Ley Federal de Protección de Datos Personales: qué exige y cómo demostrarlo en un hotel

Ilustración de cuatro manos con puños de distintos uniformes de hotel que se pasan una etiqueta de equipaje atada con un cordel, sobre un fondo azul oscuro, como metáfora de los datos de un huésped que pasan de mano en mano

Ley Federal de Protección de Datos Personales: qué exige y cómo demostrarlo en un hotel

En un hotel, los datos de un huésped pasan por muchas manos antes de que termine su estadía, y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) hace responsable al hotel de lo que ocurra con ellos en cada una.

La reserva llega desde una agencia de viajes o una plataforma, entra al sistema de gestión del hotel y de ahí se reparte. Recepción ve la identificación y el método de pago, la cocina conoce una restricción alimentaria y el equipo de ventas guarda el historial de visitas. En cada uno de esos puntos, una persona decide qué hacer con esa información.

Por eso cumplir la ley depende tanto de los sistemas como de las personas que los usan. Un sistema bien configurado protege los datos hasta el momento en que alguien del equipo responde un correo falso o entrega un número de habitación por teléfono.

Si prefieres verlo en video, aquí está la grabación del webinar que dimos el 23 de septiembre con Victorino Velázquez y Salomé Carpio, con la hotelería como caso de estudio.

¿Qué le exige la Ley Federal de Protección de Datos Personales a una organización?

La ley vigente se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025 y reemplazó a la de 2010. Alcanza a toda persona física o moral de carácter privado que trate datos personales, y la autoridad que la aplica es la Secretaría Anticorrupción y Buen Gobierno, que asumió las funciones del INAI en esta materia. Si el aviso de privacidad de tu organización todavía menciona al INAI, es una de las primeras cosas que conviene actualizar.

De sus obligaciones, tres pesan directamente sobre el trabajo diario de un equipo:

  • El principio de responsabilidad. El artículo 5 lo incluye entre los principios del tratamiento, y el artículo 13 obliga al responsable a velar por su cumplimiento y a adoptar las medidas necesarias y suficientes para aplicarlos.
  • Un aviso de privacidad específico. El aviso de privacidad es el documento con el que el responsable informa a cada persona qué datos trata y con qué finalidad (artículo 14). El artículo 15 fija su contenido mínimo: qué datos se tratan, cuáles son sensibles, para qué finalidades y cómo se ejercen los derechos de acceso, rectificación, cancelación y oposición. Un texto genérico que solo diga que los datos se procesan no cubre esos puntos.
  • La confidencialidad de todas las personas que intervienen. El artículo 20 pide controles para que quien participe en cualquier fase del tratamiento guarde confidencialidad, incluso después de dejar la organización. En un sector con alta rotación, eso alcanza a cada persona que pasó por recepción o por reservas.

A eso se suman las medidas de seguridad administrativas, técnicas y físicas del artículo 18, y la obligación de informar de inmediato a las personas afectadas cuando una vulneración compromete de forma significativa sus derechos (artículo 19).

En la práctica, esas medidas se acreditan con registros: quién recibió entrenamiento, cuándo, con qué resultado y qué controles hay sobre cada proveedor. Una política escrita sin esos registros deja a la organización sin nada que mostrar si llega una verificación. Las sanciones del artículo 59 van desde el apercibimiento hasta multas de 100 a 320 mil veces la Unidad de Medida y Actualización, y pueden duplicarse cuando la infracción involucra datos sensibles.

¿Quién responde cuando el error ocurre en un proveedor?

Un hotel trabaja con agencias, plataformas de reservas, el sistema de gestión hotelera y la pasarela de pago, y cualquiera de ellos puede tener acceso a datos de huéspedes.

El artículo 13 dice que el responsable debe garantizar que el aviso de privacidad se respete «por él o por terceros con los que guarde alguna relación jurídica». Que el incidente haya ocurrido del lado del proveedor no saca al hotel del problema.

Para cubrir esa parte de la cadena hacen falta tres cosas documentadas:

  1. Un contrato que establezca cómo el proveedor trata los datos.
  2. La verificación previa de sus prácticas de seguridad, para la que sirve un cuestionario de seguridad a proveedores bien diseñado.
  3. La evidencia de que se le da seguimiento mientras dura la relación.

¿Dónde se rompe la cadena en un hotel?

Los incidentes que más se repiten en hotelería empiezan con una persona que actúa antes de verificar:

  • Un correo que imita a una agencia de viajes conocida y pide confirmar credenciales o revisar una reserva.
  • Una llamada de un supuesto familiar que pide el número de habitación de un huésped para darle una sorpresa.
  • Una persona recién incorporada que tiene acceso completo a los sistemas desde el primer día, antes de recibir cualquier entrenamiento.

La cultura de servicio agrega una dificultad propia. El personal está entrenado para resolver rápido y no hacer esperar al huésped, y frenar para verificar una solicitud puede sentirse como dar un mal servicio. Por eso la concientización en hotelería tiene que hablar de esa tensión y dar herramientas concretas para saber cuándo detenerse y cómo verificar sin que el huésped lo viva como una traba.

¿Qué necesita un programa de concientización para dejar evidencia auditable?

Un programa que funcione en esta industria se apoya en cuatro pilares:

  1. Contenido adaptado al rol. Recepción, reservas, alimentos y bebidas y administración tienen riesgos distintos. Con alta rotación y varios turnos, el formato importa tanto como el contenido, y funcionan mejor las piezas cortas, concretas y aplicables al puesto.
  2. Simulaciones. Poner al equipo frente a una situación realista muestra si el mensaje llegó y dónde hay que reforzar. Una simulación de phishing bien diseñada mide lo que el equipo hace cuando el engaño llega a su bandeja.
  3. Refuerzo continuo. Un único entrenamiento al año deja el tema fuera de la agenda durante meses. Los contenidos breves, los ejercicios periódicos y los recordatorios lo mantienen presente sin interrumpir la operación.
  4. Medición. Saber qué áreas concentran más exposición, qué perfiles presentan más riesgo y cómo evolucionan esos indicadores permite decidir dónde poner el esfuerzo.

Cada pilar genera registros, y esos registros son la evidencia de que las medidas del artículo 13 existen y se aplican. La evidencia también pesa fuera de una verificación. En las conversaciones comerciales que tenemos con cadenas y empresas, las preguntas sobre protección de datos aparecen desde el inicio de la evaluación de un proveedor.

¿Por dónde empezar en los primeros 30 días?

Si la organización ya tiene la política de privacidad escrita y nada más, el primer mes puede organizarse en tres pasos:

  1. Mapear el riesgo. Qué áreas tienen contacto con datos personales, qué perfiles están más expuestos, qué sistemas se usan y quién tiene acceso a ellos.
  2. Lanzar un entrenamiento inicial por rol, complementado con una primera simulación.
  3. Registrar todo desde el primer día: quién se entrenó, cuándo, con qué resultado y dónde hace falta reforzar.

No hace falta tener todo resuelto para empezar. Al cerrar el mes, ese registro ya es una fotografía del estado actual y el comienzo de la evidencia.

La plataforma de SMARTFENSE, con presencia consolidada en Latinoamérica, reúne esos cuatro pilares en un mismo lugar, con contenidos por audiencia, herramientas de simulación, programas automáticos de refuerzo y reportes que muestran cómo demostrar el cumplimiento en concientización cuando llega una auditoría.

Paula Espinosa

Paula Espinosa lidera la comunicación y el marketing de SMARTFENSE, donde coordina el contenido editorial del blog, LinkedIn y las campañas que llegan a los responsables de seguridad en LATAM y Europa. Escribe sobre programas de awareness, factor humano, métricas que sostienen un programa y la operativa real de las áreas de seguridad.

Deja un comentario