29 septiembre 2026
La posible exposición de información de millones de personas —incluidos datos de contacto, fiscales, domiciliarios y bancarios— puede generar riesgos de fraude, suplantación de identidad, intentos de extorsión y comunicaciones no solicitadas. El caso resulta relevante tanto para los titulares potencialmente afectados como para las empresas que recurren a call centers u otros proveedores para tratar datos personales, pues pone bajo escrutinio la seguridad y supervisión de toda la cadena de tratamiento.
El 24 de septiembre de 2026, la Secretaría Anticorrupción y Buen Gobierno (“SABG”) informó que, mediante monitoreo activo, detectó una posible filtración de datos personales y anunció que analizará la información e iniciará investigaciones de oficio.
El 22 de septiembre de 2026, un usuario no identificado en el comunicado ofreció, a través de una plataforma de mensajería, bases de datos supuestamente atribuibles a distintos call centers, con más de 12.9 millones de registros que incluirían nombres, datos de contacto, fechas de nacimiento, RFC, domicilios y datos bancarios.
La SABG obtuvo una muestra de 13 mil registros correspondientes a 13 bases de datos, asociadas en la publicación con diversas personas morales y nombres comerciales. Esa referencia no acredita que dichas empresas hayan vendido los datos, sufrido directamente la filtración o incurrido en una infracción; esos extremos deberán determinarse durante la investigación.
La investigación se realizará en ejercicio de las facultades de vigilancia y verificación atribuidas a la SABG por los artículos 39, fracción I, 54 y 55 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada el 20 de marzo de 2025, así como por los artículos 30-B, fracción VII, y 30-F, fracción II, del Reglamento Interior de la Secretaría.
El anuncio muestra que la SABG está utilizando actividades de monitoreo para identificar posibles incumplimientos que pueden dar lugar a una investigación de oficio, conforme al procedimiento previsto en la LFPDPPP.
Para las empresas, el caso subraya la importancia de la cadena de tratamiento: recurrir a un encargado no elimina la obligación del responsable de supervisar el tratamiento, formalizar la relación contractual y mantener medidas de seguridad proporcionales al riesgo (arts. 47 y 49 a 51 del Reglamento y art. 18 de la LFPDPPP). Si una vulneración afecta significativamente los derechos patrimoniales o morales de los titulares, el responsable debe informarles de forma inmediata (art. 19 de la LFPDPPP).
El anuncio de esta investigación no implica que la SABG haya determinado la existencia de una infracción ni la responsabilidad de algún particular.
El equipo de Privacidad y Protección de Datos Personales de Basham, Ringe y Correa asesora a empresas en el cumplimiento de la LFPDPPP, la gestión de proveedores y la respuesta a incidentes de seguridad.
Comunicado de la SABG, disponible en: https://www.gob.mx/buengobierno/prensa/buen-gobierno-investiga-presunta-venta-de-mas-de-12-9-millones-de-registros-con-datos-personales
Atentamente,
Adolfo Athie
aathie@basham.com.mx
Renata Buerón
rbueron@basham.com.mx