COLOMBIA 2026 · LEY 1581 DE 2012 & GUÍA DE ACCOUNTABILITY SIC

El 92% de las multas de la SIC no son de hackers: un correo con copia visible o un vendedor en WhatsApp pueden costarle hasta $2.847M COP

Habeas Data Simulator OS: Plataforma corporativa de microlearning por rol (6 a 12 minutos), simulador de incidentes de fuga humana y evidencia demostrable con certificados QR para el Registro Nacional de Bases de Datos (RNBD) y visitas de la SIC.

2.000 SMLMV
Multa máxima SIC (> $2.847M COP)
31 de Marzo
Plazo fatal de actualización RNBD anual
< 15 Días Hábiles
Término fatal reporte de brechas a la SIC
6 a 12 min
Microlearning adaptativo por cada rol

Entidades y organizaciones que confían en las soluciones y metodología de Think TIC

Pontificia Universidad Javeriana CDS Hino Toyota Somic Universidad de Santander UDES Acuarela Hotel

¿Por qué sanciona realmente la Superintendencia de Industria y Comercio?

Las multas millonarias no las provocan sofisticados ataques informáticos. Ocurren por descuidos rutinarios de sus propios empleados frente a los cuales la empresa no puede acreditar capacitación ni debida diligencia.

CASO MERCADEO

El correo masivo con CC visible

Un asistente comercial envía un comunicado a 1.200 clientes pegando la lista en el campo 'Para:' o 'CC:'. Todos los destinatarios conocen el nombre y correo de los demás. Uno solo radica la queja ante la SIC.

Sanción SIC recurrente: Apertura de pliego por violación al deber de confidencialidad y principio de seguridad. Multas promedio entre 100 y 350 SMLMV.
CASO COMERCIAL

La base de clientes en WhatsApp personal

El asesor estrella renuncia y se lleva el historial de contactos en su celular o en una hoja de Excel personal para 'prospectar' en su nuevo empleo, cometiendo delito de violación de datos (Ley 1273/2009).

Sanción SIC recurrente: Responsabilidad corporativa por carecer de medidas de control de fuga (DLP) y omisión en la suscripción de acuerdos de confidencialidad.
CASO SERVICIO AL CLIENTE

El reclamo de supresión ignorado (>15 días)

Un titular solicita por correo ser eliminado de las listas publicitarias. El operador de soporte lo marca como 'spam' sin escalarlo. Al día hábil 16 sin respuesta formal, el titular radica queja ante la Delegatura.

Sanción SIC recurrente: Vulneración perentoria del artículo 15 de la Ley 1581 de 2012. La SIC no admite justificaciones de retraso administrativo.
CASO ADMINISTRACIÓN & TI

Entrega de base a proveedores sin DPA

El área digital contrata una agencia de marketing o una herramienta SaaS y le comparte la base de datos completa de clientes sin un Contrato de Transmisión de Datos (DPA) ni autorización de transferencia.

Sanción SIC recurrente: Transferencia o transmisión ilegal de datos personales. Orden de supresión total de la base y multas de hasta 2.000 SMLMV.

Aprender equivocándose en un entorno seguro antes de equivocarse ante la SIC

Habeas Data Simulator somete a cada colaborador a incidentes interactivos reales. Si comete un error, el sistema le muestra el impacto legal y económico exacto antes de que ocurra en la operación.

Simulación de Incidente Real · Escenario 1 de 4
Alerta de Riesgo Inminente

Situación Operativa: Son las 4:45 p.m. El equipo de mercadeo debe enviar con urgencia una invitación al lanzamiento de un nuevo producto a una lista de 3.500 clientes corporativos. El ejecutivo de cuenta redacta el correo desde su Outlook corporativo y se dispone a enviar la campaña.

¿Cuál de las siguientes acciones representa la conducta correcta y jurídicamente blindada ante la Ley 1581 de 2012?

Microlearning de 6 a 12 minutos diseñado para cada puesto de trabajo

Basta de cursos genéricos de 2 horas que nadie termina. Cada área recibe únicamente los lineamientos, prohibiciones y casos que impactan su labor diaria.

Alta Dirección & Jurídico 8 minutos

Responsabilidad fiduciaria de administradores, multas de hasta 2.000 SMLMV, actualización anual del RNBD (cierre 31 de marzo) y gobernanza probatoria.

  • Régimen sancionatorio institucional y personal (Art. 21).
  • Revisión anual del catálogo de bases de datos RNBD.
  • Protocolo de contingencia ante visitas sorpresivas de la SIC.
Mercadeo & Ventas 10 minutos

Consentimiento previo, expreso e informado. Prohibición de casillas premarcadas, mecanismos de opt-out inmediato y Ley 'Dejen de Fregar' (Ley 2300).

  • Triple requisito constitucional de la autorización.
  • Prohibición estricta de comprar o alquilar bases frías.
  • Reglas de contacto telefónico y mensajería en horarios legales.
Talento Humano & Nómina 8 minutos

Tratamiento de datos sensibles de colaboradores: historias clínicas ocupacionales, exámenes de ingreso, biometría y datos de niños, niñas y adolescentes.

  • Autorizaciones separadas y reforzadas para datos sensibles.
  • Custodia estricta de certificados médicos e incapacidades.
  • Protección reforzada de hijos de empleados y beneficiarios.
TI, DevOps & Seguridad 12 minutos

Cifrado de datos en reposo y tránsito, control de acceso RBAC, acuerdos DPA con proveedores de nube y playbook de reporte de brechas en <15 días hábiles.

  • Cifrado AES-256 y protocolos TLS 1.3 obligatorios.
  • Gestión de privilegios mínimos en bases de datos y CRM.
  • Procedimiento perentorio de reporte de incidentes a la SIC.
Servicio al Cliente & PQR 6 minutos

Control perentorio de términos legales: 10 días hábiles para consultas y 15 días hábiles para reclamos de supresión y revocatorias de autorización.

  • Identificación de reclamos de Habeas Data frente a PQR estándar.
  • Inclusión obligatoria de la leyenda 'reclamo en trámite'.
  • Reglas de prórroga excepcional antes del vencimiento fatal.
Contratistas & Terceros 6 minutos

Cláusulas de encargo de tratamiento, deber de confidencialidad legal y prohibición absoluta de almacenar datos en dispositivos personales no autorizados.

  • Alcance de la figura de 'Encargado del Tratamiento'.
  • Devolución o destrucción certificada de datos al culminar.
  • Consecuencias penales por divulgación o apropiación indebida.

Diagnóstico de Madurez en Protección de Datos Personales (Colombia 2026)

Evalúe en 1 minuto la exposición legal de su organización ante posibles investigaciones de la SIC y descargue el kit oficial con la Matriz Excel de RNBD y el Manual Operativo PDF.

Inversión transparente para blindar su empresa ante la SIC

Suscripción SaaS en pesos colombianos con microlearning por rol, simulador interactivo de incidentes de fuga y trazabilidad probatoria completa.

Starter Privacy

Para medianas empresas obligadas a RNBD con equipo centralizado.

$390.000
COP / mes (facturación trimestral o anual)
  • Hasta 50 colaboradores cubiertos
  • 3 rutas por rol (Directivo, Ventas, General)
  • Simulador de error de correo masivo CC
  • Certificados digitales QR individuales
  • Reporte de Accountability para RNBD
Elegir Starter
Corporate Privacy

Para organizaciones de gran escala, multisede y con contratistas.

$1.890.000
COP / mes (facturación trimestral o anual)
  • Hasta 500 colaboradores cubiertos
  • Todo lo de Business Privacy
  • Extensión obligatoria a Contratistas y Agencias
  • Personalización corporativa (Logo y PTI propia)
  • Soporte técnico directo al Oficial de Privacidad
Elegir Corporate
Enterprise Custom

Para grupos económicos multinacionales y entidades financieras.

$3.490.000
COP / mes (+500 colaboradores o a medida)
  • Colaboradores ilimitados
  • Integración SSO / Active Directory / HRMS
  • Acompañamiento pericial en pliegos de la SIC
  • SLA preferencial de respuesta 24/7
Cotizar Enterprise

Liderado por especialistas en ingeniería de software y comunicación corporativa

Think TIC combina más de una década de experiencia técnica en ciberseguridad, desarrollo de plataformas de misión crítica y docencia universitaria en Colombia.

Carlos Javier Aceros Blanco
Carlos Javier Aceros Blanco
Cofundador & Director de Tecnología (CTO)

Ingeniero de Sistemas de la Universidad Industrial de Santander (UIS) con más de una década de experiencia liderando arquitectura de software empresarial, seguridad de datos y plataformas de cumplimiento. Ex socio cofundador de Tienwi.com y desarrollador para marcas de alta envergadura como Hino-Toyota bajo metodologías ágiles y prácticas CMMI y PMP.

Zully Andrea Velazco Carrillo
Zully Andrea Velazco Carrillo
Cofundadora & Directora General (CEO)

Magíster en Comunicación Digital de la Universidad Pontificia Bolivariana (UPB), Comunicadora Social y Periodista con Especialización en Periodismo Digital. Investigadora categorizada por Minciencias y ex-directora del programa de Comunicación Social en la UDES. Con 17 años de experiencia docente y consultora estratégica en cultura de cumplimiento y gobierno corporativo.

Criterios jurídicos y técnicos sobre Habeas Data, RNBD y la SIC

Respuestas fundamentadas en la Ley 1581 de 2012, el Decreto 1377 de 2013 y la doctrina sancionatoria de la Superintendencia de Industria y Comercio.

Conforme al Decreto 1074 de 2015 modificado por el Decreto 090 de 2018, están obligadas a inscribir sus bases de datos en el Registro Nacional de Bases de Datos (RNBD) las personas jurídicas de naturaleza privada y sociedades de economía mixta inscritas en cámaras de comercio que posean activos totales superiores a 100.000 Unidades de Valor Tributario (UVT). En 2026, esto abarca a medianas y grandes empresas con activos superiores a aproximadamente $4.980 millones de pesos.
La actualización anual de la información registrada en el RNBD debe realizarse a más tardar el 31 de marzo de cada año, conforme a la Circular Externa 002 de 2015 de la SIC. Además, cualquier cambio sustancial en la finalidad, los canales de atención o las medidas de seguridad debe reportarse dentro de los primeros 10 días hábiles del mes siguiente a su ocurrencia.
El literal k) del artículo 17 de la Ley 1581 de 2012 y la Circular Externa 002 de 2015 establecen un plazo perentorio de 15 días hábiles contados a partir del momento en que se detecte el incidente de seguridad y sea puesto en conocimiento del área encargada. El reporte se realiza directamente a través del módulo electrónico del RNBD administrado por la SIC.
La Guía para la Implementación del Principio de Responsabilidad Demostrada (Accountability) de la SIC exige acreditar la idoneidad y efectividad del entrenamiento según los riesgos específicos de cada puesto de trabajo. Un curso plano no aborda el riesgo de correos masivos en mercadeo, ni la custodia de datos sensibles en talento humano, ni el control de 15 días en reclamos de servicio al cliente. Además, genera tasas de deserción superiores al 40% y carece de evaluaciones situacionales verificables.
El artículo 21 de la Ley 1581 de 2012 faculta a la SIC a imponer multas de carácter personal e institucional de hasta 2.000 Salarios Mínimos Legales Mensuales Vigentes (SMLMV). En 2026, esta sanción pecuniaria supera los $2.847 millones de pesos colombianos. Adicionalmente, la SIC puede ordenar la suspensión de actividades de tratamiento hasta por 6 meses o el cierre definitivo de las operaciones con datos sensibles.
Conforme a los artículos 14 y 15 de la Ley 1581 de 2012, las Consultas deben ser atendidas en un plazo máximo de 10 días hábiles (prorrogables por 5 días hábiles justificando la demora). Los Reclamos (de corrección, actualización, supresión de datos o revocatoria de autorización) deben ser atendidos en un término fatal de 15 días hábiles (prorrogables por 8 días hábiles). No responder en este plazo habilita al titular a radicar queja inmediata ante la SIC.
Centro de Conocimiento y Evidencia Legal

Guía técnica y normativa de referencia

Consulte nuestro análisis jurídico y operativo sobre el principio de Accountability y la Circular 002 de 2015 de la SIC.

Guía de Profundidad · SIC & Ley 1581 de 2012

Guía de Responsabilidad Demostrada (Accountability) ante la SIC: RNBD y Fugas de Datos

Análisis de los 4 errores humanos más sancionados por la SIC, actualización anual obligatoria del RNBD (31 de marzo), reporte de incidentes en menos de 15 días hábiles y multas de hasta 2.000 SMLMV.

Leer Guía Técnica Completa →

Otras soluciones de cumplimiento de Think TIC