Cumplimiento

Ley 1581: las 5 obligaciones que toda empresa colombiana debe cumplir

Por Administrador

Ley 1581: las 5 obligaciones que toda empresa colombiana debe cumplir

Candado, símbolo de protección de datos

Imagen: Padlock, autora Alyson Hurt (Alexandria, VA, USA), licencia CC BY 2.0 — Wikimedia Commons

La Ley 1581 de 2012 desarrolla el derecho constitucional de toda persona a conocer, actualizar y rectificar la información que se recoja sobre ella en bases de datos. No es una ley solo para empresas grandes: aplica a cualquier organización que recolecte datos personales, incluida una pyme con un simple formulario de contacto en su sitio web.

Los principios que la sustentan

Legalidad, finalidad, libertad, veracidad, transparencia, acceso restringido, seguridad y confidencialidad — cada uno de estos principios se traduce en una pregunta práctica: ¿para qué recolecto este dato, se lo dije claramente al titular, y quién más además de mí puede verlo?

Las 5 obligaciones que la SIC verifica primero

  • Política de tratamiento publicada. Debe estar disponible en el sitio web, con las finalidades del tratamiento, los derechos del titular y el proceso para ejercerlos.

  • Autorización previa e informada. Toda recolección de datos debe contar con autorización explícita del titular, identificando quién es el responsable y para qué se usarán sus datos.

  • Registro ante la SIC cuando aplica. Quienes administran bases de datos deben reportar sus políticas de tratamiento a la Superintendencia de Industria y Comercio.

  • Canal de atención de derechos (PQR). Debe existir un proceso documentado para que cualquier persona pueda consultar, actualizar o solicitar la eliminación de sus datos.

  • Medidas de seguridad técnicas y administrativas. Incluye reportar incidentes de seguridad cuando comprometen datos personales — no solo tenerlas "en papel".

Qué pasa si no se cumple

La Superintendencia de Industria y Comercio es la autoridad de vigilancia y puede imponer sanciones a las organizaciones que incumplan. Más allá de la multa, el daño reputacional de un incidente de datos personales mal gestionado suele pesar más que la sanción misma, especialmente en sectores como salud, donde la confianza del paciente es el activo más difícil de recuperar.

Acompañar el cumplimiento de la Ley 1581 con una política de tratamiento clara y un proceso real de atención de derechos no es un trámite — es la base de la confianza con quienes le entregan sus datos a la organización.