Artículo
Protección de datos en ecommerce México: qué exige la LFPDPPP y cómo cumplirla con Adobe Commerce
Qué exige la nueva LFPDPPP a un ecommerce en México tras la desaparición del INAI, derechos ARCO y cómo se implementa en Adobe Commerce y Real-Time CDP.

En esta página
- Qué cambió: la desaparición del INAI y la nueva LFPDPPP
- Qué exige la LFPDPPP a un ecommerce
- Los ocho principios de tratamiento de datos
- El aviso de privacidad
- Los derechos ARCO
- De la ley a la plataforma: obligación por obligación
- Sanciones: qué dice la ley y qué sigue sin resolverse
- Cómo lo resolvemos en WolfSellers
- Preguntas frecuentes sobre protección de datos en ecommerce México
- ¿Sigue vigente la LFPDPPP o cambió de nombre?
- ¿A quién le presento una solicitud ARCO o una denuncia ahora que el INAI desapareció?
- ¿Qué datos puedo pedir en el checkout sin violar el principio de proporcionalidad?
- ¿Real-Time CDP me ayuda a cumplir con la LFPDPPP o es solo para personalización?
- Servicios relacionados
Cada compra en una tienda en línea mexicana genera un expediente de datos personales: nombre completo, dirección de entrega, teléfono, correo, con frecuencia RFC para la factura, y los datos de pago que procesa la pasarela. Eso siempre estuvo regulado — México tiene una ley de protección de datos del sector privado desde 2010 —, pero hay dos razones nuevas para que el tema entre en la agenda de cualquier equipo de ecommerce. La primera es que el checkout mexicano recolecta cada vez más datos: facturación automática, programas de lealtad, personalización con inteligencia artificial y activación en medios pagados dependen de perfiles de cliente cada vez más completos. La segunda es que el marco institucional cambió de fondo en marzo de 2025: el organismo que durante 15 años vigiló la protección de datos personales en México desapareció, se publicó una ley nueva y las funciones pasaron a una dependencia distinta del gobierno federal.
Ese cambio no es un detalle administrativo: cambia a quién se le presenta una solicitud de acceso o cancelación de datos y quién resuelve una denuncia de un cliente. Y ocurrió hace poco más de un año, así que no es raro encontrar avisos de privacidad y procesos internos que todavía mencionan al organismo anterior.
En WolfSellers implementamos Adobe Commerce (antes Magento) y Adobe Experience Platform para marcas que operan en México, y el aviso de privacidad, el consentimiento de marketing y la gestión de solicitudes de datos del cliente son parte del alcance de cada proyecto de ecommerce, no un anexo legal aparte. Este artículo explica qué exige la ley vigente, qué cambió con la desaparición del INAI, y cómo se traduce cada obligación en configuración concreta de la plataforma.
Una aclaración necesaria antes de entrar: esto no es asesoría legal. El marco de protección de datos personales en México se reformó de fondo en marzo de 2025 y sigue en desarrollo reglamentario — al cierre de esta nota no existe todavía el reglamento de la nueva ley, y algunos criterios de interpretación de la autoridad aún se están definiendo. Resumimos el marco para que los equipos de tecnología y de negocio sepan qué tiene que soportar la plataforma; el aviso de privacidad, los contratos de encargo y cualquier decisión de cumplimiento deben validarse con un despacho especializado en protección de datos en México.
Qué cambió: la desaparición del INAI y la nueva LFPDPPP
Hasta marzo de 2025, la autoridad de protección de datos personales en México era el INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales), un organismo constitucional autónomo que existía desde 2002 y que, además de vigilar el acceso a la información pública, era el regulador de la LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares) de 2010, la norma que gobierna cómo las empresas privadas tratan los datos de sus clientes.
Como parte de la reforma de simplificación de la administración pública federal impulsada por el gobierno de Claudia Sheinbaum, el Congreso aprobó la extinción del INAI. La secuencia, según fuentes públicas y análisis de despachos legales mexicanos:
- El 20 de febrero de 2025, el Ejecutivo presentó ante el Senado la iniciativa que extinguía al INAI y reformaba el marco de transparencia y protección de datos.
- El Congreso la aprobó y el 20 de marzo de 2025 se publicó en el Diario Oficial de la Federación (DOF) la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que abroga la LFPDPPP de 2010 y entró en vigor al día siguiente, el 21 de marzo de 2025.
- Sus recursos materiales, financieros y humanos se transfirieron a la Secretaría Anticorrupción y Buen Gobierno, dependencia del Poder Ejecutivo federal que absorbió las funciones de vigilancia y regulación en materia de protección de datos personales tanto para el sector privado (empresas, incluyendo telecomunicaciones e instituciones financieras) como para los sujetos obligados del sector público.
Dos precisiones importantes que conviene no mezclar:
- La LFPDPPP no desapareció: se reescribió. Sigue existiendo una ley con ese mismo nombre y sigue siendo la que aplica a las empresas privadas, como cualquier ecommerce. Lo que cambió es el texto —referencias al regulador, montos de sanciones ahora en UMA, algunos procedimientos— y, sobre todo, quién la vigila.
- Hay una ley distinta para el sector público. La Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados regula a las dependencias de gobierno, no a las empresas privadas. Si tu ecommerce no es una entidad gubernamental, la norma que te aplica es la LFPDPPP.
A diferencia del INAI, la Secretaría Anticorrupción y Buen Gobierno no es un órgano autónomo: depende del Ejecutivo federal y no tiene autonomía presupuestaria propia. Es un cambio estructural que analistas, académicos y colegios de abogados han señalado públicamente como una pérdida de independencia del regulador frente al modelo anterior. Para efectos prácticos de una tienda en línea, lo que importa es operativo: hoy las solicitudes de derechos ARCO, las denuncias de un titular de datos y la supervisión del cumplimiento se atienden a través de esta Secretaría, y ya no a través del INAI. Al cierre de esta nota, el reglamento de la nueva LFPDPPP sigue pendiente de publicación y varios procedimientos operativos —como los canales exactos y los formatos para presentar una denuncia— estaban todavía en transición; esto es exactamente el tipo de detalle que debe confirmarse con asesoría legal vigente al momento de implementar, no darse por sentado a partir de este artículo.
Qué exige la LFPDPPP a un ecommerce
La ley organiza las obligaciones de una empresa que trata datos personales — el responsable, en el lenguaje de la norma — alrededor de tres piezas: los principios que debe seguir todo tratamiento de datos, el aviso de privacidad que informa al titular, y los derechos que ese titular puede ejercer sobre sus propios datos.
Los ocho principios de tratamiento de datos
| Principio | Qué exige en la práctica |
|---|---|
| Licitud | El dato se obtiene y se trata conforme a la ley, nunca por medios engañosos o desleales |
| Consentimiento | El titular debe consentir el tratamiento, salvo las excepciones que marca la ley (por ejemplo, relación contractual); la nueva ley precisa que debe ser libre, específico e informado |
| Información | El titular sabe qué datos se recaban, para qué y quién es el responsable, a través del aviso de privacidad |
| Calidad | Los datos deben ser exactos, completos y actualizados para la finalidad para la que se trataron |
| Finalidad | Los datos solo se usan para lo que se informó en el aviso de privacidad, no para cualquier propósito posterior |
| Lealtad | El tratamiento no puede efectuarse por medios fraudulentos o engañosos |
| Proporcionalidad | Solo se recaban los datos necesarios para la finalidad declarada, no todo lo que técnicamente se podría pedir |
| Responsabilidad | El responsable debe poder demostrar que cumple los principios anteriores, con medidas de seguridad y procesos documentados |
El principio de proporcionalidad es el que con más frecuencia se rompe en un checkout mal diseñado: pedir fecha de nacimiento completa, INE o RFC obligatorio cuando la operación no lo requiere legalmente, o marcar como obligatorios campos de marketing que no son necesarios para completar la compra. El de finalidad es el que se rompe después del checkout, cuando datos capturados para facturar terminan usándose para segmentación publicitaria sin que el aviso de privacidad lo haya contemplado.
El aviso de privacidad
Es el documento con el que el responsable informa al titular qué datos recaba, con qué finalidad, si hay transferencias a terceros y cómo ejercer sus derechos. La ley distingue entre un aviso de privacidad integral —el documento completo, normalmente en una página del sitio— y un aviso simplificado, más breve, que se muestra en el punto donde se recaba el dato, como el propio formulario de checkout o el pie del correo de confirmación de pedido. La nueva ley precisa que el aviso simplificado debe distinguir con claridad qué finalidades requieren el consentimiento del titular y cuáles no, y detallar si se tratan datos sensibles.
Para un ecommerce, esto significa que el aviso de privacidad no es una sola página estática: hay que pensar en puntos de recolección distintos —el registro de cuenta, el checkout como invitado, el formulario de newsletter, el chat de soporte, el programa de lealtad— y cada uno necesita su aviso simplificado, coherente con el aviso integral y con las finalidades reales de esa recolección.
Los derechos ARCO
El titular de los datos —tu cliente— tiene cuatro derechos que puede ejercer frente al responsable en cualquier momento:
| Derecho | Qué puede pedir el cliente |
|---|---|
| Acceso | Conocer qué datos personales suyos tiene la empresa y con qué finalidad los trata |
| Rectificación | Corregir datos inexactos o desactualizados |
| Cancelación | Que se eliminen sus datos del sistema del responsable, cuando ya no sean necesarios para la finalidad que los justificó |
| Oposición | Dejar de recibir un tratamiento específico de sus datos, por ejemplo comunicaciones de marketing, sin cancelar toda la relación |
La ley da al responsable un plazo para atender una solicitud ARCO — el criterio histórico bajo la LFPDPPP de 2010 era de 20 días hábiles para responder y, de proceder, 15 días hábiles adicionales para hacerla efectiva; conviene confirmar con asesoría legal si la nueva ley conserva esos mismos plazos, dado que el reglamento sigue pendiente. Si el cliente no está conforme con la respuesta, o el responsable no contesta, puede acudir ante la Secretaría Anticorrupción y Buen Gobierno.
Para un ecommerce con miles de clientes, atender una solicitud ARCO "a mano" —buscando al cliente en la base de datos, en el ERP, en la plataforma de email marketing y en el CDP por separado— no escala. Es exactamente el tipo de proceso que se automatiza en la arquitectura de datos del cliente, y lo detallamos en la sección siguiente.
De la ley a la plataforma: obligación por obligación
Esta es la tabla que usamos al iniciar un proyecto de ecommerce en México: qué exige la ley por capa y cómo se resuelve en Adobe Commerce, Adobe Experience Platform y Real-Time CDP.
| Obligación legal | Qué implica | Cómo se resuelve en la plataforma |
|---|---|---|
| Aviso de privacidad integral | Documento completo, accesible desde cualquier página | Página de CMS en Adobe Commerce, enlazada en el pie de página y en el checkout; versión por store view si operas en varios idiomas |
| Aviso simplificado en cada punto de recolección | Texto breve en el formulario donde se captura el dato, con las finalidades que requieren consentimiento marcadas por separado | Contenido de Page Builder o bloque CMS embebido en el formulario de registro, checkout como invitado, newsletter y programa de lealtad; casillas de consentimiento independientes por finalidad, no una sola casilla genérica |
| Consentimiento libre, específico e informado | El cliente elige explícitamente qué tratamientos acepta —compra, sí; marketing, opcional— sin casillas premarcadas | Suscripción a newsletter con opt-in explícito y separado de la finalidad transaccional; registro de fecha, texto mostrado y canal del consentimiento, igual que recomendamos para el registro de consentimiento en nuestra guía de privacidad y CASL para Canadá |
| Principio de proporcionalidad | No recolectar más datos de los necesarios para la finalidad declarada | Auditoría de campos obligatorios en el checkout: RFC y datos fiscales solo cuando el cliente pide factura, no como paso obligatorio de compra |
| Derecho de acceso y rectificación (ARCO) | El cliente puede pedir copia de sus datos y corregirlos | Mi cuenta en Adobe Commerce para autoservicio de datos básicos; en Adobe Experience Platform, el perfil unificado del cliente permite generar un reporte de acceso consolidado —ecommerce, CRM, CDP— en un solo flujo, en vez de buscar sistema por sistema |
| Derecho de cancelación | El cliente puede pedir que se eliminen sus datos | Flujo de eliminación de cuenta y anonimización de pedidos históricos en Adobe Commerce respetando obligaciones fiscales de conservación; en Real-Time CDP, la eliminación del perfil se propaga a los destinos de activación conectados (email, ads, personalización) |
| Derecho de oposición | El cliente puede dejar de recibir marketing sin cancelar su cuenta | Preferencias de comunicación por canal en el perfil del cliente; la señal de opt-out debe viajar al CDP y a las herramientas de marketing para ecommerce antes del siguiente envío, no como proceso manual |
| Transferencias a terceros (pasarelas de pago, couriers, agencias de marketing) | El aviso de privacidad debe informar qué terceros reciben datos y para qué, y el responsable sigue siendo corresponsable de que ese tercero los trate conforme a la ley | Inventario de integraciones que reciben datos del cliente —gateway de pago, paquetería, ERP, plataforma de email— documentado y reflejado en el aviso de privacidad; contratos de encargado de tratamiento con cada proveedor |
| Medidas de seguridad (principio de responsabilidad) | El responsable debe demostrar controles técnicos y organizacionales sobre los datos que trata | Adobe Commerce en infraestructura cloud gestionada, cifrado en tránsito y en reposo, control de acceso por rol en el admin; lo tratamos en nuestros servicios de hosting cloud e infraestructura cloud |
| Consentimiento propagado a personalización e IA | Si se usan datos del cliente para personalización, recomendaciones o activación con Adobe Sensei, la finalidad debe estar cubierta en el aviso | El estado de consentimiento del perfil en Real-Time CDP debe filtrar qué señales entran a los modelos de personalización, para no activar segmentos con datos sin la finalidad declarada |
Dos puntos merecen más detalle porque son los que con más frecuencia rompen un proyecto que "en el papel" cumple pero en la arquitectura no.
El derecho de cancelación choca con las obligaciones fiscales. El Código Fiscal de la Federación exige conservar comprobantes y registros contables durante varios años, así que "cancelar los datos de un cliente" casi nunca es un borrado físico completo: es una anonimización de los campos que identifican a la persona —nombre, dirección, contacto— manteniendo el registro contable y fiscal del pedido sin vínculo directo al titular. Diseñar ese flujo de anonimización, y no un simple DELETE, es la diferencia entre cumplir con protección de datos sin romper el cumplimiento fiscal.
El consentimiento tiene que viajar con el perfil, no quedarse en el sitio. Si el proyecto incluye Adobe Experience Platform y Real-Time CDP —ver cómo unificar datos y personalización con Real-Time CDP—, la señal de opt-in u opt-out del checkout debe llegar al perfil unificado del cliente para que la segmentación y la activación en medios pagados respeten esa preferencia en todos los canales, no solo en el sitio donde se capturó.
Sanciones: qué dice la ley y qué sigue sin resolverse
La nueva LFPDPPP mantiene el modelo de sanciones administrativas de la ley anterior, pero cambió la unidad de referencia: ya no se calculan en salarios mínimos, sino en UMA (Unidad de Medida y Actualización), cuyo valor lo publica el INEGI cada año. Con el valor diario de la UMA vigente desde febrero de 2026 —$117.31 pesos, según el comunicado de INEGI—, los rangos que reportan análisis de despachos legales mexicanos sobre la nueva ley son, de forma aproximada:
| Tipo de infracción | Rango en UMA | Equivalente aproximado en pesos (UMA 2026) |
|---|---|---|
| Infracciones generales | 100 a 160,000 UMA | ≈$11,700 a ≈$18.8 millones de pesos |
| Infracciones agravadas | Hasta 320,000 UMA | Hasta ≈$37.5 millones de pesos |
| Infracciones que involucran datos sensibles | Hasta el doble del máximo agravado | Hasta ≈$75 millones de pesos |
Estas cifras son un cálculo nuestro a partir del valor de la UMA y de los rangos reportados por fuentes especializadas en la nueva ley; no son una cita textual del articulado y deben confirmarse contra el texto vigente y su reglamento antes de usarse en cualquier análisis de riesgo formal. Lo mismo aplica al criterio de qué cuenta como dato sensible —salud, origen étnico, creencias religiosas, preferencias sexuales, entre otros— y qué agrava una infracción.
Lo que sí es consistente entre fuentes es el patrón de riesgo real para un ecommerce: el proceso casi nunca empieza con una auditoría de oficio. Empieza con la queja de un cliente que no recibió respuesta a una solicitud ARCO, o con un incidente de seguridad que expone datos y que un cliente o un competidor reporta. Un aviso de privacidad completo, un flujo de atención a solicitudes ARCO que responde en plazo y un registro de dónde vive cada dato del cliente reducen ese riesgo mucho más que memorizar un rango de multas.
Cómo lo resolvemos en WolfSellers
En WolfSellers implementamos Adobe Commerce y Adobe Experience Cloud para marcas que operan en México, y tratamos la protección de datos como parte de la arquitectura del proyecto, no como un documento legal que se redacta al final. Nuestro trabajo no es dar asesoría jurídica —eso lo hace el despacho especializado que cada cliente ya tiene o que le ayudamos a identificar— sino asegurar que la plataforma pueda sostener lo que ese despacho determine: aviso de privacidad por punto de recolección, consentimiento granular y auditable, un flujo real de atención a solicitudes ARCO que no dependa de buscar al cliente sistema por sistema, y un mapa claro de qué terceros reciben datos del cliente y por qué.
El orden en que lo abordamos en un proyecto nuevo o en una auditoría de una tienda existente: primero un inventario de qué datos se recolectan y en qué puntos del sitio, comparado contra lo que dice el aviso de privacidad actual; después el diseño del flujo de derechos ARCO y de anonimización que respete tanto la ley de datos como las obligaciones fiscales; y al final, si el proyecto incluye personalización o activación de medios, la propagación del estado de consentimiento hacia Adobe Experience Platform y Real-Time CDP para que la segmentación respete la preferencia del cliente en todos los canales.
Si tu tienda ya opera y quieres saber qué tan expuesto está tu checkout actual frente al marco vigente, o estás por lanzar un ecommerce en México y quieres construirlo bien desde el inicio, te invitamos a empezar con un discovery gratuito con nuestro equipo. Nuestros servicios de Adobe Commerce, consultoría e implementación cubren desde el diagnóstico hasta la operación continua.
Preguntas frecuentes sobre protección de datos en ecommerce México
¿Sigue vigente la LFPDPPP o cambió de nombre?
Sigue vigente y conserva el mismo nombre, pero es un texto nuevo. La ley de 2010 fue abrogada y sustituida por una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 y vigente desde el día siguiente. Sigue siendo la norma que aplica a empresas privadas, incluyendo cualquier ecommerce; lo que cambió de fondo es quién la vigila —ya no el INAI, sino la Secretaría Anticorrupción y Buen Gobierno— y algunos ajustes de procedimiento y de montos de sanciones, ahora expresados en UMA. Confirma el estado exacto del reglamento con tu asesor legal, porque al cierre de esta nota seguía pendiente de publicarse.
¿A quién le presento una solicitud ARCO o una denuncia ahora que el INAI desapareció?
Las funciones de vigilancia y regulación de protección de datos del sector privado pasaron a la Secretaría Anticorrupción y Buen Gobierno, dependencia del Poder Ejecutivo federal. Si tu empresa recibe una solicitud de derechos ARCO de un cliente, la atiendes directamente como responsable de los datos, dentro de los plazos que marque la ley vigente; si el cliente no está conforme con tu respuesta o no obtiene respuesta, puede acudir ante esa Secretaría. Los canales y formatos exactos de ese trámite estaban todavía en transición al momento de escribir este artículo, así que verifica el procedimiento actualizado con tu asesor legal antes de publicar tu aviso de privacidad con referencias a un canal específico.
¿Qué datos puedo pedir en el checkout sin violar el principio de proporcionalidad?
Los necesarios para completar la compra, la entrega y, si aplica, la facturación: nombre, dirección, contacto y, solo cuando el cliente solicita factura, sus datos fiscales. Pedir de forma obligatoria datos que no son necesarios para esa finalidad —por ejemplo RFC a todo comprador, fecha de nacimiento completa sin una razón de negocio, o marcar como obligatoria la suscripción a marketing— es exactamente el tipo de práctica que el principio de proporcionalidad de la LFPDPPP busca evitar, y es además una fricción de conversión innecesaria. La regla que aplicamos en Adobe Commerce: cada campo obligatorio del checkout debe poder justificarse con una finalidad declarada en el aviso de privacidad.
¿Real-Time CDP me ayuda a cumplir con la LFPDPPP o es solo para personalización?
Las dos cosas, y están más conectadas de lo que parece. Real-Time CDP centraliza el perfil del cliente y con él el estado de su consentimiento; eso significa que cuando un cliente ejerce su derecho de oposición a marketing, esa señal puede propagarse automáticamente a los destinos de activación —email, ads, personalización en sitio— en lugar de depender de que alguien la actualice manualmente en cada herramienta. No sustituye el trabajo legal de definir el aviso de privacidad ni los procesos de atención a solicitudes ARCO, pero sí resuelve el problema técnico de que el consentimiento se respete de forma consistente en todos los canales donde se usan los datos del cliente.
Servicios relacionados
Si este tema es relevante para tu negocio, estos servicios de WolfSellers pueden ayudarte a implementarlo:


