El 20 de septiembre de 2025 se publicó en el Periódico Oficial del Estado la nueva Ley de Protección de Datos Personales en Posesión de Sujetos Obligados del Estado de Zacatecas. Entró en vigor al día siguiente y abrió una nueva etapa para un derecho que muchas veces permanece invisible hasta que ocurre una vulneración: el derecho de cada persona a decidir sobre sus datos personales.
Hace un año, en este mismo espacio, escribí sobre la entrada en vigor de esta legislación y planteaba una pregunta que sigue siendo vigente: ¿quién protege nuestros datos y qué herramientas tenemos como ciudadanos para vigilar el uso que las instituciones hacen de nuestra información?
Entonces señalaba que la nueva ley representaba un paso importante, pero también advertía que ninguna legislación se defiende sola. Hoy, un año después, vale la pena retomar aquella reflexión, pero desde otra perspectiva: ya no se trata solamente de conocer qué dice la ley, sino de saber qué tanto se ha convertido en una herramienta efectiva para proteger a las personas.
La nueva norma sustituyó a la legislación estatal de 2017 y estableció como objetivos garantizar los derechos de acceso, rectificación, cancelación y oposición (los conocidos derechos ARCO), promover una cultura de protección de datos y establecer mecanismos de cumplimiento y sanción. También incorpora medidas de seguridad y evaluaciones de impacto.
Es un punto relevante porque las instituciones públicas recaban información cada vez más diversa. Nombre, domicilio, teléfono, expedientes escolares y médicos, fotografías, firmas, datos biométricos y registros digitales forman parte de enormes bases de información que deben ser tratados con responsabilidad.
Pero una ley puede establecer obligaciones y derechos en el papel; el verdadero desafío comienza cuando una persona necesita ejercerlos.
La legislación también definió un nuevo esquema institucional. Para determinados sujetos obligados, la autoridad garante local es Transparencia para el Pueblo de Zacatecas, órgano administrativo desconcentrado de la Secretaría de la Función Pública; para otros, la competencia corresponde a sus órganos internos de control u otras autoridades. Este diseño exige coordinación, claridad y capacidad técnica.
Y aquí está uno de los principales retos de este primer año: que las instituciones conozcan plenamente sus nuevas obligaciones y que la ciudadanía sepa a quién acudir cuando considere que sus datos fueron utilizados de manera indebida, expuestos o vulnerados.
En aquella colaboración de 2025 señalaba que la protección de datos no debía ser un asunto exclusivo de especialistas. Hoy esa afirmación cobra todavía mayor relevancia. La ciudadanía necesita saber que puede preguntar qué información tiene una institución sobre ella, para qué la utiliza, cómo la resguarda y, cuando corresponda, ejercer sus derechos.
Los avisos de privacidad tampoco deben convertirse en documentos que nadie lee. Deben ser instrumentos claros para explicar qué datos se recaban, con qué finalidad, quién puede utilizarlos y bajo qué condiciones pueden ser compartidos.
La ley contempla mecanismos de verificación, denuncias, medidas correctivas y de apremio, así como sanciones. Sin embargo, el objetivo de una política de protección de datos no debería ser llegar a la multa. La verdadera meta tendría que ser prevenir que la información de las personas sea utilizada de manera indebida o quede expuesta por falta de controles.
Prevenir significa capacitar al personal, actualizar sistemas, establecer controles de acceso, identificar riesgos y revisar constantemente la manera en que se recaban, almacenan y comparten los datos.
También significa entender que la protección de datos ya no puede separarse de la transformación digital. La inteligencia artificial, los sistemas biométricos, las plataformas digitales y las bases de datos interconectadas ofrecen nuevas posibilidades para las instituciones, pero también generan nuevos riesgos para la privacidad.
Por eso, este primer aniversario debería servir para hacer un balance público. ¿Cuántas instituciones han actualizado sus avisos de privacidad? ¿Cuántos servidores públicos han sido capacitados? ¿Existen protocolos claros para atender vulneraciones? ¿Las personas conocen los procedimientos para ejercer sus derechos? ¿Las autoridades cuentan con las capacidades técnicas necesarias para supervisar el cumplimiento de la ley?
No se trata de descalificar el nuevo marco jurídico. Por el contrario, se trata de tomar en serio su propósito. Una ley de protección de datos sólo cumple su función cuando las obligaciones que establece pueden ser verificadas, cuando las instituciones previenen riesgos y cuando las personas encuentran una respuesta efectiva cuando sus derechos son vulnerados.
La publicación de la ley fue el inicio. Su implementación es el verdadero proceso.
Proteger datos personales tampoco significa impedir que el gobierno funcione ni convertir la información pública en un espacio de opacidad. Significa encontrar el equilibrio correcto: abrir lo que debe ser público y proteger aquello que pertenece a la esfera privada.
Hace un año escribíamos sobre una nueva legislación que buscaba llenar un vacío y establecer nuevas reglas. Hoy, el reto es distinto: saber qué tan lejos hemos avanzado para que esas reglas formen parte de la vida cotidiana de las instituciones.
La protección de datos personales es, al final, protección de personas. Cada expediente, fotografía, huella, domicilio o firma contiene una parte de nuestra identidad.
A un año de la entrada en vigor de la nueva ley, Zacatecas necesita saber qué ha ocurrido en la práctica. ¿Qué instituciones han cumplido? ¿Qué medidas se han implementado? ¿Cuántas personas han ejercido sus derechos? ¿Qué vulneraciones se han detectado y cómo se han atendido? ¿Qué pendientes siguen sobre la mesa?
Este aniversario debería ser una oportunidad para poner estos datos sobre la mesa, hacer un balance público y conocer si las nuevas reglas realmente están funcionando. Porque proteger los datos personales no puede quedarse en una obligación escrita ni en un trámite administrativo: debe traducirse en prevención, respuestas oportunas y confianza para las personas.
Una ley no se vuelve efectiva cuando se publica. Se vuelve efectiva cuando sabemos que se cumple, cuando existen mecanismos para exigir su cumplimiento y cuando las personas pueden confiar en que sus datos serán tratados con responsabilidad, seguridad y respeto.
