Saltar al contenido
← Blog

LGPD y RGPD en atención al cliente: checklist práctico

Checklist práctico de LGPD y RGPD para toda la operación de atención: CRM, tickets, exportación, eliminación y auditoría de datos, no solo el chat.

LGPD y RGPD en atención al cliente: checklist práctico

Cuando se habla de LGPD o RGPD en atención al cliente, lo primero que suele venir a la mente es el banner de consentimiento del chat en vivo. Es importante, pero resuelve solo una fracción del problema: los datos de un contacto pasan por el CRM, por tickets, por distintos equipos y, cada vez más, por decisiones de IA. Si el cumplimiento se queda en el widget, el resto de la operación sigue expuesto. Este checklist cubre los puntos que suelen quedar fuera.

El consentimiento es el punto de partida, no el destino

Tener un banner de consentimiento integrado al widget de chat, con registro de fecha, hora y contexto, es la base. Pero una vez que el visitante acepta los términos, ¿a dónde van esos datos? ¿Quién accede al historial? ¿Durante cuánto tiempo permanece disponible? Una operación madura trata el consentimiento como el inicio de un flujo de datos que debe ser rastreable desde el primer contacto hasta el cierre del ticket. Vale la pena revisar cómo está estructurado ese flujo hoy — la página de seguridad detalla los controles que una plataforma de atención debería ofrecer en ese recorrido.

CRM e historial de conversaciones: qué revisar

El CRM de conversaciones centraliza contacto, empresa y contexto comercial para todo el equipo, lo cual es ideal para ventas, pero exige cuidado redoblado con el acceso:

  • Permisos por perfil y empresa: no todos los agentes necesitan ver el historial completo de todos los contactos.
  • Segregación entre equipos: un equipo de soporte y uno comercial pueden necesitar vistas distintas del mismo contacto.
  • Retención de datos: ¿existe un criterio claro sobre hasta cuándo se conserva un historial de conversación?
  • Registros de auditoría: todo acceso a datos sensibles debería dejar rastro: quién vio qué y cuándo.

Sin esto, el CRM se convierte en un repositorio de datos personales sin control, que es exactamente el tipo de riesgo que LGPD y RGPD buscan evitar.

Tickets y SLA: datos sensibles en tránsito entre áreas

Los tickets comerciales circulan entre atención, ventas y, a veces, finanzas. Cada transferencia es un punto donde los datos personales pueden quedar expuestos más allá de lo necesario. Un checklist mínimo aquí:

  • ¿El SLA se sigue en tiempo real mientras el acceso al contenido del ticket respeta el perfil de quien lo consulta?
  • ¿Los reportes de volumen, conversión y calidad usan datos agregados, o exponen información identificable sin necesidad?
  • ¿Existe un chat interno entre agentes para discutir un caso sin exponer el historial completo del contacto a quien no lo necesita?

Estas preguntas parecen operativas, pero es justo ahí donde las auditorías de LGPD y RGPD encuentran fallos en la práctica, no en el banner de consentimiento, sino en el tránsito interno de los datos.

Exportación y eliminación a solicitud del titular

Tanto la LGPD como el RGPD garantizan al titular el derecho a solicitar una copia de sus datos o pedir su eliminación. En la práctica, esto debe ser un proceso operativo, no una excepción gestionada a mano:

  • Exportación por contacto: ¿la empresa puede generar, en minutos, todos los datos asociados a un contacto específico?
  • Eliminación automatizada: ¿el proceso elimina el dato de verdad (chat, CRM, tickets) y lo confirma al solicitante, o queda disperso entre sistemas?
  • Plazo de respuesta: ¿existe un flujo definido para que la solicitud no dependa de que alguien recuerde hacerlo manualmente?

El cumplimiento que depende de que un agente recuerde un proceso manual no es cumplimiento: es suerte con fecha de vencimiento.

Auditoría: demostrar lo que hicieron el equipo y la IA

Con la IA cada vez más presente en la triage, en las sugerencias de respuesta y en la calificación de leads, la auditoría ganó una capa nueva: ya no basta con demostrar qué hizo un agente, también hay que explicar qué decidió la IA. Un panel de auditoría de IA con búsqueda por contacto y explicación de las decisiones —por qué un lead se calificó de cierta forma, por qué una conversación se escaló a un humano— es lo que convierte una política de cumplimiento en algo verificable. Para las empresas que prefieren mantener control total sobre qué modelo de IA procesa los datos de sus contactos, la opción de BYOK (usar tu propia clave de IA) también entra en este checklist.

Un panel de auditoría para DPOs, con filtros por período y exportación de datos por contacto, cierra el ciclo: consentimiento, uso, acceso y eliminación, todo rastreable en un mismo lugar.

Conclusión

La LGPD y el RGPD en atención al cliente no se resuelven con un banner bien configurado: exigen que cada punto por donde pasa el dato (CRM, tickets, reportes, IA) tenga control de acceso, trazabilidad de auditoría y un proceso de eliminación que funcione de punta a punta. Si este checklist reveló huecos en tu operación, vale la pena revisar los planes disponibles o agendar una demo para ver cómo funciona en la práctica.