
Cómo cumplir la LFPDPPP mexicana mientras su reglamento sigue pendiente
La ley lleva dieciocho meses vigente y todavía no tiene reglamento propio. Qué rige mientras tanto, qué hacer con las referencias al INAI y cómo documentar el cumplimiento sin norma secundaria.
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares lleva dieciocho meses vigente en México y todavía no tiene reglamento propio. Las empresas están cumpliendo contra el texto de la ley, sin norma secundaria que precise cómo.
Esa situación genera una pregunta razonable en cualquier área legal. Si el reglamento no existe, contra qué se mide el cumplimiento.
Qué rige hoy
La respuesta corta es que rige la ley, y el reglamento anterior en lo que no la contradiga.
La nueva LFPDPPP se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025 y entró en vigor al día siguiente, abrogando la ley de 2010. Su reglamento propio todavía no se publica.
El decreto de la nueva ley resolvió el vacío con una regla de sustitución. Todas las menciones al INAI contenidas en el Reglamento de la LFPDPPP y en cualquier otra disposición normativa se entienden hechas a la autoridad que adquirió esas atribuciones, que en materia de sector privado es la Secretaría Anticorrupción y Buen Gobierno.
Dicho de otro modo, el reglamento de 2011 sigue siendo una referencia útil para la operación diaria, leyéndolo con la autoridad sustituida y descartando lo que la nueva ley cambió de manera expresa.
Hay una señal que conviene vigilar. Otros marcos conexos ya muestran movimiento en sus reglamentos durante 2026, lo que sugiere que el de la LFPDPPP podría publicarse en cualquier momento. Un programa de cumplimiento construido ahora debería poder absorber esa publicación sin rehacerse.
Lo primero, el aviso de privacidad
Si el aviso de privacidad de su empresa menciona al INAI, está desactualizado. Ese instituto se extinguió el 21 de marzo de 2025 y sus funciones sobre datos del sector privado pasaron a la Secretaría.
Pero el cambio de nombre es la parte fácil. La nueva ley modificó el contenido exigible del aviso integral en tres puntos.
Eliminó la obligación de informar sobre las transferencias de datos personales.
Incorporó la exigencia de detallar los datos personales que serán tratados, identificando expresamente cuáles son sensibles. Esto significa enumerar, no describir en general.
Y obligó a distinguir entre las finalidades que requieren consentimiento y las que no. Un aviso que presenta todas las finalidades en un bloque único ya no cumple.
Los tres tipos de aviso siguen existiendo. Integral, simplificado y corto. Omitir el aviso sigue siendo una de las infracciones que la ley sanciona.
El concepto que se agregó y casi nadie implementó
La nueva ley introdujo el plazo de conservación como elemento del ciclo de vida del dato, y endureció el deber de confidencialidad.
Esto obliga a algo que la mayoría de las organizaciones no tiene documentado. Definir, por cada categoría de dato, cuánto tiempo se conserva y qué pasa cuando ese plazo vence. Nómina, expedientes de clientes, prospectos y candidatos no pueden compartir un plazo único, porque no comparten la finalidad que legitima su tratamiento.
Ante la ausencia de reglamento, la evidencia práctica que se está consolidando es la certificación de destrucción por lote y número de serie. No porque una norma lo exija con ese nivel de detalle, sino porque es la forma verificable de acreditar que el plazo de conservación se cumplió de verdad.
Revise si su empresa cambió de posición
Este es el cambio que más silenciosamente afecta a las organizaciones.
La nueva ley modificó la definición de responsable. Ahora lo es cualquier persona física o moral que realice tratamiento de datos personales, sin necesidad de que tome decisiones sobre dicho tratamiento. Eso amplía de forma significativa el universo de sujetos obligados e incorpora también a los encargados.
Una empresa que durante años se consideró únicamente encargada del tratamiento de datos de un tercero, y que por eso operaba con obligaciones reducidas, debería revisar su posición bajo el texto nuevo. Puede haber cambiado de categoría sin que nadie lo advirtiera.
Lo que la ley no incorporó
Conviene tenerlo claro para no aplicar por analogía criterios que no están en el texto mexicano.
La nueva LFPDPPP no incluyó el tratamiento de datos personales de menores de edad, el derecho de portabilidad, la privacidad por diseño y por defecto, ni las evaluaciones de impacto en la privacidad.
Son figuras que sí existen en el Reglamento General de Protección de Datos europeo y que la Ley 21.719 chilena también recoge. Para una empresa regional esto significa que el estándar mexicano y el chileno dejaron de moverse en paralelo. Un programa diseñado sobre el modelo europeo cubre México con holgura. Lo contrario no es cierto.
Las multas
El régimen sancionador pasó a expresarse en Unidades de Medida y Actualización en lugar de días de salario mínimo. La multa máxima alcanza 320.000 UMA, y con el valor de la UMA vigente en 2026 eso equivale a alrededor de 37,5 millones de pesos. Tratándose de datos personales sensibles, las sanciones pueden duplicarse.
Cambió también la vía de impugnación. Frente a las resoluciones de la autoridad se abre el juicio de amparo ante jueces y tribunales especializados, en lugar del juicio de nulidad ante el Tribunal Federal de Justicia Administrativa.
Y hay una exclusión que conviene recordar. Las Sociedades de Información Crediticia quedan expresamente fuera del ámbito de la LFPDPPP y se rigen por su propia ley.
Por dónde empezar esta semana
Cuatro acciones concretas, en orden.
Auditar el aviso de privacidad, eliminando toda mención al INAI y ajustando el contenido a las tres exigencias nuevas del aviso integral.
Definir plazos de conservación por categoría de dato, documentados y con fecha.
Revisar la posición jurídica de la organización frente a la definición ampliada de responsable.
Y revisar los contratos con encargados, que en la mayoría de los casos siguen redactados sobre el marco de 2010.
Una revisión integral de estos cuatro frentes toma entre dos y cuatro semanas en una organización mediana. Es tiempo que conviene invertir antes de que aparezca el reglamento, no después.
Si quiere el detalle de qué cambió con la extinción del INAI, está en nuestro artículo sobre la nueva LFPDPPP. Y si su organización opera en varios países, conviene revisar cómo fiscaliza cada jurisdicción, porque los modelos no se parecen entre sí.
En Normatic AI trabajamos con marcos que cambian por país y con evidencia que se construye antes de que la autoridad pregunte.
Este artículo describe el marco normativo vigente al momento de su publicación y no constituye asesoría legal. Para decisiones concretas sobre su organización, consulte con un profesional.
Etiquetas
Equipo Normatic AI
Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.
Artículos relacionados
México cambió su ley de datos personales y el INAI ya no existe
La nueva LFPDPPP entró en vigor el 21 de marzo de 2025, abrogó la ley de 2010 y trasladó la autoridad de protección de datos a la Secretaría Anticorrupción y Buen Gobierno. Qué cambió para las empresas.
Protección de DatosDerechos ARCO+, cómo responder la solicitud de un titular de datos
Guía operativa para delegados de protección de datos: cómo identificar al solicitante, registrar, evaluar, responder y dejar evidencia de una solicitud ARCO+.
Protección de DatosLey 21.719 de datos personales, qué cambia para su organización
Qué cambia con la nueva ley chilena de protección de datos: Agencia, derechos reforzados, registro de tratamientos, consentimiento, brechas y qué preparar.