En Colombia, el derecho a saber qué información tienen las empresas sobre ti, a corregirla si está mal y a pedir que la eliminen tiene nombre propio y hasta rango constitucional: se llama Habeas Data.
No es una figura decorativa ni un tecnicismo jurídico que solo interesa a abogados, es un derecho fundamental reconocido en el artículo 15 de la Constitución Política de Colombia, y la Ley Estatutaria 1581 de 2012 es la norma que lo desarrolla en detalle para el tratamiento de datos personales.
Si tu empresa opera en Colombia, tiene clientes colombianos o simplemente recoge datos de personas que están en territorio colombiano a través de su sitio web, esta ley te aplica, y entenderla bien es la diferencia entre construir confianza con tus usuarios o terminar frente a la Superintendencia de Industria y Comercio (SIC) respondiendo por qué tu empresa no supo dónde estaban los datos que recogió.
Si además vendes en México, el marco de allá cambió por completo en 2025 y conviene leerlo aparte: está en la guía de la LFPDPPP mexicana, donde el documento se llama aviso de privacidad y los derechos se llaman ARCO.
Esta guía explica qué exige realmente la Ley 1581, cómo se relaciona con el Decreto 1377 de 2013 que la reglamenta, qué hace la SIC en la práctica, y qué necesita tu empresa para no quedar expuesta, ya sea que operes exclusivamente en el mercado colombiano o que Colombia sea uno más de los países donde vendes tus productos o servicios.
El Habeas Data es, literalmente del latín, "que tengas los datos" (o más precisamente, el derecho a tener control sobre los propios datos). En el sistema jurídico colombiano, este derecho permite a cualquier persona conocer, actualizar y rectificar la información que se haya recogido sobre ella en bases de datos o archivos de entidades públicas o privadas.
La Corte Constitucional colombiana ha desarrollado ampliamente este derecho a través de numerosas sentencias, estableciendo que el Habeas Data incluye, como mínimo, cuatro facultades concretas para el titular de los datos: conocer la información que existe sobre él, actualizarla cuando ha cambiado, rectificarla cuando es inexacta o incompleta, y solicitar su eliminación cuando el tratamiento no respeta los principios legales o constitucionales.
La Ley 1581 de 2012, también conocida como la Ley de Protección de Datos Personales de Colombia, es la norma que convierte este derecho constitucional en obligaciones concretas y verificables para cualquier empresa, entidad o persona que trate datos personales de colombianos, sea o no de origen colombiano.
La ley aplica a los tratamientos de datos personales efectuados en territorio colombiano, o cuando el responsable del tratamiento no está establecido en Colombia pero le resulta aplicable la legislación colombiana en virtud de normas y tratados internacionales, o cuando el responsable ofrece bienes o servicios a personas ubicadas en Colombia, sin importar dónde tenga su sede la empresa.
Esto significa que una tienda online con sede fuera de Colombia, pero que vende activamente a consumidores colombianos y recoge sus datos personales durante el proceso de compra, está sujeta a la Ley 1581 exactamente igual que una empresa registrada en Bogotá.
Existen algunas excepciones específicas en el artículo 2 de la ley, como las bases de datos de uso exclusivamente personal o doméstico, las bases de datos con fines de defensa y seguridad nacional, o las que maneja la Rama Judicial dentro de sus funciones. Fuera de esas excepciones puntuales, la regla general es amplia y aplica a la mayoría de las relaciones comerciales digitales.
El artículo 4 de la Ley 1581 establece un conjunto de principios que rigen todo tratamiento de datos personales en Colombia, y que en la práctica son el estándar que la Superintendencia de Industria y Comercio usa para evaluar si una empresa cumple o no.
Principio de legalidad. El tratamiento de datos personales es una actividad reglada que debe sujetarse a lo establecido en la ley y las demás disposiciones que la desarrollen.
Principio de finalidad. El tratamiento debe obedecer a una finalidad legítima, que debe ser informada al titular de los datos de forma previa o al momento de recoger la información.
Principio de libertad. El tratamiento solo puede ejercerse con el consentimiento previo, expreso e informado del titular, salvo que exista una excepción legal (mandato legal o judicial, por ejemplo). Los datos no pueden obtenerse ni divulgarse sin autorización previa, o en ausencia de un mandato legal o judicial que releve el consentimiento.
Principio de veracidad o calidad. La información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
Principio de transparencia. El titular tiene derecho a obtener del responsable del tratamiento, en cualquier momento y sin restricciones, información sobre la existencia de datos que le conciernan.
Principio de acceso y circulación restringida. El tratamiento se sujeta a los límites derivados de la naturaleza de los datos personales, de las disposiciones de la ley y de la Constitución. Los datos personales, salvo la información pública, no pueden estar disponibles en internet u otros medios de divulgación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido solo a los titulares o terceros autorizados.
Principio de seguridad. La información sujeta a tratamiento debe manejarse con las medidas técnicas, humanas y administrativas necesarias para otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
Principio de confidencialidad. Todas las personas que intervengan en el tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, incluso después de finalizada su relación con alguna de las labores que comprende el tratamiento.
Un punto que conviene entender bien es que la Ley 1581 exige, como regla general, autorización previa, expresa e informada del titular para el tratamiento de sus datos personales. Esto se parece a la exigencia de consentimiento del RGPD europeo, pero con particularidades propias del sistema colombiano que conviene no confundir.
El Decreto 1377 de 2013, que reglamenta parcialmente la Ley 1581, detalla que esta autorización puede constar por escrito, de forma verbal o mediante conductas inequívocas del titular que permitan concluir razonablemente que otorgó la autorización, aunque para efectos probatorios se recomienda siempre dejar constancia verificable. Además, el responsable del tratamiento debe conservar prueba de la autorización otorgada por el titular de datos.
Esto tiene una consecuencia práctica directa para cualquier empresa con presencia digital en Colombia: no basta con tener una casilla de aceptación de términos y condiciones genérica. Es necesario que el usuario sepa, de forma clara y específica, qué datos se van a tratar, con qué finalidad, quién será el responsable, y cuáles son sus derechos, y que quede un registro verificable de esa autorización.
La ley reconoce excepciones al requisito de autorización, similares en espíritu a las bases legales alternativas del RGPD europeo. No se requiere autorización cuando se trata de información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales, cuando se trata de datos de naturaleza pública, en casos de urgencia médica o sanitaria, cuando el tratamiento es autorizado por ley para fines históricos, estadísticos o científicos, o cuando se trata de datos relacionados con el Registro Civil de las Personas.
La Ley 1581 define una categoría especial de datos sensibles, que incluye aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar discriminación, como el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos u organizaciones sociales o de derechos humanos, los datos relativos a la salud, la vida sexual y los datos biométricos.
Para el tratamiento de datos sensibles, la ley exige que el titular sea informado de que, por tratarse de esa categoría de datos, no está obligado a autorizar su tratamiento, es decir, se le debe hacer explícito el carácter facultativo de la respuesta a preguntas que versen sobre datos sensibles.
Este es un punto donde muchas empresas colombianas, especialmente en sectores como salud, recursos humanos o seguros, no cumplen del todo, porque tratan estos datos con el mismo nivel de exigencia que datos personales ordinarios, cuando la ley les exige un estándar de información y autorización más riguroso.
El artículo 8 de la Ley 1581 enumera los derechos que tiene cualquier titular de datos personales frente a los responsables y encargados del tratamiento. Puede conocer, actualizar y rectificar sus datos personales frente a los responsables del tratamiento. Puede solicitar prueba de la autorización otorgada, salvo cuando expresamente se exceptúe como requisito para el tratamiento.
Puede ser informado por el responsable o el encargado, previa solicitud, respecto del uso que se le ha dado a sus datos personales. Puede presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley. Puede revocar la autorización o solicitar la supresión del dato cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. Y puede acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
Un matiz importante sobre el derecho de supresión, y que suele generar confusión, es que este derecho no es absoluto. El titular puede solicitar la supresión de sus datos cuando considere que no están siendo tratados conforme a los principios, deberes y obligaciones previstos en la ley, pero la supresión no procede cuando el titular tenga un deber legal o contractual de permanecer en la base de datos, por ejemplo, mientras exista una obligación financiera pendiente o una relación contractual vigente que justifique la conservación de la información.
La SIC, a través de su Delegatura para la Protección de Datos Personales, es la autoridad de control encargada de velar por el cumplimiento de la Ley 1581 en Colombia. Sus funciones incluyen la vigilancia del cumplimiento de la normativa, la atención de quejas de los titulares, la imposición de sanciones cuando corresponde, y la promoción y divulgación de los derechos de los titulares de datos personales.
Un mecanismo de cumplimiento particularmente relevante en el sistema colombiano es el Registro Nacional de Bases de Datos (RNBD), administrado por la SIC. Las empresas que realizan tratamiento de datos personales y que superen ciertos umbrales (o que traten datos sensibles, entre otros criterios establecidos en la normativa) están obligadas a inscribir sus bases de datos en este registro público, informando aspectos como la identificación de la base de datos, su finalidad, la política de tratamiento aplicable y las medidas de seguridad implementadas.
No inscribir en el RNBD cuando corresponde es, por sí mismo, un motivo de sanción independiente de si hubo o no una filtración de datos, exactamente como ocurre con el registro de actividades de tratamiento en el modelo europeo del RGPD. Es una obligación de transparencia y trazabilidad, no una consecuencia de que algo haya salido mal.
La Ley 1581 faculta a la SIC para imponer sanciones de distinta naturaleza según la gravedad de la infracción, que incluyen multas de carácter personal e institucional hasta por el equivalente a dos mil salarios mínimos legales mensuales vigentes en el momento de la imposición de la sanción, suspensión de las actividades relacionadas con el tratamiento hasta por seis meses, cierre temporal de las operaciones relacionadas con el tratamiento una vez transcurrido el término de suspensión sin que se hubieren corregido las causas que dieron origen a la sanción, y cierre inmediato y definitivo de la operación que involucre el tratamiento de datos sensibles.
Este rango de sanciones, que va desde la multa económica hasta el cierre definitivo de operaciones, refleja que el sistema colombiano trata el incumplimiento reiterado o grave con una severidad comparable a la de marcos regulatorios más conocidos internacionalmente, aunque el mecanismo de cálculo (salarios mínimos, en lugar de porcentaje de facturación) sea distinto al del RGPD europeo.
El artículo 17 de la Ley 1581 impone a los responsables y encargados del tratamiento el deber de informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones de los códigos de seguridad y existan riesgos en la administración de la información de los titulares.
A diferencia del modelo europeo, que fija un plazo específico de 72 horas, la normativa colombiana no establece un número de horas exacto en la propia ley, pero exige que la notificación se haga de forma oportuna, y la SIC ha señalado en sus conceptos orientativos que la demora injustificada en informar un incidente agrava la responsabilidad del responsable del tratamiento, incluso si el incidente en sí mismo no fue causado por negligencia directa de la empresa.
En la práctica, esto significa que cualquier empresa que trate datos personales en Colombia debería tener un protocolo interno claro para estos casos: quién debe ser informado internamente ante la sospecha de un incidente, quién decide si se notifica a la SIC, y quién se encarga de comunicar a los titulares afectados cuando el riesgo para sus derechos lo justifique.
Improvisar esta respuesta en el momento de la crisis casi siempre termina generando demoras que la SIC interpreta como falta de diligencia, independientemente de la causa raíz del incidente original.
El Decreto 1377 de 2013 exige que los responsables del tratamiento de datos personales adopten una política de tratamiento de datos personales, de obligatorio cumplimiento interno, que debe estar a disposición de los titulares, y contener como mínimo la identificación del responsable, la finalidad del tratamiento, los derechos de los titulares, la persona o área responsable de atender peticiones, consultas y reclamos, y el procedimiento para que los titulares puedan ejercer sus derechos.
Este documento cumple una función similar a la política de privacidad exigida bajo otros marcos regulatorios internacionales, pero con requisitos de contenido específicos del sistema colombiano que conviene revisar puntualmente, en lugar de simplemente traducir o adaptar una política de privacidad genérica pensada para otro marco legal.
La Ley 1581 distingue con claridad entre dos figuras que muchas empresas confunden o tratan como si fueran lo mismo: el responsable del tratamiento y el encargado del tratamiento. Entender esta diferencia es clave para saber quién asume qué obligaciones cuando varias organizaciones participan en el manejo de los mismos datos.
El responsable del tratamiento es la persona natural o jurídica que decide sobre la base de datos y el tratamiento de los datos, es decir, quien define para qué se van a usar los datos y con qué finalidad. El encargado del tratamiento, en cambio, es quien realiza el tratamiento de datos personales por cuenta del responsable, siguiendo sus instrucciones, sin decidir de forma autónoma sobre la finalidad de ese tratamiento.
En términos prácticos, si tu empresa contrata un proveedor de email marketing para enviar campañas a tu base de clientes, tu empresa es la responsable (porque decidiste recoger esos correos y para qué finalidad los usas) y el proveedor de email marketing es el encargado (porque procesa esos datos siguiendo tus instrucciones, sin decidir por su cuenta qué hacer con ellos).
Esta distinción no es meramente teórica: la Ley 1581 exige que exista un contrato o acuerdo formal entre responsable y encargado que establezca las condiciones del tratamiento, las medidas de seguridad exigidas y las obligaciones de confidencialidad, algo equivalente en espíritu al contrato de encargado del tratamiento que exige el artículo 28 del RGPD europeo, aunque con su propio marco normativo colombiano.
Muchas empresas colombianas, especialmente pequeñas y medianas, usan herramientas de software (CRM, plataformas de email marketing, sistemas de atención al cliente, pasarelas de pago) sin haber verificado si existe este acuerdo formal con cada proveedor. Cuando la SIC investiga un incidente, uno de los primeros elementos que revisa es precisamente si esos acuerdos existen y si delimitan con claridad las responsabilidades de cada parte.
La Ley 1581 distingue entre dos conceptos que conviene no confundir: la transferencia internacional de datos, que ocurre cuando el responsable envía datos a un receptor que también es responsable y está ubicado en otro país, y la transmisión de datos, que ocurre cuando el responsable comparte datos con un encargado (por ejemplo, un proveedor tecnológico) ubicado fuera de Colombia para que los trate por su cuenta.
Como regla general, la ley prohíbe la transferencia internacional de datos personales hacia países que no proporcionen niveles adecuados de protección de datos, salvo que se cumpla alguna de las excepciones previstas, como el consentimiento expreso e inequívoco del titular para la transferencia específica, el intercambio de datos de carácter médico cuando así lo exija el tratamiento del titular por razones de salud o higiene pública, las transferencias bancarias o bursátiles conforme a la legislación aplicable, o las transferencias necesarias para la ejecución de un contrato entre el titular y el responsable.
Para las transmisiones a encargados en el exterior, la exigencia central es que el contrato entre responsable y encargado garantice que este último cumplirá con las obligaciones que la Ley 1581 impone al responsable, sin importar en qué país esté ubicado el servidor donde se procesan los datos.
Esto tiene una consecuencia práctica directa: si tu empresa colombiana usa un proveedor de software con servidores en Estados Unidos o en Europa, necesitas verificar que el contrato con ese proveedor incluye garantías equivalentes de protección de datos, no simplemente asumir que porque el proveedor es una empresa reconocida internacionalmente, automáticamente cumple con la normativa colombiana.
La Superintendencia de Industria y Comercio ha emitido conceptos orientativos sobre qué países o marcos se consideran con niveles adecuados de protección, pero en ausencia de una declaración específica de adecuación, la vía más segura para una empresa colombiana es incluir cláusulas contractuales robustas de protección de datos con cualquier proveedor internacional, documentando expresamente las garantías de seguridad y confidencialidad aplicables.
Para bajar todo esto a un ejemplo concreto, pensemos en una tienda de ropa online con sede en Medellín que vende tanto dentro como fuera de Colombia. Durante el proceso de compra, esta tienda recoge nombre, dirección de envío, correo electrónico, número de teléfono y datos de la tarjeta de pago (procesados por una pasarela externa).
Además, usa cookies de analítica para entender el comportamiento de navegación y píxeles de Meta e Instagram para mostrar anuncios a quienes visitaron el sitio sin completar la compra.
Para esta tienda, el cumplimiento correcto de la Ley 1581 implica varios elementos simultáneos. Primero, una política de tratamiento de datos personales visible y accesible, que explique con claridad para qué se usa cada dato recogido durante la compra. Segundo, una autorización específica y verificable para el envío de comunicaciones comerciales (newsletter, promociones), separada de la autorización necesaria para procesar el pedido, porque son finalidades distintas que requieren tratamiento distinto.
Tercero, contratos formales con la pasarela de pago y con cualquier proveedor tecnológico externo que actúe como encargado del tratamiento. Cuarto, una configuración de cookies que distinga claramente entre las necesarias para el funcionamiento del carrito de compra y las de publicidad o analítica, con un mecanismo de consentimiento verificable antes de activar estas últimas.
Y quinto, un procedimiento claro y conocido internamente para atender solicitudes de titulares que quieran conocer, actualizar, rectificar o solicitar la supresión de sus datos.
Si esta tienda superó los umbrales que exigen inscripción en el Registro Nacional de Bases de Datos, también necesita tener esa inscripción al día, actualizada con cualquier cambio relevante en sus finalidades de tratamiento o en las medidas de seguridad implementadas.
Si necesitas priorizar qué revisar primero en tu empresa, este orden reduce el riesgo de forma más rápida. Primero, verifica que tienes una política de tratamiento de datos personales redactada conforme a los requisitos del Decreto 1377 de 2013, no una política de privacidad genérica traducida de otro idioma o adaptada de otro marco legal sin revisión específica.
Segundo, revisa si tu empresa cumple los criterios que exigen inscripción en el Registro Nacional de Bases de Datos, y si es así, confirma que esa inscripción está hecha y actualizada.
Tercero, identifica todos los proveedores tecnológicos que actúan como encargados del tratamiento en tu operación (email marketing, CRM, pasarela de pago, herramientas de atención al cliente, plataformas de analítica) y verifica que existe un contrato o acuerdo formal con cada uno de ellos que delimite responsabilidades y medidas de seguridad.
Cuarto, si alguno de esos proveedores procesa datos fuera de Colombia, confirma que existen garantías contractuales adecuadas de protección de datos para esa transmisión internacional.
Quinto, revisa la configuración de cookies y tecnologías de rastreo de tu sitio web, asegurándote de que las no esenciales (publicidad, analítica de terceros) solo se activan después de una autorización clara y verificable del visitante, en lugar de activarse automáticamente al cargar la página.
Aunque la Ley 1581 no fue diseñada específicamente pensando en cookies de sitios web (a diferencia de la normativa europea, que sí tiene una directiva específica sobre este tema), el principio de autorización previa e informada aplica igualmente cuando el tratamiento de datos personales ocurre a través de tecnologías de rastreo en línea, como cookies de analítica, píxeles publicitarios o identificadores de dispositivo que permiten identificar o hacer identificable a una persona.
En la práctica, esto significa que un sitio web con visitantes colombianos que usa cookies de terceros para publicidad o analítica debería obtener una autorización clara y verificable antes de activar esas cookies, exactamente con el mismo espíritu de transparencia y libertad que exige la ley para cualquier otro tratamiento de datos personales, aunque el marco normativo colombiano no tenga todavía el nivel de detalle técnico que sí tiene la guía de cookies de otras autoridades de protección de datos en el mundo.
Aquí es donde una plataforma de gestión del consentimiento se vuelve relevante también para el contexto colombiano: no como un simple aviso visual, sino como la infraestructura que identifica qué cookies y scripts de terceros están activos en el sitio, permite configurar categorías de finalidad claras para el usuario, registra de forma verificable la autorización otorgada (o su ausencia), y mantiene ese registro disponible como prueba de cumplimiento frente a cualquier consulta futura, sea de un titular ejerciendo sus derechos o de la propia SIC en el marco de una investigación.
Si tu empresa opera en varios países de Latinoamérica o incluso en Europa, es útil entender qué tiene en común la Ley 1581 con otros marcos regulatorios y dónde difiere, porque construir un programa de cumplimiento pensado únicamente en un país cuando en realidad operas en varios termina generando huecos costosos.
La Ley 1581 comparte con el RGPD europeo varios principios estructurales: la exigencia de una base legal (autorización, en el caso colombiano) para tratar datos, el reconocimiento de derechos similares para el titular (acceso, rectificación, supresión), y la existencia de una autoridad de control independiente con capacidad sancionatoria. Sin embargo, difiere en aspectos relevantes.
El sistema colombiano no distingue de forma tan explícita entre distintas bases legales alternativas al consentimiento como sí lo hace el RGPD (que reconoce seis bases legales distintas), sino que construye su modelo principalmente alrededor de la autorización previa, con excepciones puntuales tasadas por la ley.
El cálculo de las sanciones también es distinto: mientras el RGPD las calcula como un porcentaje de la facturación global de la empresa, la Ley 1581 las calcula en salarios mínimos legales mensuales vigentes, lo que en la práctica genera montos máximos de otro orden de magnitud.
Con la Ley General de Protección de Datos Personales de Brasil (LGPD), la Ley 1581 comparte una inspiración común en los principios generales de protección de datos que se volvieron estándar internacional después del RGPD europeo, pero cada país conserva su propio procedimiento sancionatorio, su propia autoridad de control (la SIC en Colombia, la ANPD en Brasil) y sus propios matices normativos que no se pueden asumir como intercambiables entre jurisdicciones.
Esto tiene una implicación práctica muy concreta para empresas con operación regional: no sirve construir una única política de privacidad genérica y asumir que cumple en todos los países donde operas. Cada jurisdicción tiene su propia autoridad, su propio procedimiento y, en algunos casos, sus propios requisitos de forma (como el Registro Nacional de Bases de Datos, específico del sistema colombiano) que no tienen equivalente directo en otros países de la región.
Un error común es pensar que basta con mostrar un aviso o una casilla de aceptación para cumplir con el requisito de autorización de la Ley 1581. La ley exige algo más específico: que el responsable del tratamiento pueda conservar prueba de la autorización otorgada por el titular. Esto significa que no basta con haber pedido la autorización en algún momento, hay que poder demostrarla después, cuando la SIC o el propio titular la pidan.
En la práctica digital, esto se traduce en preguntas muy concretas que cualquier empresa debería poder responder sin esfuerzo. ¿Puedes identificar, para un usuario específico, en qué fecha exacta aceptó recibir comunicaciones comerciales? ¿Puedes demostrar qué texto exacto de autorización vio ese usuario en el momento de aceptar, considerando que ese texto puede haber cambiado con el tiempo? ¿Puedes diferenciar entre un usuario que nunca dio autorización y uno que la dio y luego la revocó?
Si la respuesta a estas preguntas es "no estamos seguros" o "tendríamos que revisar manualmente", eso es exactamente el tipo de hueco que una plataforma de gestión del consentimiento está diseñada para cerrar, porque registra de forma estructurada y verificable cada evento de consentimiento, con fecha, finalidad específica y versión del texto presentado al usuario, de modo que la trazabilidad no depende de la memoria de nadie ni de revisar correos electrónicos sueltos.
¿Qué diferencia hay entre el Habeas Data y la Ley 1581?
El Habeas Data es el derecho fundamental reconocido en el artículo 15 de la Constitución colombiana, que permite a las personas conocer, actualizar y rectificar la información que se recoja sobre ellas. La Ley 1581 de 2012 es la ley estatutaria que desarrolla ese derecho constitucional en obligaciones concretas para las empresas y entidades que tratan datos personales, incluyendo principios, derechos de los titulares y el régimen sancionatorio.
¿Mi empresa, con sede fuera de Colombia, tiene que cumplir la Ley 1581?
Sí, si ofreces bienes o servicios a personas ubicadas en Colombia y recoges sus datos personales en ese proceso. La ley no exige que la empresa tenga sede en Colombia, exige que el tratamiento afecte a personas dentro del territorio colombiano o que la empresa dirija su actividad comercial hacia ese mercado.
¿Es obligatorio inscribirse en el Registro Nacional de Bases de Datos (RNBD)?
Depende de si tu empresa cumple los criterios establecidos por la normativa (que incluyen, entre otros factores, tratar datos sensibles o superar ciertos umbrales de operación). No inscribirse cuando corresponde es una infracción independiente, que la SIC puede sancionar aunque no haya ocurrido ninguna filtración o incidente de seguridad relacionado con esos datos.
¿Qué pasa si un cliente pide que elimine sus datos y todavía tiene una factura pendiente conmigo?
El derecho de supresión no es absoluto. Si existe un deber legal o contractual vigente, como una obligación financiera pendiente, la empresa puede conservar los datos necesarios para cumplir con esa obligación, aunque debe explicar al titular por qué no procede la eliminación inmediata y limitar el tratamiento a lo estrictamente necesario para ese fin.
¿Necesito autorización explícita para usar cookies de publicidad en mi web dirigida a usuarios colombianos?
La Ley 1581 exige autorización previa, expresa e informada para el tratamiento de datos personales, y esto aplica también cuando ese tratamiento ocurre a través de cookies u otras tecnologías de rastreo que permiten identificar a una persona. Aunque el marco colombiano no tiene el mismo nivel de detalle técnico específico sobre cookies que otras jurisdicciones, el principio de libertad y transparencia de la ley exige un consentimiento verificable antes de activar ese tipo de tecnologías.
¿La Ley 1581 y el RGPD europeo son la misma cosa con nombre distinto?
No. Comparten una inspiración común en los principios generales de protección de datos, pero son marcos legales independientes, con autoridades de control distintas, procedimientos sancionatorios diferentes y matices normativos propios de cada sistema jurídico.
Una empresa que opera en Colombia y en la Unión Europea no puede asumir que cumplir con uno de los dos marcos automáticamente cubre al otro; necesita revisar ambos de forma independiente, idealmente con apoyo de asesoría jurídica local en cada jurisdicción donde tenga presencia comercial activa.
Al final, cumplir con el Habeas Data no debería verse como un trámite burocrático más, sino como una señal concreta hacia tus clientes colombianos de que su información se maneja con seriedad, algo que cada vez más personas valoran de forma activa a la hora de decidir con qué empresas hacer negocios en internet.
¿Quieres saber si el tratamiento de datos de tu sitio web cumple realmente con la Ley 1581 y el Habeas Data colombiano?
Agenda una conversación con nuestro equipo y revisamos juntos cómo está funcionando hoy el consentimiento en tu sitio.
Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Teléfono: +1 (407) 768-3792
AdOpt
Recursos
Producto
Certificaciones