Mayores sanciones a quien vulnere datos personales

Mayores sanciones a quien vulnere datos personales

José Soto Galindo
Experto en Transparencia y

Protección de Datos Personales

La entrada en vigor de la nueva Ley de Protección de Datos Personales en Posesión de Particulares en México representa un giro importante en la forma en que empresas, organizaciones y personas deben gestionar la información personal.

Invitado por la Asociación Latinoamericana de Relaciones Públicas (ALARP) capítulo México, José Soto Galindo, especialista en transparencia y privacidad, expone los puntos clave de la legislación y lo que implica para el sector privado.

¿Qué cambió con la nueva ley?

Uno de los cambios más relevantes es la transferencia de funciones del extinto INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales) a una nueva unidad que ahora depende totalmente del Poder Ejecutivo.

Esto implica que la vigilancia y la aplicación de sanciones ya no están en manos de un órgano autónomo, sino bajo una estructura que responde directamente al gobierno federal, advierte Soto.

¿Cuáles son los puntos que se modifican?

La ley incorpora transformaciones importantes que deben considerar las empresas, indica José Soto y destaca las siguientes:

1. Ampliación del concepto de datos personales

Ya no se limita a personas físicas. Las personas morales, como empresas y organizaciones, también pueden ejercer los llamados derechos ARCO sobre su información.

2. Consentimiento tácito
Se permite que, bajo ciertas condiciones, el silencio del titular se interprete como aceptación del uso de sus datos, siempre y cuando se le haya informado adecuadamente. Esto vuelve aún más relevante la claridad y visibilidad del aviso de privacidad.

3. Redefinición del “responsable del tratamiento”
Anteriormente, el responsable era quien tomaba decisiones sobre el uso de los datos. Hoy, cualquier persona o proveedor que participe en su tratamiento (aunque no decida) puede tener responsabilidades legales.

¿Qué riesgos implica el incumplimiento?

Las sanciones pueden alcanzar hasta 32 millones de pesos, además de posibles consecuencias penales si se demuestra dolo o negligencia. Por ejemplo, un técnico que deje intencionalmente sin protección una base de datos podría enfrentar cargos.

“Evidentemente esta sanción es para casos muy graves, pero al final esto lo decidirá la línea de mando y no un órgano colegiado que antes -en tiempos del INAI- tomaba decisiones por votación. Definitivamente, las nuevas autoridades tendrán mucho poder”, comentó el experto.

¿Quién es ahora el titular de los datos?

Al desaparecer la figura de “responsable del tratamiento” e introducirse la de “sujeto regulado”, cualquier entidad que trate datos, incluso si es subcontratada, debe cumplir la ley y presentar un aviso de privacidad.

Por ejemplo, una empresa de reparto que maneje datos como nombre o domicilio debe contar con su propio aviso, sin importar si el encargo proviene de otra empresa.

Del mismo modo, un administrador que solicite la credencial de elector (INE) para permitir el acceso a un edificio debe contar con una política de privacidad documentada y visible.

¿Qué pasa con el uso de datos personales a través de IA?

La ley introduce un nuevo derecho de oposición al tratamiento automatizado mediante Inteligencia Artificial. Es decir, si un sistema (como un algoritmo de crédito por ejemplo) toma decisiones con efectos legales, la persona afectada puede pedir que el caso se revise.

Sin embargo, la ley excluye al Buró de Crédito de esta disposición, lo que el especialista considera “una aberración”, ya que si el sistema pone alerta roja en un acreditado y derivado de esto se rechaza injustamente un crédito, la persona no podrá ampararse en esta ley para defenderse.

Recordó que tanto en la ley del 2010, la del 2015 y ahora en la legislación del 2025, los diferentes gobiernos han dejado fuera de las sanciones al Buró de Crédito. Insiste que esto es inexplicable, pues en el marco jurídico europeo, en el que se basa la ley de protección de datos personales mexicana, la normativa aplica también para las sociedades de información crediticia.

¿Qué deben hacer las empresas?

El especialista recomienda:

1. Actualizar los avisos de privacidad, con una redacción clara y sencilla.

2. Limitar la recolección de datos personales a lo estrictamente necesario.

3. Reconocer que la ley contempla responsabilidad penal para quienes, con dolo o negligencia, comprometan la seguridad de los datos personales.

4. Documentar el consentimiento informado del uso de datos personales

5. Estar atentos a la conformación de los nuevos juzgados especializados que probablemente tendrán su sede en Aguascalientes y contarán con jueces designados directamente por el Consejo de la Judicatura Federal.

Tags: