🇨🇴 Colombia · Ley 1581 de 2012 · SIC

/// Privacidad continua, no reactiva.

Hábeas data en Colombia.
El derecho que tu empresa
tiene que poder demostrar.

La Ley 1581 rige hace más de una década y la SIC ya sanciona. Lo que se audita no es tu buena intención: es si puedes mostrar la autorización, la política vigente, la trazabilidad del dato y la respuesta al titular dentro del plazo. Eso no se resuelve con un PDF guardado en una carpeta.

Sin tarjeta · 45 min · Revisamos tu tratamiento de datos contra la Ley 1581

app.vigiacomply.io/privacy/solicitudes — mockup
Solicitudes de titulares Ley 1581 · días hábiles
Reclamo
Supresión de datos · SOL-2026-0418
3 / 15 hábiles
Consulta
Acceso a información · SOL-2026-0417
8 / 10 hábiles
Reclamo
Rectificación · SOL-2026-0412 · prorrogado
6 / 8 hábiles
Prórroga notificada al titular 3 de 3 con evidencia
/// Definición

¿Qué es el hábeas data?

El hábeas data es el derecho de toda persona a conocer, actualizar, rectificar y suprimir los datos personales que sobre ella existan en bases de datos públicas o privadas.

En Colombia nace del artículo 15 de la Constitución Política y lo desarrolla la Ley Estatutaria 1581 de 2012, reglamentada por el Decreto 1377 de 2013. La autoridad que lo vigila es la Superintendencia de Industria y Comercio, a través de su Delegatura para la Protección de Datos Personales.

Existe además la Ley 1266 de 2008, que regula el hábeas data financiero y crediticio — el de las centrales de riesgo. Es un régimen distinto y no se debe confundir con el general.

Para la empresa, el hábeas data se traduce en algo concreto: cada dato personal que tratas necesita una autorización, una finalidad declarada y un canal por donde el titular pueda ejercer sus derechos — con plazos que corren.

/// Plazos legales · Ley 1581

Los plazos se cuentan en días hábiles

Es el detalle que más se pasa por alto al copiar un procedimiento de otra jurisdicción. En Colombia el reloj no corre en días corridos.

10 días
Hábiles para atender una consulta del titular
Art. 14 · prórroga máx. 5 hábiles
15 días
Hábiles para atender un reclamo, desde el día siguiente
Art. 15 · prórroga máx. 8 hábiles
2 meses
Para inscribir en el RNBD una base de datos nueva
Desde su creación
31 mar
Cierre de la actualización anual del RNBD
Ventana desde el 2 de enero

Consulta y reclamo no son lo mismo. Una consulta pide información sobre los datos que tienes. Un reclamo pide corrección, actualización o supresión, o denuncia un incumplimiento. Tienen plazos distintos y prórrogas distintas, y la prórroga sólo es válida si informas al titular los motivos y la nueva fecha.

/// Obligaciones del responsable

Lo que la Ley 1581 exige a toda empresa

No hay umbral de tamaño para estas siete. Aplican desde el primer dato personal que tratas.

Política de tratamiento
Documento formal, físico o electrónico, en lenguaje claro y puesto en conocimiento de los titulares.
Decreto 1377 de 2013
Aviso de privacidad
Comunicación en el punto de recolección: existencia de la política, cómo acceder a ella y las finalidades del tratamiento.
Decreto 1377 de 2013
Autorización previa
Consentimiento previo, expreso e informado — y con prueba conservable. En Colombia el consentimiento es la regla, no una base entre varias.
Art. 9 · Art. 12
Canal de atención
Un medio habilitado para recibir consultas y reclamos, con registro de fechas para acreditar que respondiste en plazo.
Art. 14 · Art. 15
Registro en el RNBD
Sólo para los obligados por tamaño o naturaleza jurídica. El detalle está en la sección siguiente.
Ante la SIC
Medidas de seguridad
Demostrables ante la SIC. No basta con tenerlas: hay que poder mostrar la evidencia de que operan.
Principio de seguridad
Control sobre encargados
El responsable debe velar por que sus encargados cumplan. Cada proveedor que procesa datos por ti sigue siendo responsabilidad tuya.
Art. 18
Principios rectores
Legalidad, finalidad, libertad, veracidad, transparencia, acceso restringido, seguridad y confidencialidad. Se auditan uno por uno.
Art. 4
/// RNBD · Superintendencia de Industria y Comercio

¿Tu empresa está obligada a registrar sus bases de datos?

El Registro Nacional de Bases de Datos es un directorio público administrado por la SIC. No todas las empresas están obligadas: el filtro es la naturaleza jurídica y el tamaño de los activos.

Quién¿Registra?
Personas jurídicas de naturaleza pública Sí, sin umbral de activos
Sociedades y entidades sin ánimo de lucro
con activos totales superiores a 100.000 UVT
Empresas por debajo del umbral No registran — pero siguen sujetas al resto de la Ley 1581
El umbral en pesosValor 2026
UVT · Resolución DIAN 000238 de 2025$52.374 COP
100.000 UVT en activos totales$5.237.400.000 COP
Verificar si estoy obligado

Dos preguntas, resultado inmediato y sin dejar tu correo.

El RNBD tiene calendario fijo todos los años. Actualización anual de cambios no sustanciales entre el 2 de enero y el 31 de marzo. Reporte semestral de reclamos: 20 de febrero y 25 de agosto. Cambios sustanciales, dentro de los primeros 10 días hábiles del mes siguiente. Base de datos nueva, dentro de los 2 meses siguientes a su creación.

/// Régimen sancionatorio

Qué puede imponer la SIC

La ley rige desde 2012. El riesgo no es futuro — es acumulado.

Multas
Hasta 2.000 salarios mínimos legales mensuales vigentes por infracción, según la gravedad.
Suspensión
Suspensión de las actividades de tratamiento mientras se corrigen las irregularidades detectadas.
Cierre
Cierre temporal o definitivo de las operaciones que involucran tratamiento de datos sensibles.

Sobre la reforma en trámite. Hay proyectos de ley radicados que proponen modernizar la Ley 1581 y elevar el tope sancionatorio. Todavía están en trámite y, al tratarse de una ley estatutaria, el camino es largo. Lo que se te aplica hoy es el régimen vigente — no conviene planificar el cumplimiento en función de una norma que aún no existe.

/// Privacy Operations

Cómo se opera esto en Vigía

El motor de PrivacyOps es multi-jurisdicción: un solo inventario de tratamientos alimenta lo que cada marco exige. Estos son los módulos que sostienen un programa de hábeas data.

Inventario de tratamientos
Cada actividad que toca datos personales, con su finalidad, su base de licitud y sus sistemas. Es el insumo del que sale todo lo demás, incluida la información que pide el RNBD.
Data Discovery
Descubrimiento de dónde viven los datos personales en tus fuentes reales, para que el inventario no dependa de lo que alguien recuerde.
Solicitudes del titular
Workflow de recepción, asignación y respuesta con registro de fechas, para acreditar ante la SIC que atendiste en plazo.
Consentimiento
Captura y conservación de la autorización con su versión de política y su momento. La prueba del consentimiento es la que se pide cuando hay reclamo.
Encargados y contratos
Registro de proveedores que procesan datos por ti, con vigencias monitoreadas. Responder por tus encargados exige saber quiénes son.
Incidentes
Registro de incidentes de seguridad sobre datos personales, con evidencia y bitácora inmutable del manejo.
Evidence Automation
Las medidas de seguridad que la ley pide demostrar salen de tus sistemas, no de un Word. Cifrado, control de acceso y logs se recolectan solos.
Reuso cross-framework
La misma evidencia sirve para ISO 27001, ISO 27701, SOC 2 y GDPR. 1 evidencia → múltiples frameworks.

Dicho con precisión: Vigía opera hoy ISO 27001, ISO 27701, ISO 42001, ISO 22301, SOC 2, GDPR, LGPD, PCI DSS, NIST y la Ley 21.719 de Chile. Los módulos de arriba sostienen un programa de hábeas data colombiano, y el mapeo específico a los plazos y al RNBD de la Ley 1581 lo revisamos contigo en la sesión. Preferimos decirlo así antes que prometer un botón que todavía no existe.

/// Ruta de implementación

Siete pasos para llegar demostrable

1

Levanta el inventario de tratamientos

Qué datos tratas, para qué, con qué autorización y en qué sistemas viven. Sin esto, ninguna de las obligaciones siguientes se puede acreditar.

2

Publica la política de tratamiento

En lenguaje claro, con versión y fecha, y accesible para los titulares. La versión importa: es la que respalda cada autorización capturada bajo su vigencia.

3

Instala el aviso de privacidad donde recolectas

Formularios web, contratos, puntos de venta, procesos de selección. Donde entra un dato, tiene que estar el aviso.

4

Conserva la prueba de la autorización

No basta con haberla pedido. Hay que poder mostrar quién autorizó, cuándo, para qué finalidad y bajo qué versión de la política.

5

Abre el canal de consultas y reclamos

Con registro de fecha de entrada y de respuesta. El plazo se cuenta en días hábiles y la prórroga exige avisar al titular.

6

Verifica si estás obligado al RNBD y regístrate

Naturaleza jurídica y activos totales sobre 100.000 UVT. Si aplicas, el calendario anual pasa a ser parte de tu operación.

7

Haz demostrables las medidas de seguridad

Cifrado, control de acceso, gestión de incidentes y bitácora. Lo que no deja evidencia, ante la SIC no ocurrió.

/// Preguntas frecuentes

Hábeas data, respondido

¿Cuál es la diferencia entre hábeas data y la Ley 1581?

El hábeas data es el derecho; la Ley 1581 de 2012 es la norma que lo desarrolla y define las obligaciones concretas del responsable. También existe la Ley 1266 de 2008, que regula el hábeas data financiero y crediticio, con un régimen distinto.

¿Aplica a mi empresa si es pequeña?

Sí. Las obligaciones generales — política, aviso, autorización, canal de atención, medidas de seguridad — no tienen umbral de tamaño. Lo que sí tiene umbral es el registro en el RNBD.

¿Qué pasa si un proveedor trata datos por mí?

Ese proveedor es un encargado del tratamiento, y tú sigues siendo el responsable. La ley te obliga a velar por que cumpla. En la práctica eso significa saber quiénes son, qué tratan y bajo qué condiciones contractuales.

¿El consentimiento es la única base para tratar datos?

Es la regla general, con excepciones tasadas en la ley. A diferencia del GDPR europeo, Colombia no reconoce el interés legítimo como base autónoma de tratamiento. Copiar un modelo europeo sin ajustar este punto es un error frecuente.

¿Sirve de algo tener ISO 27001 para el hábeas data?

Sirve para la parte de medidas de seguridad demostrables, que es donde ambos marcos se solapan. No reemplaza las obligaciones de licitud, autorización ni derechos del titular, que son propias de la Ley 1581.

¿Cada cuánto hay que actualizar el RNBD?

La actualización anual de cambios no sustanciales va del 2 de enero al 31 de marzo. El reporte de reclamos vence el 20 de febrero y el 25 de agosto. Los cambios sustanciales se reportan dentro de los primeros 10 días hábiles del mes siguiente al cambio.

/// Siguiente paso

Revisemos tu tratamiento de datos contra la ley

45 minutos. Miramos qué estás tratando, qué autorizaciones puedes probar y dónde queda expuesta la operación. Sin tarjeta.

Evaluar mi preparación Ver PrivacyOps multi-jurisdicción