See where CDP is headed with AI — Agentic World 2026, Oct 5–7, Miami →
English
Glosario

Regulaciones de privacidad de datos: LFPDPPP, RGPD

Qué son las regulaciones de privacidad de datos y qué exigen la LFPDPPP mexicana de 2025, el RGPD europeo y la CCPA: alcance, autoridad y sanciones.

CDP.com Staff CDP.com Staff 12 min read

Las regulaciones de privacidad de datos (data privacy regulations) son marcos legales que otorgan a las personas derechos sobre los datos personales que las empresas recopilan, y que imponen a esas empresas obligaciones de información, seguridad y limitación de uso. También se llaman leyes de protección de datos o normativa de protección de datos personales. Las hay multinacionales, nacionales, estatales y locales, y ya superan el centenar en el mundo.

Estas normas se dirigen sobre todo a las organizaciones comerciales y regulan cómo recopilan, almacenan y procesan la información de identificación personal (PII, personally identifiable information). Varias alcanzan también a la empresa domiciliada fuera de la jurisdicción que protegen.

Qué datos quedan protegidos, cuánto tiempo pueden conservarse y para qué finalidades pueden usarse cambia mucho de una norma a otra, y por eso el cumplimiento se sostiene en la gobernanza de datos (data governance) antes que en una revisión legal aislada. Esta entrada explica cómo funcionan las regulaciones que convierten la privacidad de datos (data privacy) en obligación para una empresa que opera en México, España o Estados Unidos. El catálogo país por país está en la guía de leyes de privacidad de datos internacionales y de Estados Unidos (en inglés).

La LFPDPPP, la ley vigente en México

La ley que rige el tratamiento de datos personales por empresas privadas en México es la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, en vigor desde el día siguiente y reformada por última vez el 14 de noviembre de 2025. El decreto que la expidió abrogó, en su transitorio Segundo, la LFPDPPP de 2010, las leyes de transparencia de 2015 y de 2016 y la ley general de datos personales en posesión de sujetos obligados de 2017. Una guía que todavía cite el texto de 2010 describe una ley abrogada.

Quién vigila el cumplimiento en México

La autoridad de protección de datos del sector privado en México es la Secretaría Anticorrupción y Buen Gobierno, a la que la ley llama “la Secretaría” en su artículo 2, fracción XV. Según el artículo 39, la Secretaría vigila y verifica el cumplimiento, interpreta la ley en el ámbito administrativo, y resuelve los procedimientos de protección de derechos y de verificación e impone las sanciones que correspondan. El artículo 54 regula la verificación, que puede iniciarse de oficio o a petición de parte.

El INAI ya no existe. El decreto de 2025 dispone en su transitorio Cuarto que las menciones al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales contenidas en cualquier norma se entienden hechas a los entes públicos que asumieron esas funciones, y sus transitorios Sexto, Octavo y Décimo transfirieron los recursos, los sistemas y los procedimientos de datos personales en trámite a la Secretaría Anticorrupción y Buen Gobierno.

Conviene no confundir a esa Secretaría con otro organismo. Transparencia para el Pueblo atiende el acceso a la información pública y a los sujetos obligados, no el tratamiento de datos por parte de empresas privadas (transitorio Noveno). Una compañía que necesite resolver un asunto de datos de clientes acude a la Secretaría Anticorrupción y Buen Gobierno.

Qué obliga a hacer a una empresa

El artículo 5 fija ocho principios: licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad. El instrumento cotidiano de cumplimiento es el aviso de privacidad. Según el artículo 15, ese aviso debe contener al menos seis elementos:

  • la identidad y el domicilio del responsable;
  • los datos personales que se tratarán, con identificación de los sensibles;
  • las finalidades del tratamiento, con distinción de cuáles requieren consentimiento;
  • las opciones y los medios para limitar el uso o la divulgación de los datos;
  • los mecanismos para ejercer los derechos ARCO;
  • el procedimiento para comunicar cambios al propio aviso.

Los derechos ARCO son los de acceso, rectificación, cancelación y oposición. El artículo 31 da a la empresa 20 días para comunicar la determinación adoptada y 15 días más para hacerla efectiva, con una sola ampliación por un periodo igual cuando las circunstancias lo justifican. Ese plazo convierte la gestión del consentimiento (consent management) y el borrado en un problema de arquitectura de datos antes que de correo electrónico.

Qué sanciones prevé el artículo 59

El artículo 59 de la LFPDPPP prevé apercibimiento, multa de 100 a 160 000 UMA, multa de 200 a 320 000 UMA según la infracción y una multa adicional de 100 a 320 000 UMA cuando las infracciones persisten de manera reiterada; en infracciones cometidas en el tratamiento de datos sensibles, los montos pueden incrementarse hasta por dos veces. La ley expresa las multas en Unidades de Medida y Actualización (UMA) y no en pesos porque la UMA se ajusta cada año: cite la cifra en UMA y el año de referencia, nunca un importe convertido a pesos, que queda desactualizado al año siguiente.

Falta el reglamento. La Cámara de Diputados sigue publicando como texto vigente el Reglamento de la LFPDPPP del 21 de diciembre de 2011, y el transitorio Décimo Segundo del decreto de 2025 ordenó al Ejecutivo expedir las adecuaciones correspondientes. Mientras eso no ocurra, la referencia segura son los artículos de la ley.

El RGPD en España y en la Unión Europea

El RGPD (GDPR), Reglamento (UE) 2016/679, se aplica en España y en el resto de la Unión Europea desde el 25 de mayo de 2018, y su artículo 83 prevé multas de hasta 20 millones de euros o del 4 % de la facturación anual mundial del ejercicio anterior, la cifra que resulte mayor. En España, la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), adapta el reglamento al derecho interno y regula el régimen de la Agencia Española de Protección de Datos (AEPD), la autoridad administrativa independiente que investiga y sanciona.

El artículo 5 del RGPD fija los principios que un equipo de datos debe poder demostrar: licitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; e integridad y confidencialidad. La diferencia práctica con el enfoque mexicano no está en el catálogo de principios, que se parece mucho, sino en la responsabilidad proactiva: el responsable del tratamiento tiene que poder demostrar el cumplimiento, no solo afirmarlo.

El alcance del RGPD tampoco depende del domicilio de la empresa. Su artículo 3 lo aplica a quien ofrece bienes o servicios a personas que residen en la Unión Europea, aunque no tenga ningún establecimiento allí, y a quien controla el comportamiento de esas personas dentro de la Unión.

La CCPA en California

La California Consumer Privacy Act (CCPA) protege a los consumidores de California desde el 1 de enero de 2020 y prevé multas administrativas de hasta 2500 dólares por infracción y de 7500 dólares por infracción intencional o que afecte a menores de 16 años, impuestas por la California Privacy Protection Agency (sección 1798.155 del Código Civil de California).

A diferencia del RGPD y de la LFPDPPP, la CCPA no obliga a toda empresa. Alcanza a la que hace negocios en California y además supera uno de estos tres umbrales: ingresos brutos anuales superiores a 25 millones de dólares, la compra, venta o cesión de datos personales de 100 000 consumidores u hogares al año, o el 50 % o más de los ingresos anuales derivados de vender o ceder datos personales (sección 1798.140).

Los derechos que otorga son el de saber qué información recopila un negocio y cómo la usa y la comparte, el de eliminarla, el de oponerse a la venta de esa información y el de no sufrir discriminación por ejercer cualquiera de los anteriores.

Comparación de las principales regulaciones de privacidad de datos

La sanción más alta en términos absolutos la fija el RGPD europeo: 20 millones de euros o el 4 % de la facturación anual mundial, la cifra que resulte mayor. La tabla compara las cuatro normas que más pesan sobre el dato de cliente de una empresa que opera en México, España o Brasil:

NormaJurisdicciónVigenciaAutoridadSanción máxima
LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares)México21 de marzo de 2025Secretaría Anticorrupción y Buen GobiernoHasta 320 000 UMA, con incremento de hasta dos veces en datos sensibles
RGPD (Reglamento UE 2016/679) y LOPDGDD (Ley Orgánica 3/2018)Unión Europea y España25 de mayo de 2018AEPD en España20 millones de euros o el 4 % de la facturación anual mundial, la cifra mayor
CCPA (California Consumer Privacy Act), con sus reformas posterioresCalifornia, Estados Unidos1 de enero de 2020California Privacy Protection AgencyUSD 2500 por infracción; USD 7500 por infracción intencional o sobre menores de 16 años
LGPD (Ley 13.709 de 2018)BrasilSanciones aplicables desde el 1 de agosto de 2021ANPD (Agência Nacional de Proteção de Dados)2 % de la facturación en Brasil, con tope de 50 millones de reales por infracción

Otros países hispanoamericanos tienen su propia norma general, y una empresa que opere en la región debe verificarla país por país: Colombia se rige por la Ley Estatutaria 1581 de 2012 y Argentina por la Ley 25.326.

La multa no es lo único que separa a estas regulaciones. También difieren en los derechos que otorgan (acceso, supresión, portabilidad, oposición a la venta) y en las reglas de transferencia internacional. Una arquitectura de datos multinacional incumple por esas reglas de transferencia antes que por el consentimiento.

Qué exigen estas regulaciones a un equipo de datos de clientes

Para el equipo de marketing y el equipo de datos, estas normas se traducen en tres requisitos operativos: capturar el consentimiento, respetarlo en todos los canales y borrar los datos del cliente cuando este lo solicita.

  • El consentimiento se cumple en la ejecución, no en el registro. El correo electrónico, la publicidad y la analítica tienen que consultar el estado de consentimiento actual, no el que existía cuando se capturó. Una campaña de El Buen Fin que reactiva contactos de hace tres años es el escenario en que esa diferencia se nota.
  • La solicitud de borrado tiene que propagarse. Cuando una persona ejerce la cancelación de la LFPDPPP o el derecho de supresión del RGPD, cada sistema que guarda una copia del registro debe ejecutarla dentro del plazo. Con los datos repartidos en decenas de herramientas, los 20 días del artículo 31 no alcanzan.
  • La mensajería está dentro del perímetro regulado. WhatsApp, el canal de relación dominante en México, trata datos personales igual que el correo electrónico, y el aviso de privacidad tiene que cubrir esa finalidad de forma explícita.
  • Estas normas premian el first-party data (datos propios) centralizado. Una vista única y gobernada del cliente, por ejemplo en una plataforma de datos de clientes (CDP), vuelve tratables la atención de derechos y la pista de auditoría. El first-party data disperso en decenas de herramientas es lo que hace caro el cumplimiento.

FAQ

¿Cuáles son las principales regulaciones de privacidad de datos?

Las cuatro que más pesan sobre el dato de cliente en el mercado hispanohablante son la LFPDPPP en México, el RGPD junto con la LOPDGDD en la Unión Europea y España, la CCPA en California y la LGPD en Brasil. Colombia se rige por la Ley Estatutaria 1581 de 2012 y Argentina por la Ley 25.326. En el mundo hay más de un centenar de normas equivalentes en vigor.

¿Qué pasa si una empresa incumple una regulación de privacidad de datos?

El RGPD prevé multas de hasta 20 millones de euros o el 4 % de la facturación anual mundial, y la CCPA, de hasta 7500 dólares por infracción intencional. En México, el artículo 59 de la LFPDPPP llega a 320 000 UMA y permite incrementar el monto hasta por dos veces en datos sensibles. Más allá de la multa, la autoridad puede ordenar medidas correctivas y queda a salvo la responsabilidad civil o penal.

¿En qué se diferencian el RGPD y la CCPA?

El RGPD obliga a toda organización que trate datos de personas en la Unión Europea, mientras que la CCPA solo obliga al negocio que opera en California y supera uno de tres umbrales de tamaño o de venta de datos. El RGPD exige además una base legal para cada tratamiento; la CCPA parte del tratamiento como lícito y otorga al consumidor el derecho de oponerse a la venta de su información.

¿Estas regulaciones aplican a empresas que están fuera del país?

Sí en el caso del RGPD y de la CCPA, que alcanzan a empresas sin establecimiento en la jurisdicción que protegen. El artículo 3 del RGPD lo aplica a quien ofrece bienes o servicios a personas que residen en la Unión Europea o controla el comportamiento de esas personas allí, sin importar dónde esté la empresa. La CCPA obliga a cualquier negocio que opere en California y supere alguno de sus tres umbrales.

¿Con qué frecuencia cambian las regulaciones de privacidad de datos?

Cambian todos los años: México reescribió por completo su ley en marzo de 2025 y volvió a reformarla en noviembre de ese mismo año. Revise la normativa cada trimestre con asesoría legal y mantenga el aviso de privacidad al día. Falta todavía el reglamento de la LFPDPPP de 2025, así que la referencia vigente son los artículos de la ley y no el reglamento de 2011.

Términos relacionados

Las cuatro entradas siguientes están en inglés.

  • Data Masking — técnica de enmascaramiento para proteger la PII y cumplir requisitos normativos
  • Data Minimization — el principio de minimización que el artículo 5 del RGPD convierte en obligación
  • Cookieless Tracking — medición sin cookies, la alternativa que surgió del endurecimiento de estas normas
  • Data Clean Room — permite colaborar con datos sin exponer información personal regulada

Este artículo también está disponible en: Data Privacy Regulations: GDPR, CCPA & Global Laws · データプライバシー規制とは?個人情報保護法とGDPRを解説 · Leis de proteção de dados: alcance e fiscalização

CDP.com Staff
Written by

The CDP.com staff has collaborated to deliver the latest information and insights on the customer data platform industry.