La creciente digitalización de los procesos de contratación ha convertido al Background Screening en una herramienta estratégica para organizaciones que buscan reducir riesgos, proteger información crítica y fortalecer la confianza en sus procesos de selección.


Como proveedor global de soluciones de Background Screening y Human Risk Management, Validato observa que esta tendencia se replica en mercados de todo el mundo. Mientras distintos países fortalecen sus marcos regulatorios sobre privacidad y gestión del riesgo, las empresas mexicanas enfrentan un desafío similar: ¿cómo verificar adecuadamente a un candidato sin exceder los límites que impone la legislación sobre protección de datos personales?


Este artículo toma como punto de partida el enfoque desarrollado originalmente por Validato Alemania sobre los límites legales del Background Screening en distintos mercados. Sin embargo, el contenido ha sido investigado y adaptado específicamente al contexto jurídico mexicano, considerando la legislación vigente, las autoridades competentes y las particularidades regulatorias del país. Aunque el contexto jurídico mexicano es diferente al europeo, el principio es el mismo: un proceso de verificación debe contribuir a una contratación más segura sin afectar los derechos fundamentales de las personas.


No se trata de investigar todo, sino únicamente aquello que resulta necesario

Uno de los errores más frecuentes consiste en asumir que un proceso de reclutamiento permite recopilar toda la información disponible sobre un candidato. La realidad jurídica mexicana establece exactamente lo contrario. La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 y vigente desde el 21 de marzo de 2025, mantiene principios fundamentales como licitud, finalidad, proporcionalidad, responsabilidad, seguridad y confidencialidad, exigiendo que el tratamiento de datos personales se limite exclusivamente a la información necesaria para cumplir una finalidad legítima.


Asimismo, desde mayo de 2025, la Secretaría Anticorrupción y Buen Gobierno (SAyBG) asumió las funciones que anteriormente ejercía el extinto Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI), convirtiéndose en la autoridad competente en materia de protección de datos personales y supervisión del cumplimiento de la LFPDPPP.


En consecuencia, un proceso de Background Screening no debe orientarse a conocer todos los aspectos de la vida de una persona, sino únicamente aquellos que resulten pertinentes para evaluar los riesgos asociados con una posición específica. Este criterio también resulta consistente con estándares internacionales de privacidad como el principio de minimización de datos (data minimisation) previsto en el artículo 5.1(c) del Reglamento General de Protección de Datos de la Unión Europea (GDPR) y las Directrices sobre Privacidad de la OCDE.


¿Qué verificaciones suelen considerarse razonables?

Cuando existe una finalidad legítima relacionada con el puesto, es habitual verificar la identidad del candidato, su experiencia profesional, sus estudios académicos, sus certificaciones y sus referencias laborales. En determinadas posiciones también puede resultar apropiado validar conflictos de interés, participación societaria o determinada información pública obtenida mediante técnicas de Open Source Intelligence (OSINT), siempre que dicha información sea relevante para la función y su tratamiento respete los principios establecidos por la legislación mexicana.


Por el contrario, la revisión indiscriminada de perfiles personales en redes sociales o la recopilación de información privada sin relación con las responsabilidades del cargo difícilmente superaría un análisis basado en proporcionalidad. El hecho de que determinada información sea pública no significa que pueda utilizarse libremente durante un proceso de contratación.


Los antecedentes penales requieren un análisis especialmente cuidadoso

Uno de los aspectos más sensibles dentro de cualquier proceso de Background Screening en México es la verificación de antecedentes penales. La Suprema Corte de Justicia de la Nación (SCJN) ha sostenido, en una línea de criterios que continúa desarrollándose, que exigir de manera general una carta de no antecedentes penales puede resultar incompatible con los principios constitucionales de igualdad, no discriminación y libertad de trabajo cuando dicho requisito no guarda una relación objetiva con las funciones del puesto.


Este límite ha sido, hasta ahora, principalmente un criterio jurisprudencial y no una disposición expresa de la Ley Federal del Trabajo (LFT). Vale mencionar que en septiembre de 2026 el Senado aprobó una reforma para incorporar esta prohibición de manera explícita al artículo 133 de la LFT; sin embargo, a la fecha de este artículo no hay confirmación de que dicha reforma haya sido aprobada también por la Cámara de Diputados ni publicada en el Diario Oficial de la Federación, por lo que todavía no se encuentra en vigor. En consecuencia, cualquier verificación relacionada con antecedentes penales debe responder hoy a una necesidad legítima y específica derivada de los criterios de la SCJN, evitando convertirse en un requisito automático para todos los procesos de contratación.


El consentimiento no elimina los límites legales

Existe la percepción de que basta con obtener el consentimiento del candidato para realizar cualquier tipo de investigación. Sin embargo, el consentimiento constituye únicamente uno de los elementos necesarios para el tratamiento de datos personales. Las organizaciones continúan obligadas a respetar los principios establecidos por la LFPDPPP, incluyendo licitud, finalidad, necesidad, proporcionalidad y responsabilidad. De igual manera, las personas conservan sus derechos ARCO, pudiendo solicitar acceso, rectificación, cancelación u oposición respecto del tratamiento de sus datos personales cuando corresponda.


Antes de incorporar cualquier información a un proceso de evaluación, la pregunta debería ser siempre la misma: ¿esta información resulta realmente necesaria para evaluar los riesgos asociados con esta posición?


El nivel de verificación debe responder al nivel de riesgo

No todas las posiciones justifican el mismo alcance de verificación. En sectores altamente regulados, como el financiero, una persona que administrará infraestructura tecnológica, accederá a información financiera, gestionará datos personales o tendrá privilegios elevados dentro de una organización enfrenta riesgos muy diferentes a los de un colaborador con funciones administrativas limitadas. Por ello, estándares internacionales como ISO 31000, ISO/IEC 27001 e ISO 37301 recomiendan aplicar procesos de evaluación basados en el riesgo, ajustando el alcance del Background Screening según las responsabilidades, el acceso a información crítica y el impacto potencial asociado con cada función. Este enfoque no solo fortalece la gestión integral del riesgo, sino que también resulta plenamente compatible con el principio de proporcionalidad previsto por la legislación mexicana.


Conclusión

La evolución del marco regulatorio mexicano demuestra que un proceso de Background Screening eficaz no consiste en recopilar la mayor cantidad posible de información, sino en obtener únicamente aquella que resulte pertinente, legítima y proporcional para tomar decisiones de contratación responsables. Las organizaciones que integran la gestión del riesgo humano dentro de sus programas de Compliance, protección de datos y ciberseguridad fortalecen la confianza en sus procesos sin comprometer los derechos de los candidatos, y se encuentran mejor preparadas para afrontar los desafíos de un entorno regulatorio cada vez más exigente.


¿Cómo puede ayudar Validato?

Como proveedor global de soluciones de Background Screening y Human Risk Management, Validato ayuda a organizaciones mexicanas a implementar procesos de verificación alineados con la legislación vigente, adaptados al nivel de riesgo de cada posición y respaldados por las mejores prácticas internacionales. Fortalecer la confianza comienza antes de la contratación: implementar procesos de verificación proporcionales, transparentes y jurídicamente sólidos permite reducir riesgos, proteger la información crítica y tomar decisiones de contratación con mayor seguridad.


Fuentes y justificación de referencias

  1. LFPDPPP (nueva ley), 20/03/2025 DOF, vigente 21/03/2025: confirmado por múltiples alertas legales de despachos mexicanos (Basham, Greenberg Traurig, Santos Elizondo) que analizan la sustitución integral de la ley de 2010.
  2. Extinción del INAI y traspaso de funciones a la Secretaría Anticorrupción y Buen Gobierno (SAyBG), mayo de 2025: confirmado por cobertura periodística (Infobae, El Informador) y por comunicación oficial de la propia SAyBG en gob.mx.
  3. Criterios de la SCJN sobre la carta de no antecedentes penales: corresponden a una línea de resoluciones recientes (2025–2026) que interpreta los principios constitucionales de igualdad y no discriminación; no se cita un número de tesis específico porque se trata de un criterio en desarrollo con múltiples resoluciones relacionadas, no de un precedente único y cerrado.
  4. Reforma al artículo 133 de la LFT sobre carta de no antecedentes penales: aprobada por el Senado en septiembre de 2026 según comunicado oficial del Senado y cobertura de El Imparcial; no confirmada como vigente (pendiente de Cámara de Diputados y publicación en el DOF), por lo que se presenta como reforma en trámite y no como ley aplicable hoy.
  5. GDPR, art. 5.1(c) — principio de minimización de datos; Directrices sobre Privacidad de la OCDE: ambos son instrumentos internacionales reales y correctamente nombrados, presentados como referencia comparada, no como legislación mexicana.
  6. ISO 31000, ISO/IEC 27001, ISO 37301: normas internacionales de gestión de riesgos, seguridad de la información y sistemas de gestión de Compliance, presentadas como estándares de referencia, no como obligaciones legales mexicanas.