Telefónicas deben destruir biométricos tras vincular CURP

Por: Redacción | 29 de junio de 2026, 4:40 pm CST

Las empresas operadoras de telefonía móvil están obligadas a destruir inmediatamente los datos biométricos de sus clientes. Esta exigencia institucional aplica al concretar el proceso de vinculación de las líneas celulares a la Clave Única de Registro de Población (CURP).

El vicepresidente de Comercio Electrónico de la Asociación Mexicana de Internet, David Pizaña, detalló este marco normativo en entrevista exclusiva con el diario La Jornada. El especialista en derecho digital subrayó que la falta de transparencia sobre este procedimiento genera incertidumbre ciudadana.

Para validar la identidad del contratante, las corporaciones requieren identificaciones oficiales como las emitidas por el Instituto Nacional Electoral. En diversas sucursales se registra adicionalmente la captura de fotografías faciales y huellas dactilares para integrar los expedientes del servicio.

El sector de las telecomunicaciones opera bajo estructurados procedimientos de Compliance. Pizaña indicó que estas compañías se encuentran bajo un alto nivel de observación legal, lo que estadísticamente sugiere el cumplimiento de la destrucción de información mediante auditorías y prevención de multas.

Reporte 2026

Crisis Biométrica en Telecom

El riesgo oculto e irreparable en la vinculación obligatoria de líneas móviles a la CURP en México. Prácticas inseguras exponen el rostro y huellas dactilares de millones de usuarios.

Operadores Regulados
0

Telcel, AT&T, Movistar y Altán Redes (incluyendo OMV como Bait).

Plazo Límite (CRT)
0

La presión temporal acelera procesos y aumenta el uso de atajos no seguros.

Riesgo de Filtración
0

Probabilidad de exfiltración por captura mediante dispositivos personales del staff.

El Flujo de la Vulnerabilidad

Cómo una medida de seguridad se convierte en una brecha de privacidad estructural.

Usuario
Entrega de datos sensibles: Rostro frontal/perfil e índices (huellas).
Sucursal MNO
Verificación contra INE/Pasaporte. Debería existir destrucción inmediata.
Dispositivo Personal
Personal de ventas captura biométricos con teléfonos propios. Filtración.

Fallas y Brechas Típicas

La recolección de datos sensibles requiere medidas reforzadas (finalidad explícita, consentimiento y plazos acotados). Sin embargo, las prácticas observadas indican debilidades críticas en el control corporativo.

Uso de dispositivos personales no auditados Crítico
Ausencia de pruebas de destrucción Alto
Sistemas de almacenamiento no cifrados Medio
Transparencia y políticas hacia el usuario Medio

Impacto y Normatividad

Obligación Legal

La LFPDPPP y el INAI exigen la destrucción inmediata de biométricos tras la vinculación. Las empresas enfrentan multas y requerimientos por incumplimiento.

Naturaleza Irreversible

A diferencia de una contraseña, rostro y huellas no pueden «reponerse». Su conservación indebida genera riesgos crónicos de suplantación de identidad.

Medidas Exigidas (DPIA)

Se requieren capturas en terminales securizadas, cifrado en reposo/tránsito, registros de cadena de custodia y prohibición total de dispositivos personales.

FUENTES Y REFERENCIAS:
Investigación «La Jornada», El Financiero, Reforma. Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). Lineamientos INAI y Comisión Reguladora de Telecomunicaciones (CRT). Guías de gestión segura biométrica (ENISA, NIST 800-63/800-76, CNIL Francia). Consultoría de privacidad (David Pizaña).
fermoctezuma.news
@FerMoctezumaO

Vulnerabilidad en puntos de venta

A pesar del cumplimiento corporativo, existe vulnerabilidad técnica en los procesos físicos de recolección. El riesgo operativo documentado surge cuando el personal de atención utiliza dispositivos celulares personales para fotografiar los rostros o identificaciones de los usuarios.

Esta práctica genera puntos ciegos en la cadena de custodia de la información. El analista advirtió que retener copias de los registros biométricos fuera de las plataformas oficiales expone los datos a terceros, rompiendo los protocolos de seguridad corporativa.

En materia de administración pública, el gobierno federal modificó los plazos de este ordenamiento. La Comisión Reguladora de Telecomunicaciones (CRT) extendió formalmente el periodo oficial para completar el registro nacional de usuarios en las modalidades de prepago y pospago.

La nueva disposición institucional establece el 31 de diciembre como fecha límite para concluir el proceso de vinculación. El organismo regulador implementó un calendario escalonado que operará estrictamente conforme al último dígito de cada número telefónico en circulación.


Descubre más desde

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo