← Volver a Guías
Cumplimiento
14 Aug 2026
Imagen de portada — reemplazar antes de publicar

LFPDPPP 2025 y GDPR: qué debe cumplir la TI de tu filial en México

LFPDPPP 2025 cambió de autoridad y el GDPR puede alcanzar a tu filial mexicana. Qué debe implementar tu TI para cumplir ambas leyes a la vez.

Dos leyes, una sola infraestructura de TI

Si tu empresa es la filial mexicana de un grupo europeo, es fácil asumir que solo te toca cumplir la ley mexicana. En la práctica, muchas filiales están sujetas a dos regímenes de protección de datos a la vez: la LFPDPPP mexicana, porque operan y tratan datos en México, y el GDPR europeo, porque procesan datos de personas de la UE, reciben instrucciones de tratamiento de la matriz o forman parte de su cadena de encargados de tratamiento.

Lo que cambió en la LFPDPPP en 2025

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares tuvo una actualización relevante: la nueva ley entró en vigor el 21 de marzo de 2025 (publicada en el DOF el 20 de marzo, con reforma el 14 de noviembre de 2025), reemplazando la ley de 2010. El cambio más importante para efectos prácticos: el INAI fue disuelto y la supervisión y sanción en materia de protección de datos pasó a la Secretaría Anticorrupción y Buen Gobierno. Si tu equipo de compliance sigue documentando procesos "ante el INAI", ese documento ya está desactualizado.

La ley aplica a toda persona física o moral del sector privado que realice "cualquier operación sobre datos personales: obtención, uso, registro, organización, conservación, comunicación, difusión, almacenamiento, acceso, manejo, aprovechamiento, divulgación, transferencia o disposición" — es decir, prácticamente cualquier empresa con empleados, clientes o proveedores en México.

Obligaciones concretas para la filial

  • Aviso de privacidad disponible desde que se reciben los datos, con identidad y domicilio del responsable, finalidades del tratamiento, mecanismos ARCO y procedimiento para comunicar cambios.
  • Derechos ARCO: 20 días hábiles para responder a una solicitud y 15 días hábiles adicionales para ejecutarla si procede (ampliable una sola vez por un período igual), sin costo para el titular.
  • Contrato responsable-encargado: si tu filial trata datos por cuenta de la matriz (o al revés), la ley exige formalizar esa relación por contrato, especificando alcance, instrucciones, medidas de seguridad y disposición final de los datos al terminar el servicio.
  • Medidas de seguridad administrativas, técnicas y físicas adecuadas al tipo de dato y al riesgo identificado — el reglamento de 2025 que detallará plazos específicos de notificación de brechas aún no se ha publicado.

Cuándo entra el GDPR en la ecuación

El artículo 3 del GDPR extiende su alcance fuera de la Unión Europea en dos escenarios que aplican con frecuencia a filiales mexicanas de grupos europeos: cuando la empresa ofrece bienes o servicios a personas en la UE (los reguladores miran señales como precios en euros o contenido en idiomas europeos), y cuando monitorea el comportamiento de personas en la UE — por ejemplo, si sistemas operados desde México procesan cookies o IPs de visitantes europeos de un sitio del grupo. Las multas por incumplimiento pueden llegar al 4% de la facturación global anual o 20 millones de euros, lo que sea mayor — y se calculan sobre el grupo, no solo sobre la filial.

Qué le exige esto a la TI local

  • Definir con claridad si la filial es responsable o encargada de cada base de datos que toca, y formalizarlo por contrato.
  • Cifrado de datos personales en tránsito y en reposo, como salvaguarda técnica exigida bajo ambos regímenes.
  • Bitácoras de acceso y auditoría a sistemas que contengan datos personales — el mismo tipo de control que exige un cumplimiento GxP, ver nuestro artículo sobre 21 CFR Part 11.
  • Mapeo de transferencias internacionales de datos: qué sale de México hacia la matriz europea, con qué base legal y bajo qué salvaguardas.
  • Procedimiento documentado de respuesta a solicitudes ARCO dentro de los plazos legales mexicanos, coordinado con el equipo de privacidad de la matriz.

Por dónde empezar

La mayoría de las filiales no necesitan reinventar su arquitectura: necesitan una auditoría informática que documente dónde están los datos personales, quién tiene acceso y qué controles ya existen, y una gestión de ciberseguridad que cierre las brechas técnicas — cifrado, control de acceso, bitácoras — antes de que una solicitud ARCO o una auditoría de la matriz las encuentre primero. Revisa también los hallazgos típicos que encontramos en filiales durante estas auditorías.

¿Necesita ayuda concreta sobre este tema?

30 minutos con uno de nuestros directores. Sin presentación comercial — directo al grano.

Diagnóstico gratuito · 30 minCotización en 24h