IA & Automatización

Ley 1581 de 2012: qué debe cumplir tu empresa al automatizar con datos personales

15 min de lectura

Automatizar con IA significa, en la mayoría de los casos, poner datos personales de clientes en un proceso que corre solo: un bot que responde preguntas, un flujo que cruza una conversación de WhatsApp con el CRM, un modelo que clasifica solicitudes. Todo eso es tratamiento de datos personales y, por lo tanto, está regido por la Ley 1581 de 2012.

La buena noticia es que la ley no prohíbe automatizar. La exigencia es otra: los principios que aplican a una hoja de cálculo con clientes también aplican cuando el proceso lo ejecuta un sistema. La mala noticia es que el incumplimiento típico no es técnico, sino de diseño: se omite porque nadie lo escribió en el backlog y aparece meses después, cuando ya hay una queja o una investigación.

Esta guía traduce la norma a decisiones concretas de implementación: qué resolver antes de construir el flujo, qué documentar, qué revisar antes de ponerlo en producción y qué dijo de forma explícita la Superintendencia de Industria y Comercio sobre IA.

Si quieres aterrizar esto a tu caso concreto, conoce nuestro servicio de IA y automatización. A continuación, el criterio.

Respuesta directa

Para automatizar con datos personales necesitas cinco cosas: una finalidad declarada, autorización del titular cuando el dato no sea de naturaleza pública, un aviso de privacidad mostrado en el momento de entregar los datos, medidas de seguridad y un canal para ejercer derechos. Ninguna de esas cinco exige un proyecto legal para una pyme bien organizada, pero sí exigen decisiones explícitas antes de escribir el flujo, no después.

Qué es la ley y a quién aplica

La Ley Estatutaria 1581 de 2012 desarrolla el derecho constitucional al habeas data: el derecho que tiene toda persona a conocer, actualizar y rectificar la información que sobre ella se haya recogido en bases de datos, además del derecho a la información del artículo 20 de la Constitución.

Su ámbito de aplicación es amplio. El artículo 2 la aplica a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento, tanto por entidades públicas como privadas: a una pyme con un CRM igual que a un banco. Quedan fuera de forma expresa las bases de datos de uso exclusivamente personal y doméstico, y las reguladas por leyes especiales como la 1266 de 2008 (datos financieros, crediticios y comerciales) y la 79 de 1993 (datos públicos).

Automatizar es tratar datos: el artículo 3 lo dice literal

El artículo 3 define tratamiento como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Un flujo automatizado hace exactamente eso. La ley no distingue entre una persona haciendo la tarea y un sistema haciéndola.

El mismo artículo separa dos roles que conviene distinguir desde el primer día, porque las obligaciones no son las mismas:

  • Responsable del tratamiento: quien decide sobre la base de datos y sobre el tratamiento. En una pyme suele ser la propia empresa, y es quien responde ante el titular y ante la SIC.
  • Encargado del tratamiento: quien realiza el tratamiento por cuenta del responsable. El software como servicio, el proveedor de la API de IA o el hosting actúan como encargados, y el artículo 18 les impone deberes propios de seguridad, actualización y atención de reclamos.

El artículo 17 es especialmente práctico: el responsable debe suministrar al encargado únicamente datos cuyo tratamiento esté previamente autorizado. No basta con que el contrato con el proveedor esté firmado: el dato que le mandas tiene que estar cubierto por la finalidad que le informaste al titular.

Los principios que se rompen al automatizar sin pensar

El artículo 4 enumera los principios que rigen todo el tratamiento. No son una lista abstracta: cada uno se rompe de una forma concreta cuando hay automatización.

PrincipioCómo se rompe al automatizar
FinalidadSe pide el dato para "atender al cliente" y tres meses después alimenta un modelo de segmentación comercial que nunca se le mencionó al titular.
LibertadSe empieza a solicitar teléfono y dirección a todo el mundo, cuando solo el teléfono era necesario para esa finalidad.
Veracidad o calidadEl flujo arrastra datos parciales, incompletos o duplicados entre sistemas. La ley prohíbe expresamente tratar datos parciales, incompletos, fraccionados o que induzcan a error.
TransparenciaEl cliente escribe a un bot sin saber que lo es y sin tener idea de qué datos se guardan ni para qué.
Acceso y circulación restringidaCualquier persona del equipo, o cualquier integración mal configurada, accede a la base completa. El artículo 4 exige que solo traten los datos las personas autorizadas.
SeguridadEl flujo queda sin controles: credenciales en texto plano, sin bitácora de accesos, sin copia de respaldo y sin gestión de quién puede ver qué.
ConfidencialidadLa reserva se da por terminada cuando termina el contrato con el proveedor, y los datos siguen almacenados en cuentas que nadie depura.

Las cinco obligaciones concretas antes de construir el flujo

1. Una finalidad declarada, por escrito

El principio de finalidad exige que el tratamiento obedezca a una finalidad legítima que debe ser informada al titular. Escribe esa finalidad en una frase concreta: "gestionar las citas y el historial de atención", no "mejorar la experiencia del cliente". Esa frase es la que después delimita qué puedes automatizar y qué no.

2. Autorización previa, expresa, informada y demostrable

El artículo 9 exige autorización previa e informada "obtenida por cualquier medio que pueda ser objeto de consulta posterior". Esa última frase es la que casi todos pasan por alto: la autorización tiene que poder demostrarse. El artículo 17 lo refuerza como deber del responsable: solicitar y conservar copia de la autorización otorgada.

El artículo 10 lista los casos en que la autorización no es necesaria: información requerida por una entidad pública en ejercicio de sus funciones o por orden judicial, datos de naturaleza pública, urgencia médica o sanitaria, tratamientos autorizados por ley para fines históricos, estadísticos o científicos, y datos relacionados con el Registro Civil. Para una pyme, el caso de uso habitual es el segundo.

3. Aviso de privacidad en el punto de recolección

El artículo 12 es el que más se incumple y el más fácil de arreglar. El responsable debe informar al titular, en el momento en que solicita la autorización y de forma clara y expresa, cuatro cosas:

  • El tratamiento al cual serán sometidos sus datos personales y la finalidad del mismo.
  • El carácter facultativo de la respuesta cuando las preguntas versen sobre datos sensibles o sobre datos de niños, niñas y adolescentes.
  • Los derechos que le asisten como titular.
  • La identificación, la dirección física o electrónica y el teléfono del responsable del tratamiento.

El parágrafo del mismo artículo obliga a conservar prueba del cumplimiento de ese deber y a entregar copia cuando el titular la solicite. En la práctica significa que el formulario, el mensaje de WhatsApp o el pie de página de tu web debe mostrar esa información en el momento de la captura, no en una página que nadie visita.

El Decreto 1377 de 2013 refuerza el punto en su artículo 4: la recolección debe limitarse a los datos personales pertinentes y adecuados para la finalidad, y salvo los casos expresamente previstos en la ley no se pueden recolectar datos sin autorización del titular. Esa es la base legal de la minimización: pedir menos, no pedir de más.

4. Medidas de seguridad que se puedan auditar

El principio de seguridad del artículo 4, literal g, exige medidas técnicas, humanas y administrativas que impidan la adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Traducido a un flujo automatizado: quién tiene acceso a la base y con qué permisos, cómo se guardan las credenciales de las integraciones, si queda registro de quién consultó qué, y qué ocurre si el flujo falla a mitad de camino y deja datos duplicados o incompletos.

5. Canal para ejercer derechos, con plazos

Los derechos del titular están en el artículo 8: conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización otorgada; ser informado sobre el uso que se le ha dado a sus datos; presentar queja ante la SIC; revocar la autorización y solicitar la supresión; y acceder gratis a sus datos. Los plazos también están fijados: el artículo 14 da diez días hábiles para atender una consulta, con hasta cinco hábiles adicionales si se informa el motivo de la demora, y el artículo 15 da quince días hábiles para atender un reclamo, con hasta ocho adicionales. El artículo 16 exige agotar el trámite interno antes de acudir a la SIC.

Si el flujo automatizado no tiene un canal claro para recibir y escalar esos pedidos, el problema todavía no es legal: es que va a serlo el primer día que alguien pregunte.

Datos sensibles y datos de menores: las dos zonas de alto riesgo

El artículo 5 define datos sensibles como aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación: origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos, datos relativos a la salud, a la vida sexual y datos biométricos. El artículo 6 parte de una prohibición y abre excepciones muy acotadas, empezando por la autorización explícita del titular.

El artículo 7 va más lejos con los menores: queda proscrito el tratamiento de datos personales de niños, niñas y adolescentes, salvo los de naturaleza pública. Si tu automatización interactúa con una escuela, un gimnasio, un taller infantil o cualquier servicio dirigido a menores, ese es un punto de parada hasta revisar el diseño completo.

Advertencia práctica: cruzar una conversación de WhatsApp con el historial de citas puede producir datos sensibles por acumulación, aunque ningún campo sea sensible por sí solo. La ley mira la información tratada en conjunto, no campo por campo.

Qué dijo la SIC sobre IA: la Circular Externa 002 de 2024

La Superintendencia de Industria y Comercio publicó el 21 de agosto de 2024 la Circular Externa 002 de 2024, titulada "Lineamientos sobre el tratamiento de datos personales en sistemas de inteligencia artificial". Es el documento más directamente aplicable a una pyme que va a automatizar con IA en Colombia, y su mensaje es claro: las leyes 1266 de 2008 y 1581 de 2012 se redactaron de forma neutra tecnológicamente y se aplican a cualquier tratamiento, incluido el que sirve para desarrollar, probar o monitorear sistemas de IA.

La Corte Constitucional ya lo había señalado en la Sentencia T-323 de 2024, al advertir que las leyes de datos se redactaron de forma "neutral", en el sentido de que sus disposiciones aplican al tratamiento "que se realice mediante cualquier herramienta manual o tecnológica" y de que "cualquier sistema de IA debe garantizar el cumplimiento de estas normatividades".

Entre las instrucciones más concretas de la circular para una pyme:

  • Ponderación previa con cuatro criterios: idoneidad, necesidad, razonabilidad y proporcionalidad en sentido estricto, antes de tratar los datos en el sistema.
  • Estudio de impacto de privacidad previo al diseño y desarrollo de la IA cuando sea probable un alto riesgo de afectación a los titulares, documentado y con, como mínimo, la descripción de las operaciones de tratamiento, la evaluación y clasificación de riesgos y las medidas previstas para evitar que se materialicen.
  • Avispamiento ante la falta de certeza: si no hay certeza sobre los posibles daños, el administrador debe abstenerse de realizar el tratamiento o adoptar medidas precautorias.
  • Privacidad desde el diseño y por defecto, no como ajuste posterior. La circular menciona técnicas como la privacidad diferencial, que permiten analizar datos sin exponer la información de quien los proporcionó.
  • Datos verificables: los datos tratados deben ser veraces, completos, exactos, actualizados, comprobables y comprensibles.
  • Accesible al público no es lo mismo que de naturaleza pública: la circular es tajante en que la información que está en internet no es por eso de naturaleza pública, y que quien recolecte datos privados, semiprivados o sensibles de internet no está legitimado para tratarlos sin autorización previa, expresa e informada del titular. La instrucción ya se aplicó: la propia circular cita la Resolución 71406 de 2023, mediante la cual la SIC impartió órdenes administrativas a una plataforma.
  • Estrategias demostrables de confianza: el tratamiento en sistemas de IA debe prever mecanismos pertinentes, eficientes y demostrables para garantizar los derechos de los titulares.

Todo esto se apoya en una figura que ya existía: el principio de responsabilidad demostrada. El artículo 2.2.2.25.6.1 del Decreto 1074 de 2015 establece que los responsables del tratamiento deben ser capaces de demostrar, a petición de la SIC, que han implementado medidas apropiadas y efectivas para cumplir las obligaciones de la ley. No basta con cumplir: hay que poder probar que se cumplió.

Transferencia internacional: el riesgo que casi nadie mira

El artículo 26 prohíbe transferir datos personales a países que no proporcionen niveles adecuados de protección, y solo admite excepciones tasadas: autorización expresa e inequívoca del titular, intercambio de datos de carácter médico cuando lo exija la salud pública, transferencias bancarias o bursátiles, transferencias acordadas en tratados internacionales, transferencias necesarias para ejecutar un contrato con el titular y transferencias legalmente exigidas para salvaguardar el interés público o defender un derecho en juicio. En los casos que no encajen en esas excepciones hace falta una declaración de conformidad de la SIC.

La consecuencia práctica es directa: si tu flujo manda conversaciones o datos de clientes a la API de un proveedor de IA en el exterior, estás haciendo una transferencia internacional de datos. No es una zona gris: es un punto de decisión que debe quedar documentado, con la base legal elegida entre las excepciones del artículo 26, y no por inercia del diseño de la herramienta.

Qué está en juego: las sanciones

El artículo 23 enumera las sanciones que puede imponer la SIC a responsables y encargados:

  • Multas de carácter personal e institucional hasta por el equivalente de 2.000 salarios mínimos legales vigentes al momento de la imposición, que pueden ser sucesivas mientras subsista el incumplimiento.
  • Suspensión de las actividades relacionadas con el tratamiento hasta por seis meses, indicando en el acto los correctivos que deben adoptarse.
  • Cierre temporal de las operaciones relacionadas con el tratamiento si transcurre el término de suspensión sin los correctivos ordenados.
  • Cierre inmediato y definitivo de la operación que involucre tratamiento de datos sensibles.

El artículo 24 fija los criterios de graduación: dimensión del daño o peligro, beneficio económico obtenido, reincidencia, resistencia a la acción de vigilancia, desacato a las órdenes de la SIC y reconocimiento expreso de la infracción antes de la imposición. Sobre ese último punto hay una lectura práctica: reconocer el problema y corregirlo a tiempo suele valorarse mejor que descubrirlo dentro de una investigación.

El Registro Nacional de Bases de Datos

La ley no es solo un código de conducta interno. El artículo 25 crea el Registro Nacional de Bases de Datos, administrado por la SIC y de libre consulta para los ciudadanos. Según el Decreto 090 de 2018, están obligados a inscribir sus bases las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT, así como las personas jurídicas de naturaleza pública. Las personas naturales y las empresas catalogadas como micro y pequeñas quedaron fuera de esa obligación.

Para las que sí están obligadas hay tres fechas que conviene tener en el calendario:

  • Las bases de datos creadas después de los plazos iniciales deben inscribirse dentro de los dos meses siguientes a su creación.
  • La actualización general de la información registrada se hace anualmente, entre el 2 de enero y el 31 de marzo.
  • Los cambios sustanciales en finalidad, responsables, encargados, canales de atención o medidas de seguridad se reportan en los primeros diez días hábiles del mes siguiente a cuando ocurren.

Y un detalle que aplica a todos, registrados o no: el artículo 17, literal k, obliga a adoptar un manual interno de políticas y procedimientos. Ese manual no es burocracia, es la respuesta preparada a la pregunta "muéstrame qué hiciste con mis datos".

Cómo se aborda esto al implementar automatización con IA

En la práctica el cumplimiento se trabaja como cualquier otro requisito de un proyecto: antes de construir, no después. Este es el orden que evita los problemas más comunes.

1. Mapa de datos del proceso

Antes de elegir herramienta, se lista qué datos entran al flujo, de dónde vienen, qué campos se conservan, cuánto tiempo se retienen y qué sistemas reciben la salida. Ese mapa es el que permite minimizar: si un campo no tiene un uso definido, no se pide.

2. Finalidad declarada por escrito

Una frase por flujo. Esa frase es la que se comunica en el aviso de privacidad, la que delimita los permisos del sistema y la que permite responder "para qué usan mis datos" cuando el titular pregunte.

3. Base legal por cada categoría de dato

Para datos personales se exige autorización; para datos de naturaleza pública, la causal del artículo 10; para datos sensibles, autorización explícita; para menores, en principio no se tratan. Cada categoría se documenta por separado, porque las excepciones no se mezclan.

4. Transferencias y encargados identificados

Se registra qué proveedores reciben datos, en qué país y bajo qué base legal del artículo 26, y qué papel tienen: encargados del tratamiento con los deberes del artículo 18. Esa lista es la que se actualiza en el registro y la que se revisa cada vez que se cambia una integración.

5. Seguridad verificable y registro de la actividad

Control de accesos, gestión de secretos, bitácora de consultas, respaldo y un procedimiento para incidentes. El artículo 17, literal n, obliga además a informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares.

6. Canal de derechos antes del lanzamiento

Un correo o un formulario con responsable, procedimiento y plazos, verificable con una prueba sencilla: alguien debe poder pedir sus datos y recibirlos.

Ninguna de estas acciones sustituye la asesoría jurídica. Cuando el volumen, la sensibilidad o la consecuencia de un error justifiquen un dictamen formal, ese dictamen es la decisión correcta; el trabajo técnico solo garantiza que el sistema construido aplica la decisión que tomó tu abogado.

Checklist antes de poner un flujo en producción

  • ¿La finalidad está escrita en una frase y es la misma en el aviso de privacidad, en la configuración del sistema y en el contrato con el proveedor?
  • ¿Cada campo que se recolecta tiene un uso definido y está cubierto por la autorización del titular?
  • ¿El titular sabe que está hablando con un sistema automatizado y tiene un canal para ejercer sus derechos?
  • ¿La autorización queda registrada de forma que se pueda consultar después?
  • ¿Se identificaron datos sensibles o menores de edad, y qué se decidió al respecto?
  • ¿Los datos salen del país? ¿Está documentada la base legal de esa transferencia?
  • ¿Quién accede al flujo, con qué permisos y con qué registro?
  • ¿Existe un procedimiento para incidentes y para responder un reclamo dentro de los quince días hábiles?
  • ¿El manual interno de políticas y procedimientos está actualizado con este flujo?
  • ¿Corresponde inscribir o actualizar la base en el Registro Nacional de Bases de Datos?

Preguntas frecuentes

¿Qué exige la Ley 1581 de 2012 al automatizar procesos con datos personales?

Que el tratamiento siga siendo lícito aunque sea automatizado: autorización previa, expresa e informada del titular; un aviso de privacidad que informe la finalidad y los derechos; recolectar solo los datos necesarios para esa finalidad; medidas de seguridad auditables; y canales para que el titular ejerza sus derechos de conocer, actualizar, rectificar y suprimir.

¿Automatizar con IA rompe la Ley 1581?

No. La ley es neutra respecto de la tecnología: aplica igual a una hoja de cálculo y a un sistema de inteligencia artificial. La Corte Constitucional lo reafirmó en la Sentencia T-323 de 2024 y la SIC lo precisó en la Circular Externa 002 de 2024. Lo que cambia con la IA es que el riesgo aumenta y hay que demostrar el cumplimiento.

¿Necesito autorización para usar los datos de mis clientes en un flujo automático?

Salvo que tu tratamiento se encuadre en una de las causales del artículo 10, por ejemplo que el dato sea de naturaleza pública, sí. El artículo 9 exige autorización previa e informada obtenida por cualquier medio que pueda ser objeto de consulta posterior: la autorización debe poder demostrarse.

¿Qué pasa si uso una API de IA de terceros?

Enviar datos de clientes a un proveedor en el exterior es una transferencia internacional de datos. El artículo 26 la prohíbe salvo excepciones tasadas, entre ellas la autorización expresa e inequívoca del titular o que la transferencia sea necesaria para ejecutar el contrato con él. En los demás casos se necesita una declaración de conformidad de la SIC.

¿Qué sanción puede imponer la SIC?

El artículo 23 prevé multas de carácter personal e institucional hasta por el equivalente de 2.000 salarios mínimos legales vigentes al momento de la imposición, que pueden ser sucesivas mientras subsista el incumplimiento; suspensión de las actividades de tratamiento hasta seis meses; cierre temporal de operaciones; y cierre inmediato y definitivo de la operación que involucre datos sensibles.

El siguiente paso

La automatización con IA no está en riesgo por usar IA: está en riesgo por automatizar sin declarar finalidades, sin registrar autorizaciones y sin decidir conscientemente qué datos salen de tu empresa. Resolverlo es trabajo de diseño previo, no un trámite posterior al lanzamiento.

Si tu canal principal es WhatsApp, la pieza complementaria es cómo automatizar WhatsApp para tu negocio con IA. Si todavía no has definido qué conviene automatizar, empieza por qué procesos se pueden automatizar en una empresa. Y si la duda es qué herramienta usar sin perder de vista la propiedad de los datos, está la guía Zapier vs. Make vs. n8n.

Si quieres aterrizar esto a tu caso, conoce el servicio de IA y automatización de IngAamira Lab.

¿Vas a automatizar con datos de tus clientes?

Hablemos por WhatsApp