Volver al blog

Plataforma Única de Identidad (PUI): Lo que toda financiera en México debe saber

7 de abril de 2026
Tecnología Financiera

Conoce qué es la PUI, a quién le aplica, qué implica técnicamente y cómo preparar tu financiera para cumplir con esta obligación regulatoria en México.

Plataforma Única de Identidad (PUI): Lo que toda financiera en México debe saber

Plataforma Única de Identidad PUI

Categoría: Regulatorio | Tiempo de lectura: 12 min | Autor: Vortem Consulting

Base legal: Artículo 12 Bis, Ley General en Materia de Desaparición Forzada de Personas Base técnica: Manual Técnico de la Solución Tecnológica PUI (DOF 23 enero 2026, Versión 1.0)


1. ¿Qué es la PUI y por qué me aplica?

La Plataforma Única de Identidad (PUI) es un sistema del gobierno federal mexicano (operado por RENAPO y la ATDT) cuyo propósito es localizar personas desaparecidas o no localizadas cruzando datos contra los registros de instituciones públicas y privadas.

Si su institución administra bases de datos con información de identidad de personas (CURP, nombre, dirección, datos biométricos), está obligada por ley a interconectar sus sistemas con la PUI.


2. ¿Cuál es el flujo? (Esto es lo más importante de entender)

Lo que NO es:

  • NO es un sistema donde usted consulta al gobierno para verificar identidades
  • NO es un servicio de KYC, onboarding o validación de clientes
  • NO es una pasarela de identidad tipo Nubarium o INE
  • NO sustituye ningún proceso de verificación que usted ya tenga

Lo que SÍ es:

  • Es una obligación de respuesta: el gobierno le pregunta a usted si tiene datos de una persona desaparecida
  • Su sistema debe exponer un API que el gobierno consume
  • Usted responde con la información que tenga en sus bases de datos

Flujo real:

  1. CNB reporta persona desaparecida — Se registra en el RNPDNO con un Folio Único de Búsqueda
  2. La PUI notifica a TODAS las instituciones conectadas (incluyendo la suya) — POST /activar-reporte a su API con payload: CURP, nombre, fecha de desaparición, etc.
  3. Su sistema busca en sus bases de datos por CURP — ¿Tiene registros de esta persona como cliente/acreditado? ¿Tiene dirección, teléfono, correo, fotos?
  4. Su sistema responde a la PUI con lo que encontróPOST /notificar-coincidencia a la PUI con datos: nombre, dirección, teléfono, fotos (cifradas), etc.
  5. Si la persona es localizada, la PUI le notifica que dé de bajaPOST /desactivar-reporte a su API. Su sistema detiene la búsqueda asociada.

En resumen: El gobierno pregunta, usted responde.


3. ¿Qué datos pide el gobierno?

El gobierno envía una CURP y datos básicos de la persona desaparecida. Su sistema debe buscar en sus bases de datos y responder con lo que tenga disponible.

Datos que el gobierno envía (activar-reporte):

CampoDescripciónObligatorio
idIdentificador único del reporte (FUB-UUID4)
curpCURP de la persona desaparecida (18 caracteres)
nombreNombre de la personaNo
primer_apellidoPrimer apellidoNo
segundo_apellidoSegundo apellidoNo
fecha_nacimientoFecha de nacimiento (YYYY-MM-DD)No
fecha_desaparicionFecha de la desaparición (YYYY-MM-DD)No
lugar_nacimientoEntidad federativa de nacimiento
sexo_asignadoH (hombre), M (mujer), X (otro)No

Datos que usted responde (notificar-coincidencia):

Su sistema busca por CURP en sus registros de clientes/acreditados y responde con todo lo que tenga de esta lista:

CampoDescripción¿Lo tiene una financiera?
curpCURP del cliente (dato de alta)
nombre_completoNombre, primer_apellido, segundo_apellido
fecha_nacimientoFecha de nacimiento
lugar_nacimientoEntidad federativa (de la CURP)
sexo_asignadoH, M, X
telefonoTeléfono del cliente
correoCorreo electrónico
domicilioDirección completa: calle, número, colonia, CP, municipio, entidad
fotosFotos del cliente (selfie, INE) cifradas con AES-256-GCMProbable (si hace verificación biométrica)
huellasHuellas dactilares cifradas con AES-256-GCMPoco probable
tipo_eventoTipo de operación donde se encontró la coincidencia (ej: "Alta de crédito", "Pago")
fecha_eventoFecha de la operación
descripcion_lugar_eventoLugar donde ocurrió (ej: "Sucursal Centro")Probable
direccion_eventoDirección del eventoProbable
fase_busquedaFase: "1" (básica), "2" (histórica), "3" (continua) (lo asigna el sistema)

Nota importante: Solo se envían los campos que se tengan. Si no tiene fotos ni huellas, se omiten. Los campos de texto son los más relevantes para una financiera.


4. Las 3 fases de búsqueda (obligatorias)

Cuando recibe un reporte de persona desaparecida, su sistema debe ejecutar 3 fases de búsqueda de manera secuencial:

Fase 1: Búsqueda de datos básicos

  • Qué hace: Busca los datos más recientes del cliente por CURP
  • Cuándo: Inmediatamente al recibir el reporte
  • Responde: Datos actuales (nombre, dirección, teléfono, correo)
  • Si no encuentra nada: No notifica, pasa a fase 2

Fase 2: Búsqueda histórica

  • Qué hace: Busca todos los registros históricos desde la fecha de desaparición hasta hoy (máximo 12 años)
  • Cuándo: Después de completar la fase 1
  • Responde: Por cada coincidencia encontrada (ej: cada crédito, cada pago, cada operación donde aparezca la CURP), envía una notificación con tipo_evento, fecha_evento y lugar
  • Al terminar: Envía POST /busqueda-finalizada a la PUI (haya o no encontrado coincidencias)

Fase 3: Búsqueda continua

  • Qué hace: Monitorea periódicamente si aparecen nuevos registros del cliente en sus bases de datos
  • Frecuencia: Configurable (cada 1, 4, 12 o 24 horas)
  • Cuándo termina: Solo cuando la PUI envía /desactivar-reporte (la persona fue localizada)
  • Responde: Cada vez que detecta un nuevo registro, notifica a la PUI

Ejemplo práctico para una financiera:

La PUI envía: "Buscar a CURP GARC850101HDFRRL09"

Fase 1 (inmediata): Busca en tabla de clientes: encuentra a "Ricardo García López". Responde: nombre, teléfono 55-1234-5678, dirección Reforma 123, CDMX.

Fase 2 (histórica): Busca operaciones desde fecha_desaparicion (2025-06-15):

  • 2025-07-01: Pago de crédito en Sucursal Polanco
  • 2025-09-15: Solicitud de nuevo crédito en línea

Notifica cada una por separado. Envía búsqueda-finalizada.

Fase 3 (continua, cada 4 horas): 2025-10-20: Detecta nuevo pago en Sucursal Satélite. Notifica a la PUI. Sigue monitoreando hasta que la PUI diga que ya fue localizada.


5. ¿Qué debe habilitar técnicamente la financiera?

Su institución debe exponer 4 endpoints (API) que la PUI consumirá, y debe poder consumir 4 endpoints de la PUI.

5.1 Endpoints que usted expone (webhooks — la PUI los llama)

#EndpointMétodoPropósito
1/loginPOSTLa PUI se autentica con usted para obtener un token JWT
2/activar-reportePOSTLa PUI le envía un nuevo reporte de persona desaparecida
3/activar-reporte-pruebaPOSTLa PUI prueba que su webhook funciona (validación técnica)
4/desactivar-reportePOSTLa PUI le indica que la persona fue localizada (dar de baja)

5.2 Endpoints que usted consume (API de la PUI — usted los llama)

#EndpointMétodoPropósito
1/loginPOSTUsted se autentica ante la PUI para obtener un token JWT
2/notificar-coincidenciaPOSTUsted envía los datos encontrados de la persona
3/busqueda-finalizadaPOSTUsted notifica que terminó la búsqueda histórica (fase 2)
4/reportesGETUsted consulta la lista de reportes activos (para resincronización)

5.3 Requisitos técnicos del API

RequisitoDetalle
ProtocoloHTTPS obligatorio (TLS 1.2 o superior)
AutenticaciónJWT (JSON Web Token) con vigencia de 1 hora
FormatoJSON (application/json), codificación UTF-8
Disponibilidad24/7 (el API debe estar siempre accesible)
Cifrado biométricoAES-256-GCM para fotos y huellas (si aplica)
Validación de camposSegún expresiones regulares del manual técnico

6. ¿Qué significa una "transacción" en este contexto?

Cada transacción es una interacción entre la PUI y su sistema:

Evento= Transacción
La PUI le envía un reporte nuevo (activar-reporte)1 transacción entrante
Usted notifica una coincidencia (notificar-coincidencia)1 transacción saliente
Usted notifica fin de búsqueda histórica (busqueda-finalizada)1 transacción saliente
La PUI le envía una desactivación (desactivar-reporte)1 transacción entrante
Cada ejecución del cron de búsqueda continua1 transacción interna

Ejemplo: Si la PUI le envía 10 reportes al mes, y por cada uno encuentra 2 coincidencias en fases 1+2, y la búsqueda continua corre cada 4 horas:

  • 10 activaciones entrantes
  • ~20 notificaciones de coincidencia salientes
  • 10 búsquedas-finalizadas salientes
  • ~180 ejecuciones de búsqueda continua al mes (6/día x 30 días)
  • ~5 desactivaciones (estimado)

El volumen depende de cuántos reportes emita la PUI, no de cuántos clientes tenga la financiera.


7. Lo que Acendes resuelve automáticamente

Acendes, a través de su módulo PUI, resuelve todo el flujo sin desarrollo adicional por parte de la financiera:

ComponenteQué hace Acendes
WebhooksExpone los 4 endpoints que la PUI consume, con autenticación JWT
Búsqueda por CURPConsulta automáticamente Odoo y/o SAP por CURP usando conectores existentes
3 fases de búsquedaEjecuta fase 1 (básica), fase 2 (histórica) y fase 3 (continua con cron)
Notificación a PUIEnvía coincidencias en el formato exacto que requiere el manual técnico
Cifrado biométricoCifra fotos con AES-256-GCM antes de enviar
Mapeo de datosTraduce los campos de Odoo/SAP al formato PUI automáticamente
TrazabilidadRegistra cada interacción en audit trail (obligatorio por ley)
MonitoreoCada reporte se ve como un "caso" en el dashboard de Acendes
DesactivaciónCuando la PUI notifica que la persona fue localizada, detiene todo automáticamente

8. Preguntas frecuentes

¿Yo consulto al gobierno?

No. El gobierno le consulta a usted. Su sistema solo responde.

¿Esto reemplaza mi verificación de identidad (KYC/Nubarium)?

No. Son cosas completamente diferentes. La PUI es para búsqueda de personas desaparecidas, no para verificar identidad de clientes nuevos.

¿Qué pasa si no tengo datos de la persona?

Si busca por CURP y no encuentra nada, simplemente no notifica coincidencia. En fase 1 se omite, en fase 2 igual envía búsqueda-finalizada, y en fase 3 sigue monitoreando.

¿Qué pasa si no tengo fotos ni huellas?

Se omiten. Los campos biométricos son opcionales. La mayoría de financieras solo enviarán datos de texto (nombre, dirección, teléfono).

¿Cuántos reportes voy a recibir?

Depende de cuántas personas sean reportadas como desaparecidas ante la CNB. El volumen no depende del tamaño de su cartera. Actualmente México tiene más de 100,000 personas reportadas como desaparecidas.

¿Mis datos de clientes se comparten masivamente?

No. Solo se comparten datos de un cliente específico cuando su CURP coincide con una persona reportada como desaparecida. La PUI no tiene acceso a toda su base de datos.

¿Necesito desarrollo en mi Odoo o SAP?

No. Acendes se conecta a sus sistemas mediante conectores ya desarrollados. No se instalan módulos ni se modifican sus sistemas.

¿Hay costo de la PUI?

La interconexión con la PUI no tiene costo gubernamental. El costo es el del desarrollo e implementación de la solución técnica.


¿Listo para cumplir con la PUI?

Contacta a nuestro equipo para una evaluación sin costo de tu situación actual y un plan de implementación personalizado.

info@acendes.com | acendes.com/contacto

¿Listo para Implementar Esto en tu Institución?

Agenda una demo personalizada y descubre cómo Acendes puede transformar tu operación

⚡ Demo en vivo de 30 minutos · 🎯 Personalizada a tu caso de uso · 💡 Sin compromiso