Home
Aviso de privacidad en México: qué debe contener y ejemplo completo

Aviso de privacidad en México: qué debe contener y ejemplo completo

hace 20 días
22 minutos

El aviso de privacidad es el documento que la ley mexicana exige poner a disposición del titular antes de tratar sus datos, y el artículo 15 de la LFPDPPP define en seis fracciones exactamente qué tiene que contener: identidad y domicilio del responsable, los datos que se tratarán con los sensibles identificados, las finalidades, las opciones para limitar el uso o divulgación, los mecanismos para ejercer los derechos ARCO y el procedimiento para comunicar cambios.

Cubrir esas seis fracciones no es una formalidad. En México el consentimiento tácito es la regla general, y ese consentimiento solo es válido si el aviso estuvo efectivamente a disposición del titular antes del tratamiento. El aviso no acompaña al consentimiento: lo sostiene. Un aviso incompleto o escondido arrastra consigo la licitud de todo lo que venga después.

Aquí tienes las seis fracciones desarrolladas una por una, las tres modalidades que la ley permite, la cláusula de transferencia que casi siempre falta, y un modelo completo para adaptar. El marco general en el que este documento encaja está en la guía de la nueva LFPDPPP de México.

Aviso de privacidad no es política de privacidad

Parece una discusión de nombres y no lo es. El término correcto en México es aviso de privacidad, y está definido así en el artículo 2, fracción I, de la ley: el documento a disposición de la persona titular de la información de forma física, electrónica o en cualquier otro formato.

"Política de privacidad" es el término europeo y estadounidense. Cuando un sitio mexicano titula su documento "Política de privacidad", en el 90 por ciento de los casos lo que hay debajo es la traducción de una plantilla del RGPD. Y esa traducción trae problemas que van más allá del título.

  • Ofrece derechos que la ley mexicana no contempla, como la portabilidad.
  • Invoca bases de tratamiento como el interés legítimo, que no existen en el sistema mexicano.
  • Habla de un delegado de protección de datos con obligaciones que la ley mexicana no impone igual.
  • Remite a una autoridad europea o, peor, al INAI, que dejó de existir en marzo de 2025.

El nombre correcto no arregla un documento malo, pero un documento correcto casi nunca lleva el nombre equivocado. Es la señal más rápida para saber, en tres segundos, si un aviso mexicano se escribió mirando la ley mexicana.

Las seis fracciones del artículo 15

Fracción I: identidad y domicilio del responsable

Nombre completo o razón social y domicilio físico. No un correo, no un formulario de contacto: domicilio.

Es la fracción que más se resuelve con un enlace a la página de contacto, y no basta. El aviso tiene que contener el dato, no apuntar a otro sitio donde el dato podría estar.

Si el responsable es una sociedad y opera bajo una marca comercial distinta, conviene poner las dos: la razón social que responde legalmente y el nombre por el que el titular conoce el servicio. El titular tiene que poder identificar a quién le está dando sus datos.

Fracción II: los datos que se tratarán, con los sensibles identificados

Esta fracción tiene dos obligaciones, y la segunda es la que se incumple.

La primera es enumerar las categorías de datos. Nombre, correo, teléfono, dirección de envío, datos de facturación, historial de navegación, identificadores de dispositivo.

La segunda es identificar cuáles de esos datos son sensibles. No es opcional ni es cuestión de estilo: el artículo lo pide expresamente. Y de esa clasificación depende el tipo de consentimiento que necesitas, porque el artículo 8 exige consentimiento expreso y por escrito para los sensibles.

El artículo 2, fracción VI, define qué es sensible: origen racial o étnico, estado de salud, información genética, creencias religiosas, filosóficas y morales, opiniones políticas y preferencia sexual.

La forma práctica de cumplir las dos obligaciones a la vez es una tabla con dos columnas, categoría y clasificación, en lugar de una lista corrida donde todo pesa igual.

Fracción III: las finalidades del tratamiento

Aquí es donde los avisos se vuelven inservibles, y siempre por el mismo motivo: se escriben amplios "para no quedarnos cortos".

Aparecen fórmulas como "para fines administrativos, comerciales y cualquier otra finalidad relacionada con nuestra actividad". Una finalidad que abarca todo no declara nada. Y un aviso que no declara finalidades concretas no cumple esta fracción, por larga que sea la frase.

La ley da el mecanismo para no quedarse corto sin volverse genérico, y es la separación entre finalidades primarias y secundarias. Tiene sección propia más abajo.

Fracción IV: opciones y medios para limitar el uso o divulgación

Es la fracción que conecta el documento con el producto, porque exige que existan medios reales, no solo la promesa de que existen.

Si el aviso dice que el titular puede oponerse a recibir comunicaciones comerciales, tiene que haber un botón, un enlace o una dirección que lo permita. Si dice que puede desactivar el rastreo, tiene que haber un mecanismo que lo desactive de verdad.

Esta fracción es la que convierte un banner de cookies decorativo en un incumplimiento documentado por escrito: el aviso declara una opción que la implementación no ofrece.

Fracción V: mecanismos para ejercer los derechos ARCO

Un canal concreto y un procedimiento. Correo electrónico dedicado, formulario, dirección física, o las tres cosas.

Lo que no funciona es remitir a un buzón general de la empresa. Los plazos del artículo 31 empiezan a correr desde que la solicitud se recibe, no desde que alguien la lee, y un buzón sin dueño consume plazo mientras nadie lo abre.

El armado del circuito completo, con dueño y reloj, está en la guía del portal de derechos ARCO.

Fracción VI: cómo se comunicarán los cambios al aviso

La fracción más olvidada y una de las más útiles, porque es la que permite que el aviso evolucione sin volver a pedir consentimiento desde cero.

Tiene que decir el procedimiento y el medio. Por ejemplo: publicación de la versión actualizada en la misma URL, con la fecha de última modificación visible, y aviso por correo a los titulares registrados cuando el cambio afecte finalidades primarias.

Sin esta cláusula, cada modificación del aviso queda sin ruta de comunicación y el responsable se queda sin argumento para sostener que el titular pudo conocerla.

Las tres modalidades del aviso

El artículo 16 establece las modalidades de puesta a disposición, incluida la versión simplificada. En la práctica el mercado mexicano trabaja con tres capas, y las tres tienen función distinta.

modalidaddónde vivequé contiene
Integralpágina propia, URL establelas seis fracciones completas
Simplificadopunto de contacto, junto al formularioresponsable, finalidades principales, y enlace al integral
Cortoespacios con limitación física o de tiempoquién recaba, para qué, y dónde consultar el integral

La modalidad simplificada es la que hace posible un aviso digital usable. Nadie lee 3.000 palabras antes de suscribirse a un boletín, y la ley no pide que las lea: pide que estén disponibles y que lo esencial se muestre en el momento de la recolección.

El error frecuente es tener solo el integral, enlazado desde el pie de página, y creer que con eso el aviso está "a disposición". A disposición significa en el punto donde se recogen los datos, no en algún lugar del sitio.

Finalidades primarias y secundarias

Es la parte del aviso mexicano que más beneficio da por línea escrita, y la que casi nadie usa bien.

Primarias son las finalidades necesarias para la relación jurídica con el titular. Procesar el pedido, emitir la factura, dar soporte, entregar el producto. Sin ellas el servicio no existe.

Secundarias son las que no son necesarias para esa relación. Marketing, perfilado para recomendaciones, encuestas de satisfacción, publicidad personalizada.

La consecuencia práctica es concreta: el titular puede negarse a las secundarias sin perder el servicio, y el aviso tiene que ofrecerle el medio para hacerlo. Si negarse a la publicidad personalizada implica no poder comprar, la separación está mal hecha.

Cómo se escribe la separación

Finalidades primarias (necesarias para la relación):

- Procesar y entregar tu pedido.
- Emitir el comprobante fiscal.
- Atender solicitudes de soporte y garantía.

Finalidades secundarias (puedes negarte sin afectar el servicio):

- Enviarte novedades y promociones por correo.
- Personalizar las recomendaciones de producto.
- Medir la efectividad de nuestras campañas de publicidad.

Si no deseas que tus datos se traten para las finalidades secundarias,
puedes indicarlo en [MECANISMO] o escribiendo a [CORREO].

Esa última frase es la fracción IV del artículo 15 cumpliéndose dentro de la fracción III. Las fracciones no son compartimentos: se sostienen entre sí.

La cláusula de transferencia del artículo 35

Cuando el responsable transfiere datos a terceros, nacionales o extranjeros, el artículo 35 exige comunicar a esos terceros el aviso de privacidad y las finalidades a las que el titular sujetó el tratamiento. Y añade una exigencia de redacción concreta: el aviso contendrá una cláusula en la que se indique si el titular acepta o no la transferencia.

Es una de las piezas que más falta en avisos mexicanos reales, y su ausencia deja sin sustento documental cada integración con un proveedor.

Cualquier operación digital transfiere datos: la plataforma de correo, el CRM, la pasarela de pago, el proveedor de analítica, la red publicitaria. Todos son terceros.

El artículo 36 lista los casos que no requieren consentimiento, entre ellos las transferencias a sociedades del mismo grupo empresarial que operen bajo los mismos procesos y políticas internas. Compartir accionista no basta: la fracción pide procesos y políticas comunes.

Cookies y tecnologías de rastreo dentro del aviso

La ley de 2025 no tiene un artículo específico de cookies. La regla que el mercado mexicano aplica está en el artículo 14 del Reglamento de la LFPDPPP, que obliga a informar sobre el uso de mecanismos que recaban datos de manera automática y simultánea, que a través de ellos se obtienen datos personales, y la forma en que se podrán deshabilitar.

Ese reglamento es de 2011, reglamenta la ley abrogada, y los transitorios de la ley nueva no lo derogan expresamente. El nuevo reglamento no se ha publicado. Es una zona gris, y la postura defendible no depende de resolverla: por la fracción II y la fracción IV del artículo 15 llegas a lo mismo, porque los identificadores que un pixel recoge son datos personales y el titular tiene derecho a opciones para limitar su uso.

En el aviso eso se traduce en tres frases y un enlace.

  1. Qué tecnologías usas y qué recogen.
  2. Que a través de ellas se obtienen datos personales.
  3. Cómo se desactivan, con el mecanismo enlazado.

El documento que desarrolla el detalle por categoría de cookie es una pieza aparte, y su estructura está en la política de cookies con ejemplo. El aviso de privacidad remite a ella; no la reemplaza.

Dónde se coloca el aviso para que el consentimiento tácito sea válido

Este es el punto que decide si todo el documento sirvió de algo.

El artículo 7 define el consentimiento tácito como aquel en que, habiéndose puesto a disposición del titular el aviso de privacidad, este no manifiesta su voluntad en sentido contrario. La condición está en la primera mitad de la frase.

Poner a disposición significa que el titular tuvo la oportunidad real de conocerlo antes de que sus datos se trataran. No después del envío del formulario, no en un enlace de pie de página al que nadie llega, no en una ventana que se cierra sola.

Los cuatro puntos donde el aviso tiene que estar

  • Junto a cada formulario. Aviso simplificado visible, con enlace al integral, antes del botón de envío.
  • En el checkout. Antes de confirmar la compra, no en la pantalla de agradecimiento.
  • En el banner de cookies. Porque la recolección automática empieza en la primera visita, antes de cualquier formulario.
  • En una URL estable y enlazada desde el pie de página. Para consulta permanente.

El orden importa: el banner es el primero en el tiempo. Un visitante que llega, es rastreado y se va sin llenar nada tuvo sus datos tratados sin haber visto el aviso, si el aviso solo aparecía junto a los formularios.

La casilla que no puede venir marcada

Para las finalidades secundarias, y para todo lo que exija consentimiento expreso, la casilla no puede venir premarcada. Y el consentimiento no puede ser condición para acceder al servicio cuando la finalidad no es necesaria para prestarlo.

Es el mismo criterio que en Europa hace inválidos los diseños donde aceptar es un clic y negarse son tres. La diferencia entre los dos marcos está en la regla general del consentimiento, no en la exigencia de que la decisión sea libre. El desarrollo de ese punto está en la guía del consentimiento de cookies.

Modelo de aviso de privacidad para un sitio mexicano

Lo que sigue es una plantilla para adaptar, no un documento listo para publicar. Todo lo que va entre corchetes se sustituye, y cada sección se ajusta a lo que tu operación hace de verdad. Un aviso copiado sin adaptar es tan incumplidor como no tener aviso, con el agravante de que declara por escrito cosas falsas.

AVISO DE PRIVACIDAD

Última actualización: [FECHA]

1. Identidad y domicilio del responsable

[RAZÓN SOCIAL COMPLETA], que opera bajo la marca [NOMBRE COMERCIAL], con domicilio en [CALLE Y NÚMERO, COLONIA, CIUDAD, ESTADO, CÓDIGO POSTAL, MÉXICO], es la responsable del tratamiento de tus datos personales.

Puedes contactarnos en [CORREO ELECTRÓNICO] y en [TELÉFONO].

2. Datos personales que tratamos

categoría de datosejemplosclasificación
Identificaciónnombre, apellidos, fecha de nacimientono sensible
Contactocorreo electrónico, teléfono, domicilio de entregano sensible
FacturaciónRFC, razón social, domicilio fiscalno sensible
Financieros y patrimonialesúltimos cuatro dígitos de la tarjeta, historial de comprasrequieren consentimiento expreso
Navegacióndirección IP, identificador de dispositivo, páginas visitadasno sensible
[SI APLICA] Salud[DETALLE]sensible

No recabamos datos sensibles salvo los indicados expresamente en esta tabla. Cuando los recabamos, obtenemos tu consentimiento expreso y por escrito conforme al artículo 8 de la LFPDPPP.

3. Finalidades del tratamiento

Finalidades primarias, necesarias para la relación contigo:

  • Procesar, preparar y entregar tus pedidos.
  • Emitir y enviar los comprobantes fiscales.
  • Atender solicitudes de soporte, cambios, devoluciones y garantía.
  • Verificar tu identidad y prevenir fraude.
  • Cumplir obligaciones legales, fiscales y contables.

Finalidades secundarias, a las que puedes negarte sin que afecte el servicio:

  • Enviarte novedades, promociones y contenidos por correo electrónico.
  • Personalizar las recomendaciones de producto que ves en el sitio.
  • Medir la efectividad de nuestras campañas de publicidad.
  • Invitarte a encuestas de satisfacción y estudios de mercado.

Si no deseas que tus datos se traten para las finalidades secundarias, indícalo en [MECANISMO O ENLACE] o escríbenos a [CORREO]. Tu negativa no será motivo para negarte los servicios que solicitas.

4. Opciones y medios para limitar el uso o divulgación de tus datos

  • Comunicaciones comerciales: puedes darte de baja con el enlace incluido al final de cada correo, o escribiendo a [CORREO].
  • Tecnologías de rastreo: puedes aceptar, rechazar o configurar por categoría en [ENLACE AL PANEL DE PREFERENCIAS], disponible en todo momento desde el pie de página.
  • Publicidad personalizada: puedes desactivarla en el mismo panel de preferencias.

5. Mecanismos para ejercer tus derechos ARCO

Tienes derecho a acceder a tus datos, a solicitar su rectificación cuando sean inexactos o incompletos, a pedir su cancelación y a oponerte a su tratamiento, en los términos de los artículos 22, 23, 24 y 26 de la LFPDPPP.

Para ejercerlos, envía tu solicitud a [CORREO DEDICADO] o usa el formulario en [ENLACE]. Tu solicitud debe incluir:

  • Tu nombre y un medio para comunicarte la respuesta.
  • Un documento que acredite tu identidad, o la representación legal si actúas por otra persona.
  • La descripción clara de los datos sobre los que ejerces el derecho.
  • Cualquier elemento que facilite la localización de tus datos.

Te comunicaremos la determinación en un plazo máximo de veinte días desde que recibamos tu solicitud, y la haremos efectiva dentro de los quince días siguientes a esa comunicación. Estos plazos pueden ampliarse una sola vez por un periodo igual, cuando las circunstancias del caso lo justifiquen, y te lo notificaremos.

6. Transferencias de tus datos

Para cumplir con las finalidades descritas, transferimos datos a los siguientes terceros:

destinatariofinalidad¿requiere tu consentimiento?
[PASARELA DE PAGO]procesar el cobrono, artículo 36 fracción VII
[OPERADOR LOGÍSTICO]entregar el pedidono, artículo 36 fracción VII
[PROVEEDOR DE CORREO]enviar comunicacionessí, para finalidades secundarias
[PROVEEDOR DE ANALÍTICA Y PUBLICIDAD]medir y personalizar campañassí

Al aceptar este aviso de privacidad, manifiestas que [ACEPTAS / NO ACEPTAS] las transferencias que requieren tu consentimiento. Puedes cambiar esta decisión en cualquier momento en [MECANISMO].

7. Uso de cookies y otras tecnologías

Usamos cookies y tecnologías similares que recaban datos de forma automática cuando visitas nuestro sitio: dirección IP, identificador de dispositivo, páginas visitadas y tiempo de permanencia. A través de estas tecnologías se obtienen datos personales.

Puedes aceptarlas, rechazarlas o configurarlas por categoría en el panel disponible en [ENLACE], y también desde la configuración de tu navegador. El detalle de cada cookie, su finalidad y su duración está en nuestra política de cookies.

8. Medidas de seguridad

Mantenemos medidas administrativas, técnicas y físicas para proteger tus datos contra daño, pérdida, alteración, destrucción o acceso no autorizado, proporcionales al riesgo y a la naturaleza de los datos que tratamos.

Si ocurre una vulneración que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos de inmediato para que puedas tomar medidas.

9. Cómo te comunicaremos los cambios a este aviso

Publicaremos la versión actualizada en esta misma dirección, con la fecha de última modificación visible al inicio del documento. Cuando el cambio afecte finalidades primarias o incorpore transferencias nuevas, te lo notificaremos por correo electrónico a la dirección que tengamos registrada.

10. Autoridad

Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, puedes acudir ante la Secretaría Anticorrupción y Buen Gobierno, autoridad competente en la materia conforme a la LFPDPPP.

Cómo se mantiene un aviso vivo

Un aviso de privacidad no es un documento que se escribe una vez. Es un espejo de lo que tu operación hace, y tu operación cambia.

Tres disparadores obligan a revisarlo, y ninguno es el calendario.

Una integración nueva. Cada herramienta que empieza a recibir datos es un destinatario que entra en la tabla de transferencias. Es el disparador más frecuente y el que más se pasa por alto, porque quien instala la herramienta rara vez es quien mantiene el aviso.

Una finalidad nueva. Empezar a hacer perfilado, o a usar los datos de compra para segmentar campañas, es una finalidad secundaria que antes no estaba declarada.

Un cambio normativo. El caso de 2025 es el ejemplo: la ley cambió, la autoridad cambió, y cada aviso mexicano que mencionaba al INAI quedó desactualizado de un día para otro.

La forma de que los tres disparadores no se pierdan es tener un dueño del documento y un escaneo periódico del sitio que detecte etiquetas nuevas. El escaneo automático es lo que convierte el mantenimiento en rutina en lugar de arqueología, y es una de las funciones de una plataforma de gestión del consentimiento, explicada en qué es una CMP.

Cómo se prueba que el aviso estuvo a disposición

Toda la construcción mexicana del consentimiento tácito descansa en un hecho: que el
aviso estuvo disponible antes del tratamiento. Y un hecho que no se puede demostrar no
sirve de nada el día que alguien lo pone en duda.

La pregunta incómoda es concreta. Si un titular sostiene en marzo que en enero tu sitio
no mostraba ningún aviso antes de instalar las etiquetas, ¿con qué respondes?

Responder "siempre lo mostramos" no es una prueba. Y una captura de pantalla tomada hoy
prueba cómo está el sitio hoy, no cómo estaba en enero.

Los cuatro datos que hacen la prueba

  • Fecha y hora de la interacción del titular.
  • Qué aceptó y qué rechazó, por finalidad o categoría, no un sí global.
  • La versión del texto que se le mostró en ese momento, porque el aviso cambia.
  • Un identificador que permita vincular ese registro con el titular sin convertir el
    propio registro en un problema de datos.

El cuarto punto es el que más se hace mal. Guardar la dirección IP completa de cada
visitante para probar el consentimiento crea una base de datos personales nueva, con
sus propias obligaciones, para resolver un problema de prueba.

Por qué el versionado del texto importa

Un registro que dice "aceptó el 12 de enero" y nada más deja sin resolver la pregunta
siguiente: aceptó ¿qué? Si entre enero y marzo cambiaste las finalidades, el
consentimiento de enero no cubre la finalidad nueva.

Guardar la versión del texto mostrado convierte el registro en una prueba completa y,
de paso, resuelve el problema de saber a quién hay que volver a preguntar cuando una
finalidad cambia. Sin versionado, la única respuesta segura es preguntar de nuevo a
todos, y eso cuesta conversión.

Es la parte del cumplimiento que no se ve en el documento y que decide si el documento
vale algo. El aviso declara; el registro demuestra. Y la única forma de que el registro exista el día que hace falta es que se haya construido antes, en automático, sin depender de que alguien se acordara de guardarlo.

El aviso no cubre a tus proveedores por sí solo

Un error de arquitectura frecuente: se declara la transferencia en el aviso y se da el
asunto por cerrado. La declaración es hacia el titular. Hacia el proveedor hace falta
otra cosa.

El artículo 35 lo dice con precisión: el responsable deberá comunicar a los terceros
el aviso de privacidad y las finalidades a las que el titular sujetó su tratamiento.
Comunicar, no suponer.

En la práctica eso se instrumenta en el contrato con cada proveedor que trata datos por
tu cuenta, con tres cláusulas mínimas.

  • El proveedor trata los datos únicamente para las finalidades que tú le indicas.
  • El proveedor no puede subcontratar sin tu autorización.
  • El proveedor devuelve o suprime los datos al terminar la relación.

Y una cuarta que suele faltar y es la que salva en un incidente: el proveedor te
notifica cualquier vulneración sin demora, con el detalle suficiente para que tú puedas
cumplir tu propia obligación de informar al titular.

El principio de responsabilidad de la LFPDPPP es explícito en este punto: el
responsable tiene que velar por el cumplimiento incluso cuando los datos son tratados
por un tercero por su cuenta. Contratar a alguien no traslada la responsabilidad, la
reparte. El desarrollo del principio está en la guía de la
nueva LFPDPPP de México.

Si tu operación atiende varios mercados en español

La tentación de tener un documento único es fuerte y el resultado siempre es el mismo:
un texto que no cumple bien en ningún sitio.

Lo que cambia entre mercados no es el espíritu, es el vocabulario y el catálogo de
derechos. Y esos dos son justo lo que un usuario busca cuando llega a tu documento.

mercadonombre del documentoderechosautoridad
Méxicoaviso de privacidadARCOSecretaría Anticorrupción y Buen Gobierno
Españapolítica de privacidadARCO más portabilidad, limitación y decisiones automatizadasAEPD
Colombiapolítica de tratamiento de la informaciónhabeas dataSIC
Perúpolítica de privacidadacceso, rectificación, cancelación, oposiciónANPD

Para España el marco completo, incluida la parte de cookies que es la más fiscalizada
de la Unión Europea, está en la guía del
RGPD en España,
y la línea de resoluciones que la sostiene, en la guía de las
multas de la AEPD.
Para Colombia, en la guía de la
Ley 1581 y el habeas data.
Para Perú, en la de la
Ley 29733.

Lo que sí se comparte

La infraestructura. Un mecanismo de consentimiento que detecta la legislación del
visitante, bloquea antes de la decisión, registra lo que se aceptó y lo que se rechazó,
y sirve el texto correcto según el país, funciona igual en los cuatro mercados.

Lo que no se comparte son los textos legales. Y la línea entre las dos cosas es la que
decide si expandirse a un mercado nuevo cuesta una semana o un trimestre.

Una diferencia que confunde a los equipos de marketing

En México no hay plazo legal de caducidad del consentimiento. Los criterios que
circulan sobre cada cuánto volver a preguntar vienen de la práctica europea y no son
trasladables sin más.

Eso no significa que el consentimiento mexicano sea eterno: significa que el
disparador para volver a pedirlo es el cambio de finalidad, no el calendario. El
tratamiento del tema por mercado está en la guía de la
duración del consentimiento de cookies.

Errores que invalidan el aviso

Seis patrones ordenados por gravedad.

  1. El aviso no está en el punto de recolección. Solo vive en el pie de página. El consentimiento tácito que se apoya en él queda sin base, porque nunca estuvo a disposición del titular en el momento que importaba.
  2. Menciona al INAI como autoridad ante la cual reclamar. Información incorrecta en un documento cuya única función es informar.
  3. Las finalidades son genéricas. "Y cualquier otra finalidad relacionada" no declara nada y no cumple la fracción III.
  4. No hay cláusula de transferencia. Cada proveedor que recibe datos queda sin sustento documental.
  5. Los sensibles no están marcados. Incumple la fracción II y deja sin justificar el tipo de consentimiento aplicado.
  6. Declara opciones que no existen. Promete que puedes desactivar el rastreo y el banner no bloquea nada. Es el incumplimiento más fácil de probar desde fuera, porque el propio documento sirve como prueba. La distancia entre lo declarado y lo implementado está tratada en la guía de rechazar cookies.

Checklist antes de publicar

  • Razón social y domicilio físico, no solo correo.
  • Tabla de datos con la columna de clasificación y los sensibles marcados.
  • Finalidades primarias y secundarias separadas, con mecanismo de negativa para las secundarias.
  • Opciones reales para limitar el uso, cada una con su enlace o dirección funcionando.
  • Canal de ARCO dedicado, con dueño, y los plazos de veinte y quince días escritos.
  • Cláusula de aceptación o no de las transferencias.
  • Sección de cookies con el mecanismo de desactivación enlazado.
  • Procedimiento de comunicación de cambios.
  • Autoridad correcta: Secretaría Anticorrupción y Buen Gobierno.
  • Fecha de última actualización visible.
  • Aviso simplificado colocado junto a cada formulario y en el checkout.
  • Ninguna mención a portabilidad, interés legítimo ni al INAI.

Continuar leyendo sobre el marco mexicano

Preguntas frecuentes

¿Puedo usar la misma política de privacidad de mi web en España para México?

No conviene. El documento mexicano se llama aviso de privacidad, no incluye portabilidad porque la ley mexicana no la contempla, no usa el sistema de bases de tratamiento del RGPD, y remite a la Secretaría Anticorrupción y Buen Gobierno como autoridad. Una traducción directa promete derechos inexistentes y cita órganos que no son competentes.

¿Es obligatorio tener el aviso de privacidad en el propio sitio web?

Tiene que estar a disposición del titular antes del tratamiento, y en una operación digital eso significa en el punto donde se recogen los datos: junto a cada formulario, en el checkout y en el banner de cookies, además de una URL estable enlazada desde el pie de página. Un aviso que solo vive en el pie no cumple la condición.

¿Qué diferencia hay entre aviso integral, simplificado y corto?

El integral contiene las seis fracciones del artículo 15 completas y vive en su propia URL. El simplificado se muestra en el punto de contacto con lo esencial y enlaza al integral. El corto se usa donde hay limitación de espacio o de tiempo y dice quién recaba, para qué y dónde consultar el integral.

¿Tengo que pedir consentimiento expreso para todo en México?

No. El artículo 7 hace del consentimiento tácito la regla general, siempre que el aviso haya estado a disposición del titular. El consentimiento expreso se exige para datos financieros o patrimoniales, y el expreso por escrito para datos sensibles, conforme al artículo 8.

¿Cada cuánto debo actualizar el aviso de privacidad?

No hay plazo legal. Lo que obliga a revisarlo son tres disparadores: una integración nueva que reciba datos, una finalidad nueva, o un cambio normativo. La revisión por calendario sin disparador suele producir cambios cosméticos, y la revisión por disparador es la que mantiene el documento fiel a la operación.

Escribe el aviso una vez y mantenlo solo

La parte difícil de un aviso de privacidad no es redactarlo: es que siga siendo verdad seis meses después, cuando alguien instaló tres etiquetas nuevas y nadie avisó.

AdOpt escanea el sitio de forma periódica, mantiene el inventario de cookies y tecnologías por categoría, bloquea antes del consentimiento y registra cada decisión con fecha, finalidades y versión del texto mostrado. Es el insumo que mantiene el aviso alineado con lo que el sitio hace de verdad.

Si quieres revisar tu aviso y tu implementación con alguien que conoce el marco mexicano y el europeo, agenda una conversación con nuestro equipo.

Tags

AdOpt logoAdOpt logo

Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Teléfono: +1 (407) 768-3792

AdOpt

Recursos

Producto

Certificaciones

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Hecho por personas que aman🍪