Privacidad y Datos Personales

Guía general de protección de datos personales en México (2026)

Fecha de publicación: abril de 2026

Marco legal: la nueva LFPDPPP de 2025

El 20 de marzo de 2025 se publicó en el Diario Oficial de la Federación la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), que entró en vigor el 21 de marzo de 2025 y abrogó la ley anterior de 2010. Esta reforma representa la transformación más significativa del régimen de protección de datos personales en México en más de una década.

Entre los cambios más relevantes se encuentra la desaparición del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI). Sus atribuciones fueron transferidas a la Secretaría Anticorrupción y Buen Gobierno (SABG), que se convierte en la autoridad encargada de supervisar el cumplimiento de la ley, conducir investigaciones e imponer sanciones.

A la fecha de esta publicación (abril de 2026), el reglamento de la nueva LFPDPPP aún no ha sido publicado, lo que genera incertidumbre en ciertos aspectos operativos del cumplimiento. No obstante, las obligaciones principales de la ley ya están vigentes y son exigibles.

¿A quién le aplica la LFPDPPP?

La ley aplica a todas las personas físicas o morales del sector privado que recaben, utilicen, almacenen o traten datos personales en México, independientemente de su tamaño o giro.

Un cambio importante de la LFPDPPP de 2025 es la ampliación de la definición de responsable del tratamiento: ahora se considera responsable a cualquier persona que realice tratamiento de datos personales, sin que sea necesario que tome decisiones sobre dicho tratamiento. Esto significa que los encargados del tratamiento (procesadores de datos, proveedores de servicios tecnológicos, agencias externas) también tienen obligaciones directas bajo la ley.

¿Qué son los datos personales?

La ley define los datos personales como cualquier información concerniente a una persona identificada o identificable. La nueva definición ya no se limita expresamente a personas físicas, lo que amplía potencialmente el alcance de la protección.

Los datos personales sensibles reciben una protección reforzada. Esta categoría incluye datos de salud, datos biométricos, origen racial o étnico, creencias religiosas, opiniones políticas, afiliación sindical, preferencia sexual y cualquier otro dato que pueda dar origen a discriminación o cuya divulgación represente un riesgo grave para su titular. El tratamiento de datos sensibles requiere consentimiento expreso y por escrito.

Principios rectores del tratamiento

La LFPDPPP establece los siguientes principios que rigen el tratamiento de datos personales:

  • Licitud. Los datos solo pueden tratarse para las finalidades establecidas en el aviso de privacidad y conforme a la ley.
  • Consentimiento. Todo tratamiento requiere el consentimiento del titular, salvo las excepciones previstas en la ley.
  • Información. El responsable debe informar al titular sobre el tratamiento de sus datos a través de un aviso de privacidad.
  • Calidad. Los datos deben ser exactos, completos, pertinentes, correctos y actualizados.
  • Finalidad. Los datos solo pueden tratarse para los fines determinados, explícitos y legítimos que se hayan comunicado al titular.
  • Lealtad. El tratamiento debe realizarse privilegiando la protección de los intereses del titular.
  • Proporcionalidad. Solo deben tratarse los datos que resulten necesarios, adecuados y relevantes para la finalidad perseguida.
  • Responsabilidad. El responsable debe poder demostrar el cumplimiento de sus obligaciones mediante políticas, procedimientos y medidas técnicas documentadas.

Aviso de privacidad

El aviso de privacidad es el documento central del cumplimiento. La LFPDPPP de 2025 modificó los requisitos de contenido respecto a la ley anterior.

El aviso de privacidad integral debe incluir:

  • Identidad y datos de contacto del responsable.
  • Los datos personales específicos que serán tratados.
  • Identificación expresa de los datos sensibles que serán tratados.
  • Las finalidades del tratamiento, distinguiendo entre aquellas que requieren consentimiento y aquellas que no lo requieren.
  • Los mecanismos y procedimientos para que el titular ejerza sus derechos ARCO.
  • Los medios para revocar el consentimiento.
  • Las opciones para limitar el uso o divulgación de los datos.
  • Información sobre la existencia de tratamiento automatizado de datos, cuando aplique.
  • Los plazos de conservación de los datos o los criterios para determinarlos.
  • El procedimiento para comunicar cambios al aviso de privacidad.

Cambio relevante de 2025

Ya no es obligatorio informar en el aviso de privacidad sobre las transferencias de datos personales a terceros. Sin embargo, se recomienda mantener esta información por transparencia y para alinearse con estándares internacionales como el RGPD europeo.

Consentimiento

El consentimiento es la base principal para el tratamiento lícito de datos personales. La LFPDPPP distingue entre:

  • Consentimiento tácito. Se configura cuando el titular no manifiesta su oposición después de que se le haya puesto a disposición el aviso de privacidad. Es válido para el tratamiento de datos personales generales.
  • Consentimiento expreso. Requiere una manifestación clara e inequívoca del titular. Es necesario cuando lo exija la ley para ciertos tipos de tratamiento.
  • Consentimiento expreso y por escrito. Es obligatorio para el tratamiento de datos personales sensibles.

El consentimiento puede revocarse en cualquier momento, sin efectos retroactivos.

Derechos ARCO

La LFPDPPP otorga a los titulares de datos personales los derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO):

  • Acceso. El titular tiene derecho a conocer qué datos personales posee el responsable, así como las condiciones y generalidades de su tratamiento.
  • Rectificación. El titular puede solicitar la corrección de datos que sean inexactos, incompletos o no estén actualizados.
  • Cancelación. El titular puede solicitar la supresión de sus datos cuando considere que no están siendo tratados conforme a la ley.
  • Oposición. El titular puede oponerse al tratamiento de sus datos por causa legítima. La LFPDPPP de 2025 incorpora una nueva causa de oposición: el titular puede oponerse cuando sus datos sean objeto de tratamiento automatizado que produzca efectos jurídicos adversos o afecte significativamente sus derechos o libertades.

Decisiones automatizadas e inteligencia artificial

La LFPDPPP de 2025 introduce disposiciones específicas sobre el tratamiento automatizado de datos personales, con implicaciones directas para empresas que utilizan inteligencia artificial, algoritmos de perfilamiento, sistemas de scoring crediticio o cualquier tecnología que tome decisiones sobre personas sin intervención humana.

El responsable que realice tratamiento automatizado de datos personales debe:

  • Informar al titular en el aviso de privacidad sobre la existencia de dicho tratamiento.
  • Explicar la lógica general del tratamiento automatizado y sus posibles consecuencias.
  • Garantizar el derecho del titular a oponerse al tratamiento automatizado cuando este produzca efectos jurídicos adversos o afecte significativamente sus derechos o libertades.

Obligaciones de confidencialidad y seguridad

Todas las personas que participen en el tratamiento de datos personales — incluyendo empleados, contratistas y prestadores de servicios — están obligadas a mantener la confidencialidad de los datos, incluso después de terminada la relación laboral o contractual.

El responsable debe implementar medidas de seguridad administrativas, técnicas y físicas para proteger los datos personales contra daño, pérdida, alteración, destrucción, acceso o tratamiento no autorizado.

Conservación y supresión de datos

La LFPDPPP de 2025 establece la obligación de definir plazos de conservación para los datos personales. Una vez cumplida la finalidad del tratamiento y transcurrido el plazo de conservación, el responsable debe proceder al bloqueo de los datos y, posteriormente, a su supresión definitiva.

Los datos relacionados con incumplimientos contractuales deben ser suprimidos después de 72 meses.

Notificación de vulneraciones de seguridad

Cuando se produzca una vulneración de seguridad que afecte de forma significativa los derechos de los titulares, el responsable debe notificar a los titulares afectados sin dilación. La notificación debe incluir la naturaleza del incidente, los datos comprometidos, las posibles consecuencias y las medidas adoptadas para mitigar los efectos.

Transferencias de datos

Las transferencias de datos personales a terceros — nacionales o internacionales — están sujetas a requisitos estrictos. El responsable debe garantizar que el receptor cumpla con los mismos estándares de confidencialidad y seguridad.

La LFPDPPP de 2025 aún no establece criterios claros ni mecanismos específicos para las transferencias internacionales de datos, lo que genera incertidumbre para operaciones multinacionales. Se espera que el reglamento aporte mayor claridad sobre este aspecto.

Sanciones

La LFPDPPP de 2025 amplía significativamente el régimen sancionador. Las sanciones por incumplimiento pueden incluir:

  • Apercibimientos.
  • Multas económicas, cuyo rango se amplió respecto a la ley anterior.
  • Suspensión de actividades de tratamiento.

Pasos básicos para cumplir con la LFPDPPP

Las empresas que tratan datos personales en México deben, como mínimo:

  1. Realizar un mapeo de datos. Identificar qué datos personales se recaban, de quién, para qué, dónde se almacenan y quién tiene acceso.
  2. Redactar o actualizar el aviso de privacidad. Asegurarse de que cumpla con todos los requisitos de la LFPDPPP de 2025.
  3. Implementar un procedimiento de derechos ARCO. Designar al responsable de recibir y atender las solicitudes, definir los plazos de respuesta y documentar el proceso.
  4. Revisar los contratos con encargados del tratamiento. Asegurarse de que los contratos con proveedores incluyan cláusulas de confidencialidad, seguridad y cumplimiento de la LFPDPPP.
  5. Establecer políticas de conservación y supresión. Definir plazos de retención para cada categoría de datos y procedimientos de bloqueo y eliminación.
  6. Firmar acuerdos de confidencialidad con el personal. Todas las personas que traten datos deben estar sujetas a obligaciones de confidencialidad documentadas.
  7. Preparar un protocolo de notificación de vulneraciones. Definir cómo se identifican, evalúan y notifican las vulneraciones de seguridad.

Esta guía refleja el estado de la legislación al mes de abril de 2026. A la fecha, el reglamento de la LFPDPPP de 2025 no ha sido publicado, por lo que ciertos aspectos operativos del cumplimiento pueden evolucionar. Para una asesoría personalizada sobre el cumplimiento de la LFPDPPP en tu empresa, contáctanos.

¿Necesitas asesoría personalizada?

Nuestro equipo de abogados especialistas puede ayudarte. Respondemos en menos de 24 horas.

Agenda tu consulta