Home
LFPDPPP: guía de la nueva ley de protección de datos de México

LFPDPPP: guía de la nueva ley de protección de datos de México

hace 20 días
21 minutos

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares que rige hoy en México se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025 y entró en vigor al día siguiente. Conserva el nombre y las siglas de la anterior, LFPDPPP, pero es una ley nueva: abroga la de 2010, cambia la autoridad que la vigila y reescribe partes del aviso de privacidad y del ejercicio de derechos.

El cambio con más consecuencia práctica no está en el texto de las obligaciones, sino en quién las hace cumplir. El INAI dejó de existir. La autoridad competente en materia de datos personales en posesión de particulares pasó a ser la Secretaría Anticorrupción y Buen Gobierno.

Cualquier aviso de privacidad que todavía mande al titular a presentar su queja ante el INAI está desactualizado. Y señala, ante quien lo lea, que el documento no se revisa desde antes de marzo de 2025.

Esta guía recorre la ley vigente artículo por artículo en lo que importa para una operación digital: a quién aplica, cómo se obtiene el consentimiento, qué tiene que decir el aviso, cuántos días tienes para responder una solicitud de derechos, qué pasa con las cookies y cuánto cuesta equivocarse. Si tu operación también toca Europa, la comparación útil está en la guía del RGPD en España, porque los dos marcos comparten vocabulario y difieren justo donde más duele.

Qué cambió el 20 de marzo de 2025

El Transitorio Segundo de la nueva ley abroga expresamente la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de 2010, junto con la Ley General de Transparencia de 2015, la Ley Federal de Transparencia de 2016 y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados de 2017.

No es una reforma. Es una sustitución completa del andamiaje. Y como el nombre de la ley no cambió, buena parte del contenido que circula en internet sobre "la LFPDPPP" sigue describiendo el texto de 2010 sin advertirlo. Cuando leas una guía sobre datos en México, lo primero que conviene verificar es si menciona al INAI como autoridad vigente. Si lo hace, está hablando de la ley anterior.

La ley ya tuvo además una reforma posterior, publicada el 14 de noviembre de 2025. Al citar cualquier artículo conviene abrir el texto vigente en el sitio de la Cámara de Diputados y no una copia guardada, porque las copias envejecen rápido en un marco que se movió dos veces en un año.

Lo que se mantiene igual

Vale decir con claridad lo que no cambió, porque ahí está la mayor parte del trabajo de cumplimiento que ya hiciste y que sigue sirviendo.

  • La estructura de principios sigue siendo la misma familia: licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad.
  • El aviso de privacidad sigue siendo el documento central del sistema mexicano.
  • Los derechos siguen llamándose ARCO: acceso, rectificación, cancelación y oposición.
  • El consentimiento tácito sigue siendo la regla general, a diferencia de Europa.

Si tu empresa ya tenía un aviso de privacidad serio y un procedimiento de ARCO que funcionaba, la migración es de ajuste, no de reconstrucción.

Quién vigila ahora

El artículo 2, fracción XV, define "Secretaría" como la Secretaría Anticorrupción y Buen Gobierno. El artículo 38 le asigna las atribuciones y el 39 las funciones específicas de vigilancia, interpretación y resolución de procedimientos. Los artículos 40 a 50 regulan el Procedimiento de Protección de Derechos que el titular puede iniciar ante ella.

Para la operación esto cambia tres cosas concretas.

El nombre en tu aviso de privacidad. Toda mención al INAI tiene que salir. El titular necesita saber ante quién reclamar, y decirle que acuda a un organismo extinto es información incorrecta en un documento cuya función es informar.

La vía de defensa. El amparo sustituyó el procedimiento anterior como medio de impugnación. Es un cambio que afecta al área legal más que al equipo de producto, pero conviene que quien redacta el aviso lo sepa para no describir un recurso que ya no existe.

El interlocutor. La Secretaría es una dependencia del Ejecutivo federal, no un organismo autónomo. Es un cambio de naturaleza institucional que el mercado todavía está midiendo, y cuyo efecto sobre el ritmo de fiscalización aún no tiene histórico suficiente para afirmar nada.

A quién se aplica la ley

La LFPDPPP aplica a los particulares, personas físicas o morales de carácter privado, que llevan a cabo el tratamiento de datos personales. Es el espejo del reparto mexicano: los sujetos obligados del sector público tienen su propio marco, y esta ley cubre a las empresas.

Quedan fuera las sociedades de información crediticia, que tienen ley propia, y las personas que hacen recolección y almacenamiento de datos para uso exclusivamente personal, sin fines de divulgación o utilización comercial.

Un punto que suele pasarse por alto: la ley no distingue por tamaño de empresa. No hay umbral de empleados ni de facturación que exima a nadie. Una tienda en línea de tres personas que instala un pixel de remarketing está tratando datos personales y está dentro del ámbito de aplicación, igual que un banco.

Es el mismo criterio que aplican la Ley 1581 de Colombia y la Ley 29733 de Perú. Es una de las razones por las que un solo corpus en español sirve a varios mercados sin reescribirlo entero.

El consentimiento en México: tácito por regla

Aquí está la diferencia más grande frente a Europa, y la que más confusión genera en equipos que trabajan con los dos marcos.

El artículo 7 define las dos formas del consentimiento. Expreso cuando la voluntad se manifiesta verbalmente, por escrito, por medios electrónicos, ópticos o por signos inequívocos. Tácito cuando, habiéndose puesto a disposición del titular el aviso de privacidad, este no manifiesta su voluntad en sentido contrario.

Y establece la regla general: el consentimiento tácito es válido, salvo que la ley exija uno distinto. Es lo contrario del RGPD, donde el consentimiento tiene que ser una manifestación afirmativa inequívoca y el silencio no vale nunca.

Las excepciones que sí exigen consentimiento expreso

  • Datos financieros o patrimoniales. El artículo 7 los saca de la regla general y pide consentimiento expreso.
  • Datos sensibles. El artículo 8 exige consentimiento expreso y por escrito, mediante firma autógrafa, firma electrónica o cualquier mecanismo de autenticación. Es el estándar más alto de la ley.

El artículo 2, fracción VI, define los datos sensibles e incluye origen racial o étnico, estado de salud, información genética, creencias religiosas, filosóficas y morales, opiniones políticas y preferencia sexual.

Por qué el consentimiento tácito no significa que puedas relajarte

Es tentador leer "tácito" como "no necesito pedir permiso". La lectura correcta es distinta: el consentimiento tácito funciona solo si el aviso de privacidad estuvo efectivamente a disposición del titular antes del tratamiento. El aviso no es un trámite paralelo al consentimiento; es la condición que lo hace válido.

Un aviso escondido en el pie de página, en letra de seis puntos, al que nadie llega antes de que el formulario ya envió los datos, no pone nada a disposición de nadie. Y si el aviso no cumplió su función, el consentimiento tácito que se apoya en él tampoco.

Ese es el error de fondo que se repite: tratar el aviso como documento de archivo en lugar de tratarlo como el mecanismo que sostiene la licitud de todo lo demás. El detalle de cómo se redacta y dónde se coloca está en la guía del aviso de privacidad en México.

El aviso de privacidad, artículo por artículo

El artículo 2, fracción I, define el aviso de privacidad como el documento a disposición de la persona titular de la información de forma física, electrónica o en cualquier otro formato.

El artículo 15 lista lo que tiene que contener, en seis fracciones.

  1. La identidad y domicilio del responsable que los recaba.
  2. Los datos personales que serán sometidos a tratamiento, identificando los que sean sensibles.
  3. Las finalidades del tratamiento.
  4. Las opciones y medios que el responsable ofrezca para limitar el uso o divulgación de los datos.
  5. Los mecanismos, medios y procedimientos para ejercer los derechos ARCO.
  6. El procedimiento y medio por el cual el responsable comunicará a los titulares los cambios al aviso.

La fracción II merece atención especial. Identificar los datos sensibles dentro del aviso es una obligación autónoma, no una recomendación de estilo. No basta con listar "datos de salud" entre veinte categorías; hay que marcar cuáles del conjunto son sensibles, porque de esa clasificación depende el tipo de consentimiento que necesitas.

El artículo 16 establece las modalidades de puesta a disposición, incluida la versión simplificada. La ley permite que el responsable ofrezca un aviso corto en el punto de contacto, con enlace al documento completo. Es la figura que hace posible un aviso digital usable sin sacrificar el contenido obligatorio.

Derechos ARCO y los plazos que corren contra ti

Los cuatro derechos están en artículos separados: acceso en el 22, rectificación en el 23, cancelación en el 24 y oposición en el 26.

Vale una precisión que evita promesas equivocadas: la ley mexicana no incluye un derecho de portabilidad equivalente al del RGPD. Si tu aviso lo ofrece porque se copió de una plantilla europea, estás prometiendo algo que la ley no exige y creando una expectativa que tendrás que sostener.

El artículo 31 fija los plazos, y son el punto donde más operaciones fallan.

momentoplazocontado desde
Comunicar al titular la determinación20 díasla fecha en que se recibió la solicitud
Hacer efectiva la determinación15 díasla fecha en que se comunicó la respuesta
Ampliaciónuna sola vez, por un periodo igualcon justificación

Son días, no días hábiles indefinidos, y corren desde que la solicitud entra, no desde que alguien la ve. Una solicitud que llega a un buzón sin dueño consume plazo mientras nadie la abre.

El detalle que convierte un retraso en infracción

El artículo 58 añadió como infracción actuar con negligencia o mala fe en la tramitación de las solicitudes de derechos ARCO. No es solo el incumplimiento del plazo: es la conducta al procesar la solicitud.

Eso cambia el diseño del proceso. No alcanza con responder a tiempo un mes bueno; hace falta un procedimiento que sea igual de bueno el mes en que la persona responsable está de vacaciones. El armado concreto de ese circuito está en la guía del portal de derechos ARCO.

Transferencias de datos

El artículo 35 establece la regla: cuando el responsable pretenda transferir datos personales a terceros nacionales o extranjeros, deberá comunicar a estos el aviso de privacidad y las finalidades a las que el titular sujetó su tratamiento. Y añade una exigencia de redacción concreta: el aviso contendrá una cláusula en la que se indique si el titular acepta o no la transferencia.

Esa cláusula es una de las piezas que más falta en avisos mexicanos reales. Sin ella, cada integración que manda datos a un tercero queda sin base documental.

El artículo 36 lista los casos en que la transferencia no requiere consentimiento del titular, en siete fracciones.

  • Cuando esté prevista en una ley o tratado del que México sea parte.
  • Cuando sea necesaria para la atención médica del titular.
  • Cuando se haga a sociedades del mismo grupo empresarial que operen bajo los mismos procesos y políticas internas.
  • Cuando sea necesaria por virtud de un contrato celebrado en interés del titular.
  • Cuando sea legalmente exigida o necesaria por razones de interés público.
  • Cuando sea precisa para el reconocimiento o defensa de derechos en un proceso judicial.
  • Cuando sea necesaria para el mantenimiento o cumplimiento de una relación jurídica con el titular.

La fracción de grupo empresarial es la que más se invoca y la que más se estira. Pide que las sociedades operen bajo los mismos procesos y políticas internas, no solo que compartan accionista.

Cookies y tecnologías de rastreo: el punto que la ley nueva no resolvió

Aquí hay que ser honesto sobre el estado del derecho, porque el mercado publica certezas que el texto no da.

La ley de 2025 no contiene un artículo específico sobre cookies. La regla que el mercado mexicano ha aplicado durante más de una década está en el artículo 14 del Reglamento de la LFPDPPP, que obliga al responsable que usa mecanismos en medios remotos o locales de comunicación electrónica, óptica u otra tecnología para recabar datos de manera automática y simultánea a informar al titular sobre el uso de esas tecnologías, que a través de ellas se obtienen datos personales, y la forma en que se podrán deshabilitar.

Ese reglamento es de 2011 y reglamenta la ley que la nueva abrogó. Los artículos transitorios de la ley de 2025 no lo derogan expresamente, y el decreto ordena al Ejecutivo federal expedir las adecuaciones correspondientes a los reglamentos dentro de noventa días naturales.

Ese plazo venció. Hasta el cierre de esta guía el reglamento actualizado no se había publicado, y la lectura que sostiene el mercado es que el de 2011 sigue aplicándose de forma supletoria en todo aquello que no contradiga la ley nueva. Es una lectura razonable, no una certeza, y conviene declararla como lo que es.

Qué hacer mientras el punto está abierto

La postura defendible no depende de resolver la duda jurídica, porque las dos lecturas posibles llevan al mismo sitio.

  • Si el artículo 14 sigue vigente, tienes que informar sobre las tecnologías de rastreo y ofrecer cómo deshabilitarlas.
  • Si no sigue vigente, el artículo 15 de la ley nueva te obliga igual a declarar los datos que tratas, sus finalidades y las opciones para limitar su uso, y los datos que un pixel de publicidad recoge son datos personales.

Por los dos caminos llegas a la misma conclusión operativa: un mecanismo que informe y que permita desactivar el rastreo. Que en la práctica es un banner que bloquea de verdad y registra la decisión, no un banner decorativo. La mecánica está en la guía del consentimiento de cookies, y el documento que la sostiene, en la política de cookies con ejemplo.

Un aviso que solo se muestra mientras las etiquetas ya cargaron detrás no informa nada útil, y es exactamente el patrón que las autoridades europeas llevan años sancionando. En México todavía no hay una línea de resoluciones equivalente, y eso no vuelve el patrón defendible: lo vuelve no probado.

Los principios que ordenan el tratamiento

Los principios no son preámbulo decorativo. Son el criterio con el que la autoridad
evalúa una conducta cuando el caso concreto no está escrito en ningún artículo.

Licitud. El tratamiento tiene que apegarse a la ley y a las expectativas
razonables del titular. Recoger un dato para una cosa y usarlo para otra rompe este
principio antes que ningún otro.

Consentimiento. El tratamiento necesita permiso del titular, en la forma que la
ley exija según el tipo de dato.

Información. El titular tiene derecho a saber qué se hace con sus datos, y el
vehículo de ese derecho es el aviso de privacidad.

Calidad. Los datos tienen que ser exactos, completos, pertinentes y actualizados.
Es el principio que sostiene el derecho de rectificación.

Finalidad. Cada dato se trata para finalidades concretas, y esas finalidades se
declaran. Las finalidades secundarias, las que no son necesarias para la relación con
el titular, se separan de las primarias y el titular puede negarse a ellas sin perder
el servicio.

Lealtad. No se pueden obtener datos con engaño ni de forma fraudulenta.

Proporcionalidad. Solo los datos necesarios para la finalidad declarada. Pedir la
fecha de nacimiento completa para enviar un boletín no es proporcional.

Responsabilidad. El responsable tiene que velar por el cumplimiento, incluso
cuando los datos son tratados por un tercero por su cuenta. Contratar a un proveedor
no traslada la responsabilidad.

El principio que más se rompe sin darse cuenta

Es el de finalidad, y casi siempre por la misma vía: la lista de finalidades del aviso
se escribe amplia "para no quedarnos cortos". Aparecen fórmulas como "y cualquier otra
finalidad relacionada".

Una finalidad que abarca todo no declara nada, y un aviso que no declara finalidades
concretas no cumple la fracción III del artículo 15. La separación entre finalidades
primarias y secundarias es justamente el mecanismo que la ley ofrece para no quedarse
corto sin volverse genérico, y está desarrollada en la guía del
aviso de privacidad en México.

Errores frecuentes en avisos mexicanos reales

Seis patrones que aparecen una y otra vez, ordenados por lo caro que sale cada uno.

El aviso menciona al INAI. Es el más extendido desde marzo de 2025 y el más fácil
de detectar. Señala que el documento no se ha revisado en más de un año.

El aviso es una traducción de una política europea. Se reconoce porque habla de
"política de privacidad" en lugar de aviso, ofrece portabilidad y limitación del
tratamiento, y cita el interés legítimo como base de tratamiento. La ley mexicana no
usa ese sistema de bases legales.

No hay cláusula de transferencia. El artículo 35 pide una cláusula donde se
indique si el titular acepta o no la transferencia. Sin ella, cada integración con un
tercero queda sin sustento documental.

Los datos sensibles no están marcados. Van listados junto a los demás, lo que
incumple la fracción II del artículo 15 y deja sin justificar el tipo de
consentimiento aplicado.

El aviso no dice cómo se comunicarán los cambios. Es la fracción VI y suele
olvidarse por completo. Y es la que permite que el aviso evolucione sin volver a pedir
consentimiento desde cero.

El banner de cookies no bloquea. El aviso declara que se puede desactivar el
rastreo, y en la práctica las etiquetas se cargan antes de cualquier clic. La
diferencia entre las dos situaciones se ve en tres segundos con la consola de red
abierta, y es la misma distancia que separa un aviso válido de uno decorativo, tratada
a fondo en la guía de rechazar cookies.

Medidas de seguridad y vulneraciones

La ley mantiene la obligación del responsable de establecer y mantener medidas de seguridad administrativas, técnicas y físicas que permitan proteger los datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado.

Dos criterios ordenan el nivel exigible. El primero es el riesgo existente, que depende del tipo de dato y del volumen. El segundo es la naturaleza de los datos: los sensibles piden más que un correo de contacto.

Cuando ocurre una vulneración que afecte de forma significativa los derechos patrimoniales o morales del titular, el responsable tiene que informarla de inmediato al titular, para que este pueda tomar medidas. El estándar es "de forma significativa", no "de cualquier forma": no toda incidencia técnica es una vulneración que se notifica.

En la práctica esto pide tener escrito, antes del incidente, quién decide si una vulneración es significativa y con qué criterio. Decidirlo en caliente, con el equipo apagando fuego, es la manera más segura de decidirlo mal.

El consentimiento que se pierde entre el banner y la campaña

Hay una parte del cumplimiento que casi nadie mide y que decide si todo el trabajo
anterior sirvió de algo: si la decisión del visitante llega íntegra a la capa donde se
activan las campañas.

El circuito completo tiene tres tramos. El visitante decide. El mecanismo de
consentimiento registra la decisión. Y las herramientas de publicidad y analítica
reciben la señal de esa decisión y se comportan en consecuencia.

Los tres tramos fallan por separado. Un banner impecable con etiquetas mal
categorizadas bloquea lo que no debía y libera lo que sí. Un registro correcto que no
propaga la señal a Google o a Meta deja la conformidad probada en el papel y roto en la
plataforma.

Y el resultado es el peor de los dos mundos: pierdes datos de campaña y sigues
expuesto, porque las etiquetas que sí importaban corrieron antes del clic.

Medir eso no es un ejercicio jurídico, es de ingeniería: cuántas visitas aceptaron,
cuántas rechazaron, y qué proporción de esas decisiones llegó efectivamente a la
plataforma de destino. Es la diferencia entre una capa que informa y una capa que
funciona, y es lo que separa una CMP real de un banner, tratado en detalle en
qué es una CMP.

Cuánto cuesta incumplir, en pesos

El artículo 58 lista las infracciones, en diecinueve fracciones. El artículo 59 establece las sanciones y las gradúa según la gravedad de la infracción cometida.

sanciónrango en UMAinfracciones a las que aplica
Apercibimientono aplicaomisiones en el acceso
Multade 100 a 160.000 UMAfracciones II a VII del artículo 58
Multade 200 a 320.000 UMAfracciones VIII a XVIII del artículo 58
Multa adicional por reincidenciade 100 a 320.000 UMAreincidencia, con duplicación posible

La UMA es la Unidad de Medida y Actualización que publica el INEGI y se actualiza cada año. Para 2026 el valor diario es de 117,31 pesos, vigente desde el 1 de febrero de 2026 según el boletín del INEGI.

Con ese valor, los rangos del artículo 59 se traducen así.

  • De 100 a 160.000 UMA equivale a un rango de 11.731 a 18.769.600 pesos.
  • De 200 a 320.000 UMA equivale a un rango de 23.462 a 37.539.200 pesos.

Y hay un multiplicador que cambia la escala del riesgo: cuando las infracciones se cometen en el tratamiento de datos sensibles, las sanciones pueden incrementarse hasta por dos veces los montos establecidos. El techo pasa entonces de la treintena a la setentena de millones de pesos.

Por qué el techo importa aunque nunca lo alcances

Ninguna autoridad arranca por el máximo. El valor de conocer el techo es otro: sirve para dimensionar cuánto puede costar un proyecto de cumplimiento antes de que alguien lo trate como gasto discrecional.

Un banner que bloquea de verdad, un aviso de privacidad escrito por alguien que leyó la ley y un procedimiento de ARCO con dueño cuestan una fracción del piso de la multa, no del techo. Esa es la comparación honesta, y es la que suele mover la decisión.

El reglamento que no llegó

Vale insistir en el punto porque condiciona todo lo anterior. El decreto de marzo de 2025 ordenó expedir las adecuaciones a los reglamentos en noventa días naturales. Ese plazo venció y el reglamento actualizado no se ha publicado.

Mientras eso siga así, tres consecuencias prácticas.

Los plazos y procedimientos operativos que solo estaban en el reglamento de 2011 quedan en zona gris. Se aplican en la práctica, pero no con la firmeza de una norma indiscutida.

Cualquier guía que hable de estos temas tiene fecha de caducidad. Incluida esta. El reglamento puede salir en cualquier momento y mover criterios específicos.

La postura sensata es cumplir por el estándar más alto entre los dos textos. Cuando el reglamento de 2011 pide algo que la ley nueva no pide, y ese algo es barato de sostener, sostenerlo cuesta menos que discutir su vigencia.

Cómo se pone en regla un sitio web mexicano

El orden importa, porque cada paso es insumo del siguiente.

1. Inventaría lo que recoges de verdad

Antes de escribir una línea del aviso, hace falta saber qué datos entran, por dónde y hacia dónde salen. Formularios, checkout, chat, analítica, píxeles de publicidad, herramientas de mapas de calor, CRM, automatización de correo.

Casi siempre el inventario devuelve más de lo que el equipo esperaba, y la sorpresa suelen ser etiquetas que alguien instaló hace dos años y nadie retiró.

2. Clasifica y separa lo sensible

De esa lista, marca qué es sensible según el artículo 2, fracción VI, y qué es financiero o patrimonial. Esas dos categorías cambian el tipo de consentimiento que necesitas y se declaran de forma separada en el aviso.

3. Escribe el aviso con las seis fracciones del artículo 15

No como redacción libre inspirada en el artículo, sino cubriendo las seis fracciones una por una y verificándolas al final contra el texto. Con la cláusula de transferencia del artículo 35 si transfieres datos.

4. Monta el circuito de ARCO con dueño y reloj

Un canal de entrada que alguien revisa, un responsable con nombre, y un cronómetro de veinte días que empieza cuando la solicitud llega, no cuando alguien la lee.

5. Instala un mecanismo de consentimiento que bloquee

Informar sobre las tecnologías de rastreo y ofrecer cómo deshabilitarlas exige que el bloqueo exista técnicamente. Un banner que aparece mientras las etiquetas ya se cargaron no cumple ninguna de las dos lecturas posibles del marco.

Aquí es donde una plataforma de gestión del consentimiento deja de ser una capa cosmética y pasa a ser infraestructura. Qué hace realmente una de estas plataformas, capa por capa, está en la guía de qué es una CMP.

6. Deja registro

El consentimiento que no se puede demostrar no existe cuando alguien lo pregunta. Fecha, finalidades aceptadas y rechazadas, y versión del texto que se le mostró al titular en ese momento.

Qué revisar esta semana

Cinco comprobaciones que se hacen en una tarde y que detectan la mayoría de los incumplimientos visibles desde fuera.

  1. Busca "INAI" en tu aviso de privacidad. Si aparece como autoridad ante la cual reclamar, el documento está desactualizado desde marzo de 2025.
  2. Busca la palabra "portabilidad". Si tu aviso promete un derecho que la ley mexicana no contempla, probablemente se copió de una plantilla europea y conviene revisar el resto.
  3. Comprueba si los datos sensibles están identificados como tales, y no solo listados entre las demás categorías.
  4. Abre tu sitio en una ventana privada y mira la consola de red antes de aceptar nada. Si ya se cargaron píxeles de publicidad o analítica, tu banner no bloquea.
  5. Manda una solicitud de acceso a tu propio buzón de privacidad y mide cuántos días tarda en tener respuesta. Es la prueba más incómoda y la más útil.

Cómo encaja México en una operación en español

Si atiendes varios mercados hispanohablantes, la tentación es tener un solo aviso para todos. No funciona, y el motivo es concreto: los nombres de los documentos y de los derechos cambian.

  • En México el documento se llama aviso de privacidad, no política de privacidad, y los derechos son ARCO.
  • En España aplica el RGPD con la LOPDGDD, la autoridad es la AEPD y los derechos incluyen portabilidad y limitación del tratamiento. Las multas de la AEPD tienen además una línea de resoluciones sobre cookies que México todavía no tiene.
  • En Colombia rige la Ley 1581 y el eje es el habeas data.
  • En Perú rige la Ley 29733.

Lo que sí se comparte es la infraestructura: un mecanismo de consentimiento que bloquea, registra y se adapta a la legislación del visitante sirve a los cuatro mercados sin reescribir el stack. Lo que no se comparte son los textos legales.

Sobre la vigencia del consentimiento, un punto que suele generar confusión entre mercados: México no fija un plazo legal de caducidad. Los criterios que circulan sobre cada cuánto volver a preguntar vienen de la práctica europea, y están explicados en la guía de la duración del consentimiento de cookies.

Continuar leyendo sobre el marco mexicano

Preguntas frecuentes

¿La LFPDPPP de 2010 sigue vigente?

No. El Transitorio Segundo de la ley publicada el 20 de marzo de 2025 la abroga expresamente, junto con tres leyes más de transparencia y protección de datos. La ley vigente conserva el nombre y las siglas, lo que hace fácil confundirlas. La señal más rápida para distinguir un texto viejo de uno actual es si menciona al INAI como autoridad competente.

¿Quién sustituyó al INAI en materia de datos personales?

La Secretaría Anticorrupción y Buen Gobierno, definida como "Secretaría" en el artículo 2, fracción XV. Sus atribuciones están en el artículo 38 y sus funciones en el 39. Los artículos 40 a 50 regulan el Procedimiento de Protección de Derechos ante ella. Todo aviso de privacidad que remita al INAI necesita actualización.

¿En México hace falta un banner de cookies con botón de rechazar?

La ley de 2025 no regula las cookies de forma expresa. El artículo 14 del reglamento de 2011 obliga a informar sobre las tecnologías de rastreo y la forma de deshabilitarlas, y ese reglamento no fue derogado expresamente. Por las dos lecturas posibles del marco se llega a lo mismo: hace falta informar y ofrecer una vía real de desactivación.

¿Cuántos días tengo para responder una solicitud de derechos ARCO?

El artículo 31 da veinte días para comunicar al titular la determinación, contados desde la fecha en que se recibió la solicitud, y quince días más para hacerla efectiva desde que se comunicó la respuesta. El plazo puede ampliarse una sola vez por un periodo igual, con justificación.

¿Cuánto es la multa máxima por incumplir la ley mexicana de datos?

El artículo 59 llega hasta 320.000 UMA, que con el valor diario de 117,31 pesos vigente en 2026 equivale a 37.539.200 pesos. Cuando la infracción se comete en el tratamiento de datos sensibles, el monto puede incrementarse hasta el doble. El piso del rango es mucho más bajo, y ninguna autoridad arranca por el techo.

Pon tu sitio mexicano en regla sin adivinar

El marco cambió, el reglamento no llegó y buena parte de las guías disponibles describen la ley anterior. En ese escenario, la parte que sí puedes resolver con certeza es la infraestructura: informar, bloquear antes del consentimiento, registrar la decisión y responder los derechos a tiempo.

AdOpt es una plataforma de gestión del consentimiento certificada por Google, con detección de la legislación del visitante y registro auditable de cada consentimiento. Si quieres revisar tu caso con alguien que conoce los cuatro marcos hispanohablantes, agenda una conversación con nuestro equipo.

Esta guía se cierra con el texto vigente al momento de su publicación. Cuando el reglamento de la nueva ley se publique, será actualizada.

Tags

AdOpt logoAdOpt logo

Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Teléfono: +1 (407) 768-3792

AdOpt

Recursos

Producto

Certificaciones

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Hecho por personas que aman🍪