Le cadre juridique
Le texte en vigueur au Mexique est la loi fédérale sur la protection des données personnelles détenues par des particuliers (LFPDPPP 2025), appliquée par le Secrétariat à la lutte contre la corruption et à la bonne gouvernance.
La position est hybride. La collecte est régie par l'obligation d'information et le principe de limitation des finalités, et le consentement est réservé aux cas sensibles, ce qui rend le marketing first-party plus praticable ici que sur des marchés strictement opt-in.
Principaux textes
LFPDPPP 2025
Remplace la loi fédérale de 2010. Elle préserve les droits ARCO (accès, rectification, annulation, opposition), les obligations d'avis de confidentialité, le consentement tacite pour les données non sensibles et les obligations de sécurité ; elle actualise les définitions et transfère l'application de la loi au SABG, avec un recours en amparo devant des tribunaux spécialisés.
Marketing et publicité
Le consentement tacite fonctionne pour les données non sensibles : une entreprise peut ainsi fournir l'avis de confidentialité et procéder au traitement, sauf opposition de la personne. Consentement exprès pour les données financières, exprès et écrit pour les données sensibles. Considérez la remarque sur le consentement ci-dessus comme la règle de planification ; la ligne sur les sanctions ci-dessous indique le coût d'une mauvaise évaluation.
Transferts transfrontaliers
Fondé sur la notification pour de nombreux transferts, avec déclenchement du consentement pour d'autres ; les transferts intragroupe et vers les sous-traitants sont facilités.
Application et sanctions
Amendes de 100 à 320 000 UMA (pouvant se chiffrer en millions de dollars), doublées pour les données sensibles, avec en outre un risque pénal ; en juillet 2026, le SABG a infligé une amende de MXN 42,8 M à la Fédération mexicaine de football pour des données biométriques dans le cadre de son programme FAN ID.