Cámaras que todo lo ven, leyes que nada dicen.
Por Osvaldo Hernández Olivera
Abogado en Derecho Informático | Opinión Legal sobre Tecnología y Futuro.
México tiene millones de cámaras de videovigilancia en el espacio público y una sola ley de protección de datos que no las menciona. Eso no es una omisión: es una decisión.
Usted ya fue grabado hoy; probablemente varias veces: en el cajero automático del banco, en el estacionamiento del supermercado, en el semáforo de la avenida principal, en el acceso del edificio donde trabaja, quizá en el interior del transporte colectivo que usó esta mañana, en el interior de un establecimiento.

En la Ciudad de México operan más de 58,000 cámaras del sistema C5 según datos oficiales; en Puebla, el sistema de videovigilancia municipal supera las 3,000 unidades activas. Y sin embargo, ninguna ley federal en México regula de forma específica, integral y exigible el tratamiento de los datos personales que esas cámaras capturan segundo a segundo. Lo que existe es un vacío jurídico que el Estado ha preferido no llenar.
La imagen de una persona en un espacio público es un dato personal; no cualquiera: es un dato biométrico cuando se procesa mediante reconocimiento facial automático y un dato sensible cuando revela patrones de comportamiento, filiación religiosa o política, o estado de salud.

Así lo establece el artículo 3 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y así lo reconoce el artículo 16 de la Constitución Política de los Estados Unidos Mexicanos al elevar la protección de datos al rango de derecho fundamental. El problema es que la ley fue diseñada para regular el tratamiento de datos en relaciones comerciales y de servicio; los sistemas de videovigilancia en espacios públicos, operados frecuentemente por autoridades de seguridad, no encajan con naturalidad en ese marco y en la práctica operan sin cumplirlo.
El principio de información, consagrado en el artículo 16 de la LFPDPPP, exige que el responsable del tratamiento notifique al titular sobre la existencia del sistema, sus finalidades y sus destinatarios mediante un aviso de privacidad. En los sistemas de videovigilancia, ese aviso suele ser un letrero en la entrada del establecimiento o del espacio vigilado.

Pero cuando la cámara cubre una plaza pública, una avenida o el interior del vagon del metro, el letrero es inexistente, ilegible o tan genérico que no cumple ningún propósito informativo real. El ciudadano no sabe quién opera el sistema, durante cuánto tiempo conserva las imágenes, si las comparte con terceros —incluyendo cuerpos policiales de otras jurisdicciones o empresas privadas de seguridad— ni con qué tecnología las procesa. La transparencia es, en los hechos, voluntaria. Y la voluntad como sabemos, es escasa.
La integración de inteligencia artificial en los sistemas de videovigilancia eleva el riesgo a otra categoría. Varias ciudades mexicanas han incorporado o anunciado la incorporación de reconocimiento facial en tiempo real a sus plataformas de seguridad pública. El reconocimiento facial es una tecnología con tasas de error documentadas que afectan de forma desproporcionada a personas con piel oscura y a mujeres, según estudios en suelo estadounidense.

Una identificación errónea puede desencadenar una detención, un proceso penal o, en el peor de los escenarios, un enfrentamiento fatal. En México no existe ningún marco legal que regule el uso gubernamental del reconocimiento facial, que exija evaluaciones de precisión de los sistemas antes de su despliegue o que establezca responsabilidad cuando una identificación algorItmica errónea genera un daño.
El contraste con otras jurisdicciones es ya insostenible. La Unión Europea prohíbe en su AI Act —vigente desde agosto de 2024— la identificación biométrica en tiempo real en espacios públicos para uso gubernamental, salvo excepciones taxativas y sujetas a autorización judicial previa.
El Reglamento General de Protección de Datos (RGPD) exige una evaluación de impacto de protección de datos antes del despliegue de cualquier sistema de videovigilancia a gran escala. En América Latina, Chile reformó en 2021 su Ley de Protección de Datos para incluir obligaciones específicas para sistemas de videovigilancia; Colombia tiene regulación sectorial emitida por la Superintendencia de Industria y Comercio. México, con el mayor despliegue de cámaras de la región, no tiene ninguna de las dos cosas.
Una regulación mínima viable para México requiere al menos cuatro elementos: primero, un catálogo nacional de sistemas de videovigilancia pública con responsable identificado, finalidad declarada y plazo máximo de conservación de imágenes, administrado por la Secretaria de Anticorrupción y Buen Gobierno con acceso público; segundo, la prohibición expresa del uso de reconocimiento facial en tiempo real sin autorización judicial previa y sin evaluación técnica de sesgo certificada por organismo independiente; tercero, la obligación de evaluación de impacto en privacidad antes del despliegue de cualquier sistema de videovigilancia en espacio público, con resultado vinculante; cuarto, un régimen de responsabilidad civil y penal exigible cuando una identificación automatizada incorrecta produzca una detención ilícita o un daño acreditado a persona inocente. Ninguno de estos cuatro elementos existe hoy en el derecho positivo mexicano.







