Si tu equipo legal o de seguridad de la información está evaluando un proveedor de IA conversacional para atención al cliente o ventas, este artículo resuelve, punto por punto, cómo la arquitectura de Aunoa responde a las obligaciones de la LFPDPPP, incluida la duda que más frena estas decisiones: la transferencia de datos entre España y México.
México vive un momento de incertidumbre regulatoria poco habitual en protección de datos. El INAI desapareció como órgano autónomo el 21 de marzo de 2025, y sus funciones de supervisión y sanción sobre datos personales del sector privado pasaron a la Secretaría Anticorrupción y Buen Gobierno (SABG). A julio de 2026, el reglamento actualizado de la nueva LFPDPPP sigue sin publicarse, por lo que el reglamento de 2011 continúa aplicando de forma supletoria. Para un banco o aseguradora, esto se traduce en una pregunta muy concreta antes de firmar: ¿la arquitectura del proveedor ya está diseñada para cumplir, más allá de qué autoridad vigile mañana?
Coste global
Coste medio mundial de una brecha de datos, IBM Cost of a Data Breach 2025.
Sector financiero
Sobrecoste del sector financiero frente a la media global (IBM, 2024).
Gobernanza IA
De las empresas con brechas no tenía política de gobernanza de IA (IBM, 2025).
Multa LFPDPPP
Máximo legal (Art. 59 Fr. III), cerca de $37,5M MXN, duplicable en datos sensibles.
1. La evolución del marco normativo que debes tener presente
La LFPDPPP no es una ley nueva en su esencia, pero sí ha cambiado quién la vigila y qué riesgos adicionales introduce el uso de inteligencia artificial. Antes de evaluar cualquier arquitectura técnica, tu equipo de compliance necesita ubicar en qué momento regulatorio se está tomando la decisión.
Publicación de la LFPDPPP original
Ley publicada en el DOF el 5 de julio de 2010, con el INAI como autoridad garante.
Reforma constitucional en transparencia y datos
Se ordena la extinción del INAI como organismo autónomo y la reasignación de sus funciones.
Desaparición del INAI y nueva LFPDPPP
Sus funciones sobre datos del sector privado pasan a la Secretaría Anticorrupción y Buen Gobierno (SABG).
Vacío reglamentario vigente
El nuevo reglamento sigue sin publicarse; el de 2011 se aplica de forma supletoria mientras tanto.
2. Transferencias internacionales de datos: el punto crítico España–México
Esta es, en nuestra experiencia, la objeción que más veces frena una decisión cuando el proveedor de IA opera desde Europa. La LFPDPPP regula esto en sus artículos 36 y 37: toda transferencia de datos personales a un tercero requiere en principio consentimiento del titular, salvo excepción legal, o que el proveedor actúe como encargado del tratamiento bajo instrucciones del responsable, en cuyo caso el régimen aplicable no es el de transferencia libre, sino el de un contrato específico conforme a los artículos 36 a 40 de la ley. Es exactamente el marco bajo el que operamos con nuestros clientes bancarios: no como receptor libre de datos, sino como encargado contractual, con finalidades documentadas desde el origen.
3. Preguntas frecuentes de equipos de compliance
Estas son las dudas que más recibimos de equipos legales y de seguridad de la información durante la evaluación de proveedores.
¿Aunoa transfiere datos de clientes mexicanos fuera de México?
Aunoa opera como encargado del tratamiento bajo instrucciones contractuales del cliente, no como receptor libre de datos. El alcance, la ubicación de procesamiento y las garantías se documentan en el aviso de privacidad y el contrato antes de cualquier tratamiento, conforme a los artículos 36 a 40 de la LFPDPPP.
¿Qué pasa mientras el nuevo reglamento sigue sin publicarse?
El reglamento de 2011 aplica de forma supletoria en lo que no contradiga la ley reformada de 2025. La arquitectura de Aunoa no depende de ese vacío: ya cumple estándares europeos (RGPD/LOPDGDD, ISO 27001, ENS) que en la práctica igualan o superan las exigencias sustantivas de la LFPDPPP actual.
¿Aunoa reentrena sus modelos con datos de conversaciones de clientes?
No. La arquitectura de Aunoa aísla los datos de cliente del ciclo de entrenamiento del modelo, evitando el riesgo —señalado por firmas legales mexicanas como emergente bajo LFPDPPP— de reutilizar datos históricos sin haberlo informado en el aviso de privacidad original.
Fuentes consultadas
Cámara de Diputados — Texto vigente de la LFPDPPP Sharkit — Estado del reglamento de la nueva LFPDPPP (2026) AE Abogados — Transferencias internacionales bajo LFPDPPP IBM — Cost of a Data Breach Report 2025Compliance banca y seguros
Resuelve la duda de tu equipo legal antes de que frene el proyecto
Comparte con tu equipo de compliance el dossier técnico de arquitectura de seguridad de Aunoa, mapeado línea por línea contra la LFPDPPP.
Hablar con el equipo de Aunoa →ISO 27001 · ENS · RGPD/LOPDGDD · Alineado con EU AI Act

