La Asociación Mexicana de Internet cuestiona que el gobierno identifique empresas antes de acreditar responsabilidades y pide proteger a los afectados.
La Asociación Mexicana de Internet (AIMX) cuestionó que la Secretaría Anticorrupción y Buen Gobierno señale públicamente a empresas por posibles filtraciones de datos personales antes de comprobar su responsabilidad. En un comunicado, pidió verificar la información, preservar las pruebas y coordinar la respuesta con las organizaciones involucradas y las autoridades investigadoras.
El pronunciamiento responde a los avisos oficiales del 20 y 24 de septiembre sobre bases de datos ofrecidas en internet. La asociación reconoce la importancia de detectar estas amenazas, pero advierte que identificar empresas mientras la propia autoridad habla de vínculos supuestos puede causar daños reputacionales y comerciales anticipados.
Millones de registros ofrecidos en internet
El 20 de septiembre, la Secretaría informó que encontró en Telegram una oferta de más de 15 millones de registros supuestamente vinculados con Aeroméxico. La información incluiría nombres, correos electrónicos, teléfonos y fechas de nacimiento. La dependencia obtuvo una muestra de 100,092 registros y anunció que analizaría el material para iniciar una investigación de oficio.
La cantidad anunciada por quien ofrece una base no equivale necesariamente al número de personas afectadas: puede incluir registros duplicados o históricos y requiere verificación.
Posteriormente, Aeroméxico señaló que sus hallazgos preliminares apuntaban a información sustraída durante un incidente de octubre de 2025 en una plataforma administrada por un proveedor externo. Según su comunicado, recogido por Aristegui Noticias, no había identificado exposición de datos financieros, contraseñas ni itinerarios de vuelos.
El segundo caso corresponde a la presunta venta de más de 12.9 millones de registros relacionados con diversos centros de atención telefónica. La investigación busca determinar cómo se obtuvieron y comercializaron las bases y si hubo infracciones en materia de protección de datos.
Una oferta criminal no demuestra responsabilidad
La AIMX sostiene que la publicación de una base por un presunto delincuente no acredita, por sí misma, que la empresa mencionada incumplió sus obligaciones de seguridad.
Lina Rodríguez, presidenta de la asociación, advirtió que convertir cada publicación criminal en el detonante automático de una verificación y una eventual multa puede proporcionar a los atacantes otra herramienta de extorsión.
“Les basta difundir una muestra para activar a la autoridad contra su víctima”, señaló.
La dirigente también alertó que ese esquema puede desalentar a las empresas a compartir información sobre incidentes, cuando la cooperación resulta necesaria para contenerlos.
La legislación permite verificaciones de oficio cuando exista una presunción fundada y motivada de infracciones. Sin embargo, distingue esa etapa del procedimiento de imposición de sanciones y obliga a los servidores públicos a guardar confidencialidad sobre la información obtenida durante la verificación. Abrir una investigación no establece culpabilidad.
Juan Antonio Ramírez Márquez, vicepresidente de Relaciones con Gobierno de la AIMX, planteó que antes de atribuir responsabilidades deben comprobarse la autenticidad, antigüedad y procedencia de los datos, cómo se obtuvieron y si hubo incumplimientos de la empresa o de terceros.
“La autoridad tiene el deber de investigar y proteger los derechos de las personas titulares de los datos, pero esa función debe desarrollarse con información verificable y distinguiendo claramente entre un indicio, una hipótesis de investigación y un hecho acreditado”, expresó.
El anuncio también puede alertar al delincuente
La asociación advirtió que divulgar prematuramente los hallazgos puede dar tiempo a los responsables para borrar publicaciones, cambiar de canal y destruir rastros antes de que intervengan las autoridades investigadoras.
También señaló que las muestras obtenidas por el gobierno contienen datos personales y necesitan medidas de seguridad. Su manejo debe preservar tanto la información de los ciudadanos como la evidencia necesaria para investigar los hechos.
Por ello, pidió coordinar las actuaciones administrativas de la Secretaría con el Ministerio Público y las unidades de policía cibernética. La verificación del cumplimiento empresarial y la investigación de quienes sustraen o comercializan información atienden responsabilidades distintas.
Seis propuestas ante la exposición de datos personales
La AIMX propuso a la Secretaría un modelo de colaboración con seis medidas:
- Aviso temprano y confidencial. Comunicar los indicios a la organización involucrada mediante un contacto designado, para verificar el incidente, contenerlo e informar a los afectados.
- Coordinación con fiscalías y policía cibernética. Denunciar los hallazgos y preservar las pruebas antes de divulgar detalles que puedan comprometer la investigación.
- Reglas de comunicación pública. Emitir recomendaciones útiles para las personas y reservar la identificación de responsables hasta contar con hechos verificados o una resolución.
- Mesa permanente de trabajo. Incorporar a autoridades, industria, academia y sociedad civil para compartir información sobre amenazas, protocolos y capacitación.
- Atenuantes formales. Considerar la notificación oportuna, la cooperación, los programas de protección y las medidas correctivas al evaluar sanciones.
- Protocolo de evidencia digital. Establecer reglas para preservar, manejar y transferir los indicios, con garantías para la cadena de custodia y los datos personales contenidos en las muestras.
Las empresas también deben responder
La discusión sobre los señalamientos públicos no elimina las obligaciones empresariales. El artículo 18 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares exige medidas administrativas, técnicas y físicas de seguridad. El artículo 19 obliga a informar de inmediato las vulneraciones que afecten significativamente los derechos patrimoniales o morales de las personas.
La propia asociación pidió a sus integrantes redoblar el cumplimiento. Iván Díaz González, vicepresidente de Innovación y Tecnologías Emergentes, sostuvo que la relación con la autoridad debe favorecer la detección, contención y notificación oportuna.
“Un entorno que castiga la transparencia produce silencio, y el silencio deja indefensas a las personas”, afirmó.
Para quienes enfrentan una exposición de datos personales, la respuesta debe precisar qué información quedó comprometida, qué medidas tomó la organización y cómo pueden protegerse. La colaboración que propone la industria debe atender esas necesidades y permitir que las investigaciones determinen responsabilidades.
