Volver al índice del DOF

Análisis del DOF · 21 de abril de 2026

Diario Oficial de la Federación, edición matutina (MAT), No. de publicación 096/2026, martes 21 de abril de 2026

Requiere atención urgente

Tipo de documento: Edición Matutina del DOF (compendio de Avisos, Resoluciones, Convenios, Sentencia, Síntesis, Convocatorias y Avisos)

Ver texto original


Estadísticas

7 Hallazgos
5 Categorías de riesgo
5 Vacíos regulatorios
2 Menciones explícitas de IA
5 Menciones implícitas de IA

Metadatos

Fecha de publicación
21 de abril de 2026
Dependencia emisora
Diario Oficial de la Federación (Secretaría de Gobernación, Semarnat/Conagua, Secretaría de Economía, Agricultura/SENASICA, Secretaría de Salud, Suprema Corte de Justicia de la Nación, Banco de México, Instituto Nacional Electoral, IMSS, SEDENA y otros)
Sector
Multisectorial: Asociaciones religiosas, Medio ambiente/agua, Comercio exterior (antidumping siderúrgico), Agricultura/sanidad, Salud pública, Justicia constitucional, Banca central, Electoral/fiscalización, Seguridad social (IMSS) y Defensa
Ámbito de aplicación
Federal (con instrumentos de coordinación con entidades federativas: Aguascalientes, Nuevo León; y una sentencia sobre norma municipal de Durango)
Severidad máxima
Muy Alta
Veredicto de revisión
aceptable

Categorías de riesgo presentes

Justificación de urgencia

El IMSS licita simultáneamente un motor de Enrolamiento y Verificación Biométrica Facial (reconocimiento facial), una plataforma de analítica avanzada/ML (SAS Viya), licenciamiento de inteligencia de negocio (Tableau) y un servicio de monitoreo de medios. En conjunto configuran un ecosistema institucional de IA y explotación de datos personales sensibles de millones de derechohabientes (salud, biométricos, pensiones), sin que la publicación evidencie evaluación de impacto a la protección de datos, gobernanza de modelos, auditoría de sesgo, límites de finalidad ni mecanismos de impugnación. El despliegue de biometría facial y analítica predictiva a escala institucional afecta derechos fundamentales (privacidad, no discriminación, debido proceso de acceso a servicios) en un contexto de debilitamiento de la supervisión en materia de datos personales en México.

Síntesis ejecutiva

La edición matutina del DOF del 21 de abril de 2026 es un compendio heterogéneo cuyo grueso (avisos de registro de asociaciones religiosas, una extensa resolución antidumping sobre aceros planos recubiertos de Vietnam, un anexo de sanidad agroalimentaria con Aguascalientes, un voluminoso convenio de salud con Nuevo León, una sentencia de la SCJN sobre la Ley de Ingresos del Municipio de Durango, indicadores de Banxico, síntesis de fiscalización del INE y numerosas convocatorias de adquisiciones y avisos judiciales) no aborda ni regula la Inteligencia Artificial. No obstante, el análisis íntegro detectó siete hallazgos relevantes, varios de ellos concentrados en el IMSS. El más crítico es una convocatoria del IMSS para el "Servicio de Derecho de Uso y Mantenimiento del motor de Enrolamiento y Verificación Biométrica Facial" (reconocimiento facial), tecnología de IA que procesa datos biométricos sensibles a gran escala y plantea riesgos de privacidad (R3), error (R1), sesgo discriminatorio (R2) y vigilancia (R9), sin que la publicación muestre salvaguardas. En la misma sección de convocatorias, el IMSS licita además la actualización de su plataforma analítica a "SAS Viya" (analítica avanzada/machine learning), licenciamiento de "Tableau" (inteligencia de negocio) y un "Servicio de Monitoreo de Información y Publicidad en Medios de Comunicación" (monitoreo de medios que suele apoyarse en IA/PLN); estos tres hallazgos, omitidos en una primera lectura, configuran junto con la biometría facial un ecosistema institucional de IA y explotación de datos personales sensibles a escala masiva. Adicionalmente, el convenio de salud con Nuevo León menciona explícitamente un "Curso de Inteligencia Artificial para su aplicación en la Salud Pública" y el uso de "chatbots" para comunicación poblacional, y financia software geoestadístico de análisis de datos para vigilancia del dengue. La recomendación prioritaria es someter la adquisición de biometría facial del IMSS a una evaluación de impacto a la protección de datos, auditoría independiente de precisión y sesgo, consentimiento informado con alternativa no biométrica, y límites estrictos de finalidad, retención y uso secundario, antes de su despliegue. El resto de los hallazgos son de severidad media y se reportan para monitoreo y gobernanza preventiva.

Contexto mexicano

Consideraciones especiales

  • México no cuenta a la fecha con una ley específica de Inteligencia Artificial ni con reglas robustas sobre el uso de reconocimiento facial por entes públicos; el IMSS, como la institución de seguridad social más grande del país, desplegaría biometría facial sobre una base poblacional enorme.
  • El reciente proceso de extinción/transformación del INAI debilita la supervisión independiente sobre tratamientos masivos de datos biométricos justo cuando aumentan estos despliegues.
  • La diversidad fenotípica de la población mexicana hace especialmente relevante auditar el sesgo demográfico de los motores de verificación facial para evitar exclusión diferenciada en el acceso a salud y pensiones.
  • Condicionar trámites de seguridad social o salud a la entrega de datos faciales puede afectar de manera desproporcionada a personas mayores, indígenas o en zonas con baja conectividad, profundizando la brecha digital.
  • La capacitación de servidores públicos de salud en IA es positiva, pero debe ir acompañada de lineamientos de uso responsable y supervisión humana para no abrir un gap de gobernanza.

Capacidad de implementación

Media-Baja. La supervisión en materia de protección de datos personales atraviesa una reconfiguración institucional que reduce la independencia y los recursos del órgano garante, lo que limita la fiscalización efectiva de despliegues biométricos y de IA en el sector público. El IMSS posee capacidad técnica para contratar la tecnología, pero el ecosistema regulatorio (evaluaciones de impacto, auditoría de sesgo, mecanismos de impugnación) es incipiente, por lo que el cumplimiento dependerá en gran medida de la autocontención institucional más que de un control externo robusto.

Precedentes relevantes

  • Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (tratamiento de datos biométricos como datos sensibles y deber de evaluación de impacto).
  • Ley Federal de Protección de Datos Personales en Posesión de los Particulares (consentimiento expreso para datos sensibles, aplicable a la cadena de proveedores).
  • Jurisprudencia de la SCJN sobre el derecho a la protección de datos personales y la autodeterminación informativa (art. 16 constitucional).
  • Debate y resoluciones sobre el uso de datos biométricos en padrones (p. ej. controversias en torno a registros biométricos nacionales) como antecedente del escrutinio constitucional a la biometría obligatoria.
  • Estándares internacionales relevantes: AI Act de la Unión Europea (clasifica la identificación biométrica remota como alto riesgo) y lineamientos del NIST sobre sesgo demográfico en reconocimiento facial.

Hallazgos

Hallazgos detectados por el análisis. Expande cada uno para ver el fragmento original y las recomendaciones.

Seguridad Social / Identidad digital / Datos biométricos (IMSS) Explícito Muy Alta

ID de hallazgo: H1

Dominio regulatorio

Seguridad Social / Identidad digital / Datos biométricos (IMSS)

Vacío regulatorio

Fragmento original

Servicio de Derecho de Uso y Mantenimiento del motor de Enrolamiento y Verificación Biométrica Facial para el Instituto Mexicano del Seguro Social

Ubicación en el documento: Convocatorias para Concursos de Adquisiciones, Arrendamientos, Obras y Servicios del Sector Público.- Instituto Mexicano del Seguro Social.- Licitación LA-50-GYR-050GYR019-N-52-2026 (pág. 252)

Análisis de relevancia

Este es el hallazgo más relevante del documento. El IMSS licita un "motor de Enrolamiento y Verificación Biométrica Facial", es decir, un sistema de reconocimiento facial para registrar (enrolar) y verificar la identidad de personas. El reconocimiento facial es una tecnología de Inteligencia Artificial (visión por computadora / redes neuronales convolucionales) que se nombra explícitamente como tal en su función biométrica. RIESGOS: R3 (Privacy): Implica el procesamiento masivo de datos biométricos sensibles (rasgos faciales) de potencialmente millones de derechohabientes del IMSS, categoría de dato personal de la más alta sensibilidad bajo la legislación mexicana. La convocatoria no especifica salvaguardas de privacidad, base de licitud del tratamiento, consentimiento informado, plazo de retención de plantillas biométricas, ni controles de acceso/cifrado. R1 (Malfunctions): Los motores de verificación facial presentan tasas de falsos positivos/negativos. Un error de verificación puede negar indebidamente el acceso a servicios de salud, pensiones o trámites a un derechohabiente legítimo, o permitir suplantación. R2 (Discrimination): Está ampliamente documentado que los algoritmos de reconocimiento facial tienen tasas de error diferenciadas por fenotipo, género y edad (sesgo demográfico). En una población mexicana diversa esto puede traducirse en exclusión diferenciada de grupos vulnerables. R9 (Surveillance): La creación de una infraestructura de enrolamiento y verificación facial a escala institucional constituye una capacidad de identificación poblacional reutilizable que, sin controles, puede derivar en vigilancia o cruce con otras bases gubernamentales. GAPS REGULATORIOS: 1. La convocatoria es un mero resumen administrativo; no se conoce evaluación de impacto a la protección de datos personales (EIPD) ni dictamen del organismo garante. 2. No hay mención de auditoría de equidad/sesgo del motor biométrico ni de estándares mínimos de precisión. 3. No se establece mecanismo de impugnación humana ante errores de verificación. 4. No se define límite de finalidad ni prohibición de uso secundario o compartición con terceros. CONTEXTO MEXICANO: México carece a la fecha de una ley específica de IA y de reglas robustas sobre reconocimiento facial en el sector público. El reciente proceso de extinción/transformación del INAI debilita la supervisión sobre tratamientos biométricos masivos. La capacidad de enforcement de protección de datos es limitada, justo cuando una institución del tamaño del IMSS despliega biometría facial.

Recomendaciones

  • Exigir una Evaluación de Impacto a la Protección de Datos Personales (EIPD) previa, con base de licitud, finalidad acotada y minimización de datos, conforme a la normativa de datos personales en posesión de sujetos obligados.
  • Requerir auditoría independiente de precisión y de sesgo demográfico (tasas de error por fenotipo, género y edad) del motor de verificación facial, con umbrales mínimos contractuales.
  • Garantizar consentimiento informado y una alternativa no biométrica equivalente para no condicionar el acceso a servicios de salud o pensiones a la entrega de datos faciales.
  • Establecer plazos de retención y supresión de plantillas biométricas, cifrado, control de accesos y prohibición de uso secundario o de cruce con otras bases sin orden judicial.
  • Incorporar un mecanismo de revisión humana e impugnación ágil para casos de falso rechazo en la verificación.
Salud Pública (capacitación de servidores públicos) Explícito Media

ID de hallazgo: H2

Dominio regulatorio

Salud Pública (capacitación de servidores públicos)

Vacío regulatorio

Fragmento original

“Curso de Inteligencia Artificial para su aplicación en la Salud Publica”

Ubicación en el documento: Secretaría de Salud.- Tercer Convenio Modificatorio (Nuevo León), Anexo 4 / Anexo 5, Programa Violencia de Género, partida 33401 y su indicador de proceso (págs. 108 y 156 aprox.)

Análisis de relevancia

El convenio de salud pública entre la Secretaría de Salud y Nuevo León presupuesta y mide como indicador la capacitación de responsables estatales en un "Curso de Inteligencia Artificial para su aplicación en la Salud Pública". Es una mención EXPLÍCITA de IA. El hallazgo es de severidad media: en sí mismo es una acción de formación (positiva, fomenta capacidades). El riesgo regulatorio (R1) surge de manera prospectiva: si tras la capacitación se introducen herramientas de IA en decisiones de salud pública (tamizaje, priorización, atención a víctimas de violencia de género/sexual) sin gobernanza, supervisión humana ni validación clínica, podrían producirse errores con impacto directo en personas. El documento no describe ninguna herramienta concreta, por lo que el riesgo es de monitoreo, no de daño presente. CONTEXTO MEXICANO: La adopción de IA en el sector salud avanza sin un marco específico de validación de algoritmos clínicos (no existe equivalente local a un esquema de "dispositivo médico basado en IA" maduro). Capacitar sin acompañar de lineamientos de uso responsable es un gap potencial.

Recomendaciones

  • Acompañar la capacitación en IA con lineamientos de uso responsable y supervisión humana obligatoria en cualquier aplicación de IA a decisiones de salud.
  • Definir requisitos de validación y trazabilidad antes de incorporar herramientas de IA en programas sensibles como la atención a víctimas de violencia sexual y de género.

Categorías de riesgo

Salud Pública (comunicación con la población) Implícito - Tecnología Media

ID de hallazgo: H3

Dominio regulatorio

Salud Pública (comunicación con la población)

Vacío regulatorio

Fragmento original

estrategias de comunicación bidireccional (envío de mensajes SMS, chatbots, etc.), para fomentar estilos de vida saludables en grupos específicos de la población

Ubicación en el documento: Secretaría de Salud.- Tercer Convenio Modificatorio (Nuevo León), Anexo de indicadores, Mercadotecnia Social en Salud / Laboratorio de Comunicación de Riesgos (pág. 138 aprox.)

Análisis de relevancia

El convenio de salud contempla el uso de "chatbots" como canal de comunicación bidireccional con la población para promover estilos de vida saludables. Los chatbots modernos suelen apoyarse en modelos de lenguaje (IA generativa/conversacional). RIESGOS: R1 (Malfunctions): Un chatbot de salud puede entregar información incorrecta o "alucinada" si se basa en LLMs sin verificación; en contexto sanitario, orientaciones erróneas pueden afectar conductas de salud. R8 (Reduced Social Connection): La sustitución de orientación humana por interacción automatizada en poblaciones vulnerables puede mermar la calidad del vínculo y de la atención. Es de severidad media porque se trata de comunicación promocional, no de diagnóstico, y porque el documento no detalla la tecnología subyacente (puede ser un árbol de reglas y no IA). Se reporta como gap de monitoreo.

Recomendaciones

  • Exigir validación del contenido de cualquier chatbot de salud por personal sanitario y advertencia clara de que el usuario interactúa con un sistema automatizado.
  • Establecer mecanismos de derivación a atención humana y verificación de exactitud de la información proporcionada.
Salud Pública / Vigilancia epidemiológica (vectores - dengue) Implícito - Tecnología Media

ID de hallazgo: H4

Dominio regulatorio

Salud Pública / Vigilancia epidemiológica (vectores - dengue)

Vacío regulatorio

No

Fragmento original

instalación de Software Geoestadistico, Analisis de Datos y Estadisticos con graficos 4K y touch, para la Unidad de Bioen

Ubicación en el documento: Secretaría de Salud.- Tercer Convenio Modificatorio (Nuevo León), Anexo, Programa Dengue, partida 51501 (pág. 124 aprox.)

Análisis de relevancia

Se adquiere software geoestadístico y de análisis de datos para una Unidad de Bioentomología en el marco del programa de vigilancia del Dengue. Es un caso de analítica de datos georreferenciados aplicada a vigilancia epidemiológica; aunque el software descrito parece ser de estadística/SIG y no necesariamente IA, encaja en la categoría de "análisis/minería de datos" que puede incorporar modelos predictivos. RIESGO R3 (Privacy): El análisis geoestadístico de casos puede implicar geolocalización de personas/hogares con casos de enfermedad, dato sensible de salud. El riesgo es de severidad media porque la finalidad (control vectorial) es legítima y no hay indicios de uso indebido; se reporta como gap de buenas prácticas de minimización y agregación de datos.

Recomendaciones

  • Aplicar técnicas de agregación/anonimización en el análisis geoestadístico de casos para evitar la identificación de personas o domicilios específicos.
  • Si se incorporan modelos predictivos de brotes, documentar su metodología y limitaciones para evitar decisiones automatizadas no supervisadas.
Seguridad Social / Analítica avanzada y minería de datos (IMSS) Implícito - Tecnología Alta

ID de hallazgo: H5

Dominio regulatorio

Seguridad Social / Analítica avanzada y minería de datos (IMSS)

Vacío regulatorio

Fragmento original

“Derecho de uso de licenciamiento, asistencia y soporte técnico para la actualización de plataforma a SAS Viya"

Ubicación en el documento: Convocatorias para Concursos de Adquisiciones.- Instituto Mexicano del Seguro Social.- Licitación LA-50-GYR-050GYR019-N-55-2026 (pág. 254)

Análisis de relevancia

El IMSS licita la actualización de su plataforma analítica a "SAS Viya". SAS Viya es la plataforma de SAS de analítica avanzada, machine learning e inteligencia artificial nativa en la nube (incluye modelado predictivo, ML automatizado, forecasting y procesamiento de datos a gran escala). Aunque la convocatoria no usa la expresión "inteligencia artificial", la adquisición es una capacidad de IA/analítica de la institución de seguridad social más grande del país, que procesa datos de salud, pensiones, cotizaciones y padrones de millones de derechohabientes. Este hallazgo fue OMITIDO en el análisis original y es la omisión más material del documento, pues junto con el motor biométrico facial (H1) configura un ecosistema institucional de IA aplicada a datos personales sensibles a escala masiva. RIESGOS: R3 (Privacy): El despliegue de una plataforma de analítica/ML sobre las bases del IMSS implica el procesamiento masivo de datos personales sensibles (salud, biométricos, socioeconómicos) sin que la publicación evidencie base de licitud, minimización, límite de finalidad ni evaluación de impacto. R2 (Discrimination): Modelos predictivos/ML aplicados a decisiones sobre derechohabientes (priorización, detección de "riesgo", asignación de recursos o servicios) pueden incorporar y amplificar sesgos sin auditoría de equidad ni mecanismos de impugnación. R1 (Malfunctions): Decisiones operativas o de gestión basadas en outputs analíticos no validados pueden producir errores con impacto en el acceso a prestaciones. GAPS REGULATORIOS: 1. La convocatoria es un resumen administrativo; no consta evaluación de impacto a la protección de datos ni gobernanza de modelos. 2. No hay mención de transparencia algorítmica, validación, ni supervisión humana de las decisiones derivadas de la analítica. 3. No se define límite de finalidad ni prohibición de uso secundario/cruce de bases. CONTEXTO MEXICANO: México carece de ley específica de IA y de reglas robustas sobre analítica avanzada en el sector público; la reconfiguración del órgano garante de datos debilita la supervisión justo cuando el IMSS moderniza su plataforma de IA/ML sobre datos sensibles masivos.

Recomendaciones

  • Exigir una Evaluación de Impacto a la Protección de Datos Personales (EIPD) y un esquema de gobernanza de modelos antes de operar analítica/ML sobre bases de derechohabientes.
  • Documentar finalidades acotadas, minimización de datos y prohibición de uso secundario o cruce con otras bases sin base jurídica y, en su caso, orden judicial.
  • Requerir transparencia, validación y auditoría de sesgo de los modelos que alimenten decisiones sobre personas, con supervisión humana y mecanismo de impugnación.
Seguridad Social / Inteligencia de negocio y visualización de datos (IMSS) Implícito - Tecnología Media

ID de hallazgo: H6

Dominio regulatorio

Seguridad Social / Inteligencia de negocio y visualización de datos (IMSS)

Vacío regulatorio

No

Fragmento original

“Derecho de Uso de Licenciamiento Tableau en el Instituto Mexicano del Seguro Social”

Ubicación en el documento: Convocatorias para Concursos de Adquisiciones.- Instituto Mexicano del Seguro Social.- Licitación LA-50-GYR-050GYR019-N-54-2026 (pág. 254)

Análisis de relevancia

El IMSS licita licenciamiento de Tableau, plataforma de inteligencia de negocio (BI), análisis y visualización de datos. Por sí sola no constituye IA, pero forma parte —junto con SAS Viya (H5) y el motor biométrico facial (H1)— de la infraestructura de explotación de datos del IMSS sobre padrones masivos de derechohabientes. Este hallazgo fue OMITIDO en el análisis original. Se reporta como gap de buenas prácticas de minimización/agregación más que como daño presente. RIESGO R3 (Privacy): El análisis y visualización de datos personales de derechohabientes debe sujetarse a límites de finalidad, minimización y agregación; la convocatoria no evidencia salvaguardas. Severidad media porque Tableau es herramienta de BI/visualización, no de decisión automatizada por sí misma.

Recomendaciones

  • Aplicar agregación y minimización en los tableros que exploten datos personales de derechohabientes, con controles de acceso por rol.
  • Limitar la finalidad de la explotación de datos y prohibir el uso secundario o la compartición no autorizada.
Seguridad Social / Monitoreo de medios y comunicación (IMSS) Implícito - Tecnología Media

ID de hallazgo: H7

Dominio regulatorio

Seguridad Social / Monitoreo de medios y comunicación (IMSS)

Vacío regulatorio

Fragmento original

“SERVICIO DE MONITOREO DE INFORMACION Y PUBLICIDAD EN MEDIOS DE COMUNICACION”, EJERCICIO 2026.

Ubicación en el documento: Convocatorias para Concursos de Adquisiciones.- Instituto Mexicano del Seguro Social (OOAD Puebla).- Licitación LA-50-GYR-050GYR006-N-73-2026 (pág. 263)

Análisis de relevancia

El IMSS licita un "Servicio de Monitoreo de Información y Publicidad en Medios de Comunicación". Los servicios modernos de monitoreo masivo de medios y redes sociales se apoyan rutinariamente en técnicas de IA (procesamiento de lenguaje natural, análisis de sentimiento, reconocimiento de entidades y rastreo a gran escala de menciones), aunque la convocatoria no use la expresión "inteligencia artificial". Este hallazgo —del tipo "monitoreo masivo de medios"— fue OMITIDO en el análisis original. RIESGOS: R9 (Surveillance): El monitoreo sistemático de medios y publicidad puede escalar al rastreo de menciones, voces críticas o periodistas; sin límites claros, configura una capacidad de vigilancia comunicacional de un ente estatal. La severidad es media porque la finalidad declarada es institucional (seguimiento de información y publicidad), no vigilancia poblacional directa. R8 (Reduced Social Connection): Si el monitoreo alimenta análisis de sentimiento/engagement para orientar comunicación, aplican consideraciones de amplificación algorítmica. GAP: No se conoce la metodología, el alcance (incluye redes sociales y datos personales de usuarios), ni salvaguardas frente a perfilamiento de personas.

Recomendaciones

  • Acotar el objeto del monitoreo a información y publicidad institucional, excluyendo el perfilamiento de personas físicas y el seguimiento de voces críticas o periodistas.
  • Exigir transparencia sobre las técnicas (NLP, análisis de sentimiento, rastreo en redes) y sobre el tratamiento de datos personales captados, con minimización y límite de finalidad.