El RNBD no es un registro: es el mapa del control empresarial


Una empresa puede tener políticas, autorizaciones y contratos impecables y, aun así, haber perdido el control real de sus datos. El problema aparece cuando el CRM, WhatsApp, la nube, la biometría, los proveedores, los formularios y la inteligencia artificial comienzan a tratar información que nadie tiene completamente inventariada.

El Registro Nacional de Bases de Datos —RNBD— hace visible una pregunta mucho más profunda que la de “¿ya registramos las bases?”: ¿la organización sabe realmente qué información posee, quién la utiliza, para qué, dónde circula y qué ocurre cuando algo cambia?

A septiembre de 2026, esa pregunta ya no pertenece únicamente al área jurídica. Pertenece a la gerencia.

👉 Continúa leyendo aquí…

Si su organización necesita revisar si su arquitectura de datos corresponde con lo que realmente está haciendo, el punto de partida está aquí:

https://t.mtrbio.com/habeas-data

El Registro Nacional de Bases de Datos nació como un directorio público de las bases que contienen información personal sujetas a tratamiento en Colombia. El Manual de Usuario del RNBD explica precisamente esa lógica: antes de registrar una base, el responsable debe identificar cuántas bases posee, cuántos titulares existen, qué tipos de datos contiene, dónde se encuentran almacenados, quiénes actúan como encargados, qué medidas de seguridad existen, cómo se obtuvo la información y si hay transferencias o transmisiones internacionales.

Leído superficialmente, parece un procedimiento administrativo.

Leído desde la realidad empresarial de 2026, es algo diferente: un ejercicio de reconocimiento organizacional.

Porque una empresa que no puede responder esas preguntas probablemente tampoco puede afirmar que conserva control efectivo sobre su información.

Y ahí comienza el verdadero riesgo.

No siempre con una filtración. No necesariamente con un ataque. Tampoco con una sanción.

Muchas veces comienza mucho antes: cuando un área contrata una plataforma sin informar a nadie; cuando marketing conecta un formulario con un CRM extranjero; cuando talento humano activa reconocimiento facial; cuando ventas utiliza WhatsApp para recibir documentos de identidad; cuando un proveedor sube archivos a una herramienta de inteligencia artificial; cuando las cámaras de seguridad almacenan imágenes durante meses; o cuando una base creada hace cinco años sigue registrada con finalidades, encargados y medidas de seguridad que ya no corresponden con la operación real.

Ese es el punto empresarial que el RNBD permite comprender: el dato no permanece quieto.

La organización tampoco.

La obligación jurídica vigente no es exactamente la misma que reflejaba el manual originalmente publicado en 2017. Ese documento sigue siendo útil para comprender la arquitectura funcional del registro y sus componentes, pero posteriormente el Decreto 90 de 2018 modificó el universo de responsables obligados a inscribir bases en el RNBD. Actualmente deben hacerlo las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y las personas jurídicas de naturaleza pública. Las personas naturales y las empresas que quedan por debajo de ese umbral no adquieren por ese solo hecho la obligación de inscripción.

Pero hay una diferencia que toda gerencia debería comprender.

No estar obligado a inscribirse en el RNBD no significa estar excluido de la Ley 1581 de 2012.

El propio Decreto 90 de 2018 dejó claro que quienes quedaron por fuera del universo obligatorio de registro continúan sujetos al régimen general de protección de datos personales.

Esta distinción cambia por completo la conversación empresarial.

Porque una pequeña empresa puede no estar obligada a registrar sus bases ante la SIC y, simultáneamente, estar tratando información de clientes, trabajadores, candidatos, menores, proveedores, pacientes, visitantes o usuarios mediante WhatsApp, cámaras, nube, software extranjero e inteligencia artificial.

La ausencia de obligación registral no elimina la responsabilidad sobre el tratamiento.

Por eso el RNBD debe entenderse también como una metodología de pensamiento.

El manual exige reconocer al responsable, identificar al encargado, documentar los canales para que el titular ejerza sus derechos, declarar la política de tratamiento, determinar la forma de tratamiento, clasificar la información almacenada, identificar medidas de seguridad, revisar la autorización y determinar si existen transferencias o transmisiones internacionales.

Esa secuencia tiene un valor doctrinal enorme.

Obliga a la empresa a mirar el dato durante todo su recorrido.

¿Quién decidió recolectarlo?

¿Quién lo conserva?

¿Quién puede consultarlo?

¿Qué proveedor lo procesa?

¿En qué país termina?

¿Para qué finalidad fue obtenido?

¿La finalidad actual sigue siendo la misma?

¿La autorización existente cubre el tratamiento real?

¿Puede demostrarse?

¿Existe un canal efectivo para el titular?

¿Hay evidencia de las medidas que supuestamente protegen la información?

Estas preguntas son más importantes que el formulario.

El formulario simplemente evidencia si la organización puede responderlas.

La actualización del RNBD también revela por qué la protección de datos no puede tratarse como un proyecto realizado una sola vez.

La regulación exige a los responsables obligados mantener actualizada la información registrada. La SIC mantiene la actualización anual entre el 2 de enero y el 31 de marzo. Además, los cambios sustanciales en la información de una base requieren actualización conforme a las reglas de la Circular Única. Entre esos cambios se encuentran aspectos tan relevantes como la finalidad, los encargados, los canales de atención, las categorías de datos, las medidas de seguridad, la política de tratamiento y las operaciones internacionales.

En términos empresariales, esto significa algo sencillo: el registro debería parecerse a la empresa que existe hoy, no a la empresa que existía cuando alguien diligenció el RNBD.

Y esa diferencia puede ser enorme.

Pensemos en una compañía que registró en 2019 una base denominada “Clientes”.

En aquel momento utilizaba formularios físicos, correo electrónico y un software instalado localmente.

En 2026 puede estar utilizando un CRM en la nube, automatizaciones comerciales, analítica de comportamiento, WhatsApp Business, plataformas de email marketing, herramientas de IA generativa, sistemas de scoring, grabación automática de llamadas y varios proveedores tecnológicos.

El nombre de la base puede seguir siendo exactamente el mismo.

El ecosistema de tratamiento ya no lo es.

Ahí aparece uno de los errores más peligrosos: creer que una base de datos es solamente un archivo.

Una base empresarial moderna puede ser un sistema de relaciones distribuidas.

Un mismo dato puede entrar por un formulario, viajar hacia un CRM, ser copiado por una automatización, terminar en un proveedor de mensajería, alimentar una herramienta analítica y posteriormente ser utilizado dentro de un sistema de inteligencia artificial.

Cuando nadie tiene trazabilidad sobre ese recorrido, la organización puede continuar funcionando perfectamente.

Ese es precisamente el problema.

La pérdida de control de la información rara vez genera una alarma inmediata.

Puede permanecer invisible durante años.

La nube ha intensificado esta situación.

Para la normativa colombiana resulta fundamental distinguir entre transferencia y transmisión internacional. Simplificando el concepto empresarial, existe transferencia cuando los datos son enviados a otro responsable del tratamiento; en la transmisión, un tercero procesa los datos por cuenta del responsable.

Esta diferencia ya no es académica.

Afecta contratos, proveedores, arquitectura tecnológica y decisiones de compra.

Además, el Título V vigente de la Circular Única de la SIC, actualizado en enero de 2026, contiene reglas específicas sobre operaciones internacionales y contempla mecanismos contractuales e instrumentos jurídicos dentro de la responsabilidad demostrada para determinadas transferencias internacionales.

Una empresa que contrata software extranjero sin identificar qué papel cumple el proveedor puede estar aceptando una arquitectura internacional de datos sin haberla evaluado.

Y hoy prácticamente cualquier organización puede hacerlo sin darse cuenta.

Un formulario gratuito puede enviarlos al extranjero.

Una aplicación móvil puede hacerlo.

Un sistema de videoconferencia puede hacerlo.

Una herramienta de automatización puede hacerlo.

Una plataforma de inteligencia artificial puede hacerlo.

La pregunta correcta ya no es solamente dónde está ubicado el servidor.

La pregunta es quién recibe los datos, bajo qué rol, con qué finalidad, bajo qué condiciones y con qué posibilidad real de control.

Esta es una de las razones por las cuales la Arquitectura de Protección de Datos y Confianza Digital debe trascender la elaboración de documentos.

Una política escrita no controla una integración tecnológica.

Una autorización no reemplaza un inventario actualizado.

Una cláusula contractual no verifica por sí sola lo que un proveedor hace.

Un manual no crea cultura.

Y un registro ante la SIC no garantiza que la información declarada coincida con la realidad.

La verdadera madurez aparece cuando política, operación, tecnología y evidencia cuentan la misma historia.

Si su organización tiene dudas sobre esa coincidencia, una revisión preventiva puede identificar las diferencias antes de que sean descubiertas por un incidente, un titular o una autoridad.

https://t.mtrbio.com/habeas-data

El reporte de incidentes de seguridad refuerza todavía más esta necesidad.

La SIC señala que los incidentes pueden comprender adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento a datos personales. Para quienes están obligados al RNBD, el reporte debe efectuarse a través del registro dentro de los quince días hábiles siguientes al momento en que el incidente sea detectado y puesto en conocimiento de la persona o área encargada de atenderlo. Incluso los responsables no obligados a registrar bases tienen un mecanismo dispuesto por la autoridad para reportar incidentes.

Esta obligación contiene una palabra empresarial decisiva: detectar.

No puede reportarse oportunamente aquello que la organización no sabe que ocurrió.

Por eso seguridad de la información y protección de datos no pueden vivir completamente separadas.

Un incidente técnico puede convertirse inmediatamente en un incidente de privacidad.

Una contraseña compartida.

Un archivo enviado al destinatario equivocado.

Un computador perdido.

Un proveedor con permisos excesivos.

Una carpeta pública.

Una grabación accesible a empleados que no la necesitan.

Una base descargada para trabajar desde casa.

Un usuario que copia información empresarial en una plataforma de IA.

No todos los incidentes tienen el aspecto de una crisis informática.

Algunos parecen simplemente hábitos normales de oficina.

Lo mismo ocurre con los derechos de los titulares.

El manual del RNBD dedica una parte específica a los canales de atención y exige identificar los medios que tanto el responsable como sus encargados ponen a disposición de las personas. La SIC continúa publicando como canales posibles, entre otros, correo electrónico, sitio web, aplicación móvil, punto de atención y teléfonos.

Sin embargo, disponer de un correo no equivale a tener un sistema de atención.

La confianza digital aparece cuando la solicitud puede recibirse, autenticarse, asignarse, responderse y conservar evidencia de su gestión.

Eso es trazabilidad.

Y la trazabilidad se ha vuelto una capacidad empresarial crítica.

Especialmente cuando la información personal ya no está centralizada.

Un titular puede pedir supresión de sus datos y la empresa podría eliminarlos del CRM, pero mantenerlos en una hoja de cálculo, una copia histórica, el correo de un vendedor, un grupo de WhatsApp, una plataforma externa o un sistema de inteligencia artificial.

Formalmente puede existir un procedimiento.

Operativamente puede no existir control.

La biometría lleva este conflicto a un nivel todavía más delicado.

Huella, rostro, voz y otros datos biométricos pueden constituir datos sensibles cuando permiten identificar a una persona. Su incorporación a controles de acceso, sistemas de asistencia, vigilancia inteligente o procesos automatizados exige un criterio especialmente cuidadoso.

No basta preguntar si la tecnología funciona.

Hay que preguntar si es necesaria.

Si existe proporcionalidad.

Si puede utilizarse una alternativa menos invasiva.

Quién puede acceder.

Durante cuánto tiempo se conserva.

Qué ocurre cuando termina la relación laboral.

Qué proveedor procesa la plantilla biométrica.

Qué pasa si el dato es comprometido.

Porque una contraseña puede cambiarse.

Un rostro no.

Aquí vuelve a aparecer la filosofía central: nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.

La innovación empresarial madura no consiste en adoptar todas las herramientas disponibles.

Consiste en saber cuáles deben utilizarse, para qué y bajo qué condiciones.

La inteligencia artificial profundiza todavía más esa responsabilidad.

Cuando un trabajador copia datos de clientes, empleados o candidatos dentro de una herramienta de IA, la organización puede estar creando un tratamiento que nunca fue previsto en su inventario.

Puede modificar la finalidad.

Puede introducir un nuevo encargado.

Puede generar una transmisión internacional.

Puede alterar las condiciones de seguridad.

Puede eliminar trazabilidad.

Y puede hacerlo en segundos, sin contrato nuevo, sin proyecto tecnológico y sin decisión formal de la gerencia.

Ese es uno de los grandes conflictos de 2026: muchas empresas tienen gobierno documental, pero no gobierno real sobre el uso cotidiano de la información.

Por eso la protección de datos necesita asesoría que entienda el negocio, elaboración documental que refleje procesos verdaderos, implementación que transforme la operación, capacitación que desarrolle criterio humano y auditoría que compruebe que la realidad coincide con lo declarado.

No son cinco servicios separados.

Son cinco capas de una misma arquitectura.

Una arquitectura capaz de responder una pregunta que cada vez tendrá mayor importancia ante clientes, proveedores, trabajadores, autoridades y socios comerciales:

¿Podemos demostrar que sabemos lo que hacemos con la información que otros nos confían?

El RNBD es una de las manifestaciones visibles de esa respuesta.

Pero no es la respuesta completa.

Una organización puede tener un registro impecablemente diligenciado y una cultura desordenada.

También puede no estar obligada al RNBD y contar con un gobierno de información extraordinariamente sólido.

La diferencia está en el control.

Control no significa vigilancia excesiva.

Significa conocimiento.

Inventario.

Criterio.

Responsabilidades definidas.

Contratos coherentes.

Accesos controlados.

Finalidades claras.

Evidencia.

Capacidad de reacción.

Y personas que comprenden que trabajar con información personal implica administrar confianza.

Ese es el activo invisible que realmente está en juego.

El RNBD puede parecer una obligación administrativa hasta el momento en que una empresa intenta actualizarlo y descubre que no sabe cuántas plataformas procesan sus datos, cuántos proveedores tienen acceso, dónde termina la información o qué ocurrió con las finalidades inicialmente autorizadas.

En ese instante, el problema deja de ser el registro.

El problema es la arquitectura empresarial.

La revisión periódica del inventario de bases, encargados, canales, contratos, medidas de seguridad, transferencias, transmisiones, incidentes, autorizaciones y nuevas tecnologías permite convertir el cumplimiento en algo más valioso: capacidad real de demostrar control.

Si su empresa quiere evaluar esa arquitectura antes de que una inconsistencia se convierta en un problema operativo, reputacional o regulatorio:

https://t.mtrbio.com/habeas-data

La confianza digital no se construye diciendo que los datos están protegidos. Se construye pudiendo demostrar quién los controla, por qué los utiliza y qué ocurre con ellos en cada etapa de su existencia.

Julio César Moreno Duque
Fundador – TODO EN UNO.NET

“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.”

TODO EN UNO.NET

Queremos darle a conocer nuestra EMPRESA creada en 1995. Todo En Uno.Net S.A.S es fundadora de la Organización Empresarial Todo En Uno.NET. Todo En Uno.Net S.A.S. es una empresa especializada en brindar CONSULTORIAS Y COMPAÑAMIENTO en el área tecnológica y administrativa basándonos en la última información tecnológica y de servicios del mercado, además prestamos una consultoría integral en varias áreas como son: CONSULTORIAS TECNOLOGICAS, CONSULTORIAS EMPRESARIALES, CONSULTORIA MERCADEO TECNOLÓGICO, CONSULTORIA EN TRATAMIENTO DE DATOS PERSONALES, Y con todos nuestros aliados en la organización TODO EN UNO.NET

Publicar un comentario

Artículo Anterior Artículo Siguiente