Cumplimiento y privacidad en LATAM

recoger menos datos y poder explicar, entregar o borrar los que sí guardas.

esfuerzo varios días93 apps del cementerio la necesitan

cómo se usa · 3 pasos

  1. Copia el archivo.Botón copiar archivo. Es un SKILL.md: texto en Markdown con instrucciones para tu agente, ya con el encabezado que los agentes esperan. No tienes que entenderlo ni editarlo.
  2. Guárdalo en tu carpeta de skills.Una carpeta con el nombre de la skill y dentro el archivo SKILL.md, tal cual. En tu carpeta personal sirve para todos tus proyectos, no hace falta copiarla en cada uno. Claude Code: ~/.claude/skills/cumplimiento-y-privacidad-latam/SKILL.md · Codex: ~/.agents/skills/cumplimiento-y-privacidad-latam/SKILL.md · Cursor lee esas dos carpetas, no necesita otra. ¿Solo para un proyecto? La misma ruta sin ~/, dentro de la carpeta del proyecto.
  3. Pídele la app.Abre tu agente y escríbele en español qué quieres construir («una agenda para mi consultorio con recordatorios por WhatsApp»). Él carga la skill solo cuando hace falta; también puedes llamarla tú: /cumplimiento-y-privacidad-latam en Claude Code y Cursor, $cumplimiento-y-privacidad-latam en Codex. Cuando se trabe, vuelve a en qué te vas a trabar.

archivo de la skill

---
name: cumplimiento-y-privacidad-latam
description: recoger menos datos y poder explicar, entregar o borrar los que sí guardas.
---

# Cumplimiento y privacidad en LATAM

Instrucciones para el agente que está construyendo esta app. Sigue esta skill cuando
trates datos personales de clientes, empleados, pacientes, estudiantes o visitantes.

## Cuándo usar esta skill

Actívala en cuanto se cumpla cualquiera de estas condiciones:

- Guardas nombre, correo, teléfono, domicilio, ubicación, identificadores o comportamiento.
- Operas en México bajo LFPDPPP, en Brasil bajo LGPD o en más de un país de LATAM.
- Usas analítica, publicidad, IA o proveedores que reciben datos del usuario.
- Una persona puede pedir acceso, corrección, cancelación, oposición, eliminación o portabilidad.

Esto no sustituye asesoría legal. Implementa controles verificables y pide a una persona
especialista que determine ley aplicable, base jurídica, textos y plazos para tu operación.

## Cómo armarla

Usa **Postgres** para el inventario, consentimiento y solicitudes; cifrado administrado
para datos en reposo y un gestor de secretos. Trata la política como producto, no como PDF.

1. Haz un inventario por campo: dato, finalidad, titular, origen, sistema, proveedor,
   país, acceso, retención y fundamento indicado por asesoría. Si no puedes justificarlo,
   deja de recogerlo.
2. Publica un aviso de privacidad por versión y registra cuál se mostró. En México incluye
   el mecanismo para derechos ARCO; en Brasil implementa los derechos y canales que la
   LGPD vigente exija para tu rol y tratamiento.
3. Registra consentimiento solo donde sea la base elegida: finalidad, texto, versión,
   fecha, fuente y prueba. Retirarlo debe ser tan claro como otorgarlo.
4. Construye un flujo de solicitudes: recepción, verificación proporcional de identidad,
   búsqueda, revisión, respuesta, ejecución y evidencia. Los plazos vienen de la ley y el
   caso vigente, no de una constante copiada sin revisión.
5. Separa borrar, anonimizar, bloquear y retener por obligación. Propaga la acción a
   archivos, buscadores, analítica y proveedores, sin borrar comprobantes que deban
   conservarse legalmente.
6. Minimiza acceso con roles, consultas por tenant y logs de acciones sensibles. Cifra
   datos de alto riesgo y no pongas datos personales en URLs, nombres de archivo o logs.
7. Mantén un registro de encargados y transferencias. Firma acuerdos adecuados y revisa
   región, subencargados, retención y borrado de cada proveedor.
8. Define respuesta a incidentes: detectar, contener, preservar evidencia, evaluar riesgo,
   escalar y notificar según la jurisdicción. Ensáyala antes de una fuga real.

## En qué te vas a trabar

- **LATAM no es una sola ley.** México y Brasil no usan exactamente los mismos conceptos,
  autoridades ni procedimientos; parametriza país y valida cada lanzamiento local.
- **Borrar de producción no borra copias.** Define cómo expiran respaldos y cómo evitas
  que una restauración reactive cuentas o consentimientos eliminados.
- **La IA multiplica destinatarios y finalidades.** Documenta qué sale a cada modelo,
  desactiva entrenamiento cuando el contrato lo permita y no envíes campos que no necesita.
- **Cumplimiento tiene costo operativo.** Incluye revisión legal, atención de solicitudes,
  auditoría de proveedores y respuesta a incidentes; no lo presupuestes como una pantalla.

## Qué NO hacer

- No copies un aviso de otra empresa ni marques todas las casillas por defecto.
- No pidas identificación excesiva para ejercer un derecho.
- No prometas “cumplimos toda LATAM” por alojar datos en una región concreta.
- No uses borrado suave como respuesta final a una solicitud aprobada de eliminación.

## Checklist

- [ ] El inventario cubre campos, finalidades, sistemas, proveedores, países y retención.
- [ ] Un especialista revisó ley aplicable, aviso, bases y plazos vigentes.
- [ ] Consentimiento y retiro conservan evidencia por finalidad y versión.
- [ ] Una solicitud completa se puede localizar, exportar, corregir y ejecutar de punta a punta.
- [ ] Borrado o anonimización se propaga sin violar retenciones obligatorias.
- [ ] Respaldos, logs, modelos de IA y subencargados tienen tratamiento documentado.
- [ ] El simulacro de incidente produce responsables, evidencia y decisión de notificación.

cópialo en tu agente de código: Claude Code, Codex, Cursor · pégalo como su archivo de skill y sigue las instrucciones tal cual.