Risk taxonomy

R2

Discrimination & Bias

Algorithmic decisions that reproduce or amplify bias and discrimination.

Overview

301 DOF findings

Severity breakdown

Severity breakdownVery High Very High: 1 1High High: 111 111Medium-High Medium-High: 19 19Medium Medium: 170 170

Top recommendations

Source content shown in its original language (Spanish).

  • Establecer, antes de incorporar cotejo biométrico, dactiloscópico, facial post-mortem o genético automatizado a la identificación forense masiva, salvaguardas específicas de protección de datos genéticos y biométricos (minimización, consentimiento de familiares para muestras de referencia, límites de retención y de uso secundario). — 01062026-MAT
  • Exigir supervisión humana calificada y verificación obligatoria antes de confirmar cualquier identificación de restos basada en cotejos automatizados, con trazabilidad y posibilidad de impugnación. — 01062026-MAT
  • Requerir evaluaciones de exactitud (tasas de falsos positivos/negativos) y auditoría independiente de cualquier sistema algorítmico que se integre a las bases de personas desaparecidas y a su confronta con registros como RENAPO. — 01062026-MAT
  • Exigir evaluación de impacto en privacidad y, en su caso, evaluación de impacto algorítmico antes de incorporar biometría o cotejo automatizado en los Servicios CURP/SNIP. — 02062026-MAT
  • Establecer un procedimiento expreso de impugnación y corrección con revisión humana cuando una Confronta a la BDNCURP arroje discordancia que impida un trámite. — 02062026-MAT
  • Aplicar principios de minimización de datos y limitar la generalización del identificador único como llave de interoperabilidad sin auditoría independiente. — 02062026-MAT
  • Publicar la metodología técnica del Anexo Técnico de los Servicios CURP para permitir control externo sobre cómo se valida la identidad. — 02062026-MAT
  • Regular expresamente el tratamiento de datos genéticos y biométricos en los sistemas de identificación humana masiva, con estándares de precisión y trazabilidad. — 02062026-MAT
  • Exigir validación humana pericial en cualquier coincidencia generada por cotejo automatizado antes de notificar identificaciones a familiares. — 02062026-MAT
  • Establecer límites de retención y prohibición de uso secundario (p. ej., fines de seguridad o persecución) de los datos genéticos aportados por familiares. — 02062026-MAT
  • Incluir evaluaciones de impacto en derechos humanos cuando se incorporen herramientas algorítmicas al enfoque forense masivo. — 02062026-MAT
  • Exigir, en las bases de la licitación, transparencia sobre si el 'equipamiento' de detección de fraude/PLD emplea algoritmos de clasificación o scoring, y sus métricas de precisión, falsos positivos y sesgo. — 02062026-MAT

Related findings (301)

Source content shown in its original language (Spanish).

01062026-MAT · Seguridad / Justicia - Búsqueda forense e identificación de personas desaparecidas Implicit - Risk/Regulatory Gap Medium

Finding ID: H4

Regulatory domain

Seguridad / Justicia - Búsqueda forense e identificación de personas desaparecidas

Regulatory gap

Yes

Original fragment

incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala, o en su caso de identificación humana complementario, por lo que las Comisiones Locales de Búsqueda de cada Entidad Federativa deben coordinarse con ésta.

Location in document: Convenios de Coordinación y Adhesión Gobernación-CNBP con Chihuahua y Ciudad de México (subsidios para búsqueda de personas), Declaración I.2 de la CNBP (pág. 6 y pág. 14 del DOF)

Relevance analysis

El convenio describe la atribución de la CNBP de realizar 'búsqueda forense con fines de identificación de cuerpos y restos humanos... a través de un enfoque masivo o a gran escala'. La identificación forense masiva de restos humanos y la confronta a gran escala de datos de personas desaparecidas y de sus familiares es un dominio donde, internacionalmente, se incorporan crecientemente tecnologías de cotejo biométrico, dactiloscópico, de reconocimiento facial post-mortem y de comparación genética (perfiles de ADN) asistidas por algoritmos, así como la integración de grandes bases de datos (registros de personas desaparecidas, RENAPO, bases forenses, ante mortem/post mortem). 1) Relevancia para IA: aunque el convenio solo describe el subsidio presupuestal y la atribución institucional (no menciona IA, algoritmos ni sistemas concretos), la 'identificación humana a gran escala' es precisamente el tipo de proceso donde el cotejo automatizado de datos biométricos y genéticos sensibles se vuelve habilitador típico. Es un gap potencial, no un sistema desplegado descrito en este texto. 2) Riesgos: R3 (privacidad) por el tratamiento masivo de datos biométricos y genéticos —de los más sensibles— de personas fallecidas y de familiares que aportan muestras de referencia; R2 (discriminación/error) por la posibilidad de falsos positivos/negativos en cotejos automatizados de identidad, con consecuencias graves (identificación errónea de restos) sobre poblaciones ya victimizadas. 3) Gaps: el convenio (boilerplate presupuestal) no contempla salvaguardas específicas para el eventual uso de cotejo biométrico/genético automatizado, ni límites a inferencias, retención de perfiles de ADN, auditoría de exactitud o supervisión humana en la confirmación de identidades; remite genéricamente a la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados. 4) Contexto mexicano: México enfrenta una crisis forense con decenas de miles de personas desaparecidas y cuerpos sin identificar; la presión por 'identificación a gran escala' incentiva la adopción de herramientas automatizadas con datos genéticos/biométricos de poblaciones vulnerables, en un país sin ley general de IA y con capacidad limitada de supervisión técnica y de protección de datos.

Recommendations

  • Establecer, antes de incorporar cotejo biométrico, dactiloscópico, facial post-mortem o genético automatizado a la identificación forense masiva, salvaguardas específicas de protección de datos genéticos y biométricos (minimización, consentimiento de familiares para muestras de referencia, límites de retención y de uso secundario).
  • Exigir supervisión humana calificada y verificación obligatoria antes de confirmar cualquier identificación de restos basada en cotejos automatizados, con trazabilidad y posibilidad de impugnación.
  • Requerir evaluaciones de exactitud (tasas de falsos positivos/negativos) y auditoría independiente de cualquier sistema algorítmico que se integre a las bases de personas desaparecidas y a su confronta con registros como RENAPO.
02062026-MAT · Identidad Digital / Registro Nacional de Población / Gobierno Digital Implicit - Technology High

Finding ID: H1

Regulatory domain

Identidad Digital / Registro Nacional de Población / Gobierno Digital

Regulatory gap

Yes

Original fragment

“RENAPO” verificará los datos que le solicite la “UAEMéx”, mediante el proceso de Confrontas a la BDNCURP, a fin de verificar la identidad legal de sus usuarios, lo que realizará en estricto apego a sus atribuciones.

Location in document: Convenio de Coordinación Gobernación (RENAPO)-UAEMéx, Cláusula Segunda, fracción II (págs. 21-31 del DOF)

Relevance analysis

El Convenio RENAPO-UAEMéx instrumenta el consumo masivo, en línea y en tiempo real, de Servicios Web de CURP y procesos de "Confrontas" contra la Base de Datos Nacional de la CURP (BDNCURP), que integra datos personales derivados de registros civiles, INM y la COMAR (nacimiento, defunción, datos migratorios). Aunque no se nombra IA, este es el tipo de infraestructura de verificación/autenticación de identidad a gran escala donde típicamente se incorporan motores de matching, cotejo automatizado y, en su evolución (SNIP - Servicio Nacional de Identificación Personal), componentes biométricos. RIESGOS: R3 (Privacy): Se habilita el cruce sistemático de identidad de miles de personas (aspirantes, alumnos, egresados) mediante un identificador único homogéneo adoptado transversalmente en sector público, privado y financiero (líneas de acción 4.4.7 del Programa Sectorial citado). El Convenio reconoce explícitamente la posibilidad de hackeo, vulneración, venta o duplicidad de datos y de "actividad sospechosa" en el consumo, lo que evidencia un perfil de riesgo de seguridad de datos personales elevado. R2 (Discrimination): La validación automatizada de identidad legal puede producir falsos negativos (CURP no certificada, discordancias con Registro Civil) que bloqueen trámites educativos esenciales (preinscripción, titulación, cédula profesional), afectando desproporcionadamente a poblaciones con registros civiles deficientes o errores históricos de captura. GAPS REGULATORIOS: 1) No se establecen salvaguardas frente a la incorporación futura de IA/biometría ni evaluaciones de impacto algorítmico en la verificación de identidad. 2) No hay mecanismo de impugnación/revisión humana para la persona cuya CURP no "confronta" exitosamente. 3) La generalización del identificador único como llave de interoperabilidad amplía el riesgo de vigilancia por agregación de datos sin un marco de minimización. CONTEXTO MEXICANO: La integración del SNIP y la promoción de la CURP como identificador universal (incluida la CURP biométrica en políticas federales recientes) eleva el riesgo de un padrón nacional consultable que, sin controles independientes (INAI debilitado tras reformas), puede derivar en vigilancia y exclusión administrativa.

Recommendations

  • Exigir evaluación de impacto en privacidad y, en su caso, evaluación de impacto algorítmico antes de incorporar biometría o cotejo automatizado en los Servicios CURP/SNIP.
  • Establecer un procedimiento expreso de impugnación y corrección con revisión humana cuando una Confronta a la BDNCURP arroje discordancia que impida un trámite.
  • Aplicar principios de minimización de datos y limitar la generalización del identificador único como llave de interoperabilidad sin auditoría independiente.
  • Publicar la metodología técnica del Anexo Técnico de los Servicios CURP para permitir control externo sobre cómo se valida la identidad.
02062026-MAT · Seguridad / Búsqueda de Personas / Identificación Forense Implicit - Technology Medium

Finding ID: H3

Regulatory domain

Seguridad / Búsqueda de Personas / Identificación Forense

Regulatory gap

Yes

Original fragment

es un órgano administrativo desconcentrado de “GOBERNACIÓN”, al que le corresponde determinar, ejecutar y dar seguimiento a las acciones de búsqueda de Personas Desaparecidas y No Localizadas en todo el territorio nacional, esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala, o en su caso de identificación humana complementario

Location in document: Convenios de Coordinación y Adhesión CNBP-Entidades (Coahuila, Colima), Declaración I.2 (págs. 5-20 del DOF)

Relevance analysis

Los Convenios de la CNBP encomiendan la búsqueda forense e identificación humana "a través de un enfoque masivo o a gran escala". La identificación humana masiva de cuerpos y restos se apoya de manera creciente en cotejo automatizado de datos biométricos, genéticos (perfiles de ADN) y dactiloscópicos contra bases de datos poblacionales, así como en análisis de datos para priorización de casos. RIESGOS: R3 (Privacy): El procesamiento masivo de datos altamente sensibles (genéticos, biométricos, de personas desaparecidas y de familiares que aportan muestras de referencia) sin un marco que regule su tratamiento algorítmico, retención y cruce con otros registros, representa un riesgo de privacidad elevado. R2 (Bias): Los sistemas de cotejo y priorización pueden arrastrar sesgos por calidad desigual de datos entre regiones, afectando la equidad en la atención a casos de poblaciones marginadas. GAPS: Los convenios son puramente presupuestales (transferencia de subsidios) y no abordan ninguna salvaguarda sobre el tratamiento automatizado/algorítmico de datos forenses y genéticos en el "enfoque masivo", ni evaluaciones de impacto, ni controles de calidad de los cotejos. CONTEXTO MEXICANO: Con más de cien mil personas desaparecidas y bancos de datos forenses y genéticos en construcción, cualquier automatización del cotejo de identidad humana debe garantizar precisión, trazabilidad y protección de datos genéticos de víctimas y familiares.

Recommendations

  • Regular expresamente el tratamiento de datos genéticos y biométricos en los sistemas de identificación humana masiva, con estándares de precisión y trazabilidad.
  • Exigir validación humana pericial en cualquier coincidencia generada por cotejo automatizado antes de notificar identificaciones a familiares.
  • Establecer límites de retención y prohibición de uso secundario (p. ej., fines de seguridad o persecución) de los datos genéticos aportados por familiares.
  • Incluir evaluaciones de impacto en derechos humanos cuando se incorporen herramientas algorítmicas al enfoque forense masivo.
02062026-MAT · Financiero / Prevención de Lavado de Dinero (PLD) / Detección de Fraudes Implicit - Technology High

Finding ID: H5

Regulatory domain

Financiero / Prevención de Lavado de Dinero (PLD) / Detección de Fraudes

Regulatory gap

Yes

Original fragment

para la adjudicación del contrato para la PRESTACION DEL SERVICIO DE EQUIPAMIENTO PARA LA PREVENCION Y DETECCION DE FRAUDES Y OPERACIONES CON RECURSOS DE PROCEDENCIA ILICITA

Location in document: Sección de Convocatorias para Concursos de Adquisiciones, Arrendamientos, Obras y Servicios del Sector Público; Resumen de Convocatoria a la Licitación Pública Nacional Electrónica a reducción de plazos No. LA-51-GYN-051GYN999-N-28-2026 (R.- 576589) (págs. 268-340 del DOF)

Relevance analysis

La convocatoria contrata 'equipamiento para la prevención y detección de fraudes y operaciones con recursos de procedencia ilícita' (PLD/antilavado). La detección de fraude y de operaciones con recursos de procedencia ilícita a escala es, hoy, una de las aplicaciones más extendidas de aprendizaje automático y analítica de patrones: estos sistemas perfilan comportamiento transaccional para emitir alertas, y constituyen el ejemplo canónico de detección automatizada de operaciones inusuales descrito en la propia taxonomía (análogo al 'Sistema de detección de fraude fiscal' y al ejemplo SADOI). Aunque el resumen de licitación no detalla la tecnología del 'equipamiento', la naturaleza de la función (detección/prevención de fraude y lavado) hace altamente probable la presencia de motores de scoring/clasificación automatizada. RIESGOS: R1 (Malfunctions): Un sistema de detección de fraude/PLD genera falsos positivos que pueden derivar en bloqueo de operaciones, congelamiento de cuentas o señalamientos sin revisión humana adecuada; los errores impactan directamente a personas. R2 (Discrimination): Los modelos de detección financiera arrastran sesgos contra patrones atípicos (economía informal, ingresos irregulares), que en México —con cerca del 60% de informalidad laboral— pueden traducirse en discriminación masiva contra poblaciones vulnerables erróneamente etiquetadas como 'inusuales'. R3 (Privacy): Implica el procesamiento masivo de comportamiento financiero sin que la convocatoria prevea salvaguardas de privacidad, transparencia metodológica ni derechos de impugnación. GAPS REGULATORIOS: 1) El resumen no transparenta si el 'equipamiento' incorpora algoritmos de clasificación/scoring ni sus tasas de error y sesgo. 2) No hay mención de revisión humana, auditoría independiente del modelo ni mecanismo de apelación para personas señaladas. 3) No se acota la retención ni el uso secundario de los datos analizados. CONTEXTO MEXICANO: Capacidad institucional limitada para auditar sistemas algorítmicos de PLD y alta informalidad económica elevan el riesgo de falsos positivos y exclusión financiera; el INAI debilitado reduce la supervisión independiente sobre el tratamiento masivo de datos financieros.

Recommendations

  • Exigir, en las bases de la licitación, transparencia sobre si el 'equipamiento' de detección de fraude/PLD emplea algoritmos de clasificación o scoring, y sus métricas de precisión, falsos positivos y sesgo.
  • Establecer revisión humana calificada y un procedimiento de impugnación antes de cualquier acción derivada de una alerta automatizada.
  • Requerir auditoría independiente del componente algorítmico y evaluación de impacto en derechos humanos, con atención al riesgo de discriminación en contexto de alta informalidad.
  • Limitar la retención y prohibir el uso secundario de los datos financieros procesados sin orden judicial.
03062026-MAT · Empleo público / Selección de personal (Servicio Profesional de Carrera en la Administración Pública Federal) Implicit - Technology Medium

Finding ID: H1

Regulatory domain

Empleo público / Selección de personal (Servicio Profesional de Carrera en la Administración Pública Federal)

Regulatory gap

Yes

Original fragment

ETAPA I: REVISION CURRICULAR DE FORMA AUTOMATIZADA A TRAVES DE LA PLATAFORMA WWW.TRABAJAEN.GOB.MX

Location in document: Sección de Avisos - Convocatorias para concursos de plazas vacantes del Servicio Profesional de Carrera en la Administración Pública Federal (Calendario del Concurso, Etapa I; fórmula repetida en múltiples convocatorias, p. ej. líneas 27325-27327 y 29556-29558)

Relevance analysis

Múltiples convocatorias para concursos de plazas vacantes del Servicio Profesional de Carrera (SENASICA, Secretaría de Economía, Secretaría de Cultura, entre otras) establecen como Etapa I una "revisión curricular de forma automatizada" a través de la plataforma www.trabajaen.gob.mx. Aunque no se nombra "inteligencia artificial", se trata de un sistema de filtrado/criba automatizada de aspirantes: el sistema descarta candidatas y candidatos comparando los datos curriculares registrados (escolaridad, carrera genérica, campos y áreas de experiencia) contra el perfil del puesto y los Catálogos de Carreras y de Campos y Áreas de Experiencia de la Secretaría Anticorrupción y Buen Gobierno, antes de cualquier intervención humana. RIESGOS IDENTIFICADOS: R2 (Discriminación y sesgo): Un filtrado automatizado basado en coincidencia rígida de catálogos de carreras y áreas de experiencia puede excluir sistemáticamente perfiles válidos pero no estandarizados (carreras con denominaciones distintas, trayectorias mixtas o interdisciplinarias, personas con experiencia equivalente no catalogada). Esto constituye una decisión automatizada que afecta el acceso a oportunidades de empleo público, sin que el texto describa criterios de equidad, posibilidad de revisión humana de descartes en esta etapa, ni análisis de impacto diferencial. R7 (Automatización en reclutamiento): La etapa sustituye por completo la revisión humana de la criba curricular inicial, lo que es una forma de automatización de tareas administrativas de Recursos Humanos en el sector público. GAPS REGULATORIOS: 1. No se explica la lógica del algoritmo de coincidencia ni si admite equivalencias o juicio humano en los descartes de Etapa I. 2. No se prevé un mecanismo de impugnación específico para el descarte automatizado curricular (la revisión que sí se contempla aplica a exámenes de conocimientos, no a la criba automatizada). 3. No hay análisis de sesgo ni auditoría de la herramienta de filtrado. NIVEL DE EVIDENCIA: Implícito fuerte respecto de automatización (el propio texto la llama "automatizada"); débil respecto de uso de IA/ML avanzado (puede tratarse de reglas determinísticas de coincidencia, no necesariamente aprendizaje automático). CONTEXTO MEXICANO: En un país con alta heterogeneidad de denominaciones académicas y trayectorias laborales informales, una criba rígida por catálogos puede excluir injustamente a aspirantes con experiencia real equivalente, afectando la equidad en el acceso al empleo público.

Recommendations

  • Documentar y hacer pública la lógica de la revisión curricular automatizada (reglas de coincidencia con catálogos de carreras y áreas de experiencia) para garantizar transparencia.
  • Establecer un mecanismo explícito de revisión humana e impugnación de los descartes generados en la Etapa I automatizada, no solo de los exámenes de conocimientos.
  • Realizar auditorías periódicas de equidad de la herramienta de filtrado para detectar exclusiones sistemáticas de perfiles válidos no estandarizados.
  • Permitir el reconocimiento de equivalencias y experiencia análoga para evitar exclusiones rígidas por denominación de carrera.
04062026-MAT · Gobierno digital / Toma de decisiones públicas basada en datos Implicit - Technology High

Finding ID: H3

Regulatory domain

Gobierno digital / Toma de decisiones públicas basada en datos

Regulatory gap

Yes

Original fragment

Uso de Inteligencia de Datos: Emplear la inteligencia y el análisis de datos para optimizar la función de gobierno y la toma de decisiones.

Location in document: Programa Espacial Mexicano 2026-2030, Sección 5.2 (objetivo 6 del PSATDT) y Tabla 6 (Objetivo 5 del PS: 'utilizar la inteligencia de datos para optimizar la función de gobierno y para la toma de decisiones')

Relevance analysis

El documento adopta como objetivo sectorial el 'Uso de Inteligencia de Datos' para 'optimizar la función de gobierno y la toma de decisiones'. 'Inteligencia de datos' y 'análisis de datos' son eufemismos burocráticos que, a escala gubernamental, implican analítica avanzada y muy probablemente aprendizaje automático aplicado a datos administrativos y poblacionales. RIESGOS: R2 (Discriminación): si la 'inteligencia de datos' alimenta decisiones sobre asignación de programas, focalización territorial (el PEM ya prevé 'análisis de información que considere... condición social, nivel socioeconómico' para delimitar población objetivo) o priorización de servicios, puede reproducir sesgos contra poblaciones marginadas, indígenas o rurales. R1: decisiones de gobierno 'optimizadas' por modelos sin validación pueden incurrir en error sistemático. R3: la agregación de datos para 'inteligencia' puede habilitar inferencias sensibles sobre individuos. GAP: el objetivo se enuncia sin salvaguardas (auditoría de equidad, derecho a impugnación, transparencia del método), pese a su impacto potencial en derechos y acceso a servicios.

Recommendations

  • Condicionar el 'uso de inteligencia de datos' para decisiones de gobierno a evaluaciones de impacto algorítmico y análisis de sesgo, especialmente cuando focalice beneficios o servicios.
  • Garantizar el derecho a explicación e impugnación de decisiones administrativas asistidas por análisis de datos.
  • Publicar las metodologías y fuentes de datos utilizadas para focalización territorial y poblacional, evitando que variables socioeconómicas perpetúen exclusión.
04062026-MAT · Búsqueda e identificación de personas desaparecidas / Justicia forense Implicit - Risk/Regulatory Gap Medium

Finding ID: H6

Regulatory domain

Búsqueda e identificación de personas desaparecidas / Justicia forense

Regulatory gap

Yes

Original fragment

esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala

Location in document: Convenios de Coordinación y Adhesión CNBP-Nayarit y CNBP-Nuevo León (SEGOB), Declaración I.2

Relevance analysis

Los convenios de subsidios para búsqueda de personas facultan a la CNBP para la 'búsqueda forense con fines de identificación de cuerpos y restos humanos... a través de un enfoque masivo o a gran escala'. La identificación humana masiva (confronta de perfiles genéticos/ADN, datos biométricos, dactiloscopia, cruce de bases de datos forenses y de personas desaparecidas) es un dominio donde se aplican o se aplicarán algoritmos de coincidencia (matching) y análisis automatizado a gran escala. RIESGOS: R3 (Privacidad): el tratamiento masivo de datos biométricos y genéticos de víctimas y familiares es altamente sensible; los convenios solo remiten a la normativa general de datos personales, sin salvaguardas específicas para identificación forense automatizada. R1 (Errores): errores de coincidencia en identificación masiva tienen consecuencias graves (identificaciones falsas, revictimización). R2 (Sesgo): sistemas de identificación pueden tener desempeño desigual según calidad de muestras o poblaciones. GAP: dominio crítico de derechos humanos donde el cruce automatizado a gran escala no se acompaña de estándares de exactitud, validación pericial humana, ni gobernanza específica de datos genéticos/biométricos.

Recommendations

  • Establecer estándares de exactitud y validación pericial humana obligatoria para cualquier identificación forense asistida por sistemas automatizados de confronta a gran escala.
  • Adoptar salvaguardas reforzadas para el tratamiento de datos genéticos y biométricos de víctimas y familiares, más allá de la remisión genérica a la ley de datos personales.
  • Auditar el desempeño diferencial de los sistemas de identificación para evitar errores sistemáticos en poblaciones específicas.
05062026-MAT · Fiscalización Superior y Rendición de Cuentas (gasto público y proveeduría gubernamental) Implicit - Technology High

Finding ID: H1

Regulatory domain

Fiscalización Superior y Rendición de Cuentas (gasto público y proveeduría gubernamental)

Regulatory gap

Yes

Original fragment

Desarrollar modelos analíticos de riesgo aplicados al gasto público.

Location in document: Reglamento Interior de la Auditoría Superior de la Federación, Artículo 33 (Direcciones Generales de Inteligencia y Análisis A y B, adscritas a la Unidad Especializada en Inteligencia y Análisis), fracción VI

Relevance analysis

El Reglamento Interior de la ASF crea una Unidad Especializada en Inteligencia y Análisis (Artículo 21) con Direcciones Generales de Inteligencia y Análisis A y B (Artículo 33) cuyas atribuciones describen, de forma acumulada, un aparato de analítica masiva y automatizada. En el Artículo 33: 'Desarrollar modelos analíticos de riesgo aplicados al gasto público' (fracc. VI), 'Administrar sistemas institucionales de alertas analíticas' (fracc. VIII), 'Diseñar plataformas tecnológicas para análisis masivo de información' (fracc. XI), 'Integrar sistemas de análisis automatizado del gasto público' (fracc. XII), 'Analizar comportamiento fiscal de la proveeduría gubernamental' (fracc. IV) e 'Integrar bases de datos institucionales para análisis analítico' (fracc. VII). El Artículo 21 refuerza el alcance: la Unidad es competente 'para integrar, sistematizar y analizar información financiera, fiscal, patrimonial y administrativa relacionada con el ejercicio de los recursos públicos federales y federalizados, con el objeto de identificar riesgos, irregularidades y posibles esquemas de corrupción', y entre sus atribuciones figuran 'Dirigir el Sistema Institucional de Inteligencia para la Fiscalización del Gasto Público' (fracc. IV), 'Supervisar el desarrollo de modelos analíticos y herramientas de inteligencia institucional' (fracc. VIII), 'Supervisar el funcionamiento de sistemas institucionales de alertas' (fracc. XII), 'Coordinar el análisis de redes empresariales vinculadas con el gasto público' (fracc. XV) y vincular las denuncias y peticiones ciudadanas con la información financiera, fiscal y patrimonial 'con el objeto de identificar patrones de riesgo' (fracc. XVI-XVII). De forma complementaria, el Artículo 32 (Auditoría Forense) habilita 'Recabar, analizar y procesar... aquella información contenida en los diversos medios de almacenamiento y bases de datos, para lo cual podrá utilizar herramientas tecnológicas e informáticas especializadas' (fracc. VII). POR QUÉ ES RELEVANTE PARA IA: La combinación de 'modelos analíticos de riesgo', 'sistemas de análisis automatizado', 'alertas analíticas', 'análisis masivo de información' y 'análisis de redes empresariales' sobre el gasto público y sobre proveedores de gobierno es la descripción funcional típica de sistemas de scoring de riesgo, link-analysis y detección de anomalías basados en estadística avanzada y, plausiblemente, machine learning, aunque el texto nunca menciona 'inteligencia artificial', 'algoritmo' ni 'modelo predictivo'. RIESGOS: R9 (vigilancia/inteligencia): se institucionaliza un 'Sistema Institucional de Inteligencia' y análisis de comportamiento de servidores públicos y de la proveeduría gubernamental, integrando bases de datos de múltiples fuentes (financiera, fiscal, patrimonial, administrativa) y vinculándolas con denuncias ciudadanas, lo que constituye perfilamiento y vigilancia administrativa a gran escala. R3 (privacidad): la integración y cruce sistemático de información financiera, fiscal y PATRIMONIAL de personas servidoras públicas, particulares y redes empresariales, sin límites explícitos de retención ni de finalidad secundaria, configura un tratamiento masivo de datos personales y patrimoniales con riesgo de inferencias sensibles. R2 (sesgo): los modelos de riesgo que priorizan a quién auditar o sancionar pueden incorporar sesgos (p. ej., contra proveedores pequeños o de ciertas regiones) que se traducen en selección desigual para fiscalización. R1 (errores): las 'alertas analíticas' y 'diagnósticos' automatizados pueden producir falsos positivos que detonen procedimientos de responsabilidad o multas contra servidores públicos o particulares. GAPS: No se establece transparencia metodológica de los 'modelos analíticos de riesgo', ni auditoría independiente de los mismos, ni derecho de contradicción específico frente a una alerta generada automáticamente, ni estándares de precisión, ni supervisión humana obligatoria sobre la selección automatizada de objetivos de fiscalización, ni límites de retención y finalidad para el 'Registro de Información y Datos relacionados con los Recursos Federales'. CONTEXTO MEXICANO: La ASF es un órgano clave del control del gasto; dotarla de analítica masiva e 'inteligencia' sin salvaguardas de gobernanza algorítmica ni de protección de datos replica el riesgo observado en otros sistemas estatales de 'inteligencia' donde la opacidad impide auditar sesgos o errores y donde existe riesgo de uso selectivo o político de las herramientas.

Recommendations

  • Exigir documentación y transparencia metodológica de los 'modelos analíticos de riesgo' y de los 'sistemas de análisis automatizado del gasto público', incluyendo variables, fuentes de datos y lógica de las 'alertas analíticas'.
  • Establecer supervisión humana obligatoria y revisión calificada antes de que una alerta o diagnóstico automatizado detone procedimientos de responsabilidad, multas o priorización de auditorías.
  • Incorporar auditoría externa independiente de sesgo y desempeño de los modelos, y un mecanismo de impugnación para entidades y particulares señalados por el sistema.
  • Definir límites de retención y uso de las bases de datos integradas, y controles para impedir uso político o selectivo de la capacidad de 'inteligencia y análisis'.
05062026-MAT · Financiero / Crédito (calificación de cartera crediticia de instituciones de banca) Implicit - Risk/Regulatory Gap High

Finding ID: H3

Regulatory domain

Financiero / Crédito (calificación de cartera crediticia de instituciones de banca)

Regulatory gap

Yes

Original fragment

Tratándose de Instituciones autorizadas para utilizar un Modelo basado en calificaciones internas, para el cálculo de sus requerimientos de capital por riesgo de crédito, deberán apegarse a lo establecido en el artículo 2 Bis 92 de las presentes disposiciones.

Location in document: Resolución que modifica las Disposiciones de carácter general aplicables a las instituciones de crédito (CNBV), Artículo 1, fracción CXXX (Pérdida Esperada); en relación con los Anexos 20 y 22 (Determinación del Puntaje Crediticio Total)

Relevance analysis

La Resolución de la CNBV regula los requerimientos de capital por riesgo de crédito y reconoce a las instituciones autorizadas para usar 'Modelos basados en calificaciones internas' (internal ratings-based, IRB) para estimar Probabilidad de Incumplimiento, Severidad de la Pérdida y Exposición. Asimismo sustituye los Anexos 20 y 22 que establecen metodologías de 'Puntaje Crediticio Total' (credit scoring) que asignan puntos a personas morales y físicas con actividad empresarial para estimar su Probabilidad de Incumplimiento. POR QUÉ ES RELEVANTE PARA IA: Los 'Modelos basados en calificaciones internas' y el credit scoring son precisamente el tipo de sistemas donde las instituciones financieras incorporan cada vez más machine learning. El marco prescribe la mecánica estadística (puntajes por indicadores, factores cuantitativos y cualitativos) pero no regula el caso en que esos modelos internos sean modelos de IA/ML, ni su gobernanza (auditoría de sesgo, explicabilidad, contestabilidad). RIESGOS: R2 (discriminación): el scoring de acreditados —incluidas personas físicas con actividad empresarial— determina acceso y costo del crédito; modelos internos opacos pueden incorporar sesgos (p. ej., por sector económico, región o informalidad) y amplificar exclusión financiera. R1 (errores): errores en los modelos internos de calificación pueden traducirse en negativas de crédito o requerimientos de capital mal calibrados. GAPS: El marco no exige explicabilidad ni auditoría de sesgo de los modelos internos de calificación, ni un derecho del acreditado a conocer y objetar los factores que determinaron su puntaje, ni controles específicos para modelos de IA/ML usados como 'calificaciones internas'. CONTEXTO MEXICANO: Con alta informalidad económica (~60%), muchos acreditados presentan patrones financieros atípicos o 'Sin información', rango al que el propio anexo asigna puntajes que pueden penalizar el acceso al crédito; la falta de gobernanza de modelos internos profundiza la exclusión de poblaciones ya vulnerables.

Recommendations

  • Establecer requisitos de explicabilidad, validación y auditoría de sesgo cuando los 'Modelos basados en calificaciones internas' incorporen técnicas de IA/ML.
  • Reconocer el derecho del acreditado a conocer los factores principales de su puntaje crediticio y a impugnarlo mediante revisión humana.
  • Evaluar el impacto diferencial del tratamiento del rango 'Sin información' y de la clasificación por sector económico (SCIAN) sobre poblaciones y regiones vulnerables.
  • Coordinar con el INAI/órgano de protección de datos la supervisión del uso de datos de sociedades de información crediticia en estos modelos.
05062026-MAT · Fiscal / Tributario (presunción de operaciones inexistentes, artículo 69-B CFF) Implicit - Risk/Regulatory Gap Medium-High

Finding ID: H4

Regulatory domain

Fiscal / Tributario (presunción de operaciones inexistentes, artículo 69-B CFF)

Regulatory gap

Yes

Original fragment

detectaron que los contribuyentes señalados en el citado Anexo 1 emitieron comprobantes fiscales sin contar con los activos, personal, infraestructura o capacidad material para prestar los servicios o producir, comercializar o entregar los bienes que amparan tales comprobantes.

Location in document: Oficio 500 05 2026 11484 (SAT, Administración Central de Fiscalización Estratégica), párrafo relativo al artículo 69-B, párrafos primero y segundo del Código Fiscal de la Federación (y oficios análogos 11587 y 15917)

Relevance analysis

Los oficios del SAT comunican listados masivos de contribuyentes presuntamente emisores de comprobantes que amparan operaciones inexistentes (EFOS), 'detectados' por la autoridad por carecer de activos, personal, infraestructura o capacidad material. La detección a gran escala de inconsistencias entre la facturación electrónica (CFDI) y la capacidad operativa real es un caso típico de analítica masiva de datos fiscales y cruces automatizados, aunque el texto no describe la metodología ni menciona IA. POR QUÉ ES RELEVANTE PARA IA: La 'detección' sistemática de patrones de facturación inexistente sobre el universo de CFDI es la clase de tarea que el SAT realiza con minería de datos y modelos de riesgo; el efecto jurídico (presunción que puede volverse definitiva con consecuencias graves: pérdida de efectos fiscales de los comprobantes) recae sobre contribuyentes individuales, incluidas personas físicas. RIESGOS: R1 (errores/automation bias): falsos positivos en la detección pueden señalar indebidamente a contribuyentes legítimos (p. ej., negocios reales de baja infraestructura formal). R2 (sesgo): los criterios de 'ausencia de activos/personal/infraestructura' pueden penalizar desproporcionadamente a microempresas y a la economía informal/semiformal. GAPS: Aunque el 69-B prevé un plazo de 15 días para desvirtuar (garantía de audiencia), el documento no transparenta la metodología de detección ni si hubo intervención humana en la selección; no hay estándares públicos de tasa de error ni auditoría del sistema de detección. CONTEXTO MEXICANO: La carga de la prueba recae en el contribuyente con plazos cortos; en un país con baja capacidad de defensa fiscal de pequeños contribuyentes, los falsos positivos pueden causar daño económico y reputacional difícil de revertir.

Recommendations

  • Transparentar la existencia y los criterios generales de los sistemas de detección de riesgo fiscal y garantizar revisión humana calificada de cada caso antes de la presunción.
  • Publicar estándares de precisión y mecanismos de revisión de falsos positivos en el procedimiento 69-B.
  • Reforzar las garantías de audiencia y los plazos para micro y pequeños contribuyentes ante señalamientos derivados de detección masiva.
05062026-MAT · Seguridad Social / Vivienda (originación y cobranza de financiamiento de vivienda del FOVISSSTE) Implicit - Risk/Regulatory Gap Medium-High

Finding ID: H5

Regulatory domain

Seguridad Social / Vivienda (originación y cobranza de financiamiento de vivienda del FOVISSSTE)

Regulatory gap

Yes

Original fragment

Originación del Esquema de Financiamiento: La etapa del proceso de otorgamiento del Esquema de Financiamiento que comprende la evaluación, perfilamiento, validación y registro de las solicitudes de financiamiento y la integración de los expedientes de crédito;

Location in document: Reglamento Orgánico del Fondo de la Vivienda del ISSSTE (FOVISSSTE), Artículo de Definiciones, fracción XXXI

Relevance analysis

El Reglamento Orgánico del FOVISSSTE define la 'Originación del Esquema de Financiamiento' como la etapa que comprende la 'evaluación, perfilamiento, validación y registro' de las solicitudes de financiamiento de vivienda de los derechohabientes, y prevé un 'Modelo Integral de Cobranza' para la recuperación de cartera vencida. POR QUÉ ES RELEVANTE PARA IA: El 'perfilamiento' de solicitantes de crédito de vivienda es un dominio donde el sector financiero y los fondos de vivienda incorporan scoring automatizado y, crecientemente, modelos de IA/ML, lo que decide el acceso a un derecho social (vivienda) para trabajadores del Estado. RIESGOS: R2 (discriminación/sesgo): el perfilamiento crediticio de derechohabientes puede generar trato desigual en el acceso al financiamiento de vivienda; la 'cobranza' modelada puede afectar desproporcionadamente a deudores vulnerables. GAPS: El Reglamento describe funciones orgánicas pero no establece reglas de transparencia, explicabilidad ni contestabilidad del 'perfilamiento' ni del 'Modelo Integral de Cobranza' frente al derechohabiente. CONTEXTO MEXICANO: Se trata del acceso a vivienda de trabajadores del Estado; el perfilamiento opaco podría reproducir desigualdades y limitar un derecho social.

Recommendations

  • Definir reglas de transparencia y explicabilidad del 'perfilamiento' de solicitudes de financiamiento y del 'Modelo Integral de Cobranza', con derecho de revisión humana del derechohabiente.
  • Auditar periódicamente el impacto diferencial del perfilamiento crediticio sobre grupos de derechohabientes.
  • Establecer salvaguardas de protección de datos personales en la integración de expedientes y en el cruce con la Base de Datos Nacional del SAR (PROCESAR).
08062026-MAT · Defensa / Control de armas y explosivos / Identidad y datos personales (confronta con RENAPO) Implicit - Technology Medium

Finding ID: H1

Regulatory domain

Defensa / Control de armas y explosivos / Identidad y datos personales (confronta con RENAPO)

Regulatory gap

Yes

Original fragment

QUINTO: La Secretaría de la Defensa Nacional mantendrá como parte de los requisitos las Actas de nacimiento, Actas de matrimonio y/o Actas de defunción, en los trámites que establecen su eliminación en el artículo primero del presente Acuerdo, hasta en tanto se cuente con el Sistema que permita la validación de datos proporcionado por la Dirección General del Registro Nacional de Población (RENAPO) y en aquellos casos en los que en el citado Sistema no se pueda validar la información de referencia.

Location in document: Acuerdo de la SEDENA por el que se eliminan y establecen acciones de simplificación y mejora administrativa de trámites, TRANSITORIOS, QUINTO (pág. 50 del DOF)

Relevance analysis

El Acuerdo prevé la operación de un 'Sistema que permita la validación de datos' contra la base del Registro Nacional de Población (RENAPO) para sustituir la presentación física de actas (nacimiento, matrimonio, defunción) en los trámites de armas de fuego, explosivos y pirotecnia. Aunque no se nombra 'inteligencia artificial', se trata de una confronta automatizada de identidad/padrones contra una base de datos poblacional nacional, mecanismo que normalmente se apoya en reglas de coincidencia y, crecientemente, en analítica/cotejo automatizado de datos personales. 1) Relevancia para IA: la interoperabilidad y validación automática de datos personales contra RENAPO es la antesala de sistemas de cotejo de identidad que pueden incorporar componentes algorítmicos; el resultado del cotejo condiciona el acceso a un trámite en un dominio crítico (control de armas). 2) Riesgos: R3 (Privacidad): se procesan y confrontan datos personales sensibles (incluida la identidad y, en otros trámites del mismo Acuerdo, la CURP biométrica) contra una base nacional, sin que el texto detalle límites de finalidad, minimización, conservación, ni controles de acceso del lado de la SEDENA. R2 (Discriminación/Sesgo): un cotejo erróneo o datos no homologados en RENAPO pueden negar o retrasar trámites a personas con registros incompletos (población rural, indígena, migrante o con actas no digitalizadas), reproduciendo brechas de la digitalización. R1 (Malfunctions): el propio Acuerdo reconoce que el Sistema podría 'no poder validar la información', es decir, contempla fallas; si la validación automática se trata como infalible podría producir falsos negativos que afecten derechos. 3) Gaps: no se establece autoridad de control de privacidad (INAI/sucesor), evaluación de impacto en protección de datos, derecho de impugnación del solicitante ante un cotejo fallido, ni auditoría del Sistema de validación. 4) Contexto mexicano: la confronta con RENAPO/CURP es una pieza recurrente de la 'identidad digital' nacional; en un dominio tan sensible como el de armas de fuego, la ausencia de salvaguardas explícitas y la capacidad limitada de supervisión de protección de datos elevan el riesgo de uso indebido o de errores no apelables.

Recommendations

  • Condicionar la operación del Sistema de validación contra RENAPO a una evaluación de impacto en la protección de datos personales y a principios de finalidad, minimización y conservación limitada.
  • Establecer un procedimiento de impugnación y revisión humana cuando el cotejo automatizado contra RENAPO no valide o niegue la información del solicitante.
  • Definir controles de acceso, trazabilidad y auditoría del Sistema de validación de datos, con supervisión de la autoridad de protección de datos personales.
  • Documentar y publicar la metodología de cotejo (reglas de coincidencia) para garantizar transparencia y posibilidad de corrección de errores.
08062026-MAT · Asistencia social / Programas de Atención a Personas con Discapacidad (SNDIF) / Padrón de beneficiarios Implicit - Risk/Regulatory Gap Medium

Finding ID: H4

Regulatory domain

Asistencia social / Programas de Atención a Personas con Discapacidad (SNDIF) / Padrón de beneficiarios

Regulatory gap

Yes

Original fragment

El Padrón de las personas atendidas por los SEDIF y/o SMDIF en los proyectos apoyados por “EL PROGRAMA”;

Location in document: Convenios de Coordinación del SNDIF (Programa de Atención a Personas con Discapacidad; Aguascalientes, Chihuahua, Baja California), Cláusula de obligaciones de comprobación / documentación (pág. 303 del DOF y equivalentes)

Relevance analysis

Los convenios del SNDIF obligan a integrar y publicar un 'Padrón de las personas atendidas' (padrón de beneficiarios) de programas dirigidos a poblaciones vulnerables (personas con discapacidad; niñas, niños y adolescentes), gestionado e intercambiado por medios electrónicos. No se menciona IA, pero el padrón de beneficiarios es el insumo característico sobre el que, en otros contextos, se construyen sistemas de focalización, scoring o asignación automatizada de apoyos sociales. 1) Relevancia para IA: un padrón digital de beneficiarios con datos sensibles (discapacidad, niñez, condición socioeconómica) es la base de datos sobre la que podrían operar, en el futuro, modelos de focalización o cruces automatizados con otros registros; el convenio prevé el manejo por 'medios electrónicos o por cualquier otra tecnología'. 2) Riesgos: R2 (Discriminación): si la selección o continuidad de apoyos se automatizara a partir del padrón sin auditoría de equidad, podría perpetuar sesgos contra poblaciones ya marginadas; el convenio incluso prevé la suspensión 'en forma automática' del otorgamiento de apoyos ante desviaciones, lo que muestra apetito por automatizar consecuencias. R3 (Privacidad): el padrón contiene datos personales sensibles de personas con discapacidad y de menores, cuya publicación y tratamiento por medios electrónicos requiere salvaguardas reforzadas. 3) Gaps: el convenio no contempla evaluación de impacto, auditoría de equidad, ni límites a cruces o usos secundarios del padrón; tampoco aborda el tratamiento de datos sensibles de menores y personas con discapacidad más allá de remitir a las reglas de operación. 4) Contexto mexicano: los padrones de beneficiarios de programas sociales son recurrentes en el DOF y constituyen un punto de entrada típico para la automatización de decisiones sociales; conviene blindar desde ahora estos datos sensibles frente a perfilamiento y cruces no autorizados.

Recommendations

  • Reforzar la protección de datos sensibles de personas con discapacidad y de menores contenidos en los padrones de beneficiarios, limitando su publicación a datos estrictamente necesarios.
  • Prohibir el uso del padrón para perfilamiento, scoring o cruces automatizados con otros registros sin base legal específica y evaluación de impacto.
  • Exigir revisión humana antes de cualquier suspensión 'automática' de apoyos que afecte a beneficiarios vulnerables.
  • Incorporar, en futuras reglas de operación, principios de transparencia y auditoría de equidad si se automatiza la focalización o asignación de apoyos.
08062026-MAT · Seguridad / Justicia / Búsqueda e identificación forense de personas desaparecidas (datos biométricos y genéticos) Implicit - Technology Medium

Finding ID: H5

Regulatory domain

Seguridad / Justicia / Búsqueda e identificación forense de personas desaparecidas (datos biométricos y genéticos)

Regulatory gap

Yes

Original fragment

de búsqueda de Personas Desaparecidas y No Localizadas en todo el territorio nacional, esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala, o en su caso de identificación humana complementario, por lo que las Comisiones Locales de Búsqueda de cada Entidad Federativa deben coordinarse con ésta.

Location in document: Convenios de Coordinación y Adhesión de la Secretaría de Gobernación / CNBP con Quintana Roo y San Luis Potosí (subsidios para búsqueda de personas), Declaración I.2 (págs. 7 y 15 del DOF; líneas 337-341 y 850-854 del texto)

Relevance analysis

Los dos Convenios de subsidios para acciones de búsqueda de personas describen como atribución de la CNBP la 'búsqueda forense con fines de identificación de cuerpos y restos humanos' con un 'enfoque masivo o a gran escala', además de la 'identificación humana complementaria'. Aunque el texto no nombra 'inteligencia artificial', la identificación forense de personas a gran escala (con el universo de personas desaparecidas y no localizadas de México) se apoya de forma característica en tecnologías de cotejo automatizado de patrones: comparación de perfiles genéticos (matching de ADN contra bancos de datos), reconocimiento facial/reconstrucción, cotejo dactilar y odontológico, todos ellos sistemas algorítmicos de comparación de patrones biométricos. 1) Relevancia para IA: el cotejo 'a gran escala' de restos humanos contra bases de datos de personas desaparecidas y de familiares (perfiles genéticos, biométricos) es precisamente un dominio donde la analítica automatizada y los algoritmos de matching son la herramienta estándar; el subsidio financia 'proyectos' y equipamiento sin acotar las salvaguardas de los sistemas de identificación que se empleen. 2) Riesgos: R3 (Privacidad/datos sensibles): se procesan datos genéticos y biométricos —los más sensibles— de víctimas, restos y de familiares que aportan muestras de referencia, sin que el Convenio detalle límites de finalidad, conservación, controles de acceso ni interoperabilidad de los bancos forenses. R1 (Malfunctions/Errores): una identificación forense errónea (falso positivo/negativo en el cotejo de ADN o biométrico) tiene consecuencias gravísimas —entregar restos equivocados a una familia, cerrar una búsqueda indebidamente—; si el resultado algorítmico se trata como concluyente sin verificación pericial humana, se materializa el automation bias en un dominio crítico. R2 (Sesgo): bases de referencia incompletas o sesgadas (poblaciones rurales, indígenas, migrantes con menor registro genético/biométrico) pueden producir tasas de identificación desiguales. 3) Gaps: el Convenio no establece estándares de exactitud, validación pericial humana obligatoria del cotejo, auditoría de los sistemas de identificación, ni régimen específico de protección de los datos genéticos/biométricos forenses y de los familiares donantes de muestras. 4) Contexto mexicano: México enfrenta una crisis de más de cien mil personas desaparecidas y miles de cuerpos sin identificar; la presión por identificar 'a gran escala' incentiva la adopción de herramientas automatizadas de cotejo masivo justo cuando la autoridad de protección de datos atraviesa una reconfiguración, lo que eleva el riesgo de errores no apelables y de tratamiento indebido de datos genéticos sensibles.

Recommendations

  • Exigir validación pericial humana calificada de todo resultado de cotejo automatizado (genético/biométrico) antes de declarar una identificación o entregar restos, prohibiendo tratar el output algorítmico como concluyente.
  • Establecer estándares mínimos de exactitud y tasas máximas de error aceptables para los sistemas de identificación forense masiva, con auditoría independiente.
  • Regular el tratamiento, conservación y controles de acceso de los datos genéticos y biométricos de víctimas y de familiares donantes de muestras de referencia, con evaluación de impacto en la protección de datos.
  • Garantizar mecanismos de corrección y de segunda opinión pericial ante identificaciones cuestionadas por las familias.
09062026-MAT · Transporte Terrestre Federal / Medicina Preventiva / Aptitud Laboral Implicit - Risk/Regulatory Gap High

Finding ID: H1

Regulatory domain

Transporte Terrestre Federal / Medicina Preventiva / Aptitud Laboral

Regulatory gap

Yes

Original fragment

Registrar y digitalizar en el Sistema Institucional de Medicina Preventiva, toda la información que se requiera y que sustente el dictamen de aptitud psicofísica en el expediente clínico;

Location in document: Decreto que reforma el Reglamento del Servicio de Medicina Preventiva en el Transporte, Artículo 52, fracción VIII

Relevance analysis

El Decreto crea y consolida un sistema digital ('Sistema Institucional de Medicina Preventiva') que concentra expedientes clínicos digitales, exámenes psicofísicos integrales y toxicológicos, y un 'padrón del personal' (Artículo 5, fracción IV) de conductores del transporte terrestre federal. Sobre esa base se emiten dictámenes de 'aptitud' o 'no aptitud psicofísica' que determinan el acceso al empleo (licencia federal). Aunque el texto no menciona IA, describe la infraestructura de datos sensibles de salud y la toma de decisiones sobre personas que constituye el sustrato típico sobre el que se despliegan sistemas de scoring/clasificación automatizada. RIESGOS: R3 (Privacidad): procesamiento masivo y digitalización de datos personales sensibles de salud (incluida toxicología) de miles de conductores, con un 'catálogo de personal apto' consultable por el público (Artículo 28) que expone número de expediente clínico y resultado de aptitud. No se establecen límites de retención, ni control sobre el uso secundario o la interconexión del padrón con otros sistemas. R2 (Discriminación): los dictámenes de no aptitud afectan el derecho al trabajo; si en el futuro se automatiza la evaluación (umbrales clínicos, detección de alteraciones), podrían amplificarse sesgos contra personas con discapacidad, condiciones crónicas o variabilidad clínica, sin auditoría de equidad ni análisis de impacto. R1 (Errores): la constancia se vincula a la prevención de accidentes; errores de captura, suplantación o decisiones automatizadas sin supervisión humana calificada podrían provocar negaciones injustas o falsos 'aptos'. GAPS: no hay previsión sobre supervisión humana en decisiones de aptitud, ni sobre auditabilidad/algoritmos, ni derecho de impugnación reforzado frente a decisiones basadas en datos, ni evaluación de impacto en privacidad para el sistema institucional. CONTEXTO MEXICANO: capacidad limitada de la Dirección y de terceros autorizados para garantizar seguridad de datos; el INAI/órganos de transparencia enfrentan recursos acotados para supervisar un padrón nacional de datos de salud.

Recommendations

  • Establecer expresamente garantías de protección de datos personales sensibles (minimización, cifrado, límites de retención y prohibición de uso secundario) para el Sistema Institucional de Medicina Preventiva y el padrón del personal.
  • Prohibir que el dictamen de aptitud/no aptitud se emita de forma totalmente automatizada; exigir revisión y firma de profesional médico, con derecho de revaloración e impugnación efectivo.
  • Requerir evaluación de impacto en privacidad y, en caso de incorporar analítica o scoring, auditoría de sesgo y transparencia algorítmica.
  • Limitar la información del 'catálogo de personal apto' públicamente consultable para evitar exposición de datos de salud reidentificables.
10062026-MAT · Empleo Público / Servicio Profesional de Carrera Implicit - Technology Medium

Finding ID: H1

Regulatory domain

Empleo Público / Servicio Profesional de Carrera

Regulatory gap

Yes

Original fragment

Al momento en que la persona registre su participación a un concurso a través de www.trabajaen.gob.mx, se llevará a cabo en forma automática la revisión curricular, asignando un folio de participación o, en su caso, de rechazo que lo descartará del concurso.

Location in document: Sección de Avisos - Convocatorias para concursos de plazas vacantes del Servicio Profesional de Carrera en la Administración Pública Federal (mecanismo replicado en todas las convocatorias de SEGOB, SHCP, SEMARNAT, SEDATU, SEP, Cultura, Secretaría Anticorrupción y Buen Gobierno, entre otras)

Relevance analysis

Múltiples convocatorias del Servicio Profesional de Carrera publicadas en esta edición establecen una etapa de 'Revisión curricular en forma automatizada' a través de la plataforma TrabajaEn, en la que el sistema asigna automáticamente un folio de participación o de RECHAZO que descarta a la persona del concurso. Aunque el texto no menciona 'inteligencia artificial', describe una TOMA DE DECISIONES AUTOMATIZADA sobre el acceso de personas a oportunidades de empleo público, que es precisamente el supuesto central de R2. RIESGOS: R2 (Discrimination & Bias): El descarte automático se realiza por coincidencia/cotejo de los datos curriculares capturados contra el catálogo de requisitos del puesto. Si el catálogo, los criterios de carrera genérica o el parseo de la experiencia están mal configurados, el sistema puede excluir sistemáticamente a personas calificadas (por ejemplo, perfiles atípicos, equivalencias profesionales no contempladas, o errores de captura), reproduciendo sesgos sin análisis de impacto diferencial. No se documenta auditoría de equidad ni mecanismo efectivo de impugnación del rechazo automático (solo una ventana limitada de 'reactivación de folios'). R1 (Malfunctions & Errors): El descarte es tratado como infalible ('automation bias'); un error del sistema (falso negativo) elimina al candidato del proceso sin revisión humana previa en esa etapa. Nivel de evidencia: implícito fuerte de automatización por reglas; no hay evidencia de uso de ML/IA avanzada, por lo que la severidad se mantiene Media. Es un mecanismo presente y operando a escala nacional en la APF. CONTEXTO MEXICANO: La plataforma TrabajaEn es administrada por la Unidad de Políticas para el Servicio Público de la Secretaría Anticorrupción y Buen Gobierno y se aplica de forma homogénea en toda la APF, por lo que cualquier sesgo o error de configuración se amplifica a nivel federal. La capacidad institucional para auditar el algoritmo de cotejo y atender impugnaciones individuales es limitada.

Recommendations

  • Documentar y hacer auditable la lógica de la 'revisión curricular automatizada' (reglas de descarte) y publicar criterios de equivalencia de perfiles
  • Garantizar un mecanismo accesible de revisión humana y apelación cuando el sistema asigne un folio de rechazo, más allá de la ventana de reactivación de folios
  • Realizar análisis periódico de impacto diferencial sobre tasas de descarte automático por género, edad y perfil profesional para detectar sesgos sistemáticos
  • Incluir avisos de transparencia algorítmica a las personas aspirantes informando que su elegibilidad es determinada de forma automatizada
10062026-MAT · Empleo Público / Servicio Profesional de Carrera Implicit - Technology Medium

Finding ID: H3

Regulatory domain

Empleo Público / Servicio Profesional de Carrera

Regulatory gap

Yes

Original fragment

Se aplicará una batería de pruebas psicométricas y en todos los casos se otorgará una calificación de 100 puntos y tendrá vigencia de un año.

Location in document: Sección de Avisos - Convocatorias del Servicio Profesional de Carrera, etapa 'Evaluación de Habilidades' (mecanismo replicado en las convocatorias de SEGOB, SHCP, SEMARNAT, SICT, Cultura y demás dependencias)

Relevance analysis

Además de la revisión curricular automatizada (H1), todas las convocatorias del Servicio Profesional de Carrera publicadas en esta edición incorporan una etapa de 'Evaluación de Habilidades' que se desahoga mediante 'una batería de pruebas psicométricas' y 'herramientas psicométricas de medición' aplicadas en línea/por sistema, cuyos resultados son calificados en una escala de 0 a 100 y replicados automáticamente por la plataforma ('el sistema informático TrabajaEn replicará en forma automática la calificación obtenida por el/la candidato (a)'). Se trata de un SCORING/PERFILAMIENTO automatizado de competencias (Liderazgo, Orientación a Resultados, Visión Estratégica, Trabajo en Equipo, Negociación) de las personas aspirantes al empleo público. RIESGO: R2 (Discrimination & Bias): La taxonomía clasifica expresamente el 'scoring' y el 'perfilamiento' de personas en procesos de selección de personal del sector público bajo R2. Aunque el documento aclara que el resultado de habilidades 'no es motivo de descarte' (a diferencia de la revisión curricular), las calificaciones psicométricas SÍ alimentan el sistema de puntuación general y el orden de prelación que determina quién accede a la entrevista y, en última instancia, al puesto. Si los instrumentos psicométricos no han sido auditados por sesgo (de género, edad, origen, neurodivergencia o estilo cultural de respuesta), pueden penalizar sistemáticamente a perfiles atípicos sin análisis de impacto diferencial ni mecanismo de impugnación de fondo (las convocatorias limitan la revisión a la 'correcta aplicación de las herramientas', no al contenido ni a los criterios de evaluación). Nivel de evidencia: implícito de tecnología; baterías psicométricas estandarizadas calificadas y replicadas por sistema. No se confirma uso de ML/IA avanzada, por lo que la severidad se mantiene Media. Es un mecanismo presente y operando a escala nacional en la APF. CONTEXTO MEXICANO: Las pruebas psicométricas y la Metodología y Escalas de Calificación las provee la Secretaría Anticorrupción y Buen Gobierno y se aplican de forma homogénea en toda la APF; un sesgo en el instrumento o en su baremo se amplifica a nivel federal y afecta el acceso al empleo público, sin que se documente auditoría de equidad ni validación independiente de los instrumentos.

Recommendations

  • Someter las baterías psicométricas y sus escalas de calificación a auditoría independiente de validez y sesgo (de género, edad, origen étnico y neurodivergencia) antes de su uso en concursos
  • Publicar la metodología de puntuación y el peso de las pruebas psicométricas en el orden de prelación, garantizando transparencia algorítmica a las personas aspirantes
  • Habilitar un mecanismo de impugnación que permita cuestionar el fondo y los criterios de la evaluación psicométrica, no solo la 'correcta aplicación' de la herramienta
  • Realizar análisis periódico de impacto diferencial sobre los resultados psicométricos por grupo poblacional para detectar discriminación sistemática
11062026-MAT · Asistencia Social / Discapacidad (padrón nacional) Implicit - Risk/Regulatory Gap Medium

Finding ID: H5

Regulatory domain

Asistencia Social / Discapacidad (padrón nacional)

Regulatory gap

Yes

Original fragment

Reequipamiento de los Módulos del Programa de Credencial Nacional para Personas con Discapacidad en el CRI Jojutla, el CRI Cuautla y el CREE Morelos

Location in document: SNDIF, Convenio de Coordinación SNDIF/DGAJ-C/081/2026 con el DIF del Estado de Morelos (Cláusula Primera, Objeto)

Relevance analysis

El Convenio del SNDIF financia el reequipamiento de los módulos del 'Programa de Credencial Nacional para Personas con Discapacidad', es decir, la captación y mantenimiento de un padrón nacional de personas con discapacidad (la comprobación del gasto incluye 'El Padrón de las personas atendidas'). Aunque no se menciona IA, la creación de registros nacionales de poblaciones vulnerables es la materia prima de futuros sistemas de perfilamiento y decisión automatizada sobre acceso a beneficios. RIESGOS: R3 (Privacy): Concentra datos personales sensibles (condición de discapacidad, identidad) de una población vulnerable en un padrón federal, sin que el instrumento detalle limitaciones de uso secundario, interoperabilidad con otras bases o medidas técnicas reforzadas. R2 (Discrimination/Bias): Un padrón nacional puede convertirse en base para asignación automatizada o scoring de beneficios sociales; si en el futuro se le aplica analítica automatizada sin auditoría de equidad, podría amplificar exclusiones contra grupos ya marginados. GAPS: El Convenio trata el padrón como un entregable de comprobación, sin reglas sobre su gobernanza de datos, interoperabilidad ni eventual automatización de decisiones. CONTEXTO MEXICANO: La gestión de padrones de programas sociales en México tiene antecedentes de uso clientelar y de filtraciones; reforzar la protección de datos del padrón de discapacidad es prioritario.

Recommendations

  • Establecer reglas de gobernanza de datos del padrón nacional de personas con discapacidad: finalidad limitada, no interoperabilidad sin base legal y minimización de datos.
  • Prohibir el uso del padrón para decisiones automatizadas sobre acceso a beneficios sin auditoría de equidad y mecanismos de impugnación.
  • Reforzar las medidas de seguridad y la supervisión del INAI sobre el tratamiento de datos sensibles de población vulnerable.
12062026-MAT · Identidad digital y registro nacional de población (CURP/RENAPO) Implicit - Technology High

Finding ID: H1

Regulatory domain

Identidad digital y registro nacional de población (CURP/RENAPO)

Regulatory gap

Yes

Original fragment

“RENAPO” verificará los datos que le solicite la “SEDEQ” mediante el proceso de Confrontas a la BDNCURP, a fin de verificar la identidad legal de sus usuarios, en estricto apego a sus atribuciones.

Location in document: Convenio SEGOB(RENAPO)-Estado de Querétaro (SEDEQ), Cláusula Segunda, fracción II; ver también frac. I (Servicios Web de CURP para consultar y validar en línea, en tiempo real) y Cláusula Primera (consultar, validar e intercambiar información de la BDNCURP)

Relevance analysis

El Convenio establece la interconexión sistemática y automatizada de un padrón educativo estatal (aspirantes, estudiantes, docentes y personal) con la Base de Datos Nacional de la CURP (BDNCURP) mediante 'Servicios Web' de consulta y validación 'en línea, en tiempo real' y un proceso de 'Confrontas' (cruce masivo de padrones contra el registro nacional). Aunque no menciona IA, esta confronta/matching de identidad a gran escala es la infraestructura típica sobre la que operan sistemas de identidad digital y verificación biométrica/algorítmica. RIESGOS: R3 (Privacidad): se procesa e intercambia información personal de toda la comunidad educativa contra una base nacional, con remisión semestral de 'el universo de los registros', sin consentimiento individual de los titulares y con retención y trazabilidad poco acotadas. Es vigilancia administrativa masiva por diseño. R2 (Discriminación): la dependencia de una 'confronta' exitosa de CURP para acreditar identidad puede excluir o retrasar trámites educativos de personas con registros inconsistentes (población indígena, migrante, con actas mal capturadas), reproduciendo brechas; el documento condiciona servicios a que la CURP esté 'certificada por el Registro Civil'. R9 (Vigilancia): la integración cruzada de bases de datos gubernamentales (educación + identidad nacional) crea capacidad de seguimiento poblacional; el propio convenio crea facultades de 'monitoreo' del consumo de los Servicios CURP. GAPS: no hay evaluación de impacto algorítmico/de privacidad, ni reglas sobre uso de biometría, ni mecanismo de impugnación para personas mal confrontadas, ni límites a inferencias o usos secundarios más allá de las cláusulas de confidencialidad genéricas (LGPDPPSO).

Recommendations

  • Exigir Evaluación de Impacto en la Protección de Datos Personales (EIPDP) previa a operar las Confrontas y los Servicios Web de CURP, con supervisión del órgano garante de datos.
  • Prohibir expresamente el uso de la CURP/BDNCURP para perfilamiento, biometría o inferencias no relacionadas con el objeto educativo, y limitar la retención y el uso secundario.
  • Crear un mecanismo accesible de impugnación y corrección para personas cuya identidad no 'confronte' correctamente, evitando la negación automática de trámites o servicios educativos.
  • Publicar métricas de tasa de error/falsos no-match y auditorías independientes periódicas del sistema de confronta.
12062026-MAT · Financiero / Crédito bancario (CNBV - Disposiciones de carácter general aplicables a las instituciones de crédito) Implicit - Technology High

Finding ID: H2

Regulatory domain

Financiero / Crédito bancario (CNBV - Disposiciones de carácter general aplicables a las instituciones de crédito)

Regulatory gap

Yes

Original fragment

Estudio de crédito que podrá ser paramétrico, en el que se analice al acreditado o garante, cuando este último sea considerado en el proceso de calificación del crédito, ajustándose en todo caso a lo previsto por el artículo 65 de la Ley.

Location in document: Resolución que modifica las Disposiciones de carácter general aplicables a las instituciones de crédito, Anexo 4, fracciones I, II y III, inciso a) (estudio de crédito paramétrico); ver también Considerando (digitalización, verificaciones no presenciales por Medios Electrónicos, uso de registros de abonos/cargos) y Anexo 4 (prestación de servicios bancarios a través de sistemas automatizados)

Relevance analysis

La Resolución habilita y consolida la 'calificación de cartera' y el 'estudio de crédito paramétrico' para créditos al consumo y comerciales, así como verificaciones 'no presenciales' por Medios Electrónicos y el uso de registros de abonos/cargos administrados por la propia institución 'a través de sistemas automatizados'. El crédito paramétrico/scoring es precisamente una decisión automatizada sobre personas basada en modelos estadísticos (y crecientemente ML), aunque la norma no mencione IA. RIESGOS: R2 (Discriminación): el scoring crediticio puede perpetuar sesgos contra poblaciones de la economía informal (~60% en México), historiales atípicos o sin historial, restringiendo el acceso al crédito sin transparencia ni derecho a explicación. La sustitución de comprobantes por 'registros de abonos y cargos' de los últimos tres meses traslada la decisión a patrones de comportamiento que pueden discriminar a quien recibe ingresos irregulares. R3 (Privacidad): se amplía el uso de historiales transaccionales internos y consultas a sociedades de información crediticia para perfilar capacidad de pago. GAPS: la norma no exige transparencia del modelo paramétrico, ni auditoría de sesgo, ni derecho del solicitante a revisión humana o a impugnar una negativa automatizada; la 'flexibilización' digital reduce fricciones sin contrapesos sobre decisiones algorítmicas adversas.

Recommendations

  • Exigir transparencia y documentación de los modelos paramétricos/de scoring (variables, ponderaciones) y auditorías independientes de equidad para detectar discriminación.
  • Garantizar derecho a revisión humana significativa y a impugnación cuando una solicitud de crédito sea rechazada por evaluación paramétrica/automatizada.
  • Establecer estándares mínimos sobre uso de registros de abonos/cargos para no penalizar a personas con ingresos informales o irregulares.
  • Coordinar con CONDUSEF/INAI estándares de explicabilidad y protección de datos en decisiones crediticias automatizadas.

View all (281 findings)

Risk taxonomy