Una fotografía corporativa parece inofensiva hasta que deja de ser solamente una fotografía. Puede terminar en una campaña, una nube, un CRM, WhatsApp, una plataforma de IA o un sistema capaz de reconocer rostros años después.
El problema empresarial ya no es únicamente quién tomó la imagen. Es quién puede usarla, para qué, durante cuánto tiempo, dónde quedó almacenada, qué proveedor conserva una copia y qué tecnología podrá analizarla mañana.
La guía de la Superintendencia de Industria y Comercio ya advertía que una fotografía que permite identificar a una persona constituye un dato personal y que determinadas imágenes pueden involucrar información biométrica sensible.
En 2026, esa advertencia tiene una dimensión empresarial mucho mayor.
👉 LEE NUESTRO BLOG…
https://t.mtrbio.com/habeas-data
ARTÍCULO COMPLETO
La foto dejó de ser solamente una imagen
Durante años muchas organizaciones trataron las fotografías como piezas de comunicación: imágenes para la página web, redes sociales, eventos empresariales, carnés, directorios internos, campañas, hojas de vida, testimoniales, capacitaciones o celebraciones corporativas.
El razonamiento parecía sencillo: se tomó una foto, se guardó y eventualmente se publicó.
Ese escenario cambió.
Hoy una imagen puede ingresar a plataformas en la nube, aplicaciones de diseño, herramientas generativas, sistemas de reconocimiento facial, software de clasificación automática, CRM, servicios de almacenamiento, aplicaciones de mensajería o infraestructuras administradas por terceros.
Una fotografía puede ser duplicada decenas de veces sin que la organización sea plenamente consciente.
Y allí aparece el verdadero problema: la empresa puede seguir conservando el archivo, pero haber perdido el gobierno sobre la información que contiene.
La Guía sobre el tratamiento de las fotos como datos personales de la Superintendencia de Industria y Comercio, publicada en 2020, parte de una premisa fundamental: cuando la fotografía permite identificar a una persona natural determinada o determinable, existe tratamiento de datos personales. También recuerda que una imagen del rostro u otras características corporales puede involucrar información biométrica y, dependiendo del tratamiento realizado, datos sensibles.
Ese criterio sigue siendo especialmente relevante bajo el régimen colombiano sustentado en el artículo 15 de la Constitución, la Ley Estatutaria 1581 de 2012 y su reglamentación incorporada en el Decreto 1074 de 2015. La propia SIC continúa identificando esas normas como el marco general vigente de protección de datos personales.
Pero en 2026 ya no basta con preguntarse si existe una autorización firmada.
La pregunta empresarial debería ser más incómoda:
¿realmente sabemos qué está ocurriendo con cada imagen que recolectamos?
Una autorización no reemplaza el gobierno de la información
Uno de los errores más frecuentes consiste en convertir la protección de datos en una colección de documentos.
Existe una política.
Existe un formato.
Existe una cláusula.
Existe una autorización.
Y entonces la empresa supone que el problema está resuelto.
No necesariamente.
La guía de la SIC insiste en principios que continúan siendo estructurales: autorización previa e informada cuando corresponda, finalidades específicas, posibilidad de demostrar el consentimiento, procedencia legítima de imágenes obtenidas de terceros, protección reforzada de menores y obligaciones para terceros que tratan fotografías por cuenta de la organización.
Eso no describe simplemente una obligación documental.
Describe una arquitectura de control.
Una empresa madura debería poder reconstruir el recorrido de una fotografía: cuándo ingresó, quién la obtuvo, bajo qué finalidad, dónde se almacenó, quién accedió a ella, con qué proveedores se compartió, si fue publicada, si posteriormente se utilizó para otra finalidad y cuándo debería eliminarse.
Eso es trazabilidad.
Sin trazabilidad, la organización puede tener autorizaciones y aun así no tener control.
Una fotografía publicada en internet no se vuelve libre para cualquier uso
Otro error empresarial nace de una idea aparentemente lógica: “la fotografía ya estaba en internet”.
La guía de la SIC es clara al advertir que el hecho de que una imagen se encuentre disponible públicamente no significa automáticamente que el dato personal contenido en ella tenga naturaleza pública ni que pueda reutilizarse sin límites.
Esta diferencia adquiere enorme importancia con la inteligencia artificial.
Una fotografía publicada originalmente para mostrar la participación de un colaborador en un evento podría posteriormente descargarse, clasificarse, incorporarse a un banco de imágenes, utilizarse en publicidad, procesarse mediante herramientas generativas o analizarse mediante reconocimiento facial.
Cada una de esas operaciones puede transformar el contexto inicial.
Y cuando cambia el contexto, también puede cambiar el riesgo.
La disponibilidad técnica de una imagen nunca debería confundirse con legitimidad organizacional para reutilizarla.
Internet facilita copiar.
La protección de datos obliga a justificar.
Cuando una foto empieza a convertirse en biometría
Existe además una frontera que muchas organizaciones todavía no perciben.
No toda fotografía equivale automáticamente a una plantilla biométrica utilizada para identificar a una persona mediante tecnología. Sin embargo, una imagen facial puede convertirse en materia prima para sistemas que extraen características biométricas, comparan rostros o autentican identidades.
La evolución regulatoria colombiana reciente demuestra que esta distinción ya tiene consecuencias empresariales muy concretas.
En 2025, la SIC ordenó a una propiedad horizontal habilitar mecanismos alternativos de ingreso que no implicaran tratamiento biométrico y suprimir datos biométricos de residentes que así lo solicitaran.
También sancionó una operación relacionada con la captura de imágenes del iris, calificando este tipo de información biométrica como dato personal sensible cuando permite identificar a una persona por sus características físicas.
En otro caso, la autoridad ordenó modificar una aplicación de crédito para eliminar la exigencia de acceder a información biométrica, contactos, galería de fotografías y archivos del dispositivo, además de exigir información previa y clara sobre los permisos solicitados.
El mensaje empresarial es significativo.
Que una tecnología pueda capturar más información no significa que la empresa deba capturarla.
Que un proveedor ofrezca reconocimiento facial no significa que deba implementarse automáticamente.
Que un proceso pueda automatizarse mediante biometría no significa que sea necesario hacerlo de esa manera.
La tecnología debe responder a una finalidad legítima, necesaria, proporcional y gobernable.
Ese principio encaja directamente con una convicción que debería preceder cualquier transformación digital:
Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.
La inteligencia artificial convirtió las fotografías en activos de mayor riesgo
La discusión tampoco termina en reconocimiento facial.
Las imágenes pueden alimentar sistemas de IA.
Pueden utilizarse para entrenar modelos, clasificar personas, reconocer patrones, inferir características, generar contenidos sintéticos o enriquecer perfiles.
Por esa razón la Superintendencia de Industria y Comercio expidió en 2024 lineamientos específicos sobre tratamiento de datos personales en sistemas de inteligencia artificial.
Posteriormente, en octubre de 2025, la autoridad emitió instrucciones para procesos de transferencia de tecnología que involucren datos personales o tecnologías destinadas a tratarlos, recordando expresamente la aplicación de la Ley 1581 de 2012 y del Decreto 1074 de 2015.
Esto obliga a mirar de otra manera una decisión aparentemente sencilla como contratar una nueva plataforma.
Cuando una organización entrega fotografías a un proveedor tecnológico debería saber, entre otras cosas, dónde se almacenarán, quién podrá acceder, si existirán subencargados, si habrá transferencias internacionales, durante cuánto tiempo serán conservadas, qué ocurrirá al terminar el contrato y si las imágenes podrían ser utilizadas para desarrollar o mejorar modelos propios del proveedor.
La pregunta ya no es solamente:
“¿Esta aplicación funciona?”
Debe agregarse otra:
“¿Qué ocurre con nuestra información para que esta aplicación pueda funcionar?”
Ese pequeño cambio de pregunta separa la adopción tecnológica de la verdadera gobernanza digital.
Si su empresa utiliza fotografías, vale la pena revisar su arquitectura de información antes de que la tecnología multiplique silenciosamente tratamientos que nadie documentó.
https://t.mtrbio.com/habeas-data
La nube no elimina la responsabilidad empresarial
Otro fenómeno invisible aparece con el almacenamiento.
Para el usuario interno, una fotografía puede estar simplemente “en Drive”, “en la nube”, “en el CRM” o “en la plataforma de marketing”.
Desde la perspectiva de gobierno de información, esas expresiones son insuficientes.
La empresa necesita saber qué proveedor interviene, cuál es su rol, bajo qué instrucciones actúa, si existen copias de respaldo, qué condiciones contractuales regulan la información, dónde podría circular y cómo se efectuará su eliminación.
La guía de la SIC ya recomendaba exigir contractualmente a fotógrafos, agencias y demás encargados obligaciones relacionadas con confidencialidad, seguridad, finalidades autorizadas y eliminación de fotografías al terminar la prestación del servicio.
Hoy esa recomendación debería extenderse conceptualmente a todo el ecosistema tecnológico.
Agencias.
Plataformas de automatización.
Servicios de almacenamiento.
Herramientas de inteligencia artificial.
Software de selección de personal.
Sistemas de control de acceso.
Proveedores de marketing.
Servicios de edición multimedia.
Aplicaciones empresariales conectadas mediante API.
Cada nuevo proveedor puede convertirse en un nuevo punto de circulación de información.
Y cada nuevo punto de circulación puede reducir el control organizacional si nadie gobierna el ciclo completo.
Los niños exigen un nivel superior de criterio
El tratamiento de fotografías de niños, niñas y adolescentes merece especial atención.
La guía recuerda el carácter prevalente de sus derechos y las reglas especiales previstas en la Ley 1581 de 2012 y el Decreto 1074 de 2015.
Pero existe además una cuestión empresarial profundamente humana.
Una fotografía infantil puede permanecer disponible mucho más tiempo del que imaginó el adulto que autorizó inicialmente su utilización.
Puede ser copiada.
Indexada.
Reutilizada.
Analizada.
Reconocida por sistemas futuros.
Convertida en parte de una identidad digital construida antes de que el menor pueda comprender plenamente sus consecuencias.
Por eso el criterio no debería limitarse a preguntarse si jurídicamente existe una autorización.
También debería preguntarse si la exposición es necesaria, razonable y compatible con el interés superior del menor.
La protección de datos comienza en la ley, pero alcanza su verdadera madurez cuando se transforma en criterio organizacional.
El contexto internacional ya está elevando el estándar
La evolución internacional confirma la dirección del cambio.
El Reglamento Europeo de Inteligencia Artificial —AI Act— establece restricciones particularmente relevantes alrededor de determinados usos biométricos. Entre otras disposiciones, prohíbe sistemas destinados a crear o ampliar bases de reconocimiento facial mediante extracción indiscriminada de imágenes faciales de internet o sistemas de videovigilancia y restringe determinadas formas de categorización biométrica.
Eso no significa que esas disposiciones europeas se conviertan automáticamente en legislación colombiana.
Significa algo empresarialmente más importante: la dirección internacional de la confianza digital está desplazándose desde la simple capacidad tecnológica hacia la justificación del tratamiento.
Las compañías que operan internacionalmente, utilizan proveedores globales o atienden ciudadanos de diferentes jurisdicciones deberían comprender esa tendencia antes de que una decisión tecnológica aparentemente local produzca consecuencias globales.
Colombia también está discutiendo la modernización de su régimen. El Proyecto de Ley Estatutaria 274 de 2025 buscaba actualizar parcialmente la Ley 1581 frente a nuevas realidades tecnológicas, pero la ficha oficial de la Cámara registra actualmente el proyecto como archivado conforme al artículo 190 de la Ley 5 de 1992. Por tanto, sus propuestas no deben confundirse con derecho vigente.
Esa diferencia es esencial.
La transformación tecnológica avanza incluso cuando las reformas legislativas no culminan.
Las empresas no pueden esperar una nueva ley para comenzar a gobernar correctamente su información.
La fotografía que nadie sabe dónde quedó
Imagine una situación frecuente.
Recursos Humanos organiza una actividad empresarial.
Comunicaciones toma fotografías.
Una agencia recibe algunas imágenes.
Marketing las almacena en una carpeta.
Alguien las comparte por WhatsApp.
Otra persona las sube a una plataforma para generar una pieza con inteligencia artificial.
La agencia conserva una copia.
Un colaborador abandona la empresa.
Dos años después solicita la eliminación de sus imágenes.
Entonces comienza el verdadero examen de madurez organizacional:
¿Quién sabe exactamente dónde están?
¿Quién tiene autoridad para eliminarlas?
¿Existe copia en la nube?
¿La agencia todavía conserva archivos?
¿Ingresaron a alguna herramienta de IA?
¿Fueron utilizadas para entrenar algo?
¿Existen versiones en redes sociales?
¿Hay respaldo histórico?
¿La autorización cubría cada finalidad utilizada?
Ese momento demuestra algo incómodo.
La vulnerabilidad no comenzó cuando llegó la solicitud.
Comenzó cuando nadie diseñó previamente el ciclo de vida de la información.
La confianza digital necesita arquitectura
Por eso la protección de datos debería dejar de abordarse como una tarea aislada del área jurídica.
Necesita conectar administración, tecnología, talento humano, comunicaciones, proveedores, seguridad, contratación, marketing y dirección.
Ahí adquieren sentido la asesoría, la elaboración documental, la implementación, la capacitación y la auditoría.
No como cinco servicios desconectados.
Sino como componentes de una Arquitectura de Protección de Datos y Confianza Digital.
La asesoría aporta criterio.
La elaboración convierte ese criterio en reglas verificables.
La implementación lleva esas reglas a los procesos reales.
La capacitación transforma procedimientos en cultura.
La auditoría permite descubrir la distancia entre aquello que la organización dice que hace y aquello que realmente sucede.
Ese recorrido produce algo más valioso que una carpeta de documentos.
Produce control.
Y una empresa que controla su información puede innovar con mayor confianza.
Quizá su empresa tenga miles de fotografías y nunca haya sufrido una fuga visible.
Eso no significa necesariamente que tenga control sobre ellas.
La pérdida de control suele comenzar silenciosamente: una carpeta compartida sin trazabilidad, una autorización demasiado genérica, una agencia que conserva archivos, una plataforma de IA utilizada sin evaluación previa, un reconocimiento facial instalado porque parecía eficiente o una fotografía descargada de internet porque “ya era pública”.
La pregunta empresarial de 2026 ya no es solamente quién posee una imagen.
Es quién conserva la capacidad de decidir legítimamente sobre ella durante todo su ciclo de vida.
La confianza digital comienza cuando la organización puede explicar qué información tiene, por qué la tiene, dónde está, quién la utiliza, qué tecnología interviene y cuándo debe desaparecer.
Si desea revisar ese nivel de control y avanzar hacia una Arquitectura de Protección de Datos y Confianza Digital:
https://t.mtrbio.com/habeas-data
Una empresa no pierde el control de sus datos el día que ocurre un incidente; muchas veces lo pierde mucho antes, cuando deja de saber qué está ocurriendo con ellos.
“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.”
