La Ley Federal de Protección de Datos Personales en Posesión de los Particulares que rige hoy en México se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025 y entró en vigor al día siguiente. Conserva el nombre y las siglas de la anterior, LFPDPPP, pero es una ley nueva: abroga la de 2010, cambia la autoridad que la vigila y reescribe partes del aviso de privacidad y del ejercicio de derechos.
El cambio con más consecuencia práctica no está en el texto de las obligaciones, sino en quién las hace cumplir. El INAI dejó de existir. La autoridad competente en materia de datos personales en posesión de particulares pasó a ser la Secretaría Anticorrupción y Buen Gobierno.
Cualquier aviso de privacidad que todavía mande al titular a presentar su queja ante el INAI está desactualizado. Y señala, ante quien lo lea, que el documento no se revisa desde antes de marzo de 2025.
Esta guía recorre la ley vigente artículo por artículo en lo que importa para una operación digital: a quién aplica, cómo se obtiene el consentimiento, qué tiene que decir el aviso, cuántos días tienes para responder una solicitud de derechos, qué pasa con las cookies y cuánto cuesta equivocarse. Si tu operación también toca Europa, la comparación útil está en la guía del RGPD en España, porque los dos marcos comparten vocabulario y difieren justo donde más duele.
El Transitorio Segundo de la nueva ley abroga expresamente la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de 2010, junto con la Ley General de Transparencia de 2015, la Ley Federal de Transparencia de 2016 y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados de 2017.
No es una reforma. Es una sustitución completa del andamiaje. Y como el nombre de la ley no cambió, buena parte del contenido que circula en internet sobre "la LFPDPPP" sigue describiendo el texto de 2010 sin advertirlo. Cuando leas una guía sobre datos en México, lo primero que conviene verificar es si menciona al INAI como autoridad vigente. Si lo hace, está hablando de la ley anterior.
La ley ya tuvo además una reforma posterior, publicada el 14 de noviembre de 2025. Al citar cualquier artículo conviene abrir el texto vigente en el sitio de la Cámara de Diputados y no una copia guardada, porque las copias envejecen rápido en un marco que se movió dos veces en un año.
Vale decir con claridad lo que no cambió, porque ahí está la mayor parte del trabajo de cumplimiento que ya hiciste y que sigue sirviendo.
Si tu empresa ya tenía un aviso de privacidad serio y un procedimiento de ARCO que funcionaba, la migración es de ajuste, no de reconstrucción.
El artículo 2, fracción XV, define "Secretaría" como la Secretaría Anticorrupción y Buen Gobierno. El artículo 38 le asigna las atribuciones y el 39 las funciones específicas de vigilancia, interpretación y resolución de procedimientos. Los artículos 40 a 50 regulan el Procedimiento de Protección de Derechos que el titular puede iniciar ante ella.
Para la operación esto cambia tres cosas concretas.
El nombre en tu aviso de privacidad. Toda mención al INAI tiene que salir. El titular necesita saber ante quién reclamar, y decirle que acuda a un organismo extinto es información incorrecta en un documento cuya función es informar.
La vía de defensa. El amparo sustituyó el procedimiento anterior como medio de impugnación. Es un cambio que afecta al área legal más que al equipo de producto, pero conviene que quien redacta el aviso lo sepa para no describir un recurso que ya no existe.
El interlocutor. La Secretaría es una dependencia del Ejecutivo federal, no un organismo autónomo. Es un cambio de naturaleza institucional que el mercado todavía está midiendo, y cuyo efecto sobre el ritmo de fiscalización aún no tiene histórico suficiente para afirmar nada.
La LFPDPPP aplica a los particulares, personas físicas o morales de carácter privado, que llevan a cabo el tratamiento de datos personales. Es el espejo del reparto mexicano: los sujetos obligados del sector público tienen su propio marco, y esta ley cubre a las empresas.
Quedan fuera las sociedades de información crediticia, que tienen ley propia, y las personas que hacen recolección y almacenamiento de datos para uso exclusivamente personal, sin fines de divulgación o utilización comercial.
Un punto que suele pasarse por alto: la ley no distingue por tamaño de empresa. No hay umbral de empleados ni de facturación que exima a nadie. Una tienda en línea de tres personas que instala un pixel de remarketing está tratando datos personales y está dentro del ámbito de aplicación, igual que un banco.
Es el mismo criterio que aplican la Ley 1581 de Colombia y la Ley 29733 de Perú. Es una de las razones por las que un solo corpus en español sirve a varios mercados sin reescribirlo entero.
Aquí está la diferencia más grande frente a Europa, y la que más confusión genera en equipos que trabajan con los dos marcos.
El artículo 7 define las dos formas del consentimiento. Expreso cuando la voluntad se manifiesta verbalmente, por escrito, por medios electrónicos, ópticos o por signos inequívocos. Tácito cuando, habiéndose puesto a disposición del titular el aviso de privacidad, este no manifiesta su voluntad en sentido contrario.
Y establece la regla general: el consentimiento tácito es válido, salvo que la ley exija uno distinto. Es lo contrario del RGPD, donde el consentimiento tiene que ser una manifestación afirmativa inequívoca y el silencio no vale nunca.
El artículo 2, fracción VI, define los datos sensibles e incluye origen racial o étnico, estado de salud, información genética, creencias religiosas, filosóficas y morales, opiniones políticas y preferencia sexual.
Es tentador leer "tácito" como "no necesito pedir permiso". La lectura correcta es distinta: el consentimiento tácito funciona solo si el aviso de privacidad estuvo efectivamente a disposición del titular antes del tratamiento. El aviso no es un trámite paralelo al consentimiento; es la condición que lo hace válido.
Un aviso escondido en el pie de página, en letra de seis puntos, al que nadie llega antes de que el formulario ya envió los datos, no pone nada a disposición de nadie. Y si el aviso no cumplió su función, el consentimiento tácito que se apoya en él tampoco.
Ese es el error de fondo que se repite: tratar el aviso como documento de archivo en lugar de tratarlo como el mecanismo que sostiene la licitud de todo lo demás. El detalle de cómo se redacta y dónde se coloca está en la guía del aviso de privacidad en México.
El artículo 2, fracción I, define el aviso de privacidad como el documento a disposición de la persona titular de la información de forma física, electrónica o en cualquier otro formato.
El artículo 15 lista lo que tiene que contener, en seis fracciones.
La fracción II merece atención especial. Identificar los datos sensibles dentro del aviso es una obligación autónoma, no una recomendación de estilo. No basta con listar "datos de salud" entre veinte categorías; hay que marcar cuáles del conjunto son sensibles, porque de esa clasificación depende el tipo de consentimiento que necesitas.
El artículo 16 establece las modalidades de puesta a disposición, incluida la versión simplificada. La ley permite que el responsable ofrezca un aviso corto en el punto de contacto, con enlace al documento completo. Es la figura que hace posible un aviso digital usable sin sacrificar el contenido obligatorio.
Los cuatro derechos están en artículos separados: acceso en el 22, rectificación en el 23, cancelación en el 24 y oposición en el 26.
Vale una precisión que evita promesas equivocadas: la ley mexicana no incluye un derecho de portabilidad equivalente al del RGPD. Si tu aviso lo ofrece porque se copió de una plantilla europea, estás prometiendo algo que la ley no exige y creando una expectativa que tendrás que sostener.
El artículo 31 fija los plazos, y son el punto donde más operaciones fallan.
| momento | plazo | contado desde |
|---|---|---|
| Comunicar al titular la determinación | 20 días | la fecha en que se recibió la solicitud |
| Hacer efectiva la determinación | 15 días | la fecha en que se comunicó la respuesta |
| Ampliación | una sola vez, por un periodo igual | con justificación |
Son días, no días hábiles indefinidos, y corren desde que la solicitud entra, no desde que alguien la ve. Una solicitud que llega a un buzón sin dueño consume plazo mientras nadie la abre.
El artículo 58 añadió como infracción actuar con negligencia o mala fe en la tramitación de las solicitudes de derechos ARCO. No es solo el incumplimiento del plazo: es la conducta al procesar la solicitud.
Eso cambia el diseño del proceso. No alcanza con responder a tiempo un mes bueno; hace falta un procedimiento que sea igual de bueno el mes en que la persona responsable está de vacaciones. El armado concreto de ese circuito está en la guía del portal de derechos ARCO.
El artículo 35 establece la regla: cuando el responsable pretenda transferir datos personales a terceros nacionales o extranjeros, deberá comunicar a estos el aviso de privacidad y las finalidades a las que el titular sujetó su tratamiento. Y añade una exigencia de redacción concreta: el aviso contendrá una cláusula en la que se indique si el titular acepta o no la transferencia.
Esa cláusula es una de las piezas que más falta en avisos mexicanos reales. Sin ella, cada integración que manda datos a un tercero queda sin base documental.
El artículo 36 lista los casos en que la transferencia no requiere consentimiento del titular, en siete fracciones.
La fracción de grupo empresarial es la que más se invoca y la que más se estira. Pide que las sociedades operen bajo los mismos procesos y políticas internas, no solo que compartan accionista.
Aquí hay que ser honesto sobre el estado del derecho, porque el mercado publica certezas que el texto no da.
La ley de 2025 no contiene un artículo específico sobre cookies. La regla que el mercado mexicano ha aplicado durante más de una década está en el artículo 14 del Reglamento de la LFPDPPP, que obliga al responsable que usa mecanismos en medios remotos o locales de comunicación electrónica, óptica u otra tecnología para recabar datos de manera automática y simultánea a informar al titular sobre el uso de esas tecnologías, que a través de ellas se obtienen datos personales, y la forma en que se podrán deshabilitar.
Ese reglamento es de 2011 y reglamenta la ley que la nueva abrogó. Los artículos transitorios de la ley de 2025 no lo derogan expresamente, y el decreto ordena al Ejecutivo federal expedir las adecuaciones correspondientes a los reglamentos dentro de noventa días naturales.
Ese plazo venció. Hasta el cierre de esta guía el reglamento actualizado no se había publicado, y la lectura que sostiene el mercado es que el de 2011 sigue aplicándose de forma supletoria en todo aquello que no contradiga la ley nueva. Es una lectura razonable, no una certeza, y conviene declararla como lo que es.
La postura defendible no depende de resolver la duda jurídica, porque las dos lecturas posibles llevan al mismo sitio.
Por los dos caminos llegas a la misma conclusión operativa: un mecanismo que informe y que permita desactivar el rastreo. Que en la práctica es un banner que bloquea de verdad y registra la decisión, no un banner decorativo. La mecánica está en la guía del consentimiento de cookies, y el documento que la sostiene, en la política de cookies con ejemplo.
Un aviso que solo se muestra mientras las etiquetas ya cargaron detrás no informa nada útil, y es exactamente el patrón que las autoridades europeas llevan años sancionando. En México todavía no hay una línea de resoluciones equivalente, y eso no vuelve el patrón defendible: lo vuelve no probado.
Los principios no son preámbulo decorativo. Son el criterio con el que la autoridad
evalúa una conducta cuando el caso concreto no está escrito en ningún artículo.
Licitud. El tratamiento tiene que apegarse a la ley y a las expectativas
razonables del titular. Recoger un dato para una cosa y usarlo para otra rompe este
principio antes que ningún otro.
Consentimiento. El tratamiento necesita permiso del titular, en la forma que la
ley exija según el tipo de dato.
Información. El titular tiene derecho a saber qué se hace con sus datos, y el
vehículo de ese derecho es el aviso de privacidad.
Calidad. Los datos tienen que ser exactos, completos, pertinentes y actualizados.
Es el principio que sostiene el derecho de rectificación.
Finalidad. Cada dato se trata para finalidades concretas, y esas finalidades se
declaran. Las finalidades secundarias, las que no son necesarias para la relación con
el titular, se separan de las primarias y el titular puede negarse a ellas sin perder
el servicio.
Lealtad. No se pueden obtener datos con engaño ni de forma fraudulenta.
Proporcionalidad. Solo los datos necesarios para la finalidad declarada. Pedir la
fecha de nacimiento completa para enviar un boletín no es proporcional.
Responsabilidad. El responsable tiene que velar por el cumplimiento, incluso
cuando los datos son tratados por un tercero por su cuenta. Contratar a un proveedor
no traslada la responsabilidad.
Es el de finalidad, y casi siempre por la misma vía: la lista de finalidades del aviso
se escribe amplia "para no quedarnos cortos". Aparecen fórmulas como "y cualquier otra
finalidad relacionada".
Una finalidad que abarca todo no declara nada, y un aviso que no declara finalidades
concretas no cumple la fracción III del artículo 15. La separación entre finalidades
primarias y secundarias es justamente el mecanismo que la ley ofrece para no quedarse
corto sin volverse genérico, y está desarrollada en la guía del
aviso de privacidad en México.
Seis patrones que aparecen una y otra vez, ordenados por lo caro que sale cada uno.
El aviso menciona al INAI. Es el más extendido desde marzo de 2025 y el más fácil
de detectar. Señala que el documento no se ha revisado en más de un año.
El aviso es una traducción de una política europea. Se reconoce porque habla de
"política de privacidad" en lugar de aviso, ofrece portabilidad y limitación del
tratamiento, y cita el interés legítimo como base de tratamiento. La ley mexicana no
usa ese sistema de bases legales.
No hay cláusula de transferencia. El artículo 35 pide una cláusula donde se
indique si el titular acepta o no la transferencia. Sin ella, cada integración con un
tercero queda sin sustento documental.
Los datos sensibles no están marcados. Van listados junto a los demás, lo que
incumple la fracción II del artículo 15 y deja sin justificar el tipo de
consentimiento aplicado.
El aviso no dice cómo se comunicarán los cambios. Es la fracción VI y suele
olvidarse por completo. Y es la que permite que el aviso evolucione sin volver a pedir
consentimiento desde cero.
El banner de cookies no bloquea. El aviso declara que se puede desactivar el
rastreo, y en la práctica las etiquetas se cargan antes de cualquier clic. La
diferencia entre las dos situaciones se ve en tres segundos con la consola de red
abierta, y es la misma distancia que separa un aviso válido de uno decorativo, tratada
a fondo en la guía de rechazar cookies.
La ley mantiene la obligación del responsable de establecer y mantener medidas de seguridad administrativas, técnicas y físicas que permitan proteger los datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado.
Dos criterios ordenan el nivel exigible. El primero es el riesgo existente, que depende del tipo de dato y del volumen. El segundo es la naturaleza de los datos: los sensibles piden más que un correo de contacto.
Cuando ocurre una vulneración que afecte de forma significativa los derechos patrimoniales o morales del titular, el responsable tiene que informarla de inmediato al titular, para que este pueda tomar medidas. El estándar es "de forma significativa", no "de cualquier forma": no toda incidencia técnica es una vulneración que se notifica.
En la práctica esto pide tener escrito, antes del incidente, quién decide si una vulneración es significativa y con qué criterio. Decidirlo en caliente, con el equipo apagando fuego, es la manera más segura de decidirlo mal.
Hay una parte del cumplimiento que casi nadie mide y que decide si todo el trabajo
anterior sirvió de algo: si la decisión del visitante llega íntegra a la capa donde se
activan las campañas.
El circuito completo tiene tres tramos. El visitante decide. El mecanismo de
consentimiento registra la decisión. Y las herramientas de publicidad y analítica
reciben la señal de esa decisión y se comportan en consecuencia.
Los tres tramos fallan por separado. Un banner impecable con etiquetas mal
categorizadas bloquea lo que no debía y libera lo que sí. Un registro correcto que no
propaga la señal a Google o a Meta deja la conformidad probada en el papel y roto en la
plataforma.
Y el resultado es el peor de los dos mundos: pierdes datos de campaña y sigues
expuesto, porque las etiquetas que sí importaban corrieron antes del clic.
Medir eso no es un ejercicio jurídico, es de ingeniería: cuántas visitas aceptaron,
cuántas rechazaron, y qué proporción de esas decisiones llegó efectivamente a la
plataforma de destino. Es la diferencia entre una capa que informa y una capa que
funciona, y es lo que separa una CMP real de un banner, tratado en detalle en
qué es una CMP.
El artículo 58 lista las infracciones, en diecinueve fracciones. El artículo 59 establece las sanciones y las gradúa según la gravedad de la infracción cometida.
| sanción | rango en UMA | infracciones a las que aplica |
|---|---|---|
| Apercibimiento | no aplica | omisiones en el acceso |
| Multa | de 100 a 160.000 UMA | fracciones II a VII del artículo 58 |
| Multa | de 200 a 320.000 UMA | fracciones VIII a XVIII del artículo 58 |
| Multa adicional por reincidencia | de 100 a 320.000 UMA | reincidencia, con duplicación posible |
La UMA es la Unidad de Medida y Actualización que publica el INEGI y se actualiza cada año. Para 2026 el valor diario es de 117,31 pesos, vigente desde el 1 de febrero de 2026 según el boletín del INEGI.
Con ese valor, los rangos del artículo 59 se traducen así.
Y hay un multiplicador que cambia la escala del riesgo: cuando las infracciones se cometen en el tratamiento de datos sensibles, las sanciones pueden incrementarse hasta por dos veces los montos establecidos. El techo pasa entonces de la treintena a la setentena de millones de pesos.
Ninguna autoridad arranca por el máximo. El valor de conocer el techo es otro: sirve para dimensionar cuánto puede costar un proyecto de cumplimiento antes de que alguien lo trate como gasto discrecional.
Un banner que bloquea de verdad, un aviso de privacidad escrito por alguien que leyó la ley y un procedimiento de ARCO con dueño cuestan una fracción del piso de la multa, no del techo. Esa es la comparación honesta, y es la que suele mover la decisión.
Vale insistir en el punto porque condiciona todo lo anterior. El decreto de marzo de 2025 ordenó expedir las adecuaciones a los reglamentos en noventa días naturales. Ese plazo venció y el reglamento actualizado no se ha publicado.
Mientras eso siga así, tres consecuencias prácticas.
Los plazos y procedimientos operativos que solo estaban en el reglamento de 2011 quedan en zona gris. Se aplican en la práctica, pero no con la firmeza de una norma indiscutida.
Cualquier guía que hable de estos temas tiene fecha de caducidad. Incluida esta. El reglamento puede salir en cualquier momento y mover criterios específicos.
La postura sensata es cumplir por el estándar más alto entre los dos textos. Cuando el reglamento de 2011 pide algo que la ley nueva no pide, y ese algo es barato de sostener, sostenerlo cuesta menos que discutir su vigencia.
El orden importa, porque cada paso es insumo del siguiente.
Antes de escribir una línea del aviso, hace falta saber qué datos entran, por dónde y hacia dónde salen. Formularios, checkout, chat, analítica, píxeles de publicidad, herramientas de mapas de calor, CRM, automatización de correo.
Casi siempre el inventario devuelve más de lo que el equipo esperaba, y la sorpresa suelen ser etiquetas que alguien instaló hace dos años y nadie retiró.
De esa lista, marca qué es sensible según el artículo 2, fracción VI, y qué es financiero o patrimonial. Esas dos categorías cambian el tipo de consentimiento que necesitas y se declaran de forma separada en el aviso.
No como redacción libre inspirada en el artículo, sino cubriendo las seis fracciones una por una y verificándolas al final contra el texto. Con la cláusula de transferencia del artículo 35 si transfieres datos.
Un canal de entrada que alguien revisa, un responsable con nombre, y un cronómetro de veinte días que empieza cuando la solicitud llega, no cuando alguien la lee.
Informar sobre las tecnologías de rastreo y ofrecer cómo deshabilitarlas exige que el bloqueo exista técnicamente. Un banner que aparece mientras las etiquetas ya se cargaron no cumple ninguna de las dos lecturas posibles del marco.
Aquí es donde una plataforma de gestión del consentimiento deja de ser una capa cosmética y pasa a ser infraestructura. Qué hace realmente una de estas plataformas, capa por capa, está en la guía de qué es una CMP.
El consentimiento que no se puede demostrar no existe cuando alguien lo pregunta. Fecha, finalidades aceptadas y rechazadas, y versión del texto que se le mostró al titular en ese momento.
Cinco comprobaciones que se hacen en una tarde y que detectan la mayoría de los incumplimientos visibles desde fuera.
Si atiendes varios mercados hispanohablantes, la tentación es tener un solo aviso para todos. No funciona, y el motivo es concreto: los nombres de los documentos y de los derechos cambian.
Lo que sí se comparte es la infraestructura: un mecanismo de consentimiento que bloquea, registra y se adapta a la legislación del visitante sirve a los cuatro mercados sin reescribir el stack. Lo que no se comparte son los textos legales.
Sobre la vigencia del consentimiento, un punto que suele generar confusión entre mercados: México no fija un plazo legal de caducidad. Los criterios que circulan sobre cada cuánto volver a preguntar vienen de la práctica europea, y están explicados en la guía de la duración del consentimiento de cookies.
No. El Transitorio Segundo de la ley publicada el 20 de marzo de 2025 la abroga expresamente, junto con tres leyes más de transparencia y protección de datos. La ley vigente conserva el nombre y las siglas, lo que hace fácil confundirlas. La señal más rápida para distinguir un texto viejo de uno actual es si menciona al INAI como autoridad competente.
La Secretaría Anticorrupción y Buen Gobierno, definida como "Secretaría" en el artículo 2, fracción XV. Sus atribuciones están en el artículo 38 y sus funciones en el 39. Los artículos 40 a 50 regulan el Procedimiento de Protección de Derechos ante ella. Todo aviso de privacidad que remita al INAI necesita actualización.
La ley de 2025 no regula las cookies de forma expresa. El artículo 14 del reglamento de 2011 obliga a informar sobre las tecnologías de rastreo y la forma de deshabilitarlas, y ese reglamento no fue derogado expresamente. Por las dos lecturas posibles del marco se llega a lo mismo: hace falta informar y ofrecer una vía real de desactivación.
El artículo 31 da veinte días para comunicar al titular la determinación, contados desde la fecha en que se recibió la solicitud, y quince días más para hacerla efectiva desde que se comunicó la respuesta. El plazo puede ampliarse una sola vez por un periodo igual, con justificación.
El artículo 59 llega hasta 320.000 UMA, que con el valor diario de 117,31 pesos vigente en 2026 equivale a 37.539.200 pesos. Cuando la infracción se comete en el tratamiento de datos sensibles, el monto puede incrementarse hasta el doble. El piso del rango es mucho más bajo, y ninguna autoridad arranca por el techo.
El marco cambió, el reglamento no llegó y buena parte de las guías disponibles describen la ley anterior. En ese escenario, la parte que sí puedes resolver con certeza es la infraestructura: informar, bloquear antes del consentimiento, registrar la decisión y responder los derechos a tiempo.
AdOpt es una plataforma de gestión del consentimiento certificada por Google, con detección de la legislación del visitante y registro auditable de cada consentimiento. Si quieres revisar tu caso con alguien que conoce los cuatro marcos hispanohablantes, agenda una conversación con nuestro equipo.
Esta guía se cierra con el texto vigente al momento de su publicación. Cuando el reglamento de la nueva ley se publique, será actualizada.
Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Teléfono: +1 (407) 768-3792
AdOpt
Recursos
Producto
Certificaciones