Análisis del DOF · 27 de noviembre de 2025
Diario Oficial de la Federación, No. de publicación 319/2025, Ciudad de México, jueves 27 de noviembre de 2025 (incluye, entre otros: Decreto y Programa Sectorial de Trabajo y Previsión Social 2025-2030; Lineamientos para el Desarrollo y Operación de la Plataforma Única de Identidad; Resolución sobre el formato de reporte de transferencias internacionales de fondos -art. 115 LIC-)
Tipo de documento: Edición del Diario Oficial de la Federación (Matutina) que incluye Decreto/Programa Sectorial, Lineamientos, Resoluciones, Acuerdos, Circular, Avisos, Convenio, Sentencia y Convocatorias
Estadísticas
Metadatos
Categorías de riesgo presentes
Justificación de urgencia
Los Lineamientos de la Plataforma Única de Identidad (SEGOB-RENAPO) crean una infraestructura nacional de identidad biométrica de toda la población, de consulta 'permanente y en tiempo real', con búsquedas continuas automatizadas e interconexión masiva de bases de datos y emisión de alertas inmediatas. Aunque su fin declarado (búsqueda de personas desaparecidas) es legítimo y urgente, la arquitectura habilita capacidades de vigilancia masiva (R9) e invasión de privacidad (R3) sin estándares públicos de exactitud, sin evaluación de impacto en derechos humanos previa, con cláusulas de acceso abiertas a 'otras autoridades' y delegando salvaguardas críticas a Manuales aún no emitidos. En el contexto mexicano de debilitamiento del órgano garante de datos (extinción del INAI) y antecedentes de uso indebido de tecnología de vigilancia, el riesgo de abuso sistemático es alto y requiere atención y contrapesos inmediatos antes de la entrada en operación del Servicio Nacional de Identificación Personal.
Síntesis ejecutiva
Esta edición del DOF (27/11/2025) reúne múltiples instrumentos; dos son altamente relevantes para la regulación de la IA. (1) Los Lineamientos para el Desarrollo y Operación de la Plataforma Única de Identidad (PUI), emitidos por la Secretaría de Gobernación a través de RENAPO con apoyo técnico de la Agencia de Transformación Digital y Telecomunicaciones, establecen una fuente nacional, primaria, de consulta permanente y en tiempo real que centraliza la CURP con datos biométricos (huellas y fotografía) y la interconecta con un universo abierto de bases de datos públicas y privadas para realizar 'búsquedas continuas', 'monitoreo continuo' y emisión de 'alertas en tiempo real'. Aunque no menciona 'inteligencia artificial', describe matching biométrico y analítica de datos masivos automatizada, con riesgos muy altos de invasión de privacidad (R3) y vigilancia masiva (R9), además de riesgos de discriminación (R2) y errores de identificación (R1). (2) El Programa Sectorial de Trabajo y Previsión Social 2025-2030 contiene la única mención explícita de IA del documento: mandata 'integrar tecnologías de inteligencia artificial' en los procesos de conciliación y registro laboral (riesgos R1/R2/R3), y reconoce la automatización como reto laboral, configurando un riesgo de desplazamiento laboral (R7) sin políticas específicas de transición. De forma complementaria, la Resolución de la SHCP-UIF que actualiza el formato de reporte de transferencias internacionales de fondos alimenta un régimen de monitoreo financiero masivo que implica analítica de datos a gran escala, con gaps de gobernanza sobre privacidad (R3) y posible discriminación algorítmica (R2). Las demás piezas (avisos tarifarios de SEMAR, sentencia de la SCJN sobre hidrocarburos, resolución del INE sobre fiscalización de partidos locales 2022, convenio IMSS-Bienestar, acuerdos de días inhábiles, circular de inhabilitación de proveedor y convocatorias de la SEDENA y otras) no presentan contenido de IA relevante. Los riesgos más críticos se concentran en la PUI por su naturaleza de infraestructura biométrica universal de vigilancia en tiempo real. Se recomienda, con urgencia: publicar estándares verificables de exactitud y los Manuales operativos antes de su entrada en vigor; exigir evaluaciones de impacto en protección de datos y en derechos humanos; cerrar la lista de autoridades con acceso e introducir control judicial o de órgano garante para consultas individuales; separar la finalidad de búsqueda de personas de la de identificación para trámites; y establecer auditoría externa, trazabilidad y mecanismos de impugnación. Para el uso de IA en conciliación laboral, debe garantizarse supervisión humana significativa, transparencia algorítmica y derecho de impugnación.
Contexto mexicano
Consideraciones especiales
- México enfrenta una crisis de más de 120,000 personas desaparecidas, lo que otorga legitimidad social y urgencia a la PUI; sin embargo, la misma capacidad técnica que localiza víctimas habilita vigilancia masiva de cualquier persona, por lo que los contrapesos son indispensables.
- La extinción del INAI y la reasignación de funciones de protección de datos personales debilitan la supervisión independiente justo cuando se despliega una infraestructura biométrica nacional.
- Existen antecedentes de uso indebido de tecnología de vigilancia (p.ej., software espía contra periodistas y activistas) y de filtraciones de bases de datos del Estado, que elevan el riesgo de abuso del registro biométrico universal.
- Alta informalidad laboral (~54-55%) y desigualdad digital agravan el impacto del desplazamiento por automatización/IA y la posibilidad de falsos positivos en sistemas biométricos y de inteligencia financiera contra poblaciones vulnerables (trabajadores manuales, personas mayores, indígenas, migrantes/remesas).
- La reforma de justicia laboral 2019 aún se consolida con recursos limitados; introducir IA en conciliación sin marco de gobernanza puede generar opacidad en perjuicio de la parte más débil.
Capacidad de implementación
Media-Baja. La autoridad de protección de datos quedó debilitada tras la extinción del INAI; RENAPO concentra a la vez el desarrollo, la administración y la supervisión de la PUI (juez y parte), y la ATDT solo emite recomendaciones 'sin carácter vinculatorio'. Las salvaguardas críticas (seguridad, niveles de acceso, exactitud) se delegan a Manuales aún no emitidos. En materia de IA laboral y de inteligencia financiera no existe un marco nacional de gobernanza de IA que permita auditar modelos, exigir transparencia o garantizar impugnación. La capacidad institucional para auditar matching biométrico, modelos de detección de anomalías y sistemas automatizados es incipiente.
Precedentes relevantes
- Ley General de Población (arts. 86, 91, 91 Bis, 91 Quater, 92, 94) y reforma del 16 de julio de 2025 que crea la CURP biométrica obligatoria y la Plataforma Única de Identidad.
- Ley General en Materia de Desaparición Forzada de Personas, Desaparición Cometida por Particulares y del Sistema Nacional de Búsqueda de Personas (arts. 4 fracc. I Ter, 12 Bis, 12 Ter).
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados y Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
- Acción de inconstitucionalidad 65/2024 y Controversia Constitucional 35/2025 (precedentes de competencia federal, citados en la sentencia de la SCJN incluida en este DOF).
- Disposiciones de carácter general a que se refiere el artículo 115 de la Ley de Instituciones de Crédito (régimen de reporte de la UIF) y estándar internacional ISO 20022.
- Reforma laboral de 2019 y creación del Centro Federal de Conciliación y Registro Laboral (CFCRL); referencia internacional al Reglamento de IA de la Unión Europea para sistemas biométricos y de alto riesgo.
Hallazgos
Hallazgos detectados por el análisis. Expande cada uno para ver el fragmento original y las recomendaciones.
Identidad Digital / Población / Seguridad y Búsqueda de Personas (vigilancia biométrica) Implícito - Tecnología Muy Alta
Dominio regulatorio
Identidad Digital / Población / Seguridad y Búsqueda de Personas (vigilancia biométrica)
Vacío regulatorio
Sí
Fragmento original
Plataforma Única de Identidad: a la fuente primaria de consulta permanente y en tiempo real
que se interconectará con registros, bases de datos o sistemas de información para realizar
búsquedas continuas de personas reportadas como desaparecidas o no localizadas y para
consultar, validar y gestionar las CURP a fin de brindar el Servicio Nacional de Identificación
Personal; Análisis de relevancia
RELEVANCIA PARA IA: La Plataforma Única de Identidad (PUI) crea una infraestructura nacional que centraliza la CURP enriquecida con datos biométricos (huellas dactilares y fotografía, conforme al art. 91 Bis de la Ley General de Población) y la interconecta 'en tiempo real' con un universo abierto de 'registros, bases de datos o sistemas de información' de instituciones públicas y privadas. El documento no nombra 'inteligencia artificial', pero describe un sistema de 'búsquedas continuas', 'monitoreo continuo', 'mecanismos automatizados y persistentes' y 'emisión de alertas en tiempo real' ante cualquier uso de la CURP. La confronta/cruce masivo de identidades biométricas y la detección automatizada de coincidencias entre padrones a escala nacional es, técnicamente, un caso prototípico de matching biométrico y analítica de datos masivos (machine learning para deduplicación, identificación 1:N y detección de coincidencias). RIESGOS: - R3 (Privacy): Procesamiento masivo de datos biométricos de toda la población; interconexión permanente con bases de datos heterogéneas; retención y 'conservación permanente' de datos de identidad (Art. 29, fracción V). Aunque el fin declarado (búsqueda de personas desaparecidas) es legítimo y urgente en México, la arquitectura crea un registro biométrico universal consultable que excede ese fin (también brinda el Servicio Nacional de Identificación Personal para trámites y servicios, Art. 12 y 17). - R9 (Authoritarian Surveillance): Es una 'fuente primaria de consulta permanente y en tiempo real' que rastrea el uso de la CURP de una persona en todos los sujetos obligados y emite alertas inmediatas. La misma capacidad técnica que localiza a un desaparecido permite rastrear los movimientos de cualquier persona (activistas, periodistas, opositores). El acceso se otorga a Fiscalías y Comisiones de Búsqueda 'y otras autoridades facultadas por disposición normativa aplicable' (Art. 5, fracc. I y II; Art. 8), una cláusula abierta que puede expandir el universo de autoridades con acceso de vigilancia. El INE se interconecta vía convenio (Art. 25). - R2 (Discrimination): Las 'coincidencias' y los 'Niveles de Aseguramiento de la Identidad' (Art. 5, fracc. XX; Art. 6, fracc. VIII) son evaluaciones automatizadas de riesgo; errores de matching biométrico afectan desproporcionadamente a poblaciones con baja calidad de captura biométrica (personas mayores, trabajadores manuales, indígenas), pudiendo negar identidad o servicios. - R1 (Malfunctions): Los falsos positivos/negativos en identificación biométrica 1:N a escala nacional pueden generar identificaciones erróneas con consecuencias graves (vincular a una persona con un reporte de desaparición ajeno, o impedir su identificación legítima). GAPS REGULATORIOS: 1) Los Lineamientos delegan a Manuales aún no emitidos (plazo de 30 días hábiles) los 'mecanismos mínimos de seguridad', niveles de acceso y el 'Nivel de Aseguramiento de la Identidad', sin estándares públicos verificables de precisión, tasa de error o auditoría algorítmica. 2) No se exige evaluación de impacto en la protección de datos personales ni evaluación de impacto en derechos humanos previa a la puesta en operación. 3) No hay umbral de exactitud mínima del matching biométrico ni mecanismo de impugnación específico para personas mal identificadas por el sistema. 4) La finalidad de 'búsqueda de personas desaparecidas' coexiste con la finalidad de identificación universal para trámites y servicios, sin límites técnicos que impidan el 'function creep' hacia vigilancia. 5) Acceso de 'otras autoridades facultadas por disposición normativa aplicable' sin lista cerrada ni control judicial previo para consultas individuales. CONTEXTO MEXICANO: México vive una crisis de más de 120,000 personas desaparecidas, lo que da legitimidad social al sistema; sin embargo, la capacidad de enforcement de la protección de datos quedó debilitada tras la extinción del INAI, y existen antecedentes de uso indebido de bases de datos del Estado (filtraciones del padrón electoral, software Pegasus). Un registro biométrico universal en tiempo real, sin contrapesos robustos, concentra un poder de vigilancia sin precedentes.
Recomendaciones
- Publicar de forma íntegra y previa los Manuales de Operación y Técnicos con estándares verificables de exactitud del matching biométrico (tasas máximas de falsos positivos/negativos) antes de la entrada en operación del SNIP.
- Exigir una Evaluación de Impacto en la Protección de Datos Personales y una Evaluación de Impacto en Derechos Humanos, con participación de familiares de víctimas, sociedad civil y especialistas, antes del despliegue.
- Establecer una lista cerrada y pública de autoridades con acceso, con requisito de caso asignado y control judicial o de un órgano garante independiente para consultas individuales, prohibiendo consultas masivas o exploratorias.
- Separar técnica y jurídicamente la finalidad de búsqueda de personas desaparecidas de la finalidad de identificación para trámites, con minimización de datos y límites a la interconexión, para impedir el 'function creep'.
- Implementar trazabilidad y auditoría externa periódica de todos los accesos y coincidencias, con sanciones efectivas y mecanismo de notificación y reparación a personas afectadas por identificaciones erróneas.
- Definir un mecanismo accesible de impugnación y corrección para personas mal identificadas o cuyo uso de CURP genere alertas indebidas.
Justicia Laboral / Conciliación y Registro Laboral Explícito Alta
Dominio regulatorio
Justicia Laboral / Conciliación y Registro Laboral
Vacío regulatorio
Sí
Fragmento original
integrar tecnologías de inteligencia artificial, con el fin de mejorar la eficiencia, transparencia, accesibilidad y el intercambio
en tiempo real de información en los procesos digitales de conciliación y registro laboral. Análisis de relevancia
RELEVANCIA PARA IA: Es la única mención EXPLÍCITA de 'inteligencia artificial' en todo el documento. El Programa Sectorial mandata 'integrar tecnologías de inteligencia artificial' en los procesos digitales de conciliación y registro laboral (CFCRL/centros de conciliación), que son procedimientos cuasi-jurisdiccionales que afectan derechos de personas trabajadoras y patrones. RIESGOS: - R1 (Malfunctions): Si la IA se usa para clasificar casos, sugerir montos de convenio o priorizar expedientes, errores o sesgos del modelo pueden inducir decisiones conciliatorias subóptimas o desiguales, especialmente si los operadores tratan las salidas de IA como infalibles (automation bias) en un contexto de alta carga de trabajo (cientos de miles de juicios pendientes). - R2 (Discrimination): La conciliación laboral incide en grupos históricamente vulnerados (mujeres, personas con discapacidad, trabajadoras del hogar); un sistema de IA entrenado con datos históricos podría replicar sesgos en la valoración de casos. - R3 (Privacy): El procesamiento de datos personales laborales con IA y su 'intercambio en tiempo real' exige salvaguardas. GAP: El Programa es un instrumento de planeación, no regulatorio; no establece límites, supervisión humana obligatoria, auditoría de equidad, transparencia algorítmica ni derecho de impugnación para el uso de IA en conciliación. Es un mandato genérico ('integrar tecnologías de IA') sin gobernanza asociada. CONTEXTO MEXICANO: La reforma de justicia laboral 2019 aún se consolida; introducir IA en un sistema en transición, con personal y presupuesto limitados, sin marco de gobernanza de IA, eleva el riesgo de decisiones opacas en perjuicio de la parte más débil de la relación laboral.
Recomendaciones
- Condicionar la integración de IA en conciliación a un marco de gobernanza que garantice supervisión humana significativa en toda decisión que afecte derechos, prohibiendo la automatización total de propuestas de convenio o de priorización con efectos en derechos.
- Exigir transparencia algorítmica, documentación de datos de entrenamiento y auditorías periódicas de equidad y exactitud, con perspectiva de género y no discriminación.
- Garantizar el derecho de las partes a conocer cuándo interviene IA en su procedimiento y a impugnar resultados ante un conciliador humano.
- Realizar evaluación de impacto en protección de datos personales por el intercambio de información 'en tiempo real' antes de cualquier despliegue.
Categorías de riesgo
Trabajo y Previsión Social / Empleo Implícito - Riesgo/Gap Regulatorio Alta
Dominio regulatorio
Trabajo y Previsión Social / Empleo
Vacío regulatorio
Sí
Fragmento original
desafíos, como los derivados del cambio climático, los riesgos ergonómicos y la automatización. Análisis de relevancia
RELEVANCIA PARA IA: El Programa reconoce expresamente 'la automatización' como un nuevo desafío del mundo del trabajo y, en otras secciones, habla de 'facilitar la incorporación de nuevas tecnologías con enfoque humano', 'adopción tecnológica para mejorar la competitividad y productividad' (Estrategia PND 3.1.3) y de 'la economía digital' y 'trabajadores de plataformas digitales' (Estrategia 3.2.5). La automatización aludida hoy es impulsada por IA (robótica, sistemas de decisión, agentes), por lo que constituye un riesgo de desplazamiento laboral (R7). RIESGOS: - R7 (Labor Displacement): En un país con ~54-55% de informalidad y empleo de baja calificación, la automatización por IA puede desplazar empleos formales e informales más rápido de lo que se crean alternativas, ampliando la brecha entre trabajadores con y sin habilidades digitales. - R2: El 'perfilamiento de vacantes' (línea 3.3.2) y la intermediación laboral digital pueden incorporar criterios automatizados que discriminen si no se auditan. GAP: El Programa menciona la automatización como reto pero NO establece líneas de acción específicas de reconversión laboral frente a la IA, ni regulación de transparencia sobre automatización en centros de trabajo, ni medidas para proteger empleos ante despliegue de IA. La capacitación se plantea de forma genérica. CONTEXTO MEXICANO: Alta informalidad, dependencia tecnológica de proveedores extranjeros y desigualdad digital agravan el impacto del desplazamiento; sin políticas activas de transición, la automatización por IA puede profundizar la desigualdad que el propio Programa busca reducir.
Recomendaciones
- Incorporar al Programa líneas de acción específicas de reconversión y formación en habilidades de IA, con metas e indicadores, focalizadas en sectores y grupos con mayor riesgo de desplazamiento.
- Desarrollar un observatorio del impacto de la automatización y la IA en el empleo, con datos desagregados, para informar la política laboral.
- Establecer requisitos de transparencia y diálogo social cuando los centros de trabajo introduzcan automatización por IA que afecte plazas laborales.
- Auditar los sistemas de intermediación y 'perfilamiento de vacantes' para prevenir discriminación algorítmica.
Categorías de riesgo
Financiero / Inteligencia Financiera (Prevención de Lavado de Dinero) Implícito - Riesgo/Gap Regulatorio Alta
Dominio regulatorio
Financiero / Inteligencia Financiera (Prevención de Lavado de Dinero)
Vacío regulatorio
Sí
Fragmento original
se encuentran obligadas a remitir mensualmente a la Secretaría de Hacienda y Crédito Público, por conducto de la Comisión Nacional Bancaria y de Valores
(Comisión), un reporte por cada transferencia internacional de fondos que, en lo individual, haya recibido o
enviado cualquiera de sus clientes o usuarios durante el mes que se esté reportando, por un monto
igual o superior a mil dólares de los Estados Unidos de América Análisis de relevancia
RELEVANCIA PARA IA: La Resolución actualiza el formato XML (migración SWIFT MT a ISO 20022) del reporte mensual y masivo de TODAS las transferencias internacionales de fondos iguales o superiores a 1,000 USD que la UIF recibe vía CNBV. No menciona IA, pero alimenta un sistema de inteligencia financiera que, para procesar volúmenes masivos de operaciones y detectar patrones de lavado de dinero, necesariamente emplea (o empleará) analítica de datos masivos y modelos de detección de anomalías (machine learning). RIESGOS: - R3 (Privacy): Vigilancia financiera masiva de millones de operaciones de personas físicas y morales, con perfilamiento implícito por país/jurisdicción involucrada y conservación de datos. El umbral relativamente bajo (1,000 USD) amplía el alcance. - R2 (Discrimination): Si la UIF aplica scoring o detección automatizada de operaciones 'inusuales', existe riesgo de falsos positivos que afecten desproporcionadamente a migrantes, remesas familiares y economía informal, sin transparencia ni mecanismo de apelación visible. GAP: Esta Resolución es puramente técnica (formato y reglas de negocio del XML), pero el régimen subyacente de monitoreo financiero masivo carece, en el texto, de salvaguardas sobre uso de IA/analítica, transparencia metodológica, derechos de impugnación y límites de retención. Es un gap de gobernanza del sistema de inteligencia financiera, no de esta reforma de formato en sí. CONTEXTO MEXICANO: Las remesas son vitales para millones de familias; un sistema de detección automatizada con sesgos podría señalar erróneamente operaciones legítimas, con consecuencias de bloqueo de cuentas en una población con baja educación financiera y capacidad limitada de defensa.
Recomendaciones
- Transparentar, en el ámbito que la seguridad permita, la metodología de detección de operaciones inusuales de la UIF y someterla a auditoría independiente para evaluar sesgos.
- Garantizar revisión humana y mecanismos de apelación efectivos antes de cualquier acción (reporte, bloqueo) derivada de detección automatizada.
- Establecer límites de retención de datos y prohibición de uso secundario sin control, conforme a la normativa de protección de datos.
- Evaluar el impacto diferenciado del régimen de reporte sobre remesas y población migrante.
Categorías de riesgo