Skip to content
World Watch/Colombia/Datos y privacidad

Datos y privacidad · Colombia

Datos y privacidad — Colombia (2026)

Ley generalÍndice de países 75 · B+

Colombia cuenta con un régimen integral de protección de datos personales basado en el artículo 15 de la Constitución (derecho de hábeas data) y en la Ley Orgánica 1581 de 2012, que regula la recogida, el almacenamiento, el uso y la circulación de datos personales tanto en el sector público como en el privado. La SIC vela por el cumplimiento de la ley a través de su Subsuperintendencia de Protección de Datos Personales, que tramita miles de reclamaciones al año e impone sanciones importantes. A fecha de agosto de 2025, hay dos proyectos de ley de reforma (214/2025 y 274/2025) tramitándose en el Congreso para modernizar la ley, introduciendo derechos alineados con el RGPD y un ámbito de aplicación extraterritorial.

Marco principalLey Estatutaria 1581 de 2012, complementada por la Ley 1266 de 2008 en materia de datos financieros y crediticios, siendo la Superintendencia de Industria y Comercio (SIC) la autoridad supervisora.

Puntos clave

Derecho primario

La Ley Estatutaria 1581 de 2012 es la norma fundamental en materia de protección de datos, que desarrolla el derecho constitucional de hábeas data (art. 15). Establece los principios de legalidad, limitación de la finalidad, libertad, veracidad, transparencia, acceso restringido, seguridad y confidencialidad para todo tratamiento de datos personales.

Autoridad supervisora

La Superintendencia de Industria y Comercio (SIC), a través de su Subsuperintendencia de Protección de Datos Personales, es la autoridad nacional de protección de datos. En 2024 tramitó más de 10 000 reclamaciones y consultas, y puede imponer multas de hasta 2 000 veces el salario mínimo legal mensual (aproximadamente 3 500 millones de COP / 830 000 USD a fecha de 2026).

Derechos de los interesados

Las personas tienen derecho a conocer, acceder, actualizar, rectificar y solicitar la supresión de sus datos personales, así como a revocar su consentimiento en cualquier momento. Queda prohibido el tratamiento de datos sensibles (salud, datos biométricos, origen étnico, religión, orientación sexual) sin consentimiento explícito.

Obligaciones fundamentales del responsable del tratamiento

Los responsables del tratamiento deben obtener el consentimiento previo y expreso antes de proceder al tratamiento; inscribir las bases de datos en el Registro Nacional de Bases de Datos (RNBD) ante la SIC (el plazo de actualización anual es de enero a marzo); notificar a la SIC las violaciones de seguridad en un plazo de 15 días hábiles; y mantener una política de protección de datos documentada.

Transferencias internacionales

Las transferencias transfronterizas de datos personales solo están permitidas a países que ofrezcan un nivel de protección adecuado o en virtud de garantías contractuales. En diciembre de 2025, la SIC publicó la Circular Externa n.º 003 de 2025, en la que se introducían cláusulas contractuales tipo para las transferencias y transmisiones internacionales, con el fin de armonizar el marco normativo colombiano con las normas de adecuación de la UE.

Proyectos de ley de reforma de 2025

Los proyectos de ley 214/2025 y 274/2025, presentados en agosto de 2025, proponen una importante modernización de la Ley 1581: ámbito de aplicación extraterritorial que obliga a los responsables del tratamiento extranjeros a designar a un representante local, nuevas bases jurídicas (cumplimiento del contrato, obligación legal), derechos a la portabilidad de los datos y a impugnar las decisiones automatizadas, regulación del consentimiento de los menores a partir de los 14 años y aumento de las multas hasta el 5 % de los ingresos operativos anuales.

Lee el perfil completo, el mapa y la cronología en inglés

Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.