Dos mil salarios mínimos mensuales legales vigentes. Ese es el techo que la Ley 1581 le da a la Superintendencia de Industria y Comercio para sancionar a una empresa que incumpla sus obligaciones de protección de datos personales. En pesos de hoy, eso supera fácilmente los 2.600 millones de pesos por una sola infracción. Y a diferencia de lo que muchas empresas asumen, la SIC no reserva estas sanciones para escándalos de filtración masiva — la mayoría de los casos que termina sancionando empiezan con algo mucho más aburrido: una autorización mal pedida, una base de datos sin registrar, o un cliente que reclamó y nunca recibió respuesta.
Esta guía repasa por qué la SIC sanciona en la práctica, qué patrones se repiten en los casos reales, y qué hacer para no ser el próximo.
Por qué las sanciones no son un tema hipotético
En los últimos dos años, la SIC ha estado más activa, no menos, en abrir investigaciones y aplicar sanciones bajo la Ley 1581. Parte de esto responde al aumento sostenido de quejas de titulares de datos — personas que se dan cuenta de que sus datos siguen circulando después de pedir que se eliminen, o que reciben publicidad de servicios para los que nunca dieron autorización. La otra parte responde a un entorno regulatorio general que, como explicamos en nuestra guía sobre el CONPES 3995, viene empujando hacia estándares más altos de protección digital en todo el país.
Los motivos que más se repiten
Sin necesidad de entrar en casos específicos con nombres — porque lo que importa aquí es el patrón, no el escándalo — estas son las causas que consistentemente aparecen detrás de las sanciones más comunes:
Recolectar datos sin autorización válida. No es solo "no pedir permiso" — es pedirlo de forma incorrecta: casillas premarcadas, autorizaciones genéricas que no explican la finalidad real, o formularios que combinan varias finalidades bajo una sola casilla de aceptación.
Usar los datos para algo distinto de lo autorizado. El ejemplo clásico: un cliente da su correo para recibir la factura de una compra, y termina en una lista de marketing sin que nadie le haya preguntado.
No responder o no atender correctamente los derechos ARCO. Cuando un titular pide acceder, corregir o eliminar su información, la empresa tiene plazos legales para responder. Ignorar la solicitud, o responder tarde y de forma incompleta, es una de las causas de sanción más frecuentes precisamente porque es la más fácil de demostrar: el titular simplemente muestra que reclamó y nunca obtuvo respuesta.
No tener una Política de Tratamiento de Datos publicada, o tener una que no refleja lo que la empresa realmente hace con la información.
Filtraciones de seguridad por falta de medidas técnicas razonables. Aquí es donde la ciberseguridad técnica y el cumplimiento legal terminan siendo, literalmente, el mismo problema visto desde dos ángulos.
Lo que cuesta más allá de la multa
El monto de la sanción rara vez es el costo más alto. Las decisiones de la SIC son públicas — cualquier cliente potencial, especialmente en sectores regulados, puede encontrar el historial sancionatorio de una empresa antes de firmar un contrato con ella. Y en sectores donde la confianza es el producto — servicios financieros, salud, tecnología — ese tipo de antecedente puede pesar más en una negociación comercial que la cifra misma de la multa.
Cómo reducir el riesgo real
No existe una fórmula que garantice cero riesgo, pero estas son las prácticas que consistentemente reducen la probabilidad de terminar en una investigación:
Un buen punto de partida es nuestra guía completa sobre la Ley 1581 de Habeas Data, que explica en detalle qué documentos y procesos espera encontrar la SIC.
Preguntas frecuentes
¿Solo las empresas grandes reciben este tipo de sanciones?
No. El tamaño de la empresa no es un factor que determine si la SIC investiga o no — determina, en todo caso, qué tan proporcionales son las medidas esperadas. Empresas pequeñas y medianas también han sido sancionadas, generalmente por los motivos más básicos: falta de autorización o de respuesta a un reclamo.
¿Cuánto tiempo tiene la SIC para investigar después de una queja?
Los plazos varían según la complejidad del caso, pero una queja de un titular de datos suele activar un proceso de indagación preliminar que puede escalar a una investigación formal si encuentra indicios de incumplimiento.
¿Una sola queja puede generar una sanción?
Sí, si esa queja revela un patrón de incumplimiento sistemático — por ejemplo, si al investigar se descubre que la empresa nunca tuvo una política de tratamiento de datos publicada.
¿Contratar un seguro cubre estas multas?
Depende de la póliza específica. Algunas coberturas de responsabilidad cibernética incluyen sanciones regulatorias, pero es algo que hay que verificar puntualmente con el asegurador, no asumir.
¿Hablamos?
Evitar una sanción de la SIC empieza por saber exactamente dónde está parada tu empresa hoy, no por reaccionar después de recibir un requerimiento. En T.I. RESCUE ofrecemos [consultoría de ciberseguridad](https://tirescue.com/consultoria-de-ciberseguridad/) enfocada en cerrar estas brechas antes de que se conviertan en un problema legal. ¿Quieres saber si tu empresa tiene algún punto ciego frente a esto? [Agenda una asesoría gratuita](https://tirescue.com/contacto-ti-rescue/).
ContactarTambién te puede interesar
Comentarios (0)
Sé el primero en comentar.