Back to DOF index

DOF analysis · January 22, 2026

Diario Oficial de la Federación, No. de publicación 018/2026, edición matutina del jueves 22 de enero de 2026 (incluye, entre otros: Lineamientos aplicables al ciclo de gestión de los recursos federales transferidos a las entidades federativas, los municipios y las demarcaciones territoriales de la Ciudad de México)

Document type: Edición del Diario Oficial de la Federación (compendio: Lineamientos, Acuerdos, Circular, Convenios, Sentencia, Extractos y Avisos)

View source text


Statistics

2 Findings
3 Risk categories
2 Regulatory gaps
0 Explicit AI mentions
2 Implicit AI mentions

Metadata

Publication date
January 22, 2026
Issuing authority
Varias (SHCP, SADER, Secretaría Anticorrupción y Buen Gobierno, Secretaría de las Mujeres, CONAPRED, CONDUSEF, SESNA, SCJN, Banco de México, FGR, INE)
Sector
Hacienda/Fiscal, Pesca, Anticorrupción, Igualdad de Género, Servicios Financieros, Justicia, Banca Central, Electoral y Protección de Datos
Scope of application
Federal
Maximum severity
Medium
Review verdict
bueno

Risk categories present

Executive summary

Source content shown in its original language (Spanish).

Esta edición del DOF del 22 de enero de 2026 es un compendio mayoritariamente administrativo: Lineamientos de la SHCP para el reporte del gasto federalizado, acuerdos de cuotas y vedas pesqueras (SADER), una circular de inhabilitación de un proveedor (Secretaría Anticorrupción y Buen Gobierno), varios convenios de subsidio para refugios de mujeres víctimas de violencia, calendarios de labores (CONAPRED, CONDUSEF, SESNA), una sentencia de la SCJN sobre proporcionalidad tributaria en el cobro de copias certificadas, tipos de cambio y tasas del Banco de México, un acuerdo de control interno de la FGR, y varios acuerdos del INE (designación de una consejería en Zacatecas y la asunción del INE como autoridad garante de transparencia y datos personales de los partidos tras la extinción del INAI), además de convocatorias de licitación y avisos judiciales. No existe ninguna mención explícita a inteligencia artificial, algoritmos, aprendizaje automático ni automatización avanzada en todo el documento. Los riesgos identificados son implícitos y de severidad media. El más relevante es el 'Sistema' nacional de información de la SHCP, una plataforma de datos masivos del gasto federalizado que detecta 'inconsistencias, omisiones y anomalías' y carece de previsiones de gobernanza algorítmica, transparencia metodológica o supervisión humana (riesgos R2 y R3, con gap regulatorio). El segundo hallazgo es contextual: los extractos del INE evidencian la extinción del INAI y la dispersión de la autoridad garante de protección de datos, lo que debilita el andamiaje institucional que debería vigilar futuros usos de IA sobre datos personales (R3, gap). No se requiere atención urgente: no hay sistemas de IA en operación descritos ni riesgos a derechos fundamentales inmediatos; se trata de gaps de gobernanza de datos que conviene monitorear, especialmente la posible incorporación de analítica automatizada en plataformas fiscales y la capacidad de enforcement en materia de datos personales durante la transición institucional.

Mexican context

Source content shown in its original language (Spanish).

Special considerations

  • El 'Sistema' de la SHCP concentra datos fiscales y de desempeño de las 32 entidades, miles de municipios y terceros beneficiarios, en un país con capacidad técnica muy desigual entre órdenes de gobierno (el propio numeral 23 reconoce municipios con dificultades de acceso y comunicación), lo que puede traducirse en señalamientos automatizados desproporcionados.
  • La extinción del INAI y de los organismos garantes locales (reforma de simplificación orgánica) reduce la supervisión independiente y especializada del tratamiento masivo y automatizado de datos personales, justo cuando crece el uso de IA.
  • La obligación de reportar información 'sin que pueda oponerse la reserva fiduciaria, bursátil, bancaria o análoga' amplía el volumen de datos sensibles centralizados sin salvaguardas explícitas de minimización.
  • Los procesos del INE (Zacatecas) y la migración de expedientes vía la Plataforma Nacional de Transparencia muestran dependencia creciente de plataformas digitales con problemas operativos (expedientes no migrados), un terreno donde la automatización futura requeriría controles.

Enforcement capacity

Media-Baja. La reciente extinción del INAI y de los garantes locales, y la dispersión de funciones de protección de datos entre el INE y la Secretaría Anticorrupción y Buen Gobierno (con expedientes pendientes de migrar y problemas en la PNT), sugieren capacidad institucional disminuida para vigilar tratamientos automatizados de datos. La SHCP/UPER tiene mandato amplio sobre el Sistema fiscal pero el instrumento no contempla mecanismos de gobernanza algorítmica ni de impugnación.

Relevant precedents

  • Decreto de reforma constitucional en materia de simplificación orgánica (DOF 20/12/2024) y Decreto que expide la LGTAIP, LGPDPPSO y reforma la LFPDPPP (DOF 20/03/2025), que extinguen al INAI y reasignan la autoridad garante.
  • Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (origen 26/01/2017) y Ley Federal de Protección de Datos Personales en Posesión de los Particulares, marco aplicable a tratamientos automatizados.
  • Sentencia TEPJF SUP-RAP-112/2025 y acumulados, sobre la configuración del INE como autoridad garante en transparencia y datos de partidos políticos.
  • Ley Federal de Presupuesto y Responsabilidad Hacendaria, Ley General de Contabilidad Gubernamental y Ley de Coordinación Fiscal, base legal del Sistema de información del gasto federalizado de la SHCP.

Findings

Findings detected by the analysis. Expand each one to see the original fragment and recommendations.

Source content shown in its original language (Spanish).

Fiscal / Gasto Federalizado / Gobierno digital Implícito - Riesgo/Gap Regulatorio Medium

Finding ID: H1

Regulatory domain

Fiscal / Gasto Federalizado / Gobierno digital

Regulatory gap

Yes

Original fragment

Establecer y administrar el Sistema, por medio del cual se deberá realizar el reporte de los Recursos Federales Transferidos, conforme a lo establecido en el artículo 85, fracción II, de la Ley;

Location in document: Lineamientos SHCP, numeral 21, fracción I (Capítulo III)

Relevance analysis

Los Lineamientos crean y obligan a usar un 'Sistema' nacional de información que concentra de forma trimestral y anual el ejercicio, destino, resultados, reintegros e indicadores de desempeño de TODO el gasto federalizado de las 32 entidades, sus municipios y demarcaciones, así como de universidades, organismos descentralizados y terceros beneficiarios. Aunque el texto no menciona inteligencia artificial, describe una plataforma de datos masivos gubernamentales (data lake fiscal) sobre la cual es altamente probable que se incorporen, ahora o a futuro, capacidades de analítica automatizada, minería de datos o aprendizaje automático para 'detectar inconsistencias, omisiones, anomalías o posibles incumplimientos' (numeral 21, fracción VIII) que luego se notifican a la Auditoría Superior de la Federación y a las entidades fiscalizadoras locales. RIESGOS: R1 (Mal funcionamiento/Errores): si la detección de 'inconsistencias, omisiones, anomalías o posibles incumplimientos' (numeral 21, fracción VIII) que se notifica a la Auditoría Superior de la Federación y a las entidades de fiscalización locales se realizara mediante reglas automatizadas o analítica, los falsos positivos podrían desencadenar fiscalizaciones injustificadas contra entidades o municipios sin un mecanismo de revisión humana ni de aclaración previo a la notificación; el instrumento no fija estándares de precisión ni de supervisión humana, configurando un riesgo de 'automation bias' sobre los entes señalados. R2 (Sesgo/Discriminación): si la detección de 'anomalías' o la priorización de auditorías se automatiza, puede señalar desproporcionadamente a municipios pequeños, rurales o con baja capacidad técnica (el numeral 23 reconoce municipios 'por su lejanía o dificultades de acceso y comunicación' con problemas técnicos), generando un trato diferenciado sin auditoría de equidad. R3 (Privacidad/Datos): el Sistema integra grandes volúmenes de información financiera y de beneficiarios y obliga a reportar 'sin que pueda oponerse la reserva fiduciaria, bursátil, bancaria o cualquier otra análoga' (numeral 5), lo que abre la puerta a inferencias y cruces de datos sensibles sin que el instrumento prevea salvaguardas de protección de datos personales, minimización o auditoría algorítmica. GAP REGULATORIO: el documento es puramente procedimental (reporte, plazos, claves de acceso) y no establece ninguna regla sobre transparencia metodológica, supervisión humana, derecho de impugnación de los entes señalados, ni evaluación de impacto en caso de que la detección de anomalías sea automatizada. Es un gap clásico: dominio de alto volumen de datos y decisiones que afectan a entes públicos, sin previsión de gobernanza algorítmica. NIVEL DE EVIDENCIA: implícito débil (no hay confirmación de uso de IA; es un mandato de operar un sistema de datos donde la automatización es plausible). CONTEXTO MEXICANO: México tiene capacidad institucional desigual entre estados y municipios; un sistema centralizado en la SHCP (UPER) que alimente decisiones de fiscalización podría amplificar asimetrías y carece, por ahora, de un marco de protección de datos robusto tras la extinción del INAI (ver H2).

Recommendations

  • Exigir que, si el Sistema incorpora analítica automatizada o IA para detección de anomalías o priorización de fiscalización, se documente la metodología y se permita auditoría independiente.
  • Establecer supervisión humana obligatoria antes de notificar 'anomalías' o presuntos incumplimientos a los entes fiscalizadores, con derecho de aclaración de la entidad o municipio señalado.
  • Incorporar principios de minimización y protección de datos personales en el Sistema, dada la obligación de reportar información sin reservas, y vincularlo con la autoridad garante competente.
  • Realizar una evaluación de impacto diferencial para municipios con baja capacidad técnica, evitando que la automatización los penalice de forma desproporcionada.
Protección de Datos Personales / Transparencia / Electoral Implícito - Riesgo/Gap Regulatorio Medium

Finding ID: H2

Regulatory domain

Protección de Datos Personales / Transparencia / Electoral

Regulatory gap

Yes

Original fragment

la cual mandató entre otras cuestiones la extinción del Instituto Nacional de Transparencia y Acceso a la Información Pública y Protección de Datos Personales, así como de los organismos garantes de las entidades federativas.

Location in document: Extracto del Acuerdo INE/CG1394/2025, Antecedente I; reiterado en INE/CG1395/2025

Relevance analysis

Estos extractos del INE documentan la reconfiguración institucional derivada de la reforma de 'simplificación orgánica' (DOF 20/12/2024) que extinguió al INAI y a los organismos garantes locales, trasladando funciones de transparencia y protección de datos a nuevas autoridades garantes (el INE para partidos políticos; 'Transparencia para el Pueblo' / Secretaría Anticorrupción y Buen Gobierno en el ámbito federal). Aunque no menciona IA, este reacomodo es contexto regulatorio crítico para cualquier riesgo de privacidad ligado a IA: la autoridad especializada e independiente que históricamente vigilaba el tratamiento masivo de datos personales (incluida la analítica automatizada y el reconocimiento biométrico) desaparece, y su capacidad se reparte entre órganos con funciones primarias distintas. RIESGO R3 (Privacidad): los acuerdos describen migración y transferencia de expedientes a través de la Plataforma Nacional de Transparencia (PNT), con expedientes 'no encontrados', pendientes de migrar y problemas de operatividad. El debilitamiento del andamiaje de protección de datos reduce la capacidad del Estado para supervisar futuros usos de IA sobre datos personales (perfilamiento, cruces de padrones, vigilancia). GAP REGULATORIO: no es que estos acuerdos regulen IA, sino que evidencian un vacío de gobernanza de datos personales en un momento en que la IA aumenta los riesgos de privacidad. Es un gap estructural relevante para VIGIA. NIVEL DE EVIDENCIA: implícito débil / contextual (no hay sistema de IA descrito; el hallazgo es el debilitamiento institucional de la protección de datos). CONTEXTO MEXICANO: la dispersión de la autoridad garante y la dependencia de plataformas con problemas de migración (PNT) sugieren capacidad de enforcement disminuida frente a tratamientos automatizados de datos.

Recommendations

  • Monitorear que las nuevas autoridades garantes (INE para partidos; Secretaría Anticorrupción y Buen Gobierno en el ámbito federal) desarrollen criterios específicos sobre tratamiento automatizado y perfilamiento con IA de datos personales.
  • Asegurar continuidad efectiva en la sustanciación de recursos de revisión en materia de datos personales durante la transición, evitando vacíos que dejen sin tutela a las personas frente a usos algorítmicos de sus datos.
  • Promover normativa interna que regule expresamente decisiones automatizadas y elaboración de perfiles, ante la ausencia de un órgano garante nacional especializado.