Ley 1581 en la práctica: qué debe hacer tu software para cumplir Habeas Data
La Ley 1581 de 2012 no es letra muerta: la Superintendencia de Industria y Comercio (SIC) ha impuesto sanciones por más de $6.000 millones de pesos entre 2022 y 2024 a empresas de e-commerce, salud y telecomunicaciones por fallas en el manejo de datos personales, y las multas pueden llegar hasta 2.000 salarios mínimos mensuales legales vigentes. Para un negocio digital, esto no es un tema legal abstracto — es un requisito técnico que debe estar en el código desde el día uno.
Qué exige la ley, en términos de sistema
Habeas Data le da a cada persona el derecho a Acceder, Rectificar, Cancelar y Oponerse (los derechos ARCO) al tratamiento de sus datos. Eso se traduce en requisitos concretos para cualquier plataforma que almacene datos de usuarios colombianos:
- Consentimiento explícito y registrado antes de capturar datos personales (no checkboxes premarcados).
- Registro Nacional de Bases de Datos (RNBD) ante la SIC si tu empresa maneja bases de datos personales de forma sistemática.
- Mecanismo real para que un usuario pueda pedir acceso, corrección o eliminación de sus datos — no solo un correo de contacto que nadie procesa.
- Política de retención: los datos no se guardan indefinidamente 'por si acaso', tienen una fecha de expiración definida.
- Cifrado en tránsito (TLS) y en reposo para cualquier dato sensible (identificación, salud, datos financieros).
La parte que casi nadie implementa: control de acceso y auditoría
La mayoría de incidentes que terminan en sanción de la SIC no son ataques externos sofisticados — son accesos internos sin control, bases de datos expuestas por configuraciones por defecto, o simplemente nadie sabe quién tocó qué dato y cuándo. Un sistema que cumple de verdad implementa control de acceso basado en roles (RBAC) y deja un log de auditoría inmutable de quién accedió a qué información personal, algo que en una arquitectura bien diseñada no es un feature extra sino una decisión desde el modelo de datos.
Checklist técnico mínimo
- Formulario de consentimiento explícito, versionado y con timestamp.
- Endpoint o proceso real para ejercer derechos ARCO, con SLA de respuesta.
- Cifrado TLS 1.2+ en todo el tráfico, cifrado at-rest en la base de datos para campos sensibles.
- RBAC en el backend — nadie accede a datos personales por defecto.
- Logs de auditoría de acceso a datos personales, con retención propia.
- Política de retención y borrado automático de datos vencidos.
Nada de esto se agrega 'después' sin dolor. Es arquitectura, no un checkbox de última hora — y es exactamente el tipo de decisión que un freelancer entregando por WhatsApp casi nunca documenta ni implementa.
