Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Ley de protección de datos en Colombia: qué exige a las empresas

La Ley 1581 de 2012 y su reglamentación obligan a toda empresa que trate datos personales en Colombia. Qué exige, qué vigila la SIC y por dónde empezar.

En Colombia, la protección de datos personales se rige por la Ley Estatutaria 1581 de 2012 y su reglamentación, hoy compilada en el Decreto Único Reglamentario 1074 de 2015 (capítulos 25 y 26, que recogen los decretos 1377 de 2013 y 886 de 2014). La ley aplica a toda empresa que recolecte, almacene, use o circule datos de personas naturales, sin importar su tamaño. Exige autorización previa e informada del titular, una política de tratamiento, atender consultas y reclamos en plazos fijos, proteger la información y reportar incidentes a la Superintendencia de Industria y Comercio (SIC). Las multas llegan a 2.000 salarios mínimos mensuales legales vigentes.

Qué normas rigen en Colombia

  • Ley Estatutaria 1581 de 2012: régimen general de protección de datos personales.
  • Decreto 1377 de 2013 (capítulo 25 del Decreto 1074 de 2015): autorización, políticas, derechos, transferencias y responsabilidad demostrada.
  • Decreto 886 de 2014, modificado por el Decreto 090 de 2018 (capítulo 26 del Decreto 1074 de 2015): Registro Nacional de Bases de Datos.
  • Circular Única de la SIC, título V: instrucciones sobre el registro, el reporte de incidentes y los países con nivel adecuado de protección.

A septiembre de 2026 hay en el Congreso proyectos para reformar la Ley 1581, entre ellos uno radicado por el Gobierno en agosto de 2025; mientras no se aprueben, rige el marco descrito aquí.

Quién vigila: la SIC y su Delegatura

El artículo 19 de la ley asigna la vigilancia a la Superintendencia de Industria y Comercio, a través de la Delegatura para la Protección de Datos Personales.

Principios que debe respetar tu empresa

El artículo 4 de la ley fija ocho principios que se aplican de forma conjunta: legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. En la práctica significan tratar datos solo para fines legítimos informados, con consentimiento, mantenerlos exactos, no dejarlos disponibles en internet sin control de acceso y protegerlos con medidas técnicas, humanas y administrativas.

Autorización del titular

Según el artículo 9, todo tratamiento requiere la autorización previa e informada del titular, obtenida por un medio que permita consultarla después. El reglamento admite que se otorgue por escrito, de forma oral o mediante conductas inequívocas, siempre que la empresa pueda probarla.

El artículo 10 exceptúa, entre otros casos, la información requerida por una entidad pública o por orden judicial, los datos de naturaleza pública, la urgencia médica o sanitaria y los datos del registro civil.

Datos sensibles y datos de niños

Datos sensibles

El artículo 5 los define como los que afectan la intimidad o cuyo mal uso puede generar discriminación: origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales, salud, vida sexual y datos biométricos. Su tratamiento está prohibido salvo las excepciones del artículo 6, la principal de ellas la autorización explícita del titular.

Niños, niñas y adolescentes

El artículo 7 y el reglamento permiten tratar sus datos solo si se respeta su interés superior y sus derechos fundamentales. La autorización la otorga su representante legal, después de escuchar la opinión del menor según su madurez.

Derechos de los titulares y plazos de respuesta

El artículo 8 reconoce al titular el derecho a:

  • Conocer, actualizar y rectificar sus datos.
  • Solicitar prueba de la autorización otorgada.
  • Ser informado del uso dado a sus datos.
  • Presentar quejas ante la SIC.
  • Revocar la autorización y solicitar la supresión del dato cuando no se respeten los principios y garantías legales.
  • Acceder gratuitamente a sus datos.
TrámitePlazo máximoNorma
Consulta10 días hábiles desde su reciboLey 1581, art. 14
Reclamo (corrección, actualización, supresión o incumplimiento)15 días hábiles desde el día siguiente a su reciboLey 1581, art. 15

Política de tratamiento y responsabilidad demostrada

Toda empresa responsable debe tener una política de tratamiento de la información en lenguaje claro, en medio físico o electrónico, y darla a conocer a los titulares. Debe incluir, entre otros puntos, el responsable, las finalidades, los derechos del titular y el procedimiento y área para ejercerlos. La ley también exige un manual interno de políticas y procedimientos (artículo 17, literal k).

Además, bajo el principio de responsabilidad demostrada, la empresa debe poder probar ante la SIC que implementó medidas apropiadas y efectivas, proporcionales a su tamaño, a la naturaleza de los datos y a los riesgos del tratamiento.

Registro Nacional de Bases de Datos (RNBD)

El RNBD es el directorio público de las bases de datos que operan en el país, administrado por la SIC. No todas las empresas deben inscribirse: desde el Decreto 090 de 2018 están obligados solo los responsables del tratamiento que sean:

  • Sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT.
  • Personas jurídicas de naturaleza pública.
SituaciónPlazo según la SIC
Inscripción inicial de obligadosVenció entre septiembre de 2018 y enero de 2019, según el tipo de entidad
Bases de datos creadas despuésDentro de los 2 meses siguientes a su creación
Cambios sustanciales en la información registradaDentro de los primeros 10 días hábiles de cada mes
Actualización anualEntre el 2 de enero y el 31 de marzo de cada año

Atención: aunque no estés obligado a inscribirte, el resto de la ley sí aplica a todas las empresas, como aclara la SIC.

Reporte de incidentes de seguridad a la SIC

El artículo 17, literal n, obliga a informar a la autoridad cuando haya violaciones a los códigos de seguridad y riesgos para la información de los titulares. La Circular Única de la SIC fija el plazo: 15 días hábiles desde que el incidente se detecta y llega a conocimiento de la persona o el área encargada de atenderlo.

  • Las empresas inscritas en el RNBD lo reportan a través del RNBD.
  • Las no obligadas a inscribirse y los encargados del tratamiento lo reportan por el aplicativo de la SIC en el micrositio de la Delegatura o por los canales oficiales de la entidad.

Para la respuesta interna, revisa nuestra guía de qué hacer ante una filtración de datos.

Transferencias internacionales

El artículo 26 prohíbe transferir datos a países que no ofrezcan un nivel adecuado de protección según los estándares de la SIC. La Circular Única publica la lista de países adecuados; incluye, entre otros, Estados Unidos, México, Perú, España y los declarados adecuados por la Comisión Europea.

Si el destino no está en la lista, la transferencia solo procede si encaja en una excepción del artículo 26 (por ejemplo, autorización expresa e inequívoca del titular o ejecución de un contrato con él) o si se obtiene una declaración de conformidad de la SIC. Más detalles en transferencia internacional de datos.

Sanciones

El artículo 23 permite a la SIC imponer a responsables y encargados:

SanciónAlcance
MultaHasta 2.000 salarios mínimos mensuales legales vigentes al momento de imponerla; pueden ser sucesivas mientras subsista el incumplimiento
SuspensiónDe las actividades de tratamiento, hasta por 6 meses
Cierre temporalSi no se adoptan los correctivos ordenados tras la suspensión
Cierre inmediato y definitivoDe la operación que involucre datos sensibles

Por dónde empezar

  1. Haz un inventario de datos personales: qué bases tienes (empleados, clientes, proveedores), dónde están y quién accede. Ver inventario de datos personales.
  2. Revisa si superas los 100.000 UVT y debes inscribirte en el RNBD.
  3. Ordena las autorizaciones y la forma de conservar su prueba.
  4. Publica la política de tratamiento y adopta el manual interno.
  5. Define un canal para consultas y reclamos con control de plazos.
  6. Prepara el procedimiento de incidentes para reportar dentro de los 15 días hábiles.
  7. Revisa tus proveedores en el exterior y la base legal de cada transferencia.

Si operas también en otros países, el mismo inventario sirve de base: en Perú rige la Ley 29733 (lo explicamos en ley de protección de datos en Perú) y Chile tiene su propia norma, la Ley 21.719, vigente desde el 1 de diciembre de 2026. Para una vista regional, consulta protección de datos en Latinoamérica y protección de datos en el mundo.

Saber qué datos tienes y dónde están

Casi todas las obligaciones anteriores parten de la misma pregunta: qué datos personales tiene la empresa y dónde están. Muchos no están en los sistemas formales sino en hojas de cálculo en los PC, adjuntos del correo y archivos de Google Drive. Una herramienta de descubrimiento, como un DLP, ayuda a responder esa pregunta con datos y no con suposiciones. Si quieres ver cómo lo abordamos, revisa por qué UpTech DLP o solicita una cotización.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo