TodoPDP
  • Blog
  • Podcast
  • Infografías
  • Videos
  • Conceptos PDP
  • Biblioteca PDP
  • Sitios amigos
  • Acerca de
TodoPDP
  • Blog
  • Podcast
  • Infografías
  • Videos
  • Conceptos PDP
  • Biblioteca PDP
  • Sitios amigos
  • Acerca de
TodoPDP
  • Blog
  • Podcast
  • Infografías
  • Videos
  • Conceptos PDP
  • Biblioteca PDP
  • Sitios amigos
  • Acerca de
New data protection laws in Mexico: What’s changed in personal data security
  • Datos personales

New data protection laws in Mexico: What’s changed in personal data security

  • 2 min.
  • por Miriam Padilla Espinosa
  • 1961
Twittear

Mexico has recently introduced a new regulatory framework for data protection, as part of broader reforms affecting legislation on transparency, access to information, and the protection of personal data.

This article focuses on the security aspects of data protection. One of the main changes is the dissolution of the existing supervisory authorities, with their responsibilities being transferred to the Secretariat for Anti-Corruption and Good Governance.

On March 20, the Mexican Congress approved two key laws:

  • Federal Law on Protection of Personal Data Held by Individuals
  • General Law for the Protection of Personal Data in the Possession of Obliged Subjects

These laws had previously been reviewed and approved by the relevant committees in both the Senate and the Chamber of Deputies.

We have analyzed the documents and identified minor modifications in the definitions of database, personal data, sensitive personal data, and processing. A new definition for regulated subject has also been added.

For the private sector

The obligations regarding personal data security remain largely unchanged. Below is a summary of the key articles:

  • Article 18 (formerly 19): Requires the definition, implementation, and maintenance of administrative, physical, and technical security measures.
  • Article 19 (formerly 20): Establishes the obligation to notify the data subject in the event of a data breach.
  • Article 20 (formerly 21): Requires measures to ensure the confidentiality of personal data.
  • Article 29 (formerly 30): Mandates the appointment of a person or department responsible for handling data subjects’ requests.
  • Article 37 (formerly 44): Refers to self-regulation schemes that data controllers may adopt. This article is significant, as it allows the continuation of certification schemes through the implementation of a Data Protection Management System.

It is important to monitor future updates to secondary regulations, such as the Regulation of the Federal Law on the Protection of Personal Data Held by Individuals (e.g., Article 61), which provides greater detail on specific security obligations, including those related to cloud computing and data breaches.

For the public sector

Similarly, security obligations for public institutions remain aligned with existing practices:

  • Article 25 (formerly 31): Requires the implementation of administrative, physical, and technical safeguards.
  • Article 26 (formerly 32): Outlines the criteria for selecting appropriate security measures.
  • Article 27 (formerly 33): Specifies the security controls to be implemented and maintained—similar to Article 61 of the Regulation for the private sector.
  • Article 28 (formerly 34): Mandates the implementation of a documented management system.
  • Article 29 (formerly 35): Lists the required elements of the security document.
  • Article 30 (formerly 36): Provides guidance on when and how to update the security document.
  • Articles 31–35 (formerly 37–41): Define the obligations in the event of a data breach, including notification to data subjects and authorities, and maintaining a breach registry.
  • Article 36 (formerly 42): Addresses confidentiality obligations.
  • Article 53 (formerly 59): Details the elements that must be included in contracts or legal instruments with data processors.
  • Article 68 (formerly 74): Reaffirms the obligation to carry out a Data Protection Impact Assessment (DPIA) when implementing or modifying public policies, systems, or platforms that involve the intensive or significant use of personal data. The new authority must define the specific requirements for these assessments.

Conclusion

While the core obligations concerning personal data security remain unchanged, it is essential to await the issuance of secondary regulations, such as guidelines and technical standards, that will provide clarity on how data controllers can ensure full compliance with the law.

 

  •         Anterior
  • Siguiente        

Miriam Padilla Espinosa

MBA, Ing en Computación orgullosamente UNAM, apasionada de los datos personales, seguridad de la información y TIC -Todos los artículos son a título personal.
https://www.linkedin.com/in/mpadillaespinosa

Ponte en contacto conmigo.

Artículos relacionados

Datos personales en evolución: Cómo las reformas en México impactan la privacidad y la competitividad global
Datos personales

Datos personales en evolución: Cómo las reformas en México impactan la privacidad y la competitividad global

  • agosto 25, 2025
10 datos clave sobre el nivel de madurez en la aplicación del RGPD en 2025
Datos personales

10 datos clave sobre el nivel de madurez en la aplicación del RGPD en 2025

  • febrero 20, 2025
Neurociencias, neurotecnologías y PDP
Datos personales

Neurociencias, neurotecnologías y PDP

  • agosto 14, 2023
#AbuelitosContectad@s y la protección de sus datos personales
Datos personales

#AbuelitosContectad@s y la protección de sus datos personales

  • julio 26, 2023
Retos y oportunidades en la PDP en México
Datos personales

Retos y oportunidades en la PDP en México

  • febrero 20, 2023
#festivalciberlatam: La PDP en la familia
Conferencia DP

#festivalciberlatam: La PDP en la familia

  • septiembre 27, 2022

TodoPDP recomienda

Podcast Episodio 7

  • Popular
  • Reciente
  • Debes Leer
La protección de datos personales de las niñas y niños
2 min. 51460
Obligaciones ante una vulneración de datos personales
2 min. 27301
El plan de trabajo para datos personales
0 min. 23984
4 Pasos para el análisis de brecha
1 min. 19425
Documento de Seguridad o Sistema de Gestión de Datos Personales… ¿Cuál primero?
5 min. 18693
Datos personales en evolución: Cómo las reformas en México impactan la privacidad y la competitividad global
0 min. 148
New data protection laws in Mexico: What’s changed in personal data security
0 min. 1961
10 datos clave sobre el nivel de madurez en la aplicación del RGPD en 2025
0 min. 800
Neurociencias, neurotecnologías y PDP
0 min. 2391
#AbuelitosContectad@s y la protección de sus datos personales
0 min. 1694
DATA PROTECTION LAWS OF THE WORLD
Curso de Delegado de Protección de Datos PROTECCIÓN DE DATOS, RESPONSABILIDAD ACTIVA Y TÉCNICAS DE GARANTÍA
Guía de orientación jurídica por afectaciones derivadas del COVID-19
Aspectos jurídicos de la ciberseguridad
Privacidad es poder-Carissa Véliz
Breached!
Guía de privacidad para América Latina

Categorías

  • Auditoría DP (1)
  • Capacitación DP (3)
  • Conceptos PDP (8)
  • Conferencia DP (15)
  • CursosTodoPDP (2)
  • Datos personales (58)
  • Encargados (1)
  • Internacional (1)
  • ISO 27701 (3)
  • LFPDPPP (9)
  • LGPDPPSO (11)
  • Lo mas destacado (2)
  • Marco Legal (1)
  • Nacional (1)
  • Podcast (5)
  • Tecnología DP (2)
  • Tema (0)
  • TodoPDPKids (3)

Twitter

A Twitter List by Ing_Mili
TodoPDP

Los contenidos, información u opiniones aquí expresadas reflejan la perspectiva del autor y no representan opiniones de ninguna institución, empresa o de sus miembros.

  • Infografías
  • Videos
  • Biblioteca PDP
  • Sitios recomendados
  • Acerca de
© Copyright TodoPDP. All rights reserved.