El gobierno de México abrió una investigación por la presunta filtración de casi 13 millones de registros con datos personales, según informó Forbes México el 25 de septiembre de 2025. El incidente, cuya confirmación oficial aún está pendiente, representaría una de las exposiciones de datos más grandes registradas en el país en años recientes.
Según se informó, las autoridades mexicanas tomaron conocimiento del caso y activaron los mecanismos de investigación correspondientes, aunque al momento de la publicación no se había identificado públicamente la entidad afectada, el vector de ataque ni el tipo de datos comprometidos. El gobierno no confirmó si los registros provienen de una base de datos pública, privada o de un sistema de salud o seguridad social. La noticia fue difundida por Forbes México sin que mediara una declaración oficial detallada.
Datos confirmados al cierre de esta edición
- Volumen reportado: casi 13 millones de registros con datos personales.
- Estado del incidente: bajo investigación gubernamental; exfiltración no confirmada oficialmente.
- Entidad de origen de los datos: no identificada públicamente.
- Tipo de datos comprometidos: no especificado en la información disponible.
- Fecha de difusión de la noticia: 25 de septiembre de 2025.
Qué se sabe y qué falta confirmar sobre el caso mexicano
Lo confirmado hasta ahora es que existe una investigación activa por parte del gobierno y que el volumen reportado supera los 12,9 millones de registros. Lo que permanece sin verificar incluye el origen de la base de datos, si los registros están efectivamente circulando en foros o mercados de datos robados, y si el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) —autoridad de control bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados— fue formalmente notificado. La LFPDPPP establece la obligación de notificar vulneraciones de seguridad a los titulares afectados, pero no fija un plazo explícito de horas como sí lo hace el RGPD europeo (72 horas) o la LGPD brasileña. Esta brecha regulatoria vuelve más difuso el umbral de cumplimiento en escenarios de esta magnitud.
Si el incidente involucrara datos en posesión de sujetos obligados del sector público, la Ley General aplicable exige notificación al INAI y a los titulares, aunque la práctica institucional en México ha mostrado demoras significativas en casos anteriores de exposición masiva. La magnitud del caso —de confirmarse— activaría también el escrutinio del Congreso y podría acelerar el debate sobre la reforma a la arquitectura de protección de datos en el país, discutida de forma intermitente desde 2021.
El próximo hito crítico es la confirmación oficial por parte del INAI o de la dependencia gubernamental a cargo de la investigación, dato que determinará si el caso escala a notificación masiva a titulares y a qué plazo.





