Las regulaciones de privacidad de datos (data privacy regulations) son marcos legales que otorgan a las personas derechos sobre los datos personales que las empresas recopilan, y que imponen a esas empresas obligaciones de información, seguridad y limitación de uso. También se llaman leyes de protección de datos o normativa de protección de datos personales. Las hay supranacionales, nacionales, estatales y locales, y ya superan el centenar en el mundo.
Estas normas se dirigen sobre todo a las organizaciones comerciales y regulan cómo recopilan, almacenan y procesan la información de identificación personal (PII, personally identifiable information). Varias alcanzan también a la empresa domiciliada fuera de la jurisdicción que protegen.
Qué datos quedan protegidos, cuánto tiempo pueden conservarse y para qué finalidades pueden usarse cambia mucho de una norma a otra, y por eso el cumplimiento se sostiene en la gobernanza de datos (data governance) antes que en una revisión legal aislada. Esta entrada explica cómo funcionan las regulaciones que convierten la privacidad de datos (data privacy) en obligación para una empresa que opera en México, España o Estados Unidos. El catálogo país por país está en la guía de leyes de privacidad de datos internacionales y de Estados Unidos (en inglés).
La LFPDPPP, la ley vigente en México
La ley que rige el tratamiento de datos personales por empresas privadas en México es la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, en vigor desde el día siguiente y reformada por última vez el 14 de noviembre de 2025. El decreto que la expidió abrogó, en su transitorio Segundo, la LFPDPPP de 2010, las leyes de transparencia de 2015 y de 2016 y la ley general de datos personales en posesión de sujetos obligados de 2017. Una guía que todavía cite el texto de 2010 describe una ley abrogada.
Quién vigila el cumplimiento en México
La autoridad de protección de datos del sector privado en México es la Secretaría Anticorrupción y Buen Gobierno, a la que la ley llama “la Secretaría” en su artículo 2, fracción XV. Según el artículo 39, la Secretaría vigila y verifica el cumplimiento, interpreta la ley en el ámbito administrativo, y resuelve los procedimientos de protección de derechos y de verificación e impone las sanciones que correspondan. El artículo 54 regula la verificación, que puede iniciarse de oficio o a petición de parte.
El INAI ya no existe. El decreto de 2025 dispone en su transitorio Cuarto que las menciones al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales contenidas en cualquier norma se entienden hechas a los entes públicos que asumieron esas funciones, y sus transitorios Sexto, Octavo y Décimo transfirieron los recursos, los sistemas y los procedimientos de datos personales en trámite a la Secretaría Anticorrupción y Buen Gobierno.
Conviene no confundir a esa Secretaría con otro organismo. Transparencia para el Pueblo se ocupa del acceso a la información pública y de los sujetos obligados, no del tratamiento de datos por parte de empresas privadas (transitorio Noveno). Una empresa que necesite resolver un asunto de datos de clientes acude a la Secretaría Anticorrupción y Buen Gobierno.
Qué obliga a hacer a una empresa
El artículo 5 fija ocho principios: licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad. El instrumento cotidiano de cumplimiento es el aviso de privacidad. Según el artículo 15, ese aviso debe contener al menos seis elementos:
- la identidad y el domicilio del responsable;
- los datos personales que se tratarán, con identificación de los sensibles;
- las finalidades del tratamiento, con distinción de cuáles requieren consentimiento;
- las opciones y los medios para limitar el uso o la divulgación de los datos;
- los mecanismos para ejercer los derechos ARCO;
- el procedimiento para comunicar cambios al propio aviso.
Los derechos ARCO son los de acceso, rectificación, cancelación y oposición. El artículo 31 da a la empresa 20 días para comunicar la determinación adoptada y 15 días más para hacerla efectiva, con una sola ampliación por un periodo igual cuando las circunstancias lo justifican. Ese plazo convierte la gestión del consentimiento (consent management) y el borrado en un problema de arquitectura de datos antes que de correo electrónico.
Qué sanciones prevé el artículo 59
El artículo 59 de la LFPDPPP prevé apercibimiento, multa de 100 a 160 000 UMA, multa de 200 a 320 000 UMA según la infracción y una multa adicional de 100 a 320 000 UMA cuando las infracciones persisten de manera reiterada; en infracciones cometidas en el tratamiento de datos sensibles, los montos pueden incrementarse hasta por dos veces. La ley expresa las multas en Unidades de Medida y Actualización (UMA) y no en pesos porque la UMA se ajusta cada año: cite la cifra en UMA y el año de referencia, nunca un importe convertido a pesos, que queda desactualizado al año siguiente.
Falta el reglamento. La Cámara de Diputados sigue publicando como texto vigente el Reglamento de la LFPDPPP del 21 de diciembre de 2011, y el transitorio Décimo Segundo del decreto de 2025 ordenó al Ejecutivo expedir las adecuaciones correspondientes. Mientras eso no ocurra, la referencia segura son los artículos de la ley.
El RGPD en España y en la Unión Europea
El RGPD (GDPR), Reglamento (UE) 2016/679, se aplica en España y en el resto de la Unión Europea desde el 25 de mayo de 2018, y su artículo 83 prevé multas de hasta 20 millones de euros o del 4 % de la facturación anual mundial del ejercicio anterior, la cifra que resulte mayor. En España, la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), adapta el reglamento al derecho interno y regula el régimen de la Agencia Española de Protección de Datos (AEPD), la autoridad administrativa independiente que investiga y sanciona.
El artículo 5 del RGPD fija los principios que un equipo de datos debe poder demostrar: licitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; e integridad y confidencialidad. La diferencia práctica con el enfoque mexicano no está en el catálogo de principios, que se parece mucho, sino en la responsabilidad proactiva: el responsable del tratamiento tiene que poder demostrar el cumplimiento, no solo afirmarlo.
El alcance del RGPD tampoco depende del domicilio de la empresa. Su artículo 3 lo aplica a quien ofrece bienes o servicios a personas que residen en la Unión Europea, aunque no tenga ningún establecimiento allí, y a quien controla el comportamiento de esas personas dentro de la Unión.
La CCPA en California
La California Consumer Privacy Act (CCPA) protege a los consumidores de California desde el 1 de enero de 2020 y prevé multas administrativas de 2663 dólares por infracción y de 7988 dólares por infracción intencional o que afecte a menores de 16 años (cifras ajustadas por el Índice de Precios al Consumidor el 1 de enero de 2025), impuestas por la California Privacy Protection Agency (sección 1798.155 del Código Civil de California).
A diferencia del RGPD y de la LFPDPPP, la CCPA no obliga a toda empresa. Alcanza a la que hace negocios en California y además supera uno de estos tres umbrales: ingresos brutos anuales superiores a 26 625 000 dólares, la compra, venta o cesión de datos personales de 100 000 consumidores u hogares al año, o el 50 % o más de los ingresos anuales derivados de vender o intercambiar datos personales (sección 1798.140). Esas cifras en dólares están indexadas al Índice de Precios al Consumidor y se reinician cada año impar (el umbral era de 25 millones antes del ajuste del 1 de enero de 2025), así que cite el calendario vigente de la CPPA, no un monto fijo.
Las regulaciones de 2026 cambiaron lo que exige el cumplimiento. Un paquete de regulaciones de la CCPA, en vigor el 1 de enero de 2026, hizo que la ley fuera operativa en lugar de declarativa: la empresa debe completar una evaluación de riesgo antes de vender o compartir datos personales, de tratar datos personales sensibles o de desplegar ciertas tecnologías automatizadas; debe dar al consumidor una forma de confirmar si se honró su solicitud de exclusión, incluida la enviada a través del Global Privacy Control; las solicitudes de conocimiento se remontan al 1 de enero de 2022 cuando los datos se conservan más de un año; y una corrección debe sobrevivir a que una fuente recurrente vuelva a suministrar el valor anterior. Las disposiciones sobre la toma de decisiones automatizadas (aviso previo al uso, acceso y derecho de exclusión) entran en vigor el 1 de enero de 2027, y las certificaciones de auditoría de ciberseguridad se incorporan por tramos desde el 1 de abril de 2028 según la banda de ingresos. Las cifras de aplicabilidad están indexadas al Índice de Precios al Consumidor y se reinician cada año impar: el umbral de facturación es de 26 625 000 dólares desde el 1 de enero de 2025, no los 25 millones de la ley original, así que cite el calendario vigente de la CPPA. En la estrecha disposición por filtración de datos, el consumidor puede además recuperar daños legales de 107 a 799 dólares por consumidor y por incidente, frente a los 100 a 750 de la ley original.
Los derechos que otorga son el de saber qué información recopila un negocio y cómo la usa y la comparte, el de eliminarla, el de oponerse a la venta de esa información y el de no sufrir discriminación por ejercer cualquiera de los anteriores.
Comparación de las principales regulaciones de privacidad de datos
La sanción más alta en términos absolutos la fija el RGPD europeo: 20 millones de euros o el 4 % de la facturación anual mundial, la cifra que resulte mayor. La tabla compara las cuatro normas que más pesan sobre los datos del cliente de una empresa que opera en México, España o Brasil:
| Norma | Jurisdicción | Vigencia | Autoridad | Sanción máxima |
|---|---|---|---|---|
| LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares) | México | 21 de marzo de 2025 | Secretaría Anticorrupción y Buen Gobierno | Hasta 320 000 UMA, con incremento de hasta dos veces en datos sensibles |
| RGPD (Reglamento UE 2016/679) y LOPDGDD (Ley Orgánica 3/2018) | Unión Europea y España | 25 de mayo de 2018 | AEPD en España | 20 millones de euros o el 4 % de la facturación anual mundial, la cifra mayor |
| CCPA (California Consumer Privacy Act), con sus reformas posteriores | California, Estados Unidos | 1 de enero de 2020 (regulaciones de 2026 el 1 de enero de 2026) | California Privacy Protection Agency | USD 2663 por infracción; USD 7988 por infracción intencional o sobre menores de 16 años (ajustados por el IPC el 1 de enero de 2025) |
| LGPD (Ley 13.709 de 2018) | Brasil | Sanciones aplicables desde el 1 de agosto de 2021 | ANPD (Agência Nacional de Proteção de Dados) | 2 % de la facturación en Brasil, con tope de 50 millones de reales por infracción |
Otros países hispanoamericanos tienen su propia norma general, y una empresa que opere en la región debe verificarla país por país: Colombia se rige por la Ley Estatutaria 1581 de 2012 y Argentina por la Ley 25.326.
La multa no es lo único que separa a estas regulaciones. También difieren en los derechos que otorgan (acceso, supresión, portabilidad, oposición a la venta) y en las reglas de transferencia internacional. Una arquitectura de datos multinacional incumple por esas reglas de transferencia antes que por el consentimiento.
Qué exigen estas regulaciones a un equipo de datos de clientes
Para el equipo de marketing y el equipo de datos, estas normas se traducen en tres requisitos operativos: capturar el consentimiento, respetarlo en todos los canales y borrar los datos del cliente cuando este lo solicita.
- El consentimiento se cumple en la ejecución, no en el registro. En el correo electrónico, la publicidad y la analítica debe consultarse el estado de consentimiento actual, no el que existía cuando se capturó. Una campaña de El Buen Fin que reactiva contactos de hace tres años es el escenario en que esa diferencia se nota.
- La solicitud de borrado tiene que propagarse. Cuando una persona ejerce el derecho de cancelación de la LFPDPPP o el derecho de supresión del RGPD, cada sistema que guarda una copia del registro debe ejecutarla dentro del plazo. Con los datos repartidos en decenas de herramientas, los 20 días del artículo 31 no alcanzan.
- La mensajería también está dentro del alcance de estas normas. WhatsApp, el canal de relación dominante en México, trata datos personales igual que el correo electrónico, y el aviso de privacidad tiene que cubrir esa finalidad de forma explícita.
- Estas normas favorecen los first-party data (datos propios) centralizados. Una vista única y gobernada del cliente, por ejemplo en una plataforma de datos de clientes (CDP), vuelve manejables la atención de derechos y la pista de auditoría. Los first-party data dispersos en decenas de herramientas son lo que hace caro el cumplimiento.
Errores frecuentes en el cumplimiento de la privacidad de datos
Los cuatro errores de cumplimiento más frecuentes son tratar la ley más estricta como un superconjunto de las demás, registrar el consentimiento sin conservar la prueba, dejar fuera del alcance a los proveedores que reciben los datos y llamar anónimos a los datos seudonimizados. Cada uno de esos cuatro errores empieza como un supuesto razonable que se sostiene hasta que lo pone a prueba una auditoría, una solicitud de cancelación o un requerimiento de la autoridad. Corregir cada uno como control de gobernanza de la privacidad (en inglés) cuesta menos que responder a un procedimiento sancionador.
Tratar la ley más estricta como un superconjunto de las demás. Un equipo construye su programa sobre el RGPD y supone que con eso cumple todo lo demás. No es así. La CCPA otorga un derecho de exclusión de la venta (sale) y de la compartición (sharing) de datos personales para el que el RGPD no tiene equivalente directo, alcanza los datos de empleados y los contactos B2B, y obliga a la empresa a honrar la señal del Global Privacy Control. La PIPL china (Personal Information Protection Law) añade una evaluación de seguridad ante la autoridad, obligatoria para las transferencias internacionales que superan ciertos umbrales. Esa autorización previa del Estado no existe en el RGPD: su mecanismo de transferencia lo administra la propia empresa con las cláusulas contractuales tipo, las normas corporativas vinculantes y una evaluación de impacto de la transferencia por escrito. Un programa europeo tampoco produce por sí solo el aviso de privacidad del artículo 15 de la LFPDPPP ni la atención de los derechos ARCO en los plazos del artículo 31. Cómo se evita: mapee las obligaciones jurisdicción por jurisdicción con la base de clientes de la empresa y construya hacia la unión de todas ellas, no hacia una sola ley.
Registrar el consentimiento sin conservar la prueba. Una casilla que cambia un valor booleano en la herramienta de marketing no demuestra qué aceptó el cliente. El artículo 7, apartado 1, del RGPD pone en el responsable del tratamiento la carga de demostrar que el consentimiento se dio, y demostrarlo obliga a conservar la finalidad, la fecha y la hora, el canal y la versión del aviso de privacidad que el cliente vio. Cómo se evita: guarde cada decisión de consentimiento como un evento inmutable que registre el alcance de esa decisión y la versión del aviso de privacidad, no como un campo modificable del perfil.
Dejar fuera del alcance a los proveedores y a las plataformas publicitarias. La responsabilidad no se transfiere con los datos. En el RGPD, el responsable del tratamiento sigue respondiendo por cada encargado del tratamiento que contrata; en la CCPA, una audiencia que se sube a una plataforma publicitaria para publicidad conductual entre contextos (cross-context behavioral advertising) cuenta como compartición sujeta al derecho de exclusión del consumidor, diga lo que diga el contrato de la plataforma. Cómo se evita: mantenga al día un inventario de cada proveedor que recibe datos personales, con la base contractual que ampara esa entrega y las finalidades para las que ese proveedor puede usar los datos.
Llamar anónimos a los datos seudonimizados. Aplicar una función hash a una dirección de correo electrónico no la saca del alcance de la norma. El artículo 4, apartado 5, del RGPD define la seudonimización como el tratamiento que deja los datos atribuibles a una persona solo con información adicional, y el considerando 26 mantiene esos datos dentro del alcance como datos personales. Los identificadores con hash que se envían a las plataformas publicitarias en el data onboarding suelen ser exactamente eso, salvo que el esquema de hash impida de verdad la reidentificación en los dos extremos. Cómo se evita: clasifique cada identificador según si la reidentificación es posible, y aplique la minimización de datos a los campos que no pasan esa prueba.
FAQ
¿Cuáles son las principales regulaciones de privacidad de datos?
Las cuatro que más pesan sobre los datos del cliente en el mercado hispanohablante son la LFPDPPP en México, el RGPD junto con la LOPDGDD en la Unión Europea y España, la CCPA en California y la LGPD en Brasil. Colombia se rige por la Ley Estatutaria 1581 de 2012 y Argentina por la Ley 25.326. En el mundo hay más de un centenar de normas equivalentes en vigor.
¿Qué pasa si una empresa incumple una regulación de privacidad de datos?
El RGPD prevé multas de hasta 20 millones de euros o el 4 % de la facturación anual mundial, y la CCPA, de hasta 7988 dólares por infracción intencional (cifra ajustada por el IPC el 1 de enero de 2025). En México, el artículo 59 de la LFPDPPP llega a 320 000 UMA y permite incrementar el monto hasta por dos veces en datos sensibles. Más allá de la multa, la autoridad puede ordenar medidas correctivas y queda a salvo la responsabilidad civil o penal.
¿En qué se diferencian el RGPD y la CCPA?
El RGPD obliga a toda organización que trate datos de personas en la Unión Europea, mientras que la CCPA solo obliga al negocio que opera en California y supera uno de tres umbrales de tamaño o de venta de datos. El RGPD exige además una base legal para cada tratamiento; la CCPA parte de la licitud del tratamiento y otorga al consumidor el derecho de oponerse a la venta de su información.
¿Estas regulaciones aplican a empresas que están fuera del país?
Sí en el caso del RGPD y de la CCPA, que alcanzan a empresas sin establecimiento en la jurisdicción que protegen. El artículo 3 del RGPD lo aplica a quien ofrece bienes o servicios a personas que residen en la Unión Europea o controla el comportamiento de esas personas allí, sin importar dónde esté la empresa. La CCPA obliga a cualquier negocio que opere en California y supere alguno de sus tres umbrales.
¿Con qué frecuencia cambian las regulaciones de privacidad de datos?
Cambian todos los años: México reescribió por completo su ley en marzo de 2025 y volvió a reformarla en noviembre de ese mismo año. Revise la normativa cada trimestre con asesoría legal y mantenga el aviso de privacidad al día. Falta todavía el reglamento de la LFPDPPP de 2025, así que la referencia vigente son los artículos de la ley y no el reglamento de 2011.
Términos relacionados
Las cuatro entradas siguientes están en inglés.
- Data Masking — técnica de enmascaramiento para proteger la PII y cumplir requisitos normativos
- Data Minimization — el principio de minimización que el artículo 5 del RGPD convierte en obligación
- Cookieless Tracking — medición sin cookies, la alternativa que surgió del endurecimiento de estas normas
- Data Clean Room — permite colaborar con datos sin exponer información personal regulada
Este artículo también está disponible en: Data Privacy Regulations: GDPR, CCPA & Global Laws · データプライバシー規制とは?個人情報保護法とGDPRを解説 · Leis de proteção de dados: alcance e fiscalização · Réglementations sur la protection des données : définition · Datenschutzgesetze: Definition, DSGVO, BDSG, TDDDG