Saltar al contenido principal
SeguridadCumplimientoLey 1581

Ley 1581 en la práctica: qué debe hacer tu software para cumplir Habeas Data

Andres Betancourt2 min de lectura

La Ley 1581 de 2012 no es letra muerta: la Superintendencia de Industria y Comercio (SIC) ha impuesto sanciones por más de $6.000 millones de pesos entre 2022 y 2024 a empresas de e-commerce, salud y telecomunicaciones por fallas en el manejo de datos personales, y las multas pueden llegar hasta 2.000 salarios mínimos mensuales legales vigentes. Para un negocio digital, esto no es un tema legal abstracto — es un requisito técnico que debe estar en el código desde el día uno.

Qué exige la ley, en términos de sistema

Habeas Data le da a cada persona el derecho a Acceder, Rectificar, Cancelar y Oponerse (los derechos ARCO) al tratamiento de sus datos. Eso se traduce en requisitos concretos para cualquier plataforma que almacene datos de usuarios colombianos:

  • Consentimiento explícito y registrado antes de capturar datos personales (no checkboxes premarcados).
  • Registro Nacional de Bases de Datos (RNBD) ante la SIC si tu empresa maneja bases de datos personales de forma sistemática.
  • Mecanismo real para que un usuario pueda pedir acceso, corrección o eliminación de sus datos — no solo un correo de contacto que nadie procesa.
  • Política de retención: los datos no se guardan indefinidamente 'por si acaso', tienen una fecha de expiración definida.
  • Cifrado en tránsito (TLS) y en reposo para cualquier dato sensible (identificación, salud, datos financieros).

La parte que casi nadie implementa: control de acceso y auditoría

La mayoría de incidentes que terminan en sanción de la SIC no son ataques externos sofisticados — son accesos internos sin control, bases de datos expuestas por configuraciones por defecto, o simplemente nadie sabe quién tocó qué dato y cuándo. Un sistema que cumple de verdad implementa control de acceso basado en roles (RBAC) y deja un log de auditoría inmutable de quién accedió a qué información personal, algo que en una arquitectura bien diseñada no es un feature extra sino una decisión desde el modelo de datos.

Checklist técnico mínimo

  • Formulario de consentimiento explícito, versionado y con timestamp.
  • Endpoint o proceso real para ejercer derechos ARCO, con SLA de respuesta.
  • Cifrado TLS 1.2+ en todo el tráfico, cifrado at-rest en la base de datos para campos sensibles.
  • RBAC en el backend — nadie accede a datos personales por defecto.
  • Logs de auditoría de acceso a datos personales, con retención propia.
  • Política de retención y borrado automático de datos vencidos.

Nada de esto se agrega 'después' sin dolor. Es arquitectura, no un checkbox de última hora — y es exactamente el tipo de decisión que un freelancer entregando por WhatsApp casi nunca documenta ni implementa.

Volver al blog