¿Es legal el cold email en México? Nueva LFPDPPP y REPEP (2026)
Si se puede mandar cold email B2B en México con la ley de datos de marzo de 2025: quién la aplica ahora que no existe el INAI, cómo funciona el aviso de privacidad en un mail en frío, qué pide la Ley Federal de Protección al Consumidor, el REPEP, WhatsApp y las multas.
Sí, en México se puede mandar cold email B2B. El 20 de marzo de 2025 se publicó una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), el INAI dejó de existir y la ley ahora la aplica la Secretaría Anticorrupción y Buen Gobierno. Lo que no cambió es la pieza central para outbound: el consentimiento tácito alcanza, siempre que la persona haya tenido a mano tu aviso de privacidad.
Operamos campañas de outbound para empresas que le venden a México. La confusión más común es creer que la ley nueva trajo algo como el "interés legítimo" europeo: no lo trajo. Lo que sí cambió, y conviene mirar con cuidado, es qué cuenta como "fuente de acceso público".
Este artículo resume los textos legales vigentes al 7 de octubre de 2026 y nuestra lectura práctica para equipos de outbound. No es asesoramiento legal. Para tu caso concreto, consultá con un abogado especializado en protección de datos en México.
Respuesta rápida
- Se puede hacer cold email B2B en México: sí. La LFPDPPP acepta el consentimiento tácito: si pusiste el aviso de privacidad a disposición de la persona y no se opuso, alcanza (artículo 7).
- El aviso de privacidad es la pieza clave: uno integral publicado y uno simplificado en el primer contacto, con link al integral.
- Quién la aplica: la Secretaría Anticorrupción y Buen Gobierno. El INAI se extinguió.
- Reglamento: la ley nueva remite a uno que, al 6 de octubre de 2026, no encontramos publicado en el Diario Oficial. El anterior se dictó en 2011 para la ley abrogada.
- Ley Federal de Protección al Consumidor: la publicidad tiene que identificar al proveedor y a la Profeco, y no se le puede mandar a quien está en el REPEP o pidió no recibirla. Si aplica a B2B no está claro.
- WhatsApp: la política de Meta pide que la persona te haya dado su número y aceptado tus mensajes. En frío, no.
- Multas: hasta 320.000 UMA por infracción, unos MX$37,5 millones (USD 2,07 millones), y se pueden duplicar con datos sensibles.
Qué cambió con la ley de 2025
El decreto publicado en el DOF el 20 de marzo de 2025 expidió la nueva LFPDPPP, abrogó la de 2010 y entró en vigor al día siguiente. Tres cambios importan para outbound:
La autoridad. La ley define "Secretaría" como la Secretaría Anticorrupción y Buen Gobierno (artículo 2), y es ella la que verifica y sanciona (artículo 59). Los transitorios le pasan los expedientes, los archivos y los procedimientos del INAI en materia de datos personales.
Las fuentes de acceso público. La ley nueva las define como las bases de datos "que por disposición de ley puedan ser consultadas públicamente" (artículo 2, fracción X). El reglamento de 2011 incluía además los medios electrónicos abiertos a la consulta general, como un sitio web (artículo 7). Con la definición nueva, un perfil de LinkedIn o la página de equipo de una empresa difícilmente cuentan como fuente de acceso público. Nuestra lectura: no te apoyes en esa excepción; apoyate en el consentimiento tácito.
El reglamento. El transitorio Décimo Segundo le dio al Ejecutivo 90 días para adecuar los reglamentos. Revisamos el Diario Oficial entre el 21 de marzo de 2025 y el 6 de octubre de 2026 y no encontramos un reglamento nuevo de la LFPDPPP. Si el de 2011 sigue aplicándose en lo que no contradiga a la ley nueva es una pregunta abierta.
¿El correo corporativo de un empleado es dato personal?
La ley define datos personales como "cualquier información concerniente a una persona identificada o identificable" (artículo 2) y no tiene excepción para datos de contacto profesional.
El reglamento de 2011 sí la tenía. Su artículo 5 excluía la información de personas morales, la de personas físicas "en su calidad de comerciantes y profesionistas", y el nombre, puesto, mail y teléfono laboral de un empleado "siempre que esta información sea tratada para fines de representación del empleador". Durante años se leyó como un permiso para el outbound B2B. Hoy tiene dos problemas: no sabemos si ese reglamento sigue vigente, y escribirle a alguien para venderle no es obviamente un uso "para fines de representación del empleador".
Nuestra lectura: tratá nombre.apellido@empresa.mx como dato personal y cumplí la ley completa con él.
El aviso de privacidad en un mail en frío
El consentimiento tácito funciona así: "habiéndose puesto a disposición de la persona titular el aviso de privacidad, esta no manifieste su voluntad en sentido contrario" (artículo 7). Es la regla general, salvo para datos financieros o patrimoniales (consentimiento expreso) y sensibles (expreso y por escrito). Un mail laboral y un cargo no son ninguna de esas cosas.
Lo que pide la ley:
- Un aviso integral con la identidad y domicilio del responsable, los datos que tratás, las finalidades, las opciones para limitar su uso, cómo ejercer los derechos ARCO y cómo vas a avisar de cambios (artículo 15).
- Un aviso simplificado cuando obtenés los datos por medios electrónicos, con al menos los cuatro primeros puntos y el link al integral (artículo 16).
- Avisar aunque no hayas obtenido el dato de la persona. El artículo 17 cubre ese caso y permite "medidas compensatorias" cuando avisar directamente sea imposible o desproporcionado, en los términos del reglamento.
En un cold email, eso es un párrafo al pie del primer mail: quién sos, qué dato usás y para qué, cómo pedir que no le escribas más y el link al aviso completo. Es lo que convierte el silencio en consentimiento tácito, y un "no me escribas más" en una oposición que tenés que respetar.
La persona puede ejercer sus derechos de acceso, rectificación, cancelación u oposición (ARCO) gratis. Tenés 20 días hábiles para responder y 15 más para hacerlo efectivo, prorrogables una vez (artículo 31), y tenés que designar a una persona o un área que atienda esos pedidos (artículo 29).
La Ley Federal de Protección al Consumidor y el REPEP
La Ley Federal de Protección al Consumidor tiene tres artículos que tocan el outbound:
- Artículo 17: "en la publicidad que se envíe a los consumidores" hay que indicar nombre, domicilio, teléfono o, en su defecto, dirección electrónica del proveedor, de la empresa que manda la publicidad en su nombre "y de la Procuraduría". Y el consumidor puede exigir no ser molestado "en su domicilio, lugar de trabajo, dirección electrónica o por cualquier otro medio".
- Artículo 18: crea el registro de consumidores que no quieren recibir publicidad, el REPEP de la Profeco.
- Artículo 18 BIS: prohíbe mandar publicidad a quien pidió no recibirla o está inscrito, y hace "corresponsables" a los proveedores cuando la publicidad sale a través de terceros. Si una agencia escribe por vos, el riesgo también es tuyo.
El Reglamento de esa ley (2019) dice que en el registro se inscriben "los números telefónicos, correos electrónicos u otro medio electrónico" (artículo 60), que la inscripción surte efecto a los 30 días naturales (artículo 61) y que el consentimiento expreso que la persona te dé a vos prevalece sobre su inscripción.
¿Aplica a un mail B2B?
No está claro. La ley define consumidor como quien adquiere "como destinatario final" (artículo 2). Quien compra para integrar a su producción o a servicios a terceros es consumidor solo para los artículos 99 y 117, y si es persona moral, solo si es microempresa. Una empresa que compra un software para uso interno podría ser destinataria final; una que compra insumos para revender, no.
Nuestra lectura: identificarte con nombre, domicilio y contacto, y no escribirle a quien te pidió que no lo hagas, cuesta poco. Lo haríamos siempre. Lo que puede sonar raro en un mail B2B es el dato de contacto de la Profeco: es una decisión para tomar con tu abogado según a quién le vendas.
WhatsApp en México
Se suman dos capas:
- La Ley del Consumidor y el REPEP hablan de "cualquier otro medio" y de "otro medio electrónico". Un número en el REPEP, o alguien que te pidió que no le escribas, queda afuera también por WhatsApp.
- La política de WhatsApp Business (actualizada el 23 de septiembre de 2026) dice que solo podés contactar a alguien si te dio su número y aceptó recibir tus mensajes o llamadas, y que tenés que respetar cualquier pedido de baja, "tanto dentro como fuera de WhatsApp". Un primer mensaje en frío va contra las reglas, y el que se arriesga es tu número.
Por eso usamos WhatsApp como segundo toque, con quien ya respondió por mail o por LinkedIn y nos dio su número y su OK. Cómo se arma está en WhatsApp como canal de outbound B2B.
Multas y autoridad
La LFPDPPP sanciona en Unidades de Medida y Actualización. Desde el 1 de febrero de 2026, la UMA vale $117,31 por día.
| Infracción (artículo 58) | Ejemplos que tocan al outbound | Multa (artículo 59) |
|---|---|---|
| Fracciones II a VII | Tratar datos en contra de los principios de la ley; omitir elementos del aviso de privacidad; no cancelar datos cuando corresponde | De 100 a 160.000 UMA: de MX$11.731 a MX$18,8 millones |
| Fracciones VIII a XVIII | Recabar datos en forma engañosa; seguir usando los datos cuando la persona o la Secretaría pidieron el cese; transferirlos sin permiso | De 200 a 320.000 UMA: de MX$23.462 a MX$37,5 millones |
| Reiteración | Si las infracciones persisten | Multa adicional de 100 a 320.000 UMA |
Con datos sensibles, las multas se pueden duplicar. Fijate en la fracción XVI: seguir escribiéndole a alguien que pidió que pares está en la escala más alta.
Por la Ley del Consumidor, violar los artículos 17 o 18 BIS se multa con MX$760,89 a MX$2.434.847,42 en 2026 (artículo 127, con la actualización de montos de la Profeco).
En dólares, al tipo de cambio FIX de MX$18,1343 del 6 de octubre de 2026: el tope de la LFPDPPP son unos USD 2,07 millones y el de la Ley del Consumidor, unos USD 134.000.
Checklist para outbound B2B en México
Lo que pide la ley:
- Un aviso de privacidad integral publicado, con los seis puntos del artículo 15.
- Un aviso simplificado en el primer mail, con el link al integral.
- Una forma simple de oponerse o revocar el consentimiento, respetada desde el primer pedido.
- Una persona o un área que atienda los derechos ARCO en 20 días hábiles.
- Nada de datos financieros, patrimoniales ni sensibles sin consentimiento expreso.
- En la publicidad, nombre, domicilio y contacto de tu empresa (y de la Profeco, si aplica la Ley del Consumidor).
- No mandar publicidad a quien está en el REPEP o te pidió no recibirla, tampoco a través de una agencia.
Lo que haríamos además (nuestra lectura, no la letra de la ley): 8. No apoyarse en "lo saqué de LinkedIn" como fuente de acceso público. 9. Guardar la fuente y la fecha de cada lead. 10. Escribir solo a cargos que tengan que ver con lo que vendés. 11. Una sola lista de exclusión para mail, LinkedIn y WhatsApp. 12. WhatsApp solo con quien ya respondió en otro canal y te dio su número y su OK.
Si una campaña falla y no sabés en qué etapa, en por qué una campaña de outbound no funciona están las 9 etapas. Y si estás decidiendo cómo cubrir el mercado mexicano, mirá generación de leads B2B en México y cuánto cuesta contratar un vendedor B2B en México.
Preguntas frecuentes
¿Necesito consentimiento para mandar un cold email B2B en México? Sí, pero el tácito alcanza: si pusiste tu aviso de privacidad a disposición de la persona y no se opuso, la ley lo da por otorgado. Por eso el aviso va en el primer mail o linkeado desde ahí.
¿Ya hay reglamento de la nueva ley? Al 6 de octubre de 2026 no encontramos uno nuevo en el Diario Oficial. Si el de 2011 sigue aplicándose en lo compatible es una pregunta abierta.
¿El mail corporativo de un empleado es dato personal? Nuestra lectura es que sí: la ley nueva no tiene excepción para datos de contacto profesional, y la del reglamento de 2011 era solo para usos "de representación del empleador".
¿Qué es el REPEP y cubre el mail? Es el registro de la Profeco de quienes no quieren recibir publicidad. Su reglamento permite inscribir teléfonos, correos y otros medios electrónicos, y la inscripción surte efecto a los 30 días naturales.
¿Puedo escribir en frío por WhatsApp? La política de WhatsApp lo prohíbe: pide que la persona te haya dado su número y aceptado tus mensajes. Lo usaríamos solo con quien ya respondió por otro canal.
Las mismas preguntas para el resto de la región: cold email en Chile, en Colombia y en Argentina.
Operamos outbound para empresas B2B en México y en el resto de LatAm. Si querés armar tu outbound a México con el aviso de privacidad, la baja y la lista de exclusión resueltos desde el primer envío, te dejo mi calendario: calendly.com/zalesmachine/nick.
Textos verificados el 7 de octubre de 2026 en el Diario Oficial de la Federación (decreto del 20 de marzo de 2025 con la LFPDPPP, Reglamento de 2011, valor de la UMA 2026 y montos 2026 de la Ley Federal de Protección al Consumidor), en el Orden Jurídico Nacional (Ley Federal de Protección al Consumidor y su Reglamento) y en la política de WhatsApp Business. Tipo de cambio FIX publicado por el DOF. No es asesoramiento legal.