con ejemplos del negocio: nombre, teléfono, domicilio, identificación, cuenta, ubicación o evaluación laboral. También separa secretos de empresa que requieren seguridad, aunque no identifiquen a una persona.

  • Dato o grupo de datos, sin copiar valores reales.
  • Persona o fuente que lo entrega.
  • Canal de entrada y finalidad.
  • Sistema, archivo, dispositivo o papel donde vive.
  • Dueño, usuarios y nivel de sensibilidad.
  • Proveedor o tercero que lo recibe.
  • Tiempo de conservación y forma de eliminación.
  • Aviso, preferencia, control y acción pendiente.

Día dos: sigue una persona ficticia

Crea un cliente de prueba, como “Cliente Mapa”, con datos inventados. Sigue su recorrido desde el formulario hasta la venta y el servicio posterior. Anota copias automáticas y manuales. ¿Llega al correo? ¿Se descarga a Excel? ¿Aparece en el teléfono personal? ¿Pasa a facturación o mensajería? Repite con una persona empleada ficticia. La FTC recomienda conocer qué información se tiene, reducirla, protegerla, desecharla y planear incidentes. También señala que entender cómo entra, atraviesa y sale la información es esencial para evaluar vulnerabilidades. No uses un registro real para la prueba.

Día tres: dibuja sistemas y conexiones

Ahora convierte la hoja en un dibujo. Cada caja es una fuente, sistema o destino. Cada flecha lleva un tipo de dato y una finalidad. Marca si la transferencia es manual, automática o por integración. No dibujes servidores complejos si no ayudan. El dueño debe poder explicarlo en cinco minutos. Resalta fronteras: dispositivo personal, proveedor externo, país distinto, enlace público y papel. El Privacy Framework de NIST incluye inventario y mapeo dentro de la función de identificación. El mapa no demuestra cumplimiento por sí solo. Sirve para encontrar preguntas, responsabilidades y riesgos que estaban dispersos.

Día cuatro: reta cada dato

Pregunta por cada grupo: ¿lo necesitamos?, ¿para esta finalidad?, ¿con este detalle?, ¿durante cuánto tiempo? No inventes un plazo universal. Algunas obligaciones fiscales, laborales o contractuales requieren conservación. Valídalas con el área y asesor correspondiente. Fuera de esas necesidades, define un criterio y un evento de salida. Puede ser cierre de relación más un periodo aprobado. Evita “para siempre”. También revisa acceso. Una persona puede necesitar un resultado sin ver el dato original. Por ejemplo, logística necesita una dirección de entrega, pero no todo el historial comercial. Registra la justificación y la fuente de cada regla.

SituaciónRiesgoPrimera acción
Dato sin finalidadUso indebidoDejar de captar
Copia sin dueñoPérdidaAsignar o eliminar
Acceso excesivoExposiciónReducir permiso
Proveedor desconocidoFalta de controlRevisar contrato

Día cinco: convierte el mapa en decisiones

Elige cinco acciones de mayor impacto y esfuerzo razonable. Asigna responsable, fecha y evidencia. Ejemplos: quitar un campo, cerrar una hoja pública, activar doble factor, actualizar una transferencia en el aviso o probar borrado en el CRM. Separa correcciones rápidas de proyectos. No borres archivos sin revisar obligaciones y respaldos. Actualiza el aviso de privacidad si el mapa revela finalidades o terceros que no estaban descritos. La ley mexicana coloca responsabilidad en quien trata los datos. Un mapa ayuda a demostrar control, pero debe corresponder con permisos, contratos, capacitación y atención de derechos.

Mantén el mapa vivo

Revisa el mapa cada seis meses y antes de lanzar una aplicación, campaña o integración importante. Añade una pregunta al proceso de compra: “¿qué flechas nuevas crea?”. Cuando una herramienta sale, registra exportación, borrado y desconexión. Cuando un área cambia su formulario, revisa finalidad y aviso. Mide datos eliminados, accesos reducidos, sistemas sin dueño y solicitudes atendidas. No midas número de filas como si fuera progreso. Un mapa corto y correcto vale más que cien campos viejos. La meta es que el negocio pueda explicar el viaje de la información y actuar cuando una persona pregunta.

Checklist del mapa de datos

  • Elegimos dos procesos y un dueño para cada uno.
  • Usamos personas ficticias y nunca copiamos datos reales al mapa.
  • Registramos entrada, finalidad, sistema, acceso, tercero y salida.
  • Dibujamos conexiones manuales, automáticas y externas.
  • Cuestionamos necesidad, detalle y conservación de cada dato.
  • Validamos obligaciones antes de borrar información.
  • Asignamos cinco mejoras con fecha y evidencia.
  • Programamos revisión y actualización ante nuevos sistemas.
Información verificable

Fuentes consultadas

Última revisión:

  1. 01
  2. 02
    NIST Privacy Framework National Institute of Standards and Technology · 2026-06-01
  3. 03
    Protecting Personal Information: A Guide for Business Federal Trade Commission · 2023-08-01