
México cambió su ley de datos personales y el INAI ya no existe
La nueva LFPDPPP entró en vigor el 21 de marzo de 2025, abrogó la ley de 2010 y trasladó la autoridad de protección de datos a la Secretaría Anticorrupción y Buen Gobierno. Qué cambió para las empresas.
Si su aviso de privacidad menciona al INAI, está desactualizado. El Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales dejó de existir, y la autoridad en materia de datos personales del sector privado pasó a la Secretaría Anticorrupción y Buen Gobierno.
El cambio ocurrió el 20 de marzo de 2025, cuando se publicó en el Diario Oficial de la Federación una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Entró en vigor al día siguiente y abrogó la ley homónima de 2010, que había regido durante casi quince años.
Vale la pena detenerse en esto porque una cantidad considerable del material que circula en internet sobre protección de datos en México sigue describiendo el régimen anterior. No es material viejo en el sentido habitual. Es material que quedó incorrecto de un día para otro.
De dónde viene el cambio
El origen no está en materia de datos personales sino en una reforma constitucional de simplificación orgánica, publicada el 20 de diciembre de 2024, que ordenó la extinción de siete órganos constitucionales autónomos. El INAI fue uno de ellos.
Esa reforma obligó a redistribuir sus atribuciones. El 20 de marzo de 2025 se publicaron tres leyes secundarias que ejecutaron ese mandato, una Ley General de Transparencia y Acceso a la Información Pública, una Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados para el sector público, y la nueva LFPDPPP, que es la que aplica a las empresas privadas.
Los recursos materiales y financieros del INAI se transfirieron a la Secretaría Anticorrupción y Buen Gobierno, que depende directamente del poder ejecutivo. Dentro de ella, los asuntos de datos personales del sector privado se atienden a través de la Dirección General de Datos Personales en el Sector Privado, apoyada por direcciones de protección de derechos, de atención a denuncias y verificación, y de procedimientos administrativos y sanciones.
Un detalle que suele pasarse por alto es que la reforma también eliminó a la Secretaría de Economía como autoridad reguladora en la materia.
Qué cambió en las obligaciones
La nueva ley conserva el objeto de la anterior, regular el tratamiento legítimo, controlado e informado de los datos personales en posesión de particulares. Pero introduce ajustes que sí tienen consecuencias prácticas.
Se amplió quién es responsable. La definición cambió a cualquier persona física o moral que realice tratamiento de datos personales, sin necesidad de que tome decisiones sobre dicho tratamiento. Eso amplía de manera significativa el universo de sujetos obligados e incorpora también a los encargados. Una empresa que antes se consideraba únicamente encargada del tratamiento de datos de un tercero debería revisar su posición bajo el nuevo texto.
El aviso de privacidad cambió de contenido. La nueva ley elimina la obligación de informar sobre las transferencias de datos personales en el aviso integral, y en cambio incorpora exigencias nuevas. Hay que detallar los datos personales que serán tratados, identificando expresamente cuáles son sensibles, y distinguir entre las finalidades que requieren consentimiento y las que no.
El consentimiento quedó definido en la ley. Debe ser libre, específico e informado. Como regla general, el consentimiento tácito sigue siendo válido. Varios de estos criterios ya estaban en el reglamento de la ley anterior, pero no en el texto legal, y ahora quedaron elevados de rango.
Los medios de impugnación cambiaron. Se prevé el juicio de amparo indirecto, y se contempla la habilitación de juzgados y tribunales especializados en materia de acceso a la información pública y protección de datos personales.
Lo que la nueva ley no incorporó
Este punto es tan relevante como los cambios, y conviene tenerlo claro para no aplicar por analogía criterios que no están en el texto.
La nueva LFPDPPP no incluyó el tratamiento de datos personales de menores de edad, el derecho de portabilidad, la privacidad por diseño y por defecto, ni las evaluaciones de impacto en la privacidad. Son figuras que sí existen en el Reglamento General de Protección de Datos europeo y que, en el caso de Chile, la Ley 21.719 sí recoge.
Para una empresa que opera en varios países de la región, esto significa que el estándar mexicano y el chileno dejaron de moverse en paralelo. Un programa de cumplimiento diseñado sobre el modelo europeo cubre México con holgura, pero lo contrario no es cierto.
Qué hacer si su empresa trata datos en México
Lo primero y más concreto es revisar el aviso de privacidad. Hay que sustituir las referencias al INAI por las que correspondan a la Secretaría, y ajustar el contenido a las exigencias nuevas, en particular la identificación de datos sensibles y la separación de finalidades según requieran o no consentimiento.
Después conviene revisar la posición jurídica de la organización frente a la definición ampliada de responsable, porque puede haber cambiado sin que nadie lo notara.
Y hay un caso particular que vale la pena mencionar. Los procedimientos que se hubieran iniciado ante el INAI durante la vigencia de la ley anterior continúan sustanciándose conforme a la normativa vigente al momento de su inicio, pero ahora se tramitan ante la Secretaría Anticorrupción y Buen Gobierno.
Una nota sobre el contexto
El cambio no ha estado exento de crítica. Organizaciones de la sociedad civil han señalado que trasladar la supervisión desde un órgano autónomo hacia una secretaría dependiente del ejecutivo debilita la independencia del control, y han observado que la nueva ley elimina la obligación de rendir informes al Congreso en la materia.
Se menciona acá porque forma parte del panorama que una empresa debería conocer, no como toma de posición. Para efectos de cumplimiento lo que manda es el texto vigente, y el texto vigente es el de marzo de 2025.
Si su organización opera además en Chile, conviene mirar en paralelo el estado de la Ley 21.719 y su posible postergación, porque los dos calendarios se cruzan.
En Normatic AI trabajamos con marcos que cambian por país y con obligaciones que se documentan a medida que se cumplen.
Este artículo describe el marco normativo vigente al momento de su publicación y no constituye asesoría legal. Para decisiones concretas sobre su organización, consulte con un profesional.
Etiquetas
Equipo Normatic AI
Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.
Artículos relacionados
Cómo cumplir la LFPDPPP mexicana mientras su reglamento sigue pendiente
La ley lleva dieciocho meses vigente y todavía no tiene reglamento propio. Qué rige mientras tanto, qué hacer con las referencias al INAI y cómo documentar el cumplimiento sin norma secundaria.
Protección de DatosDerechos ARCO+, cómo responder la solicitud de un titular de datos
Guía operativa para delegados de protección de datos: cómo identificar al solicitante, registrar, evaluar, responder y dejar evidencia de una solicitud ARCO+.
Protección de DatosLey 21.719 de datos personales, qué cambia para su organización
Qué cambia con la nueva ley chilena de protección de datos: Agencia, derechos reforzados, registro de tratamientos, consentimiento, brechas y qué preparar.