Datos y privacidad · Mexico
Datos y privacidad — Mexico (2026)
México cuenta con un régimen integral de protección de datos, similar al del RGPD, basado en los derechos constitucionales a la privacidad y a la autodeterminación informativa. El 21 de marzo de 2025 entró en vigor una Ley de Protección de Datos Personales en el Sector Privado (LFPDPPP) totalmente nueva, que derogó la ley de 2010, junto con una Ley General (LGPDPPSO) reformada para las entidades del sector público. La reforma constitucional de 2024-2025 suprimió el organismo regulador independiente INAI y transfirió la supervisión de la protección de datos a la Secretaría de Lucha contra la Corrupción y Buen Gobierno del poder ejecutivo.
Marco principalLey Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada en el Diario Oficial de la Federación el 20 de marzo de 2025; complementada por la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (LGPDPPSO) para el sector público. Autoridad de control: Secretaría Anticorrupción y Buen Gobierno.
Puntos clave
El 20 de marzo de 2025 se publicó en el DOF una nueva LFPDPPP, que entró en vigor el 21 de marzo de 2025, derogando la ley de 2010 del mismo nombre. Esta ley regula el tratamiento legítimo, controlado e informado de los datos personales en poder de entidades privadas.
Una reforma constitucional publicada el 28 de noviembre de 2024 disolvió el organismo regulador autónomo INAI. La aplicación y la supervisión de la protección de datos recaen ahora en la Secretaría de Lucha contra la Corrupción y Buena Gobernanza del poder ejecutivo, y el control judicial se lleva a cabo mediante recursos de amparo ante los juzgados de distrito especializados.
Las personas físicas conservan los derechos ARCO (acceso, rectificación, cancelación y oposición) sobre sus datos personales; el derecho de cancelación se amplía ahora de forma explícita a los sistemas y registros en los que se almacenan los datos.
Los responsables del tratamiento deben facilitar un aviso de privacidad claro en el momento de la recogida de datos, obtener el consentimiento (por lo general, libre, específico e informado, siendo válido, por regla general, el consentimiento tácito), adoptar medidas de seguridad, garantizar la confidencialidad, gestionar la conservación y supresión de los datos, y notificar las violaciones de seguridad.
Se permiten las transferencias al extranjero cuando el país de destino garantiza una protección adecuada o cuando el interesado da su consentimiento; el responsable de la transferencia debe asegurarse de que los destinatarios cumplan las mismas normas de confidencialidad y seguridad que se establecen en la política de privacidad.
La Ley General de Protección de Datos Personales en poder de los sujetos obligados (LGPDPPSO) se aplica a las autoridades públicas de los poderes ejecutivo, legislativo y judicial, a los organismos autónomos, a los partidos políticos y a las comunidades autónomas y municipios; asimismo, fue reformada mediante el decreto de 20 de marzo de 2025 (con una nueva reforma publicada el 14 de noviembre de 2025).
Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.