Si su empresa tiene clientes, empleados o usuarios de una aplicación, tiene bases de datos personales y está sometida a la Ley 1581 de 2012. No importa el tamaño: la ley no distingue. Lo que sí cambia de una empresa a otra es el riesgo, porque la Superintendencia de Industria y Comercio puede imponer multas de hasta dos mil salarios mínimos y repetirlas mientras el incumplimiento siga. Asesoramos a empresas en el cumplimiento de esa ley y las representamos cuando la Superintendencia abre investigación.
Una precisión de entrada, porque de ella dependen varias respuestas: el titular del dato es siempre una persona natural. El artículo 3 lo define como la «Persona natural cuyos datos personales sean objeto de Tratamiento». Su proveedor persona jurídica no es titular; las personas de contacto que trabajan en él, sí.
La ley le aplica aunque su empresa no esté en Colombia
El artículo 2 define el ámbito así: la ley «aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales».
Esa segunda parte es la que sorprende a las plataformas del exterior con usuarios colombianos. La pregunta no es dónde está el servidor ni dónde está constituida la compañía. El mismo artículo excluye seis supuestos: las bases de ámbito exclusivamente personal o doméstico; las de seguridad y defensa nacional y las de prevención, detección, monitoreo y control del lavado de activos y la financiación del terrorismo; las de inteligencia y contrainteligencia; las de información periodística y otros contenidos editoriales; las reguladas por la Ley 1266 de 2008; y las reguladas por la Ley 79 de 1993.
Ahora bien, estar excluido no es quedar libre. El parágrafo del mismo artículo dispone que «Los principios sobre protección de datos serán aplicables a todas las bases de datos, incluidas las exceptuadas en el presente artículo».
La autorización, que es donde falla casi todo el mundo
El artículo 9 lo dice en una línea: «Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior».
Dos exigencias en esa frase y las dos se incumplen a diario. Previa e informada quiere decir antes de recoger el dato y diciendo para qué. Y que pueda ser objeto de consulta posterior quiere decir que usted tiene que poder probarla después. Una casilla marcada por defecto, un correo sin registro o un formulario que no deja evidencia no son autorización susceptible de prueba.
El artículo 12 completa lo anterior: al pedir la autorización hay que informar de manera clara y expresa el tratamiento y su finalidad, los derechos del titular, la identificación, dirección y teléfono del responsable, y «El carácter facultativo de la respuesta a las preguntas que le sean hechas, cuando estas versen sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes». Su parágrafo obliga a conservar prueba de haberlo hecho y a entregar copia al titular que la pida.
El artículo 10 lista los casos en que no se necesita autorización, y la lista es cerrada: información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial, datos de naturaleza pública, urgencia médica o sanitaria, tratamiento autorizado por la ley para fines históricos, estadísticos o científicos, y datos relacionados con el Registro Civil de las Personas. El propio artículo cierra advirtiendo que «Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley». No necesitar autorización no es quedar sin obligaciones.
Datos sensibles y datos de menores
El artículo 5 define los sensibles como aquellos «que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación», y enumera los que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos y a organizaciones sociales o de derechos humanos, los relacionados con partidos políticos, «así como los datos relativos a la salud, a la vida sexual y los datos biométricos». El artículo 6 prohíbe tratarlos salvo excepciones tasadas, la primera de las cuales es que el titular haya dado «su autorización explícita a dicho Tratamiento […]».
Por qué importa tanto: el artículo 23 permite a la Superintendencia ordenar el «Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles». Es la única sanción de la lista que no tiene término. Una aplicación que capta huella o rostro, una plataforma de salud, una empresa que guarda incapacidades de sus empleados y una copropiedad con lector biométrico en la portería están todas dentro de esta categoría, y en todas hay que advertirle a la persona que responder es facultativo.
Con los menores de edad hay que leer la norma y la sentencia juntas, porque leer solo la norma lleva a la conclusión contraria. El artículo 7 dice que «Queda proscrito el Tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública». La Corte Constitucional, al revisar previamente la ley en la Sentencia C-748 de 2011, declaró exequible ese inciso «si se interpreta que los datos de los niños, las niñas y adolescentes pueden ser objeto de tratamiento siempre y cuando no se ponga en riesgo la prevalencia de sus derechos fundamentales e inequívocamente responda a la realización del principio de su interés superior, cuya aplicación específica devendrá del análisis de cada caso en particular». De modo que una aplicación dirigida a menores no es ilegal por definición: tiene que pasar ese examen, y conviene documentarlo antes de lanzar.
Los plazos que corren cuando alguien pregunta o reclama
La consulta se atiende, según el artículo 14, «en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma», y si no se puede, hay que avisar el motivo y señalar fecha, sin superar cinco días hábiles más.
El reclamo tiene su propio procedimiento en el artículo 15, y su plazo es el que decide la mayoría de las investigaciones: «El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo», prorrogable, avisando motivos y fecha, sin superar ocho días hábiles más. Alrededor de ese plazo corren otros tres: si el reclamo llega incompleto se requiere al interesado dentro de los cinco días siguientes y, si en dos meses no responde, se entiende que desistió; si quien lo recibe no es competente, tiene dos días hábiles para trasladarlo; y una vez recibido completo hay que incluir en la base de datos la leyenda «reclamo en trámite» en un término no mayor a dos días hábiles, y mantenerla hasta que se decida.
Y aquí está la mejor razón para montar bien ese procedimiento, que casi nadie menciona. El artículo 16 establece un requisito de procedibilidad: «El Titular o causahabiente sólo podrá elevar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante el Responsable del Tratamiento o Encargado del Tratamiento». Atender bien y a tiempo no es un trámite: es lo que impide que el asunto llegue a la Superintendencia.
Lo que la empresa tiene que tener montado antes
El artículo 17 enumera los deberes del responsable. En la práctica cinco deciden una investigación: conservar copia de la autorización; «Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada»; «Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento»; «Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos»; e «Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares».
Ese último es el deber de reportar incidentes y es el que más rápido se incumple, porque exige tener antes definido quién decide que hubo brecha y en cuánto tiempo se informa.
Si su empresa además trata datos por cuenta de otro, como hace casi todo el software que se vende a empresas, es encargada y el artículo 18 le impone su propia lista, con manual interno propio, actualización de lo que le reporte el responsable «dentro de los cinco (5) días hábiles contados a partir de su recibo» y su propio deber de reportar brechas. Y su parágrafo resuelve la duda más común: «En el evento en que concurran las calidades de Responsable del Tratamiento y Encargado del Tratamiento en la misma persona, le será exigible el cumplimiento de los deberes previstos para cada uno».
El Registro Nacional de Bases de Datos, y quién está obligado de verdad
El artículo 25 lo define como «el directorio público de las bases de datos sujetas a Tratamiento que operan en el país», administrado por la Superintendencia y de libre consulta. Para registrarse hay que aportar las políticas de tratamiento, y esas políticas quedan obligando: la misma norma dice que «en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley». Una política copiada de internet no es un trámite cumplido, es una obligación adicional que usted mismo se impuso.
Ahora la parte que suele contarse mal. La ley no obliga a toda empresa a registrarse. El artículo 25 define el registro y su parágrafo defiere al Gobierno la reglamentación de «la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en este los Responsables del Tratamiento». El universo de obligados está en esa reglamentación y se ha reducido con el tiempo, de modo que hay empresas que no tienen que registrar. Lo revisamos caso por caso contra la norma vigente antes de cobrarle a nadie un trámite que quizá no le corresponde.
Enviar datos al exterior: transferencia no es lo mismo que transmisión
Esta distinción decide la respuesta y casi nunca se hace. Hay transferencia cuando los datos se envían a alguien que va a decidir sobre ellos en el país de destino. Hay transmisión cuando se envían a alguien que los trata por cuenta suya, que es la figura del encargado: el artículo 3 lo define como quien «realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento». Su proveedor de nube, su herramienta de correo masivo o su CRM normalmente son encargados, y lo que necesita con ellos es el contrato de transmisión, no encajar la operación en una excepción.
El artículo 26 regula la transferencia en sentido estricto y es una prohibición: «Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos», entendiendo que un país ofrece nivel adecuado cuando cumple los estándares que fija la Superintendencia. Sus excepciones incluyen la autorización expresa e inequívoca del titular, el intercambio de datos médicos por razones de salud o higiene pública, las transferencias bancarias o bursátiles, las acordadas en tratados de los que Colombia sea parte y las necesarias para ejecutar un contrato con el titular.
Pero esas excepciones no son puertas abiertas, y este es el punto que más caro cuesta ignorar. Al revisar la ley, la Corte Constitucional declaró exequibles los literales c), d) y e) «en el entendido que sólo procederán cuando medie la autorización previa y expresa del titular de los datos», y declaró inexequible el literal f). Salvo el caso médico, no hay transferencia internacional sin autorización previa y expresa. Y cuando ninguna excepción aplica, el parágrafo del artículo 26 señala la salida: corresponde a la Superintendencia proferir la declaración de conformidad relativa a la transferencia internacional.
Lo que puede pasar si no se hace nada
El artículo 23 faculta a la Superintendencia para imponer a los responsables y encargados «Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción», y advierte que «Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó». Además puede suspender las actividades de tratamiento hasta por seis meses, cerrar temporalmente las operaciones si vencida la suspensión no se adoptaron los correctivos, y ordenar el cierre inmediato y definitivo cuando hay datos sensibles de por medio.
La sanción se gradúa, según el artículo 24, por la dimensión del daño o peligro, el beneficio económico obtenido, la reincidencia, la resistencia u obstrucción a la investigación y el desacato a las órdenes de la Superintendencia; el reconocimiento expreso de la infracción antes de la sanción juega en sentido contrario. El tamaño de la empresa no es uno de esos criterios.
Y la Superintendencia no es el único frente. El artículo 15 de la Constitución reconoce a toda persona el derecho a «conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas», de modo que el titular puede acudir a la tutela contra la empresa, con tiempos que nada tienen que ver con los del procedimiento sancionatorio.
Dos casos que vemos seguido
El desarrollo de software y las aplicaciones. Aquí se juntan la protección del dato de los usuarios y la protección del producto; sobre lo segundo puede ver nuestra página de registro de software en Colombia. Sobre lo primero, lo que hay que definir desde el diseño es quién es responsable y quién encargado, y si se es las dos cosas a la vez; qué datos se recogen de verdad frente a los que se recogen por inercia; dónde quedan alojados y bajo qué figura; cómo se atienden consultas y reclamos dentro de los plazos; y cómo se revoca la autorización y se suprime el dato, porque el artículo 8 reconoce ese derecho al titular y eso es un requisito de diseño, no un detalle.
La propiedad horizontal. Un conjunto o un edificio maneja datos de propietarios, arrendatarios, visitantes y empleados, casi siempre con cámaras y no pocas veces con biometría en la portería, y casi nunca con política de tratamiento. La responsable es la persona jurídica copropiedad, y quien tiene que dejar montado el cumplimiento es su administración.
Qué hacemos
Diagnóstico de qué bases de datos existen realmente en la empresa y bajo qué autorización opera cada una. Redacción de la política de tratamiento, del aviso de privacidad y de las cláusulas de autorización, con el manual interno que exigen los artículos 17 y 18. Contratos de transmisión y de encargo con proveedores, que es donde se reparte la responsabilidad. Revisión de si su empresa está obligada a inscribirse en el Registro Nacional de Bases de Datos y, si lo está, el registro. Procedimiento interno de consultas y reclamos con los plazos de los artículos 14 y 15. Protocolo de incidentes de seguridad. Y representación ante la Delegatura para la Protección de Datos Personales de la Superintendencia cuando ya hay queja o investigación.
Llevamos asuntos ante la Superintendencia de Industria y Comercio desde hace más de 20 años en propiedad industrial, que es la misma entidad que vigila la protección de datos, y trabajamos este frente junto con el de derecho societario y corporativo cuando el cumplimiento toca la estructura de la compañía.
Preguntas frecuentes
¿La Ley 1581 de 2012 le aplica a una empresa pequeña?
Sí. El artículo 2 no distingue por tamaño: la ley aplica a los datos personales registrados en cualquier base de datos susceptible de tratamiento por entidades públicas o privadas. El tamaño tampoco es uno de los criterios de graduación de la sanción del artículo 24.
¿Cuánto puede multar la Superintendencia?
Hasta dos mil salarios mínimos mensuales legales vigentes al momento de la imposición, según el artículo 23, con multas sucesivas mientras subsista el incumplimiento. También puede suspender el tratamiento hasta por seis meses, cerrar temporalmente la operación y ordenar el cierre inmediato y definitivo cuando se trate de datos sensibles.
¿En cuánto tiempo tengo que responder una consulta y un reclamo?
La consulta, en máximo diez días hábiles desde su recibo, prorrogables por cinco hábiles más avisando el motivo, según el artículo 14. El reclamo, en máximo quince días hábiles contados desde el día siguiente a su recibo, prorrogables por ocho hábiles más, según el artículo 15, que además obliga a insertar la leyenda «reclamo en trámite» dentro de los dos días hábiles siguientes.
¿Toda empresa tiene que registrar sus bases de datos ante la SIC?
No. El artículo 25 define el Registro Nacional de Bases de Datos y su parágrafo defirió al Gobierno los términos y condiciones bajo los cuales deben inscribirse los responsables. El universo de obligados está en esa reglamentación, que se ha reducido con el tiempo, así que lo primero es verificar si su empresa está dentro.
¿Puedo guardar los datos de mis clientes en un servidor en el exterior?
Primero hay que distinguir. Si el proveedor trata los datos por cuenta suya, es encargado y lo que corresponde es un contrato de transmisión. Si se trata de una transferencia en sentido estricto, rige el artículo 26, que la prohíbe hacia países sin nivel adecuado de protección y solo admite excepciones tasadas; salvo el caso médico, la Corte Constitucional condicionó esas excepciones a que medie autorización previa y expresa del titular.
¿Puedo tratar datos de menores de edad en mi aplicación?
El artículo 7 proscribe el tratamiento de datos de niños, niñas y adolescentes salvo los de naturaleza pública, pero la Corte Constitucional lo declaró exequible bajo el entendido de que sí pueden tratarse cuando no se ponga en riesgo la prevalencia de sus derechos fundamentales y responda a su interés superior, en un análisis caso por caso. Además, al pedir el dato hay que advertir que responder es facultativo.
¿Sirve copiar una política de tratamiento de datos de internet?
No, y agrava el riesgo. El artículo 25 dispone que las políticas aportadas al registro obligan al responsable y al encargado y que en ningún caso podrán ser inferiores a los deberes de la ley. Una política copiada compromete a la empresa con obligaciones que no puede cumplir.
¿El habeas data de las centrales de riesgo es esta misma ley?
No. El reporte en centrales de información financiera y crediticia se rige por la Ley 1266 de 2008. Y si su empresa reporta deudores morosos, es fuente de información bajo esa ley y tiene deberes propios. Su artículo 13, modificado por la Ley 2157 de 2021, fija la permanencia del dato negativo en el doble del tiempo de mora y máximo cuatro años desde el pago, y su parágrafo establece que ese dato caduca a los ocho años contados desde que entró en mora la obligación.
Hable con un abogado
Escríbanos por WhatsApp contándonos, sin detalle de datos personales de terceros, qué información recoge su empresa y por qué canal, y le decimos qué le falta y en qué orden hacerlo. La consulta inicial es gratuita y no implica, por sí sola, la aceptación del caso ni la constitución de un mandato.