top of page
  • Facebook
  • Instagram

← Volver a servicios

PROTECCIÓN DE DATOS PERSONALES · COLOMBIA

Proteja los datos.
Construya confianza.

Organice el tratamiento de los datos de clientes, empleados y proveedores. Conozca sus obligaciones y conviértalas en políticas, controles y evidencias.

Prevención con criterioControles que se pueden demostrar

El punto de partida

¿Qué es un SGPDP?

El Sistema de Gestión de Protección de Datos Personales organiza las personas, procedimientos y controles para tratar información de manera lícita, segura y verificable.

Es una forma de llevar a la práctica la responsabilidad demostrada: poder explicar qué datos utiliza, para qué, quién accede y cómo atiende los derechos de sus titulares. La SIC también emplea el enfoque de Programa Integral de Gestión de Datos Personales.

No equivale únicamente a publicar una política, comprar formatos o inscribirse en el RNBD. Debe funcionar en la operación diaria y ajustarse al tamaño y riesgo de la organización.

Fuente: SIC · responsabilidad demostrada y gestión de riesgos.

  1. 01IdentificarInventariar datos, usos, personas y proveedores.
  2. 02OrganizarDefinir finalidades, reglas y responsables.
  3. 03ProtegerAplicar controles y atender solicitudes.
  4. 04DemostrarConservar evidencias, evaluar y mejorar.

RNBD · registro ante la SIC

¿Quién debe registrar sus bases de datos?

La obligación se analiza en calidad de responsable del tratamiento, conforme al ámbito del Decreto 90 de 2018.

01

Sociedades y entidades sin ánimo de lucro

Deben inscribir las bases sujetas al régimen cuando sus activos totales sean superiores a 100.000 UVT. El criterio es de activos, no de ventas ni de cantidad de clientes.

02

Personas jurídicas públicas

Están comprendidas en la obligación de registro, sin sujetarse al umbral patrimonial anterior.

03

Personas naturales y entidades bajo el umbral

No quedan obligadas al RNBD por ese criterio general. Esto no las exonera de cumplir las reglas aplicables al tratamiento de datos.

04

Bases digitales y archivos físicos

El registro puede abarcar tratamiento automatizado o manual. No se limita a aplicaciones informáticas ni consiste en enviar a la SIC la lista completa de clientes.

Fuente: Decreto 90 de 2018 · ámbito de inscripción.

No estar en el RNBD no significa estar exento de protección de datos

Una pequeña empresa o un independiente que trata datos puede necesitar políticas, autorizaciones cuando correspondan, controles de seguridad, canales de atención y gestión de incidentes. El análisis depende del tratamiento y las excepciones legales aplicables.

Cómo se organiza

Los componentes de un sistema que funciona

Cada componente debe tener un responsable y una evidencia verificable.

01

Inventario y clasificación

Identifique bases, titulares, categorías de datos, fuentes, finalidades, ubicación y destinatarios. Incluya hojas de cálculo, archivos, correos y plataformas.

02

Políticas y autorizaciones

Política de tratamiento, avisos, mecanismos de autorización y prueba de su obtención cuando sea exigible. Describa finalidades concretas y canales de atención.

03

Roles y proveedores

Determine quién decide el tratamiento y quién lo ejecuta por cuenta de otro. Acuerde instrucciones, confidencialidad, seguridad y devolución o eliminación con proveedores.

04

Riesgos y seguridad

Valore accesos indebidos, pérdida, uso incompatible y divulgación. Defina permisos, respaldos, protección de equipos y retiro de accesos según el riesgo.

05

Derechos e incidentes

Procedimientos para consultas, reclamos, rectificación y supresión procedente, junto con una ruta para contener, analizar y reportar incidentes.

06

Conservación y seguimiento

Establezca tiempos de conservación y eliminación segura según finalidad y deberes legales; capacite, revise controles y documente mejoras.

Responsables y equipo

¿Necesito un oficial de protección de datos?

La función debe existir y contar con capacidad real para actuar.

01Responsable y encargado no son lo mismoIdentifique su papel en cada tratamiento

El responsable decide sobre la base o el tratamiento; el encargado trata información por cuenta del responsable. Una empresa puede tener ambos roles en actividades diferentes. Contratar una plataforma o un tercero no elimina los deberes propios.

02Persona o área de protección de datosDesignación y atención de derechos

El régimen general exige designar una persona o área para la función de protección de datos y la atención de solicitudes. No se deben trasladar a este rol los requisitos de experiencia o certificación de SARLAFT.

Como criterio de organización, conviene contar con conocimientos jurídicos y de seguridad, acceso a la dirección, recursos, formación y responsabilidades documentadas, según el riesgo.

Fuente: SIC · persona o área de protección de datos.

Registro y mantenimiento

RNBD: pasos y calendario básico

Para quienes están obligados, inscribir es el comienzo del mantenimiento del registro.

01Preparar y registrarInventario antes de diligenciar

Verifique la obligación, cree o revise el acceso institucional y reúna la información de cada base: responsable, encargados, finalidades, titulares, categorías de datos, política, canales, medidas de seguridad y transferencias o transmisiones aplicables. Diligencie el formulario y conserve la constancia.

02Nuevas basesDos meses desde su creación

Las nuevas bases de los responsables comprendidos deben inscribirse dentro de los dos meses siguientes a su creación. Este plazo no es una nueva amnistía para bases antiguas omitidas.

Fuente: Decreto 90 de 2018 · artículo 2.

03Actualización anualEntre el 2 de enero y el 31 de marzo

Revise y actualice la información registrada. Durante el año también deben atenderse las actualizaciones por cambios sustanciales y los reportes de reclamos que correspondan conforme al Título V de la Circular Única. Mantenga un calendario separado de las solicitudes individuales de los titulares.

Fuente: SIC · actualización anual del RNBD.

Derechos de las personas

Consultas y reclamos: no deje vencer los términos

Reglas generales de la Ley 1581; identifique la solicitud y documente su recepción.

01

Consultas · 10 días hábiles

Permiten conocer la información que se tiene del titular. Si no es posible atender dentro del plazo, informe motivos y fecha de respuesta; la ampliación máxima es de cinco días hábiles.

02

Reclamos · 15 días hábiles

Pueden pedir corrección, actualización, supresión o señalar incumplimientos. El término se cuenta desde el día siguiente al recibo; la ampliación excepcional es de ocho días hábiles, previa información al interesado.

Verifique identidad y legitimación sin exigir datos innecesarios. La supresión no es absoluta: puede existir un deber legal o contractual de conservación. Los reclamos incompletos tienen su trámite propio.

Fuente: Ley 1581 de 2012 · artículos 14 y 15.

Incidentes de seguridad

¿Qué hago ante una fuga, pérdida o acceso indebido?

Actúe desde la detección y mantenga un registro del evento.

  1. 01ContenerLimitar el acceso y evitar que el evento continúe.
  2. 02InvestigarPreservar evidencia y determinar datos y personas afectadas.
  3. 03ReportarEvaluar y cumplir los deberes ante la SIC y las comunicaciones pertinentes.
  4. 04CorregirRemediar la causa y verificar que el control funcione.

Reporte ante la SIC: 15 días hábiles

El término corre desde que el incidente se detecta y se pone en conocimiento de la persona o área encargada de atenderlo. Los responsables obligados usan el RNBD; los no obligados y los encargados cuentan con el módulo de reporte de incidentes dispuesto por la SIC. No estar inscrito no elimina este deber.

Fuente: SIC · reporte de incidentes de seguridad.

Consecuencias del incumplimiento

¿Qué sanciones y riesgos enfrenta la organización?

La SIC puede investigar y ordenar correctivos; la sanción depende de los hechos y del procedimiento.

01

Multas

La ley contempla multas personales e institucionales y permite reiterarlas mientras persista el incumplimiento. Su cuantificación debe revisarse con las reglas de unidades y valores vigentes; no hay una tarifa única para cualquier caso.

02

Suspensión y cierre de operaciones de tratamiento

Puede haber suspensión hasta por seis meses, cierre temporal si no se corrige y, en el supuesto legal, cierre definitivo de la operación que involucre datos sensibles.

03

Requerimientos y costos de corrección

Responder una investigación exige pruebas. Pueden surgir costos de recuperación, atención de titulares, cambios de procesos y gestión jurídica.

04

Confianza y continuidad

Un envío indebido o la pérdida de una base puede afectar clientes, trabajadores y relaciones comerciales. Tener una política publicada no acredita por sí solo controles efectivos.

Las sanciones del artículo 23 se aplican a personas de naturaleza privada. Ante presunto incumplimiento de autoridades públicas, la SIC remite la actuación a la Procuraduría. No toda fuga supone automáticamente la misma sanción.

Fuente: Ley 1581 de 2012 · artículos 22 a 24.

Casos cotidianos

Ejemplos para reconocer sus riesgos

Situaciones ilustrativas que ayudan a revisar su operación.

01

Marketing por WhatsApp

Tener un teléfono porque una persona compró no habilita cualquier campaña. Revise finalidad, autorización cuando sea necesaria y mecanismo para atender oposición o supresión procedente.

02

Empleados y datos sensibles

Los datos de salud y biométricos requieren especial cuidado. Limite acceso, necesidad y finalidad; no comparta historias o diagnósticos en grupos de trabajo.

03

Cámaras de seguridad

Las imágenes que permiten identificar personas son datos personales. Revise finalidad, avisos, acceso, conservación y entrega de grabaciones.

04

Nube, nómina y proveedores

Identifique si existe transmisión o transferencia, dónde se trata la información y qué contratos y garantías corresponden. Un proveedor extranjero no queda cubierto solo por aceptar sus términos.

Fuente: SIC · conceptos de transferencia y transmisión.

Acompañamiento TAX

Del diagnóstico a la gestión continua

Acordamos entregables y responsabilidades según sus necesidades.

01

Diagnóstico e inventario

Identificación de bases, roles, finalidades, obligaciones y brechas; priorización de riesgos.

02

Documentación ajustada al negocio

Apoyo en políticas, avisos, autorizaciones, procedimientos y acuerdos con encargados.

03

RNBD y atención de titulares

Revisión de la obligación de registro, organización de información y procedimientos para cumplir y conservar evidencias.

04

Capacitación y seguimiento

Formación del equipo, revisión de controles y ruta para gestionar incidentes y requerimientos.

Respuestas claras

10 preguntas frecuentes

Abra una pregunta a la vez para encontrar lo que necesita.

¿Toda empresa debe registrar bases en el RNBD?

No. El ámbito general comprende sociedades y entidades sin ánimo de lucro con activos superiores a 100.000 UVT y personas jurídicas públicas. La obligación de proteger los datos es más amplia.

¿El umbral depende de las ventas o de los activos?

De los activos totales para las sociedades y entidades sin ánimo de lucro comprendidas. Verifique el corte y la UVT aplicable al análisis; no use ingresos como sustituto.

¿Un independiente también debe proteger datos?

Sí, cuando realiza tratamientos sujetos al régimen. No estar obligado al registro no elimina los demás deberes legales.

¿Qué datos personales puede tener mi negocio?

Nombres, identificaciones, contactos, imágenes y otros datos asociados a personas naturales. Pueden estar en archivos físicos, hojas de cálculo, correos, cámaras o sistemas.

¿Basta con publicar una política de privacidad?

No. Debe aplicarla: conocer sus bases, justificar finalidades, gestionar autorizaciones, proteger accesos y atender derechos, entre otros controles.

¿Siempre necesito autorización?

La autorización es la regla general cuando sea exigible, pero existen excepciones legales. Debe identificar y documentar el fundamento de cada tratamiento; que un dato sea visible en internet no autoriza cualquier uso.

¿Necesito un oficial como en SARLAFT?

Debe designar una persona o área para la función de protección de datos y atención de derechos. El régimen general no traslada automáticamente los requisitos del oficial SARLAFT a este rol.

¿Debo reportar incidentes si no estoy en el RNBD?

Sí, conforme a las instrucciones aplicables. La SIC dispone de un módulo para responsables no obligados al registro y encargados; el plazo general indicado es de quince días hábiles desde detección y conocimiento del área competente.

¿Debo borrar todo cuando alguien lo pide?

La solicitud debe evaluarse y responderse. La supresión puede no proceder respecto de información que deba conservarse por obligación legal o contractual; debe justificarse el tratamiento restante.

¿Qué pasa si incumplo o me requiere la SIC?

Organice el expediente, verifique el plazo y responda con pruebas; corrija las brechas. Puede haber multas, medidas sobre el tratamiento y otros efectos según el caso. Corregir no elimina automáticamente una infracción anterior.

Convierta las brechas en un plan de acción

Revisemos su situación y acordemos el acompañamiento que necesita.

Conversar con TAX
bottom of page