Risk taxonomy

R9

Authoritarian Surveillance

Use of AI for mass surveillance and authoritarian control.

Overview

177 DOF findings

Severity breakdown

Severity breakdownVery High Very High: 49 49High High: 59 59Medium-High Medium-High: 5 5Medium Medium: 64 64

Top recommendations

Source content shown in its original language (Spanish).

  • Exigir que la metodología y los requerimientos técnicos del Sistema de Monitoreo de Noticiarios divulguen si se emplean clasificadores automatizados/IA y, en su caso, sus métricas de error y sesgo. — 02062026-MAT
  • Garantizar revisión humana experta (IES) como decisión final sobre la valoración de contenidos, evitando juicios de valor totalmente automatizados, conforme al criterio del TEPJF (SUP-RAP-131/2023). — 02062026-MAT
  • Someter cualquier componente algorítmico a auditoría independiente de equidad y a protección de la libertad de expresión antes de su despliegue en el PEF 2026-2027. — 02062026-MAT
  • Limitar la retención y el uso secundario de los datos de monitoreo a los fines de transparencia electoral. — 02062026-MAT
  • Establecer en la normatividad secundaria del PEM límites explícitos y controles judiciales/legislativos al uso de imágenes de OT y de sus productos analíticos (IA) con fines de seguridad y defensa sobre población civil y fronteras. — 04062026-MAT
  • Exigir evaluación de impacto en derechos humanos y privacidad antes de operar la constelación con fines de seguridad, con participación del órgano garante en materia de datos personales. — 04062026-MAT
  • Definir estándares mínimos de exactitud, trazabilidad y supervisión humana para cualquier sistema de análisis automatizado (visión por computadora/IA) aplicado a las imágenes satelitales. — 04062026-MAT
  • Publicar reglas de retención, acceso interinstitucional y auditoría de las imágenes VHR y de sus derivados, prohibiendo usos secundarios no autorizados. — 04062026-MAT
  • Acompañar la creación del Centro Nacional de procesamiento y análisis de imágenes con una gobernanza de datos e IA: catálogo de modelos, auditoría independiente, métricas de exactitud y registro de decisiones asistidas por IA. — 04062026-MAT
  • Exigir supervisión humana calificada y trazabilidad en toda decisión pública (seguridad, planeación, ambiental) que se apoye en análisis automatizado de imágenes satelitales. — 04062026-MAT
  • Limitar y transparentar la contratación de terceros para la analítica con IA, evaluando riesgos de dependencia y soberanía de datos conforme al propio principio de 'soberanía de datos' del PSATDT. — 04062026-MAT
  • Definir reglas de interoperabilidad y acceso equitativo que eviten un monopolio informacional de facto sobre la inteligencia geoespacial del Estado. — 04062026-MAT

Related findings (177)

Source content shown in its original language (Spanish).

02062026-MAT · Electoral / Medios de Comunicación / Libertad de Expresión Implicit - Risk/Regulatory Gap High

Finding ID: H2

Regulatory domain

Electoral / Medios de Comunicación / Libertad de Expresión

Regulatory gap

Yes

Original fragment

El análisis de las transmisiones y el registro de la información a cargo de la IES deberá realizarse en el Sistema de Monitoreo de Noticiarios desarrollado por la DEPPP, el cual ha sido utilizado en los PEF 2014-2015, 2017-2018, 2020-2021 y 2023-2024, así como en la elección de la Asamblea Constituyente de la Ciudad de México en 2016 y en el Proceso Electoral Local Extraordinario de Puebla 2018-2019. Asimismo, este sistema se actualizará para su implementación en el PEF 2026-2027.

Location in document: Acuerdo INE/CG246/2026, Consideración 19 y Puntos Quinto y Sexto del Acuerdo (págs. 254-265 del DOF)

Relevance analysis

El Acuerdo ordena el monitoreo y análisis de contenido a gran escala de las transmisiones de noticiarios de radio y televisión durante precampañas y campañas del PEF 2026-2027, mediante un "Sistema de Monitoreo de Noticiarios" que se "actualizará" para 2026-2027 y una metodología que clasifica piezas noticiosas por tipo de programa y aplica variables de valoración con perspectiva de género. Históricamente se han procesado miles de horas de transmisión (p. ej., 8,528 horas en campañas del PEF 2017-2018). Este volumen y la naturaleza clasificatoria del análisis son precisamente el tipo de tarea hacia donde migran las herramientas de clasificación automática de texto/audio (NLP/ASR) e IA. RIESGOS: R4: El monitoreo busca caracterizar el "tratamiento" informativo de candidaturas; si su actualización incorpora clasificación automatizada de sesgo/valoración, errores del modelo podrían etiquetar incorrectamente coberturas, con efectos sobre la percepción de equidad mediática. El documento mismo recuerda que el TEPJF (SUP-RAP-131/2023) ordenó suprimir la variable de valoración "positiva o negativa" para no afectar la libertad de expresión, lo que muestra la sensibilidad de automatizar juicios de valor sobre contenidos. R9: Un sistema estatal que monitorea y sistematiza a escala el contenido de los medios noticiosos, aun con fin legítimo de transparencia, constituye infraestructura de vigilancia de medios cuyo abuso o expansión sin controles puede presionar la línea editorial. GAPS: 1) La metodología, el catálogo y los "requerimientos técnicos" se aprobarán después y no constan en este Acuerdo: no hay garantía de transparencia algorítmica ni de supervisión humana si se automatiza la clasificación. 2) No se prohíbe ni regula el uso de IA para el análisis de contenido ni se exige auditoría de sesgo del clasificador. CONTEXTO MEXICANO: En un proceso electoral federal, cualquier herramienta automatizada de evaluación de cobertura mediática debe blindarse contra captura y errores que afecten la libertad de expresión y la equidad de la contienda; el precedente del TEPJF marca el estándar.

Recommendations

  • Exigir que la metodología y los requerimientos técnicos del Sistema de Monitoreo de Noticiarios divulguen si se emplean clasificadores automatizados/IA y, en su caso, sus métricas de error y sesgo.
  • Garantizar revisión humana experta (IES) como decisión final sobre la valoración de contenidos, evitando juicios de valor totalmente automatizados, conforme al criterio del TEPJF (SUP-RAP-131/2023).
  • Someter cualquier componente algorítmico a auditoría independiente de equidad y a protección de la libertad de expresión antes de su despliegue en el PEF 2026-2027.
  • Limitar la retención y el uso secundario de los datos de monitoreo a los fines de transparencia electoral.
04062026-MAT · Seguridad Nacional / Defensa / Observación de la Tierra (percepción remota) Implicit - Risk/Regulatory Gap Very High

Finding ID: H1

Regulatory domain

Seguridad Nacional / Defensa / Observación de la Tierra (percepción remota)

Regulatory gap

Yes

Original fragment

constelación de satélites de observación de la Tierra para el monitoreo, análisis y respuesta ante fenómenos naturales, agrícolas, de seguridad,

Location in document: Programa Espacial Mexicano 2026-2030, Sección 7.1.2 (Tabla 4, rol de la ATDT); reforzado en 7.3.2 y Estrategia 4.2 (línea de acción 4.2.1-4.2.2); lista de aplicaciones prioritarias 7.1.5 ('9. Vigilancia y Seguridad', '10. Defensa Nacional')

Relevance analysis

El PEM ordena desplegar una constelación de satélites de Observación de la Tierra cuyas finalidades incluyen expresamente 'seguridad', 'Vigilancia y Seguridad', 'Defensa Nacional' y 'Vigilancia de fronteras y territorios'. Aunque el texto enmarca la OT en gestión de desastres y monitoreo ambiental, el mismo documento lista usos de seguridad/defensa como prioridades de diseño de la carga útil, e indica imágenes ópticas de Muy Alta Resolución (VHR) con resolución de hasta 31 cm y tiempos de revisita de 24 horas o menos. RIESGOS: R9 (Vigilancia autoritaria): infraestructura satelital estatal con capacidad de monitoreo persistente del territorio para fines de 'seguridad' y 'defensa' es la base material de vigilancia masiva sin orden judicial. El procesamiento de estas imágenes a escala requiere IA/visión por computadora (detección de objetos, cambio de uso de suelo, conteo y seguimiento), capacidad que el propio PEM reconoce al citar que 'la Inteligencia Artificial (IA) permite que los datos de OT se utilicen de manera rutinaria para la toma de decisiones'. R3 (Privacidad): VHR submétrica + alta revisita permite inferencias sobre actividades, asentamientos y movimientos de personas; no hay límites, garantías ni control judicial en el documento. R1 (Errores): decisiones de seguridad basadas en detección automatizada sobre imágenes (falsos positivos, mala georreferenciación) sin estándares de exactitud ni supervisión humana descritos. GAPS: el Programa no define (1) límites al uso de OT con fines de seguridad/defensa sobre población civil, (2) controles judiciales/parlamentarios, (3) evaluación de impacto en derechos humanos, (4) estándares de exactitud y supervisión humana, ni (5) régimen de retención y acceso a las imágenes y a sus productos analíticos.

Recommendations

  • Establecer en la normatividad secundaria del PEM límites explícitos y controles judiciales/legislativos al uso de imágenes de OT y de sus productos analíticos (IA) con fines de seguridad y defensa sobre población civil y fronteras.
  • Exigir evaluación de impacto en derechos humanos y privacidad antes de operar la constelación con fines de seguridad, con participación del órgano garante en materia de datos personales.
  • Definir estándares mínimos de exactitud, trazabilidad y supervisión humana para cualquier sistema de análisis automatizado (visión por computadora/IA) aplicado a las imágenes satelitales.
  • Publicar reglas de retención, acceso interinstitucional y auditoría de las imágenes VHR y de sus derivados, prohibiendo usos secundarios no autorizados.
04062026-MAT · Gobierno digital / Infraestructura geoespacial nacional Explicit Very High

Finding ID: H2

Regulatory domain

Gobierno digital / Infraestructura geoespacial nacional

Regulatory gap

Yes

Original fragment

La revolución de la informática en la nube y la Inteligencia Artificial (IA) permite que los datos de OT se utilicen de manera rutinaria para la toma de decisiones en diversas áreas, ofreciendo información procesable y análisis a escala

Location in document: Programa Espacial Mexicano 2026-2030, Sección 7.1.4 (Analítica Avanzada y Plataformas); Sección 7.3.4 y Estrategia 4.2 (Centro Nacional de procesamiento y análisis de imágenes satelitales, líneas de acción 4.2.1-4.2.3)

Relevance analysis

El PEM reconoce EXPLÍCITAMENTE el uso de Inteligencia Artificial y cómputo en la nube para explotar de forma rutinaria los datos de Observación de la Tierra en la 'toma de decisiones... a escala', y ordena crear un Centro Nacional que CENTRALIZARÁ el procesamiento y análisis de las imágenes para 'las diversas dependencias gubernamentales', incluida la seguridad nacional, el monitoreo ambiental y la planeación urbana. RIESGOS: R10 (Concentración de poder): la centralización en la ATDT del procesamiento/análisis de imágenes de TODO el gobierno crea un punto único de control sobre inteligencia geoespacial nacional; el texto reconoce dependencia de 'terceros' para la analítica, lo que puede trasladar capacidad crítica a proveedores (incluido análisis con IA), agravando dependencia tecnológica. R9/R3: un nodo único que produce 'información procesable' a escala para todas las dependencias amplifica el potencial de vigilancia y de inferencias sobre el territorio y la población, sin que el documento prevea contrapesos. R1: usar productos de IA 'de manera rutinaria' para decisiones públicas, sin estándares de validación, fomenta el sesgo de automatización (tratar el output como infalible). GAPS: no se establecen requisitos de transparencia algorítmica, auditoría, validación de exactitud, supervisión humana, ni gobernanza de acceso para el Centro Nacional y sus capacidades de IA.

Recommendations

  • Acompañar la creación del Centro Nacional de procesamiento y análisis de imágenes con una gobernanza de datos e IA: catálogo de modelos, auditoría independiente, métricas de exactitud y registro de decisiones asistidas por IA.
  • Exigir supervisión humana calificada y trazabilidad en toda decisión pública (seguridad, planeación, ambiental) que se apoye en análisis automatizado de imágenes satelitales.
  • Limitar y transparentar la contratación de terceros para la analítica con IA, evaluando riesgos de dependencia y soberanía de datos conforme al propio principio de 'soberanía de datos' del PSATDT.
  • Definir reglas de interoperabilidad y acceso equitativo que eviten un monopolio informacional de facto sobre la inteligencia geoespacial del Estado.
04062026-MAT · Seguridad Nacional / Control fronterizo / Observación de la Tierra Implicit - Risk/Regulatory Gap Very High

Finding ID: H8

Regulatory domain

Seguridad Nacional / Control fronterizo / Observación de la Tierra

Regulatory gap

Yes

Original fragment

Vigilancia de fronteras y territorios.

Location in document: Programa Espacial Mexicano 2026-2030, Sección 7.3.4 (Objetivo #4, 'Aplicaciones Específicas' de la observación de la Tierra)

Relevance analysis

El PEM enuncia de forma EXPLÍCITA, como una de las 'Aplicaciones Específicas' clave de la infraestructura satelital de Observación de la Tierra, la 'Vigilancia de fronteras y territorios'. Esta es la formulación más directa y concreta del uso de la constelación de OT para vigilancia territorial-poblacional, y complementa la lista de aplicaciones prioritarias del diseño de la carga útil ('9. Vigilancia y Seguridad', '10. Defensa Nacional', Sección 7.1.5) y el rol declarado de la ATDT (constelación 'de seguridad', Tabla 4). RIESGOS: R9 (Vigilancia autoritaria): la vigilancia satelital persistente de 'fronteras y territorios' por el Estado, combinada con imágenes ópticas de Muy Alta Resolución (hasta 31 cm) y revisita de 24 horas o menos, y con la analítica con IA reconocida por el propio PEM (ver H1, H2), constituye una capacidad de control territorial y de monitoreo de movimientos de población (incluida migración fronteriza) sin que el documento prevea control judicial, límites materiales ni rendición de cuentas. R3 (Privacidad): el monitoreo territorial submétrico habilita inferencias sobre asentamientos, desplazamientos y actividades de personas y comunidades en zonas fronterizas y rurales. GAP: el uso de OT para 'vigilancia de fronteras y territorios' se enuncia como aplicación clave sin ninguna salvaguarda: no hay límites al monitoreo de población civil, controles judiciales/legislativos, evaluación de impacto en derechos humanos, ni régimen de acceso y retención de las imágenes y sus productos analíticos.

Recommendations

  • Delimitar por norma secundaria los fines, autoridades y controles judiciales aplicables a la 'vigilancia de fronteras y territorios' mediante OT, prohibiendo el monitoreo indiscriminado de población civil y de movimientos migratorios sin base legal y orden judicial.
  • Exigir evaluación de impacto en derechos humanos y en privacidad antes de operar la constelación con fines de vigilancia territorial y fronteriza.
  • Establecer reglas de acceso interinstitucional, trazabilidad, supervisión humana y auditoría sobre las imágenes y los productos analíticos (IA) derivados de la vigilancia de fronteras y territorios.
05062026-MAT · Fiscalización Superior y Rendición de Cuentas (gasto público y proveeduría gubernamental) Implicit - Technology High

Finding ID: H1

Regulatory domain

Fiscalización Superior y Rendición de Cuentas (gasto público y proveeduría gubernamental)

Regulatory gap

Yes

Original fragment

Desarrollar modelos analíticos de riesgo aplicados al gasto público.

Location in document: Reglamento Interior de la Auditoría Superior de la Federación, Artículo 33 (Direcciones Generales de Inteligencia y Análisis A y B, adscritas a la Unidad Especializada en Inteligencia y Análisis), fracción VI

Relevance analysis

El Reglamento Interior de la ASF crea una Unidad Especializada en Inteligencia y Análisis (Artículo 21) con Direcciones Generales de Inteligencia y Análisis A y B (Artículo 33) cuyas atribuciones describen, de forma acumulada, un aparato de analítica masiva y automatizada. En el Artículo 33: 'Desarrollar modelos analíticos de riesgo aplicados al gasto público' (fracc. VI), 'Administrar sistemas institucionales de alertas analíticas' (fracc. VIII), 'Diseñar plataformas tecnológicas para análisis masivo de información' (fracc. XI), 'Integrar sistemas de análisis automatizado del gasto público' (fracc. XII), 'Analizar comportamiento fiscal de la proveeduría gubernamental' (fracc. IV) e 'Integrar bases de datos institucionales para análisis analítico' (fracc. VII). El Artículo 21 refuerza el alcance: la Unidad es competente 'para integrar, sistematizar y analizar información financiera, fiscal, patrimonial y administrativa relacionada con el ejercicio de los recursos públicos federales y federalizados, con el objeto de identificar riesgos, irregularidades y posibles esquemas de corrupción', y entre sus atribuciones figuran 'Dirigir el Sistema Institucional de Inteligencia para la Fiscalización del Gasto Público' (fracc. IV), 'Supervisar el desarrollo de modelos analíticos y herramientas de inteligencia institucional' (fracc. VIII), 'Supervisar el funcionamiento de sistemas institucionales de alertas' (fracc. XII), 'Coordinar el análisis de redes empresariales vinculadas con el gasto público' (fracc. XV) y vincular las denuncias y peticiones ciudadanas con la información financiera, fiscal y patrimonial 'con el objeto de identificar patrones de riesgo' (fracc. XVI-XVII). De forma complementaria, el Artículo 32 (Auditoría Forense) habilita 'Recabar, analizar y procesar... aquella información contenida en los diversos medios de almacenamiento y bases de datos, para lo cual podrá utilizar herramientas tecnológicas e informáticas especializadas' (fracc. VII). POR QUÉ ES RELEVANTE PARA IA: La combinación de 'modelos analíticos de riesgo', 'sistemas de análisis automatizado', 'alertas analíticas', 'análisis masivo de información' y 'análisis de redes empresariales' sobre el gasto público y sobre proveedores de gobierno es la descripción funcional típica de sistemas de scoring de riesgo, link-analysis y detección de anomalías basados en estadística avanzada y, plausiblemente, machine learning, aunque el texto nunca menciona 'inteligencia artificial', 'algoritmo' ni 'modelo predictivo'. RIESGOS: R9 (vigilancia/inteligencia): se institucionaliza un 'Sistema Institucional de Inteligencia' y análisis de comportamiento de servidores públicos y de la proveeduría gubernamental, integrando bases de datos de múltiples fuentes (financiera, fiscal, patrimonial, administrativa) y vinculándolas con denuncias ciudadanas, lo que constituye perfilamiento y vigilancia administrativa a gran escala. R3 (privacidad): la integración y cruce sistemático de información financiera, fiscal y PATRIMONIAL de personas servidoras públicas, particulares y redes empresariales, sin límites explícitos de retención ni de finalidad secundaria, configura un tratamiento masivo de datos personales y patrimoniales con riesgo de inferencias sensibles. R2 (sesgo): los modelos de riesgo que priorizan a quién auditar o sancionar pueden incorporar sesgos (p. ej., contra proveedores pequeños o de ciertas regiones) que se traducen en selección desigual para fiscalización. R1 (errores): las 'alertas analíticas' y 'diagnósticos' automatizados pueden producir falsos positivos que detonen procedimientos de responsabilidad o multas contra servidores públicos o particulares. GAPS: No se establece transparencia metodológica de los 'modelos analíticos de riesgo', ni auditoría independiente de los mismos, ni derecho de contradicción específico frente a una alerta generada automáticamente, ni estándares de precisión, ni supervisión humana obligatoria sobre la selección automatizada de objetivos de fiscalización, ni límites de retención y finalidad para el 'Registro de Información y Datos relacionados con los Recursos Federales'. CONTEXTO MEXICANO: La ASF es un órgano clave del control del gasto; dotarla de analítica masiva e 'inteligencia' sin salvaguardas de gobernanza algorítmica ni de protección de datos replica el riesgo observado en otros sistemas estatales de 'inteligencia' donde la opacidad impide auditar sesgos o errores y donde existe riesgo de uso selectivo o político de las herramientas.

Recommendations

  • Exigir documentación y transparencia metodológica de los 'modelos analíticos de riesgo' y de los 'sistemas de análisis automatizado del gasto público', incluyendo variables, fuentes de datos y lógica de las 'alertas analíticas'.
  • Establecer supervisión humana obligatoria y revisión calificada antes de que una alerta o diagnóstico automatizado detone procedimientos de responsabilidad, multas o priorización de auditorías.
  • Incorporar auditoría externa independiente de sesgo y desempeño de los modelos, y un mecanismo de impugnación para entidades y particulares señalados por el sistema.
  • Definir límites de retención y uso de las bases de datos integradas, y controles para impedir uso político o selectivo de la capacidad de 'inteligencia y análisis'.
05062026-MAT · Fiscalización Superior (procesamiento automatizado de información de auditoría) Implicit - Technology Medium-High

Finding ID: H2

Regulatory domain

Fiscalización Superior (procesamiento automatizado de información de auditoría)

Regulatory gap

Yes

Original fragment

Participar en el análisis para el desarrollo e implantación de sistemas automatizados de apoyo a la función fiscalizadora, que permitan procesar y generar insumos y elementos relevantes de los informes individuales

Location in document: Reglamento Interior de la Auditoría Superior de la Federación, Artículo 13 (Dirección General adscrita a la Secretaría General de Fiscalización), fracción VI

Relevance analysis

El Reglamento prevé expresamente el 'desarrollo e implantación de sistemas automatizados de apoyo a la función fiscalizadora' que 'procesan y generan insumos y elementos relevantes' de los informes de auditoría. Es un mandato de automatización del procesamiento de información y generación de contenido de los informes de fiscalización. POR QUÉ ES RELEVANTE PARA IA: 'Sistemas automatizados' que 'procesan y generan insumos' de informes son candidatos naturales a incorporar procesamiento de lenguaje, extracción automática de datos o generación asistida de texto; el riesgo es que outputs automatizados se traten como infalibles (automation bias) en documentos con consecuencias jurídicas (informes individuales que detonan responsabilidades). RIESGOS: R1 (errores/automation bias): si el sistema genera insumos erróneos que se incorporan a informes oficiales sin verificación humana suficiente, puede derivar en señalamientos indebidos. R9 (de forma incipiente): el procesamiento automatizado de información de entidades fiscalizadas amplía la capacidad de vigilancia administrativa. GAPS: No se exige verificación humana de los insumos generados automáticamente, ni trazabilidad sobre qué partes de un informe son producto de un sistema automatizado. CONTEXTO MEXICANO: La fiscalización superior tiene efectos sancionatorios y reputacionales; la automatización sin controles de calidad y trazabilidad puede comprometer el debido proceso de entidades y servidores públicos.

Recommendations

  • Requerir validación humana documentada de los insumos generados por sistemas automatizados antes de su incorporación a informes con efectos jurídicos.
  • Establecer trazabilidad sobre el origen automatizado de insumos y elementos de los informes de fiscalización.
  • Fijar estándares de calidad y pruebas de los sistemas automatizados antes de su implantación.
09062026-MAT · Seguridad / Búsqueda de Personas Desaparecidas / Identificación Forense Implicit - Risk/Regulatory Gap Medium

Finding ID: H2

Regulatory domain

Seguridad / Búsqueda de Personas Desaparecidas / Identificación Forense

Regulatory gap

Yes

Original fragment

esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala, o en su caso de identificación humana complementario

Location in document: Convenio de Coordinación y Adhesión SEGOB-CNBP / Estado de Sonora, Declaración I.2

Relevance analysis

El Convenio para subsidios de búsqueda de personas describe la identificación forense 'a gran escala' y, en sus antecedentes, la meta de un 'Sistema Nacional de Búsqueda de Personas robusto, con capacidad para... tener información sobre las poblaciones afectadas'. La identificación humana masiva y la integración de grandes bases de datos (genéticos, biométricos, padrones) son el dominio donde típicamente se aplican tecnologías de cotejo automatizado (matching biométrico/genético, confronta de padrones). Aunque el texto no menciona IA, regula la transferencia de recursos sin establecer salvaguardas sobre tratamiento masivo de datos personales sensibles ni sobre el uso de herramientas automatizadas de identificación. RIESGOS: R3 (Privacidad): tratamiento de datos altamente sensibles (genéticos, biométricos, de personas desaparecidas y de sus familiares) a escala masiva; las cláusulas de confidencialidad son genéricas (Ley General de Protección de Datos) y no abordan riesgos específicos de cotejo automatizado, retención o interconexión. R9 (Vigilancia): la construcción de bases de datos nacionales integradas para 'tener la mayor cantidad de información posible' sobre poblaciones puede, sin controles, derivar en infraestructura reutilizable para vigilancia más allá del fin humanitario. GAPS: ausencia de regulación sobre el uso de identificación biométrica/genética automatizada, controles de proporcionalidad, auditoría y límites de finalidad cuando se desarrollen herramientas tecnológicas para el sistema de búsqueda. CONTEXTO MEXICANO: dada la magnitud de la crisis de desapariciones, hay fuerte incentivo a adoptar tecnología de identificación a gran escala; el marco debe equilibrar eficacia humanitaria con protección de datos de víctimas y familiares.

Recommendations

  • Incluir salvaguardas específicas para el tratamiento masivo de datos biométricos y genéticos en acciones de búsqueda e identificación, con principios de finalidad, proporcionalidad y limitación de retención.
  • Exigir transparencia y auditoría sobre cualquier herramienta automatizada de cotejo/identificación que se financie o desarrolle, con verificación humana de las coincidencias.
  • Prohibir el uso secundario de las bases de datos de búsqueda para fines de seguridad o vigilancia ajenos al objeto humanitario.
09062026-MAT · Infraestructura Aeroportuaria / Transporte Inteligente / Seguridad Implicit - Technology Medium

Finding ID: H4

Regulatory domain

Infraestructura Aeroportuaria / Transporte Inteligente / Seguridad

Regulatory gap

Yes

Original fragment

Servicio Integral de Mantenimiento Preventivo, Correctivo y Soporte Técnico para el Sistema Inteligente de Transporte.

Location in document: Convocatorias - Aeropuerto Internacional Felipe Ángeles, S.A. de C.V., Licitación LA-07-HZI-007HZI999-N-83-2026 (en relación con la diversa N-84-2026, 'Sistema de Videovigilancia y Control de Acceso')

Relevance analysis

El Aeropuerto Internacional Felipe Ángeles (AIFA, Santa Lucía, Zumpango) publica dos licitaciones contiguas para el mantenimiento y soporte técnico de un 'Sistema Inteligente de Transporte' (ITS) (LA-07-HZI-...-N-83-2026) y de un 'Sistema de Videovigilancia y Control de Acceso' (LA-07-HZI-...-N-84-2026). La denominación 'Sistema Inteligente de Transporte' es un eufemismo técnico (taxonomía: 'sistema inteligente', 'herramientas tecnológicas') que típicamente integra analítica de video, reconocimiento de matrículas (ANPR), conteo y clasificación de flujos, y fusión de sensores; combinado con un sistema de videovigilancia y control de acceso, configura infraestructura susceptible de incorporar analítica automatizada y biometría sobre personas en un nodo de transporte estratégico. Aunque las licitaciones son de mantenimiento de sistemas existentes (no su creación), evidencian que la infraestructura ya opera y que el DOF no la acompaña de ninguna salvaguarda sobre tratamiento de datos personales, retención o supervisión humana. RIESGOS: R3 (Privacidad): captación y procesamiento de imágenes/accesos de personas usuarias del aeropuerto; si el ITS o el sistema de control de acceso emplean biometría o ANPR, se tratan datos personales potencialmente sensibles sin que el instrumento publique avisos de privacidad ni límites. R9 (Vigilancia): un ITS más videovigilancia y control de acceso en infraestructura aeroportuaria operada por el Estado puede reutilizarse para monitoreo poblacional o cruce con otras bases (migración, seguridad) sin controles democráticos explícitos. R1 (Errores): la analítica automatizada de transporte/acceso aplicada a operación crítica aeroportuaria puede generar falsos positivos/negativos (p. ej. denegación de acceso) sin supervisión humana calificada. GAP: el DOF anuncia el mantenimiento de un sistema 'inteligente' sin transparentar qué capacidades de analítica/biometría incorpora, ni exigir evaluación de impacto, minimización o auditoría. CONTEXTO MEXICANO: el AIFA es operado por el Estado (Defensa/empresa pública); la ausencia de regulación de reconocimiento facial/biometría y de transparencia algorítmica deja sin marco la adopción tecnológica silenciosa en un nodo de transporte de alto tránsito.

Recommendations

  • Requerir que las bases de las licitaciones de 'Sistema Inteligente de Transporte' y de videovigilancia/control de acceso del AIFA documenten si incorporan analítica de video, ANPR o biometría, y publiquen aviso de privacidad y límites de retención.
  • Sujetar cualquier componente de identificación biométrica o reconocimiento de matrículas a controles de proporcionalidad, supervisión humana y prohibición de uso secundario.
  • Exigir evaluación de impacto en privacidad y auditoría técnica del sistema antes de renovar el soporte cuando incorpore capacidades de analítica automatizada.
11062026-MAT · Seguridad Nacional / Defensa (análisis forense de datos) Implicit - Technology Very High

Finding ID: H3

Regulatory domain

Seguridad Nacional / Defensa (análisis forense de datos)

Regulatory gap

Yes

Original fragment

“Renovación de licenciamiento para análisis de evidencia digital”.

Location in document: Convocatorias, Secretaría de la Defensa Nacional, Subdirección de Adquisiciones, Licitación Pública Electrónica Nacional No. LA-07-110-007000999-N-529-2026

Relevance analysis

La SEDENA convoca a licitación para la 'Renovación de licenciamiento para análisis de evidencia digital'. Aunque no se nombra IA, las herramientas comerciales de análisis forense de evidencia digital (extracción y correlación de datos de dispositivos, reconocimiento de imágenes/rostros, análisis de patrones de comunicaciones, geolocalización) incorporan de forma habitual aprendizaje automático y analítica avanzada. En manos de las fuerzas armadas, este es un caso fuerte de tecnología de vigilancia. RIESGOS: R9 (Authoritarian Surveillance): El análisis automatizado de evidencia digital por una autoridad militar puede facilitar el análisis masivo de actividad de personas, comunicaciones y dispositivos. En México existen antecedentes documentados de uso de software de intrusión/forense contra periodistas y activistas, lo que eleva el riesgo de uso indebido sin control judicial. R3 (Privacy): El procesamiento de 'evidencia digital' implica datos personales altamente sensibles (contactos, ubicaciones, mensajes, biometría). El resumen de convocatoria no documenta salvaguardas, control judicial, ni límites de uso. GAPS: La adquisición se tramita como compra rutinaria de licenciamiento de software sin que el instrumento publicado mencione controles de proporcionalidad, supervisión judicial, auditoría o protección de datos de terceros. CONTEXTO MEXICANO: La militarización de funciones de seguridad y la débil supervisión civil/legislativa sobre capacidades de inteligencia hacen de esta adquisición un foco de atención prioritario para evitar vigilancia sin orden judicial.

Recommendations

  • Transparentar las capacidades técnicas del software de 'análisis de evidencia digital' y si incorpora reconocimiento biométrico, facial o analítica predictiva.
  • Condicionar el uso de herramientas forenses digitales a orden judicial previa, registro de auditoría y controles de proporcionalidad.
  • Establecer supervisión civil y legislativa independiente sobre adquisiciones de tecnología de vigilancia por fuerzas armadas, con reportes al INAI sobre protección de datos de terceros.
12062026-MAT · Identidad digital y registro nacional de población (CURP/RENAPO) Implicit - Technology High

Finding ID: H1

Regulatory domain

Identidad digital y registro nacional de población (CURP/RENAPO)

Regulatory gap

Yes

Original fragment

“RENAPO” verificará los datos que le solicite la “SEDEQ” mediante el proceso de Confrontas a la BDNCURP, a fin de verificar la identidad legal de sus usuarios, en estricto apego a sus atribuciones.

Location in document: Convenio SEGOB(RENAPO)-Estado de Querétaro (SEDEQ), Cláusula Segunda, fracción II; ver también frac. I (Servicios Web de CURP para consultar y validar en línea, en tiempo real) y Cláusula Primera (consultar, validar e intercambiar información de la BDNCURP)

Relevance analysis

El Convenio establece la interconexión sistemática y automatizada de un padrón educativo estatal (aspirantes, estudiantes, docentes y personal) con la Base de Datos Nacional de la CURP (BDNCURP) mediante 'Servicios Web' de consulta y validación 'en línea, en tiempo real' y un proceso de 'Confrontas' (cruce masivo de padrones contra el registro nacional). Aunque no menciona IA, esta confronta/matching de identidad a gran escala es la infraestructura típica sobre la que operan sistemas de identidad digital y verificación biométrica/algorítmica. RIESGOS: R3 (Privacidad): se procesa e intercambia información personal de toda la comunidad educativa contra una base nacional, con remisión semestral de 'el universo de los registros', sin consentimiento individual de los titulares y con retención y trazabilidad poco acotadas. Es vigilancia administrativa masiva por diseño. R2 (Discriminación): la dependencia de una 'confronta' exitosa de CURP para acreditar identidad puede excluir o retrasar trámites educativos de personas con registros inconsistentes (población indígena, migrante, con actas mal capturadas), reproduciendo brechas; el documento condiciona servicios a que la CURP esté 'certificada por el Registro Civil'. R9 (Vigilancia): la integración cruzada de bases de datos gubernamentales (educación + identidad nacional) crea capacidad de seguimiento poblacional; el propio convenio crea facultades de 'monitoreo' del consumo de los Servicios CURP. GAPS: no hay evaluación de impacto algorítmico/de privacidad, ni reglas sobre uso de biometría, ni mecanismo de impugnación para personas mal confrontadas, ni límites a inferencias o usos secundarios más allá de las cláusulas de confidencialidad genéricas (LGPDPPSO).

Recommendations

  • Exigir Evaluación de Impacto en la Protección de Datos Personales (EIPDP) previa a operar las Confrontas y los Servicios Web de CURP, con supervisión del órgano garante de datos.
  • Prohibir expresamente el uso de la CURP/BDNCURP para perfilamiento, biometría o inferencias no relacionadas con el objeto educativo, y limitar la retención y el uso secundario.
  • Crear un mecanismo accesible de impugnación y corrección para personas cuya identidad no 'confronte' correctamente, evitando la negación automática de trámites o servicios educativos.
  • Publicar métricas de tasa de error/falsos no-match y auditorías independientes periódicas del sistema de confronta.
04052026-MAT · Electoral (Marco Geográfico Electoral / Padrón Electoral) Implicit - Risk/Regulatory Gap Medium

Finding ID: H2

Regulatory domain

Electoral (Marco Geográfico Electoral / Padrón Electoral)

Regulatory gap

Yes

Original fragment

La Junta Distrital Ejecutiva correspondiente, previo análisis, determinará con base en los cortes estadísticos del Padrón Electoral y Lista Nominal de Electores que le proporcione la DERFE, las secciones que se encuentren en alguno de estos supuestos.

Location in document: INE, Acuerdo INE/CG161/2026, Considerando SEGUNDO, numeral 10 (marco normativo de la integración seccional)

Relevance analysis

El 'Procedimiento para los trabajos de Integración Seccional 2026' instruye a la DERFE a procesar masivamente el Padrón Electoral y la Lista Nominal (datos personales de millones de personas electoras) para identificar, fusionar y reasignar secciones electorales, generando escenarios mediante una 'aplicación informática' y recopilando 'información prospectiva que permita identificar focos de crecimiento'. RIESGOS: (R3) implica tratamiento masivo de datos personales electorales (domicilio, sección, condición de empadronamiento) y su correlación geoespacial; (R9) el documento señala que se incluyen 589 secciones afectadas por 'asentamientos militares o navales', 'problemática social o inseguridad' y 'migración de la población' — categorías sensibles que, integradas con cartografía y datos de padrón, podrían habilitar análisis poblacional con fines distintos al electoral. EVIDENCIA/TEMPORALIDAD: el proceso descrito es predominantemente procedimental y mantiene revisión humana colegiada (JDE/JLE/CDV/CLV/CNV) y partidista, por lo que el riesgo de automatización plena es BAJO en el texto actual; sin embargo, la 'aplicación informática' que genera escenarios y la captación de información prospectiva constituyen un componente tecnológico no regulado en cuanto a su lógica, sesgos y trazabilidad. GAP: no se describe la lógica del software de generación de escenarios, ni controles sobre el uso secundario de los datos del padrón empleados para análisis prospectivo. CONTEXTO MEXICANO: el padrón electoral es un activo de datos altamente sensible; su uso para análisis geoespacial-prospectivo exige salvaguardas reforzadas para evitar funciones de vigilancia poblacional.

Recommendations

  • Documentar y poner a disposición de la Comisión Nacional de Vigilancia la lógica, parámetros y limitaciones de la 'aplicación informática' que genera los escenarios de integración seccional.
  • Limitar expresamente el uso de los cortes del Padrón Electoral y de la 'información prospectiva' al fin electoral específico, prohibiendo su reutilización para perfilamiento poblacional o de seguridad.
  • Mantener y reforzar la revisión humana colegiada y el control partidista sobre cualquier escenario generado por medios informáticos, dejando constancia auditable de las decisiones.
  • Aplicar evaluación de impacto en privacidad sobre el tratamiento de datos del padrón con fines de análisis geoespacial y prospectivo.
04052026-MAT · Seguridad Pública (fortalecimiento institucional, evaluación de personal policial) Implicit - Risk/Regulatory Gap Medium

Finding ID: H3

Regulatory domain

Seguridad Pública (fortalecimiento institucional, evaluación de personal policial)

Regulatory gap

Yes

Original fragment

Enviar a la Dirección General de Vinculación y Seguimiento de “EL SECRETARIADO” el formato único de resultados de la evaluación de competencias básicas del personal policial preventivo en activo y el formato único de resultados de la evaluación del desempeño del personal en activo de las instituciones de seguridad pública, debidamente firmados por las autoridades correspondientes;

Location in document: SSPC, Convenios FOFISP 2026 (CDMX, Oaxaca, Puebla, Querétaro), Cláusula TERCERA, obligaciones 13, 14 y 15 (evaluación del desempeño, software 'Herramienta de Seguimiento y Control', control de confianza)

Relevance analysis

Los cuatro convenios FOFISP financian instituciones de seguridad pública y obligan a las entidades a operar evaluaciones de competencias, de desempeño y de control de confianza del personal policial, así como un 'software denominado Herramienta de Seguimiento y Control' del Servicio Profesional de Carrera. Aunque el texto es administrativo-financiero y NO menciona IA, el fortalecimiento de instituciones de seguridad pública típicamente financia infraestructura tecnológica (bases de datos, plataformas de evaluación, sistemas de control de confianza) que pueden incorporar análisis automatizado de datos personales sensibles del personal y, eventualmente, herramientas de monitoreo. RIESGOS: (R3) tratamiento de datos personales sensibles (evaluaciones de desempeño y de control de confianza, que incluyen exámenes psicológicos, poligráficos, patrimoniales) sin que el convenio fije salvaguardas de privacidad ni límites de uso; (R9) el destino genérico 'fortalecimiento de las instituciones de seguridad pública' puede financiar capacidades de vigilancia/monitoreo no detalladas en el convenio. EVIDENCIA: implícito DÉBIL: el convenio no describe sistemas concretos de IA; el riesgo deriva del dominio (seguridad) y de los sistemas de evaluación/seguimiento que sí menciona. GAP: ausencia de cualquier criterio de transparencia, auditoría o protección de datos sobre las plataformas y evaluaciones financiadas. CONTEXTO MEXICANO: capacidad de enforcement limitada y antecedentes de uso opaco de recursos y tecnología de seguridad refuerzan la necesidad de controles.

Recommendations

  • Condicionar el financiamiento FOFISP de plataformas de evaluación, control de confianza y 'Herramienta de Seguimiento y Control' a estándares de protección de datos personales sensibles y auditoría.
  • Transparentar (en lo no reservado) los tipos de sistemas tecnológicos adquiridos con recursos del fondo y su finalidad, evitando que financien capacidades de vigilancia no justificadas.
  • Exigir que toda evaluación automatizada del desempeño policial conserve revisión humana y mecanismo de impugnación para el personal evaluado.
  • Incluir en los anexos técnicos del fondo lineamientos de minimización, retención y seguridad de los datos personales del personal de seguridad pública.
06052026-MAT · Seguridad Pública - Financiamiento a instituciones de seguridad (FOFISP) Implicit - Risk/Regulatory Gap High

Finding ID: H2

Regulatory domain

Seguridad Pública - Financiamiento a instituciones de seguridad (FOFISP)

Regulatory gap

Yes

Original fragment

El presente convenio específico de adhesión tiene por objeto coordinar acciones entre “LAS PARTES” para que, a través de los recursos del Fondo para el Fortalecimiento de las Instituciones de Seguridad Pública (en lo sucesivo “FOFISP”) (…) esta se encuentre en condiciones de atender las políticas, estrategias y prioridades orientadas al cumplimiento de los Ejes Estratégicos, Programas y Subprogramas con Prioridad Nacional vigentes

Location in document: Convenios Específicos de Adhesión FOFISP 2026 (San Luis Potosí, Sonora, Tabasco), Cláusula PRIMERA - Objeto, y Cláusula TERCERA - Obligaciones

Relevance analysis

Tres convenios prácticamente idénticos transfieren cuantiosos recursos federales y estatales (decenas de millones de pesos por entidad) para 'fortalecer' instituciones de seguridad pública estatales y municipales, conforme a Ejes Estratégicos, Programas y Subprogramas con Prioridad Nacional del Consejo Nacional de Seguridad Pública. El gasto incluye capacitación, evaluación de control de confianza, evaluación de competencias y desempeño del personal policial, y software de seguimiento ('Herramienta de Seguimiento y Control' del Servicio Profesional de Carrera). RELEVANCIA PARA IA: El financiamiento de capacidades de seguridad pública en México frecuentemente subsidia adquisición de tecnologías de vigilancia (videovigilancia, plataformas C5/C4, reconocimiento facial, análisis de datos, geolocalización, sistemas predictivos de criminalidad) que crecientemente incorporan IA. Los Subprogramas con Prioridad Nacional históricamente incluyen 'Tecnologías, Infraestructura y Equipamiento'. El convenio no especifica ni acota qué tecnologías se adquirirán con los recursos ni establece salvaguardas sobre vigilancia algorítmica, lo que crea un canal de financiamiento de tecnología de vigilancia sin gobernanza de IA ni de datos personales. RIESGOS: R9 (Vigilancia): Recursos públicos canalizados a instituciones de seguridad pueden financiar sistemas de vigilancia masiva, monitoreo y análisis predictivo sin controles democráticos ni judiciales explícitos en el instrumento. R3 (Privacy): Las 'evaluaciones de control de confianza' y de desempeño implican tratamiento masivo de datos sensibles (biométricos, poligráficos, psicológicos) del personal policial, sin mención de salvaguardas de privacidad ni límites de retención. GAP REGULATORIO: El convenio regula un dominio de alto riesgo (seguridad/vigilancia) sin condicionar la adquisición tecnológica a evaluaciones de impacto, transparencia algorítmica, ni controles de protección de datos.

Recommendations

  • Condicionar el uso de recursos del FOFISP destinados a tecnología de vigilancia (videovigilancia, reconocimiento facial, análisis de datos, sistemas predictivos) a evaluaciones de impacto en derechos humanos y privacidad.
  • Exigir un inventario público y trazable de las tecnologías de seguridad adquiridas con fondos federales y estatales, con prohibición expresa de sistemas de vigilancia masiva sin control judicial.
  • Establecer salvaguardas de protección de datos personales y límites de retención para los datos sensibles generados en las evaluaciones de control de confianza.
  • Incorporar la supervisión de la autoridad garante de datos personales y de organismos de derechos humanos sobre los sistemas tecnológicos financiados.
06052026-MAT · Electoral - Monitoreo de medios de comunicación (Revocación de Mandato Oaxaca) Implicit - Risk/Regulatory Gap Medium

Finding ID: H4

Regulatory domain

Electoral - Monitoreo de medios de comunicación (Revocación de Mandato Oaxaca)

Regulatory gap

Yes

Original fragment

Que el artículo 33 de la LRMEO establece que el INE y el IEEPCO, en el ámbito de sus respectivas atribuciones, realizarán el monitoreo de los medios de comunicación, prensa y medios electrónicos para garantizar la equidad en los espacios informativos, de opinión pública y de difusión

Location in document: Acuerdo INE/CG180/2026, Considerando, numeral 30 (artículo 33 de la LRMEO)

Relevance analysis

El Acuerdo INE/CG180/2026 cita como fundamento el artículo 33 de la Ley de Revocación de Mandato para el estado de Oaxaca (LRMEO), que mandata al INE e IEEPCO realizar el 'monitoreo de los medios de comunicación, prensa y medios electrónicos' durante el proceso de revocación de mandato. Aunque el acuerdo se centra en fiscalización financiera, este mandato de monitoreo masivo de medios es relevante para IA. RELEVANCIA PARA IA/TECNOLOGÍA: El monitoreo a gran escala de prensa, radio, televisión y 'medios electrónicos' (incluidas redes sociales) para verificar equidad informativa y detectar propaganda prohibida se apoya crecientemente en herramientas automatizadas de raspado web (web scraping), clasificación de contenido y análisis de sentimiento mediante procesamiento de lenguaje natural. El instrumento no describe la tecnología empleada ni su gobernanza, configurando un punto ciego. RIESGOS: R9 (Vigilancia): El monitoreo automatizado de medios y medios electrónicos por la autoridad electoral puede derivar en vigilancia de actores políticos, periodistas y ciudadanía sobre opinión publicada, sin controles de proporcionalidad ni transparencia algorítmica. R4 (Integridad informativa): La clasificación automatizada de qué contenido constituye 'propaganda' prohibida o influye en preferencias puede incurrir en errores y sesgos que afecten la libertad de expresión y el debate público durante el proceso democrático. GAP REGULATORIO: Es un gap de menor prioridad: dominio sensible (monitoreo de medios en proceso electoral) sin previsiones sobre la tecnología de monitoreo, criterios de clasificación, ni salvaguardas frente al uso de IA para vigilancia o moderación de contenido.

Recommendations

  • Transparentar la metodología y, en su caso, las herramientas algorítmicas o de procesamiento de lenguaje natural utilizadas en el monitoreo de medios de comunicación y medios electrónicos durante los procesos de participación ciudadana.
  • Establecer criterios públicos y auditables para la clasificación de contenido como propaganda prohibida, con revisión humana y mecanismos de impugnación que protejan la libertad de expresión.
  • Limitar la retención y el uso secundario de los datos recabados en el monitoreo de medios, con supervisión de la autoridad garante de datos personales.
07052026-MAT · Seguridad / Búsqueda de Personas Desaparecidas / Identificación Forense Implicit - Risk/Regulatory Gap High

Finding ID: H2

Regulatory domain

Seguridad / Búsqueda de Personas Desaparecidas / Identificación Forense

Regulatory gap

Yes

Original fragment

esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala, o en su caso de identificación humana complementario

Location in document: Convenio de Coordinación y Adhesión (SEGOB-CNBP / Estado de Guanajuato), Declaración I.2

Relevance analysis

El Convenio para subsidiar acciones de búsqueda de personas desaparecidas faculta a la Comisión Nacional de Búsqueda a realizar 'búsqueda forense con fines de identificación de cuerpos y restos humanos... a través de un enfoque masivo o a gran escala'. La identificación humana a gran escala en el contexto mexicano (decenas de miles de cuerpos no identificados, bancos forenses, RENAPO, bases de datos genéticas y biométricas) implica con alta probabilidad el procesamiento masivo de datos personales sensibles (genéticos, biométricos, dactilares) y, crecientemente, herramientas tecnológicas de confronta automatizada (cruce de padrones, reconocimiento, matching genético/dactilar) para acelerar la identificación. Aunque el Convenio NO menciona IA ni tecnología específica, el mandato de identificación 'masiva o a gran escala' es precisamente el tipo de tarea donde se introducen sistemas automatizados. RIESGOS IDENTIFICADOS: R3 (Privacidad): El procesamiento masivo de datos genéticos, biométricos y de identidad de personas fallecidas y de sus familiares (para confronta) es altamente sensible. El Convenio incluye cláusulas de confidencialidad y protección de datos (Décima Quinta y Décima Sexta), pero no aborda salvaguardas específicas para tratamiento automatizado masivo, retención, ni cruces interinstitucionales (RENAPO, fiscalías, bancos genéticos). R9 (Vigilancia): Las mismas capacidades técnicas de identificación masiva y de integración de bases de datos para 'búsqueda y localización de personas' pueden reutilizarse para vigilancia y rastreo poblacional; el riesgo de function creep es real cuando se construyen infraestructuras de confronta de identidad a gran escala. R2 (Sesgo): Los sistemas de matching biométrico/genético tienen tasas de error diferenciales; en identificación forense, un falso positivo o negativo afecta gravemente a familias y a la justicia. No hay mención de auditoría de precisión ni de supervisión humana calificada. GAPS: No se especifica metodología tecnológica, ni salvaguardas para tratamiento automatizado, ni auditoría de los sistemas de confronta, ni mecanismos de impugnación frente a identificaciones erróneas. CONTEXTO MEXICANO: La crisis de desaparición (la búsqueda es legítima y prioritaria) coexiste con capacidad institucional limitada y antecedentes de uso indebido de bases de datos; el reto es habilitar la identificación masiva sin construir, de facto, una infraestructura de vigilancia.

Recommendations

  • Definir salvaguardas específicas para el tratamiento automatizado y masivo de datos genéticos, biométricos y dactilares en la identificación forense (minimización, propósito limitado, retención y prohibición de uso secundario).
  • Exigir supervisión humana calificada y mecanismos de impugnación frente a identificaciones erróneas producidas por confronta automatizada.
  • Auditar la precisión (tasas de falsos positivos/negativos) de cualquier herramienta de matching biométrico o genético empleada en la búsqueda a gran escala.
  • Blindar las bases de datos de búsqueda contra reutilización para fines de vigilancia o seguridad pública mediante controles de acceso y supervisión del órgano garante.
11052026-MAT · Seguridad Pública / Financiamiento FASP / Sistema Nacional de Seguridad Pública Implicit - Risk/Regulatory Gap Medium

Finding ID: H3

Regulatory domain

Seguridad Pública / Financiamiento FASP / Sistema Nacional de Seguridad Pública

Regulatory gap

Yes

Original fragment

esta se encuentre en condiciones de atender las políticas, estrategias y prioridades orientadas al cumplimiento de los Ejes Estratégicos, los Programas y Subprogramas con Prioridad Nacional vigentes y demás acuerdos aprobados por el Consejo Nacional de Seguridad Pública

Location in document: Cinco Convenios de Coordinación FASP 2026 (Aguascalientes, Baja California Sur, Coahuila, Colima y Estado de México), Cláusula PRIMERA. OBJETO; en relación con el Acuerdo de cambio de domicilio del SESNSP (Centro Nacional de Información, Registro Público Vehicular)

Relevance analysis

Cinco convenios de coordinación canalizan recursos del Fondo de Aportaciones para la Seguridad Pública (FASP) 2026 a las entidades federativas para 'atender las políticas, estrategias y prioridades orientadas al cumplimiento de los Ejes Estratégicos, los Programas y Subprogramas con Prioridad Nacional' del Sistema Nacional de Seguridad Pública. En el mismo DOF, el Acuerdo de cambio de domicilio del SESNSP enuncia entre sus unidades el 'Centro Nacional de Información' y la 'Dirección General del Registro Público Vehicular'. RIESGOS IDENTIFICADOS (gap, evidencia implícita débil): R9 (Authoritarian Surveillance) y R3 (Privacy): Los Programas con Prioridad Nacional del SNSP financiados históricamente por el FASP incluyen, de manera recurrente, sistemas de videovigilancia (C5/C4), interconexión y alimentación de bases de datos nacionales (Plataforma México, Centro Nacional de Información, Registro Público Vehicular, bases biométricas/AFIS y de reconocimiento), y analítica de información criminal. La taxonomía mapea 'seguridad pública / monitoreo / C5' a R3+R9 y la 'integración de bases de datos' a R9. Sin embargo, estos convenios son instrumentos de transferencia presupuestal que NO describen sistema tecnológico alguno: el contenido sustantivo (acciones, metas y conceptos) se difiere a un 'anexo técnico' no publicado en esta edición. GAPS REGULATORIOS: 1. El financiamiento de capacidades de seguridad pública con potencial de vigilancia masiva no incorpora salvaguardas de privacidad, límites al uso de datos biométricos, ni auditoría sobre el uso de analítica/algoritmos predictivos. 2. No hay transparencia sobre qué tecnologías (videovigilancia con reconocimiento, análisis predictivo, interconexión de padrones) se adquieren con estos recursos, al diferirse al anexo técnico. CONTEXTO MEXICANO: El FASP es la principal vía de financiamiento de infraestructura de videovigilancia e información criminal estatal; el enforcement de privacidad sobre estos sistemas es débil y los anexos técnicos rara vez reciben escrutinio público. Es un gap regulatorio potencial más que un sistema de IA confirmado: el hallazgo se sustenta en el destino genérico de los recursos, no en una mención tecnológica explícita.

Recommendations

  • Exigir que los anexos técnicos del FASP que financien videovigilancia, reconocimiento biométrico o analítica criminal incluyan evaluaciones de impacto en privacidad y derechos humanos, con auditoría independiente.
  • Transparentar los Programas con Prioridad Nacional que impliquen adquisición de tecnologías de vigilancia o tratamiento masivo de datos personales, bajo supervisión de la autoridad de protección de datos.
  • Establecer límites y controles de uso secundario para la interconexión de bases de datos nacionales (Centro Nacional de Información, Registro Público Vehicular) financiada con recursos federales de seguridad.
12052026-MAT · Seguridad pública (Fondo de Aportaciones para la Seguridad Pública - FASP) Implicit - Risk/Regulatory Gap Medium

Finding ID: H2

Regulatory domain

Seguridad pública (Fondo de Aportaciones para la Seguridad Pública - FASP)

Regulatory gap

Yes

Original fragment

esta se encuentre en condiciones de atender las políticas, estrategias y prioridades orientadas al cumplimiento de los Ejes Estratégicos, los Programas y Subprogramas con Prioridad Nacional vigentes y demás acuerdos aprobados por el Consejo Nacional de Seguridad Pública

Location in document: Convenios FASP 2026 (Chihuahua, Guanajuato, Hidalgo y Jalisco), Cláusula PRIMERA. OBJETO

Relevance analysis

Los cuatro convenios FASP 2026 transfieren montos muy elevados (cientos de millones de pesos por entidad) para financiar 'Programas y Subprogramas con Prioridad Nacional', cuyo detalle queda remitido a anexos técnicos no publicados en esta edición. Históricamente, estos Programas con Prioridad Nacional incluyen sistemas de videovigilancia, centros C2/C4/C5, plataformas de análisis de información, bases de datos criminales interconectadas (Plataforma México) y, crecientemente, capacidades de reconocimiento facial, lectura de placas y analítica de video. 1) Relevancia para IA: el gasto de seguridad pública es la principal vía por la que el Estado mexicano adquiere e implanta tecnología de vigilancia que puede incorporar IA, aunque el texto del convenio no lo nombre. 2) Riesgos: vigilancia masiva y monitoreo poblacional sin control judicial (R9) e invasión de privacidad por procesamiento masivo de datos personales/biométricos (R3). 3) Gap regulatorio: el convenio no establece salvaguardas, transparencia algorítmica, límites de uso, auditoría ni controles democráticos sobre las tecnologías que se adquieran con estos recursos; la cláusula de transparencia solo cubre montos y desempeño financiero, no el diseño tecnológico ni su impacto en derechos. 4) Contexto mexicano: capacidad de supervisión heterogénea entre entidades y debilidad de contrapesos elevan el riesgo de abuso.

Recommendations

  • Exigir que los anexos técnicos del FASP que financien videovigilancia, biometría o analítica de datos se publiquen con evaluación de impacto en privacidad y derechos humanos.
  • Condicionar el uso de tecnologías de reconocimiento facial o vigilancia masiva a controles judiciales, límites de finalidad y auditorías independientes.
  • Incorporar en los Criterios Generales del FASP estándares de transparencia algorítmica y prohibición de usos no previstos de datos personales.
  • Establecer registros públicos de las tecnologías de vigilancia adquiridas con recursos federales y de sus proveedores.
14052026-MAT · Seguridad Nacional / Vigilancia (Secretaría de la Defensa Nacional - adquisiciones) Implicit - Risk/Regulatory Gap Very High

Finding ID: H7

Regulatory domain

Seguridad Nacional / Vigilancia (Secretaría de la Defensa Nacional - adquisiciones)

Regulatory gap

Yes

Original fragment

Licencia de monitoreo en tiempo real de la red de internet

Location in document: Convocatorias para Concursos de Adquisiciones, Avisos. SECRETARÍA DE LA DEFENSA NACIONAL, Resumen de Convocatoria, Licitación Pública Electrónica de Carácter Nacional No. LA-07-110-007000999-N-373-2026, Descripción de la licitación

Relevance analysis

1) RELEVANCIA IA: Mención IMPLÍCITA y de alto riesgo OMITIDA por el análisis original. La SEDENA (autoridad militar) licita una 'Licencia de monitoreo en tiempo real de la red de internet'. El monitoreo de tráfico/contenido de Internet a escala y en tiempo real es una capacidad que en la práctica se sustenta en analítica automatizada, clasificación de contenido, deep packet inspection y, crecientemente, modelos de aprendizaje automático para detección de patrones, identificación de actores y análisis de comportamiento en red. El documento no nombra IA, pero la naturaleza de la herramienta (monitoreo masivo en tiempo real adquirido por una autoridad militar) encuadra en el perfil de tecnología de vigilancia con componente algorítmico. 2) RIESGOS: R9 (Vigilancia autoritaria) es el riesgo central: capacidad militar de monitoreo de Internet en tiempo real sin que la convocatoria precise base legal, control judicial, finalidad acotada, límites de alcance ni salvaguardas frente a la vigilancia de periodistas, activistas u opositores. R3 (Privacidad) por el procesamiento potencialmente masivo de tráfico y datos de comunicaciones de personas no investigadas. El árbol de severidad eleva el caso por tratarse de dominio militar/seguridad nacional. 3) GAPS: No hay mención de orden judicial, controles democráticos, minimización, retención, ni supervisión externa sobre el uso de la herramienta; tampoco se transparenta el alcance del 'monitoreo en tiempo real' ni el proveedor/tecnología. Es un gap regulatorio significativo: adquisición de capacidad de vigilancia por las fuerzas armadas sin marco visible de garantías. 4) CONTEXTO MX: México registra antecedentes de uso de software de vigilancia (p. ej. Pegasus) contra periodistas y defensores; la adquisición de monitoreo de Internet por SEDENA, en un contexto de militarización de la seguridad pública y capacidad de enforcement/control limitada del INAI y de los controles legislativos, amplifica el riesgo de abuso y de vigilancia sin orden judicial.

Recommendations

  • Exigir que toda capacidad de monitoreo de Internet en tiempo real adquirida por autoridades militares o de seguridad se sujete a control judicial previo, finalidad acotada y prohibición de vigilancia indiscriminada.
  • Transparentar el alcance técnico, el proveedor y la arquitectura de la herramienta, así como las salvaguardas de minimización y retención de datos de comunicaciones.
  • Establecer supervisión externa (judicial, INAI y legislativa) y mecanismos de auditoría sobre el uso de software de vigilancia, con especial protección a periodistas, personas defensoras y disidencia.
  • Aclarar si la herramienta incorpora analítica automatizada/IA para clasificación o perfilamiento, y en su caso aplicar evaluación de impacto en derechos humanos.
18052026-MAT · Seguridad Pública / Vigilancia / Identidad Biométrica Implicit - Risk/Regulatory Gap Very High

Finding ID: H1

Regulatory domain

Seguridad Pública / Vigilancia / Identidad Biométrica

Regulatory gap

Yes

Original fragment

Entre las plataformas tecnológicas está Plataforma México, diseñada para integrar datos de seguridad, incluye registros biométricos, fichas delictivas, geolocalización, balística forense, entre otros... La vigilancia y monitoreo se ven limitados dado que los sistemas de videovigilancia, sensores y telecomunicaciones no están conectados ni centralizados por lo que se pierde la capacidad de reacción ante eventos en tiempo real.

Location in document: Programa Nacional de Seguridad Pública 2026-2030, Diagnóstico, p. 337 (líneas 28439-28446)

Relevance analysis

1) RELEVANCIA IA: La integración centralizada de 'registros biométricos', 'videovigilancia', 'sensores' y 'geolocalización' en una plataforma nacional (Plataforma México) y la aspiración explícita de 'capacidad de reacción ante eventos en tiempo real' implican, en la práctica contemporánea, el uso de reconocimiento facial/biométrico automatizado y analítica de video con IA, aunque el texto no lo nombra. 2) RIESGOS: R3 (procesamiento biométrico masivo sin mención de salvaguardas, consentimiento ni límites de retención); R9 (infraestructura de vigilancia estatal centralizada que puede usarse para control poblacional o de disidentes sin orden judicial); R2 (sesgo demostrado del reconocimiento facial contra pieles oscuras y poblaciones marginadas). 3) GAP: el programa propone interoperar y centralizar bases biométricas SIN mencionar IA, ni auditorías de sesgo, ni controles judiciales, ni evaluación de impacto en derechos humanos, ni rol del INAI. 4) CONTEXTO MEXICANO: capacidad limitada de enforcement del INAI; historial de uso político de la vigilancia; alta opacidad de Plataforma México.

Recommendations

  • Exigir que cualquier reconocimiento facial/biométrico sobre la población general en videovigilancia centralizada cuente con base legal específica, orden judicial y prohibición de vigilancia masiva indiscriminada
  • Requerir auditorías independientes de sesgo y tasa de error del reconocimiento biométrico antes del despliegue, con supervisión del INAI
  • Establecer límites de retención de datos biométricos y prohibir el uso secundario sin control judicial
  • Publicar evaluaciones de impacto en privacidad y derechos humanos de Plataforma México y de la interoperabilidad de bases de datos
18052026-MAT · Identidad Digital / Datos Personales / Población (RENAPO-CURP) Implicit - Technology Very High

Finding ID: H15

Regulatory domain

Identidad Digital / Datos Personales / Población (RENAPO-CURP)

Regulatory gap

Yes

Original fragment

El artículo 91 BIS, segundo párrafo, fracción I dispone que "GOBERNACIÓN" llevará a cabo acciones para integrar los datos biométricos de las personas a la CURP mediante, entre otras, la transferencia de los datos biométricos que obren en poder de las autoridades de los tres órdenes de gobierno al Registro Nacional de Población... El artículo 91 SEXIES establece que la CURP deberá ser empleada en los procesos de validación y autenticación de la identidad de las personas en medios digitales.

Location in document: Convenio de Coordinación RENAPO(GOBERNACIÓN)-SEMOV EDOMEX, Antecedentes VI (p.907, líneas 78735-78741)

Relevance analysis

Convenio que instrumenta la integración de DATOS BIOMÉTRICOS de millones de personas a la CURP y su uso para 'validación y autenticación de identidad en medios digitales', con expedición de un 'Documento Nacional de Identificación'. Relevancia para IA: la autenticación biométrica masiva en medios digitales y la 'autenticación automatizada de los usuarios' (cláusula declarativa XXI) implican necesariamente sistemas automatizados de cotejo biométrico (reconocimiento facial/dactilar), que son aplicaciones de IA/ML. Riesgos: R3 (procesamiento masivo de biometría sin que el convenio detalle límites de finalidad, minimización ni retención específicos para biometría); R9 (la CURP biométrica obligatoria con interoperabilidad entre los tres órdenes de gobierno crea infraestructura de identificación poblacional que habilita vigilancia estatal); R1/R2 (los sistemas de cotejo biométrico tienen tasas de falsos positivos/negativos y sesgos demográficos documentados que pueden negar acceso a trámites o servicios). Gap crítico: aunque el convenio remite genéricamente a la LGPDPPSO y exige 'consentimiento', no establece estándares técnicos de precisión, auditoría algorítmica independiente, evaluación de impacto en protección de datos específica para biometría, ni mecanismos de impugnación frente a errores de cotejo. Contexto mexicano: creación de un sistema nacional de identidad biométrica con potencial de uso secundario/vigilancia, en un país con enforcement de protección de datos limitado y antecedentes de uso político de bases de datos. Evidencia: implícito fuerte (la autenticación biométrica automatizada usa IA).

Recommendations

  • Exigir Evaluación de Impacto en la Protección de Datos Personales (EIPDP) específica para el tratamiento biométrico antes de cualquier transferencia
  • Establecer estándares mínimos de precisión y auditoría independiente de los algoritmos de cotejo biométrico, con publicación de tasas de error por grupo demográfico
  • Crear mecanismos de impugnación y revisión humana ante fallos de autenticación que nieguen trámites o servicios
  • Prohibir explícitamente el uso secundario de los datos biométricos de la CURP para vigilancia, perfilamiento o cruce con bases de seguridad sin orden judicial
  • Definir periodos de retención y supresión de datos biométricos y limitar la interoperabilidad al fin estricto de identificación
  • Reforzar la supervisión del órgano garante de datos personales sobre la BDNCURP biométrica

View all (157 findings)

Risk taxonomy