On 20 March 2025, Mexico published a new Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). Buried in a law that is mostly a modernization of familiar data-protection concepts is a provision that reaches directly into how banks, fintechs, and insurers make decisions: a right, for individuals, against being subject to decisions based solely on automated processing.
It's a quietly consequential rule. It doesn't ban automated decisions. It doesn't require you to rip out your credit model. What it does is make the quality of your human oversight a legal question — and that is a much harder thing to evidence than most institutions expect.
What the law actually says
The LFPDPPP gives a data subject the right to oppose being subject to decisions taken solely on the basis of automated processing — including profiling — where those decisions produce legal effects or significantly affect their interests, rights, or freedoms. The provision reaches processing that evaluates personal aspects such as economic situation, professional performance, or health. Alongside it sit two familiar obligations that now carry more weight:
- The privacy notice (aviso de privacidad) must disclose the existence and characteristics of automated processing — so you cannot run a silent model behind a consequential decision.
- The ARCO rights — access, rectification, cancellation, opposition — give the individual a route to ask what happened and to object, at no cost.
For any institution running automated credit decisioning, underwriting, fraud decline, or applicant screening, that combination is live today.
Why the enforcement backdrop matters
Mexico's data-protection authority, INAI, was dissolved under the 2024 constitutional reform, and its functions moved to the Secretaría Anticorrupción y Buen Gobierno. The practical effect isn't a pause — it's a reset. Many privacy notices and internal policies in the market still reference INAI, which is a quick, visible signal of a program that hasn't been revisited since the law changed. If your documentation still names an authority that no longer exists, it is unlikely your automated-decision posture has been updated either.
The part that's genuinely hard: proving human intervention is real
The defensive answer institutions reach for is "a person approves it." Sometimes that's true. Often it isn't — not because anyone is being dishonest, but because the workflow has drifted. If the reviewer sees a score and an approve button, and overrides in a fraction of a percent of cases, the decision is substantively automated regardless of what the process diagram says. A human who rubber-stamps is not the "meaningful human intervention" the right is built around.
The workflow diagram says a person decides. The override data says the model does. Only one of those is admissible when a regulator asks.
Establishing which is true isn't a policy exercise. It requires looking at the model and the numbers around it:
- The inputs and logic of the model driving the decision
- The override rate — how often the human actually diverges from the model, and in which direction
- Explainability for adverse outcomes — can you tell the affected person, and the authority, why the decision went the way it did?
- Evidence that the reviewer has the information, time, and authority to disagree
What good looks like
None of this requires abandoning automation. It requires governing it so a claim of human oversight is defensible after the fact:
- A privacy notice that accurately describes the automated processing behind consequential decisions
- An explainability record for each automated decision type that touches an individual's rights
- Documented override data that demonstrates review is substantive, not cosmetic
- A response procedure for ARCO requests that can actually reconstruct a specific decision
This is where ISO/IEC 42001 and the NIST AI RMF do real work — not as European imports, but mapped to what the LFPDPPP requires, producing the documentation that makes an automated decision defensible when someone finally asks.
Aviso de privacidad — the clause that invites a complaint vs. the one that holds up
The automated-decision right is new territory in Mexico, with little settled practice around it yet. That's the risk and the opening at once: the institutions that build defensible evidence now are the ones that won't be improvising when the first inquiry lands.
El 20 de marzo de 2025, México publicó una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). Dentro de una ley que en su mayor parte moderniza conceptos conocidos de protección de datos hay una disposición que llega directamente a cómo los bancos, las fintechs y las aseguradoras toman decisiones: un derecho de las personas a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado.
Es una regla silenciosa pero de peso. No prohíbe las decisiones automatizadas. No te obliga a desmontar tu modelo de crédito. Lo que hace es convertir la calidad de tu supervisión humana en una cuestión legal — y eso es mucho más difícil de evidenciar de lo que la mayoría de las instituciones supone.
Qué dice realmente la ley
La LFPDPPP otorga al titular el derecho a oponerse a ser objeto de decisiones tomadas únicamente sobre la base de tratamiento automatizado — incluida la elaboración de perfiles — cuando esas decisiones produzcan efectos jurídicos o afecten significativamente sus intereses, derechos o libertades. La disposición alcanza el tratamiento que evalúa aspectos personales como la situación económica, el desempeño profesional o la salud. Junto a ella conviven dos obligaciones conocidas que ahora pesan más:
- El aviso de privacidad debe informar la existencia y las características del tratamiento automatizado — de modo que no puedas operar un modelo silencioso detrás de una decisión relevante.
- Los derechos ARCO — acceso, rectificación, cancelación, oposición — le dan al titular una vía para preguntar qué ocurrió y oponerse, sin costo.
Para cualquier institución que opere decisión crediticia automatizada, suscripción, rechazo por fraude o filtrado de solicitantes, esa combinación está vigente hoy.
Por qué importa el contexto de aplicación
La autoridad de protección de datos de México, el INAI, fue disuelta bajo la reforma constitucional de 2024, y sus funciones pasaron a la Secretaría Anticorrupción y Buen Gobierno. El efecto práctico no es una pausa — es un reinicio. Muchos avisos de privacidad y políticas internas en el mercado todavía mencionan al INAI, lo que es una señal rápida y visible de un programa que no se ha revisado desde que cambió la ley. Si tu documentación aún nombra a una autoridad que ya no existe, es poco probable que tu postura frente a las decisiones automatizadas se haya actualizado.
La parte genuinamente difícil: probar que la intervención humana es real
La respuesta defensiva a la que recurren las instituciones es "una persona lo aprueba". A veces es cierto. A menudo no lo es — no porque alguien mienta, sino porque el flujo de trabajo se ha ido desviando. Si el revisor ve un puntaje y un botón de aprobación, y anula la decisión en una fracción de un por ciento de los casos, la decisión es sustancialmente automatizada sin importar lo que diga el diagrama del proceso. Un humano que solo sella no es la "intervención humana significativa" sobre la que se construye el derecho.
El diagrama del proceso dice que decide una persona. Los datos de anulación dicen que decide el modelo. Solo uno de los dos es admisible cuando pregunta un regulador.
Establecer cuál es cierto no es un ejercicio de política. Requiere mirar el modelo y las cifras a su alrededor:
- Las entradas y la lógica del modelo que impulsa la decisión
- La tasa de anulación — con qué frecuencia el humano se aparta realmente del modelo, y en qué dirección
- Explicabilidad para los resultados adversos — ¿puedes decirle a la persona afectada, y a la autoridad, por qué la decisión salió como salió?
- Evidencia de que el revisor tiene la información, el tiempo y la autoridad para discrepar
Cómo se ve un programa defendible
Nada de esto exige abandonar la automatización. Exige gobernarla para que una afirmación de supervisión humana sea defendible después del hecho:
- Un aviso de privacidad que describa con precisión el tratamiento automatizado detrás de decisiones relevantes
- Un registro de explicabilidad para cada tipo de decisión automatizada que toque los derechos de una persona
- Datos de anulación documentados que demuestren que la revisión es sustantiva, no cosmética
- Un procedimiento de respuesta a solicitudes ARCO capaz de reconstruir realmente una decisión concreta
Aquí es donde ISO/IEC 42001 y el NIST AI RMF hacen trabajo real — no como importaciones europeas, sino mapeados a lo que exige la LFPDPPP, produciendo la documentación que hace defendible una decisión automatizada cuando alguien finalmente pregunta.
Aviso de privacidad — la cláusula que invita a una queja frente a la que se sostiene
El derecho de decisión automatizada es territorio nuevo en México, con poca práctica asentada todavía. Ahí está el riesgo y la oportunidad a la vez: las instituciones que construyan evidencia defendible ahora son las que no estarán improvisando cuando llegue la primera consulta.
Frequently askedPreguntas frecuentes
What does the LFPDPPP say about automated decisions?¿Qué dice la LFPDPPP sobre las decisiones automatizadas?
The LFPDPPP published on 20 March 2025 gives data subjects the right to oppose being subject to decisions based solely on automated processing — including profiling — that produce legal effects or significantly affect their interests, rights, or freedoms. The privacy notice must disclose the existence and characteristics of that processing.
La LFPDPPP publicada el 20 de marzo de 2025 otorga al titular el derecho a oponerse a ser objeto de decisiones basadas únicamente en tratamiento automatizado — incluida la elaboración de perfiles — que produzcan efectos jurídicos o afecten significativamente sus intereses, derechos o libertades. El aviso de privacidad debe informar la existencia y las características de ese tratamiento.
Does the law ban automated decision-making?¿La ley prohíbe la toma de decisiones automatizada?
No. It does not prohibit automated decisions. It gives individuals a right to object to being subject to them without meaningful human intervention, and it requires transparency and explainability. The compliance question is whether the human review a company claims is real or a rubber stamp.
No. No prohíbe las decisiones automatizadas. Otorga a las personas el derecho a oponerse a ser objeto de ellas sin intervención humana significativa, y exige transparencia y explicabilidad. La pregunta de cumplimiento es si la revisión humana que una empresa afirma es real o solo un sello.
How do you audit an automated decision under the LFPDPPP?¿Cómo se audita una decisión automatizada bajo la LFPDPPP?
By examining the model and the override data, not the policy. If a reviewer sees a score and an approve button and overrides in a fraction of a percent of cases, the decision is substantively automated regardless of the workflow diagram. Establishing that requires model-level evidence: inputs, logic, override rates, and explainability for adverse outcomes.
Examinando el modelo y los datos de anulación, no la política. Si un revisor ve un puntaje y un botón de aprobación y anula en una fracción de un por ciento de los casos, la decisión es sustancialmente automatizada sin importar el diagrama del proceso. Establecerlo requiere evidencia a nivel de modelo: entradas, lógica, tasas de anulación y explicabilidad para los resultados adversos.
Get in touchContacto
Make your automated decisions defensible before someone asks.Haz defendibles tus decisiones automatizadas antes de que alguien pregunte.
Mieru Consulting is an independent AI governance practice for regulated institutions — ISO/IEC 42001 and the NIST AI RMF mapped to Mexican requirements. I'm not a Mexican lawyer; legal interpretation stays with your counsel. I provide the technical assessment underneath it.
Mieru Consulting es una práctica independiente de gobernanza de IA para instituciones reguladas — ISO/IEC 42001 y el NIST AI RMF mapeados a los requisitos mexicanos. No soy abogado mexicano; la interpretación legal se queda con tu despacho. Yo aporto la evaluación técnica que va debajo.
Book a readiness callAgendar una llamada de diagnósticoThis article is general information about AI governance, not legal advice. Mieru Consulting is an independent AI governance and compliance advisory practice; it does not provide legal opinions and is not a substitute for Mexican counsel. Legal interpretation of the LFPDPPP stays with qualified lawyers.
Este artículo es información general sobre gobernanza de IA, no asesoría legal. Mieru Consulting es una práctica independiente de asesoría en gobernanza y cumplimiento de IA; no emite opiniones legales ni sustituye a un abogado mexicano. La interpretación legal de la LFPDPPP se queda con abogados calificados.