La verificación de antecedentes se ha convertido en una herramienta clave para fortalecer la gestión del riesgo durante los procesos de contratación. En México, estas prácticas son legalmente viables, siempre que se implementen respetando la legislación vigente sobre protección de datos personales y los derechos fundamentales de los candidatos.

La transformación digital, el crecimiento del nearshoring y el aumento de los riesgos asociados al fraude documental han llevado a que cada vez más organizaciones incorporen procesos de Background Screening dentro de sus estrategias de contratación. Confirmar la identidad de un candidato, validar su experiencia profesional o verificar credenciales académicas permite reducir riesgos antes de conceder acceso a información confidencial, activos financieros o infraestructura crítica.


Como proveedor global de soluciones de Background Screening y Human Risk Management, Validato observa que esta tendencia se replica en numerosos mercados. El presente artículo toma como referencia el enfoque desarrollado originalmente por Validato Alemania sobre la regulación de las verificaciones de antecedentes, pero ha sido investigado y adaptado específicamente al marco jurídico mexicano, considerando la legislación vigente, las autoridades competentes y las mejores prácticas aplicables al país.


La pregunta que surge con frecuencia entre profesionales de Recursos Humanos, Compliance y Asesoría Jurídica es sencilla: ¿está permitido realizar un Background Check en México? La respuesta es sí, siempre que el tratamiento de los datos personales respete el marco legal mexicano y responda a una finalidad legítima, proporcional y claramente definida.


La nueva LFPDPPP permite las verificaciones, pero establece límites claros

La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 y vigente desde el 21 de marzo de 2025, no prohíbe la realización de procesos de Background Screening. Sin embargo, sí establece en su artículo 5 que cualquier tratamiento de datos personales debe respetar los principios de licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad, limitando la recopilación de información a aquella que resulte necesaria para cumplir un objetivo específico.


Asimismo, desde mayo de 2025, la Secretaría Anticorrupción y Buen Gobierno asumió las funciones que anteriormente ejercía el extinto INAI en materia de protección de datos personales, convirtiéndose en la autoridad competente para supervisar el cumplimiento de la normativa aplicable.


En la práctica, esto significa que un proceso de Background Screening no debe convertirse en una investigación general sobre la vida privada del candidato, sino en una evaluación objetiva orientada exclusivamente a valorar su idoneidad para una posición determinada.


No se trata de investigar más, sino de verificar mejor

Uno de los errores más comunes consiste en pensar que un proceso de selección permite recopilar toda la información disponible sobre un candidato. La legislación mexicana adopta un enfoque diferente: el objetivo de una verificación de antecedentes consiste en confirmar únicamente aquella información que guarde una relación razonable con las responsabilidades del puesto.


Dependiendo del perfil profesional y del nivel de riesgo asociado a la función, resulta habitual verificar identidad, experiencia laboral, estudios académicos, certificaciones profesionales y referencias laborales. En determinadas posiciones también puede ser apropiado revisar posibles conflictos de interés o determinada información pública obtenida mediante técnicas de Open Source Intelligence (OSINT), siempre que exista una finalidad legítima y el tratamiento respete los principios establecidos por la legislación mexicana. El hecho de que cierta información sea pública no significa que pueda utilizarse libremente durante un proceso de contratación.


Los antecedentes penales requieren una evaluación especialmente cuidadosa

Uno de los aspectos que exige mayor prudencia es la consulta de antecedentes penales. La Suprema Corte de Justicia de la Nación (SCJN) ha sostenido, en una línea de criterios que continúa desarrollándose, que exigir de manera general una carta de no antecedentes penales puede resultar incompatible con los principios constitucionales de igualdad, no discriminación y libertad de trabajo cuando dicho requisito no guarda una relación objetiva con las funciones del puesto.


Por ello, este tipo de verificaciones únicamente debería realizarse cuando exista una justificación legítima, objetiva y proporcional derivada de la naturaleza de la posición. Este enfoque busca evitar prácticas discriminatorias y garantizar un equilibrio adecuado entre la gestión del riesgo y la protección de los derechos fundamentales de las personas.


El consentimiento no elimina las obligaciones del empleador

Existe la percepción de que obtener el consentimiento del candidato permite realizar cualquier tipo de investigación. La realidad es diferente: el consentimiento constituye solo uno de los elementos que legitiman el tratamiento de datos personales, pero no exime al responsable de cumplir con las demás obligaciones previstas por la LFPDPPP.


Las organizaciones continúan obligadas a respetar los principios de finalidad, necesidad, proporcionalidad y responsabilidad, además de garantizar el ejercicio de los derechos ARCO, mediante los cuales los titulares pueden solicitar el acceso, rectificación, cancelación u oposición respecto del tratamiento de sus datos personales. Antes de incorporar cualquier información a un proceso de evaluación, resulta conveniente formular una pregunta sencilla: ¿esta información es realmente necesaria para evaluar los riesgos asociados con esta posición?


El Background Screening debe responder al nivel de riesgo

No todas las posiciones requieren el mismo nivel de verificación. En sectores regulados, como el financiero, tecnológico o de infraestructura crítica, determinadas funciones implican acceso privilegiado a activos estratégicos, información confidencial o grandes volúmenes de datos personales. En estos casos, las mejores prácticas internacionales recomiendan aplicar un enfoque basado en el riesgo, ajustando el alcance del Background Screening según las responsabilidades del puesto y el impacto potencial que podría generar un incidente. Este criterio resulta consistente con estándares internacionales como ISO 31000, ISO/IEC 27001 e ISO 37301, ampliamente utilizados para fortalecer programas de gestión del riesgo, seguridad de la información y Compliance.


Conclusión

La legislación mexicana permite implementar procesos de Background Screening, siempre que estos respeten los principios establecidos por la nueva LFPDPPP y se desarrollen con criterios de necesidad, proporcionalidad y transparencia. Lejos de representar una investigación indiscriminada sobre los candidatos, una verificación bien diseñada busca confirmar únicamente la información necesaria para reducir riesgos y tomar decisiones de contratación mejor fundamentadas.


En un entorno donde la protección de datos, la ciberseguridad y la gestión del riesgo humano adquieren una importancia creciente, las organizaciones necesitan procesos de evaluación que combinen seguridad jurídica, respeto por los derechos de las personas y buenas prácticas internacionales.


¿Cómo puede ayudar Validato?

Como proveedor global de soluciones de Background Screening y Human Risk Management, Validato ayuda a organizaciones mexicanas a diseñar procesos de verificación alineados con la legislación vigente, adaptados al nivel de riesgo de cada posición y orientados a fortalecer sus programas de Compliance, protección de datos y gestión del talento. Porque una contratación segura comienza mucho antes del primer día de trabajo.


Fuentes y justificación de referencias

  1. LFPDPPP (nueva ley), 20/03/2025 DOF, vigente 21/03/2025: confirmado con alertas legales de despachos mexicanos (Basham, Greenberg Traurig, Santos Elizondo).
  2. Principios del artículo 5 de la LFPDPPP: verificados contra el texto oficial de la ley en diputados.gob.mx. La lista correcta es licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad; "seguridad" y "confidencialidad" son obligaciones reguladas en otros artículos y no forman parte de esta enumeración específica.
  3. Extinción del INAI y traspaso de funciones a la Secretaría Anticorrupción y Buen Gobierno, mayo de 2025:confirmado por cobertura periodística (Infobae, El Informador) y comunicación oficial de la SAyBG en gob.mx.
  4. Criterios de la SCJN sobre la carta de no antecedentes penales: corresponden a una línea de resoluciones recientes (2025–2026) que interpreta los principios constitucionales de igualdad y no discriminación; se presenta como criterio en desarrollo, no como precedente único y cerrado.
  5. ISO 31000, ISO/IEC 27001, ISO 37301: normas internacionales de gestión de riesgos, seguridad de la información y sistemas de gestión de Compliance, presentadas como estándares de referencia, no como obligaciones legales mexicanas.