Back to DOF index

DOF analysis · May 26, 2026

Diario Oficial de la Federación, Tomo No. 136/2026, martes 26 de mayo de 2026, Edición Matutina (MAT)

Requires urgent attention

Document type: Edición del Diario Oficial de la Federación (compilado de acuerdos, convenios, programas, convocatorias y avisos)

View source text


Statistics

14 Findings
12 Risk categories
14 Regulatory gaps
1 Explicit AI mentions
13 Implicit AI mentions

Metadata

Publication date
May 26, 2026
Issuing authority
Secretaría de Gobernación (DOF) - múltiples dependencias: SSPC, SEMARNAT, CONAGUA, SENER, SADER, SECIHTI, SALUD, SEDATU, Secretaría de las Mujeres, IMPI, SNDIF, SCJN, INEGI, INE, TFJA, FGE Yucatán
Sector
Multisectorial: seguridad pública, medio ambiente y agua, energía, sanidad agroalimentaria y salud pública, ciencia/tecnología/semiconductores, desarrollo territorial y catastro, justicia, electoral, telecomunicaciones, financiero/fintech y propiedad intelectual
Scope of application
Federal y federal-estatal coordinado (convenios con entidades federativas); algunos actos estatales (Coahuila, Yucatán)
Maximum severity
Very High
Review verdict
bueno

Risk categories present

Urgency justification

Source content shown in its original language (Spanish).

Aunque la edición contiene una sola mención explícita de IA, concentra varios gaps de severidad Muy Alta: (1) el Acuerdo de la FGE Yucatán habilita la gestión de requerimientos de datos de telecomunicaciones, geolocalización y metadatos a 'proveedores de servicios de aplicaciones y contenidos' bajo la nueva Ley de Telecomunicaciones (2025) sin salvaguardas sobre tratamiento algorítmico ni control judicial granular (R3/R9, antecedentes Pegasus); (2) el Acuerdo del INE sobre propaganda gubernamental en el Proceso Electoral de Coahuila no contempla deepfakes ni IA generativa (R4, amenaza a la estabilidad democrática); y (3) el Programa InnovaBienestar mandata transferir RPA e IA generativa a toda la APF y diseñar semiconductores 'Kutsari' para defensa y seguridad sin gobernanza algorítmica ni controles de doble uso (R7/R10/R12). La combinación de vigilancia estatal, riesgo electoral y soberanía/doble uso justifica atención prioritaria.

Executive summary

Source content shown in its original language (Spanish).

La edición matutina del DOF del 26/05/2026 (Tomo 136/2026, 620 páginas) está dominada por convenios administrativos de transferencia de recursos federal-estatales, un voluminoso anexo estadístico de precios, convocatorias de adquisiciones y avisos judiciales/generales. Sólo contiene UNA mención explícita de inteligencia artificial: el Programa Institucional InnovaBienestar de México S.A.P.I. de C.V. 2026-2030 (coordinado por la Secihti), que mandata implementar RPA e IA generativa para automatizar procesos de la APF y diseñar semiconductores 'Kutsari' para defensa, salud y seguridad. Los 13 hallazgos restantes son implícitos o gaps regulatorios en dominios de alto riesgo: vigilancia de telecomunicaciones y geolocalización por fiscalías (FGE Yucatán) bajo la nueva Ley de Telecomunicaciones; propaganda electoral en Coahuila sin previsión de deepfakes; plataformas nacionales interoperables de catastro (SEDATU) y de salud (SINAVE/SIAFFASPE) que son sustrato para analítica predictiva sobre datos sensibles; fondos de seguridad pública (FASP/FOFISP) sin condicionamientos sobre biometría o policía predictiva; certificación geoespacial de deforestación (SEMARNAT) con impacto económico; eliminación de indicadores de impartición de justicia (INEGI) que debilita la auditabilidad de futuros sistemas algorítmicos en justicia penal; justicia en línea del TFJA; fintech de pagos móviles en litigio; disputas marcarias de plataformas digitales (IMPI); y adquisiciones públicas de ERP, redes y sistemas de control industrial (CFE/BANOBRAS). El patrón transversal es la ausencia de gobernanza algorítmica, evaluaciones de impacto, supervisión humana y salvaguardas de datos en plataformas que constituyen la base de despliegues futuros de IA, en un contexto de enforcement debilitado.

Mexican context

Source content shown in its original language (Spanish).

Special considerations

  • México carece de una ley general de inteligencia artificial y de un marco de gobernanza algorítmica para el sector público; el documento adopta IA generativa y automatización (InnovaBienestar) sin requisitos de supervisión humana, auditoría o registro de sistemas.
  • La protección de datos personales se encuentra debilitada tras la reconfiguración del INAI, justo cuando se construyen plataformas nacionales interoperables de catastro (SEDATU), salud (SINAVE/SIAFFASPE) y seguridad (SNSP) que concentran datos sensibles y geoespaciales.
  • La nueva Ley en Materia de Telecomunicaciones y Radiodifusión (DOF 16/07/2025) amplía el universo de obligados a 'proveedores de servicios de aplicaciones y contenidos', y su operación por fiscalías estatales (Yucatán) carece de salvaguardas sobre análisis automatizado de geolocalización y metadatos.
  • El régimen electoral (INE) no contempla contenido sintético ni deepfakes, pese a la creciente accesibilidad de IA generativa para producir propaganda dirigida en procesos locales con fiscalización limitada.
  • La estrategia de soberanía tecnológica en semiconductores ('Kutsari') para 'defensa, salud y seguridad' carece de un régimen de control de doble uso y de política de IA militar.

Enforcement capacity

Débil y fragmentada. La supervisión de datos personales está debilitada tras la reconfiguración del INAI; los órganos sectoriales (CNBV/CONDUSEF en fintech, CRE/CNE en energía, COFEPRIS/Salud) no tienen mandato expreso de auditoría algorítmica; y la descentralización de facultades de vigilancia a fiscalías estatales reduce aún más los controles. La mayoría de los instrumentos son convenios y convocatorias que trasladan recursos o adquieren tecnología sin condicionantes de gobernanza de IA, sin EIPD ni evaluación de impacto en derechos humanos, lo que limita la capacidad real de hacer cumplir salvaguardas inexistentes.

Relevant precedents

  • Uso del malware Pegasus contra periodistas, defensores de derechos humanos y opositores en México, evidenciando abuso de capacidades de vigilancia estatal sin control judicial efectivo.
  • Reforma a la Ley de Comercio Exterior (mayo 2026) que vincula el Certificado de Libre de Deforestación a restricciones no arancelarias a la exportación, elevando el impacto de una verificación geoespacial automatizada errónea.
  • Acción de Inconstitucionalidad 16/2025 de la SCJN (cobros por acceso a la información en Puebla), incluida en esta misma edición, como referente del debate sobre acceso a la información pública.
  • Sentencias internacionales de scoring/evaluación de riesgo en justicia penal (tipo COMPAS) como antecedente del riesgo de discriminación algorítmica que la eliminación de indicadores del INEGI dificultaría auditar.

Findings

Findings detected by the analysis. Expand each one to see the original fragment and recommendations.

Source content shown in its original language (Spanish).

Ciencia, Tecnología e Innovación / Modernización administrativa (APF) Explícito High

Finding ID: H1

Regulatory domain

Ciencia, Tecnología e Innovación / Modernización administrativa (APF)

Regulatory gap

Yes

Original fragment

Implementar soluciones digitales de bajo costo (RPA, inteligencia artificial generativa, sistemas de gestión en la nube) para automatizar procesos internos y reducir tiempos de ejecución.

Location in document: Programa Institucional InnovaBienestar de México, S.A.P.I. de C.V. 2026-2030, Objetivo 5, Estrategia 5.1, línea de acción 5.1.3 (línea 6477-6478)

Relevance analysis

Es la ÚNICA mención explícita de 'inteligencia artificial' en todo el documento. InnovaBienestar (CPI coordinado por la Secihti, hoy S.A.P.I. de C.V.) implementará RPA e IA generativa para automatizar procesos internos y, conforme al Objetivo 5, transferir esos procesos/desarrollos a las dependencias de la APF para reducir el gasto público del gobierno federal. R7 (Desplazamiento laboral): automatizar procesos administrativos con RPA/IA generativa expandida a toda la APF como modelo de reducción de costos implica sustitución de tareas humanas; 'reducir el gasto público' es eufemismo que suele incluir reducción de plazas. R13 (Pérdida de control): se adopta IA generativa sin requisito de supervisión humana, auditoría o gobernanza algorítmica. R1 (Malfunctions): la IA generativa 'alucina'; usarla en trámites oficiales sin verificación produce errores. CONTEXTO MEXICANO: transferencia masiva de IA generativa 'de bajo costo' a la APF sin marco de gobernanza, sin evaluación de impacto laboral, con débil enforcement. Temporalidad: mandato a futuro cercano (2026-2030).

Recommendations

  • Exigir supervisión humana obligatoria y validación de outputs antes de usar IA generativa en trámites oficiales de la APF.
  • Requerir evaluación de impacto laboral previa a la transferencia masiva de RPA/IA a la APF, con programas de reconversión.
  • Establecer lineamientos de gobernanza de IA (transparencia, trazabilidad, auditoría, registro de sistemas) para los desarrollos que InnovaBienestar transfiera al sector público.
  • Definir qué decisiones administrativas no pueden automatizarse completamente y deben conservar revisión humana calificada.
Justicia Administrativa (Federal) Implícito - Tecnología Medium

Finding ID: H10

Regulatory domain

Justicia Administrativa (Federal)

Regulatory gap

Yes

Original fragment

una medida de carácter urgente adoptada con motivo de una contingencia técnica operativa

Location in document: Tribunal Federal de Justicia Administrativa - Extracto Acuerdo G/JGA/58/2026 'Suspensión de términos y plazos procesales en los expedientes substanciados en el Sistema de Justicia en Línea Versión 2.0' (líneas ~257161-257205)

Relevance analysis

El TFJA opera un 'Sistema de Justicia en Línea Versión 2.0' para sustanciar electrónicamente expedientes contencioso-administrativos. La suspensión de plazos por 'contingencia técnica operativa' evidencia dependencia de infraestructura digital crítica para la impartición de justicia. Aunque el extracto no menciona IA, los sistemas de justicia en línea de nueva generación incorporan crecientemente módulos de clasificación automatizada, asignación y apoyo a la decisión (R1). El tratamiento masivo de expedientes con datos personales también implica R3. R1 (un fallo del sistema ya obligó a suspender plazos, mostrando fragilidad operativa que en justicia es crítica); riesgo si se incorporan automatizaciones sin supervisión humana. GAP: no hay transparencia pública sobre qué funciones del sistema están automatizadas, ni salvaguardas frente a la introducción de componentes algorítmicos. CONTEXTO MEXICANO: la digitalización de la justicia avanza sin un marco específico de gobernanza algorítmica; las fallas técnicas afectan la seguridad jurídica de las partes.

Recommendations

  • Exigir transparencia sobre los componentes automatizados del Sistema de Justicia en Línea y mantener supervisión humana en toda decisión jurisdiccional.
  • Establecer protocolos de continuidad y respaldo ante contingencias técnicas que afecten plazos procesales.
  • Auditar la seguridad y protección de datos personales en el procesamiento masivo de expedientes electrónicos.
Financiero / Protección al Consumidor (Fintech - Pagos Móviles) Implícito - Riesgo/Gap Regulatorio High

Finding ID: H11

Regulatory domain

Financiero / Protección al Consumidor (Fintech - Pagos Móviles)

Regulatory gap

Yes

Original fragment

en contra de actos de Operadora de Pagos Móviles de México Sociedad Anónima de Capital Variable y otras

Location in document: Avisos Judiciales - Edictos juicio de amparo 1594/2024, Juzgado Décimo Quinto de Distrito en Materia Administrativa CDMX (líneas ~263551-263627); también acción colectiva PROFECO 1107/2023-P.C. (líneas ~263504-263529)

Relevance analysis

Los litigios involucran a operadores de pagos móviles digitales y plataformas fintech ('Operadora de Pagos Móviles de México', 'Alquimiadigital.MX'). Las plataformas fintech de pagos y crédito operan sistemas automatizados de scoring, detección de fraude y onboarding (KYC) que típicamente usan ML/IA, con riesgos de R2 (discriminación algorítmica en acceso a servicios financieros) y R3 (procesamiento masivo de datos personales financieros). La presencia de una acción colectiva de la PROFECO y amparos contra estas entidades señala fricciones de consumidor en el ecosistema digital de pagos. R2 (sesgo en decisiones automatizadas sobre acceso/condiciones de servicios financieros), R3 (datos financieros sensibles), R10 (concentración en pocos operadores de infraestructura de pagos digitales). GAP: los edictos son meramente procesales y no abordan la dimensión algorítmica; no existe en el DOF de esta fecha regulación que exija auditoría de los sistemas automatizados de estas fintech. CONTEXTO MEXICANO: alta exclusión financiera e informalidad; los sistemas automatizados de las fintech pueden perpetuar exclusión de poblaciones sin historial crediticio formal.

Recommendations

  • Impulsar que CNBV/CONDUSEF exijan auditorías de equidad y explicabilidad de los modelos automatizados de scoring y detección de fraude de las fintech de pagos.
  • Establecer mecanismos de impugnación humana frente a decisiones automatizadas de denegación de servicios financieros digitales.
  • Reforzar la supervisión de tratamiento de datos personales financieros por plataformas de pagos móviles.
Propiedad Intelectual / Industrial (IMPI - Plataformas digitales) Implícito - Riesgo/Gap Regulatorio Medium

Finding ID: H12

Regulatory domain

Propiedad Intelectual / Industrial (IMPI - Plataformas digitales)

Regulatory gap

Yes

Original fragment

solicitó la declaración administrativa de nulidad del registro marcario citado al rubro.

Location in document: Avisos Generales - Notificaciones por edictos IMPI, asunto Playtomic S.L. vs. Guillermo Javier de Velasco Cepeda, marca 2695353 Playtomik (líneas ~264422-264458); también edicto TFJA Sala Especializada en Propiedad Intelectual 'The Scotch Whisky Association' (líneas ~264299-264341)

Relevance analysis

Aparecen disputas marcarias ante el IMPI y la Sala Especializada en Propiedad Intelectual del TFJA que involucran a plataformas digitales tecnológicas (p.ej. 'Playtomic', plataforma de reservas deportivas). El dominio de propiedad intelectual es el principal afectado por la IA generativa (entrenamiento con obras protegidas, outputs derivados, titularidad de marcas/obras generadas). R5 (incertidumbre sobre derechos de PI frente a contenido y marcas en el ecosistema digital). Severidad Media porque se trata de procedimientos marcarios convencionales sin componente generativo explícito. GAP: el marco de la Ley Federal de Protección a la Propiedad Industrial y de Derechos de Autor no aborda explícitamente la titularidad ni la protección frente a outputs de IA generativa. CONTEXTO MEXICANO: México depende de proveedores tecnológicos extranjeros; la digitalización de servicios genera disputas de PI que el marco actual no anticipa para contenido generado por IA.

Recommendations

  • Actualizar el marco del IMPI/INDAUTOR para clarificar la titularidad y protección de obras y signos distintivos generados o asistidos por IA.
  • Desarrollar criterios sobre el uso de datasets y contenido protegido en el entrenamiento de modelos que operen en el mercado mexicano.
Contratación Pública - Servicios y plataformas tecnológicas Implícito - Tecnología Medium

Finding ID: H13

Regulatory domain

Contratación Pública - Servicios y plataformas tecnológicas

Regulatory gap

Yes

Original fragment

SERVICIO DE OPERACION, SOPORTE, MANTENIMIENTO Y MEJORAS DEL ERP DE ASA

Location in document: Convocatorias de adquisiciones varias: Aeropuertos y Servicios Auxiliares ERP (líneas ~258496-258519); INFONACOT Red Privada Virtual Híbrida MPLS/SDWAN (líneas ~258940-258975); IPN Licenciamiento Enrollment For Education Solutions EES (líneas ~258195-258237)

Relevance analysis

Numerosas licitaciones del sector público adquieren plataformas tecnológicas (ERP corporativos, redes SDWAN, licenciamiento de software de gran escala, cableado estructurado, telemedición). Estos sistemas empresariales modernos incorporan crecientemente módulos de automatización inteligente y analítica (eufemismos 'mejoras', 'soluciones tecnológicas'). La dependencia de proveedores únicos de software (ERP, suites de licenciamiento) refuerza R10 (concentración/dependencia tecnológica externa). La automatización de procesos administrativos vía ERP conlleva potencial R7 (reducción de plazas). R10 (dependencia de proveedores extranjeros de software crítico de gobierno), R7 (automatización administrativa). Severidad Media: son adquisiciones de software estándar sin IA explícita confirmada. GAP: las convocatorias no exigen transparencia sobre componentes algorítmicos/IA de los sistemas adquiridos ni soberanía de datos. CONTEXTO MEXICANO: compras públicas de tecnología sin requisitos de auditabilidad algorítmica ni cláusulas de soberanía digital.

Recommendations

  • Incluir en las convocatorias de adquisición de software/plataformas requisitos de transparencia sobre componentes de IA/automatización y de soberanía/portabilidad de datos.
  • Evaluar el riesgo de dependencia de proveedor único en infraestructura tecnológica crítica del Estado.
  • Acompañar la automatización de procesos administrativos con planes de reconversión laboral.
Infraestructura crítica (Energía y Protección Civil) Implícito - Tecnología Medium

Finding ID: H14

Regulatory domain

Infraestructura crítica (Energía y Protección Civil)

Regulatory gap

Yes

Original fragment

Adquisición, instalación, puesta en servicio y capacitación del sistema de control EHC Unidad 2, de la C.T. Pdte. Plutarco Elías Calles

Location in document: Convocatorias: BANOBRAS alerta sísmica SAS Tren Interurbano México-Toluca (líneas ~261211-261245); CFE sistemas de control de centrales (líneas ~261440-261693)

Relevance analysis

Se adquieren sistemas automatizados de control y alerta para infraestructura crítica (sistema de alerta sísmica del tren interurbano; sistemas de control EHC de centrales termoeléctricas de la CFE). Estos sistemas de control industrial (SCADA/ICS) son infraestructura crítica donde la automatización opera con creciente autonomía y donde la IA se incorpora para predicción y optimización. R1 (fallo de sistema automatizado en infraestructura crítica de transporte/energía con daños directos), R13 (delegación creciente de control a sistemas automatizados en infraestructura crítica). Severidad Media porque son sistemas de control convencionales sin IA avanzada confirmada. GAP: las convocatorias no establecen requisitos de supervisión humana, capacidad de reversión manual ('botón de emergencia') ni ciberseguridad de los sistemas de control. CONTEXTO MEXICANO: infraestructura crítica energética y de transporte con marcos de ciberseguridad incipientes.

Recommendations

  • Exigir requisitos de supervisión humana, reversión manual y ciberseguridad en la adquisición de sistemas de control y alerta para infraestructura crítica.
  • Establecer auditorías de seguridad para sistemas automatizados de control industrial (SCADA/ICS) en energía y transporte.
Soberanía tecnológica / Semiconductores / Defensa nacional Implícito - Tecnología High

Finding ID: H2

Regulatory domain

Soberanía tecnológica / Semiconductores / Defensa nacional

Regulatory gap

Yes

Original fragment

Diseño de Circuitos Integrados para el Sector Público. Desarrollo de chips optimizados para aplicaciones estratégicas en el sector automotriz, electrodomésticos, equipo médico, defensa, salud y seguridad, apuntalando la autonomía tecnológica en sectores clave del gobierno mexicano.

Location in document: Programa Institucional InnovaBienestar 2026-2030, Objetivo 5, Centro Nacional de Diseño de Semiconductores 'Kutsari', pilar 1 (línea 5919-5923)

Relevance analysis

El Centro Nacional de Diseño de Semiconductores 'Kutsari' diseñará circuitos integrados para 'defensa, salud y seguridad'. Los semiconductores son el sustrato físico de los sistemas de IA. R10 (Concentración/soberanía digital): el Programa reconoce 'alta dependencia tecnológica del extranjero' y busca reducir dependencia de 'grandes corporaciones internacionales'; el control de semiconductores es central para la autonomía en IA, pero concentra capacidad estratégica en un CPI estatal con figura mercantil que atrae inversión privada, crea spin-offs y alianzas con fundiciones líderes a nivel mundial (riesgo de captura/dependencia de socios extranjeros). R12 (Escalada bélica): chips para 'defensa' y 'seguridad' son tecnología de doble uso; pueden habilitar sistemas militares autónomos, drones o vigilancia/ciberguerra, sin que el documento prevea controles de exportación ni salvaguardas de uso final. R11 (dual-use): chips para 'equipo médico/salud' con capacidad de cómputo tienen aplicaciones duales. GAP: ausencia total de marco de control de doble uso, límites a aplicaciones militares autónomas o gobernanza de uso final. CONTEXTO MEXICANO: México carece de régimen robusto de control de exportaciones dual-use y de política de IA militar.

Recommendations

  • Establecer un régimen de control de doble uso (dual-use) para semiconductores/circuitos integrados destinados a 'defensa' y 'seguridad'.
  • Exigir supervisión y aprobación específica para chips destinados a sistemas de armas autónomas o vigilancia, con verificación humana en decisiones críticas.
  • Transparentar las alianzas de Kutsari con fundiciones e inversionistas extranjeros para evaluar dependencia y captura.
  • Coordinar con SEDENA/SEMAR y cancillería una política de IA y semiconductores militares alineada a estándares de estabilidad estratégica.
Desarrollo Territorial y Urbano / Registros Públicos de la Propiedad y Catastro Implícito - Riesgo/Gap Regulatorio High

Finding ID: H3

Regulatory domain

Desarrollo Territorial y Urbano / Registros Públicos de la Propiedad y Catastro

Regulatory gap

Yes

Original fragment

interconexión e interoperabilidad con la Plataforma Nacional de Información Registral y Catastral

Location in document: Convenios de Coordinación 214/PEMC/006/2026 (Colima) y 214/PEMR/004/2026 (Hidalgo), Programa de Modernización de los Registros Públicos de la Propiedad y Catastros (SEDATU), Considerandos 7-8 (líneas 27580, 27600, 27708, 27966)

Relevance analysis

El Programa SEDATU construye y alimenta la 'Plataforma Nacional de Información Registral y Catastral', integrando datos de propiedad inmobiliaria de los tres órdenes de gobierno con 'interconexión e interoperabilidad' permanente, sistemas de información geográficos e incorporación de nuevas tecnologías. Aunque no menciona IA, estas plataformas de datos masivos geoespaciales son la base sobre la que se aplican analítica predictiva, valuación automatizada (AVM), perfilamiento patrimonial y cruce de bases. R3 (Privacidad): repositorio nacional sensible (quién posee qué y dónde) sin salvaguardas específicas sobre inferencias o usos secundarios; el Convenio sólo remite genéricamente a leyes de datos. R9 (Vigilancia): un padrón nacional interoperable de propiedad permite vigilancia patrimonial y, cruzado con bases fiscales/seguridad, perfilamiento sin orden judicial; el Convenio promueve explícitamente el aprovechamiento de los datos por el sector comercial, abriendo uso secundario y comercialización. R10: centralización de un activo informacional estratégico. GAP: sin EIPD, sin límites a analítica/IA sobre la plataforma, sin reglas de cruce. CONTEXTO MEXICANO: con INAI debilitado y débil enforcement, un sistema nacional interoperable de propiedad sin salvaguardas algorítmicas es riesgo de vigilancia patrimonial y discriminación territorial.

Recommendations

  • Realizar una Evaluación de Impacto a la Protección de Datos Personales (EIPD) antes de operar la interconexión/interoperabilidad de la Plataforma.
  • Regular estrictamente analítica predictiva, valuación automatizada e IA de perfilamiento sobre datos de propiedad sin base legal específica.
  • Limitar el aprovechamiento comercial de datos registrales/catastrales y fijar reglas de finalidad, minimización y uso secundario.
  • Definir gobernanza de datos con auditorías independientes y derechos de los titulares (acceso, rectificación, oposición).
Salud Pública / Vigilancia Epidemiológica Implícito - Riesgo/Gap Regulatorio Medium-High

Finding ID: H4

Regulatory domain

Salud Pública / Vigilancia Epidemiológica

Regulatory gap

Yes

Original fragment

Reportar de manera oportuna y con la periodicidad establecida en la normativa vigente, los datos para el Sistema Nacional de Vigilancia Epidemiológica, así como para los sistemas de información específicos establecidos por las direcciones generales de Políticas en Salud Pública y de Epidemiología y por los centros nacionales de Equidad de Género, Salud Sexual y Reproductiva; de Prevención y Control de Enfermedades; para la Prevención y Control del VIH/SIDA y Hepatitis y para la Salud de la Infancia y la Adolescencia.

Location in document: Convenios Específicos de Coordinación SALUD-Estado de México y SALUD-Michoacán, obligaciones de la Entidad, fracción XII (línea 8475-8479; replicado ~18363)

Relevance analysis

Los Convenios de salud obligan a reportar datos al SINAVE y a múltiples sistemas de información específicos (VIH/SIDA, salud sexual y reproductiva, infancia) y a operar la plataforma SIAFFASPE. Estos sistemas concentran datos sensibles de millones de personas (categorías especialmente protegidas: VIH, salud sexual, menores) y son la base natural de futura analítica predictiva epidemiológica e IA diagnóstica. R3 (Privacidad): procesamiento masivo de datos sensibles sin salvaguardas sobre inferencias, anonimización, retención o usos secundarios. R1 (Malfunctions): si se incorpora IA a la vigilancia epidemiológica (tendencia internacional), errores afectarían respuestas de salud pública. R2 (Discriminación): datos de VIH/salud sexual cruzados pueden derivar en discriminación por perfilamiento. GAP: el Convenio trata estos sistemas como mero reporte administrativo, sin gobernanza de datos sensibles ni previsión ante automatización futura. CONTEXTO MEXICANO: alta sensibilidad, poblaciones vulnerables y débil enforcement de protección de datos.

Recommendations

  • Establecer salvaguardas reforzadas para datos sensibles de salud (VIH, salud sexual, menores): cifrado, minimización y control de acceso en SINAVE y sistemas específicos.
  • Exigir evaluación de impacto y supervisión humana antes de incorporar analítica predictiva o IA a la vigilancia epidemiológica.
  • Prohibir uso secundario o cruce discriminatorio de datos de salud sin base legal y consentimiento o anonimización efectiva.
  • Auditar periódicamente los sistemas de información en salud para exactitud y no discriminación.
Seguridad Pública Implícito - Riesgo/Gap Regulatorio Medium

Finding ID: H5

Regulatory domain

Seguridad Pública

Regulatory gap

Yes

Original fragment

la presentación del software denominado Herramienta de Seguimiento y Control, todos del Servicio Profesional de Carrera

Location in document: Convenio Específico de Adhesión FOFISP 2026 (SSPC-Yucatán), Cláusula TERCERA, obligaciones 14-15 (líneas 497-507); Convenio FASP 2026 (líneas 668-987)

Relevance analysis

NOTA DE CALIBRACIÓN (implícito débil): el fragmento citado es VERBATIM correcto, pero el software 'Herramienta de Seguimiento y Control' es en realidad una herramienta administrativa de recursos humanos del Servicio Profesional de Carrera (aparece junto a reglamento, catálogo de puestos, manual de organización y de procedimientos), NO un sistema de videovigilancia, biometría o policía predictiva. Por ello la severidad se modera respecto de los demás hallazgos de seguridad: la base probatoria de este hallazgo descansa en lo que los fondos FASP/FOFISP TÍPICAMENTE financian (videovigilancia C5/C4, bases de datos criminales, reconocimiento facial/biométrico y análisis predictivo), no en el texto del documento, que no menciona ninguna de esas tecnologías. Es un gap regulatorio razonable pero de evidencia más débil que H1-H4 y H8. Los Convenios FOFISP y FASP financian el fortalecimiento de instituciones de seguridad pública (software de seguimiento administrativo, evaluaciones de control de confianza, capacitación policial, bases de datos del SNSP). R9 (Vigilancia): la modernización tecnológica de seguridad con recursos federales se realiza sin condicionamientos sobre IA/biometría/análisis predictivo, dejando abierta —no documentada— la adquisición de esas tecnologías. R3 (Privacidad): las evaluaciones de control de confianza implican datos biométricos sensibles. R2: eventuales evaluaciones automatizadas de desempeño policial podrían incorporar sesgos. GAP: el Convenio no establece salvaguardas sobre el tipo de tecnología adquirida con los fondos, ni prohíbe reconocimiento facial o policía predictiva, ni exige evaluación de impacto en derechos humanos. CONTEXTO MEXICANO: historial de adquisición de tecnología de vigilancia con fondos de seguridad y débiles controles democráticos sobre IA policial.

Recommendations

  • Condicionar el uso de fondos FASP/FOFISP en tecnología a evaluaciones de impacto en derechos humanos cuando se adquieran videovigilancia, biometría o análisis predictivo.
  • Regular estrictamente o prohibir la adquisición de reconocimiento facial y policía predictiva con recursos federales sin marco legal y supervisión judicial.
  • Exigir transparencia y registro público de los sistemas tecnológicos de vigilancia adquiridos con estos fondos.
  • Establecer salvaguardas de protección de datos biométricos en las evaluaciones de control de confianza.
Medio Ambiente / Gestión Forestal y Sanidad Agroalimentaria Implícito - Riesgo/Gap Regulatorio Medium

Finding ID: H6

Regulatory domain

Medio Ambiente / Gestión Forestal y Sanidad Agroalimentaria

Regulatory gap

Yes

Original fragment

Que para el otorgamiento del Certificado de Libre de Deforestación, se tomará como base la plataforma de información contenida en el instrumento a que hace referencia el artículo 24 de la LGDFS, a fin de verificar que las actividades de las personas que soliciten dicho certificado no se desarrollen en zonas deforestadas o propicien el cambio de uso de suelo de terrenos forestales o incrementen la frontera agropecuaria

Location in document: Acuerdo SEMARNAT Certificado de Libre de Deforestación, Considerandos y Artículos (líneas 1088-1117); y Anexos SADER de Vigilancia Epidemiológica fitozoosanitaria (líneas 3280-5112)

Relevance analysis

El Acuerdo de SEMARNAT crea el Certificado de Libre de Deforestación basándose en el Sistema Nacional de Monitoreo Forestal y una plataforma geoespacial (art. 24 LGDFS) para verificar que predios no estén en zonas deforestadas; los Anexos de SADER operan vigilancia epidemiológica fitozoosanitaria. El monitoreo forestal nacional y la verificación geoespacial dependen crecientemente de teledetección satelital y modelos de machine learning para clasificar deforestación/cambio de uso de suelo, aunque el texto no lo menciona. R1 (Malfunctions): la emisión/negación de un certificado con efectos económicos directos (apoyos, exportación) basada en clasificación automatizada de imágenes puede producir falsos positivos/negativos sin mecanismo claro de impugnación. R3: geolocalización de predios y actividades de personas. R15: uso emergente de IA geoespacial en regulación ambiental sin gobernanza. GAP: el Acuerdo no establece metodología transparente, derecho de impugnación ni supervisión humana sobre la verificación. CONTEXTO MEXICANO: vincula el certificado a restricciones no arancelarias a la exportación, elevando el impacto de un eventual error algorítmico.

Recommendations

  • Transparentar la metodología (incluida cualquier teledetección/IA) para verificar deforestación y emitir el Certificado.
  • Garantizar supervisión humana y procedimiento de impugnación con revisión para productores afectados por verificación automatizada negativa.
  • Establecer estándares de exactitud y validación de los modelos de clasificación geoespacial dado su impacto económico.
  • Auditar el Sistema Nacional de Monitoreo Forestal y sus plataformas para evitar errores y sesgos en la identificación de predios.
Justicia / Estadística Nacional (Impartición de Justicia) Implícito - Riesgo/Gap Regulatorio Medium

Finding ID: H7

Regulatory domain

Justicia / Estadística Nacional (Impartición de Justicia)

Regulatory gap

Yes

Original fragment

Tasa de sentencia condenatoria penal en primera instancia según sistema de impartición de justicia.

Location in document: Acuerdo INEGI por el que se eliminan Indicadores Clave en materia de Impartición de Justicia del Catálogo Nacional de Indicadores (líneas 34936-35064)

Relevance analysis

El INEGI elimina seis Indicadores Clave del sistema de impartición de justicia penal (tasas de sentencia condenatoria, sentencias a adolescentes, carga de trabajo judicial) por imposibilidad metodológica tras reformas. La justicia penal es dominio de altísimo riesgo para IA (policía predictiva, evaluación de riesgo/reincidencia tipo COMPAS, scoring judicial); la existencia y calidad de datos estadísticos sobre sentencias es la materia prima que alimentaría y permitiría auditar eventuales sistemas algorítmicos de justicia. R2 (Discriminación): eliminar indicadores sobre tasas de sentencia condenatoria y justicia para adolescentes reduce la capacidad de detectar sesgos sistemáticos, justamente los datos necesarios para auditar discriminación algorítmica si se introdujera IA en justicia. R9: menor transparencia estadística del desempeño punitivo del Estado. GAP: aunque es metodología estadística sin mención de IA, debilita la infraestructura de transparencia/datos indispensable para una eventual gobernanza de IA en justicia penal. Hallazgo de baja-media prioridad, contextual.

Recommendations

  • Reemplazar los indicadores eliminados por métricas actualizadas que preserven la trazabilidad de sesgos en sentencias penales y de justicia para adolescentes.
  • Conservar datos desagregados de impartición de justicia que permitan auditar equidad, indispensables si se introduce cualquier herramienta algorítmica en el sistema penal.
  • Establecer a futuro indicadores específicos sobre el uso de sistemas automatizados/IA en la impartición de justicia.
Seguridad/Procuración de Justicia y Telecomunicaciones (Estatal - Yucatán) Implícito - Riesgo/Gap Regulatorio Very High

Finding ID: H8

Regulatory domain

Seguridad/Procuración de Justicia y Telecomunicaciones (Estatal - Yucatán)

Regulatory gap

Yes

Original fragment

gestionar ante el juez de control los requerimientos que se realicen a los concesionarios de servicios públicos de telecomunicaciones o radiodifusión, concesionarios de telecomunicaciones, los autorizados o proveedores de servicios de aplicaciones y contenidos de los equipos de comunicación móvil asociados a una línea que se encuentra relacionada con los hechos que se investigan, a que hacen referencia la Ley en Materia de Telecomunicaciones y Radiodifusión y el Código Nacional de Procedimientos Penales, así como de recibir la información correspondiente

Location in document: Avisos Generales - Acuerdo Fiscalía General del Estado de Yucatán (líneas ~264758-264828); fundamento en art. 182, párrafo segundo, de la Ley en Materia de Telecomunicaciones y Radiodifusión (DOF 16/07/2025)

Relevance analysis

El Acuerdo designa funcionarios facultados para solicitar a concesionarios de telecomunicaciones y a 'proveedores de servicios de aplicaciones y contenidos' la información asociada a líneas de comunicación móvil (que incluye datos de geolocalización en tiempo real, metadatos de comunicaciones y datos de tráfico). La gestión, cruce y análisis masivo de estos datos de localización y comunicaciones por las fiscalías se realiza casi invariablemente mediante herramientas analíticas y de minería de datos que pueden incorporar ML/IA (analítica predictiva, vinculación de identidades, georreferenciación). La nueva Ley en Materia de Telecomunicaciones y Radiodifusión (2025) amplía el universo de obligados a 'proveedores de servicios de aplicaciones y contenidos', acercándose a la vigilancia sobre plataformas digitales. R3 (invasión de privacidad mediante acceso a geolocalización y metadatos) y R9 (vigilancia estatal sin controles tecnológicos adecuados; riesgo de uso contra periodistas/opositores documentado en México con Pegasus). GAP: el Acuerdo solo designa funcionarios; no establece salvaguardas sobre el tratamiento algorítmico/automatizado de los datos obtenidos, ni límites de retención, auditoría, o trazabilidad del análisis. CONTEXTO MEXICANO: México carece de un marco robusto de control judicial efectivo sobre vigilancia y tiene antecedentes de abuso (Pegasus); la descentralización a fiscalías estatales con menor capacidad de enforcement amplifica el riesgo.

Recommendations

  • Exigir que cualquier herramienta de análisis automatizado/IA aplicada a los datos de telecomunicaciones obtenidos sea auditable y opere bajo control judicial expreso por dato/persona, no por designación genérica de funcionarios.
  • Establecer límites de retención, prohibición de uso secundario y trazabilidad de los cruces de datos realizados con sistemas analíticos.
  • Requerir evaluación de impacto en privacidad y revisión del INAI/órgano local de transparencia sobre los protocolos de tratamiento de datos de geolocalización.
  • Incluir prohibición explícita de perfilamiento masivo o análisis predictivo sobre los datos de comunicaciones obtenidos para investigación penal.
Electoral (Proceso Electoral Local 2025-2026, Coahuila) Implícito - Riesgo/Gap Regulatorio Very High

Finding ID: H9

Regulatory domain

Electoral (Proceso Electoral Local 2025-2026, Coahuila)

Regulatory gap

Yes

Original fragment

Deberá tener carácter institucional y abstenerse de incluir frases, imágenes, voces o símbolos que puedan incidir de manera positiva o negativa en el resultado de la jornada electoral, o bien elementos de propaganda personalizada de alguna persona servidora pública alguna.

Location in document: Acuerdo INE/CG (sesión extraordinaria 27 abril 2026), puntos QUINTO a DÉCIMO QUINTO (líneas ~256896-257155)

Relevance analysis

El Acuerdo del INE regula la difusión de propaganda gubernamental durante el periodo electoral en Coahuila, listando campañas institucionales exceptuadas o improcedentes. El régimen regula 'frases, imágenes, voces o símbolos' pero NO contempla la generación sintética de contenido (deepfakes de audio/voz e imagen) ni el uso de IA generativa para crear o personalizar propaganda, vector creciente de manipulación electoral. R4 (desinformación y contenido sintético en contexto electoral, severidad Muy Alta por amenaza a estabilidad democrática). El Acuerdo prohíbe 'voces o símbolos' que incidan en el resultado, pero no aborda clonación de voz por IA ni imágenes generadas. GAP: ausencia total de menciones a contenido generado por IA, etiquetado de contenido sintético, o verificación de autenticidad de materiales de propaganda. CONTEXTO MEXICANO: procesos electorales locales con capacidad de fiscalización limitada del INE estatal; la accesibilidad de herramientas de IA generativa hace de bajo costo la producción de propaganda sintética dirigida.

Recommendations

  • Incorporar en los acuerdos de propaganda gubernamental la obligación de etiquetar contenido generado o alterado por IA y la prohibición de deepfakes de personas servidoras públicas o candidatos.
  • Desarrollar lineamientos del INE sobre uso de IA generativa en propaganda electoral e institucional, con sanciones específicas.
  • Establecer un mecanismo de verificación de autenticidad (procedencia/firma) de materiales audiovisuales de campañas institucionales.