Saltar al contenido
hivek blog
Cuéntanos tu proyecto

Ciberseguridad

Tu aviso de privacidad todavía dice INAI: la SABG ya multa y el reglamento pendiente no es excusa

El INAI desapareció en marzo de 2025 y la Secretaría Anticorrupción y Buen Gobierno ya sancionó su primer caso público. Qué revisar en avisos de privacidad, contratos y políticas de retención antes de que te toque a ti.

Tu aviso de privacidad todavía dice INAI: la SABG ya multa y el reglamento pendiente no es excusa

El 12 de julio de 2026 la Secretaría Anticorrupción y Buen Gobierno (SABG) multó a la Federación Mexicana de Fútbol con 42 millones 849 mil 95 pesos por el manejo de datos biométricos en el sistema Fan ID. Fue la primera sanción pública de la nueva autoridad de protección de datos personales en México. Si el aviso de privacidad, los contratos con tus encargados de tratamiento o tu política de destrucción documental todavía mencionan al INAI, ese organismo ya no existe desde marzo de 2025, y esa mención es justo el tipo de evidencia que una verificación encuentra en los primeros minutos.

El INAI desapareció, la SABG heredó la facultad de sancionar

La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares se publicó en el Diario Oficial de la Federación el 20 de marzo de 2025 y entró en vigor al día siguiente, sustituyendo por completo a la versión de 2010. El Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) dejó de existir esa misma fecha, y sus funciones de supervisión, verificación y sanción en materia de datos personales pasaron a la SABG, según confirmó la propia dependencia y reportó IDC sobre la transferencia de funciones del INAI. La diferencia no es sólo de nombre: el INAI era un organismo autónomo con presupuesto propio; la SABG depende directamente del Poder Ejecutivo.

Este cambio de autoridad es distinto del anteproyecto de Ley General de Ciberseguridad que México prepara para dar de alta un responsable de seguridad obligatorio: esa ley sigue en anteproyecto y no tiene fecha de vigencia. La LFPDPPP, en cambio, ya está vigente, ya tiene autoridad operando y ya multa.

El caso Fan ID: lo que la SABG ya sancionó

El expediente contra la Federación Mexicana de Fútbol, documentado en el comunicado oficial de la SABG, encontró tres fallas concretas: el aviso de privacidad no advertía que las fotografías biométricas capturadas para el Fan ID eran datos sensibles; el consentimiento se recogía con una casilla marcada, sin firma autógrafa ni electrónica que probara que era expreso y por escrito, como exige la ley para datos sensibles; y no había medidas documentadas que garantizaran el principio de responsabilidad en el tratamiento.

Ninguna de las tres es una falla técnica sofisticada. Son las mismas que aparecen en la mayoría de los avisos de privacidad genéricos que se redactaron hace años y nunca se volvieron a tocar. El análisis de Ritch Mueller sobre los primeros criterios públicos de la SABG señala que la autoridad está usando este caso como referencia de cómo va a leer los avisos de privacidad de cualquier empresa a partir de ahora.

Cuánto cuesta, en pesos, no actualizar

El artículo 63 de la LFPDPPP fija las sanciones en Unidades de Medida y Actualización (UMA): de 100 a 160,000 UMA para infracciones leves, de 200 a 320,000 UMA para infracciones graves, y el doble de esos montos cuando el tratamiento indebido involucra datos sensibles, según el desglose de las sanciones por mal manejo de datos personales de Fortia. Con el valor de la UMA vigente desde el 1 de febrero de 2026 ($117.31 pesos diarios, según el comunicado de INEGI), esos rangos se traducen así:

InfracciónRango en UMARango en pesos (UMA 2026)
Leve100 a 160,000$11,731 a $18.77 millones
Grave200 a 320,000$23,462 a $37.54 millones
Con datos sensibleshasta el doblehasta $75.08 millones

Bajo el INAI, entre 2011 y 2024, el sector financiero y de seguros concentró 17.3% de las sanciones por protección de datos, seguido por medios masivos con 15.1% y servicios educativos con 10.3%, de acuerdo con el mismo análisis de Fortia. Son los sectores que manejan más datos sensibles y que más transfieren información a terceros, y son también los que más va a mirar la SABG primero.

Qué revisar esta semana, en orden

No hace falta auditar todo el corpus legal de la empresa de golpe. El orden que reduce más riesgo primero es este:

  1. Aviso de privacidad: busca cualquier mención al INAI, a su sitio inicio.inai.org.mx o a sus formatos de queja. Verifica que distinga con claridad qué datos son sensibles (biométricos, de salud, financieros) y que el mecanismo de consentimiento para esos datos sea expreso y quede documentado, no una casilla sin registro verificable.
  2. Contratos con encargados de tratamiento: proveedores de nómina, CRM, mensajería, analítica. Si el contrato cita al INAI como autoridad de referencia o remite a su procedimiento de quejas, está desactualizado.
  3. Políticas de retención y destrucción: quién decide cuándo se borra un dato, con qué evidencia se documenta la destrucción y si esa política también menciona al INAI.
  4. Procedimiento de derechos ARCO: el plazo de 20 días hábiles para responder sigue vigente; confirma que el canal de recepción y el formato de respuesta no apunten a una dirección o portal del INAI que ya no opera.

Ese inventario de documentos legales dispersos es justo lo que resuelve automatizar la revisión de avisos, contratos y políticas de retención en vez de dejarla a que alguien se acuerde de revisarla antes de una auditoría. Es un problema parecido, aunque en otro sector, al que resolvió una certificadora que llevaba sus auditorías de cumplimiento en papel y hoy opera con una app en campo: el punto no es digitizar por digitizar, es que la evidencia de cumplimiento quede donde se pueda auditar, no en un documento que nadie ha abierto desde 2019.

Dónde el reglamento pendiente no te salva

El Ejecutivo tenía 90 días naturales desde marzo de 2025 para publicar el reglamento de la nueva ley. Año y medio después, ese reglamento sigue sin publicarse, según confirma la revisión de Sharkit sobre la LFPDPPP y su reglamento pendiente. Es tentador leer eso como una razón para esperar: si la autoridad ni siquiera ha terminado de definir las reglas operativas, ¿por qué apurarse a actualizar un aviso de privacidad?

Esa lectura es la equivocada. El reglamento pendiente va a aclarar detalles operativos como los plazos exactos de respuesta a solicitudes ARCO o los formatos oficiales, no la obligación de fondo. La ley ya está vigente, la SABG ya tiene facultad sancionadora y el caso Fan ID ya demuestra que la está usando. Mientras no se publique el nuevo reglamento, el de 2011 sigue aplicando de forma supletoria en lo que no contradiga la ley vigente, así que tampoco hay un vacío legal que te proteja.

Donde sí conviene esperar es en rediseñar procesos completos de gobernanza de datos anticipando reglas que todavía no existen: si el reglamento cambia el formato del aviso simplificado o el plazo de respuesta ARCO, ajustar un documento ya actualizado es barato. Construir desde cero un sistema nuevo sobre una regla que aún no se publica es apostar el presupuesto a una fecha que nadie ha confirmado.

Actualizar avisos de privacidad, revisar contratos con proveedores y documentar políticas de retención no es una reforma de sistemas, es una corrección de texto legal con una fecha límite que ya pasó hace año y medio. Si esa revisión sigue pendiente porque nadie en la empresa tiene claro por dónde empezar, automatizamos ese inventario de documentos y su seguimiento en vez de dejarlo a que alguien lo recuerde antes de la próxima auditoría.

Fuentes

Comentarios

→ Suscripción

Te avisamos cuando publicamos

Un correo por artículo, con los datos y las fuentes de cada caso. Automatización de procesos, IA aplicada y plataformas a la medida.

Un correo por artículo. Baja cuando quieras.