Crea un mapa de datos de clientes y empleados en una semana
Plan de cinco días para seguir el recorrido de datos personales, asignar dueños, detectar copias e integraciones y convertir hallazgos en acciones de privacidad y seguridad.
JN
Equipo editorial de JN NegociosTecnología explicada para pymes mexicanas
·5 min de lectura
Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.
Ubica qué datos recibe tu pyme, dónde viven, quién puede verlos y cuándo deben salir. Una hoja clara es mejor que una política que nadie usa.
No puedes proteger ni borrar un dato si no sabes dónde está. Una pyme suele tener información en formularios, WhatsApp, hojas, correo, nómina, CRM, computadoras y servicios de proveedores. El mapa de datos muestra cómo entra, para qué se usa, dónde se guarda, quién accede, con quién se comparte y cómo sale. No necesita ser un diagrama técnico. Puede empezar como una hoja de cálculo y flechas sencillas. La Ley mexicana exige tratar datos con finalidades y responsabilidad. NIST presenta su Privacy Framework como una herramienta voluntaria para identificar y gestionar riesgo de privacidad. Esta guía lo convierte en una semana de trabajo.
Día uno: elige procesos y responsables
No intentes mapear toda la empresa a la vez. Elige dos recorridos importantes, por ejemplo venta a cliente y contratación de personal. Nombra a un dueño por recorrido y reúne a quien captura, usa, almacena o elimina información. Explica que el objetivo no es señalar errores individuales. Buscas conocer el proceso real, incluido el trabajo por mensajes y hojas. Define qué es un dato personal con ejemplos del negocio: nombre, teléfono, domicilio, identificación, cuenta, ubicación o evaluación laboral. También separa secretos de empresa que requieren seguridad, aunque no identifiquen a una persona.
Dato o grupo de datos, sin copiar valores reales.
Persona o fuente que lo entrega.
Canal de entrada y finalidad.
Sistema, archivo, dispositivo o papel donde vive.
Dueño, usuarios y nivel de sensibilidad.
Proveedor o tercero que lo recibe.
Tiempo de conservación y forma de eliminación.
Aviso, preferencia, control y acción pendiente.
Día dos: sigue una persona ficticia
Crea un cliente de prueba, como “Cliente Mapa”, con datos inventados. Sigue su recorrido desde el formulario hasta la venta y el servicio posterior. Anota copias automáticas y manuales. ¿Llega al correo? ¿Se descarga a Excel? ¿Aparece en el teléfono personal? ¿Pasa a facturación o mensajería? Repite con una persona empleada ficticia. La FTC recomienda conocer qué información se tiene, reducirla, protegerla, desecharla y planear incidentes. También señala que entender cómo entra, atraviesa y sale la información es esencial para evaluar vulnerabilidades. No uses un registro real para la prueba.
Día tres: dibuja sistemas y conexiones
Ahora convierte la hoja en un dibujo. Cada caja es una fuente, sistema o destino. Cada flecha lleva un tipo de dato y una finalidad. Marca si la transferencia es manual, automática o por integración. No dibujes servidores complejos si no ayudan. El dueño debe poder explicarlo en cinco minutos. Resalta fronteras: dispositivo personal, proveedor externo, país distinto, enlace público y papel. El Privacy Framework de NIST incluye inventario y mapeo dentro de la función de identificación. El mapa no demuestra cumplimiento por sí solo. Sirve para encontrar preguntas, responsabilidades y riesgos que estaban dispersos.
Día cuatro: reta cada dato
Pregunta por cada grupo: ¿lo necesitamos?, ¿para esta finalidad?, ¿con este detalle?, ¿durante cuánto tiempo? No inventes un plazo universal. Algunas obligaciones fiscales, laborales o contractuales requieren conservación. Valídalas con el área y asesor correspondiente. Fuera de esas necesidades, define un criterio y un evento de salida. Puede ser cierre de relación más un periodo aprobado. Evita “para siempre”. También revisa acceso. Una persona puede necesitar un resultado sin ver el dato original. Por ejemplo, logística necesita una dirección de entrega, pero no todo el historial comercial. Registra la justificación y la fuente de cada regla.
Situación
Riesgo
Primera acción
Dato sin finalidad
Uso indebido
Dejar de captar
Copia sin dueño
Pérdida
Asignar o eliminar
Acceso excesivo
Exposición
Reducir permiso
Proveedor desconocido
Falta de control
Revisar contrato
Día cinco: convierte el mapa en decisiones
Elige cinco acciones de mayor impacto y esfuerzo razonable. Asigna responsable, fecha y evidencia. Ejemplos: quitar un campo, cerrar una hoja pública, activar doble factor, actualizar una transferencia en el aviso o probar borrado en el CRM. Separa correcciones rápidas de proyectos. No borres archivos sin revisar obligaciones y respaldos. Actualiza el aviso de privacidad si el mapa revela finalidades o terceros que no estaban descritos. La ley mexicana coloca responsabilidad en quien trata los datos. Un mapa ayuda a demostrar control, pero debe corresponder con permisos, contratos, capacitación y atención de derechos.
Mantén el mapa vivo
Revisa el mapa cada seis meses y antes de lanzar una aplicación, campaña o integración importante. Añade una pregunta al proceso de compra: “¿qué flechas nuevas crea?”. Cuando una herramienta sale, registra exportación, borrado y desconexión. Cuando un área cambia su formulario, revisa finalidad y aviso. Mide datos eliminados, accesos reducidos, sistemas sin dueño y solicitudes atendidas. No midas número de filas como si fuera progreso. Un mapa corto y correcto vale más que cien campos viejos. La meta es que el negocio pueda explicar el viaje de la información y actuar cuando una persona pregunta.
Checklist del mapa de datos
Elegimos dos procesos y un dueño para cada uno.
Usamos personas ficticias y nunca copiamos datos reales al mapa.
Registramos entrada, finalidad, sistema, acceso, tercero y salida.
Dibujamos conexiones manuales, automáticas y externas.
Cuestionamos necesidad, detalle y conservación de cada dato.
Validamos obligaciones antes de borrar información.
Asignamos cinco mejoras con fecha y evidencia.
Programamos revisión y actualización ante nuevos sistemas.
Guía operativa para que una pyme mexicana despliegue y verifique la actualización de Chrome publicada el 6 de agosto de 2026 sin confundir una corrección crítica con evidencia de ataque.
Guía práctica para que una pyme mexicana configure el consentimiento explícito de Google Meet, pruebe clientes y dispositivos, controle archivos y no confunda un botón con toda su obligación de privacidad.