El aviso de privacidad es el documento que la ley mexicana exige poner a disposición del titular antes de tratar sus datos, y el artículo 15 de la LFPDPPP define en seis fracciones exactamente qué tiene que contener: identidad y domicilio del responsable, los datos que se tratarán con los sensibles identificados, las finalidades, las opciones para limitar el uso o divulgación, los mecanismos para ejercer los derechos ARCO y el procedimiento para comunicar cambios.
Cubrir esas seis fracciones no es una formalidad. En México el consentimiento tácito es la regla general, y ese consentimiento solo es válido si el aviso estuvo efectivamente a disposición del titular antes del tratamiento. El aviso no acompaña al consentimiento: lo sostiene. Un aviso incompleto o escondido arrastra consigo la licitud de todo lo que venga después.
Aquí tienes las seis fracciones desarrolladas una por una, las tres modalidades que la ley permite, la cláusula de transferencia que casi siempre falta, y un modelo completo para adaptar. El marco general en el que este documento encaja está en la guía de la nueva LFPDPPP de México.
Parece una discusión de nombres y no lo es. El término correcto en México es aviso de privacidad, y está definido así en el artículo 2, fracción I, de la ley: el documento a disposición de la persona titular de la información de forma física, electrónica o en cualquier otro formato.
"Política de privacidad" es el término europeo y estadounidense. Cuando un sitio mexicano titula su documento "Política de privacidad", en el 90 por ciento de los casos lo que hay debajo es la traducción de una plantilla del RGPD. Y esa traducción trae problemas que van más allá del título.
El nombre correcto no arregla un documento malo, pero un documento correcto casi nunca lleva el nombre equivocado. Es la señal más rápida para saber, en tres segundos, si un aviso mexicano se escribió mirando la ley mexicana.
Nombre completo o razón social y domicilio físico. No un correo, no un formulario de contacto: domicilio.
Es la fracción que más se resuelve con un enlace a la página de contacto, y no basta. El aviso tiene que contener el dato, no apuntar a otro sitio donde el dato podría estar.
Si el responsable es una sociedad y opera bajo una marca comercial distinta, conviene poner las dos: la razón social que responde legalmente y el nombre por el que el titular conoce el servicio. El titular tiene que poder identificar a quién le está dando sus datos.
Esta fracción tiene dos obligaciones, y la segunda es la que se incumple.
La primera es enumerar las categorías de datos. Nombre, correo, teléfono, dirección de envío, datos de facturación, historial de navegación, identificadores de dispositivo.
La segunda es identificar cuáles de esos datos son sensibles. No es opcional ni es cuestión de estilo: el artículo lo pide expresamente. Y de esa clasificación depende el tipo de consentimiento que necesitas, porque el artículo 8 exige consentimiento expreso y por escrito para los sensibles.
El artículo 2, fracción VI, define qué es sensible: origen racial o étnico, estado de salud, información genética, creencias religiosas, filosóficas y morales, opiniones políticas y preferencia sexual.
La forma práctica de cumplir las dos obligaciones a la vez es una tabla con dos columnas, categoría y clasificación, en lugar de una lista corrida donde todo pesa igual.
Aquí es donde los avisos se vuelven inservibles, y siempre por el mismo motivo: se escriben amplios "para no quedarnos cortos".
Aparecen fórmulas como "para fines administrativos, comerciales y cualquier otra finalidad relacionada con nuestra actividad". Una finalidad que abarca todo no declara nada. Y un aviso que no declara finalidades concretas no cumple esta fracción, por larga que sea la frase.
La ley da el mecanismo para no quedarse corto sin volverse genérico, y es la separación entre finalidades primarias y secundarias. Tiene sección propia más abajo.
Es la fracción que conecta el documento con el producto, porque exige que existan medios reales, no solo la promesa de que existen.
Si el aviso dice que el titular puede oponerse a recibir comunicaciones comerciales, tiene que haber un botón, un enlace o una dirección que lo permita. Si dice que puede desactivar el rastreo, tiene que haber un mecanismo que lo desactive de verdad.
Esta fracción es la que convierte un banner de cookies decorativo en un incumplimiento documentado por escrito: el aviso declara una opción que la implementación no ofrece.
Un canal concreto y un procedimiento. Correo electrónico dedicado, formulario, dirección física, o las tres cosas.
Lo que no funciona es remitir a un buzón general de la empresa. Los plazos del artículo 31 empiezan a correr desde que la solicitud se recibe, no desde que alguien la lee, y un buzón sin dueño consume plazo mientras nadie lo abre.
El armado del circuito completo, con dueño y reloj, está en la guía del portal de derechos ARCO.
La fracción más olvidada y una de las más útiles, porque es la que permite que el aviso evolucione sin volver a pedir consentimiento desde cero.
Tiene que decir el procedimiento y el medio. Por ejemplo: publicación de la versión actualizada en la misma URL, con la fecha de última modificación visible, y aviso por correo a los titulares registrados cuando el cambio afecte finalidades primarias.
Sin esta cláusula, cada modificación del aviso queda sin ruta de comunicación y el responsable se queda sin argumento para sostener que el titular pudo conocerla.
El artículo 16 establece las modalidades de puesta a disposición, incluida la versión simplificada. En la práctica el mercado mexicano trabaja con tres capas, y las tres tienen función distinta.
| modalidad | dónde vive | qué contiene |
|---|---|---|
| Integral | página propia, URL estable | las seis fracciones completas |
| Simplificado | punto de contacto, junto al formulario | responsable, finalidades principales, y enlace al integral |
| Corto | espacios con limitación física o de tiempo | quién recaba, para qué, y dónde consultar el integral |
La modalidad simplificada es la que hace posible un aviso digital usable. Nadie lee 3.000 palabras antes de suscribirse a un boletín, y la ley no pide que las lea: pide que estén disponibles y que lo esencial se muestre en el momento de la recolección.
El error frecuente es tener solo el integral, enlazado desde el pie de página, y creer que con eso el aviso está "a disposición". A disposición significa en el punto donde se recogen los datos, no en algún lugar del sitio.
Es la parte del aviso mexicano que más beneficio da por línea escrita, y la que casi nadie usa bien.
Primarias son las finalidades necesarias para la relación jurídica con el titular. Procesar el pedido, emitir la factura, dar soporte, entregar el producto. Sin ellas el servicio no existe.
Secundarias son las que no son necesarias para esa relación. Marketing, perfilado para recomendaciones, encuestas de satisfacción, publicidad personalizada.
La consecuencia práctica es concreta: el titular puede negarse a las secundarias sin perder el servicio, y el aviso tiene que ofrecerle el medio para hacerlo. Si negarse a la publicidad personalizada implica no poder comprar, la separación está mal hecha.
Finalidades primarias (necesarias para la relación):
- Procesar y entregar tu pedido.
- Emitir el comprobante fiscal.
- Atender solicitudes de soporte y garantía.
Finalidades secundarias (puedes negarte sin afectar el servicio):
- Enviarte novedades y promociones por correo.
- Personalizar las recomendaciones de producto.
- Medir la efectividad de nuestras campañas de publicidad.
Si no deseas que tus datos se traten para las finalidades secundarias,
puedes indicarlo en [MECANISMO] o escribiendo a [CORREO].
Esa última frase es la fracción IV del artículo 15 cumpliéndose dentro de la fracción III. Las fracciones no son compartimentos: se sostienen entre sí.
Cuando el responsable transfiere datos a terceros, nacionales o extranjeros, el artículo 35 exige comunicar a esos terceros el aviso de privacidad y las finalidades a las que el titular sujetó el tratamiento. Y añade una exigencia de redacción concreta: el aviso contendrá una cláusula en la que se indique si el titular acepta o no la transferencia.
Es una de las piezas que más falta en avisos mexicanos reales, y su ausencia deja sin sustento documental cada integración con un proveedor.
Cualquier operación digital transfiere datos: la plataforma de correo, el CRM, la pasarela de pago, el proveedor de analítica, la red publicitaria. Todos son terceros.
El artículo 36 lista los casos que no requieren consentimiento, entre ellos las transferencias a sociedades del mismo grupo empresarial que operen bajo los mismos procesos y políticas internas. Compartir accionista no basta: la fracción pide procesos y políticas comunes.
La ley de 2025 no tiene un artículo específico de cookies. La regla que el mercado mexicano aplica está en el artículo 14 del Reglamento de la LFPDPPP, que obliga a informar sobre el uso de mecanismos que recaban datos de manera automática y simultánea, que a través de ellos se obtienen datos personales, y la forma en que se podrán deshabilitar.
Ese reglamento es de 2011, reglamenta la ley abrogada, y los transitorios de la ley nueva no lo derogan expresamente. El nuevo reglamento no se ha publicado. Es una zona gris, y la postura defendible no depende de resolverla: por la fracción II y la fracción IV del artículo 15 llegas a lo mismo, porque los identificadores que un pixel recoge son datos personales y el titular tiene derecho a opciones para limitar su uso.
En el aviso eso se traduce en tres frases y un enlace.
El documento que desarrolla el detalle por categoría de cookie es una pieza aparte, y su estructura está en la política de cookies con ejemplo. El aviso de privacidad remite a ella; no la reemplaza.
Este es el punto que decide si todo el documento sirvió de algo.
El artículo 7 define el consentimiento tácito como aquel en que, habiéndose puesto a disposición del titular el aviso de privacidad, este no manifiesta su voluntad en sentido contrario. La condición está en la primera mitad de la frase.
Poner a disposición significa que el titular tuvo la oportunidad real de conocerlo antes de que sus datos se trataran. No después del envío del formulario, no en un enlace de pie de página al que nadie llega, no en una ventana que se cierra sola.
El orden importa: el banner es el primero en el tiempo. Un visitante que llega, es rastreado y se va sin llenar nada tuvo sus datos tratados sin haber visto el aviso, si el aviso solo aparecía junto a los formularios.
Para las finalidades secundarias, y para todo lo que exija consentimiento expreso, la casilla no puede venir premarcada. Y el consentimiento no puede ser condición para acceder al servicio cuando la finalidad no es necesaria para prestarlo.
Es el mismo criterio que en Europa hace inválidos los diseños donde aceptar es un clic y negarse son tres. La diferencia entre los dos marcos está en la regla general del consentimiento, no en la exigencia de que la decisión sea libre. El desarrollo de ese punto está en la guía del consentimiento de cookies.
Lo que sigue es una plantilla para adaptar, no un documento listo para publicar. Todo lo que va entre corchetes se sustituye, y cada sección se ajusta a lo que tu operación hace de verdad. Un aviso copiado sin adaptar es tan incumplidor como no tener aviso, con el agravante de que declara por escrito cosas falsas.
Última actualización: [FECHA]
[RAZÓN SOCIAL COMPLETA], que opera bajo la marca [NOMBRE COMERCIAL], con domicilio en [CALLE Y NÚMERO, COLONIA, CIUDAD, ESTADO, CÓDIGO POSTAL, MÉXICO], es la responsable del tratamiento de tus datos personales.
Puedes contactarnos en [CORREO ELECTRÓNICO] y en [TELÉFONO].
| categoría de datos | ejemplos | clasificación |
|---|---|---|
| Identificación | nombre, apellidos, fecha de nacimiento | no sensible |
| Contacto | correo electrónico, teléfono, domicilio de entrega | no sensible |
| Facturación | RFC, razón social, domicilio fiscal | no sensible |
| Financieros y patrimoniales | últimos cuatro dígitos de la tarjeta, historial de compras | requieren consentimiento expreso |
| Navegación | dirección IP, identificador de dispositivo, páginas visitadas | no sensible |
| [SI APLICA] Salud | [DETALLE] | sensible |
No recabamos datos sensibles salvo los indicados expresamente en esta tabla. Cuando los recabamos, obtenemos tu consentimiento expreso y por escrito conforme al artículo 8 de la LFPDPPP.
Finalidades primarias, necesarias para la relación contigo:
Finalidades secundarias, a las que puedes negarte sin que afecte el servicio:
Si no deseas que tus datos se traten para las finalidades secundarias, indícalo en [MECANISMO O ENLACE] o escríbenos a [CORREO]. Tu negativa no será motivo para negarte los servicios que solicitas.
Tienes derecho a acceder a tus datos, a solicitar su rectificación cuando sean inexactos o incompletos, a pedir su cancelación y a oponerte a su tratamiento, en los términos de los artículos 22, 23, 24 y 26 de la LFPDPPP.
Para ejercerlos, envía tu solicitud a [CORREO DEDICADO] o usa el formulario en [ENLACE]. Tu solicitud debe incluir:
Te comunicaremos la determinación en un plazo máximo de veinte días desde que recibamos tu solicitud, y la haremos efectiva dentro de los quince días siguientes a esa comunicación. Estos plazos pueden ampliarse una sola vez por un periodo igual, cuando las circunstancias del caso lo justifiquen, y te lo notificaremos.
Para cumplir con las finalidades descritas, transferimos datos a los siguientes terceros:
| destinatario | finalidad | ¿requiere tu consentimiento? |
|---|---|---|
| [PASARELA DE PAGO] | procesar el cobro | no, artículo 36 fracción VII |
| [OPERADOR LOGÍSTICO] | entregar el pedido | no, artículo 36 fracción VII |
| [PROVEEDOR DE CORREO] | enviar comunicaciones | sí, para finalidades secundarias |
| [PROVEEDOR DE ANALÍTICA Y PUBLICIDAD] | medir y personalizar campañas | sí |
Al aceptar este aviso de privacidad, manifiestas que [ACEPTAS / NO ACEPTAS] las transferencias que requieren tu consentimiento. Puedes cambiar esta decisión en cualquier momento en [MECANISMO].
Usamos cookies y tecnologías similares que recaban datos de forma automática cuando visitas nuestro sitio: dirección IP, identificador de dispositivo, páginas visitadas y tiempo de permanencia. A través de estas tecnologías se obtienen datos personales.
Puedes aceptarlas, rechazarlas o configurarlas por categoría en el panel disponible en [ENLACE], y también desde la configuración de tu navegador. El detalle de cada cookie, su finalidad y su duración está en nuestra política de cookies.
Mantenemos medidas administrativas, técnicas y físicas para proteger tus datos contra daño, pérdida, alteración, destrucción o acceso no autorizado, proporcionales al riesgo y a la naturaleza de los datos que tratamos.
Si ocurre una vulneración que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos de inmediato para que puedas tomar medidas.
Publicaremos la versión actualizada en esta misma dirección, con la fecha de última modificación visible al inicio del documento. Cuando el cambio afecte finalidades primarias o incorpore transferencias nuevas, te lo notificaremos por correo electrónico a la dirección que tengamos registrada.
Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, puedes acudir ante la Secretaría Anticorrupción y Buen Gobierno, autoridad competente en la materia conforme a la LFPDPPP.
Un aviso de privacidad no es un documento que se escribe una vez. Es un espejo de lo que tu operación hace, y tu operación cambia.
Tres disparadores obligan a revisarlo, y ninguno es el calendario.
Una integración nueva. Cada herramienta que empieza a recibir datos es un destinatario que entra en la tabla de transferencias. Es el disparador más frecuente y el que más se pasa por alto, porque quien instala la herramienta rara vez es quien mantiene el aviso.
Una finalidad nueva. Empezar a hacer perfilado, o a usar los datos de compra para segmentar campañas, es una finalidad secundaria que antes no estaba declarada.
Un cambio normativo. El caso de 2025 es el ejemplo: la ley cambió, la autoridad cambió, y cada aviso mexicano que mencionaba al INAI quedó desactualizado de un día para otro.
La forma de que los tres disparadores no se pierdan es tener un dueño del documento y un escaneo periódico del sitio que detecte etiquetas nuevas. El escaneo automático es lo que convierte el mantenimiento en rutina en lugar de arqueología, y es una de las funciones de una plataforma de gestión del consentimiento, explicada en qué es una CMP.
Toda la construcción mexicana del consentimiento tácito descansa en un hecho: que el
aviso estuvo disponible antes del tratamiento. Y un hecho que no se puede demostrar no
sirve de nada el día que alguien lo pone en duda.
La pregunta incómoda es concreta. Si un titular sostiene en marzo que en enero tu sitio
no mostraba ningún aviso antes de instalar las etiquetas, ¿con qué respondes?
Responder "siempre lo mostramos" no es una prueba. Y una captura de pantalla tomada hoy
prueba cómo está el sitio hoy, no cómo estaba en enero.
El cuarto punto es el que más se hace mal. Guardar la dirección IP completa de cada
visitante para probar el consentimiento crea una base de datos personales nueva, con
sus propias obligaciones, para resolver un problema de prueba.
Un registro que dice "aceptó el 12 de enero" y nada más deja sin resolver la pregunta
siguiente: aceptó ¿qué? Si entre enero y marzo cambiaste las finalidades, el
consentimiento de enero no cubre la finalidad nueva.
Guardar la versión del texto mostrado convierte el registro en una prueba completa y,
de paso, resuelve el problema de saber a quién hay que volver a preguntar cuando una
finalidad cambia. Sin versionado, la única respuesta segura es preguntar de nuevo a
todos, y eso cuesta conversión.
Es la parte del cumplimiento que no se ve en el documento y que decide si el documento
vale algo. El aviso declara; el registro demuestra. Y la única forma de que el registro exista el día que hace falta es que se haya construido antes, en automático, sin depender de que alguien se acordara de guardarlo.
Un error de arquitectura frecuente: se declara la transferencia en el aviso y se da el
asunto por cerrado. La declaración es hacia el titular. Hacia el proveedor hace falta
otra cosa.
El artículo 35 lo dice con precisión: el responsable deberá comunicar a los terceros
el aviso de privacidad y las finalidades a las que el titular sujetó su tratamiento.
Comunicar, no suponer.
En la práctica eso se instrumenta en el contrato con cada proveedor que trata datos por
tu cuenta, con tres cláusulas mínimas.
Y una cuarta que suele faltar y es la que salva en un incidente: el proveedor te
notifica cualquier vulneración sin demora, con el detalle suficiente para que tú puedas
cumplir tu propia obligación de informar al titular.
El principio de responsabilidad de la LFPDPPP es explícito en este punto: el
responsable tiene que velar por el cumplimiento incluso cuando los datos son tratados
por un tercero por su cuenta. Contratar a alguien no traslada la responsabilidad, la
reparte. El desarrollo del principio está en la guía de la
nueva LFPDPPP de México.
La tentación de tener un documento único es fuerte y el resultado siempre es el mismo:
un texto que no cumple bien en ningún sitio.
Lo que cambia entre mercados no es el espíritu, es el vocabulario y el catálogo de
derechos. Y esos dos son justo lo que un usuario busca cuando llega a tu documento.
| mercado | nombre del documento | derechos | autoridad |
|---|---|---|---|
| México | aviso de privacidad | ARCO | Secretaría Anticorrupción y Buen Gobierno |
| España | política de privacidad | ARCO más portabilidad, limitación y decisiones automatizadas | AEPD |
| Colombia | política de tratamiento de la información | habeas data | SIC |
| Perú | política de privacidad | acceso, rectificación, cancelación, oposición | ANPD |
Para España el marco completo, incluida la parte de cookies que es la más fiscalizada
de la Unión Europea, está en la guía del
RGPD en España,
y la línea de resoluciones que la sostiene, en la guía de las
multas de la AEPD.
Para Colombia, en la guía de la
Ley 1581 y el habeas data.
Para Perú, en la de la
Ley 29733.
La infraestructura. Un mecanismo de consentimiento que detecta la legislación del
visitante, bloquea antes de la decisión, registra lo que se aceptó y lo que se rechazó,
y sirve el texto correcto según el país, funciona igual en los cuatro mercados.
Lo que no se comparte son los textos legales. Y la línea entre las dos cosas es la que
decide si expandirse a un mercado nuevo cuesta una semana o un trimestre.
En México no hay plazo legal de caducidad del consentimiento. Los criterios que
circulan sobre cada cuánto volver a preguntar vienen de la práctica europea y no son
trasladables sin más.
Eso no significa que el consentimiento mexicano sea eterno: significa que el
disparador para volver a pedirlo es el cambio de finalidad, no el calendario. El
tratamiento del tema por mercado está en la guía de la
duración del consentimiento de cookies.
Seis patrones ordenados por gravedad.
No conviene. El documento mexicano se llama aviso de privacidad, no incluye portabilidad porque la ley mexicana no la contempla, no usa el sistema de bases de tratamiento del RGPD, y remite a la Secretaría Anticorrupción y Buen Gobierno como autoridad. Una traducción directa promete derechos inexistentes y cita órganos que no son competentes.
Tiene que estar a disposición del titular antes del tratamiento, y en una operación digital eso significa en el punto donde se recogen los datos: junto a cada formulario, en el checkout y en el banner de cookies, además de una URL estable enlazada desde el pie de página. Un aviso que solo vive en el pie no cumple la condición.
El integral contiene las seis fracciones del artículo 15 completas y vive en su propia URL. El simplificado se muestra en el punto de contacto con lo esencial y enlaza al integral. El corto se usa donde hay limitación de espacio o de tiempo y dice quién recaba, para qué y dónde consultar el integral.
No. El artículo 7 hace del consentimiento tácito la regla general, siempre que el aviso haya estado a disposición del titular. El consentimiento expreso se exige para datos financieros o patrimoniales, y el expreso por escrito para datos sensibles, conforme al artículo 8.
No hay plazo legal. Lo que obliga a revisarlo son tres disparadores: una integración nueva que reciba datos, una finalidad nueva, o un cambio normativo. La revisión por calendario sin disparador suele producir cambios cosméticos, y la revisión por disparador es la que mantiene el documento fiel a la operación.
La parte difícil de un aviso de privacidad no es redactarlo: es que siga siendo verdad seis meses después, cuando alguien instaló tres etiquetas nuevas y nadie avisó.
AdOpt escanea el sitio de forma periódica, mantiene el inventario de cookies y tecnologías por categoría, bloquea antes del consentimiento y registra cada decisión con fecha, finalidades y versión del texto mostrado. Es el insumo que mantiene el aviso alineado con lo que el sitio hace de verdad.
Si quieres revisar tu aviso y tu implementación con alguien que conoce el marco mexicano y el europeo, agenda una conversación con nuestro equipo.
Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Teléfono: +1 (407) 768-3792
AdOpt
Recursos
Producto
Certificaciones