Saltar al contenido
hivek blog
Cuéntanos tu proyecto

Negocio

Tu empresa ya usa IA para decidir sobre personas: la ley que lo regula sigue sin reglamento

Desde marzo de 2025 la nueva Ley Federal de Protección de Datos Personales obliga a distinguir finalidades y da derecho de oposición al tratamiento automatizado. El reglamento sigue pendiente, pero la ley ya se sanciona.

Negocio

Tu empresa ya usa IA para decidir sobre personas: la ley que lo regula sigue sin reglamento

Si tu empresa usa un modelo para calificar el riesgo de un cliente, filtrar candidatos antes de que los vea Recursos Humanos o decidir a quién atiende primero tu mesa de soporte, ya estás operando bajo una ley que te obliga a algo concreto: decirle a esas personas que pueden oponerse, y tener un canal real para que lo hagan. Esa obligación es exigible desde el 21 de marzo de 2025, cuando entró en vigor la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), y sigue siendo exigible aunque el reglamento que la desarrolla todavía no exista.

Qué cambió y quién vigila ahora

La reforma constitucional publicada en el Diario Oficial de la Federación en diciembre de 2024 eliminó al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) junto con otros organismos autónomos. Sus funciones en materia de datos personales de particulares pasaron a la Secretaría Anticorrupción y Buen Gobierno, según describe el análisis de Garrigues sobre la nueva ley. La nueva LFPDPPP se publicó el 20 de marzo de 2025 y entró en vigor al día siguiente.

Dos obligaciones de la ley importan de forma directa a cualquier empresa que automatice decisiones:

El aviso de privacidad ya no puede ser genérico. El artículo 15, fracción III, exige que el aviso distinga las finalidades del tratamiento que requieren el consentimiento del titular de las que no lo requieren. En la práctica, eso separa lo necesario para operar (facturar, dar el servicio) de lo voluntario (perfilar para marketing, vender el dato a un tercero, alimentar un modelo de scoring).

Existe derecho de oposición al tratamiento automatizado. El artículo 26, fracción II, da al titular el derecho de oponerse cuando sus datos son objeto de un tratamiento automatizado que le produce efectos jurídicos no deseados o afecta de forma significativa sus intereses, derechos o libertades, y ese tratamiento evalúa aspectos personales o predice su rendimiento profesional, situación económica, salud, preferencias sexuales, fiabilidad o comportamiento sin intervención humana. Ese texto describe, casi con nombre y apellido, un scoring de crédito, un filtro automático de currículums o un algoritmo que prioriza tickets de soporte según el valor del cliente.

Lo que ya se puede sancionar, con cifras

El artículo 59 de la ley fija las multas: de 100 a 160,000 veces la Unidad de Medida y Actualización (UMA) para un primer bloque de infracciones, y de 200 a 320,000 UMA para las más graves, con la posibilidad de duplicar el monto cuando la infracción involucra datos sensibles. Con el valor diario de la UMA para 2026, de $117.31 pesos según el comunicado del INEGI, el rango va de $11,731 a un tope de $37,539,200 pesos, y hasta $75,078,400 pesos si la infracción es sobre datos sensibles y se duplica.

Lo que no existe todavía es el reglamento de esta ley: no se ha publicado en el Diario Oficial. Mientras tanto, aplican de forma supletoria las disposiciones de la Ley Federal de Procedimiento Administrativo. Eso no suspende la ley ni los derechos que otorga: el derecho de oposición, la obligación del aviso diferenciado y las sanciones del artículo 59 ya operan sin necesidad de un reglamento que los detalle.

El proceso de enero de 2026 no es el reglamento

El 28 de enero de 2026, en el marco del Día Internacional de la Protección de Datos Personales, la Secretaría Anticorrupción y Buen Gobierno, encabezada por Raquel Buenrostro, organizó un foro de diálogo en la Ciudad de México para arrancar un proceso de actualización de la ley, según reportó Infobae. Es importante no confundir dos procesos distintos: ese foro es el inicio de una eventual reforma legislativa de más fondo, sin fecha de conclusión anunciada; el reglamento de la ley vigente desde 2025 es un trámite administrativo aparte, también pendiente, y ninguno de los dos tiene fecha pública de cierre.

Tampoco hay que confundir esta ley con una "ley de IA" mexicana: no existe. Hay 85 iniciativas legislativas sobre inteligencia artificial presentadas desde abril de 2023, de las cuales 67 seguían pendientes de aprobación, según el conteo de la Universidad Anáhuac citado en este resumen del estado de la regulación de IA en México. Lo único aprobado hasta ahora son reformas sectoriales a la Ley Federal del Trabajo y a la Ley Federal del Derecho de Autor sobre voz e imagen frente a IA generativa, publicadas el 14 de mayo de 2026. La LFPDPPP no regula algoritmos en general: regula qué pasa cuando esos algoritmos deciden sobre datos personales.

Qué revisar esta semana, en orden

  1. Ubica dónde una máquina decide sola. Lista los procesos donde un modelo, una regla o un sistema automatizado produce un resultado sobre una persona sin que alguien de tu equipo lo revise antes: aprobación o rechazo de crédito, filtrado de candidatos, priorización de soporte, scoring de riesgo de clientes.
  2. Compara ese resultado contra el artículo 26. No toda automatización activa el derecho de oposición: activa cuando el efecto es jurídico o significativo y evalúa aspectos personales sin intervención humana. Un chatbot que agenda citas no entra ahí. Un modelo que decide si un candidato pasa a entrevista, sí.
  3. Revisa el aviso de privacidad de cada proceso que sí entra. Pregunta si distingue finalidades necesarias de voluntarias, si menciona el tratamiento automatizado específico, y si describe cómo ejercer el derecho de oposición.
  4. Construye el canal de oposición, no solo el texto legal. De nada sirve un párrafo que dice "puede oponerse" si no hay a quién escribirle ni un proceso documentado para atender la solicitud, revisar el caso y, si aplica, sacar a esa persona del tratamiento automatizado.
  5. Pregúntale a tu proveedor de scoring o de filtrado quién audita el modelo. Si terceriza esa decisión automatizada, necesita saber qué variables usa, con qué datos se entrenó y si existe una vía para que un humano revise un caso concreto antes de que la queja llegue a la Secretaría.

Dónde esta alarma no aplica

No cualquier uso de automatización dispara esta obligación. Un sistema que ordena tickets por fecha de llegada, que envía recordatorios de pago o que arma reportes internos no evalúa "aspectos personales" del titular para decidir algo sobre su situación económica, su salud o su comportamiento, así que no entra en el supuesto del artículo 26. Tampoco es correcto asumir que cumplir este artículo resuelve el resto de los riesgos de usar IA en la operación: sesgo del modelo, explicabilidad de la decisión o calidad del dato de entrenamiento no están cubiertos por esta ley, y son problemas que hay que auditar aparte, como ya se explica en Tu agente de IA de marketing no tiene contra qué decidir: el catálogo va antes que el modelo. Y esperar a que salga el reglamento antes de mover algo es la respuesta equivocada: como pasó con otras obligaciones fiscales recientes, la cancelación de CFDI y Carta Porte demuestra que las autoridades mexicanas exigen cumplimiento con el texto vigente, no con la versión reglamentada que todavía no existe.

Muchos de estos sistemas de decisión automatizada nacieron como pilotos que nunca pasaron por un ejercicio serio de gobierno de datos, la misma razón por la que la mayoría de los pilotos de RPA en México nunca llegan a producción: se construyen rápido y no se les vuelve a tocar hasta que algo falla. Si tu empresa ya tiene un sistema de scoring, de filtrado de candidatos o de priorización de soporte operando y necesita el flujo de oposición, la trazabilidad y el aviso diferenciado que pide la ley, le metemos ese cambio al sistema que ya tienes en vez de rehacerlo desde cero.

La pregunta que vale la pena hacerle a tu equipo legal y a tu equipo de TI en la misma reunión no es si el reglamento ya salió. Es si alguien en tu empresa podría hoy mismo atender la solicitud de oposición de un cliente al que un algoritmo le negó algo.

Fuentes

Comentarios

→ Suscripción

Te avisamos cuando publicamos

Un correo por artículo, con los datos y las fuentes de cada caso. Automatización de procesos, IA aplicada y plataformas a la medida.

Un correo por artículo. Baja cuando quieras.