¿Mi pyme está obligada a cumplir la Ley 1581?
Sí. La Ley 1581 de 2012 no distingue por tamaño. La propia Superintendencia de Industria y Comercio (SIC) lo dice en sus preguntas frecuentes del RNBD. El régimen general de protección de datos aplica a todas las sociedades y entidades en Colombia, aunque tengan un solo empleado.
Lo que cambia con el tamaño es otra cosa. El Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015) dice en su artículo 26 que el responsable debe poder demostrar medidas «apropiadas y efectivas» en proporción a su tamaño, a la naturaleza de los datos y a los riesgos. Una panadería con la lista de clientes en un cuaderno no necesita lo mismo que una clínica con historias clínicas.
Un detalle de vocabulario que ayuda. Si tu empresa decide para qué se usan los datos, es «responsable del tratamiento». Si solo los procesa por encargo de otra (un proveedor de nómina, por ejemplo), es «encargado». Casi siempre eres lo primero.
¿Dónde tiene datos personales una pyme, aunque no lo piense?
La primera respuesta de una pyme suele ser «nosotros casi no manejamos datos». Si se recorre el día a día, aparece de todo.
- El Excel de clientes con nombre, cédula y celular de cada cliente, que circula por correo entre varias personas.
- Los chats de WhatsApp donde los clientes mandan direcciones, fotos de documentos o comprobantes de pago.
- Las hojas de vida y los contratos de empleados, a veces en el escritorio de un computador compartido.
- El CRM o el sistema de facturación, con historial de compras.
- Las cámaras de seguridad y los formularios de la página web.
Todo eso son datos personales. Y algunos son de una categoría más delicada.
La ley define como datos sensibles los que afectan la intimidad o pueden generar discriminación, y cita los de salud, los de la vida sexual y los biométricos, entre otros. Su tratamiento está prohibido salvo excepciones, como que el titular dé una autorización explícita (artículos 5 y 6). Si registras huellas para controlar la entrada del personal o guardas incapacidades médicas, estás ahí.
¿Qué debe tener la empresa, en concreto?
Esta es la lista corta que armamos nosotros leyendo la ley y el decreto. No es exhaustiva.
- Autorización del titular. Previa, informada y por un medio que se pueda consultar después (artículo 9). Un formulario web con casilla, un correo de confirmación o un formato firmado sirven. Un «ya me dijeron que sí por teléfono» no se puede demostrar.
- Información al pedirla. El artículo 12 pide decir para qué se usarán los datos, qué derechos tiene la persona, quién es el responsable y cómo contactarlo, y aclarar que responder preguntas sobre datos sensibles es voluntario. Además hay que conservar prueba de ello.
- Política de tratamiento de datos. Por escrito, en lenguaje claro y conocida por los titulares. El artículo 13 del Decreto 1377 fija su contenido mínimo, que incluye los datos de la empresa, las finalidades, los derechos del titular, quién atiende consultas y reclamos, y el procedimiento para ejercer esos derechos.
- Aviso de privacidad cuando no puedas entregar la política completa en el momento de recoger el dato. Avisa que la política existe y cómo consultarla (artículos 14 y 15 del decreto).
- Una persona o área que reciba consultas y reclamos. La ley da diez días hábiles para responder una consulta (artículo 14) y quince para un reclamo (artículo 15).
- Un manual interno de políticas y procedimientos, que es uno de los deberes del responsable (artículo 17, literal k).
- Medidas de seguridad sobre los datos, de las que hablamos más abajo.
Nuestra propia política de privacidad puede servirte de ejemplo de cómo se ve una política en lenguaje claro, aunque la tuya debe describir lo que hace tu empresa y no lo que hacemos nosotros.
¿Quieres saber dónde viven los datos de tu empresa? Mira cómo hacemos ciberseguridad para pymes o Agenda 30 minutos sin costo.
¿Hay que registrar las bases de datos en la SIC?
Para la mayoría de pymes, no. Y esta es la confusión más común.
El Registro Nacional de Bases de Datos (RNBD) lo administra la SIC. Con el Decreto 090 de 2018 se redujo quién debe inscribirse, y la SIC lo resume en sus preguntas frecuentes. Solo deben inscribirse las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT, y las personas jurídicas de naturaleza pública, sin importar cuántos empleados tengan.
Ojo con lo que eso no dice. Que no debas inscribir tus bases no te libera de lo demás. La política, la autorización y la seguridad se exigen igual. Y si tu empresa sí supera el umbral, las fechas y condiciones vigentes de inscripción y actualización conviene mirarlas directamente en el portal del RNBD de la SIC, porque cambian por circulares.
¿Qué medidas de seguridad pide la ley para los datos de la empresa?
La ley no trae una lista técnica. El principio de seguridad (artículo 4, literal g) habla de medidas «técnicas, humanas y administrativas» para evitar adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, y el artículo 17 repite que el responsable debe conservar la información bajo esas condiciones. El Decreto 1377 deja las instrucciones concretas en manos de la SIC (artículo 19).
Traducido a la oficina, esto es lo que nosotros miraríamos primero.
- Quién puede abrir el Excel de clientes. Si la respuesta es «todos, está en el escritorio», ya hay un hallazgo.
- Contraseñas distintas por persona y verificación en dos pasos en el correo y en el CRM.
- Qué pasa con los datos cuando alguien renuncia. Cuentas cerradas, archivos devueltos.
- Copias de seguridad que se hayan probado al menos una vez.
- Qué se hace cuando se pierde un portátil o llega un correo falso. Que alguien sepa a quién avisar.
Esto último importa porque el artículo 17, literal n, obliga a informar a la autoridad cuando se presenten violaciones a los códigos de seguridad y haya riesgos en la administración de la información de los titulares. Si nadie se entera de que pasó, nadie lo informa.
No recomendamos comprar un «kit de cumplimiento» de tres documentos y archivarlo. Pasa con frecuencia que la política está impresa y firmada y el Excel de clientes sigue abierto para todo el mundo. En una revisión, esa diferencia pesa.
¿Qué pasa si no cumplo? ¿Cuánto es la multa?
El artículo 23 faculta a la SIC para imponer multas hasta de 2.000 salarios mínimos mensuales legales vigentes, que pueden ser sucesivas mientras siga el incumplimiento. También prevé suspender las actividades de tratamiento hasta por seis meses y, en el caso de datos sensibles, el cierre inmediato y definitivo de la operación.
Son topes, no tarifas. El artículo 24 manda graduar la sanción según el daño, el beneficio obtenido y otros criterios, así que no es automático que una pyme pequeña reciba el máximo. Aun así, el mejor argumento ante cualquier reclamo es poder demostrar que había autorizaciones, política y medidas razonables.
¿Me basta una plantilla o necesito un abogado?
Depende de lo que manejes.
Una plantilla bien diligenciada puede alcanzar si tu empresa tiene datos básicos de clientes y empleados, no recoge datos sensibles y no comparte las bases con terceros fuera de proveedores corrientes. Pero diligenciada de verdad, con tus finalidades y tus procesos reales.
Conviene un abogado si guardas datos de salud o biométricos, si trabajas con datos de niños, niñas y adolescentes, si envías datos a servidores o proveedores en otros países (la ley prohíbe la transferencia a países sin nivel adecuado de protección, con excepciones, en su artículo 26) o si ya recibiste un requerimiento de la SIC.
Nuestro lado es el técnico. Te ayudamos a ver dónde están los datos, quién accede a ellos y qué falla, y a cerrar esas brechas. Los textos jurídicos los revisa quien tiene la tarjeta profesional para hacerlo.
Preguntas frecuentes
¿Una persona natural con negocio también debe tener política de datos?
El régimen general de la Ley 1581 se aplica a quien trate datos personales como responsable. La obligación de inscribir bases en el RNBD es otra cosa y, según el Decreto 090 de 2018 y las preguntas de la SIC, no cobija a las personas naturales. Si tienes dudas sobre tu caso, consúltalo con un abogado.
¿Con la política de privacidad de la página web ya cumplo?
No del todo. Esa política cubre los datos que recoges por la web. Quedan por fuera los de empleados, proveedores, clientes de mostrador, cámaras y los chats de WhatsApp, que también son tratamiento de datos personales.
¿Cuánto tiempo tengo para responder a un cliente que pide ver o borrar sus datos?
La ley fija diez días hábiles para atender una consulta y quince días hábiles para un reclamo de corrección, actualización o supresión, con posibilidad de una prórroga justificada. Por eso conviene que haya una persona responsable de esos correos.
Sigue leyendo
- Ransomware y copias de seguridad. Qué hacer si los datos que debes proteger quedan cifrados o expuestos.
- Chatbot con IA en WhatsApp Business. Un ejemplo de canal donde se recogen datos personales a diario.
- Ciberseguridad para pymes. Cómo revisamos las medidas de seguridad de una empresa.
¿Quieres saber dónde están los datos de tu empresa?
En una reunión gratuita revisamos contigo cómo circulan los datos, quién accede a ellos y qué medidas técnicas faltan.
Agenda 30 minutos sin costo Ver ciberseguridad para pymes WhatsAppSin compromiso. Si no podemos ayudarte, te lo decimos.
Este artículo es información general escrita desde el lado técnico, con base en las fuentes que enlazamos. No es asesoría jurídica, no sustituye la de un abogado y seguirlo no garantiza el cumplimiento de la ley.
Si automatizas reportes con datos de clientes, también te sirve nuestra guía para automatizar reportes de Excel.