El problema no es la mala fe. Es que adaptar un programa de privacidad entre jurisdicciones se siente como un trabajo de traducción: cambiar el nombre de la autoridad, ajustar las referencias legales, reemplazar «GDPR» por «Ley 1581». Y el documento queda con buena cara.
Lo que no se ve es que varios de los mecanismos operativos cambian de forma, no de nombre. Estos son los cinco que más caro salen.
1. Los plazos: dos, distintos, y en días hábiles
El GDPR da un plazo único de un mes para atender una solicitud del titular, prorrogable dos meses más. La Ley 21.719 chilena trabaja con 30 días corridos. Colombia no hace ninguna de las dos cosas.
La Ley 1581 distingue dos figuras distintas, con plazos distintos y prórrogas distintas:
10 días hábiles desde la recepción. Si no es posible atenderla en ese término, se informa al interesado los motivos de la demora y la fecha de respuesta, que no puede superar los 5 días hábiles siguientes al vencimiento del primer plazo.
15 días hábiles contados desde el día siguiente a la recepción. La prórroga máxima es de 8 días hábiles adicionales, informando igualmente los motivos.
Una consulta pide información sobre los datos que tratas. Un reclamo pide corrección, actualización o supresión, o denuncia un incumplimiento. Son procesos distintos y el sistema que los recibe tiene que saber cuál es cuál desde el minuto uno, porque el reloj arranca diferente.
Y son días hábiles. Con festivos colombianos, que no son pocos: un procedimiento que cuenta corrido subestima el plazo real, pero uno calcado de Europa hace lo contrario y te deja respondiendo al día 30 cuando el plazo del reclamo venció en el 15.
La prórroga no es automática. En ambos casos la ley exige informar al interesado los motivos de la demora y la nueva fecha. Una prórroga que nadie comunicó no es una prórroga: es un incumplimiento con más días encima.
2. El interés legítimo no existe
Esta es la que más silenciosamente rompe cosas, porque no produce ningún error visible. Simplemente deja actividades enteras sin base válida.
El GDPR ofrece seis bases de licitud, y el interés legítimo es la que sostiene buena parte del tratamiento real de una empresa: analítica de producto, prevención de fraude, seguridad de la red, marketing a clientes existentes. Es la base cómoda, la que evita pedir consentimiento para todo.
El régimen colombiano no la contempla. La autorización previa, expresa e informada del titular es la regla general, con excepciones tasadas en la ley —y esas excepciones son eso, excepciones, no una base de propósito general.
Si el inventario de tratamientos que trajiste de Europa apoya diez actividades en interés legítimo, en Colombia esas diez quedan sin respaldo. No es un ajuste de redacción: hay que decidir, para cada una, si cae en una excepción legal o si necesita autorización —y si necesita autorización, hay que ir a buscarla.
3. El RNBD no es el registro del artículo 30
Ambos se llaman «registro» y ahí termina el parecido.
El registro de actividades de tratamiento del artículo 30 del GDPR es un documento interno. Lo mantienes, lo actualizas, y lo exhibes si la autoridad lo pide.
El Registro Nacional de Bases de Datos colombiano es un directorio público administrado por la Superintendencia de Industria y Comercio. Se inscribe ante la SIC, con información general de cada base de datos —finalidad, tipos de datos, origen, canales de atención, medidas de seguridad, encargado, transferencias internacionales— y tiene un calendario de mantenimiento propio que no existe en Europa.
Otra diferencia que sorprende: en Colombia el registro tiene umbral. Aplica a personas jurídicas de naturaleza pública y a sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT. El artículo 30 del GDPR tiene su propia excepción para organizaciones pequeñas, pero es otra regla y se mide distinto.
Si no tienes claro de qué lado del umbral está tu organización, lo calculamos con tus activos en 30 segundos.
No registrar no es quedar libre. El resto de la Ley 1581 —política, aviso, autorización, canal de atención, medidas de seguridad— aplica a toda organización que trate datos personales, sin umbral de tamaño.
4. Política y aviso son dos documentos
En la práctica europea se habla de «el aviso de privacidad» como una sola cosa: el texto que informa al titular en el momento de la recolección, cubriendo los artículos 13 y 14 del GDPR.
Colombia separa el instrumento en dos, y ambos son exigibles:
- La política de tratamiento es el documento completo. Debe constar en medio físico o electrónico, en lenguaje claro y sencillo, y ponerse en conocimiento de los titulares.
- El aviso de privacidad es la comunicación en el punto de recolección que informa de la existencia de esa política, de cómo acceder a ella y de las finalidades del tratamiento.
Ley 1581 de 2012 · Decreto 1377 de 2013
Tener sólo uno de los dos es un hallazgo. Y hay un detalle operativo que se pasa por alto: como la autorización se otorga bajo una versión de la política, versionar esa política importa. Cuando alguien reclama dos años después, lo que hay que poder mostrar es bajo qué texto autorizó.
5. El hábeas data financiero va por otra ley
La Ley 1581 de 2012 es el régimen general. Pero el hábeas data financiero y crediticio —el de las centrales de riesgo— se rige por la Ley 1266 de 2008, con sus propias reglas.
En Europa no existe esa bifurcación: el GDPR cubre el dato crediticio como cualquier otro. Un programa portado desde allá tiende a meter todo en el mismo saco, y eso lleva a aplicar plazos y deberes que no corresponden —en una dirección o en la otra.
Si tu operación toca reporte a centrales de riesgo, es un análisis aparte y conviene hacerlo antes de escribir el procedimiento, no después.
Resumen en una tabla
| Mecanismo | GDPR | Ley 1581 · Colombia |
|---|---|---|
| Solicitud del titular | Un plazo único, en meses | Dos plazos: consulta 10 hábiles (+5), reclamo 15 hábiles (+8) |
| Cómputo | Corrido | Días hábiles |
| Interés legítimo | Base de licitud disponible | No existe. Autorización como regla, excepciones tasadas |
| Registro | Interno, se exhibe a requerimiento | RNBD: público, ante la SIC, con umbral de 100.000 UVT |
| Documento informativo | Un aviso de privacidad | Dos: política de tratamiento y aviso de privacidad |
| Dato crediticio | Mismo régimen | Régimen aparte: Ley 1266 de 2008 |
Qué revisar esta semana
Ninguno de estos cinco puntos requiere un proyecto. Son verificaciones de una tarde:
- Abre tu procedimiento de solicitudes del titular y busca el número. Si dice 30, o si dice un solo plazo para todo, está mal.
- Revisa si el sistema distingue consulta de reclamo al momento de recibirla. Si entran por el mismo formulario sin diferenciarse, el SLA no se puede calcular.
- Busca «interés legítimo» en tu inventario de tratamientos. Cada aparición es una actividad que hay que reevaluar.
- Confirma que existen los dos documentos, con versión y fecha, y que el aviso está donde efectivamente recolectas.
- Verifica el umbral del RNBD contra tus activos totales del último cierre.
Y el contexto que cambia la urgencia de todo lo anterior: la Ley 1581 rige desde 2012. No es una norma que viene — lleva más de una década vigente, con una autoridad que ya sanciona. La conversación en Colombia no es «prepárate para lo que se viene». Es otra.
Si quieres el panorama completo —las ocho obligaciones del responsable, los plazos, el RNBD y el régimen sancionatorio— está en nuestra guía de hábeas data y Ley 1581.
¿Tu procedimiento aguanta una revisión de la SIC?
45 minutos. Miramos qué estás tratando, con qué autorizaciones puedes probarlo y dónde el procedimiento heredado deja expuesta la operación. Sin tarjeta.
Evaluar mi preparación