Tratamiento de datos personales en México: Guía completa LFPDPPP 2025
Todo lo que necesitas saber sobre la Ley Federal de Protección de Datos Personales. Obligaciones, multas, avisos de privacidad y cumplimiento para empresas.

Por qué deberías preocuparte por la protección de datos (aunque creas que no aplica)
Pregunta rápida: ¿Tu negocio recopila nombres, correos, teléfonos, direcciones o cualquier información de clientes o empleados?
Si respondiste sí, estás obligado a cumplir la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP).
Realidad 2024:
- 78% de PyMEs mexicanas NO cumplen la ley
- $3.2 millones de pesos en multas impuestas por INAI en 2023
- +340% incremento en denuncias de ciudadanos vs. 2020
- Nuevas regulaciones de comercio electrónico aumentarán fiscalización en 2025
Esta guía te explica exactamente qué hacer para cumplir, evitar multas millonarias y convertir la privacidad en ventaja competitiva.
¿Qué es la LFPDPPP y a quién aplica?
La ley en español simple
La LFPDPPP regula cómo las empresas privadas (no gobierno) deben:
- Recopilar datos personales (con consentimiento)
- Usar esos datos (solo para lo autorizado)
- Proteger la información (seguridad adecuada)
- Respetar derechos de las personas (acceso, corrección, cancelación)
Autoridad fiscalizadora: INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales)
¿Aplica a mi negocio?
SÍ aplica si:
- ✅ Tienes base de datos de clientes (aunque sea Excel)
- ✅ Recopilas correos para newsletter
- ✅ Guardas CVs de candidatos a empleo
- ✅ Tienes expedientes de empleados
- ✅ Operas e-commerce (datos de compradores)
- ✅ Manejas datos de proveedores persona física
- ✅ Eres profesionista independiente con expedientes (abogados, médicos, contadores, etc.)
NO aplica si:
- ❌ Eres persona física sin actividad empresarial
- ❌ Solo manejas datos de personas morales (empresas) sin datos de sus representantes
- ❌ No recopilas ningún tipo de información personal
Caso límite: ¿Y si solo tengo 10 clientes? Respuesta: La ley NO tiene mínimos. Desde 1 dato personal ya aplica.
Tipos de datos personales: No todos son iguales
Datos personales (generales)
Información que identifica o hace identificable a una persona:
- Nombre completo
- Dirección
- Teléfono
- Correo electrónico
- RFC
- Fecha de nacimiento
- Fotografías
- Firma autógrafa
- Placas de vehículo
Obligación: Aviso de privacidad + consentimiento tácito (continuar con relación = aceptación)
Datos personales sensibles
Información que puede generar discriminación o riesgo:
- Salud: Enfermedades, historial médico, tipo de sangre
- Datos biométricos: Huella digital, iris, reconocimiento facial
- Origen étnico o racial
- Opiniones políticas
- Creencias religiosas o filosóficas
- Preferencia sexual
- Afiliación sindical
Obligación: Aviso de privacidad + consentimiento EXPRESO por escrito
Ejemplo crítico: Un gimnasio que toma huella digital para acceso está manejando dato sensible. Requiere consentimiento firmado explícito, no solo un aviso en pared.
Datos financieros y patrimoniales
Aunque no son "sensibles" por ley, requieren especial cuidado:
- Números de tarjetas de crédito/débito
- Cuentas bancarias (CLABE)
- Estados de cuenta
- Ingresos y patrimonio
- Historial crediticio
Obligación: Aviso de privacidad + consentimiento + cifrado obligatorio
Multa reciente: Una tienda online almacenaba números de tarjeta completos en texto plano. Filtración de 430 tarjetas. Multa: $280,000 MXN + demandas civiles + cierre temporal.
Los 4 pilares del cumplimiento
1. Aviso de Privacidad
¿Qué es? Documento que informa al titular de datos cómo vas a usar su información.
Contenido obligatorio (8 elementos mínimos):
-
Identidad del responsable:
- Nombre completo o razón social
- Domicilio completo
- RFC (opcional pero recomendado)
-
Datos personales que recopilas:
- Lista específica (no "datos en general")
- Diferencia entre obligatorios y opcionales
-
Finalidades del tratamiento:
- Primarias: Esenciales para la relación (ej: procesar pedido)
- Secundarias: Marketing, estadísticas (requiere opt-in)
-
Transferencias a terceros:
- A quién compartes datos (proveedores de servicios, socios)
- Para qué propósito
- Si requieren consentimiento adicional
-
Medios para ejercer derechos ARCO:
- Correo electrónico de contacto
- Dirección física
- Formulario o procedimiento
-
Revocación de consentimiento:
- Cómo pueden retirar autorización
- Consecuencias de revocar (ej: no poder continuar servicio)
-
Opciones para limitar uso:
- Listado de exclusión para marketing
- Inscripción en REPEP (Registro Público de Exclusión Publicitaria)
-
Cambios al aviso:
- Cómo se notificarán modificaciones
- Dónde consultar versión actualizada
Tipos de avisos:
Aviso Integral (formato largo - web, contrato)
- Todos los elementos detallados
- Mínimo 1 cuartilla
- En sitio web, contratos, formatos de recopilación
Aviso Simplificado (formato corto - físico, verbal)
- Elementos esenciales resumidos
- Link o QR a aviso integral
- Útil en puntos de venta físicos, llamadas telefónicas
Aviso Corto (digital - apps móviles, formularios online)
- Texto muy resumido con enlace a integral
- Ej: "Al enviar aceptas nuestro aviso de privacidad [link]"
Dónde debe estar:
- ✅ Footer de tu sitio web (link visible)
- ✅ Antes de recopilar datos (formularios)
- ✅ Contratos y convenios
- ✅ Solicitudes de empleo
- ✅ Apps móviles (en proceso de registro)
- ✅ Formato físico en recepción/oficina
- ✅ Campañas de email marketing (footer)
Errores comunes:
❌ Copiar aviso de otra empresa sin personalizar ❌ Usar lenguaje jurídico incomprensible ❌ No actualizarlo cuando cambias proveedores o usos ❌ Tenerlo solo en inglés (debe estar en español) ❌ No diferenciando datos sensibles de generales
Plantilla básica: INAI ofrece generador gratuito de avisos de privacidad en su sitio web.
2. Consentimiento
Regla de oro: No puedes usar datos sin autorización del titular.
Tipos de consentimiento:
Consentimiento tácito (datos generales)
- Se entiende otorgado si la persona NO se opone y continúa la relación
- Ejemplo: Cliente llena formulario de contacto y da clic en "Enviar"
Consentimiento expreso (datos sensibles, transferencias)
- Manifestación clara de voluntad (checkbox marcado, firma)
- Debe ser específico para cada finalidad
- Revocable en cualquier momento
Cómo obtenerlo correctamente:
✅ Correcto en formulario web:
☐ He leído y acepto el Aviso de Privacidad [link]
☐ Acepto recibir promociones y ofertas (opcional)
✅ Correcto en punto de venta: "Al proporcionar sus datos, acepta nuestro Aviso de Privacidad disponible en [URL] y en nuestras oficinas."
✅ Correcto para dato sensible: "Autorizo expresamente el tratamiento de mis datos de salud [firma:_____]"
❌ Incorrecto:
- Checkbox pre-palomeado
- Consentimiento "enterrado" en términos y condiciones generales
- Aceptación implícita sin informar el aviso
Caso real de multa: E-commerce tenía checkbox pre-marcado para marketing. 87 usuarios demandaron. INAI multó con $145,000 MXN + obligación de eliminar todos los datos obtenidos así.
3. Seguridad de datos
Obligación legal: Implementar medidas administrativas, técnicas y físicas para proteger datos.
Medidas administrativas:
- Designar responsable de protección de datos
- Documentar políticas de privacidad y seguridad
- Inventario de bases de datos (qué datos tienes, dónde, quién accede)
- Análisis de riesgo (qué podría pasar si se filtran)
- Capacitación anual de personal
- Contratos de confidencialidad firmados
- Bitácora de acceso a datos sensibles
Medidas técnicas:
- Contraseñas robustas (12+ caracteres, alfanuméricas)
- Autenticación de dos factores en accesos críticos
- Cifrado de datos sensibles (en reposo y tránsito)
- Respaldos automáticos (regla 3-2-1: 3 copias, 2 medios, 1 off-site)
- Actualizaciones de seguridad aplicadas mensualmente
- Firewall y antivirus empresariales activos
- Logs de acceso a bases de datos (quién, cuándo, qué)
- Pruebas de penetración anuales (empresas grandes)
Medidas físicas:
- Archiveros bajo llave para expedientes físicos
- Acceso restringido a áreas con servidores
- Cámaras de vigilancia en cuartos de servidores
- Política de escritorio limpio (no dejar docs con datos a la vista)
- Destrucción segura de documentos (trituración)
- Visitantes acompañados en áreas con datos personales
Niveles de seguridad según tipo de dato:
| Tipo de dato | Nivel requerido | Ejemplo de medidas |
|---|---|---|
| General (nombre, teléfono) | Básico | Contraseñas, acceso restringido |
| Financiero (tarjetas) | Alto | Cifrado, tokenización, PCI DSS |
| Sensible (salud, biométricos) | Muy alto | Cifrado, auditorías, logs detallados |
Incumplimiento más común: No tener respaldos. Ransomware cifra todos los datos y la empresa pierde todo. Violación a LFPDPPP por no garantizar disponibilidad de datos.
4. Derechos ARCO
Los titulares tienen 4 derechos fundamentales:
A - Acceso: Ver qué datos personales tienes de ellos R - Rectificación: Corregir datos incorrectos o incompletos C - Cancelación: Eliminar sus datos cuando ya no sean necesarios O - Oposición: Negarse a ciertos tratamientos (ej: marketing)
Tu obligación: Facilitar el ejercicio de estos derechos.
Procedimiento obligatorio:
-
Habilita mecanismo de solicitud:
- Correo electrónico específico (privacidad@tuempresa.com)
- Formato descargable en tu sitio
- Dirección física donde presentar escrito
-
Acusa recibo en 24 horas (no hábiles, calendario)
-
Tienes 20 días hábiles para responder desde que verificas identidad
-
Puedes negar la solicitud SOLO si:
- La identidad no pudo verificarse
- No tienes datos de esa persona
- Existe impedimento legal (ej: conservación obligatoria fiscal)
- Afecta derechos de terceros
-
Debes entregar datos en formato accesible
- PDF, Excel, copia simple de expediente
- SIN COSTO para el titular (tú absorbes gastos)
Negativa injustificada = multa de $20,000 a $320,000 MXN
Caso real: Un ciudadano solicitó cancelación de datos a un gimnasio. El gimnasio lo ignoró. Después de 30 días sin respuesta, denunció al INAI. Gimnasio multado con $85,000 MXN + obligación de eliminar los datos + costas del procedimiento.
Excepciones a cancelación (puedes conservar datos):
- Relación jurídica vigente (ej: contrato activo de servicio)
- Obligación legal de conservar (facturas por 5 años)
- Ejercicio de derechos (demanda en proceso)
- Seguridad nacional o salud pública
Transferencias de datos: ¿Cuándo necesitas consentimiento extra?
Transferencia: Compartir datos con tercero (persona o empresa) diferente del responsable que los recopiló.
Transferencias SIN consentimiento adicional
Puedes compartir datos sin pedir autorización expresa si:
-
Esté previsto en aviso de privacidad (lo informaste desde el inicio)
-
Transferencias necesarias para la relación:
- Proveedores de servicios indispensables (hosting, paquetería)
- Encargados (outsourcing de nómina, call center)
- Matrices o filiales (grupo corporativo)
-
Por ley o autoridad:
- Orden judicial
- Requerimiento del SAT
- Autoridades de salud
-
Protección en emergencia:
- Peligro de vida o salud del titular
- Protección de intereses vitales
Requisito: Contrato de transferencia (o cláusula en contrato) obligando al receptor a cumplir la ley.
Transferencias CON consentimiento expreso
Necesitas autorización adicional si:
- Datos sensibles a cualquier tercero
- Datos a terceros para fines distintos a la relación (ej: vender base de datos)
- Transferencias internacionales a países sin protección adecuada
Cómo obtener consentimiento:
✅ Checkbox separado: "Acepto que compartan mis datos con empresas asociadas para fines de marketing" ✅ Cláusula específica en contrato con firma independiente ✅ Correo electrónico confirmando aceptación
Países con protección adecuada (no requieren consentimiento especial):
- Unión Europea (GDPR)
- Reino Unido
- Canadá
- Suiza
- Argentina, Uruguay, Colombia (LATAM con leyes equivalentes)
Caso polémico: Aplicación de delivery vendió base de datos de clientes a empresas de marketing. Aviso de privacidad NO lo contemplaba. 3,400 usuarios denunciaron. Multa récord: $2.1 millones de pesos + prohibición de operar 30 días.
Obligaciones especiales por sector
E-commerce y retail online
Adicionales a lo básico:
- Certificado SSL (candado verde en navegador)
- Política de cookies conforme (aviso + consentimiento)
- No guardar CVV de tarjetas (prohibido por ley)
- Cumplir PCI DSS si procesas pagos directamente
- Opción de compra sin crear cuenta (guest checkout OK)
- Eliminar datos de pago después de transacción (o tokenizar)
Salud (médicos, clínicas, farmacias)
Datos ultra sensibles:
- Consentimiento informado firmado (procedimientos)
- Expedientes bajo llave (físicos) y cifrados (digitales)
- Acceso solo a personal autorizado
- NOM-024-SSA3-2012 (expediente clínico electrónico)
- Conservación obligatoria 5+ años
Multas más altas: Sector salud tiene sanciones agravadas.
Recursos humanos
Datos de empleados y candidatos:
- Aviso de privacidad laboral específico
- Consentimiento para referencias laborales
- Consentimiento para estudios socioeconómicos
- Datos sensibles (estudios médicos) con consentimiento expreso
- Eliminación de CVs no seleccionados (o consentimiento de retención)
Caso común: Guardar CVs por años sin consentimiento. Si alguien denuncia, multa de $15,000 a $50,000 MXN.
Servicios financieros
Regulación doble: LFPDPPP + CNBV/CONDUSEF
- Due diligence KYC (Know Your Customer)
- Consulta a buró de crédito con consentimiento firmado
- Reportes PLD (Prevención de Lavado de Dinero)
- Conservación 10 años de transacciones
Multas y sanciones: ¿Cuánto puedes perder?
Sanciones administrativas del INAI
Apercibimiento (primera vez, infracción leve):
- Aviso formal, 15 días para corregir
- Sin multa económica
Multas económicas:
| Infracción | Monto |
|---|---|
| No tener aviso de privacidad | $8,084 - $161,690 UMA ($41K - $830K MXN aprox.) |
| Usar datos sin consentimiento | $12,127 - $322,760 UMA ($62K - $1.65M MXN) |
| No atender derechos ARCO | $4,042 - $64,676 UMA ($21K - $332K MXN) |
| No proteger datos sensibles | $16,169 - $322,760 UMA ($83K - $1.65M MXN) |
| Transferencias ilícitas | $16,169 - $322,760 UMA ($83K - $1.65M MXN) |
| Violación por vulneración de seguridad | $20,211 - $322,760 UMA ($104K - $1.65M MXN) |
Agravantes (incrementan multa):
- Reincidencia (hasta 2x)
- Intencionalidad probada (hasta 3x)
- Datos sensibles (hasta 2x)
- Alto volumen de afectados (hasta 3x)
Multa máxima teórica: $1.65M × 3 × 2 = $9.9 millones de pesos
Sanciones civiles (demandas)
Los titulares pueden demandar ante juez civil por:
- Daño material: Pérdidas económicas directas
- Daño moral: Afectación emocional, reputacional
- Lucro cesante: Ingresos dejados de percibir por la filtración
Precedente: Filtración de base de datos con VIH+ de una clínica. 14 demandas civiles. Indemnizaciones promedio: $180,000 MXN por persona. Total: $2.52 millones.
Sanciones penales (delitos)
Código Penal Federal, Artículo 177:
"Prisión de 3 meses a 3 años" por revelar información sin consentimiento cuando:
- Se obtuvo en empleo, cargo o comisión
- Causa daño a la persona
Caso penal: Empleado de hospital vendió base de datos de pacientes a aseguradora. 2 años de prisión + indemnización civil + inhabilitación para trabajar en sector salud.
Denuncias al INAI: Cómo funciona el proceso
¿Quién puede denunciar?
- Cualquier titular de datos que crea que sus derechos fueron violados
- INAI puede iniciar de oficio por casos públicos
Procedimiento
-
Denuncia ciudadana (formato en línea)
- No requiere abogado
- Gratuita
- Puede ser anónima inicialmente
-
INAI admite y notifica (10 días hábiles)
- Te notifican que hay denuncia contra ti
- Tienes 15 días para responder
-
Fase de investigación (30-60 días)
- INAI puede solicitar documentación
- Inspección en sitio (opcional)
- Entrevistas a empleados
-
Resolución (30 días)
- Infundada (archivo)
- Fundada (sanción + orden de corrección)
-
Recurso de revisión (15 días para apelar)
Tiempo total promedio: 4-8 meses
Publicación: Sanciones se publican en portal de INAI (daño reputacional).
Checklist completo de cumplimiento
Básico (obligatorio para todos)
- Aviso de privacidad integral en sitio web
- Aviso simplificado en punto de recopilación físico
- Consentimiento implementado (checkboxes, firmas según caso)
- Responsable de protección de datos designado
- Inventario de bases de datos actualizado
- Políticas de seguridad documentadas
- Contraseñas robustas implementadas
- Respaldos configurados (al menos semanales)
- Proceso ARCO documentado (formulario + correo)
- Capacitación básica a equipo (anual)
Intermedio (recomendado)
- Análisis de riesgo de privacidad realizado
- Contratos con terceros que manejan datos
- Cifrado de datos sensibles
- Autenticación de dos factores
- Procedimiento de respuesta a incidentes
- Bitácora de acceso a datos críticos
- Evaluación de seguridad trimestral
- Actualización de aviso de privacidad (anual)
Avanzado (empresas grandes o datos muy sensibles)
- Certificación ISO 27001 (seguridad información)
- Data Protection Impact Assessment (DPIA)
- Encargado de protección de datos dedicado
- Auditoría externa anual
- Monitoreo 24/7 de accesos
- Programa de privacy by design
- Comité de privacidad y seguridad
Cambios y tendencias 2025
Nueva regulación de comercio electrónico
La reforma a Ley Federal de Protección al Consumidor fortalecerá fiscalización de e-commerce:
- Sanciones por uso de datos sin aviso de privacidad
- Prohibición de venta de bases de datos de consumidores
- Derecho de portabilidad de datos (como GDPR Europa)
Impacto: E-commerce deberá permitir exportar datos de cliente en formato estándar.
Regulación de cookies más estricta
Se espera que México adopte regulación similar a GDPR:
- Cookies técnicas permitidas sin consentimiento
- Cookies de marketing requieren opt-in (no pre-marcado)
- Rechazo tan fácil como aceptación
Recomendación: Implementa banner de cookies conforme desde ahora.
Transferencias internacionales
INAI está desarrollando lista de países con protección adecuada (similar a EU):
- Transferencias a esos países no requerirán consentimiento adicional
- A otros países sí (incluido Estados Unidos)
Empresas con servicios cloud en USA: Verifica cláusulas contractuales estándar.
Uso de IA y datos
Debate creciente sobre IA que procesa datos personales:
- ¿Perfilamiento automático requiere consentimiento expreso?
- ¿Decisiones automatizadas son transparentes?
- Derecho a explicación de decisiones por IA
Recomendación: Si usas IA para decisiones importantes (crédito, empleo), documenta criterios y permite apelación humana.
Recursos útiles
Oficiales
- INAI: inai.org.mx - Formatos, guías, generador de avisos
- Plataforma Nacional de Transparencia: Consulta sanciones previas
- CONDUSEF: Protección financiera (bancos, seguros)
Herramientas gratuitas
- Generador de aviso de privacidad: INAI ofrece plantilla personalizable
- Formato de solicitud ARCO: Descargable en sitio INAI
- Checklist de cumplimiento: Disponible en nuestra web
Capacitación
- Cursos INAI: Gratuitos en línea sobre fundamentos
- Certificación IAPP: CIPP/E (Europa) o CIPP/US adaptable
- Webinars mensuales: Torres Santiago ofrece capacitación gratuita
Preguntas frecuentes
¿Cuánto cuesta cumplir con la ley?
- DIY con plantillas: $0 - $5,000 MXN
- Consultoría básica: $15,000 - $40,000 MXN
- Implementación completa con auditoría: $50,000 - $200,000 MXN
¿Cada cuánto actualizo el aviso de privacidad? Al menos anual, o cuando cambien finalidades, terceros, o responsable.
¿Puedo usar base de datos comprada de broker? Legalmente SÍ, SI el broker obtuvo consentimiento para transferir a terceros. Solicita comprobante. En la práctica, 90% de bases compradas no cumplen. Riesgo alto de multa.
¿Cómo verifico identidad para ARCO? Copia de INE/pasaporte + comprobante de domicilio si aplica. Puedes pedir mismos datos que usas para otras validaciones.
¿Qué hago si me hackean y filtran datos?
- Contener inmediatamente
- Investigar alcance
- Notificar a INAI en 72 horas (si hay riesgo a derechos)
- Notificar a titulares afectados
- Implementar medidas correctivas
¿Debo registrarme en INAI para cumplir la ley? No existe registro obligatorio. Solo cumple los 4 pilares: aviso, consentimiento, seguridad, ARCO.
Tu plan de acción en 30 días
Semana 1: Auditoría interna
- Día 1-2: Inventario de datos (qué tienes, dónde, quién accede)
- Día 3-4: Revisa si tienes aviso de privacidad y si está actualizado
- Día 5-7: Identifica brechas de seguridad obvias
Semana 2: Documentación
- Día 8-10: Redacta/actualiza aviso de privacidad
- Día 11-12: Crea proceso ARCO (formulario + email)
- Día 13-14: Documenta políticas de seguridad básicas
Semana 3: Implementación técnica
- Día 15-17: Publica aviso en web y formatos físicos
- Día 18-19: Configura respaldos automáticos
- Día 20-21: Implementa contraseñas robustas + 2FA
Semana 4: Capacitación y mejora continua
- Día 22-24: Capacita a equipo (2 horas)
- Día 25-27: Revisa contratos con proveedores
- Día 28-30: Establece calendario de revisión trimestral
Conclusión: Privacidad como ventaja competitiva
Cumplir la LFPDPPP no es solo evitar multas. Es:
- Generar confianza: 78% de consumidores prefiere comprar a empresas que protegen su privacidad
- Profesionalizar tu negocio: Empresas formales cumplen la ley
- Evitar crisis: Una filtración puede quebrar tu empresa
- Prepararte para crecer: Corporativos exigen cumplimiento en auditorías de proveedores
El costo de NO cumplir (filtración promedio):
- Multa INAI: $150,000 - $1,000,000 MXN
- Demandas civiles: $50,000 - $500,000 MXN
- Daño reputacional: Pérdida 20-40% de clientes
- Costo de respuesta: $200,000 - $800,000 MXN
Total: $400,000 - $3,000,000 MXN
Costo de cumplir desde el inicio: $15,000 - $80,000 MXN
¿Necesitas ayuda para cumplir?
En Torres Santiago te ayudamos a:
- Auditoría de cumplimiento (identificamos brechas)
- Avisos de privacidad personalizados y conformes
- Implementación de medidas de seguridad
- Capacitación de equipo
- Asesoría en respuesta a solicitudes ARCO
Inversión desde $18,000 MXN (paquete básico de cumplimiento completo).
Agenda consultoría gratuita de 45 minutos. Revisamos tu situación actual y te damos plan de acción específico.
Torres Santiago
Expertos en desarrollo web, IA y transformación digital. Ayudamos a empresas a crecer con tecnología.


