Una empresa puede tener política de tratamiento, autorizaciones, avisos de privacidad y contratos firmados… y aun así no saber realmente quién usa sus datos, dónde terminan, qué sistema los analiza o qué inteligencia artificial está aprendiendo de ellos.
Ese es uno de los riesgos empresariales más silenciosos de esta década: creer que proteger datos consiste en conservar documentos, cuando el verdadero desafío es conservar el control.
La responsabilidad demostrada cambia la pregunta. Ya no basta con decir “cumplimos”. La organización necesita estar en capacidad de explicar qué datos posee, por qué los tiene, quién interviene, qué riesgos existen, qué decisiones adoptó y qué evidencia puede mostrar.
La confianza digital empieza justamente ahí.
👉 CONTINÚA LEYENDO AQUÍ…
Durante años, muchas organizaciones entendieron la protección de datos personales como una tarea documental.
Había que tener una política de tratamiento, preparar autorizaciones, publicar un aviso de privacidad, atender consultas y reclamos, registrar determinadas bases cuando correspondiera y conservar algunos soportes.
Todo eso sigue siendo importante.
Pero ya no es suficiente.
La empresa contemporánea opera en un escenario muy distinto al que existía cuando comenzaron a consolidarse los primeros programas corporativos de protección de datos.
Hoy los datos viajan por CRM, plataformas en la nube, formularios web, cámaras, herramientas biométricas, sistemas contables, aplicaciones de mensajería, proveedores tecnológicos, sistemas de marketing, software de talento humano, plataformas de atención al cliente, agentes de inteligencia artificial y automatizaciones que toman información de un sistema y la trasladan a otro en segundos.
El problema ya no es únicamente recolectar datos de manera correcta.
El problema es conservar el gobierno sobre ellos.
Y allí aparece una diferencia empresarial determinante: una cosa es tener documentos de cumplimiento y otra muy diferente es poder demostrar que existe control organizacional.
La Ley 1581 de 2012 continúa siendo el eje general colombiano en materia de protección de datos personales. Desarrolla el derecho de las personas a conocer, actualizar y rectificar la información que se haya recopilado sobre ellas y establece principios, derechos y deberes para responsables y encargados del tratamiento. Su aplicación no depende de que la información se encuentre en una hoja de cálculo, un servidor tradicional o un sistema de inteligencia artificial.
Precisamente por eso, la protección de datos debe empezar a mirarse como una arquitectura empresarial.
No como una carpeta.
La responsabilidad demostrada no es guardar evidencias: es tener gobierno
Uno de los conceptos más importantes del régimen colombiano es el denominado principio de responsabilidad demostrada o accountability.
Su lógica empresarial es sencilla, aunque sus implicaciones son profundas: una organización debe implementar medidas apropiadas y efectivas y encontrarse en capacidad de demostrar que esas medidas realmente funcionan.
Esto modifica por completo la conversación.
La pregunta deja de ser:
“¿Tenemos política de tratamiento de datos?”
Y pasa a ser:
“¿Podemos demostrar qué ocurre con la información desde que entra hasta que desaparece de nuestra organización?”
Esa diferencia parece pequeña.
No lo es.
Significa poder identificar quién decidió recolectar determinada información, qué finalidad justificaba esa decisión, qué áreas utilizan los datos, qué terceros tienen acceso, qué sistemas participan, cuánto tiempo se conserva la información, qué controles existen, qué incidentes se han presentado y quién debe responder cuando algo cambia.
La arquitectura tradicional de accountability ya exigía compromiso de la alta dirección, una persona o función encargada de la protección de datos, procedimientos operacionales, inventarios, políticas, administración del riesgo, formación, protocolos frente a incidentes, control de encargados, comunicación con los titulares, auditoría y revisión continua.
La guía utilizada como fundamento de este análisis incluso termina en una idea que hoy resulta más relevante que nunca: no solamente cumplir, sino poder demostrar el cumplimiento.
En 2026 esa idea adquiere una nueva dimensión.
Porque ahora una empresa puede perder control de la información sin sufrir necesariamente una filtración.
Cuando el dato no se fuga, pero la empresa deja de controlarlo
Pensemos en situaciones normales.
Un colaborador carga una base de clientes en una herramienta de inteligencia artificial para resumir conversaciones.
Recursos humanos contrata una plataforma que utiliza biometría para registrar asistencia.
Mercadeo conecta formularios con un CRM y posteriormente con WhatsApp.
Una empresa instala cámaras con capacidades de reconocimiento o analítica avanzada.
Un proveedor migra procesos a una infraestructura internacional en la nube.
Un equipo comercial crea automatizaciones entre varias aplicaciones mediante credenciales individuales.
Una organización compra una tecnología que incorpora tratamiento de datos dentro de funcionalidades que nadie evaluó jurídicamente ni operativamente antes de implementarla.
No necesariamente hubo un ataque.
No necesariamente desapareció información.
Incluso es posible que ningún empleado haya actuado mal.
Sin embargo, la empresa puede haber perdido trazabilidad.
Y cuando desaparece la trazabilidad comienza a desaparecer también la capacidad de demostrar responsabilidad.
Este punto es especialmente relevante porque la SIC expidió en 2024 instrucciones específicas sobre tratamiento de datos personales en sistemas de inteligencia artificial. La existencia de IA no elimina las obligaciones tradicionales; por el contrario, obliga a trasladar los principios de protección de datos al nuevo entorno tecnológico.
Después, mediante la Circular Externa 002 de 2025, la autoridad avanzó todavía más al establecer instrucciones para procesos de transferencia de tecnología que involucren datos personales o tecnologías destinadas a su tratamiento. Allí aparecen conceptos empresariales decisivos: identificación y medición del riesgo, documentación de decisiones, acciones correctivas, protección de datos desde el diseño y por defecto y minimización del tratamiento.
La señal regulatoria es clara.
Comprar tecnología ya no puede ser solamente una decisión de precio, funcionalidad o velocidad.
También es una decisión de gobierno de información.
Antes de automatizar hay que saber qué se está entregando
La automatización produce una sensación peligrosa de eficiencia.
Cuando todo funciona, nadie pregunta demasiado.
El formulario alimenta el CRM.
El CRM activa mensajes.
La plataforma comercial sincroniza contactos.
La inteligencia artificial clasifica conversaciones.
El proveedor genera reportes.
La nube almacena documentos.
El sistema biométrico autentica personas.
El problema aparece cuando alguien formula una pregunta aparentemente sencilla:
¿Dónde están exactamente los datos de esta persona?
Entonces comienzan las dudas.
¿Están solamente en nuestro sistema?
¿También en el proveedor?
¿Fueron enviados a otro país?
¿Se utilizaron para entrenar un modelo?
¿Existen copias?
¿Quién tiene permisos?
¿Durante cuánto tiempo permanecerán almacenados?
¿Podemos eliminarlos realmente?
¿El proveedor subcontrata otras plataformas?
¿Existe evidencia de todo lo anterior?
Ahí se descubre si la empresa tiene protección de datos o solamente documentos sobre protección de datos.
Si su organización necesita revisar esta arquitectura antes de que una solicitud, una auditoría o un incidente exponga las brechas internas, el punto de partida debería ser una evaluación integral del flujo real de la información:
https://t.mtrbio.com/habeas-data
La biometría merece una conversación empresarial diferente
Otro punto que exige especial criterio es la biometría.
En Colombia, los datos biométricos son considerados datos sensibles. Esto significa que su tratamiento requiere un nivel de cuidado particularmente elevado por las consecuencias que puede generar sobre la intimidad y los derechos de las personas.
Pero existe además una diferencia práctica que muchas empresas subestiman.
Una contraseña puede cambiarse.
Un rostro no.
Una huella dactilar tampoco.
Por eso, cuando una organización decide utilizar reconocimiento facial, huellas, patrones de voz u otros mecanismos biométricos, la conversación no debería empezar preguntando si la tecnología es moderna.
Debería empezar preguntando si realmente es necesaria.
La innovación empresarial responsable no consiste en implementar toda tecnología disponible.
Consiste en saber cuándo una tecnología aporta suficiente funcionalidad para justificar la exposición que genera.
“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.”
Ese criterio resulta especialmente importante a medida que inteligencia artificial, analítica de video y sistemas de identificación comienzan a integrarse silenciosamente a herramientas que antes parecían simples dispositivos administrativos.
WhatsApp, CRM y formularios también son arquitectura de datos
En muchas pequeñas y medianas empresas la mayor vulnerabilidad no está dentro de un sofisticado servidor.
Está en la operación cotidiana.
Una hoja compartida.
Un teléfono corporativo.
Un WhatsApp utilizado por varios vendedores.
Una exportación de Excel.
Un formulario conectado a un correo personal.
Una contraseña compartida.
Un CRM abandonado que todavía conserva miles de registros.
Una copia descargada por un antiguo empleado.
Un proveedor que terminó el contrato, pero continúa almacenando información.
Por eso la responsabilidad demostrada no puede pertenecer únicamente al área jurídica.
Debe involucrar dirección, tecnología, talento humano, mercadeo, ventas, compras, proveedores y cualquier otra función que participe en el ciclo de vida de la información.
La cultura de protección de datos aparece cuando las personas comienzan a preguntarse, antes de actuar:
¿Necesitamos realmente esta información?
¿Para qué la utilizaremos?
¿Quién debería verla?
¿Durante cuánto tiempo?
¿Qué ocurrirá cuando deje de ser necesaria?
¿Podemos reconstruir la decisión dentro de seis meses?
Esas preguntas construyen más confianza digital que muchos documentos redactados impecablemente y nunca incorporados a la operación.
El proveedor tecnológico no elimina la responsabilidad empresarial
La nube también creó una idea equivocada:
“Eso lo maneja el proveedor”.
Técnicamente puede ser cierto.
Organizacionalmente puede ser insuficiente.
El régimen colombiano diferencia funciones y responsabilidades entre quienes deciden sobre el tratamiento y quienes procesan información por cuenta de otros. Además, los escenarios internacionales requieren determinar si existe transferencia o transmisión de datos y qué mecanismos jurídicos corresponden. La SIC reiteró estas distinciones durante 2026 al precisar el alcance de sus instrucciones sobre transferencia de tecnología.
Los grupos empresariales cuentan además con la posibilidad de utilizar Normas Corporativas Vinculantes bajo el Decreto 255 de 2022 para determinados flujos internacionales dentro del mismo grupo, bajo condiciones y aprobación de la autoridad. Ese decreto incorpora expresamente medidas de responsabilidad demostrada, auditoría, formación, atención de reclamos y mecanismos de verificación.
Esto vuelve estratégica una tarea que tradicionalmente parecía administrativa:
conocer la cadena de terceros.
No basta con saber cuál empresa factura la solución.
Es necesario comprender quién aloja, procesa, respalda, analiza, transfiere o tiene acceso a la información.
El RNBD tampoco debe confundirse con todo el programa
Otra confusión frecuente consiste en creer que protección de datos equivale a Registro Nacional de Bases de Datos.
El RNBD sigue existiendo y constituye un directorio público administrado por la SIC. Actualmente, la obligación de inscripción alcanza, entre otros sujetos, a sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y a personas jurídicas de naturaleza pública, según el régimen introducido por el Decreto 090 de 2018.
Pero una empresa que no tenga obligación de registrar sus bases por razón del umbral no queda automáticamente liberada del régimen general de protección de datos.
Ese es un error de interpretación particularmente peligroso.
El registro es una obligación específica.
El gobierno de información es mucho más amplio.
Incluso en febrero de 2026 la SIC reiteró que las entidades públicas responsables del tratamiento deben registrar sus bases sin consideración al valor de sus activos, mostrando que el RNBD continúa siendo un componente vivo del sistema de supervisión.
La responsabilidad demostrada también es memoria empresarial
Existe otro aspecto menos visible.
Una empresa necesita poder recordar por qué tomó determinadas decisiones.
¿Por qué se autorizó aquel proveedor?
¿Por qué se decidió utilizar biometría?
¿Por qué determinada base todavía existe?
¿Por qué un colaborador tenía acceso?
¿Por qué se mantuvo determinada información después de terminar la relación contractual?
¿Por qué una inteligencia artificial recibió ciertos documentos?
Cuando esas decisiones no quedan documentadas, la organización depende de la memoria de las personas.
Y las personas cambian de cargo, renuncian, olvidan o interpretan de manera diferente lo ocurrido.
La trazabilidad convierte decisiones personales en conocimiento organizacional.
Por eso una verdadera Arquitectura de Protección de Datos y Confianza Digital necesita combinar asesoría, elaboración, implementación, capacitación y auditoría dentro de un mismo sistema.
No como cinco servicios independientes.
Como cinco capas de madurez.
La asesoría aporta criterio.
La elaboración convierte ese criterio en reglas.
La implementación lleva las reglas a procesos reales.
La capacitación transforma comportamiento humano.
La auditoría demuestra si todo aquello funciona cuando nadie está mirando.
2026 introduce además un nuevo nivel de atención sobre identidad digital
El panorama regulatorio colombiano continúa evolucionando.
La Ley Estatutaria 2573 de 2026 fue promulgada en mayo y establece medidas frente a casos de suplantación de identidad relacionados con operadores de telecomunicaciones, entidades financieras, crediticias y otros establecimientos comprendidos en su ámbito. Entre otras materias, desarrolla obligaciones relacionadas con verificación de identidad y seguridad digital. Sin embargo, hay una precisión temporal importante: de acuerdo con su artículo 13, la entrada en vigencia general está prevista para el 20 de noviembre de 2026, salvo determinados parágrafos que entraron a regir desde la promulgación. Por tanto, al 19 de septiembre de 2026 no corresponde describir toda la ley como plenamente vigente todavía.
Ese detalle representa justamente la clase de criterio que necesita una empresa moderna.
No basta con conocer una norma.
Hay que saber cuándo aplica, a quién aplica y qué procesos empresariales modifica.
El mundo también está desplazándose hacia responsabilidad y trazabilidad
Colombia no está sola en esta transformación.
El GDPR europeo consolidó principios de accountability, protección desde el diseño y control sobre el tratamiento. Brasil desarrolla su propio ecosistema mediante la LGPD. California mantiene un modelo específico de derechos sobre información personal. Organismos como OECD, UNESCO y NIST han desarrollado marcos de gobernanza y gestión de riesgos asociados a inteligencia artificial.
Y desde el 2 de agosto de 2026 entró en aplicación buena parte del Reglamento Europeo de Inteligencia Artificial, aunque algunas obligaciones específicas tienen fechas posteriores según el tipo de sistema.
Para una empresa colombiana podría parecer lejano.
No necesariamente.
Una organización que atiende usuarios internacionales, utiliza plataformas globales, compra soluciones desarrolladas en otros países o participa en cadenas internacionales comienza a recibir indirectamente esas exigencias.
Los clientes empresariales también están cambiando.
Cada vez preguntan más.
Dónde almacena la información.
Qué proveedores utiliza.
Qué controles mantiene.
Qué ocurre ante un incidente.
Cómo administra inteligencia artificial.
Cómo maneja datos sensibles.
Cómo acredita que realmente hace lo que dice.
Por eso protección de datos y confianza comercial empiezan a convertirse en la misma conversación.
El verdadero indicador de madurez
Imagine que mañana la dirección de su empresa formula esta petición:
“Necesito saber en 24 horas qué datos personales tenemos, dónde están, quién puede acceder, con qué proveedores se comparten, qué sistemas de IA los utilizan, cuáles contienen datos sensibles, qué incidentes hemos tenido y qué evidencia existe de nuestros controles”.
¿Su organización podría responder?
No con opiniones.
No con aproximaciones.
No preguntándole a cinco empleados.
Con evidencia.
Esa respuesta probablemente revela mejor el estado real de su programa de protección de datos que cualquier carpeta de políticas.
Porque responsabilidad demostrada significa precisamente eso:
que el cumplimiento pueda observarse dentro de la empresa antes de que tenga que ser defendido fuera de ella.
La protección de datos está dejando de ser una conversación sobre documentos para convertirse en una conversación sobre gobierno empresarial.
La empresa que conoce sus datos puede decidir.
La empresa que conoce sus proveedores puede exigir.
La empresa que documenta sus decisiones puede demostrar.
La empresa que capacita a sus personas puede prevenir.
La empresa que audita puede corregir antes de que el mercado, un titular o una autoridad descubran aquello que internamente nadie estaba viendo.
Ese es el propósito de una Arquitectura de Protección de Datos y Confianza Digital: transformar obligaciones dispersas en un sistema empresarial funcional, trazable y comprensible.
Si desea evaluar el nivel real de control que tiene actualmente su organización sobre la información que circula entre personas, plataformas, proveedores, nube, WhatsApp, biometría, automatización e inteligencia artificial:
https://t.mtrbio.com/habeas-data
Porque el mayor riesgo no siempre es que alguien robe la información.
A veces el riesgo comienza mucho antes: cuando la organización deja de saber exactamente qué está ocurriendo con ella.
La confianza digital no se declara. Se construye, se gobierna y debe poder demostrarse.
“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.”
