Las empresas de determinados sectores deben habilitar la interoperabilidad de sus bases de datos con la PUI y cumplir requisitos específicos de identificación, desarrollo tecnológico y ciberseguridad. El plazo para solicitar acceso venció el 31 de marzo de 2026.
El 16 de julio de 2025 se publicó en el Diario Oficial de la Federación el decreto que reformó la LDP y la Ley General de Población (“LGP”), estableciendo la creación de la PUI como una herramienta tecnológica central y obligatoria para la búsqueda, localización e identificación de personas desaparecidas.
El nuevo régimen contempla la interconexión de determinadas bases de datos con los registros nacionales mediante servicios web que permitan, entre otras funciones, validar la Clave Única de Registro de Población (“CURP”) y gestionar la información necesaria para los procesos de búsqueda e identificación.
Estas obligaciones alcanzan a empresas que prestan servicios financieros, de telecomunicaciones, transporte, salud, educación y paquetería, entre otros sectores contemplados por la regulación aplicable.
Para cumplir con el esquema de interoperabilidad, las empresas deben acreditar su identidad mediante una Llave MX institucional y formalizar su registro ante el Registro Nacional de Población (“RENAPO”). Asimismo, deben desarrollar infraestructura tecnológica propia que permita recibir solicitudes oficiales de búsqueda, consultar sus bases de datos mediante la CURP y reportar las coincidencias correspondientes a la PUI.
La interconexión también está sujeta a requisitos específicos de ciberseguridad, autenticación y protocolos tecnológicos, así como a pruebas destinadas a identificar vulnerabilidades antes de habilitar la conectividad con la plataforma.
El plazo para solicitar acceso a la PUI venció el 31 de marzo de 2026. Las empresas sujetas a estas obligaciones que no hayan realizado oportunamente las gestiones correspondientes pueden encontrarse en incumplimiento y quedar expuestas a procedimientos administrativos y sanciones.
De conformidad con el artículo 43 Bis de la LDP y el artículo 114 Bis de la LGP, los particulares que posean bases de datos y no permitan el acceso requerido o no mantengan actualizada la información pueden ser sancionados por la Secretaría de Gobernación con multas de entre 10,000 y 20,000 veces el valor diario de la Unidad de Medida y Actualización (“UMA”).
Ante el vencimiento del plazo, resulta relevante que las empresas sujetas al régimen evalúen su situación de cumplimiento y, cuando corresponda, definan una estrategia de regularización. Este análisis deberá considerar tanto las obligaciones jurídicas como los recursos tecnológicos, humanos y de ciberseguridad necesarios para lograr una adecuada interconexión con la PUI.
También será importante documentar las acciones adoptadas para subsanar cualquier incumplimiento y preparar una estrategia de respuesta ante un eventual procedimiento administrativo sancionador, considerando, en su caso, los efectos que pudiera tener un cumplimiento espontáneo.
Von Wobeser y Sierra cuenta con experiencia en compliance, regulación, privacidad de datos, derecho corporativo y litigio administrativo para acompañar a las empresas en la evaluación de sus obligaciones, el proceso de regularización y la implementación de los requerimientos asociados con la PUI.