El comercio digital puede vender más y perder el control de sus datos


Una venta puede cerrarse en segundos. La pérdida de control sobre los datos puede empezar en el mismo instante y permanecer invisible durante años.

Una tienda virtual conecta formularios, WhatsApp, CRM, pasarelas de pago, analítica, nube, publicidad, biometría, automatización e inteligencia artificial. Cada integración promete eficiencia. Pero cada integración también puede multiplicar copias, accesos, finalidades y terceros que conocen información de clientes que la empresa cree tener bajo control.

El verdadero riesgo del comercio electrónico ya no es únicamente una fuga. Es no poder explicar con certeza qué datos tiene la organización, para qué los usa, quién puede verlos, dónde terminan y qué ocurriría si mañana un cliente exige recuperarlos, corregirlos o eliminarlos.

https://t.mtrbio.com/habeas-data

👉 LEE NUESTRO BLOG…

Una venta digital nunca es solamente una venta

Cuando una persona compra por internet puede entregar su nombre, correo electrónico, número de teléfono, dirección, identificación, preferencias, historial de navegación, ubicación, datos de pago y registros asociados con la transacción.

Hasta ahí, muchas organizaciones creen estar frente a una base de datos de clientes.

En realidad, están frente a un ecosistema de información.

El dato puede ingresar por un formulario, viajar hacia un CRM, ser utilizado por una plataforma de email marketing, llegar a un operador logístico, procesarse mediante una pasarela de pagos, replicarse en una herramienta de analítica, quedar almacenado en la nube y posteriormente utilizarse para segmentaciones comerciales o procesos automatizados.

Cuando entra la inteligencia artificial, el mapa puede volverse todavía más difícil de comprender.

La empresa ya no debería preguntarse solamente si obtuvo una autorización.

Debería ser capaz de responder algo mucho más importante:

¿Seguimos teniendo control real sobre la información después de obtenerla?

Ese cambio de pregunta transforma completamente la protección de datos.

La regulación colombiana parte de principios como legalidad, finalidad, libertad, calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. No son conceptos reservados para abogados: describen la manera en que una organización debería gobernar información que pertenece a personas.

La diferencia entre una empresa que simplemente conserva documentos de cumplimiento y una organización con verdadera confianza digital aparece cuando algo cambia.

Cuando instala una nueva plataforma.

Cuando terceriza su marketing.

Cuando conecta WhatsApp con el CRM.

Cuando incorpora reconocimiento facial.

Cuando activa un chatbot con IA.

Cuando cambia de proveedor de nube.

Cuando exporta información.

Cuando un empleado descarga una base.

Cuando un cliente pide saber qué información existe sobre él.

Ahí se descubre si existe gobierno de información o solamente documentos.

La autorización no resuelve todo el problema

Durante años muchas empresas redujeron el habeas data a una pregunta:

“¿Tenemos autorización?”

La autorización continúa siendo fundamental cuando jurídicamente corresponda, pero convertirla en el centro exclusivo de la estrategia genera una falsa sensación de tranquilidad.

La regulación exige mucho más.

La organización debe poder justificar las finalidades del tratamiento, conservar evidencias, respetar los derechos de los titulares, mantener información adecuada y actualizada, protegerla, controlar a quienes la procesan y demostrar que sus medidas funcionan realmente.

El documento que sirve de base para este análisis ya advertía precisamente que la responsabilidad empresarial no termina con redactar políticas: plantea medidas apropiadas, efectivas y demostrables, control sobre terceros, evaluaciones de impacto, privacidad desde el diseño, seguridad, minimización, respeto de derechos y transparencia.

Ese planteamiento es todavía más importante en 2026.

Porque ahora una empresa puede tener una política impecablemente redactada y, al mismo tiempo, permitir que una aplicación externa copie miles de registros cada noche.

Puede publicar un aviso de privacidad y no saber en qué país se encuentra la copia de respaldo de su CRM.

Puede disponer de formatos de autorización y haber conectado una solución de inteligencia artificial cuyos flujos internos nunca fueron evaluados.

Puede incluso no estar obligada a registrar bases de datos ante el RNBD y seguir teniendo prácticamente todas las demás obligaciones de protección de datos.

Actualmente, la obligación de inscripción en el Registro Nacional de Bases de Datos comprende, entre otros sujetos señalados por la regulación, a sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y a personas jurídicas de naturaleza pública. No estar dentro de ese universo de inscripción no elimina el deber de cumplir el régimen general de protección de datos.

Esta distinción es empresarialmente decisiva.

RNBD no es sinónimo de habeas data.

Una empresa pequeña también puede perder el control de información.

El riesgo moderno está en las conexiones que nadie vuelve a revisar

Imaginemos una empresa que empezó vendiendo por Instagram.

Después incorporó WhatsApp.

Más tarde creó una página web.

Luego contrató una plataforma de comercio electrónico.

Posteriormente añadió formularios automatizados, remarketing, un CRM, facturación electrónica, una pasarela de pagos, una herramienta logística, almacenamiento en nube y una solución de inteligencia artificial.

Individualmente, cada decisión pudo tener sentido.

El problema aparece cuando nadie gobierna el conjunto.

El teléfono capturado por WhatsApp termina en una hoja de cálculo.

El correo obtenido para confirmar una compra se utiliza después en una campaña diferente.

La base del CRM se exporta para hacer una segmentación.

Una agencia conserva una copia.

Otro proveedor carga los registros en una plataforma extranjera.

Un colaborador crea su propio archivo porque “es más práctico”.

La información comienza a reproducirse más rápido que la capacidad de la organización para controlarla.

Ese es uno de los riesgos menos visibles de la transformación digital:

la empresa puede digitalizar sus procesos antes de desarrollar criterio para gobernarlos.

La tecnología funciona.

El negocio crece.

Las automatizaciones responden.

Pero la trazabilidad desaparece.

La inteligencia artificial elevó la responsabilidad empresarial

Desde 2024, Colombia cuenta además con lineamientos específicos de la autoridad de protección de datos sobre tratamiento de información personal en sistemas de inteligencia artificial. La Circular Externa 002 de 2024 aborda a responsables, encargados y demás administradores de información que desarrollan, despliegan o utilizan estos sistemas.

Esto cambia una idea muy arraigada en las organizaciones.

No basta con afirmar:

“Nosotros no desarrollamos inteligencia artificial; solamente utilizamos una plataforma”.

Desde la perspectiva del gobierno de información, utilizar tecnología de un tercero no elimina la responsabilidad sobre las decisiones empresariales que permiten que determinados datos entren al sistema.

Una organización debería conocer, antes de integrar IA a un proceso comercial:

qué información ingresará;

si realmente necesita ingresarla;

qué finalidad empresarial intenta resolver;

si existe información sensible;

qué proveedor la procesará;

qué accesos se generan;

si los datos pueden terminar utilizados para propósitos adicionales;

cuánto tiempo permanecerán disponibles;

qué controles contractuales existen;

cómo se atenderían los derechos del titular;

y qué ocurriría si mañana se cambia de proveedor.

La pregunta adecuada no es:

“¿Esta inteligencia artificial es buena?”

La pregunta correcta es:

“¿Qué cambia en nuestro gobierno de información desde el momento en que decidimos utilizarla?”

En 2025, la autoridad colombiana también impartió instrucciones relacionadas con protección de datos en procesos de transferencia de tecnología, recordando que la innovación tecnológica que implique tratamiento de información personal continúa sometida a la Ley 1581 de 2012, al Decreto 1074 de 2015 y a las demás reglas aplicables.

La innovación no crea una zona libre de responsabilidad.

La biometría demuestra por qué “más seguridad” no siempre significa mejor protección

Una de las transformaciones más delicadas del comercio electrónico está ocurriendo alrededor de la biometría.

Reconocimiento facial.

Validación de identidad.

Pruebas de vida.

Lectores biométricos.

Autenticación automatizada.

La promesa es atractiva: reducir fraude y aumentar seguridad.

Pero el criterio organizacional debería comenzar con otra pregunta:

¿necesitamos realmente este dato para lograr esa finalidad?

La información biométrica puede tener naturaleza sensible. Por eso, utilizarla exige una valoración mucho más rigurosa de necesidad, proporcionalidad, finalidad y alternativas.

Un caso colombiano reciente resulta especialmente ilustrativo: en 2025 la autoridad sancionó a una plataforma de comercio electrónico después de concluir, entre otros aspectos, que había condicionado el acceso a una cuenta al suministro de información biométrica mediante reconocimiento facial y que existieron problemas relacionados con la eliminación de dichos datos.

La lección empresarial va mucho más allá de ese expediente.

Una organización puede implementar una tecnología buscando seguridad y terminar creando un riesgo mayor que el que pretendía controlar.

La pregunta no debería ser solamente:

“¿Podemos hacerlo?”

Sino:

“¿Existe una forma menos invasiva de obtener el mismo resultado?”

Eso es privacidad desde el diseño convertida en decisión empresarial.

Los terceros también forman parte de su arquitectura de confianza

El comercio electrónico depende profundamente de terceros.

Proveedores de hosting.

CRM.

Pasarelas de pago.

Operadores logísticos.

Agencias digitales.

Contact centers.

Plataformas de automatización.

Soluciones de IA.

Servicios de nube.

Herramientas de analítica.

El problema es que contratar al tercero no transfiere automáticamente la responsabilidad empresarial.

La organización necesita conocer el rol que cada proveedor desempeña respecto de la información, las instrucciones bajo las cuales actúa, las medidas de seguridad aplicables, las posibilidades de subcontratación, las condiciones de conservación y eliminación, los incidentes, los accesos y, cuando corresponda, las transferencias o transmisiones internacionales.

La relación contractual debería reflejar la realidad tecnológica.

Un contrato genérico firmado hace cinco años difícilmente gobierna una arquitectura digital que hoy utiliza IA generativa, nube distribuida, automatización y procesamiento transfronterizo.

Precisamente por eso, a finales de 2025 se emitieron instrucciones colombianas sobre cláusulas contractuales modelo para transferencias y transmisiones internacionales de datos personales, asunto especialmente relevante para organizaciones cuyos proveedores tecnológicos operan en distintas jurisdicciones.

La nube hizo invisible la frontera.

La regulación no hizo desaparecer la responsabilidad.

WhatsApp también es tratamiento de datos

En Colombia muchas organizaciones prácticamente funcionan sobre WhatsApp.

Ventas.

Soporte.

Confirmaciones.

Cobranza.

Pedidos.

Cotizaciones.

Documentos.

Fotografías.

Datos bancarios.

Información de empleados.

Incluso datos sensibles.

La facilidad de uso genera un fenómeno peligroso: lo cotidiano deja de percibirse como tratamiento de información.

Pero utilizar una aplicación no transforma el dato personal en dato informal.

La propia autoridad colombiana ha reconocido que las actividades de tratamiento realizadas mediante aplicaciones y tecnologías instaladas en dispositivos ubicados en el país pueden quedar sometidas al régimen colombiano, incluso cuando el proveedor tecnológico no tenga presencia física tradicional en Colombia.

Para una empresa, la discusión no debería limitarse a si “se puede usar WhatsApp”.

La pregunta es cómo se gobierna.

¿Los colaboradores utilizan números corporativos o personales?

¿Los chats se respaldan?

¿Dónde?

¿Se envían documentos de identidad?

¿Quién conserva archivos?

¿Qué ocurre cuando un empleado se retira?

¿La información importante se integra al sistema institucional o queda atrapada en teléfonos?

¿Puede la empresa reconstruir posteriormente quién recibió determinada información?

Eso es trazabilidad.

Y sin trazabilidad, la organización depende de la memoria de personas y dispositivos.

La videovigilancia tampoco es simplemente seguridad física

Las cámaras también producen datos.

Captar, grabar, transmitir, almacenar, conservar o reproducir imágenes puede constituir tratamiento de información personal, y los sistemas de videovigilancia requieren especial cuidado porque pueden ser intensamente intrusivos.

La llegada de analítica inteligente multiplica el problema.

Una cámara tradicional puede registrar.

Una cámara conectada a inteligencia artificial puede además clasificar, reconocer patrones, identificar características, realizar seguimiento o generar inferencias.

La arquitectura deja de ser solamente física.

Se convierte en arquitectura de información.

El hecho de que una tecnología pueda observar más no significa que la organización necesite observar más.

Marketing automatizado: cuando vender puede empezar a erosionar confianza

Otro punto crítico aparece cuando los datos se utilizan para prospección.

Muchas empresas interpretan un número celular como permiso indefinido para contactar.

Interpretan una compra como autorización permanente para campañas.

Confunden tener un dato con tener derecho ilimitado a utilizarlo.

La finalidad importa.

La autorización importa.

La posibilidad efectiva de ejercer derechos importa.

Y el criterio con el que la empresa decide cuándo dejar de contactar también importa.

En determinados contextos, además, Colombia dispone de reglas específicas respecto de canales, horarios y periodicidad de contactos para actividades de cobranza. La Ley 2300 de 2023 estableció, para los sujetos y actividades comprendidos en ella, canales autorizados y límites temporales: entre otras reglas, contempla contactos de lunes a viernes entre 7:00 a. m. y 7:00 p. m., y los sábados entre 8:00 a. m. y 3:00 p. m., excluyendo domingos y festivos.

No significa que toda comunicación comercial quede regulada exactamente de la misma manera.

La enseñanza más profunda es otra:

tener capacidad tecnológica para contactar permanentemente a una persona no significa que hacerlo sea una buena decisión empresarial.

La confianza también depende de saber detenerse.

Europa está enviando otra señal que las empresas colombianas deberían observar

El entorno internacional confirma la misma dirección.

El Reglamento Europeo de Inteligencia Artificial —AI Act— alcanzó una nueva etapa de aplicación el 2 de agosto de 2026, aunque determinadas disposiciones mantienen calendarios diferenciados y algunas obligaciones para sistemas de alto riesgo tienen fechas posteriores.

Para muchas empresas colombianas esa norma puede no ser directamente aplicable.

Sin embargo, ignorarla sería perder una señal empresarial importante.

El mercado internacional se está desplazando hacia modelos donde la inteligencia artificial no se evalúa únicamente por precisión o productividad, sino también por gobernanza, riesgo, transparencia, supervisión humana y efectos sobre las personas.

Algo parecido ocurrió con el GDPR.

Primero parecía un asunto europeo.

Después terminó influyendo en contratos, plataformas, proveedores, arquitecturas tecnológicas y expectativas internacionales de privacidad.

La confianza digital se está convirtiendo progresivamente en una condición comercial.

Responsabilidad demostrada significa poder contar la historia del dato

Existe una forma sencilla de saber si una empresa tiene gobierno de información.

Seleccione un cliente al azar.

Pregunte:

¿Dónde obtuvimos sus datos?

¿Qué información tenemos?

¿Cuál fue la finalidad informada?

¿Dónde está la evidencia?

¿Qué sistemas contienen copias?

¿Qué proveedores acceden?

¿Existe información en WhatsApp?

¿Está en una plataforma de marketing?

¿Fue utilizada para IA?

¿Fue enviada fuera de Colombia?

¿Durante cuánto tiempo será conservada?

¿Quién puede modificarla?

¿Quién puede eliminarla?

¿Qué sucedería si hoy solicita su supresión?

Si las respuestas dependen de llamar a cinco personas, revisar correos y buscar archivos dispersos, existe documentación quizá, pero no necesariamente control.

Responsabilidad demostrada significa transformar la protección de datos en evidencia operativa.

No basta con declarar que se protege.

Hay que poder demostrar cómo.

La verdadera arquitectura empieza antes de comprar tecnología

Por eso una Arquitectura de Protección de Datos y Confianza Digital no comienza comprando software.

Comienza comprendiendo la organización.

Qué datos recibe.

Qué procesos los necesitan.

Qué personas acceden.

Qué plataformas intervienen.

Qué riesgos existen.

Qué evidencias deben conservarse.

Qué tratamientos deberían eliminarse.

Qué contratos deben fortalecerse.

Qué equipos necesitan capacitación.

Qué controles realmente funcionan.

A partir de ahí, asesoría, elaboración documental, implementación, capacitación y auditoría dejan de ser servicios independientes.

Se convierten en capas de una misma arquitectura.

La asesoría desarrolla criterio.

La elaboración convierte ese criterio en reglas y evidencias.

La implementación conecta las reglas con procesos reales.

La capacitación convierte a las personas en parte del sistema de protección.

La auditoría comprueba si aquello que se diseñó realmente ocurre.

Eso es madurez organizacional.

https://t.mtrbio.com/habeas-data

No recolectar también puede ser una decisión estratégica

Durante mucho tiempo, las organizaciones compitieron por acumular datos.

Más registros.

Más campos.

Más perfiles.

Más información.

La lógica parecía sencilla: si algún día puede servir, guardémoslo.

Esa filosofía comienza a volverse peligrosa.

Cada dato innecesario aumenta superficie de exposición.

Cada copia aumenta complejidad.

Cada integración agrega dependencia.

Cada información sensible aumenta las consecuencias de una mala decisión.

El dato que nunca se recolectó no puede filtrarse.

No necesita autorización.

No necesita almacenamiento.

No necesita respaldo.

No necesita migración.

No necesita eliminación.

No necesita explicación.

La minimización no debería verse como una limitación jurídica.

Puede ser una poderosa disciplina empresarial.

El futuro pertenece a las empresas que puedan explicar sus decisiones digitales

La automatización continuará creciendo.

La inteligencia artificial llegará a más áreas.

Las plataformas conocerán más de las personas.

La biometría será más accesible.

La nube será todavía más invisible.

Los algoritmos tomarán decisiones cada vez más rápido.

En ese escenario, la ventaja empresarial no estará únicamente en adoptar tecnología.

Estará en poder responder algo mucho más difícil:

¿Por qué usamos esta tecnología, qué información le entregamos, qué riesgo aceptamos y cómo protegemos a las personas involucradas?

Esa capacidad es confianza digital.

No se compra como una licencia.

Se construye.

Una empresa no pierde el control de sus datos el día en que ocurre un incidente.

Muchas veces lo pierde mucho antes: cuando incorpora herramientas sin revisar finalidades, permite copias innecesarias, terceriza sin suficiente trazabilidad, automatiza sin evaluar impacto o convierte información humana en combustible permanente de sistemas que nadie gobierna integralmente.

La protección de datos de 2026 exige superar la visión del documento aislado.

Necesita arquitectura.

Necesita criterio.

Necesita evidencias.

Necesita personas capacitadas.

Necesita revisar tecnología, procesos, contratos, terceros, automatizaciones y cultura organizacional como partes de un mismo sistema.

Si su organización quiere identificar dónde están realmente sus datos, qué riesgos permanecen invisibles y qué nivel de control puede demostrar, el punto de partida no es llenar otro formato.

Es comprender su arquitectura de información.

https://t.mtrbio.com/habeas-data

La confianza digital aparece cuando una empresa puede innovar sin perder de vista a la persona que existe detrás de cada dato.

Julio César Moreno Duque
Fundador – TODO EN UNO.NET

“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.” 

TODO EN UNO.NET

Queremos darle a conocer nuestra EMPRESA creada en 1995. Todo En Uno.Net S.A.S es fundadora de la Organización Empresarial Todo En Uno.NET. Todo En Uno.Net S.A.S. es una empresa especializada en brindar CONSULTORIAS Y COMPAÑAMIENTO en el área tecnológica y administrativa basándonos en la última información tecnológica y de servicios del mercado, además prestamos una consultoría integral en varias áreas como son: CONSULTORIAS TECNOLOGICAS, CONSULTORIAS EMPRESARIALES, CONSULTORIA MERCADEO TECNOLÓGICO, CONSULTORIA EN TRATAMIENTO DE DATOS PERSONALES, Y con todos nuestros aliados en la organización TODO EN UNO.NET

Publicar un comentario

Artículo Anterior Artículo Siguiente