Home
Derechos ARCO en México: plazos, requisitos y cómo montar el portal

Derechos ARCO en México: plazos, requisitos y cómo montar el portal

hace 20 días
21 minutos

Los derechos ARCO son los cuatro derechos que la ley mexicana reconoce al titular sobre sus datos personales: acceso (artículo 22), rectificación (artículo 23), cancelación (artículo 24) y oposición (artículo 26) de la LFPDPPP. Y tienen un reloj: el artículo 31 da veinte días para comunicar al titular la determinación desde que se recibe la solicitud, y quince días más para hacerla efectiva desde que se comunicó esa respuesta.

Los plazos son el punto donde más operaciones fallan, y no por mala fe. Fallan porque el reloj empieza cuando la solicitud llega al buzón, no cuando alguien la abre. Una solicitud que cae en una dirección genérica un viernes por la tarde ya consumió tres días antes de que nadie la vea.

Hay además un detalle que cambió con la ley de 2025 y que mucha gente todavía no incorporó: actuar con negligencia o mala fe al tramitar una solicitud ARCO es una infracción por sí misma, no solo un incumplimiento del plazo.

Aquí tienes los cuatro derechos con precisión, los plazos, las causales de negativa y cómo se monta el portal para que el proceso aguante el mes en que la persona responsable está de vacaciones. El marco general está en la guía de la nueva LFPDPPP de México.

Los cuatro derechos, uno por uno

Acceso, artículo 22

El titular tiene derecho a conocer qué datos personales suyos están en tu poder, para qué finalidades los usas y bajo qué condiciones generales los tratas.

Es el derecho más solicitado y el más subestimado. La respuesta correcta no es un "sí, tenemos datos suyos": es la entrega efectiva de esos datos en formato legible, junto con la información sobre el tratamiento.

El error clásico es responder con un extracto de la base de datos de clientes y olvidar todo lo demás: los registros de navegación, los identificadores que guardó la herramienta de analítica, el histórico de campañas donde ese correo entró como audiencia. Si son datos personales y están en tu poder, entran en el acceso.

Rectificación, artículo 23

El titular puede pedir que corrijas datos inexactos o completes datos incompletos.

Suele parecer el más sencillo y esconde una trampa de arquitectura: rectificar en un sistema no rectifica en los otros. Si el correo del titular está en el CRM, en la plataforma de correo, en el sistema de facturación y en tres audiencias publicitarias, corregirlo solo en el CRM deja la solicitud a medias.

Es también el derecho que conecta con el principio de calidad: los datos tienen que ser exactos, completos, pertinentes y actualizados.

Cancelación, artículo 24

El titular puede pedir la supresión de sus datos cuando considere que no están siendo tratados conforme a los principios y deberes de la ley.

La cancelación no es siempre absoluta. Hay datos que tienes que conservar por obligación legal, fiscal o contable, y esa conservación es una causal válida de negativa parcial. Lo que no es válido es usarla como excusa general: si conservas la factura por obligación fiscal, eso no te habilita a mantener al titular en la audiencia publicitaria.

La respuesta correcta a una cancelación parcial explica qué se suprimió, qué se conservó, por qué, y durante cuánto tiempo.

Oposición, artículo 26

El titular puede oponerse al tratamiento de sus datos para finalidades específicas.

Es el derecho que sostiene toda la separación entre finalidades primarias y secundarias del aviso de privacidad. Si el titular puede negarse a las secundarias sin perder el servicio, la oposición es el mecanismo por el que ejerce esa negativa después de haber aceptado.

En una operación digital la oposición se ejerce casi siempre sobre publicidad personalizada y perfilado, y por eso el mecanismo tiene que estar donde el titular esté, no solo en un correo que hay que redactar.

Lo que la ley mexicana no incluye

No hay derecho de portabilidad en la LFPDPPP. Es una diferencia real con el RGPD y conviene saberla antes de escribir el aviso, porque muchos avisos mexicanos lo prometen por haberse copiado de plantillas europeas.

Prometer un derecho que la ley no exige no es ilegal, pero crea una obligación contractual que tendrás que cumplir con la misma diligencia que las legales. Si no vas a montar el flujo, no lo prometas.

Los plazos del artículo 31

momentoplazoempieza a contar
Comunicar la determinación al titular20 díasdesde la fecha en que se recibió la solicitud
Hacer efectiva la determinación15 díasdesde la fecha en que se comunicó la respuesta
Ampliaciónuna sola vez, por un periodo igualcon justificación notificada

Tres precisiones que cambian el diseño del proceso.

El reloj arranca con la recepción. No con la lectura, no con la asignación a un responsable, no con la validación de identidad. Con la llegada.

Son dos plazos encadenados, no uno. Comunicar que sí vas a suprimir los datos dentro de los veinte días no cierra el asunto: quedan quince para suprimirlos de verdad.

La ampliación es única y necesita justificación. No es una prórroga automática que se pide por comodidad. Y hay que notificarla al titular, no simplemente tomarla.

Por qué veinte días es menos de lo que parece

Veinte días suena holgado hasta que se descompone el trabajo real de una solicitud de acceso en una empresa mediana.

Recibir y registrar. Verificar identidad. Localizar los datos en cada sistema donde puedan estar. Consolidarlos en un formato legible. Revisar que no se filtren datos de terceros en la respuesta. Redactar. Enviar.

Si cada paso depende de una persona distinta y ninguna tiene el asunto como prioridad, veinte días se agotan en la fase de localización. Por eso el portal del titular no es un formulario bonito: es la herramienta que convierte ese trabajo en un procedimiento con dueño y con reloj visible.

Qué debe contener una solicitud

Para que la solicitud sea tramitable, el titular tiene que aportar lo necesario para que puedas identificarlo y localizar sus datos.

  • Nombre del titular y un medio para comunicarle la respuesta.
  • Documento que acredite su identidad, o la representación legal si actúa por otra persona.
  • Descripción clara y precisa de los datos sobre los que ejerce el derecho.
  • Cualquier elemento que facilite la localización de los datos.

Cuando se trata de rectificación, además, la indicación de las modificaciones que solicita y la documentación que sustente la petición.

El plazo de subsanación no es un plazo para ganar tiempo

Si la solicitud llega incompleta, puedes requerir al titular que la subsane. Es legítimo y está previsto.

Lo que no es legítimo es usar el requerimiento como táctica dilatoria: pedir documentación innecesaria, o pedirla en tandas, para que el reloj se reinicie. Eso es exactamente lo que el artículo 58 describe al tipificar la negligencia o mala fe en la tramitación como infracción.

La prueba de olfato es simple: si el dato que pides no es necesario para identificar al titular ni para localizar la información, no lo pidas.

Cuándo puedes negarte

La negativa es una respuesta válida cuando hay causa, y hay causas legítimas.

  • El solicitante no es el titular ni acredita representación.
  • Los datos no están en tu poder.
  • Existe un impedimento legal o una obligación de conservación.
  • La rectificación o cancelación afectaría derechos de un tercero.
  • Se lesionan derechos de terceros con el acceso solicitado.
  • Existe una resolución de autoridad competente.

Dos condiciones convierten una negativa correcta en una negativa defendible.

Tiene que ser motivada. Decir "no procede" no es una respuesta: hay que decir por qué, con la referencia concreta.

Tiene que llegar dentro del plazo. Una negativa fundada comunicada al día veinticinco es un incumplimiento de plazo con una negativa dentro.

Y una tercera que no es obligación pero evita el escalamiento: informar al titular de la vía que tiene para impugnar. Un titular que entiende la negativa y sabe qué hacer con ella escala mucho menos que uno que recibe un "no" seco.

La negligencia como infracción autónoma

Es el cambio de la ley de 2025 que más afecta al diseño del proceso, y el que menos se comenta.

Antes, la lectura habitual era binaria: o respondiste a tiempo o no. Ahora el artículo 58 incorpora como infracción actuar con negligencia o mala fe en la tramitación de las solicitudes de derechos ARCO.

Eso desplaza el objeto de la evaluación desde el resultado hacia la conducta. Respondiste a tiempo, sí, ¿pero cómo?

  • ¿Pediste documentación que no hacía falta?
  • ¿Respondiste el acceso con una parte de los datos y omitiste sistemas enteros?
  • ¿Contestaste una cancelación diciendo que conservas todo "por obligación legal" sin decir cuál?
  • ¿El canal publicado funcionaba, o rebotaba?

Ninguna de esas conductas es un incumplimiento de plazo, y todas caen dentro de lo que la fracción describe. Es la razón por la que un proceso improvisado, aunque rápido, ya no es suficiente.

Cómo se monta el portal del titular

Portal del titular es el nombre que el mercado da al punto único donde el titular ejerce sus derechos. No es una obligación con ese nombre en la ley: es la forma práctica de cumplir la fracción V del artículo 15, que exige declarar los mecanismos, medios y procedimientos para ejercer los derechos ARCO.

La diferencia entre un portal y un correo publicado es que el portal produce evidencia y el correo produce esperanza.

1. Un canal con dueño, no un buzón genérico

Una dirección dedicada, del tipo privacidad@ o datos@, con una persona nombrada como responsable y una segunda como suplente. El plazo corre desde la recepción, así que el canal necesita revisión diaria, no semanal.

Publicar el canal en el aviso de privacidad y en el pie de página. Un canal que existe y no se anuncia no cumple la fracción V.

2. Un formulario que pida lo justo

El formulario reduce las solicitudes incompletas, que son las que consumen plazo en ida y vuelta. Cuatro campos y un adjunto bastan.

  • Nombre completo.
  • Medio de contacto para la respuesta.
  • Qué derecho ejerce, con las cuatro opciones explicadas en una línea cada una.
  • Descripción de los datos afectados.
  • Adjunto para el documento de identidad.

Explicar los cuatro derechos dentro del propio formulario baja mucho la tasa de solicitudes mal dirigidas. La mayoría de las personas que escriben pidiendo "que borren todo" en realidad quieren dejar de recibir correos, que es oposición y se resuelve en un clic.

3. Acuse de recibo automático con fecha

Es el elemento más baratos de implementar y el que más protege. Un correo automático que confirma la recepción, con fecha y un número de folio.

Sirve para tres cosas. El titular sabe que su solicitud entró. Tú tienes constancia de la fecha desde la que corre el plazo. Y si hay discusión sobre cuándo llegó, hay un registro que no depende de la memoria de nadie.

4. Un reloj visible

Un tablero, una hoja de cálculo compartida, una tarjeta en el gestor de tareas del equipo. Cualquier cosa que muestre, sin que nadie tenga que preguntar, cuántos días quedan en cada solicitud abierta.

El reloj tiene que mostrar los dos plazos: los veinte para comunicar y los quince para efectuar. Es frecuente cumplir el primero y perder el segundo porque el equipo cerró la tarea al enviar la respuesta.

5. Un mapa de dónde viven los datos

Es el insumo que decide si una solicitud de acceso se resuelve en dos horas o en dos semanas. Una lista de todos los sistemas donde puede haber datos personales, con quién tiene acceso a cada uno.

CRM, plataforma de correo, sistema de facturación, pasarela de pago, herramienta de soporte, analítica, audiencias publicitarias, respaldos. La lista siempre es más larga de lo que el equipo cree, y casi siempre aparece alguna herramienta que alguien instaló y nadie retiró.

El escaneo periódico del sitio es la parte automatizable de ese mapa, al menos en lo que toca a tecnologías de rastreo, y es una de las funciones de una plataforma de gestión del consentimiento. El detalle de lo que hace una de estas plataformas está en qué es una CMP.

6. Plantillas de respuesta

Redactar cada respuesta desde cero es la forma más segura de que las respuestas sean desiguales. Cuatro plantillas, una por derecho, más una de negativa motivada y una de ampliación de plazo.

Verificación de identidad sin crear un problema nuevo

Aquí hay una paradoja que las operaciones resuelven mal con frecuencia: para proteger los datos del titular hay que verificar que quien pide es el titular, y verificar suele implicar pedir más datos.

Pedir una identificación oficial completa, escaneada, para responder a alguien que solo quiere darse de baja de un boletín, es desproporcionado. Y crea un archivo de identificaciones que ahora tienes que proteger, con sus propias obligaciones.

La regla de proporcionalidad aplicada a la verificación

El nivel de verificación se ajusta al riesgo de la operación solicitada.

solicitudriesgo si te equivocasverificación razonable
Oposición a comunicaciones comercialesbajoconfirmación desde el correo registrado
Acceso a los datosmedioidentificación, con datos no necesarios ocultados
Rectificaciónmedioidentificación más el documento que sustente el cambio
Cancelación totalaltoidentificación, con confirmación por un segundo canal si existe

Y dos reglas que evitan la mayoría de los problemas.

Pide la identificación con los datos innecesarios tapados. Para verificar identidad no necesitas la CURP completa, la fotografía en alta resolución ni la firma.

No conserves la identificación más allá de la verificación. Una vez verificado, el documento se elimina y queda el registro de que la verificación se hizo, con fecha y método. Conservar el escaneo es crear un riesgo nuevo para probar algo que ya está probado.

Qué pasa cuando el titular no queda conforme

Si el titular considera que su derecho fue vulnerado, puede iniciar el Procedimiento de Protección de Derechos ante la Secretaría Anticorrupción y Buen Gobierno, regulado en los artículos 40 a 50 de la ley.

La autoridad competente cambió con la ley de 2025: era el INAI y ahora es la Secretaría. Es el dato que más avisos de privacidad mexicanos tienen desactualizado, y decirle al titular que acuda a un organismo extinto es información incorrecta en el documento cuya función es informar.

Cambió también la vía de impugnación posterior: el amparo sustituyó el procedimiento anterior como medio de defensa.

Para la operación, el mensaje práctico es que el expediente de cada solicitud es lo que sostendrá tu posición si el asunto escala. Fecha de recepción, verificación realizada, sistemas consultados, respuesta enviada, fecha de efectividad. Un expediente completo convierte una discusión de versiones en una revisión de documentos.

El caso más frecuente: la solicitud que en realidad es una baja

Si mides el volumen real de solicitudes en una operación digital, el reparto sorprende. La mayoría de los correos que llegan pidiendo "que borren mis datos" no son cancelaciones: son personas que quieren dejar de recibir comunicaciones.

Tratar esas peticiones como cancelación total genera trabajo innecesario y, peor, destruye datos que el titular no quería perder. Alguien que pidió no recibir promociones y descubre que perdió su historial de pedidos y su garantía no queda satisfecho.

Cómo se separa sin adivinar

La separación no se hace interpretando el correo: se hace preguntando, y se pregunta una sola vez.

  • Oposición a comunicaciones comerciales. Se resuelve en el momento, con la baja efectiva y la confirmación. No consume el circuito completo.
  • Cancelación de la cuenta y de los datos asociados. Es el circuito completo, con verificación y con revisión de lo que hay obligación de conservar.

La forma barata de resolverlo es que el formulario del portal explique los cuatro derechos en una línea cada uno. Cuando el titular elige, ya clasificó la solicitud por ti.

Y la forma más barata todavía es que exista un panel de preferencias que el titular pueda abrir en cualquier momento desde el pie de página y desactivar por su cuenta lo que no quiere. Cada baja resuelta ahí es una solicitud que no llega al portal, y es una de las funciones que una plataforma de gestión del consentimiento ofrece de serie, descrita en qué es una CMP.

Solicitudes de representantes y de menores

Dos casos que llegan poco y que descolocan cuando llegan.

Representación legal. El titular puede actuar por medio de representante, y en ese caso la solicitud tiene que acreditar la representación además de la identidad del titular. Un poder, una carta con identificaciones de las dos partes, o el documento que corresponda según el caso.

El error habitual es pedir la acreditación y no verificarla, aceptando cualquier documento que llegue. Entregar los datos de una persona a alguien que dijo representarla sin comprobarlo es una brecha, no un cumplimiento.

Menores de edad. Cuando el titular es menor, el ejercicio corre por quien ejerce la patria potestad o la tutela. Y aquí la comprobación de identidad tiene que cubrir dos personas, no una.

En operaciones que no están dirigidas a menores, este caso suele indicar otro problema por detrás: si hay datos de menores en tu base y tu servicio no es para menores, el hallazgo importante no es la solicitud, es cómo entraron.

Cuando el dato vive en una audiencia publicitaria

Es el punto ciego de casi todos los procesos de ARCO, y el que produce las respuestas incompletas que la fracción de negligencia describe.

Los datos personales de una operación digital no están solo en el CRM. Están también en las audiencias que subiste a las plataformas de publicidad, en los identificadores que la herramienta de analítica asoció a ese visitante, y en los públicos que las propias plataformas construyeron a partir de tu píxel.

Tres consecuencias concretas.

En una solicitud de acceso, esos datos entran. Omitirlos es responder parcialmente.

En una cancelación, hay que retirar al titular de las audiencias, no solo del CRM. Y las audiencias se refrescan: si el proceso de sincronización lo vuelve a subir la semana siguiente, la cancelación se deshizo sola.

En una oposición al perfilado, la señal tiene que llegar a la plataforma de destino. Registrar la oposición en tu base y seguir enviando el evento a la red publicitaria es cumplir en el papel e incumplir en la práctica.

Ese último punto es el que conecta el proceso de ARCO con la capa técnica del consentimiento. Si la decisión del titular no propaga hasta donde se activan las campañas, el circuito está roto en el tramo que nadie mira, y la evidencia de conformidad queda en un registro que la plataforma de publicidad nunca recibió.

La forma de comprobarlo es empírica y toma diez minutos: registra una oposición de prueba con una cuenta tuya, y verifica en la plataforma de publicidad si el identificador dejó de recibir eventos. Si sigue recibiéndolos, ya sabes dónde está el problema, y no está en el portal.

Errores que convierten un proceso correcto en una infracción

Siete patrones, ordenados por lo frecuentes que son.

  1. El canal publicado no funciona. La dirección del aviso rebota o nadie la revisa. El plazo corre igual.
  2. El reloj arranca tarde. El equipo cuenta los veinte días desde que asignó la solicitud, no desde que llegó.
  3. Se cumple el primer plazo y se pierde el segundo. Se comunica la determinación y la tarea se cierra sin ejecutarla.
  4. El acceso se responde parcialmente. Se entregan los datos del CRM y se omiten analítica, audiencias publicitarias y respaldos.
  5. La rectificación se aplica en un solo sistema. El dato queda corregido en un sitio y erróneo en cuatro.
  6. La negativa no está motivada. Un "no procede" sin fundamento es una negativa que no se sostiene.
  7. Se pide documentación innecesaria. Es el patrón que la fracción de negligencia del artículo 58 describe con más precisión.

Los siete tienen algo en común: ninguno es un problema de voluntad. Son problemas de proceso, y se arreglan con dueño, reloj y mapa.

Cuánto cuesta hacerlo mal

El artículo 58 lista las infracciones y el artículo 59 las sanciona. Las conductas relacionadas con derechos ARCO aparecen en los dos extremos de la escala.

En el extremo bajo, el apercibimiento para las omisiones relativas al acceso. Es una advertencia con obligación de corregir.

En el extremo alto, las multas del artículo 59, que van de 100 a 160.000 UMA para un grupo de infracciones y de 200 a 320.000 UMA para otro, con incremento de hasta el doble cuando la infracción se comete en el tratamiento de datos sensibles.

La UMA es la unidad que publica el INEGI y se actualiza cada año. Con el valor diario de 117,31 pesos vigente en 2026, el techo de 320.000 UMA equivale a 37.539.200 pesos, y hasta el doble si hay datos sensibles de por medio.

Ninguna autoridad empieza por el máximo, y ese no es el punto. El punto es que un proceso de ARCO bien montado, con canal, reloj y plantillas, cuesta unas horas de trabajo y una decisión de quién es el dueño. La comparación honesta no es contra el techo de la multa: es contra el piso, y aun así el proceso sale más barato.

El desglose de las sanciones y su conversión a pesos está en la guía de la nueva LFPDPPP de México.

Los primeros treinta días, en orden

Si hoy no tienes proceso, este es el orden que produce resultado más rápido con menos trabajo.

Semana 1. Crear la dirección dedicada, nombrar responsable y suplente, y publicarla en el aviso de privacidad y en el pie de página. Activar el acuse de recibo automático con fecha y folio.

Semana 2. Levantar el mapa de sistemas donde pueden vivir datos personales. Preguntar herramienta por herramienta, no de memoria. Casi siempre aparecen dos o tres que nadie recordaba.

Semana 3. Escribir las seis plantillas: una por derecho, más negativa motivada y ampliación de plazo. Montar el tablero con los dos plazos visibles.

Semana 4. Probarlo contra ti mismo. Mandar una solicitud de acceso desde una cuenta personal y cronometrar cuántos días tarda en tener respuesta completa. Es la prueba más incómoda y la única que dice la verdad.

Ese último paso suele destapar el cuello de botella real, y casi nunca es el que el equipo esperaba. A veces es la verificación de identidad, a veces es la localización en un sistema al que solo una persona tiene acceso, y a veces es que el correo publicado nunca llegó a configurarse.

El panel de preferencias como primera línea

Un detalle de diseño que baja el volumen de trabajo antes de que empiece: cuanto más pueda resolver el titular por su cuenta, menos solicitudes formales llegan.

Un panel accesible desde el pie de página, donde el visitante reabre su decisión sobre cookies y publicidad y la cambia cuando quiere, resuelve solo la mayor parte de las oposiciones. El portal queda entonces para lo que de verdad necesita intervención humana: accesos, rectificaciones y cancelaciones.

La mecánica del panel y del registro que lo respalda está en la guía del consentimiento de cookies.

Plantilla de respuesta a una solicitud de acceso

Modelo para adaptar. Todo lo que va entre corchetes se sustituye.

Asunto: Respuesta a tu solicitud de acceso a datos personales
        (folio [FOLIO])

Hola [NOMBRE]:

Recibimos tu solicitud de acceso a datos personales el [FECHA DE
RECEPCIÓN] y verificamos tu identidad el [FECHA DE VERIFICACIÓN].

Te confirmamos que sí tratamos datos personales tuyos. A continuación
el detalle:

Datos que tratamos
[LISTA POR CATEGORÍA]

Finalidades para las que los tratamos
Primarias: [LISTA]
Secundarias: [LISTA]

Terceros a los que los transferimos
[LISTA CON FINALIDAD DE CADA UNO]

Sistemas consultados para responder esta solicitud
[LISTA]

Adjuntamos un archivo con tus datos en formato [FORMATO].

Si quieres rectificar alguno de estos datos, oponerte a alguna de las
finalidades secundarias o solicitar su cancelación, puedes responder a
este correo o usar el formulario en [ENLACE].

Si consideras que tu derecho no fue atendido correctamente, puedes
acudir ante la Secretaría Anticorrupción y Buen Gobierno.

[NOMBRE DEL RESPONSABLE DE PRIVACIDAD]
[RAZÓN SOCIAL]

La línea de "sistemas consultados" no es obligatoria y es la que más credibilidad da a la respuesta. Muestra que la búsqueda fue real y no un extracto de una sola tabla.

Checklist del portal del titular

  • Canal dedicado publicado en el aviso de privacidad y en el pie de página.
  • Responsable nombrado y suplente designado.
  • Revisión diaria del canal.
  • Formulario con los cuatro derechos explicados en una línea cada uno.
  • Acuse de recibo automático con fecha y folio.
  • Tablero con los dos plazos visibles por solicitud.
  • Mapa de sistemas donde pueden vivir datos personales.
  • Escaneo periódico del sitio para detectar tecnologías nuevas.
  • Cuatro plantillas de respuesta, más negativa motivada y ampliación.
  • Política de verificación proporcional al riesgo, con eliminación del documento tras verificar.
  • Autoridad correcta en todos los textos: Secretaría Anticorrupción y Buen Gobierno.
  • Expediente por solicitud con fecha de recepción, verificación, sistemas consultados y fecha de efectividad.

Cómo se conecta el portal con el resto del cumplimiento

El portal no vive solo. Es la salida de un sistema que empieza mucho antes.

El aviso de privacidad declara qué datos tratas, para qué, y cuáles son los mecanismos de ARCO. Si el aviso está mal, el portal recibe solicitudes que no puede resolver, porque el titular pide sobre finalidades que el aviso describió mal. La construcción del documento está en la guía del aviso de privacidad en México.

El mecanismo de consentimiento decide qué se activa y qué no en la primera visita. Si bloquea de verdad, hay menos datos recogidos sin permiso y por tanto menos solicitudes de cancelación. Si es decorativo, cada solicitud de acceso destapa datos que el titular no sabía que existían. La mecánica está en la guía del consentimiento de cookies y el mecanismo de negativa, en la de rechazar cookies.

El registro de consentimientos es lo que permite responder un acceso con precisión. Sin registro, la respuesta a "qué acepté y cuándo" es una reconstrucción.

Y el inventario por categoría que sostiene ese registro es el mismo que alimenta la política de cookies: una sola fuente de verdad para el documento público y para la respuesta al titular.

Y el panel de preferencias, esa ventana que el visitante puede reabrir en cualquier momento desde el pie de página, resuelve por sí solo la mayor parte de las oposiciones antes de que lleguen al portal como solicitud formal. Es la forma más barata de bajar el volumen de trabajo: dejar que el titular se atienda a sí mismo en lo que puede.

Si tu operación también atiende otros mercados

Los nombres cambian y los plazos también, y esa es la razón por la que un solo procedimiento no sirve para todos.

  • En México son ARCO, con veinte días para comunicar y quince para efectuar.
  • En España rige el RGPD con un mes prorrogable a tres, e incluye portabilidad y limitación del tratamiento. El marco está en la guía del RGPD en España y la casuística sancionadora, en la de las multas de la AEPD.
  • En Colombia el eje es el habeas data, con la Ley 1581. La guía está en habeas data en Colombia.
  • En Perú rige la Ley 29733.

Lo que sí se comparte es el esqueleto operativo: canal con dueño, acuse con fecha, reloj visible, mapa de sistemas y expediente por solicitud. Cambian los plazos que se ponen en el reloj y los derechos que aparecen en el formulario.

Continuar leyendo sobre el marco mexicano

Preguntas frecuentes

¿Cuáles son los derechos ARCO en México?

Acceso, rectificación, cancelación y oposición, reconocidos en los artículos 22, 23, 24 y 26 de la LFPDPPP. Acceso es conocer qué datos tratas y para qué. Rectificación es corregir datos inexactos o incompletos. Cancelación es pedir su supresión. Oposición es negarse al tratamiento para finalidades determinadas. La ley mexicana no incluye portabilidad.

¿Cuántos días tengo para responder una solicitud ARCO?

Veinte días para comunicar al titular la determinación, contados desde la fecha en que se recibió la solicitud, y quince días más para hacerla efectiva desde que se comunicó la respuesta, según el artículo 31. El plazo puede ampliarse una sola vez por un periodo igual, con justificación notificada al titular.

¿Puedo negarme a una solicitud de cancelación?

Sí, cuando hay causa: obligación legal de conservación, datos que no están en tu poder, afectación de derechos de terceros o resolución de autoridad competente. La negativa tiene que ser motivada y llegar dentro del plazo. Y una obligación de conservación fiscal no habilita a mantener al titular en audiencias publicitarias.

¿Es obligatorio tener un portal del titular?

La ley no usa ese nombre. Lo que exige el artículo 15, fracción V, es declarar los mecanismos, medios y procedimientos para ejercer los derechos ARCO. Un portal es la forma práctica de cumplirlo y, sobre todo, de producir la evidencia de que se cumplió: acuse con fecha, expediente por solicitud y registro de sistemas consultados.

¿Ante quién reclama el titular si no queda conforme?

Ante la Secretaría Anticorrupción y Buen Gobierno, que sustituyó al INAI como autoridad competente con la ley publicada en marzo de 2025. El Procedimiento de Protección de Derechos está en los artículos 40 a 50. Todo aviso de privacidad que siga remitiendo al INAI necesita actualización.

Monta el proceso una vez y deja que se sostenga

Los derechos ARCO no se resuelven con buena voluntad, se resuelven con proceso. Canal con dueño, acuse automático con fecha, reloj visible sobre los dos plazos, mapa de sistemas y expediente por solicitud.

AdOpt aporta la parte que se puede automatizar: escaneo periódico del sitio, inventario de cookies y tecnologías por categoría, panel de preferencias que el titular reabre cuando quiere, y registro auditable de cada consentimiento con fecha, finalidades y versión del texto mostrado. Es el insumo que hace que una solicitud de acceso se responda con datos y no con reconstrucciones.

Si quieres revisar tu proceso de ARCO y tu implementación de consentimiento con alguien que conoce el marco mexicano, agenda una conversación con nuestro equipo.

Tags

AdOpt logoAdOpt logo

Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Teléfono: +1 (407) 768-3792

AdOpt

Recursos

Producto

Certificaciones

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Hecho por personas que aman🍪