Cumplimiento y privacidad en LATAM
recoger menos datos y poder explicar, entregar o borrar los que sí guardas.
esfuerzo varios días93 apps del cementerio la necesitan
cómo se usa · 3 pasos
- Copia el archivo.Botón copiar archivo. Es un
SKILL.md: texto en Markdown con instrucciones para tu agente, ya con el encabezado que los agentes esperan. No tienes que entenderlo ni editarlo. - Guárdalo en tu carpeta de skills.Una carpeta con el nombre de la skill y dentro el archivo
SKILL.md, tal cual. En tu carpeta personal sirve para todos tus proyectos, no hace falta copiarla en cada uno. Claude Code:~/.claude/skills/cumplimiento-y-privacidad-latam/SKILL.md· Codex:~/.agents/skills/cumplimiento-y-privacidad-latam/SKILL.md· Cursor lee esas dos carpetas, no necesita otra. ¿Solo para un proyecto? La misma ruta sin~/, dentro de la carpeta del proyecto. - Pídele la app.Abre tu agente y escríbele en español qué quieres construir («una agenda para mi consultorio con recordatorios por WhatsApp»). Él carga la skill solo cuando hace falta; también puedes llamarla tú:
/cumplimiento-y-privacidad-latamen Claude Code y Cursor,$cumplimiento-y-privacidad-latamen Codex. Cuando se trabe, vuelve a en qué te vas a trabar.
archivo de la skill
---
name: cumplimiento-y-privacidad-latam
description: recoger menos datos y poder explicar, entregar o borrar los que sí guardas.
---
# Cumplimiento y privacidad en LATAM
Instrucciones para el agente que está construyendo esta app. Sigue esta skill cuando
trates datos personales de clientes, empleados, pacientes, estudiantes o visitantes.
## Cuándo usar esta skill
Actívala en cuanto se cumpla cualquiera de estas condiciones:
- Guardas nombre, correo, teléfono, domicilio, ubicación, identificadores o comportamiento.
- Operas en México bajo LFPDPPP, en Brasil bajo LGPD o en más de un país de LATAM.
- Usas analítica, publicidad, IA o proveedores que reciben datos del usuario.
- Una persona puede pedir acceso, corrección, cancelación, oposición, eliminación o portabilidad.
Esto no sustituye asesoría legal. Implementa controles verificables y pide a una persona
especialista que determine ley aplicable, base jurídica, textos y plazos para tu operación.
## Cómo armarla
Usa **Postgres** para el inventario, consentimiento y solicitudes; cifrado administrado
para datos en reposo y un gestor de secretos. Trata la política como producto, no como PDF.
1. Haz un inventario por campo: dato, finalidad, titular, origen, sistema, proveedor,
país, acceso, retención y fundamento indicado por asesoría. Si no puedes justificarlo,
deja de recogerlo.
2. Publica un aviso de privacidad por versión y registra cuál se mostró. En México incluye
el mecanismo para derechos ARCO; en Brasil implementa los derechos y canales que la
LGPD vigente exija para tu rol y tratamiento.
3. Registra consentimiento solo donde sea la base elegida: finalidad, texto, versión,
fecha, fuente y prueba. Retirarlo debe ser tan claro como otorgarlo.
4. Construye un flujo de solicitudes: recepción, verificación proporcional de identidad,
búsqueda, revisión, respuesta, ejecución y evidencia. Los plazos vienen de la ley y el
caso vigente, no de una constante copiada sin revisión.
5. Separa borrar, anonimizar, bloquear y retener por obligación. Propaga la acción a
archivos, buscadores, analítica y proveedores, sin borrar comprobantes que deban
conservarse legalmente.
6. Minimiza acceso con roles, consultas por tenant y logs de acciones sensibles. Cifra
datos de alto riesgo y no pongas datos personales en URLs, nombres de archivo o logs.
7. Mantén un registro de encargados y transferencias. Firma acuerdos adecuados y revisa
región, subencargados, retención y borrado de cada proveedor.
8. Define respuesta a incidentes: detectar, contener, preservar evidencia, evaluar riesgo,
escalar y notificar según la jurisdicción. Ensáyala antes de una fuga real.
## En qué te vas a trabar
- **LATAM no es una sola ley.** México y Brasil no usan exactamente los mismos conceptos,
autoridades ni procedimientos; parametriza país y valida cada lanzamiento local.
- **Borrar de producción no borra copias.** Define cómo expiran respaldos y cómo evitas
que una restauración reactive cuentas o consentimientos eliminados.
- **La IA multiplica destinatarios y finalidades.** Documenta qué sale a cada modelo,
desactiva entrenamiento cuando el contrato lo permita y no envíes campos que no necesita.
- **Cumplimiento tiene costo operativo.** Incluye revisión legal, atención de solicitudes,
auditoría de proveedores y respuesta a incidentes; no lo presupuestes como una pantalla.
## Qué NO hacer
- No copies un aviso de otra empresa ni marques todas las casillas por defecto.
- No pidas identificación excesiva para ejercer un derecho.
- No prometas “cumplimos toda LATAM” por alojar datos en una región concreta.
- No uses borrado suave como respuesta final a una solicitud aprobada de eliminación.
## Checklist
- [ ] El inventario cubre campos, finalidades, sistemas, proveedores, países y retención.
- [ ] Un especialista revisó ley aplicable, aviso, bases y plazos vigentes.
- [ ] Consentimiento y retiro conservan evidencia por finalidad y versión.
- [ ] Una solicitud completa se puede localizar, exportar, corregir y ejecutar de punta a punta.
- [ ] Borrado o anonimización se propaga sin violar retenciones obligatorias.
- [ ] Respaldos, logs, modelos de IA y subencargados tienen tratamiento documentado.
- [ ] El simulacro de incidente produce responsables, evidencia y decisión de notificación.
cópialo en tu agente de código: Claude Code, Codex, Cursor · pégalo como su archivo de skill y sigue las instrucciones tal cual.