Saltar al contenido
Freejolitos Consultores
Guía regulatoria · Datos y Privacidad

La ley de datos personales cambió en 2025: lo mínimo que tu organización debe revisar

El 20 de marzo de 2025 se publicó en el Diario Oficial de la Federación una de las reformas más profundas en materia de transparencia y privacidad en México. El Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) desapareció formalmente, y sus facultades de tutela sobre los datos en posesión de particulares fueron transferidas a la Secretaría Anticorrupción y Buen Gobierno.

El test inmediato de 5 segundos: Abre el aviso de privacidad de tu organización (en tu sitio web, formatos de registro o contratos). Si contiene la palabra «INAI», tu documento ya está legalmente desactualizado.

1. Cuadro comparativo: ¿Qué cambió con la reforma?

Esquema Anterior (Hasta 2024)

Los avisos de privacidad remitían al INAI como la autoridad encargada de tramitar quejas o inconformidades en el ejercicio de derechos ARCO (Acceso, Rectificación, Cancelación y Oposición).

Marco Vigente (Desde Marzo 2025)

La tutela legal pasa a la Secretaría de Estado. Los avisos y procedimientos internos deben actualizar sus instancias de reclamación y referencias normativas.

2. Las 4 acciones urgentes para tu organización

1. Actualiza las menciones institucionales en tu Aviso de Privacidad

Reemplaza cualquier referencia al INAI como autoridad de alzada por la Secretaría Anticorrupción y Buen Gobierno, y verifica que el correo para ejercer derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) siga activo y sea supervisado regularmente.

Tiempo estimado: 20 minutos. Urgencia: Máxima.

2. Identifica y aísla los Datos Personales Sensibles

Si atiendes a poblaciones vulnerables, personas migrantes o temas de salud, estás tratando datos sensibles (origen étnico, estado de salud, situación migratoria, biometría, preferencias políticas o religiosas). Estos datos no pueden vivir en:

  • Carpetas compartidas abiertas a todo el equipo.
  • Chats de WhatsApp sin cifrado de extremo a extremo.
  • Documentos impresos sin custodia bajo llave.
  • Pendrives o discos duros sin contraseña de acceso.

Tiempo estimado: 1–2 horas. Urgencia: Alta.

3. Aplica la regla de retención: Cierre + 12 meses

Conservar identificaciones (INE, pasaportes, CURP), comprobantes de domicilio o registros médicos de personas que ya no reciben atención de tu organización después de 12 meses de cerrado el caso es una vulnerabilidad innecesaria.

El dato que no se conserva es el único que no se puede filtrar. Establece un procedimiento de destrucción segura (preferiblemente trituración de documentos impresos y eliminación criptográfica de archivos digitales) para toda información vencida.

Tiempo estimado: 2–3 horas (implementación del procedimiento). Urgencia: Alta.

4. Restringe el uso de herramientas de IA sobre datos reales

Prohíbe a tu equipo pegar nombres reales, expedientes médicos, datos de contacto o información sensible en herramientas de Inteligencia Artificial de uso libre (ChatGPT, Claude, Gemini, etc.) o cuentas gratuitas cuyos términos de servicio permitan entrenar modelos con los datos ingresados.

Establece una lista de herramientas autorizadas con restricciones claras:

  • Prohibidas: Cualquier IA con cuentas personales/gratuitas.
  • Permitidas: Herramientas empresariales con garantía de no retención de datos (ej. versión empresarial con contrato).

Tiempo estimado: 30 minutos (crear la política y comunicarla). Urgencia: Media.

3. Matriz de Niveles de Sensibilidad Documental

Nivel Ejemplos de datos Dónde NO va Retención máxima
🔴 Sensible INE, pasaporte, CURP, estado de salud, filiación política, situación migratoria WhatsApp, carpetas compartidas, pendrives sin contraseña, nubes personales Cierre de caso + 12 meses
🟡 Operativo Nombre completo, teléfono, correo, dirección, historia de atención Chats públicos, documentos sin control de acceso, mails reenviados a terceros Duración del vínculo + 6 meses
🟢 Público Nombres en comunicados, fotos autorizadas, estadísticas agregadas Nada específico — ya es público Indefinida (propósito histórico)

Checklist de cumplimiento rápido

Expande la lista de verificación
  • ¿El aviso de privacidad publicado en tu sitio web cita a la autoridad vigente en lugar del INAI?
  • ¿Los formularios de registro impresos o digitales cuentan con consentimiento expreso para datos sensibles?
  • ¿Las carpetas de expedientes de beneficiarios tienen permisos restringidos y no son accesibles para todo el personal?
  • ¿Existe una política documentada para destruir periódicamente identificaciones y documentos personales una vez concluido el servicio?
  • ¿Se cuenta con una directriz clara sobre qué herramientas de IA están autorizadas para uso institucional?
  • ¿Se ha comunicado al equipo la prohibición de compartir datos sensibles en chats o herramientas de IA?
  • ¿Se realizan auditorías periódicas (anuales mínimo) sobre el manejo de datos sensibles?

Recursos adicionales

Para profundizar en la reforma:

  • Decreto de reforma publicado en el Diario Oficial de la Federación, 20 de marzo de 2025.
  • Documentos de transición disponibles en la web de la Secretaría Anticorrupción y Buen Gobierno.
  • Guías de privacidad según sector: ONGs, organismos públicos, empresas privadas.

¿Quieres auditar el manejo de datos en tu organización?

Te ayudamos a mapear tus flujos de información, depurar expedientes vencidos y blindar la privacidad de tus beneficiarios conforme a las mejores prácticas y la legislación vigente.