Skip to main content

Acuerdo de Transferencia Internacional de Datos Personales México

Cross-Border Data Transfer Agreement Mexico (Transferencia Internacional de Datos Personales)

ACUERDO DE TRANSFERENCIA INTERNACIONAL DE DATOS PERSONALES

Cross-Border Data Transfer Agreement

Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, DOF 5 julio 2010), Artículo 36, y su Reglamento, Artículos 68–74

I. PARTES

RESPONSABLE / TRANSFERENTE (México):

Nombre: [Transferor Name]

RFC: [Transferor RFC]

Domicilio fiscal: [Transferor Address]

Contacto de privacidad: [Transferor Privacy Contact]

DESTINATARIO EXTRANJERO:

Nombre: [Recipient Name]

País: [Recipient Country]

Domicilio: [Recipient Address]

Rol bajo LFPDPPP: [Recipient Role]

II. DATOS PERSONALES OBJETO DE LA TRANSFERENCIA

Categorías de datos personales transferidos: [Data Categories].

¿Incluye datos personales sensibles (art. 3 Frac. VI LFPDPPP)?: [Sensitive Data]. En caso afirmativo, la presente transferencia se realiza con consentimiento expreso del titular conforme al Artículo 9 LFPDPPP y el destinatario queda sujeto a estándares de seguridad reforzados.

Finalidad específica de la transferencia: [Transfer Purpose]. El destinatario queda obligado por el principio de limitación de finalidad (art. 12 LFPDPPP) y no podrá utilizar los datos para finalidades incompatibles con la aquí establecida.

Fundamento legal de la transferencia: [Legal Basis].

III. OBLIGACIONES DEL DESTINATARIO EXTRANJERO

El Destinatario Extranjero se obliga a observar, como mínimo, las mismas obligaciones de protección de datos aplicables al Responsable mexicano bajo la LFPDPPP y su Reglamento, incluyendo:

a) Implementar medidas de seguridad técnicas, administrativas y físicas conforme al estándar: [Security Standard].

b) No transferir ni sub-comunicar los datos personales a terceros sin autorización previa y por escrito del Responsable, salvo que sea estrictamente necesario para la finalidad acordada.

c) Cooperar con el Responsable en la atención de solicitudes ARCO (Acceso, Rectificación, Cancelación y Oposición) dentro de los plazos establecidos en los Artículos 22–35 de la LFPDPPP.

d) Notificar al Responsable de cualquier incidente de seguridad que afecte los datos personales transferidos dentro de: [Breach Notification Period].

e) Al término del presente Acuerdo o al cumplirse la finalidad, devolver o eliminar irreversiblemente todos los datos personales transferidos dentro de: [Data Deletion Period], proporcionando al Responsable una constancia de eliminación o devolución.

IV. DERECHOS ARCO Y MECANISMO DE EJERCICIO

El Responsable garantiza que los titulares de los datos personales podrán ejercer sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO) conforme a la LFPDPPP Artículos 22–35 mediante contacto con: [Transferor Privacy Contact]. El Destinatario Extranjero no obstaculizará el ejercicio de los derechos ARCO y cooperará con el Responsable para dar respuesta dentro de los plazos legales.

V. LEY APLICABLE Y RESOLUCIÓN DE CONTROVERSIAS

El presente Acuerdo se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento, y los Lineamientos del Aviso de Privacidad del INAI, todos de los Estados Unidos Mexicanos. El Responsable mexicano queda sujeto a la supervisión y eventual sanción del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI). Las controversias entre las partes se someterán, en primera instancia, a un proceso de mediación y, en caso de no resolverse, a la jurisdicción de los Tribunales Federales de la Ciudad de México.

FIRMAS

En [Contract City], a [Contract Date].

RESPONSABLE / TRANSFERENTE:

[Transferor Name]

RFC: [Transferor RFC]

Firma: _________________________

DESTINATARIO EXTRANJERO:

[Recipient Name]

País: [Recipient Country]

Firma: _________________________

Mexican Data Controller (Responsable / Transferente)

________________

Signature

Foreign Recipient (Destinatario Extranjero)

________________

Signature

Mantenido por Vladislav Sergienko, Fundador·Plantilla modificada por última vez: ·Informar de un error

Qué es Acuerdo de Transferencia Internacional de Datos Personales México

El Acuerdo de Transferencia Internacional de Datos Personales en México es un documento legal conforme al artículo 36 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), que establece la base legal, las obligaciones de seguridad y el marco de consentimiento para transferir datos personales al extranjero desde un responsable mexicano hacia un destinatario en el exterior.

El Reglamento de la LFPDPPP, publicado en el Diario Oficial de la Federación el 21 de diciembre de 2011, desarrolla en los artículos 68 a 74 los requisitos específicos de documentación, consentimiento y seguridad que deben cubrirse en toda transferencia internacional. El artículo 71 del Reglamento exige que el acuerdo de transferencia incluya las medidas de seguridad técnicas, administrativas y físicas aplicables a los datos transferidos, bajo las especificaciones del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).

El INAI, autoridad de protección de datos para el sector privado creada bajo la Ley General de Transparencia y Acceso a la Información Pública (LGTAIP), ha emitido los Lineamientos del Aviso de Privacidad (DOF 17 enero 2013) y la Recomendación 03/2019 sobre medidas de seguridad, que especifican los controles técnicos y organizacionales exigibles al destinatario extranjero. La Norma Mexicana NMX-I-27001-NYCE-2015 (equivalente a ISO/IEC 27001:2013 Sistemas de Gestión de Seguridad de la Información) es el estándar de referencia reconocido por el INAI para evaluar las medidas de seguridad del destinatario.

La LFPDPPP distingue dos tipos de flujo transfronterizo de datos: (a) transferencia, regulada por el artículo 36, en la que el responsable mexicano comunica datos a otro responsable independiente que los usa para sus propias finalidades — requiere consentimiento del titular o alguna excepción del artículo 37 LFPDPPP —; y (b) remisión, regulada por el artículo 50, en la que el responsable transmite datos a un encargado que los trata exclusivamente bajo sus instrucciones — no requiere consentimiento del titular, pero sí un contrato de encargo de datos por escrito —. La correcta identificación de la naturaleza de cada flujo reviste importancia para determinar las obligaciones documentales aplicables.

En la práctica empresarial mexicana, las transferencias internacionales de datos personales surgen con frecuencia en contextos como: servicios de cómputo en la nube alojados en Estados Unidos (AWS, Microsoft Azure, Google Cloud Platform), sistemas centralizados de recursos humanos para subsidiarias mexicanas de corporativos extranjeros, plataformas de análisis de comportamiento de clientes operadas desde Europa o Norteamérica, procesamiento de pagos transfronterizos mediante PayPal, Stripe o Mercado Pago, y servicios externalizados de atención a clientes (BPO) con acceso a datos de consumidores mexicanos. Cada uno de estos escenarios exige un mecanismo de transferencia legalmente válido documentado a través del presente acuerdo conforme al artículo 36 LFPDPPP y los Lineamientos del INAI.

La Ley para Regular las Instituciones de Tecnología Financiera (Ley Fintech, DOF 9 marzo 2018) añade obligaciones sectoriales de gobernanza de datos para las instituciones de tecnología financiera supervisadas por la Comisión Nacional Bancaria y de Valores (CNBV) que compartan datos financieros de clientes con procesadores de pago o plataformas de scoring crediticio en el extranjero, quienes deben cumplir tanto la LFPDPPP como las disposiciones de datos de la Ley Fintech en sus acuerdos de transferencia transfronteriza. Conforme a lo establecido en los Artículos 1794 y 1795 del Código Civil Federal, todo acto jurídico requiere consentimiento y objeto lícito para su validez.

Cuándo necesitas Acuerdo de Transferencia Internacional de Datos Personales México

El Acuerdo de Transferencia Internacional de Datos Personales México es necesario cada vez que un responsable mexicano transfiere datos personales de titulares residentes en México a un destinatario ubicado fuera del territorio nacional, en cumplimiento del artículo 36 de la LFPDPPP y sus Reglamento artículos 68 a 74.

El documento se requiere cuando una empresa mexicana contrata a un proveedor de servicios en la nube extranjero para procesar datos personales de sus clientes o empleados. Conforme a la LFPDPPP y los Lineamientos del INAI, emplear una plataforma de AWS, Microsoft Azure, Google Cloud o Salesforce para alojar o tratar datos personales de residentes en México constituye una transferencia internacional que exige contar con consentimiento o un mecanismo de transferencia válido documentado por escrito.

El acuerdo es necesario cuando una subsidiaria mexicana transfiere datos personales de empleados o clientes a su empresa matriz o corporativo en el extranjero para efectos de procesamiento de nómina, gestión de recursos humanos, reportes de desempeño o consolidación financiera. Los grupos multinacionales con operaciones en México deben documentar las transferencias intragrupo mediante arreglos corporativos vinculantes o acuerdos individuales conforme al artículo 36 LFPDPPP.

El documento se necesita cuando un responsable mexicano contrata a un servicio extranjero de analítica de marketing o a un corredor de datos (data broker) para procesar información conductual de clientes, historial de compras o datos de contacto recopilados en México. La LFPDPPP exige que el aviso de privacidad informe al titular sobre las transferencias internacionales y que se obtenga su consentimiento, salvo que aplique alguna excepción del artículo 37.

Con base en el artículo 36 LFPDPPP, el Reglamento artículos 68 a 74 y los Lineamientos del Aviso de Privacidad del INAI, cualquier empresa mexicana que transfiera datos personales al extranjero sin una base legal documentada y sin un acuerdo de transferencia válido queda expuesta a sanciones administrativas del INAI de entre cien y trescientos veinte mil días de salario mínimo y a daño reputacional considerable.

El acuerdo también se exige cuando una institución de tecnología financiera mexicana supervisada por la CNBV bajo la Ley Fintech comparte datos financieros de clientes con procesadores de pago o plataformas de scoring crediticio en el extranjero, dada la obligación doble derivada de la LFPDPPP y de las disposiciones de gobernanza de datos de la Ley Fintech.

Para prestadores de servicios de salud y telemedicina en México regulados por la Secretaría de Salud y la COFEPRIS, la transferencia internacional de datos de salud de pacientes a plataformas diagnósticas, proveedores de telemedicina o centros de investigación farmacéutica en el extranjero requiere cumplir tanto con la LFPDPPP como con la Norma Oficial Mexicana NOM-004-SSA3-2012 sobre expedientes clínicos, lo que convierte al acuerdo de transferencia transfronteriza en un instrumento de cumplimiento especialmente relevante en el sector salud.

Qué incluir en tu Acuerdo de Transferencia Internacional de Datos Personales México

Un Acuerdo de Transferencia Internacional de Datos Personales México válido bajo la LFPDPPP, su Reglamento y los Lineamientos del INAI debe contener los siguientes elementos esenciales para proporcionar una base de cumplimiento legal sólida:

Identificación de Partes y Roles: Nombre completo, RFC o identificación fiscal extranjera, domicilio registrado y contacto de privacidad (oficial de protección de datos) del responsable mexicano y del destinatario extranjero, con especificación del rol de este último: responsable independiente (que recibe y usa datos para sus propias finalidades — transferencia bajo artículo 36 LFPDPPP) o encargado (que trata datos exclusivamente por instrucción del responsable mexicano — remisión bajo artículo 50 LFPDPPP). Esta distinción determina los requisitos legales aplicables a cada flujo de datos.

Descripción de los Datos Personales Transferidos: Listado detallado de las categorías de datos personales objeto de la transferencia — incluyendo datos ordinarios (nombre, RFC, CURP, domicilio, correo electrónico, teléfono) y, en su caso, datos personales sensibles bajo la fracción VI del artículo 3 LFPDPPP: información financiera, datos de salud, datos biométricos, creencias religiosas, orientación sexual. Las transferencias de datos sensibles requieren consentimiento expreso (artículo 9 LFPDPPP) y estándares de seguridad reforzados.

Finalidad y Base Legal de la Transferencia: Especificación de la finalidad específica y legítima para la que el destinatario extranjero tratará los datos recibidos, y del fundamento legal de la transferencia: consentimiento del titular, obligación legal, ejecución de contrato u otra excepción reconocida por el artículo 37 LFPDPPP. El principio de limitación de finalidad del artículo 12 LFPDPPP prohíbe al destinatario tratar los datos para finalidades incompatibles con la aquí declarada.

Obligaciones de Seguridad del Destinatario Extranjero: Obligación detallada del destinatario de implementar medidas de seguridad técnicas, administrativas y físicas equivalentes a las exigidas por el Reglamento LFPDPPP y las recomendaciones del INAI — incluyendo cifrado de datos en reposo y en tránsito, controles de acceso, registros de auditoría, procedimientos de respuesta a incidentes y capacitación del personal. La referencia a la NMX-I-27001-NYCE (ISO 27001) proporciona el estándar reconocido.

Mecanismo para el Ejercicio de Derechos ARCO: Compromiso del destinatario extranjero de cooperar con el responsable mexicano en la atención de solicitudes de Acceso, Rectificación, Cancelación y Oposición (ARCO) dentro de los plazos establecidos en los artículos 22 a 35 de la LFPDPPP — veinte días hábiles para solicitudes de acceso y rectificación, veinte días hábiles para cancelación y oposición. El destinatario no podrá obstaculizar el ejercicio de los derechos ARCO.

Notificación de Incidentes de Seguridad: Obligación del destinatario de notificar al responsable mexicano cualquier incidente de seguridad (incidente de seguridad) que afecte los datos transferidos en un plazo definido — típicamente de 24 a 72 horas desde la detección —, lo que permite al responsable cumplir con las obligaciones de notificación al INAI bajo el artículo 20 LFPDPPP y el artículo 40 del Reglamento.

Devolución y Eliminación de Datos: Obligación de devolver o eliminar de forma irreversible los datos personales transferidos al término de la finalidad o del acuerdo, con constancia de borrado (constancia de eliminación) entregada al responsable mexicano.

Forms-legal.com ofrece esta plantilla de Acuerdo de Transferencia Internacional de Datos Personales México como punto de partida. Las transferencias que involucren datos personales sensibles, expedientes de salud, datos financieros o procesamiento a gran escala para organizaciones multinacionales deben ser revisadas por un abogado especializado en derecho de protección de datos y cumplimiento ante el INAI antes de su firma. De acuerdo con el Artículo 2104 del Código Civil Federal, el incumplimiento de las obligaciones pactadas genera responsabilidad civil. El Artículo 1824 del mismo ordenamiento establece que las condiciones del contrato deben ser posibles, lícitas y determinadas.

Citar esta página

Referencia esta plantilla gratuita en un artículo, programa de estudios o nota de investigación:

APA

Forms Legal. (2026). Acuerdo de Transferencia Internacional de Datos Personales México (México) [Legal document template]. Forms Legal. https://forms-legal.com/es/mexico/business/policies/acuerdo-transferencia-datos-transfronteriza-mexico

MLA

"Acuerdo de Transferencia Internacional de Datos Personales México (México)." Forms Legal, 2026, https://forms-legal.com/es/mexico/business/policies/acuerdo-transferencia-datos-transfronteriza-mexico.

BibTeX
@misc{formslegal-acuerdo-transferencia-datos-transfronteriza-mexico,
  author       = {{Forms Legal}},
  title        = {Acuerdo de Transferencia Internacional de Datos Personales México (México)},
  year         = {2026},
  howpublished = {\url{https://forms-legal.com/es/mexico/business/policies/acuerdo-transferencia-datos-transfronteriza-mexico}},
  note         = {Free legal document template}
}

Preguntas Frecuentes

Plantilla con referencias legales — Plantilla modificada por última vez en junio de 2026

Esta plantilla se proporciona únicamente con fines informativos y no constituye asesoramiento jurídico. Las leyes varían según la jurisdicción y cambian con el tiempo. Consulte a un abogado cualificado para obtener asesoramiento específico para su situación.Aviso legal completo

¿Encontró un error? Avísenos

Documentos Relacionados

También puede encontrar útiles estos documentos:

Acuerdo de Confidencialidad Empresarial México (LFPPI Arts. 82–84)

Acuerdo de Confidencialidad Empresarial para México — conforme a la Ley Federal de Protección a la Propiedad Industrial (LFPPI) Artículos 82–84 y Código Civil Federal Artículo 1796. Protege secretos industriales e información comercial intercambiada entre empresas. Mutuo o unilateral. Incluye pena convencional, remedio IMPI y jurisdicción federal.

Política de Protección de Datos de Empleados en México (Aviso de Privacidad para Empleados)

Una Política de Protección de Datos de Empleados (Aviso de Privacidad para Empleados) para México — conforme al artículo 15 de la LFPDPPP y al artículo 25 de la Ley Federal del Trabajo, que documenta las prácticas del patrón en el tratamiento de datos para RRHH, nómina, IMSS, INFONAVIT y SAT, y establece los derechos ARCO del trabajador.

Contrato de Desarrollo de Software México (LFDA arts. 83–85; CCF art. 2606)

Contrato de Desarrollo de Software para México — conforme a los artículos 83 a 85 de la Ley Federal del Derecho de Autor y el artículo 2606 del Código Civil Federal. Encarga el desarrollo de software a medida con cesión de derechos de autor al cliente y protección de metodologías confidenciales del desarrollador.

Contrato de Servicios de Consultoría México

Contrato de Prestación de Servicios de Consultoría Gerencial para México — regulado por el Artículo 2606 del Código Civil Federal (CCF) y el Artículo 75 del Código de Comercio (CCom), que establece el alcance, honorarios, entregables, confidencialidad y términos de propiedad intelectual para servicios de consultoría en México.