La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) es la ley mexicana que regula el tratamiento de datos personales por parte de las empresas privadas; se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025, rige desde el día siguiente y la aplica la Secretaría Anticorrupción y Buen Gobierno.
La LFPDPPP vigente es una ley nueva, no una reforma de la anterior. El transitorio Segundo del decreto abrogó la LFPDPPP publicada el 5 de julio de 2010 y, en el mismo acto, las leyes de transparencia de 2015 y 2016 y la ley general de protección de datos personales en posesión de sujetos obligados de 2017. El Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) se extinguió con la reforma constitucional de simplificación orgánica publicada el 20 de diciembre de 2024. Buena parte del contenido en español que sigue nombrando al INAI y a la ley de 2010 describe un régimen que ya no existe.
La LFPDPPP es una de las 144 leyes de protección de datos (data privacy laws) nacionales vigentes en el mundo. Una empresa mexicana que vende en Estados Unidos, en España o en Sudamérica responde a varias al mismo tiempo. Esta página reúne las que alcanzan una operación de datos de clientes con sede en México, con fecha de entrada en vigor, autoridad y sanción máxima, y cierra con lo que todo esto cambia en la recolección y la activación de datos.
La LFPDPPP vigente en siete hechos
- La LFPDPPP se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025 y entró en vigor al día siguiente; su única reforma hasta ahora es la del 14 de noviembre de 2025, que la armoniza con el Código Nacional de Procedimientos Civiles y Familiares
- El transitorio Segundo abrogó la LFPDPPP de 2010 y otras tres leyes de transparencia y datos personales (2015, 2016 y 2017): los regímenes privado y público se reescribieron en el mismo decreto
- La autoridad es la Secretaría Anticorrupción y Buen Gobierno, así definida en el artículo 2, fracción XV, con atribuciones en los artículos 39 y 54
- Transparencia para el Pueblo es otro organismo, dedicado al acceso a la información pública y a los sujetos obligados. Una empresa privada no acude ahí
- El INAI ya no existe. El transitorio Cuarto dispone que las menciones al Instituto en cualquier norma se entienden hechas a los entes públicos que asumieron esas funciones, y el transitorio Décimo Tercero transfirió sus expedientes a la Secretaría
- El consentimiento tácito sigue siendo la regla general (artículo 7), a diferencia del RGPD (GDPR), que exige una base jurídica antes de tratar cualquier dato personal
- No hay Reglamento nuevo. La Cámara de Diputados sigue publicando como texto vigente el Reglamento del 21 de diciembre de 2011, así que lo citable para lo que la ley de 2025 cambió son sus propios artículos
Qué exige la LFPDPPP a quien trabaja con datos de clientes
La LFPDPPP organiza el cumplimiento en cuatro obligaciones operativas: poner a disposición un aviso de privacidad completo, sostener el consentimiento que corresponde a cada finalidad, responder las solicitudes ARCO dentro de los plazos del artículo 31 y documentar cada transferencia a terceros. Las cuatro aplican a todo dato de cliente, desde el registro del comercio electrónico (e-commerce) hasta el número de teléfono que alimenta una campaña de WhatsApp.
La ley es de orden público y de observancia general en todo el territorio nacional (artículo 1) y alcanza a los sujetos regulados, es decir, a las personas físicas y morales de carácter privado que tratan datos personales (artículo 2, fracción XVI). Quedan fuera las sociedades de información crediticia, sujetas a su propia ley, y la recolección para uso exclusivamente personal sin fines comerciales.
El consentimiento tácito es la regla, y eso cambia el diseño del sistema
El artículo 7 fija el consentimiento tácito como regla general: puesto el aviso de privacidad a disposición del titular, el consentimiento se entiende otorgado si esa persona no manifiesta su voluntad en sentido contrario. La forma expresa se exige cuando otra disposición jurídica lo pide y, en todo caso, para los datos financieros o patrimoniales. Los datos personales sensibles suben un escalón más: el artículo 8 pide consentimiento expreso y por escrito, con firma autógrafa, firma electrónica o cualquier mecanismo de autenticación.
Esa diferencia decide arquitectura, no solo el texto de una política. Un mismo cliente puede estar bajo consentimiento tácito para la facturación, bajo consentimiento expreso y por escrito para un dato de salud y bajo el RGPD si reside en España. Un único campo booleano de “aceptó” no representa esos tres estados. El artículo 7 obliga además a describir en el aviso de privacidad el mecanismo de revocación, y la revocación no tiene efectos retroactivos.
El artículo 9 lista los supuestos en que no hace falta recabar el consentimiento: cuando una disposición jurídica lo dispone, cuando los datos figuran en fuentes de acceso público, cuando se someten a un procedimiento previo de disociación y cuando se requieren para ejercer un derecho o cumplir obligaciones derivadas de una relación jurídica entre el titular y el responsable, entre otros.
Los derechos ARCO y los plazos que aprietan al sistema
Los derechos ARCO (acceso, rectificación, cancelación y oposición) están en los artículos 21 a 26 y el titular puede ejercerlos en cualquier momento. El plazo del artículo 31 es doble: veinte días para comunicar la determinación adoptada y quince días más para hacerla efectiva cuando procede. Los dos plazos corren en días hábiles (artículo 2, fracción VIII) y admiten una sola ampliación por un periodo igual.
Veinte días hábiles es poco tiempo cuando el mismo cliente existe como cuatro registros en cuatro sistemas. La resolución de identidad (identity resolution) reduce esos cuatro registros a uno, y la empresa necesita saber dónde vive la información de identificación personal (PII) de cada cliente antes de recibir la primera solicitud, no después. El artículo 29 exige además designar a una persona o a un departamento de datos personales que dé trámite a esas solicitudes.
El aviso de privacidad es lo primero que revisa la autoridad
El aviso de privacidad sobrevivió a la reescritura y sigue siendo el documento central del cumplimiento en México. El artículo 15 fija su contenido mínimo: identidad y domicilio del responsable; los datos que se tratan, con los sensibles identificados; las finalidades, distinguiendo cuáles requieren consentimiento; las opciones y medios para limitar el uso o la divulgación; los mecanismos para ejercer los derechos ARCO; y el procedimiento por el que se comunicarán los cambios al propio aviso.
El artículo 16 distingue dos modalidades de entrega. Cuando los datos se recaban en papel, el aviso se da a conocer en ese momento. Cuando se recaban por medio electrónico, óptico, sonoro o visual basta la modalidad simplificada, que debe contener al menos las fracciones I a IV del artículo 15 y señalar el sitio donde se consulta el aviso integral. Ese es el caso de un formulario web, de una aplicación móvil o de un alta por WhatsApp.
Quién aplica la ley y cuánto cuesta incumplirla
La Secretaría Anticorrupción y Buen Gobierno vigila y verifica el cumplimiento, interpreta la ley en el ámbito administrativo, resuelve los procedimientos de protección de derechos y de verificación, e impone las sanciones (artículo 39). La verificación se inicia de oficio o a petición de parte (artículo 54). Contra sus resoluciones procede el juicio de amparo (artículo 51).
El artículo 59 fija las sanciones: apercibimiento; multa de 100 a 160 000 veces la Unidad de Medida y Actualización (UMA) en las infracciones de las fracciones II a VII del artículo 58; multa de 200 a 320 000 veces la UMA en las de las fracciones VIII a XVIII; y una multa adicional de 100 a 320 000 veces la UMA cuando las infracciones persisten de manera reiterada. Tratándose de datos personales sensibles, los montos pueden incrementarse hasta por dos veces. La UMA se actualiza cada año, así que el equivalente en pesos cambia aunque el múltiplo legal no cambie: cite el múltiplo y el valor de la UMA del año aplicable, nunca una cantidad en pesos ya convertida.
Conviene despejar aquí una confusión frecuente en el contenido desactualizado: Transparencia para el Pueblo atiende el acceso a la información pública y las obligaciones de los sujetos obligados. Una empresa privada que recibe una solicitud ARCO, o que enfrenta una verificación, trata con la Secretaría Anticorrupción y Buen Gobierno.
Qué transferencias se pueden hacer sin consentimiento
Cuando el responsable transfiere datos personales a un tercero distinto de la persona encargada, debe comunicarle el aviso de privacidad y las finalidades a las que el titular sujetó el tratamiento; el aviso debe incluir una cláusula en la que el titular acepte o rechace la transferencia, y el tercero receptor asume las mismas obligaciones del responsable que transfirió (artículo 35).
El artículo 36 exceptúa del consentimiento siete supuestos. Dos pesan a diario en una operación de marketing: la transferencia a sociedades controladoras, subsidiarias o afiliadas bajo control común que operan con los mismos procesos y políticas internas, y la transferencia necesaria para mantener o cumplir la relación jurídica entre el responsable y el titular. Contratar a un proveedor de tecnología no es una transferencia en este sentido: quien trata datos por cuenta del responsable es persona encargada (artículo 2, fracción XII), y ese vínculo se rige por el contrato, no por el artículo 36.
Cómo se comparan los principales regímenes
Las tres diferencias que deciden qué debe hacer un sistema de cumplimiento son el modelo de consentimiento, el plazo de respuesta al titular y la exigencia de mantener el dato dentro del país. La tabla resume esas dimensiones en los regímenes que más alcanzan una operación de datos de clientes en español.
| Jurisdicción (ley) | Modelo de consentimiento | Plazo de respuesta al titular | Exige datos en el país |
|---|---|---|---|
| México (LFPDPPP) | Tácito como regla general; expreso para datos financieros o patrimoniales; expreso y por escrito para datos sensibles | 20 días hábiles para comunicar la determinación y 15 más para hacerla efectiva (artículo 31) | No |
| España y la Unión Europea (RGPD y LOPDGDD) | Base jurídica exigida antes del tratamiento; el consentimiento es una de las seis del artículo 6 del RGPD | 1 mes, prorrogable dos meses más en solicitudes complejas | No |
| Estados Unidos (CCPA/CPRA y las leyes del modelo de Virginia) | Opt-out de la venta, la publicidad dirigida y la elaboración de perfiles; opt-in para menores y datos sensibles en la mayoría de los estados | 45 días, en general prorrogables otros 45 | No |
| Brasil (LGPD) | Base legal exigida antes del tratamiento | 15 días para la solicitud de acceso | No |
| Argentina (Ley 25.326) | Consentimiento libre, expreso e informado, por escrito o por medio equiparable (artículo 5) | 10 días corridos para el acceso (artículo 14) | No |
| Colombia (Ley 1581 de 2012) | Autorización previa, expresa e informada del titular (artículos 3 y 9) | 10 días hábiles para la consulta (artículo 14) | No |
Para quien opera el sistema, la consecuencia es una sola: el estado de consentimiento se guarda por cliente, por finalidad y por jurisdicción. “No tratar hasta que el titular consienta” (RGPD, LGPD) y “tratar hasta que el titular se oponga” (LFPDPPP, leyes estatales de Estados Unidos) son valores por omisión opuestos, y un solo campo no representa los dos.
Qué leyes de protección de datos rigen en España y la Unión Europea
El Reglamento General de Protección de Datos (RGPD) rige en los 27 países de la Unión Europea más Islandia, Liechtenstein y Noruega, y en España se completa con la Ley Orgánica 3/2018 (LOPDGDD), que aplica la Agencia Española de Protección de Datos (AEPD). El Reino Unido y Suiza mantienen leyes nacionales alineadas con el RGPD.
| Ley | Jurisdicción | En vigor desde | A quién protege | Sanción máxima | Texto oficial |
|---|---|---|---|---|---|
| Reglamento General de Protección de Datos (RGPD), Reglamento (UE) 2016/679 | Unión Europea y EEE (30 países) | 25 de mayo de 2018 | Personas en la Unión Europea y el EEE | 20 millones de euros o el 4 % de la facturación anual global | EUR-Lex |
| Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) | España | 7 de diciembre de 2018 | Personas en España | Las del artículo 83 del RGPD; los artículos 72 a 74 clasifican las infracciones y su prescripción | BOE |
| Data Protection Act 2018 y UK GDPR | Reino Unido | 25 de mayo de 2018 (UK GDPR desde el 1 de enero de 2021) | Residentes en el Reino Unido | 17.5 millones de libras o el 4 % de la facturación anual global | legislation.gov.uk |
| Ley Federal de Protección de Datos revisada (revFADP) | Suiza | 1 de septiembre de 2023 | Personas en Suiza | 250 000 francos suizos, impuestos a las personas responsables | Fedlex |
| Directiva ePrivacy 2002/58/CE, la “ley de cookies” | Unión Europea | 31 de julio de 2002 (consentimiento de cookies reformado en 2009) | Usuarios de comunicaciones electrónicas | La fija cada Estado miembro | EUR-Lex |
El RGPD alcanza a cualquier organización del mundo que ofrezca bienes o servicios a personas en la Unión Europea o que vigile su comportamiento, y exige una base jurídica antes de iniciar el tratamiento. La aplicación es real: las autoridades europeas habían impuesto más de 5800 millones de euros en multas acumuladas hasta enero de 2025 (DLA Piper GDPR Fines and Data Breach Survey, 2025), incluida la multa récord de 1200 millones de euros contra Meta, en 2023, por transferencias entre la Unión Europea y Estados Unidos. En España la AEPD instruye y sanciona, y la LOPDGDD fija en tres, dos y un año la prescripción de las infracciones muy graves, graves y leves.
Cómo puede salir legalmente un dato personal de la Unión Europea
Un dato personal solo sale de la Unión Europea por un mecanismo reconocido: una decisión de adecuación, la certificación en el Marco de Privacidad de Datos entre la Unión Europea y Estados Unidos (EU-U.S. Data Privacy Framework), o las cláusulas contractuales tipo. La Comisión Europea ha reconocido como adecuados, entre otros, a Andorra, Argentina, Brasil, Canadá para las organizaciones comerciales, Israel, Japón, Nueva Zelanda, la República de Corea, Suiza, el Reino Unido, Uruguay y Estados Unidos para las organizaciones adheridas al marco de privacidad.
México no figura en esa lista. Una empresa mexicana que recibe datos personales de clientes europeos necesita cláusulas contractuales tipo o alguno de los otros mecanismos del capítulo V del RGPD, normalmente acompañadas de una evaluación de impacto de la transferencia. Brasil sí figura: la Comisión Europea adoptó la decisión de adecuación para Brasil el 26 de enero de 2026, de forma recíproca.
Qué leyes de privacidad rigen en Estados Unidos
Estados Unidos regula la privacidad por sector a nivel federal (datos de menores, salud, finanzas, educación) y por estado en el resto: veinte estados tienen ley general de privacidad del consumidor en vigor a julio de 2026, y no existe una ley federal equivalente.
| Ley | Jurisdicción | En vigor desde | A quién protege | Sanción máxima | Texto oficial |
|---|---|---|---|---|---|
| Children’s Online Privacy Protection Act (COPPA) | Estados Unidos (federal) | 21 de abril de 2000 | Menores de 13 años | 50 000 dólares o más por infracción, ajustados por inflación | FTC |
| Health Insurance Portability and Accountability Act (HIPAA) | Estados Unidos (federal) | 1996 (Regla de Privacidad exigible desde el 14 de abril de 2003) | Pacientes, respecto de la información de salud protegida | 1.5 millones de dólares o más por categoría de infracción al año | HHS |
| Gramm-Leach-Bliley Act (GLBA) | Estados Unidos (federal) | 12 de noviembre de 1999 | Clientes de instituciones financieras | 100 000 dólares por infracción para las instituciones; 10 000 para las personas | FTC |
| Family Educational Rights and Privacy Act (FERPA) | Estados Unidos (federal) | 1974 | Estudiantes, respecto de los expedientes académicos | Pérdida del financiamiento federal educativo | ED.gov |
| Personal Information Protection and Electronic Documents Act (PIPEDA) | Canadá (federal, sector privado) | 1 de enero de 2001 | Consumidores canadienses en actividad comercial | 100 000 dólares canadienses por infracción | OPC |
| Ley 25 de Quebec, de modernización de la protección de la información personal | Quebec, Canadá | Por etapas de septiembre de 2022 a 2024 (núcleo el 22 de septiembre de 2023) | Residentes en Quebec | 25 millones de dólares canadienses o el 4 % de la facturación mundial | CAI |
Qué estados tienen ley general de privacidad
La aplicabilidad de las leyes estatales depende de umbrales, no del domicilio de la empresa: la mayoría alcanza a quien trata datos de 100 000 residentes o más, o de 25 000 cuando parte de los ingresos viene de vender datos. Lo que decide es la base de clientes en ese estado. California sigue siendo la referencia más amplia, porque cubre también datos de empleados y contactos B2B, y Maryland la más estricta en minimización de datos.
| Ley | Estado | En vigor desde | Sanción máxima | Texto oficial |
|---|---|---|---|---|
| California Consumer Privacy Act, reformada por la California Privacy Rights Act (CCPA/CPRA) | California | 1 de enero de 2020 (reformas de la CPRA el 1 de enero de 2023) | 2500 dólares por infracción; 7500 si es intencional o afecta a menores | CA AG |
| Virginia Consumer Data Protection Act (VCDPA) | Virginia | 1 de enero de 2023 | 7500 dólares por infracción | Virginia LIS |
| Colorado Privacy Act (CPA) | Colorado | 1 de julio de 2023 | 20 000 dólares por infracción | CO General Assembly |
| Connecticut Data Privacy Act (CTDPA) | Connecticut | 1 de julio de 2023 | 5000 dólares por infracción dolosa | CT General Assembly |
| Utah Consumer Privacy Act (UCPA) | Utah | 31 de diciembre de 2023 | 7500 dólares por infracción | Utah Legislature |
| Texas Data Privacy and Security Act (TDPSA) | Texas | 1 de julio de 2024 | 7500 dólares por infracción | — |
| Oregon Consumer Privacy Act (OCPA) | Oregón | 1 de julio de 2024 | 7500 dólares por infracción | — |
| Florida Digital Bill of Rights (FDBR) | Florida | 1 de julio de 2024 | 50 000 dólares por infracción, triplicados en ciertos casos | — |
| Montana Consumer Data Privacy Act (MTCDPA) | Montana | 1 de octubre de 2024 | No especificada en la ley; la aplica el fiscal general | — |
| Iowa Consumer Data Protection Act (ICDPA) | Iowa | 1 de enero de 2025 | 7500 dólares por infracción | — |
| Delaware Personal Data Privacy Act (DPDPA) | Delaware | 1 de enero de 2025 | 10 000 dólares por infracción, vía la ley de fraude al consumidor | — |
| Nebraska Data Privacy Act (NDPA) | Nebraska | 1 de enero de 2025 | 7500 dólares por infracción | — |
| New Hampshire Privacy Act (SB 255) | Nuevo Hampshire | 1 de enero de 2025 | 10 000 dólares por infracción, vía la ley de protección al consumidor | — |
| New Jersey Data Privacy Act (NJDPA) | Nueva Jersey | 15 de enero de 2025 | 10 000 dólares la primera infracción; 20 000 las siguientes | — |
| Tennessee Information Privacy Act (TIPA) | Tennessee | 1 de julio de 2025 | 7500 dólares por infracción, triplicados si es dolosa | — |
| Minnesota Consumer Data Privacy Act (MCDPA) | Minnesota | 31 de julio de 2025 | 7500 dólares por infracción | — |
| Maryland Online Data Privacy Act (MODPA) | Maryland | 1 de octubre de 2025 | 10 000 dólares por infracción; 25 000 en caso de reincidencia | — |
| Indiana Consumer Data Protection Act (INCDPA) | Indiana | 1 de enero de 2026 | 7500 dólares por infracción | — |
| Kentucky Consumer Data Protection Act (KCDPA) | Kentucky | 1 de enero de 2026 | 7500 dólares por infracción | — |
| Rhode Island Data Transparency and Privacy Protection Act (RIDTPPA) | Rhode Island | 1 de enero de 2026 | 10 000 dólares por infracción | — |
La CCPA/CPRA alcanza a las empresas con fines de lucro que operan en California y que facturan más de 25 millones de dólares al año, o tratan datos de 100 000 consumidores u hogares, o obtienen el 50 % o más de sus ingresos de la venta de datos personales, según la propia Fiscalía General de California. California creó además la California Privacy Protection Agency, la única autoridad estatal dedicada a la privacidad; en los otros 19 estados la aplicación queda con el fiscal general.
Las cifras por infracción engañan si se leen aisladas, porque la sanción se multiplica por el número de consumidores afectados: el acuerdo de Sephora con la Fiscalía General de California, en 2022, fue de 1.2 millones de dólares por una sola práctica de rastreo. Esta tabla cubre únicamente las leyes generales; leyes estatales más estrechas también alcanzan a un sistema de datos de clientes, empezando por la My Health My Data Act de Washington, que cubre inferencias de salud y permite al consumidor demandar directamente.
Qué leyes de protección de datos rigen en el resto de América Latina
Las principales economías de la región tienen ley nacional de protección de datos, y la LGPD brasileña es la más aplicada. El movimiento relevante de los próximos meses es Chile: su nueva ley entra plenamente en vigor el 1 de diciembre de 2026 y crea la primera Agencia de Protección de Datos Personales del país.
| Ley | Jurisdicción | En vigor desde | Autoridad | Sanción máxima | Texto oficial |
|---|---|---|---|---|---|
| Lei Geral de Proteção de Dados (LGPD), Lei 13.709/2018 | Brasil | 18 de septiembre de 2020 (sanciones desde el 1 de agosto de 2021) | ANPD | 50 millones de reales o el 2 % de la facturación en Brasil por infracción | Planalto |
| Ley 25.326 de Protección de los Datos Personales | Argentina | 2000 (sancionada el 4 de octubre y promulgada parcialmente el 30 de octubre) | AAIP | Apercibimiento, suspensión y multa administrativa (artículo 31); la AAIP actualiza los montos | AAIP |
| Ley 21.719, que regula el tratamiento de datos personales y crea la Agencia de Protección de Datos Personales | Chile | Publicada el 13 de diciembre de 2024; plenamente vigente el 1 de diciembre de 2026 | Agencia de Protección de Datos Personales | Multas administrativas de la nueva Agencia, exigibles desde la entrada en vigor | — |
| Ley 1581 de 2012 de Protección de Datos Personales | Colombia | 17 de octubre de 2012 | SIC | Multas de hasta 2000 salarios mínimos mensuales legales vigentes, suspensión de hasta seis meses y cierre de operaciones | Función Pública |
| Ley 29733 de Protección de Datos Personales | Perú | 3 de julio de 2011 | Autoridad Nacional de Protección de Datos Personales | Hasta 100 UIT, sin exceder el 10 % de los ingresos brutos anuales del ejercicio anterior (artículo 39) | gob.pe |
| Ley 18.331 de Protección de Datos Personales | Uruguay | 2008 (promulgada el 11 de agosto y publicada el 18 de agosto) | URCDP | Observación, apercibimiento, multa de hasta 500 000 unidades indexadas, suspensión y clausura de la base de datos (artículo 35) | IMPO |
La LGPD sigue la estructura del RGPD (bases legales, derechos del titular, autoridad nacional) con dos desvíos que importan al presupuesto: el tope de la multa es menor y se calcula sobre la facturación en Brasil, no sobre la global.
Esta página cubre las jurisdicciones que alcanzan a una operación con sede en México. La referencia completa, con más de 60 leyes de Asia-Pacífico, Medio Oriente y África, está en la versión en inglés de esta página.
Qué cambian estas leyes en la operación de marketing
Para los equipos de marketing y de datos, la LFPDPPP y sus equivalentes convierten el consentimiento, la finalidad y la trazabilidad en requisitos del sistema, y la respuesta que se sostiene es una estrategia de first-party data (datos propios) con el consentimiento registrado. El dato que el cliente entrega directamente, con una finalidad declarada en el aviso de privacidad, da un punto de partida lícito en todas las jurisdicciones de esta página. El dato que el propio cliente declara (zero-party data), en una preferencia de canal o en una encuesta de perfil, es el caso más limpio, porque la finalidad queda explícita en el momento de la recolección. El dato de terceros rara vez ofrece ese punto de partida, y esa es una de las razones por las que el rastreo sin cookies (cookieless tracking) desplazó a la compra de audiencias.
Dos capacidades deciden el resultado en la práctica. La gestión del consentimiento (consent management) registra qué autorizó cada cliente, por finalidad y por canal, y aplica ese registro en el momento del envío, no solo en el de la recolección. La gobernanza de datos (data governance) responde a lo que pregunta una verificación: dónde está cada dato personal, quién puede consultarlo y si la empresa puede cancelarlo cuando el titular ejerce ese derecho.
En México esas obligaciones aterrizan en canales y momentos concretos. WhatsApp es el canal de relación dominante, y el mensaje iniciado por la empresa exige que la finalidad publicitaria esté declarada en el aviso de privacidad y que el titular pueda oponerse por un medio tan accesible como el de alta. Los pagos con SPEI, CoDi, tarjeta o efectivo en OXXO generan un dato transaccional ligado a la identidad de quien paga; ese dato entra al perfil bajo la relación jurídica con el cliente, y usarlo para segmentar una campaña es otra finalidad, que el aviso debe declarar por separado. El pico de El Buen Fin concentra altas de clientes nuevos en pocos días, así que el aviso de privacidad simplificado del artículo 16 y el registro de la oposición tienen que funcionar en el formulario, no en un documento aparte.
Las dos capacidades dependen de la misma condición: saber dónde está cada registro del cliente. Por eso el cumplimiento y la infraestructura de datos convergen. Una plataforma de datos de clientes (CDP, por customer data platform) que unifica los perfiles en un solo lugar puede adjuntar el estado del consentimiento a cada perfil y atender las solicitudes ARCO dentro de los veinte días hábiles del artículo 31, sin buscar registros en una docena de sistemas desconectados. La ganancia no es solo defensiva: esa misma unificación es la que permite activar el dato en los canales sin duplicar datos personales en cada herramienta.
Artículos relacionados
- Privacidad y cumplimiento con un CDP — cómo el dato unificado sostiene la operación de cumplimiento (en inglés)
- Gobernanza de la privacidad: 8 buenas prácticas — programa de gobernanza para varias jurisdicciones (en inglés)
- Gestión del consentimiento en un CDP — cómo operar el consentimiento entre canales (en inglés)
- Una estrategia de datos propios empieza por la confianza — la transparencia como ventaja de recolección (en inglés)
- Privacidad y confianza de marca: estadísticas — actitudes del consumidor detrás de estas leyes (en inglés)
FAQ
¿Qué es la LFPDPPP?
La LFPDPPP es la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, la ley mexicana que regula cómo las empresas privadas recaban, usan, resguardan y transfieren datos personales. La LFPDPPP vigente se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025 y rige desde el 21 de marzo de 2025. La Secretaría Anticorrupción y Buen Gobierno es la autoridad que aplica la LFPDPPP.
¿Sigue vigente la LFPDPPP de 2010?
No: el transitorio Segundo del decreto publicado el 20 de marzo de 2025 abrogó la LFPDPPP del 5 de julio de 2010. El mismo decreto abrogó la Ley General de Transparencia y Acceso a la Información Pública de 2015, la Ley Federal de Transparencia de 2016 y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados de 2017. Citar la ley de 2010 como vigente es un error frecuente en contenido no actualizado.
¿Quién sustituyó al INAI en protección de datos personales?
La Secretaría Anticorrupción y Buen Gobierno es la autoridad que aplica la LFPDPPP a las empresas privadas, según el artículo 2, fracción XV, y el artículo 39. El INAI se extinguió con la reforma constitucional de simplificación orgánica publicada el 20 de diciembre de 2024. Transparencia para el Pueblo es un organismo distinto, dedicado a la información pública y a los sujetos obligados, no al sector privado.
¿Cuál es la multa por incumplir la LFPDPPP?
El artículo 59 de la LFPDPPP prevé apercibimiento, multa de 100 a 160 000 veces la UMA y multa de 200 a 320 000 veces la UMA, según la infracción cometida. La reiteración añade una multa adicional de 100 a 320 000 veces la UMA, y cuando hay datos personales sensibles los montos pueden incrementarse hasta por dos veces. La UMA se actualiza cada año, así que el equivalente en pesos cambia con ella.
¿Qué debe contener un aviso de privacidad en México?
El artículo 15 de la LFPDPPP exige seis elementos: identidad y domicilio del responsable, los datos que se tratan con los sensibles identificados, las finalidades distinguiendo cuáles requieren consentimiento, las opciones para limitar el uso o la divulgación, los mecanismos para ejercer los derechos ARCO y el procedimiento para comunicar cambios. En medios electrónicos basta la versión simplificada, que remite al aviso integral (artículo 16).
¿En cuánto tiempo hay que responder una solicitud ARCO?
El responsable del tratamiento tiene veinte días hábiles para comunicar al titular la determinación adoptada y quince días hábiles más para hacerla efectiva cuando procede (artículo 31 de la LFPDPPP). Ambos plazos admiten una sola ampliación por un periodo igual si las circunstancias lo justifican. Es un plazo corto para una empresa cuyos datos de un mismo cliente viven repartidos en varios sistemas.
¿La LFPDPPP y el RGPD exigen lo mismo?
No: la LFPDPPP admite el consentimiento tácito como regla general (artículo 7), mientras que el RGPD exige una base jurídica antes de iniciar cualquier tratamiento. También difieren los plazos: veinte días hábiles más quince en México, un mes prorrogable en la Unión Europea. Una empresa mexicana que vende a clientes en España responde a las dos normas al mismo tiempo, y la AEPD sanciona conforme al artículo 83 del RGPD.
Esta página es una referencia educativa, no asesoría jurídica. Consulte a un abogado para cualquier decisión de cumplimiento.
Este artículo también está disponible en: Data Privacy Laws by Country and U.S. State (2026) · 個人情報保護法と海外のデータ保護法一覧|罰則と2026年改正 · Lei Geral de Proteção de Dados: o que a LGPD exige