EnglishEspañol
Colombia flag

Colombia

Leyes de Privacidad de Datos de Colombia: Guía sobre la Ley 1581 y el Hábeas Data (2026)

Por Equipo Editorial de Recording Law27 min de lectura
Leyes de Privacidad de Datos de Colombia: Guía sobre la Ley 1581 y el Hábeas Data (2026)

Preguntas frecuentes

¿La ley de protección de datos de Colombia se aplica a empresas extranjeras?

Sí. La Ley 1581 de 2012 se aplica a cualquier entidad, colombiana o extranjera, que trate datos personales de personas ubicadas en Colombia. Si su empresa recopila, almacena o utiliza información personal de residentes colombianos, debe cumplir con la Ley 1581 sin importar dónde esté constituida o dónde se encuentren sus servidores. Los proyectos de reforma pendientes ampliarían aún más este alcance, aplicando expresamente la ley a todo responsable que ofrezca bienes o servicios a personas en Colombia o que monitoree su comportamiento, replicando el enfoque extraterritorial del GDPR.

¿Qué es el hábeas data en Colombia?

El hábeas data es un derecho fundamental de rango constitucional establecido en el artículo 15 de la Constitución Política de 1991 de Colombia. Otorga a toda persona el derecho a conocer qué información personal se conserva sobre ella en bases de datos públicas o privadas, a actualizar esa información y a rectificar los registros inexactos. A diferencia de los países donde la protección de datos es puramente un derecho legal, la protección de rango constitucional de Colombia significa que las personas pueden hacer valer el hábeas data de inmediato mediante una acción de tutela ante cualquier juez, quien debe fallar dentro de los 10 días.

¿Cuál es la diferencia entre la Ley 1581 y la Ley 1266 en Colombia?

La Ley 1581 de 2012 es la norma general de protección de datos que abarca todo tipo de datos personales en todos los sectores. La Ley 1266 de 2008 es un régimen especializado que regula los datos financieros, crediticios y comerciales utilizados en las bases de datos de las centrales de riesgo. La Ley 1266 no exige, en la mayoría de los casos, el consentimiento previo para el tratamiento, pero establece plazos específicos para la conservación de la información crediticia negativa, incluida su eliminación inmediata una vez resuelta la deuda subyacente (según la modificación de la Ley 2157 de 2021). Ambas leyes son aplicadas por la SIC.

¿Cuánto puede multar la SIC a una empresa por infracciones de protección de datos en Colombia?

Conforme a la Ley 1581 vigente, la SIC puede imponer multas de hasta 2.000 veces el salario mínimo legal mensual vigente (SMMLV). Con base en el SMMLV de 2026 de COP 1.750.905, la multa máxima es de aproximadamente COP 3.500 millones (alrededor de USD 830.000). Además de las multas, la SIC puede suspender el tratamiento de datos por hasta seis meses u ordenar el cese definitivo en casos graves. Si los proyectos de reforma pendientes se convierten en ley, la multa máxima ascendería al 5% de los ingresos operacionales anuales, con un tope de entre 4.000 y 10.000 SMMLV, según cuál de los dos textos prevalezca.

¿Puedo transferir datos personales desde Colombia hacia Estados Unidos?

Sí. Estados Unidos se encuentra entre los países que la SIC ha reconocido como garantes de una protección de datos adecuada, por lo que las transferencias de datos personales desde Colombia hacia destinatarios en Estados Unidos están permitidas sin necesidad de autorización adicional de la SIC. El responsable del tratamiento debe seguir cumpliendo con todos los demás requisitos de la Ley 1581, incluido el consentimiento válido para el tratamiento subyacente y las garantías contractuales u operativas de que el receptor en Estados Unidos mantiene medidas de seguridad adecuadas.

¿Qué son las cláusulas contractuales modelo de Colombia para las transferencias transfronterizas?

En diciembre de 2025, la SIC emitió la Circular Externa N.° 003 de 2025, que introdujo cláusulas contractuales modelo de carácter voluntario para las transferencias y transmisiones internacionales de datos personales hacia países que no figuran en la lista de adecuación de la SIC. El uso de las cláusulas es opcional, pero una vez adoptadas se vuelven vinculantes. El mecanismo es análogo a las cláusulas contractuales tipo de la UE y ofrece una vía de cumplimiento más predecible que el proceso de Declaración de Conformidad, que requiere una revisión caso por caso de la SIC.

¿Qué ocurrió con Worldcoin en Colombia?

El 3 de octubre de 2025, la SIC emitió la Resolución 78798, que ordenó el cierre inmediato y definitivo de todas las operaciones de tratamiento de datos de World Foundation y Tools for Humanity (Worldcoin) en Colombia. Tras una investigación de siete meses, la SIC determinó que Worldcoin había recolectado escaneos biométricos de iris de casi dos millones de colombianos sin un consentimiento plenamente informado ni libremente otorgado: no existía un anexo de privacidad específico para Colombia pese a que sí existían anexos para otras jurisdicciones, los incentivos económicos volvían coercitivo el consentimiento, y la empresa no divulgó el protocolo de Cómputo Multiparte Seguro utilizado para almacenar los códigos de iris junto con terceros. La SIC ordenó la eliminación de todos los datos biométricos recolectados en Colombia. World Foundation anunció que presentaría recursos legales.

¿Qué exige la circular colombiana de protección de datos en materia de IA?

La Circular 002 de la SIC, del 21 de agosto de 2024, se aplica a todos los responsables, encargados y usuarios que desarrollen o implementen sistemas de inteligencia artificial que utilicen datos personales. Exige: (1) un estudio de impacto en privacidad antes de iniciar cualquier recolección de datos basada en IA; (2) la adhesión a los principios de necesidad, idoneidad, razonabilidad y proporcionalidad; (3) entornos de tratamiento seguros que cumplan con la ley vigente antes de que comience la recolección; (4) la implementación de técnicas de privacidad diferencial cuando sea viable; y (5) transparencia con los titulares sobre el uso de la IA en las decisiones de tratamiento. El incumplimiento de las instrucciones de la circular puede constituir una infracción a la Ley 1581.

¿Qué nuevos derechos agregarían los proyectos de reforma de Colombia para los titulares de datos?

El proyecto de reforma combinado que consolida los Proyectos 214/2025 y 274/2025 fue aprobado por la Comisión Primera Constitucional de la Cámara de Representantes a fines de octubre de 2025 y se encuentra a la espera de nuevas rondas legislativas. Agregaría: el derecho a no ser objeto de decisiones exclusivamente automatizadas con efectos significativos; el derecho a la portabilidad de los datos; y el derecho a la limitación del tratamiento. Los proyectos también introducirían nuevas bases legales además del consentimiento, incluidas la ejecución de un contrato y el interés legítimo, acercando el marco colombiano de manera considerable al GDPR. No se ha confirmado una fecha de sanción al mes de mayo de 2026.

Actualizaciones

Actualización integral: se agregó la sección de jurisprudencia de la Corte Constitucional, los proyectos de reforma 214/274 de 2025 y el estado de aprobación en la Comisión de la Cámara, la Circular 001 de 2025 de la SIC (fintech), se ampliaron los detalles de la resolución sobre Worldcoin, se amplió el apartado de preguntas frecuentes a 9 preguntas, se agregó una tabla comparativa de categorías de datos, y se actualizaron los metadatos y las palabras clave.

Publicación inicial. Se abordaron la Ley 1581/2012, el Decreto 1377/2013, la autoridad de la SIC, el RNBD, las transferencias transfronterizas, la notificación de brechas, los lineamientos de IA de la Circular 002/2024, y la actuación sancionatoria sobre Worldcoin.

Fuentes y referencias

  1. Constitución Política de Colombia de 1991: Artículo 15 (Derecho a la Intimidad y Hábeas Data)(constituteproject.org)
  2. Función Pública: Ley 1581 de 2012 (Ley Estatutaria de Protección de Datos Personales)(funcionpublica.gov.co).gov
  3. Superintendencia de Industria y Comercio: Protección de Datos Personales (Ley 1581 de 2012 y Decreto 1377 de 2013)(sic.gov.co).gov
  4. SIC: Delegatura para la Protección de Datos Personales(sic.gov.co).gov
  5. SIC: Circular Externa N.° 002 de 2024, Lineamientos sobre el Tratamiento de Datos Personales en Sistemas de Inteligencia Artificial(sedeelectronica.sic.gov.co).gov
  6. SIC: Circular Externa N.° 001 de 2025, Lineamientos para el Tratamiento de Datos Personales en el Ecosistema Fintech(sedeelectronica.sic.gov.co).gov
  7. SIC: Sanciones de Protección de Datos Personales 2024(sic.gov.co).gov
  8. SIC: ABC del Proyecto de Ley de Protección de Datos Personales en Colombia(sedeelectronica.sic.gov.co).gov
  9. Baker McKenzie: actualización 2026 sobre el salario mínimo y los auxilios en Colombia(bakermckenzie.com)
  10. Baker McKenzie: requisitos de seguridad y notificación de incidentes en Colombia(resourcehub.bakermckenzie.com)
  11. Holland & Knight: protección de datos en Colombia, sanciones, nuevas reglas de la SIC y el impacto de la inteligencia artificial (2025)(hklaw.com)
  12. Holland & Knight: obligaciones del Registro Nacional de Bases de Datos Personales ante la SIC en Colombia para 2025(hklaw.com)
  13. IAPP: Colombia introduce nuevas cláusulas contractuales modelo (Circular Externa N.° 003 de 2025)(iapp.org)
  14. Allende & Brea: nuevos proyectos de ley para modificar la ley de protección de datos de Colombia, presentados en el Congreso (Proyectos 214/2025 y 274/2025)(allende.com)
  15. DataGuidance: Colombia, la Comisión de la Cámara aprueba el proyecto combinado de reforma(dataguidance.com)
  16. Biometric Update: Colombia ordena el cierre de World, citando fallas de cumplimiento en materia biométrica (Resolución 78798, 3 de octubre de 2025)(biometricupdate.com)
  17. DLA Piper: leyes de protección de datos del mundo, Colombia(dlapiperdataprotection.com)
  18. Privacy International: estado de la privacidad, Colombia(privacyinternational.org)
Compartir: