Derecho digital · 06 de septiembre de 2026
Gobernanza de datos y control preventivo municipal
A partir de una charla en la Casa de los Saberes Jurídicos de Mazatlán: cómo cruzar padrones, compras y nómina entre dependencias y paramunicipales para pasar de la auditoría reactiva a un control preventivo con semáforos de riesgo, sin salirse del debido proceso.
Palabras clave: Gobernanza de datos, Interoperabilidad, Transparencia activa, Control interno municipal, Contrataciones públicas, Órgano Interno de Control, Datos abiertos.
Este texto retoma una charla impartida en la Casa de los Saberes Jurídicos de Mazatlán sobre gobernanza de datos y control preventivo a nivel municipal. La tesis de fondo invierte un supuesto que todavía circula en el debate público: durante años se asumió que la administración pública concentraba más datos personales de las personas que las empresas privadas. Hoy es al revés. El padrón electoral del INE ronda 101.9 millones de registros en lista nominal activa; RENAPO y el Registro Civil cubren prácticamente el 100% de la población viva e histórica del país; el SAT mantiene un padrón que cubre a la mayoría de las personas físicas económicamente activas. El Estado mexicano ya es, de facto, el mayor acumulador de datos personales del país. La pregunta que importa no es si el gobierno tiene los datos —los tiene—, sino si los usa para prevenir el daño antes de que ocurra o solo para documentarlo después.
Diagnóstico: del expediente de papel al dato en tiempo real
Existe, desde 2018, un Plan Estratégico Institucional que plantea el uso de tecnología de punta en los organismos públicos. La pandemia de COVID-19 aceleró su implementación de facto, no por convicción sino por necesidad operativa. El indicador más claro de ese cambio es contraintuitivo: girar oficios para solicitar información entre dependencias cayó cerca de 50% después de la pandemia. No es que las dependencias dejaran de necesitar información de otras áreas; es que el oficio formal —que puede tardar semanas, generar opacidad de trámite y fragmentar la evidencia entre escritorios— empezó a ser sustituido por otras vías de intercambio.
Esto tiene una lectura jurídica incómoda. La Ley Municipal de Responsabilidades Administrativas, leída junto con la Ley General de Archivos, hace que un oficio perdido no sea un simple contratiempo administrativo: es una omisión legal. Y tiene un costo medible: rehacer un oficio extraviado cuesta, en promedio, alrededor de dos horas de mandos medios, además de poner en riesgo los plazos legales frente a requerimientos de transparencia y fiscalización. El rezago no es parejo entre entidades —algunos estados se resisten al cambio por inercia burocrática; otros, por falta de presupuesto, carecen de la capacidad técnica para implementarlo—, pero la dirección del cambio ya está fijada.
Interoperabilidad: cruzar datos entre áreas y paramunicipales
La interoperabilidad no es un concepto abstracto de arquitectura de sistemas; es la capacidad concreta de cruzar contratos, pagos y padrones y detectar cuando el resultado no cuadra. El artículo 95, en sus fracciones VI y XXVI, regula conflicto de interés y tráfico de influencias; en sus fracciones XXXIV y XXXIX, remuneraciones, honorarios, y datos de proveedores y adjudicaciones. El doble cheque entre esas fracciones —honorarios contra adjudicaciones— es exactamente el tipo de verificación que un cruce de bases de datos puede automatizar en lugar de dejar a la revisión manual de un expediente por expediente.
En la práctica, cruzar “adjudicaciones directas” requiere solo cuatro campos comunes: número de contrato, fecha de contrato, monto contratado y nombre del proveedor. Con eso basta para comparar, por ejemplo, las obligaciones de Tesorería contra las de un organismo paramunicipal y detectar si el mismo proveedor factura la misma cantidad en dos lados distintos del gobierno municipal, contrastando los ejercicios 2023 a 2026.
Dos advertencias metodológicas importan aquí. La primera: digitalizar no es escanear. Apilar PDFs de documentos firmados en un servidor cumple la letra de la obligación de archivo y no sirve para nada analíticamente —la gobernanza de datos exige tablas estructuradas (CSV, JSON, SQL) que el código pueda leer, no imágenes de papel. La segunda: el sesgo descentralizado es real. Los organismos paramunicipales y los institutos desconcentrados suelen quedar fuera del radar de la fiscalización ordinaria, precisamente porque no están integrados a los sistemas centrales del ayuntamiento. Ahí es donde se concentra buena parte del riesgo de opacidad, no en la dependencia central que ya está acostumbrada a rendir cuentas.
Red flags: lo que el OIC ya podría leer en los datos abiertos
Antes de construir cualquier modelo de riesgo hace falta resolver un problema más básico: la calidad de lo que ya se publica. Hay cinco señales recurrentes que cualquier Órgano Interno de Control puede identificar sin herramientas sofisticadas:
- No estar publicado en la Plataforma Nacional de Transparencia (PNT), a nivel municipal, estatal y federal.
- Formatos no accesibles.
- Testado indebido de información que en realidad es pública.
- Falta de actualización periódica.
- Contestar las solicitudes de forma reactiva en lugar de publicar de forma proactiva.
De los 2,469 municipios del país, el margen entre quienes cumplen de forma óptima y regular sus obligaciones de transparencia y quienes acumulan deficiencias técnicas o calificaciones reprobatorias en la carga de información sigue siendo amplio.
Sobre formatos: un documento en Word que se firma y se convierte a PDF no es un dato abierto. Sigue siendo papel digitalizado —papel firmado a mano, fotografiado, empaquetado en un contenedor distinto—, no información estructurada. Un dato abierto real es texto plano organizado en columnas y filas, listo para analizarse por código; lo contrario, muy común, es el Excel en mal estado, con metadatos, títulos y descripciones mezclados dentro de la misma hoja que la tabla, lo que lo vuelve tan ilegible para el código como el PDF escaneado.
Sobre el testado: hay un testado correcto y uno ilegal, y confundirlos tiene consecuencias. Es correcto testar cuentas bancarias o CLABE, números de seguridad social, datos de salud y datos biométricos o genéticos. Es ilegal testar nombres de proveedores, contratistas, empresas y sus RFC —esa información, en materia de contratación pública, es pública por ley. Ocultarla no es una medida de protección de datos personales; es opacidad disfrazada de cumplimiento.
Sobre periodicidad: cada obligación de transparencia tiene su propia fecha de actualización establecida en la ley, y tratarlas todas igual —o dejarlas todas vencer al mismo ritmo— es en sí mismo un indicador de que nadie está monitoreando el cumplimiento de forma activa.
Y sobre la postura general: la diferencia entre un organismo reactivo y uno proactivo no es de recursos, es de actitud. El reactivo actúa bajo presión, con resistencia, y termina saturado y desgastado administrativamente. El proactivo actúa por iniciativa propia, con apertura y rendición de cuentas, y eso se traduce en menos fricción y en la prevención de conflictos antes de que escalen. A nivel nacional, cerca del 76% de las adjudicaciones se otorgan de forma directa, sin pasar por licitación pública —y la fracción V del artículo 95, la que regula la sanción a servidores públicos por estas conductas, es de las menos utilizadas del país. Los datos ya muestran la fricción; falta que alguien los lea a tiempo.
Transparencia activa: publicar para reutilizar, no solo para cumplir
No hace falta inventar infraestructura nueva. La Plataforma Nacional de Transparencia ya existe y ya es el canal por el que debería fluir la información reutilizable, no solo la respuesta puntual a una solicitud. El problema no es de plataforma, es de disciplina: Sinaloa aparece muy por debajo del resto del país en el avance de integración de sus sujetos obligados a la Plataforma Digital Nacional. Publicar para cumplir el requisito formal y publicar para que un tercero pueda reutilizar el dato son dos estándares distintos, y solo el segundo tiene efecto real sobre la fiscalización ciudadana.
Control preventivo: semáforos de riesgo con debido proceso
La propuesta central es sustituir la auditoría anual —que revisa lo que ya ocurrió— por semáforos de riesgo que corren cada trimestre sobre tres variables: completitud, oportunidad y concentración. El diseño respeta el debido proceso en cada nivel:
Verde — compras claras. Se detecta competencia real de precios, varios proveedores participando y entregas comprobables en tiempo y forma. El trámite corre con normalidad y la compra se aprueba sin retrasos.
Amarillo — patrones sospechosos. Se detecta que el mismo proveedor empieza a ganar sistemáticamente, o que los contratos quedan “casualmente” unos pesos por debajo del umbral legal que obligaría a licitar. La respuesta no es sancionar de inmediato: es pausar antes de firmar y exigir un estudio de mercado real, con cotizaciones comparables que justifiquen la adjudicación.
Rojo — simulación evidente. Se detectan empresas “competidoras” que comparten socios o apoderados, domicilios fiscales que resultan ser terrenos baldíos, o una compra grande fraccionada en varios contratos pequeños para evadir el límite de licitación. Aquí sí se detiene la firma y el pago de inmediato, se asegura la evidencia digital y el expediente se turna al Órgano Interno de Control para su investigación.
De ahí se derivan cinco líneas de acción concretas para un ayuntamiento que quiera moverse en esta dirección: centralizar padrones y compras para eliminar islas de información entre el ayuntamiento y sus paramunicipales; activar alertas automáticas antes de firmar contratos en lugar de esperar a la auditoría del año siguiente; cruzar RFC, socios, domicilios fiscales y nómina para detectar prestanombres y conflictos de interés en el momento, no después; generar bitácoras electrónicas y sellos de tiempo que sirvan como prueba jurídica ante el propio OIC; y publicar en formatos editables y reutilizables —no PDFs escaneados— para que la fiscalización externa tenga con qué trabajar.
Ninguna de estas cinco acciones requiere una reforma legal. Requieren decidir que el control interno se ejerce antes de que el pago salga, no después de que el daño ya está hecho.