Mexico Privacy Law Expert (LFPDPPP 2025)
Overview
Guia de cumplimiento con la nueva Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (vigente desde 21 de marzo de 2025), que reemplazo completamente la ley de 2010. La autoridad de enforcement cambio del INAI (disuelto) a la SABG (Secretaria de Anticorrupcion y Buen Gobierno).
DISCLAIMER: Esta guia NO constituye asesoria legal. Consultar un abogado especializado para validar la estrategia de cumplimiento.
When to Use
- Crear o revisar Aviso de Privacidad (integral o simplificado)
- Evaluar si se requiere consentimiento (tacito, expreso, o por escrito)
- Manejar datos sensibles (salud, biometricos, creencias)
- Configurar transferencias internacionales de datos
- Implementar derechos ARCO
- Crear terminos y condiciones para sitios web
- Disenar flujos de registro con cookie consent
- Responder a solicitudes de eliminacion de datos
- Evaluar riesgos de multas y sanciones
Quick Reference
Cambios criticos 2025 vs 2010
| Aspecto |
Ley 2010 |
Nueva Ley 2025 |
| Autoridad |
INAI (autonomo) |
SABG (poder ejecutivo) |
| Datos personales |
Persona identificada |
Persona identificable (mas amplio) |
| Consentimiento |
Libre e informado |
Libre, especifico e informado |
| Encargados |
Obligaciones indirectas |
Directamente sujetos a la ley |
| Decisiones automatizadas |
No reguladas |
Derecho a oponerse |
| Confidencialidad |
Durante la relacion |
Incluso despues de terminada |
| Reglamento |
Publicado 2011 |
Pendiente (feb 2026) |
Tipos de consentimiento
| Tipo |
Cuando aplica |
Ejemplo |
| Tacito |
Datos no sensibles, no financieros |
Nombre, email, preferencias |
| Expreso |
Datos financieros, transferencias internacionales |
Stripe, PayPal, envio de datos a EE.UU. |
| Expreso y por escrito |
Datos sensibles (salud, biometricos) |
Resenas que revelan condiciones medicas |
IMPORTANTE: Bajo la nueva ley, la inaccion (scroll, no interactuar) NO constituye consentimiento.
Clasificacion de datos
| Dato |
Tipo |
Consentimiento |
| Nombre, email, telefono |
Personal |
Tacito |
| Direccion, fecha de nacimiento |
Personal |
Tacito |
| Tarjeta de credito, cuenta bancaria |
Financiero |
Expreso |
| Estado de salud, diagnosticos |
Sensible |
Expreso y por escrito |
| Preferencia sexual, religion |
Sensible |
Expreso y por escrito |
| Datos biometricos |
Sensible |
Expreso y por escrito |
| Cedula Profesional (via SEP) |
Publico |
No requerido (fuente publica) |
Excepciones al consentimiento
No se requiere consentimiento cuando:
- Una disposicion legal lo establezca (leyes, reglamentos, circulares)
- Los datos provengan de fuentes de acceso publico (ej: SEP/Cedula Profesional)
- Los datos se sometan a un procedimiento de disociacion
- Exista una situacion de emergencia que amenace la vida
- Sea necesario para atencion medica directa
- Sea necesario para el cumplimiento de una relacion juridica
Multas (UMA 2026: $117.31 MXN/dia — valor INEGI vigente feb 2026–ene 2027; verificar en inegi.org.mx/temas/uma/ para calculos posteriores)
| Infraccion |
Rango UMAs |
Rango MXN |
Rango USD aprox. |
| Menor |
100 - 160,000 |
$11,731 - $18.7M |
$580 - $930K |
| Grave |
200 - 320,000 |
$23,462 - $37.5M |
$1,160 - $1.86M |
| Con datos sensibles |
Se duplican |
Hasta $75M |
Hasta $3.72M |
| Prision (vulneracion) |
3 meses - 3 anos |
— |
— |
| Prision (fraude con datos) |
6 meses - 5 anos |
— |
— |
Aviso de Privacidad
Integral (publicado en sitio web)
Debe contener:
- Identidad y domicilio del responsable
- Datos personales que se tratan (listado especifico)
- Cuales datos son sensibles (identificados explicitamente)
- Finalidades del tratamiento (distinguir: con y sin consentimiento)
- Mecanismos para limitar uso o divulgacion
- Procedimiento para ejercer derechos ARCO
- Medio para comunicar cambios al aviso
- Procedimiento para revocar consentimiento
- Transferencias de datos (nacionales e internacionales)
- Uso de cookies y tecnologias de rastreo
Simplificado (en punto de recoleccion)
Contenido minimo:
- Identidad y domicilio del responsable
- Finalidades del tratamiento
- Enlace al aviso integral
Derechos ARCO
| Derecho |
Descripcion |
Plazo respuesta |
| Acceso |
Conocer que datos tiene el responsable |
20 dias habiles |
| Rectificacion |
Corregir datos inexactos o desactualizados |
20 dias habiles |
| Cancelacion |
Eliminar datos (bloqueo + supresion) |
20 dias habiles |
| Oposicion |
Oponerse al tratamiento por causa legitima |
20 dias habiles |
Implementacion post-respuesta: 15 dias habiles adicionales.
Queja ante autoridad (SABG): 15 dias si no hay respuesta.
Nuevo en 2025: Incluye derecho a oponerse a decisiones automatizadas con efectos significativos.
Transferencias Internacionales
Requieren consentimiento expreso del titular, excepto cuando:
- Exista un tratado internacional aplicable
- Sea necesario para atencion medica
- Sea necesario para cumplimiento de contrato
- Lo requiera autoridad competente
- Sea de interes publico
NOTA: La nueva ley no establece mecanismos claros para transferencias internacionales (no hay equivalente a clausulas contractuales tipo de la UE).
Cookies y Rastreo
Mexico no tiene ley especifica de cookies. Requisitos derivados de principios generales:
| Tipo de cookie |
Accion requerida |
| Esenciales (sesion, seguridad) |
Solo informar |
| Analytics (GA4) |
Informar + opcion de rechazo |
| Marketing (Meta Pixel) |
Informar + consentimiento |
Recomendacion: Implementar cookie banner basico con aceptar/rechazar aunque la ley no lo exija explicitamente.
Notificacion de Vulneraciones (Data Breach)
| Aspecto |
Requisito |
| Cuando |
Sin demora cuando afecte significativamente derechos |
| A quien |
A los titulares afectados (no obligatorio a la autoridad) |
| Contenido |
Naturaleza, datos involucrados, consecuencias, mitigacion |
| Medio |
Cualquiera que asegure recepcion |
Aplicacion a Directorios de Salud
Datos de proveedores
| Dato |
Fuente |
Consentimiento |
| Nombre completo |
SEP/Cedula |
No requerido (publico) |
| Numero de Cedula |
SEP |
No requerido (publico) |
| Especialidad |
SEP |
No requerido (publico) |
| Institucion educativa |
SEP |
No requerido (publico) |
| Telefono de consultorio |
Proveedor |
Tacito o expreso |
| Sitio web |
Proveedor |
Tacito |
| Fotos |
Proveedor |
Expreso |
| Horarios |
Proveedor |
Tacito |
Datos de usuarios/miembros
| Dato |
Consentimiento |
| Nombre, email |
Tacito (con aviso) |
| Preferencias de ubicacion |
Tacito |
| Resenas (sin datos de salud) |
Tacito |
| Resenas que revelan condicion medica |
Expreso y por escrito |
| Datos de pago (Stripe) |
Expreso (financiero + transferencia int'l) |
Normas de salud que NO aplican a un directorio
| Norma |
Por que no aplica |
| NOM-004-SSA3-2012 |
Regula expedientes clinicos |
| NOM-024-SSA3-2012 |
Regula sistemas de registro electronico de salud |
| Ley General de Salud (expedientes) |
El directorio no es establecimiento de atencion medica |
Reguladores relevantes
| Autoridad |
Jurisdiccion |
| SABG |
Proteccion de datos personales |
| COFEPRIS |
Si se ofrecen servicios de salud directos (NO aplica a directorio) |
| PROFECO |
Publicidad enganosa, proteccion al consumidor |
| SEP |
Verificacion de Cedulas Profesionales |
Checklist de Compliance para Directorio de Salud
Prioridad Alta (implementar primero)
Prioridad Media
Prioridad Baja (monitoreo)
Common Mistakes
| Error |
Consecuencia |
Correccion |
| Asumir que la ley de 2010 sigue vigente |
Incumplimiento con nueva ley 2025 |
Actualizar todo a nueva ley |
| No distinguir datos sensibles |
Multas duplicadas |
Clasificar explicitamente en aviso |
| Usar consentimiento tacito para datos de salud |
Ilegal — requiere escrito |
Implementar firma electronica |
| No informar transferencias a EE.UU. |
Sancion por omision |
Listar servicios en aviso |
| Considerar scroll como consentimiento |
Invalido bajo nueva ley |
Usar acciones afirmativas (checkbox, clic) |
| No tener procedimiento ARCO |
Sancion + queja ante SABG |
Crear formulario + procedimiento interno |
| Publicar fotos de proveedores sin consentimiento |
Violacion aunque sean profesionales |
Obtener consentimiento expreso |
Referencia Detallada
Para el analisis completo con articulos, cronologia, fuentes, y recomendaciones especificas, ver:
./lfpdppp-2025-reference.md
1---2name: mexico-privacy-law3description: Use when creating privacy policies, terms of service, cookie banners, data collection forms, consent flows, or evaluating compliance with Mexican data protection law (LFPDPPP 2025). Also use when handling ARCO rights requests, international data transfers, or sensitive health data in Mexican projects.4---56# Mexico Privacy Law Expert (LFPDPPP 2025)78## Overview910Guia de cumplimiento con la **nueva Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares** (vigente desde 21 de marzo de 2025), que reemplazo completamente la ley de 2010. La autoridad de enforcement cambio del INAI (disuelto) a la **SABG** (Secretaria de Anticorrupcion y Buen Gobierno).1112**DISCLAIMER:** Esta guia NO constituye asesoria legal. Consultar un abogado especializado para validar la estrategia de cumplimiento.1314## When to Use1516- Crear o revisar Aviso de Privacidad (integral o simplificado)17- Evaluar si se requiere consentimiento (tacito, expreso, o por escrito)18- Manejar datos sensibles (salud, biometricos, creencias)19- Configurar transferencias internacionales de datos20- Implementar derechos ARCO21- Crear terminos y condiciones para sitios web22- Disenar flujos de registro con cookie consent23- Responder a solicitudes de eliminacion de datos24- Evaluar riesgos de multas y sanciones2526## Quick Reference2728### Cambios criticos 2025 vs 20102930| Aspecto | Ley 2010 | Nueva Ley 2025 |31|---------|----------|-----------------|32| Autoridad | INAI (autonomo) | SABG (poder ejecutivo) |33| Datos personales | Persona identificada | Persona **identificable** (mas amplio) |34| Consentimiento | Libre e informado | Libre, **especifico** e informado |35| Encargados | Obligaciones indirectas | **Directamente sujetos** a la ley |36| Decisiones automatizadas | No reguladas | Derecho a **oponerse** |37| Confidencialidad | Durante la relacion | **Incluso despues de terminada** |38| Reglamento | Publicado 2011 | **Pendiente** (feb 2026) |3940### Tipos de consentimiento4142| Tipo | Cuando aplica | Ejemplo |43|------|---------------|---------|44| **Tacito** | Datos no sensibles, no financieros | Nombre, email, preferencias |45| **Expreso** | Datos financieros, transferencias internacionales | Stripe, PayPal, envio de datos a EE.UU. |46| **Expreso y por escrito** | **Datos sensibles** (salud, biometricos) | Resenas que revelan condiciones medicas |4748**IMPORTANTE:** Bajo la nueva ley, la inaccion (scroll, no interactuar) **NO constituye consentimiento**.4950### Clasificacion de datos5152| Dato | Tipo | Consentimiento |53|------|------|----------------|54| Nombre, email, telefono | Personal | Tacito |55| Direccion, fecha de nacimiento | Personal | Tacito |56| Tarjeta de credito, cuenta bancaria | Financiero | **Expreso** |57| Estado de salud, diagnosticos | **Sensible** | **Expreso y por escrito** |58| Preferencia sexual, religion | **Sensible** | **Expreso y por escrito** |59| Datos biometricos | **Sensible** | **Expreso y por escrito** |60| Cedula Profesional (via SEP) | Publico | **No requerido** (fuente publica) |6162### Excepciones al consentimiento6364No se requiere consentimiento cuando:651. Una disposicion legal lo establezca (leyes, reglamentos, circulares)662. Los datos provengan de **fuentes de acceso publico** (ej: SEP/Cedula Profesional)673. Los datos se sometan a un procedimiento de **disociacion**684. Exista una **situacion de emergencia** que amenace la vida695. Sea necesario para **atencion medica** directa706. Sea necesario para el **cumplimiento de una relacion juridica**7172### Multas (UMA 2026: \$117.31 MXN/dia — valor INEGI vigente feb 2026–ene 2027; verificar en inegi.org.mx/temas/uma/ para calculos posteriores)7374| Infraccion | Rango UMAs | Rango MXN | Rango USD aprox. |75|------------|-----------|-----------|-------------------|76| Menor | 100 - 160,000 | \$11,731 - \$18.7M | \$580 - \$930K |77| Grave | 200 - 320,000 | \$23,462 - \$37.5M | \$1,160 - \$1.86M |78| **Con datos sensibles** | **Se duplican** | Hasta \$75M | Hasta \$3.72M |79| Prision (vulneracion) | 3 meses - 3 anos | — | — |80| Prision (fraude con datos) | 6 meses - 5 anos | — | — |8182## Aviso de Privacidad8384### Integral (publicado en sitio web)8586Debe contener:871. Identidad y domicilio del responsable882. Datos personales que se tratan (listado especifico)893. Cuales datos son **sensibles** (identificados explicitamente)904. Finalidades del tratamiento (distinguir: con y sin consentimiento)915. Mecanismos para **limitar uso o divulgacion**926. Procedimiento para ejercer derechos **ARCO**937. Medio para comunicar cambios al aviso948. Procedimiento para **revocar consentimiento**959. Transferencias de datos (nacionales e internacionales)9610. Uso de cookies y tecnologias de rastreo9798### Simplificado (en punto de recoleccion)99100Contenido minimo:1011. Identidad y domicilio del responsable1022. Finalidades del tratamiento1033. Enlace al aviso integral104105## Derechos ARCO106107| Derecho | Descripcion | Plazo respuesta |108|---------|-------------|-----------------|109| **A**cceso | Conocer que datos tiene el responsable | 20 dias habiles |110| **R**ectificacion | Corregir datos inexactos o desactualizados | 20 dias habiles |111| **C**ancelacion | Eliminar datos (bloqueo + supresion) | 20 dias habiles |112| **O**posicion | Oponerse al tratamiento por causa legitima | 20 dias habiles |113114Implementacion post-respuesta: **15 dias habiles** adicionales.115Queja ante autoridad (SABG): **15 dias** si no hay respuesta.116117**Nuevo en 2025:** Incluye derecho a oponerse a **decisiones automatizadas** con efectos significativos.118119## Transferencias Internacionales120121Requieren **consentimiento expreso** del titular, excepto cuando:122- Exista un tratado internacional aplicable123- Sea necesario para atencion medica124- Sea necesario para cumplimiento de contrato125- Lo requiera autoridad competente126- Sea de interes publico127128**NOTA:** La nueva ley **no establece mecanismos claros** para transferencias internacionales (no hay equivalente a clausulas contractuales tipo de la UE).129130## Cookies y Rastreo131132Mexico **no tiene ley especifica de cookies**. Requisitos derivados de principios generales:133134| Tipo de cookie | Accion requerida |135|----------------|------------------|136| Esenciales (sesion, seguridad) | Solo informar |137| Analytics (GA4) | Informar + opcion de rechazo |138| Marketing (Meta Pixel) | Informar + consentimiento |139140**Recomendacion:** Implementar cookie banner basico con aceptar/rechazar aunque la ley no lo exija explicitamente.141142## Notificacion de Vulneraciones (Data Breach)143144| Aspecto | Requisito |145|---------|-----------|146| Cuando | **Sin demora** cuando afecte significativamente derechos |147| A quien | A los **titulares afectados** (no obligatorio a la autoridad) |148| Contenido | Naturaleza, datos involucrados, consecuencias, mitigacion |149| Medio | Cualquiera que asegure recepcion |150151## Aplicacion a Directorios de Salud152153### Datos de proveedores154155| Dato | Fuente | Consentimiento |156|------|--------|----------------|157| Nombre completo | SEP/Cedula | No requerido (publico) |158| Numero de Cedula | SEP | No requerido (publico) |159| Especialidad | SEP | No requerido (publico) |160| Institucion educativa | SEP | No requerido (publico) |161| Telefono de consultorio | Proveedor | Tacito o expreso |162| Sitio web | Proveedor | Tacito |163| Fotos | Proveedor | **Expreso** |164| Horarios | Proveedor | Tacito |165166### Datos de usuarios/miembros167168| Dato | Consentimiento |169|------|----------------|170| Nombre, email | Tacito (con aviso) |171| Preferencias de ubicacion | Tacito |172| Resenas (sin datos de salud) | Tacito |173| Resenas que revelan condicion medica | **Expreso y por escrito** |174| Datos de pago (Stripe) | **Expreso** (financiero + transferencia int'l) |175176### Normas de salud que NO aplican a un directorio177178| Norma | Por que no aplica |179|-------|-------------------|180| NOM-004-SSA3-2012 | Regula expedientes clinicos |181| NOM-024-SSA3-2012 | Regula sistemas de registro electronico de salud |182| Ley General de Salud (expedientes) | El directorio no es establecimiento de atencion medica |183184### Reguladores relevantes185186| Autoridad | Jurisdiccion |187|-----------|-------------|188| SABG | Proteccion de datos personales |189| COFEPRIS | Si se ofrecen servicios de salud directos (NO aplica a directorio) |190| PROFECO | Publicidad enganosa, proteccion al consumidor |191| SEP | Verificacion de Cedulas Profesionales |192193## Checklist de Compliance para Directorio de Salud194195### Prioridad Alta (implementar primero)196197- [ ] Aviso de Privacidad Integral publicado en sitio web (espanol + ingles)198- [ ] Aviso de Privacidad Simplificado en formularios de registro199- [ ] Identificar datos sensibles en el aviso (si se recolectan)200- [ ] Procedimiento ARCO documentado (formulario o email designado)201- [ ] Documentar base legal para datos de proveedores (fuente publica SEP)202- [ ] Cookie banner basico (aceptar/rechazar no esenciales)203- [ ] Consentimiento expreso en registro de miembros para transferencias internacionales204205### Prioridad Media206207- [ ] Consentimiento expreso de proveedores para datos no publicos208- [ ] Mecanismo de consentimiento expreso para resenas con datos de salud209- [ ] Medidas de seguridad documentadas (SSL, hashing, accesos)210- [ ] Procedimiento de respuesta a incidentes de seguridad211- [ ] Terminos y condiciones actualizados con referencia a nueva ley212213### Prioridad Baja (monitoreo)214215- [ ] Monitorear publicacion del reglamento de la nueva LFPDPPP216- [ ] Monitorear lineamientos de la SABG217- [ ] Consultar abogado para validar estrategia de datos de Cedula como fuente publica218- [ ] Evaluar necesidad de Data Protection Impact Assessment219220## Common Mistakes221222| Error | Consecuencia | Correccion |223|-------|-------------|------------|224| Asumir que la ley de 2010 sigue vigente | Incumplimiento con nueva ley 2025 | Actualizar todo a nueva ley |225| No distinguir datos sensibles | Multas duplicadas | Clasificar explicitamente en aviso |226| Usar consentimiento tacito para datos de salud | Ilegal — requiere escrito | Implementar firma electronica |227| No informar transferencias a EE.UU. | Sancion por omision | Listar servicios en aviso |228| Considerar scroll como consentimiento | Invalido bajo nueva ley | Usar acciones afirmativas (checkbox, clic) |229| No tener procedimiento ARCO | Sancion + queja ante SABG | Crear formulario + procedimiento interno |230| Publicar fotos de proveedores sin consentimiento | Violacion aunque sean profesionales | Obtener consentimiento expreso |231232## Referencia Detallada233234Para el analisis completo con articulos, cronologia, fuentes, y recomendaciones especificas, ver:235`./lfpdppp-2025-reference.md`