Un lunes por la mañana, el equipo de sistemas detecta algo raro: durante el fin de semana alguien descargó la base de datos de clientes desde una cuenta que no debía tener ese acceso. Son nombres, teléfonos, direcciones y, en algunos casos, datos de tarjetas o de salud.
En ese momento, la dirección se hace tres preguntas al mismo tiempo: ¿qué tan grave es?, ¿a quién le tenemos que avisar? y ¿qué nos puede pasar?
En OCD Tech México vemos que muchas empresas tienen la respuesta técnica más o menos clara, pero no la legal. Y desde marzo de 2025 esa parte cambió, aunque la ley conserve el mismo nombre. Este artículo es una guía práctica para que esas tres preguntas no se respondan en caliente.
Lo que cambió con la nueva LFPDPPP
El 20 de marzo de 2025 se publicó una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que entró en vigor al día siguiente y abrogó la ley de 2010. Desde entonces tuvo una reforma menor, publicada el 14 de noviembre de 2025.
El cambio más visible es la autoridad: el INAI desapareció y la supervisión de los datos personales en manos de empresas pasó a la Secretaría Anticorrupción y Buen Gobierno. Si tu aviso de privacidad o tu protocolo de incidentes todavía mencionan al INAI, están desactualizados.
Hay un segundo detalle importante: el nuevo reglamento de la ley no se ha publicado, aunque el plazo para hacerlo ya venció. Mientras tanto, la lectura que sostiene el mercado es que el reglamento de 2011 se sigue aplicando en lo que no contradiga a la ley nueva. Lo recomendable es cumplir con el estándar más alto de los dos textos.
Lo que la ley te exige antes del incidente
La ley obliga a toda empresa que trata datos personales a establecer y mantener medidas de seguridad administrativas, técnicas y físicas (Art. 18). No define un estándar único: el nivel exigible depende del riesgo, de las posibles consecuencias para las personas, de la sensibilidad de los datos y del desarrollo tecnológico.
En la práctica, esto significa que cuando ocurre una fuga, la pregunta no será solo “¿qué pasó?”, sino “¿qué medidas tenían y eran proporcionales al riesgo?”. Una empresa que maneja expedientes médicos o datos financieros de miles de clientes no puede defenderse con las mismas medidas que una que solo tiene correos de contacto.
Por eso conviene tener documentado, desde antes:
- Un inventario de qué datos personales tienes, dónde están y quién tiene acceso.
- Cuáles de esos datos son sensibles o financieros, porque elevan el nivel de protección exigible.
- Las medidas que aplicas a cada sistema: control de accesos, MFA, cifrado, respaldos y monitoreo.
- La [capacitación de tu personal]([URL BLOG 1]), que forma parte de las medidas administrativas.
El día del incidente: a quién avisar y cómo
Primero, contener y entender
Antes de cualquier comunicación, el equipo técnico tiene que detener la fuga, preservar evidencia y entender el alcance: qué datos salieron, de cuántas personas y por qué vía. Sin esto, cualquier aviso será impreciso.
Decidir si la vulneración es significativa
La ley establece que las vulneraciones que afecten de forma significativa los derechos patrimoniales o morales de las personas se les deben informar de inmediato, para que puedan defenderse (Art. 19). No toda incidencia técnica cumple ese umbral, pero una base de clientes con datos financieros o de salud expuesta casi seguro sí.
Aquí está el punto que más falla: quién decide si es significativa y con qué criterio. Si eso se discute por primera vez con el incidente encima, la decisión suele llegar tarde o mal tomada. Debe estar escrito en tu plan de respuesta.
Qué debe decir el aviso a los titulares
La ley no fija un número de horas; dice “de inmediato”. El reglamento de 2011 detalla lo que el aviso debe incluir: la naturaleza del incidente, los datos comprometidos, recomendaciones para que la persona se proteja, las acciones correctivas que ya tomaste y dónde puede obtener más información. Tener una plantilla aprobada por tu área legal antes del incidente ahorra horas críticas.
Tus proveedores y tus clientes corporativos
Si la fuga ocurrió en un proveedor que trata datos por cuenta tuya, la responsabilidad frente a los titulares sigue siendo tuya. Y si tu empresa es proveedora de un cliente en Estados Unidos, lo más probable es que tu contrato te obligue a notificarle en un plazo específico, muchas veces más corto que lo que exige la ley mexicana. Revisa esos contratos hoy, no el día del incidente.
Lo que viene después: solicitudes ARCO y sanciones
Prepárate para una ola de solicitudes
Después de un aviso de fuga, es normal que muchas personas quieran saber qué datos tuyos tienen o pedir que los borres. La ley da 20 días para comunicar la respuesta a una solicitud de derechos ARCO desde que se recibe, y 15 días más para hacerla efectiva (Art. 31). Un buzón sin dueño, en medio de una crisis, es la forma más rápida de sumar un segundo incumplimiento.
Cuánto puede costar
Las multas más altas de la ley llegan hasta 320,000 UMA (Art. 59). Con el valor de la UMA para 2026, de 117.31 pesos diarios, eso equivale a unos 37.5 millones de pesos. Si la infracción involucra datos sensibles, el monto puede aumentar hasta el doble.
Ninguna autoridad arranca por el máximo, y el monto final depende de la gravedad y de las circunstancias. Pero el techo sirve para dimensionar algo: un plan de respuesta, un inventario de datos y medidas de seguridad proporcionales cuestan una fracción de lo que se arriesga. Además, el costo legal suele ser solo una parte; la pérdida de confianza de tus clientes y la interrupción de la operación pueden pesar más.
Tu plan de respuesta en cinco pasos
- Haz tu inventario de datos personales y marca cuáles son sensibles o financieros.
- Escribe tu plan de respuesta a incidentes, con un responsable con nombre y un criterio claro para decidir si una vulneración es significativa.
- Prepara una plantilla de aviso a titulares con los elementos que pide el reglamento, revisada por tu área legal.
- Revisa los contratos con clientes y proveedores para conocer los plazos de notificación que ya firmaste.
- Actualiza tu aviso de privacidad y tu procedimiento ARCO para que mencionen a la autoridad correcta y tengan un responsable que responda a tiempo.
Prepárate antes de que pase
Una fuga de datos pone a prueba en pocas horas todo lo que tu empresa tenía documentado, o no, sobre seguridad y privacidad. La diferencia entre una crisis controlada y una que escala casi nunca es la tecnología: es haber decidido antes quién hace qué.
En OCD Tech México ayudamos a empresas de distintos tamaños a preparar su respuesta a incidentes y a alinear sus medidas de seguridad con la LFPDPPP vigente, con un enfoque práctico que conecta lo técnico con lo legal. Si quieres saber qué tan lista está tu empresa, agenda una consulta con nosotros y lo revisamos juntos.

Leave a Reply
Your email is safe with us.