D16 · L3 · 04 — L2 · Supply Chain CybersecurityL2 · Ciberseguridad de la Cadena

Data security & privacy in supply chain: GDPR, LFPDPPP & data classificationSeguridad de datos y privacidad en SC: GDPR, LFPDPPP y clasificación de datos

Data that flows unencrypted between systems is the vulnerability the GDPR already fines.

El dato que fluye sin cifrado entre sistemas es la vulnerabilidad que el GDPR ya multa.

01What it isQué es

Supply chain data security and privacy means knowing which data the chain handles — customer addresses, driver GPS, supplier prices, product formulas — classifying it by sensitivity, and applying the legal and technical controls each class requires.

La seguridad y privacidad de los datos de la cadena significa saber qué datos maneja —domicilios de clientes, GPS de operadores, precios de proveedores, fórmulas de producto—, clasificarlos según su sensibilidad y aplicar los controles legales y técnicos que exige cada clase.

02Why it mattersPor qué importa

Logistics systems quietly collect personal data, and treating it as operational data is where most compliance gaps begin. In Mexico, private parties must issue a privacy notice, honor ARCO rights and keep security measures for all personal data they process (Congreso de la Unión, 2025 — LFPDPPP, DOF), and companies serving or monitoring people in the EU also face fines of up to €20M or 4% of global turnover (European Union, 2016 — Regulation (EU) 2016/679, GDPR).

Los sistemas logísticos recaban datos personales de forma silenciosa, y tratarlos como datos operativos es donde empieza la mayoría de las brechas de cumplimiento. En México, los particulares deben emitir un aviso de privacidad, atender los derechos ARCO y mantener medidas de seguridad para todos los datos personales que tratan (Congreso de la Unión, 2025 — LFPDPPP, DOF), y las empresas que atienden o monitorean a personas en la UE enfrentan además multas de hasta €20M o 4% de la facturación global (Unión Europea, 2016 — Reglamento (UE) 2016/679, GDPR).

03How it is doneCómo se hace

1
Inventory the data flows. List every data type the chain touches, where it is stored, which systems exchange it and who can see it.
2
Classify and protect. Label each type confidential, internal or public and apply the matching encryption, access and retention controls.
3
Review before go-live. Run a privacy check on every new TMS, WMS or portal module and update the Aviso de Privacidad when purposes change.
1
Inventariar los flujos de datos. Lista cada tipo de dato que toca la cadena, dónde se guarda, qué sistemas lo intercambian y quién puede verlo.
2
Clasificar y proteger. Etiqueta cada tipo como confidencial, interno o público y aplica los controles de cifrado, acceso y conservación que le corresponden.
3
Revisar antes del go-live. Haz una revisión de privacidad de cada nuevo módulo de TMS, WMS o portal y actualiza el Aviso de Privacidad cuando cambien las finalidades.

04The concept in depthEl concepto a fondo

🔒Data security and privacy in supply chain: supply chain data is personal data›
The digital supply chain generates and manages a growing volume of sensitive data: customer data (names, delivery addresses, payment data), supplier data (confidential commercial terms, financial data), product data (formulas, confidential technical specifications), and employee data (driver GPS location in TMS, warehouse operator biometric data in WMS). The protection of this data is a legal obligation — in Mexico under the LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares, reissued in March 2025) and under the EU GDPR for companies that offer goods or services to, or monitor the behavior of, people in the EU.
📊The 3 supply chain data classification levels and their protection requirements›
(1) Confidential: data whose exposure generates significant legal, financial, or reputational damage — customer personal data, confidential supply contract terms, product formulas. Required controls: AES-256 encryption at rest, TLS 1.3 encryption in transit, MFA-protected access, documented retention limits. (2) Internal: operational data for internal use not requiring external sharing, but whose exposure does not generate direct legal liability — operational supply chain data, internal costs, business plans. Required controls: access controls, classification labeling, no sharing in uncontrolled external systems (personal email, unsecured Google Drive). (3) Public: data that may be shared externally without restriction — product catalog, order tracking status shared with the customer within the visibility level the company defines.
🔢LFPDPPP and GDPR: the regulatory obligations that apply to supply chain data in Mexico›
The LFPDPPP applies to any private party processing personal data in Mexico, regardless of the data subject’s nationality — including customer data in the fulfillment system, driver GPS data in the TMS, and warehouse operator data in the WMS LMS. Key obligations: privacy notice (Aviso de Privacidad), consent (express and written for sensitive data), ARCO rights (access, rectification, cancellation, opposition), security measures, prompt notification to data subjects of breaches that significantly affect them, and retention limits. The 2025 law replaced the INAI with the Secretaría Anticorrupción y Buen Gobierno as the oversight authority. The EU GDPR applies to Mexican companies that offer goods or services to people in the EU or monitor their behavior there, and requires notifying the supervisory authority of a breach within 72 hours. GDPR fines: up to €20M or 4% of global annual revenue, whichever is higher. LFPDPPP fines are set in UMAs — up to 320,000 UMA — and increase when sensitive data is involved.
🏆Intermediate vs. Advanced›
Intermediate: understands the basic concepts of supply chain data classification; follows the company’s data protection protocols.

Advanced: designs the supply chain data classification and protection program; manages LFPDPPP and GDPR compliance; leads data privacy audits.
🔒Seguridad y privacidad de datos en la cadena: los datos de supply chain son datos personales›
La cadena de suministro digital genera y gestiona un volumen creciente de datos sensibles: datos de clientes (nombres, domicilios de entrega, datos de pago), de proveedores (términos comerciales confidenciales, datos financieros), de productos (fórmulas, especificaciones técnicas confidenciales) y de empleados (ubicación GPS de operadores en el TMS, datos biométricos de operadores de almacén en el WMS). Proteger estos datos es una obligación legal: en México bajo la LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares, expedida de nuevo en marzo de 2025) y bajo el GDPR de la UE para las empresas que ofrecen bienes o servicios a personas en la UE o monitorean su comportamiento.
📊Los 3 niveles de clasificación de datos de la cadena y sus requisitos de protección›
(1) Confidencial: datos cuya exposición genera un daño legal, financiero o reputacional significativo: datos personales de clientes, términos confidenciales de contratos de suministro, fórmulas de producto. Controles requeridos: cifrado AES-256 en reposo, cifrado TLS 1.3 en tránsito, acceso protegido con MFA y límites de retención documentados. (2) Interno: datos operativos de uso interno que no requieren compartirse externamente y cuya exposición no genera responsabilidad legal directa: datos operativos de la cadena, costos internos, planes de negocio. Controles requeridos: controles de acceso, etiquetado de clasificación y prohibición de compartirlos en sistemas externos no controlados (correo personal, Google Drive no protegido). (3) Público: datos que pueden compartirse externamente sin restricción: catálogo de productos, estatus de rastreo del pedido compartido con el cliente dentro del nivel de visibilidad que defina la empresa.
🔢LFPDPPP y GDPR: las obligaciones regulatorias que aplican a los datos de la cadena en México›
La LFPDPPP aplica a cualquier particular que trate datos personales en México, sin importar la nacionalidad del titular, incluidos los datos de clientes en el sistema de fulfillment, los datos GPS de operadores en el TMS y los datos de operadores de almacén en el LMS del WMS. Obligaciones clave: aviso de privacidad, consentimiento (expreso y por escrito para datos sensibles), derechos ARCO (acceso, rectificación, cancelación, oposición), medidas de seguridad, notificación oportuna a los titulares de las vulneraciones que los afecten de forma significativa y límites de conservación. La ley de 2025 sustituyó al INAI por la Secretaría Anticorrupción y Buen Gobierno como autoridad de vigilancia. El GDPR de la UE aplica a las empresas mexicanas que ofrecen bienes o servicios a personas en la UE o monitorean su comportamiento ahí, y exige notificar una brecha a la autoridad de control en un plazo de 72 horas. Multas del GDPR: hasta €20M o 4% de los ingresos anuales globales, lo que sea mayor. Las multas de la LFPDPPP se fijan en UMA —hasta 320,000 UMA— y aumentan cuando se trata de datos sensibles.
🏆Intermedio vs. Avanzado›
Intermedio: entiende los conceptos básicos de clasificación de datos de la cadena; sigue los protocolos de protección de datos de la empresa.

Avanzado: diseña el programa de clasificación y protección de datos de la cadena; gestiona el cumplimiento de la LFPDPPP y el GDPR; lidera las auditorías de privacidad de datos.

05In practiceEn la práctica

🔒Driver GPS data in the TMS is personal data under LFPDPPP — not just a TMS operational data point›
The most common data privacy compliance gap in Mexican supply chain operations: driver GPS location data in TMS tracking systems is treated purely as operational data rather than as personal data of identifiable employees. Under the LFPDPPP, the tracking and its purposes must be disclosed in the Aviso de Privacidad — and any use beyond those purposes (e.g., performance evaluation) must be disclosed too, with consent where the law requires it.
🔢The supply chain data inventory is the prerequisite of the data privacy program — you cannot protect data you have not mapped›
A data inventory that identifies all supply chain data types, their storage systems, their transmission flows, and their classification is the starting point of any data protection program. This inventory typically reveals 10–20 previously unidentified personal data processing activities.
🔗Never store confidential supply contract terms in shared collaboration tools (Google Sheets with open access, Teams channels) — these are the most common source of commercial data exposure in supply chain teams›
Shared Google Sheets containing supplier prices and discounts accessible to the entire organization are the most common commercial data security failure in supply chain teams. The ERP or a dedicated procurement platform with role-based access is the correct storage location.
📊Conduct an annual supply chain data privacy audit — new systems and new integrations introduce new personal data processing activities that require privacy compliance assessment›
A new WMS LMS module that captures biometric data for workforce management, or a new TMS module with customer SMS notifications, introduces new personal data processing activities that require LFPDPPP/GDPR compliance assessment before go-live.
🔒Los datos GPS de los operadores en el TMS son datos personales bajo la LFPDPPP, no solo un dato operativo del TMS›
La brecha de cumplimiento en privacidad más común en las operaciones de supply chain en México: los datos de ubicación GPS de los operadores en los sistemas de rastreo del TMS se tratan solo como datos operativos y no como datos personales de empleados identificables. Bajo la LFPDPPP, el rastreo y sus finalidades deben informarse en el Aviso de Privacidad, y cualquier uso adicional (por ejemplo, la evaluación del desempeño) también debe informarse, con consentimiento cuando la ley lo exija.
🔢El inventario de datos de la cadena es el prerrequisito del programa de privacidad: no se pueden proteger datos que no se han mapeado›
Un inventario que identifique todos los tipos de datos de la cadena, sus sistemas de almacenamiento, sus flujos de transmisión y su clasificación es el punto de partida de cualquier programa de protección de datos. Este inventario suele revelar entre 10 y 20 tratamientos de datos personales que no se habían identificado.
🔗Nunca guardar términos confidenciales de contratos de suministro en herramientas colaborativas compartidas (Google Sheets con acceso abierto, canales de Teams): son la fuente más común de exposición de datos comerciales en los equipos de supply chain›
Las hojas de Google Sheets con precios y descuentos de proveedores accesibles para toda la organización son la falla de seguridad de datos comerciales más común en los equipos de supply chain. El lugar correcto para guardarlos es el ERP o una plataforma de compras dedicada con acceso por roles.
📊Realizar una auditoría anual de privacidad de datos de la cadena: los nuevos sistemas e integraciones introducen nuevos tratamientos de datos personales que requieren evaluación de cumplimiento›
Un nuevo módulo LMS del WMS que captura datos biométricos para la gestión de la fuerza laboral, o un nuevo módulo del TMS con notificaciones por SMS a clientes, introduce nuevos tratamientos de datos personales que requieren evaluar el cumplimiento de la LFPDPPP/GDPR antes del go-live.

06Illustrative caseCaso ilustrativo

Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Illustrative case: Supply chain data classification program — B2B distributor, first formal data privacy compliance program
The company implements its first formal data classification and protection program for supply chain data, discovering several compliance gaps.
Supply chain data typeAssigned security classificationProtection control implemented
Customer personal data in fulfillment system: name, delivery address, phone number of order recipientConfidential (personal data protected by LFPDPPP)AES-256 encryption at rest + TLS 1.3 in transit · MFA-protected access restricted to CS and logistics teams · Automatic data deletion 2 years after last transaction
Driver GPS location data in TMS tracking systemConfidential (personal data — LFPDPPP: an identifiable driver’s GPS location is personal data that must be covered by the privacy notice)Privacy notice (Aviso de Privacidad) delivered to and acknowledged by all drivers, disclosing GPS tracking and its purposes · GPS data used only for order tracking and route optimization — not for performance evaluation
Confidential supply contract terms (prices, discounts, committed volumes)Confidential (commercially sensitive — not personal data, but high commercial sensitivity)Stored only in ERP with access restricted to procurement and finance teams · Never stored in shared Google Sheets or uncontrolled collaboration platforms
Result: The data classification program identified 12 supply chain data types requiring additional protection controls. Most significant findings: driver GPS data in the TMS was not covered by the required LFPDPPP privacy notice; commercial contract terms from 28 suppliers were stored in Google Sheets with open organization-wide access.
Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Caso ilustrativo: Programa de clasificación de datos de la cadena — distribuidor B2B, primer programa formal de cumplimiento en privacidad de datos
La empresa implementa su primer programa formal de clasificación y protección de datos de la cadena y descubre varias brechas de cumplimiento.
Tipo de dato de la cadenaClasificación de seguridad asignadaControl de protección implementado
Datos personales de clientes en el sistema de fulfillment: nombre, domicilio de entrega y teléfono del destinatarioConfidencial (datos personales protegidos por la LFPDPPP)Cifrado AES-256 en reposo + TLS 1.3 en tránsito · Acceso protegido con MFA y restringido a los equipos de servicio al cliente y logística · Eliminación automática de los datos 2 años después de la última transacción
Datos de ubicación GPS de los operadores en el sistema de rastreo del TMSConfidencial (datos personales — LFPDPPP: la ubicación GPS de un operador identificable es un dato personal que debe cubrirse en el aviso de privacidad)Aviso de privacidad entregado a todos los operadores y firmado de enterado, que informa el rastreo GPS y sus finalidades · Datos GPS usados solo para el rastreo de pedidos y la optimización de rutas, no para evaluar el desempeño
Términos confidenciales de contratos de suministro (precios, descuentos, volúmenes comprometidos)Confidencial (información comercialmente sensible: no son datos personales, pero tienen alta sensibilidad comercial)Guardados solo en el ERP con acceso restringido a los equipos de compras y finanzas · Nunca en Google Sheets compartidos ni en plataformas colaborativas no controladas
Resultado: El programa de clasificación identificó 12 tipos de datos de la cadena que requerían controles de protección adicionales. Hallazgos más relevantes: los datos GPS de los operadores en el TMS no estaban cubiertos por el aviso de privacidad que exige la LFPDPPP; los términos comerciales de 28 proveedores estaban en Google Sheets con acceso abierto a toda la organización.

07How it is measuredCómo se mide

🔒Data Classification Coverage % (% of SC data types with classification and controls implemented)›
Data Classification Coverage % (% of SC data types with classification and controls implemented)
(Supply chain data types with assigned security classification and implemented protection controls / Total supply chain data types in the data inventory) × 100
Benchmark: 100% classification coverage for customer and employee personal data (the LFPDPPP requires security measures for all personal data) · >80% for all supply chain data types
⚠️ A supply chain data type without a security classification may lack the required protection controls — generating LFPDPPP violations if the data is personal, or commercial liability if it is confidential supplier data exposed in a breach.
📊LFPDPPP/GDPR Compliance Rate % (% of personal-data-handling SC processes fully compliant)›
LFPDPPP/GDPR Compliance Rate % (% of personal-data-handling SC processes fully compliant)
(Supply chain processes handling personal data that meet all LFPDPPP/GDPR requirements / Total supply chain processes handling personal data) × 100
Benchmark: 100% compliance rate for supply chain processes handling personal data is the non-negotiable target · LFPDPPP fines of up to 320,000 UMA, increased for sensitive data · GDPR fines up to €20M or 4% of global revenue, whichever is higher
🔑 The LFPDPPP and GDPR are not compliance suggestions — they are financial liability obligations. The driver GPS data gap in the TMS represents potential LFPDPPP exposure for every driver whose data has been processed without a proper privacy notice.
🔒Cobertura de clasificación de datos % (% de tipos de datos de la cadena con clasificación y controles implementados)›
Cobertura de clasificación de datos % (% de tipos de datos de la cadena con clasificación y controles implementados)
(Tipos de datos de la cadena con clasificación de seguridad asignada y controles de protección implementados / Total de tipos de datos de la cadena en el inventario de datos) × 100
Referencia: 100% de cobertura para datos personales de clientes y empleados (la LFPDPPP exige medidas de seguridad para todos los datos personales) · >80% para todos los tipos de datos de la cadena
⚠️ Un tipo de dato de la cadena sin clasificación de seguridad puede carecer de los controles de protección requeridos, lo que genera incumplimientos de la LFPDPPP si el dato es personal o responsabilidad comercial si se trata de datos confidenciales de proveedores expuestos en una brecha.
📊Tasa de cumplimiento LFPDPPP/GDPR % (% de procesos de la cadena que tratan datos personales y cumplen por completo)›
Tasa de cumplimiento LFPDPPP/GDPR % (% de procesos de la cadena que tratan datos personales y cumplen por completo)
(Procesos de la cadena que tratan datos personales y cumplen todos los requisitos de LFPDPPP/GDPR / Total de procesos de la cadena que tratan datos personales) × 100
Referencia: El 100% de cumplimiento en los procesos de la cadena que tratan datos personales es la meta no negociable · Multas de la LFPDPPP de hasta 320,000 UMA, mayores para datos sensibles · Multas del GDPR de hasta €20M o 4% de los ingresos globales, lo que sea mayor
🔑 La LFPDPPP y el GDPR no son sugerencias de cumplimiento: son obligaciones con responsabilidad financiera. La brecha de los datos GPS de operadores en el TMS representa una exposición potencial ante la LFPDPPP por cada operador cuyos datos se trataron sin un aviso de privacidad adecuado.

08What you would useQué se usa

📌 Data Privacy & Security
🟧LFPDPPP (Mexico) / GDPR (EU) — regulatory framework›
Module: Data Privacy Regulatory Framework for Supply Chain

The LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares, reissued in 2025) and the EU GDPR are the regulatory frameworks applicable to Mexican companies processing personal data in supply chain operations. Compliance is a legal requirement, not a best practice.
🟦OneTrust / TrustArc›
Module: Data Privacy Management Platform for LFPDPPP/GDPR Compliance

OneTrust and TrustArc are the reference data privacy management platforms for LFPDPPP and GDPR compliance — with data inventory management, privacy notice generation, consent tracking, and Records of Processing Activities (RoPA) for regulatory audit readiness.
📌 Privacidad y seguridad de datos
🟧LFPDPPP (México) / GDPR (UE) — marco regulatorio›
Módulo: Marco regulatorio de privacidad de datos para la cadena de suministro

La LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares, expedida de nuevo en 2025) y el GDPR de la UE son los marcos regulatorios aplicables a las empresas mexicanas que tratan datos personales en sus operaciones de supply chain. Cumplirlos es un requisito legal, no una buena práctica.
🟦OneTrust / TrustArc›
Módulo: Plataforma de gestión de privacidad para el cumplimiento de LFPDPPP/GDPR

OneTrust y TrustArc son plataformas de referencia de gestión de la privacidad para el cumplimiento de la LFPDPPP y el GDPR, con gestión del inventario de datos, generación de avisos de privacidad, seguimiento de consentimientos y registros de actividades de tratamiento (RoPA) para estar listos ante auditorías regulatorias.
The bottom lineEn corto

Every truck GPS ping and delivery address is personal data — handle it like it is.

Cada ping de GPS de un camión y cada domicilio de entrega es un dato personal: trátalo como tal.

All D16 componentsTodos los componentes de D16D16 artifactsArtifacts de D16SCRA