Habeas Data en tu página web: lo que exige la Ley 1581 en Colombia

Si tu página web recoge datos personales en Colombia, por ejemplo con un formulario de contacto, un registro, una tienda online o un chat, debes cumplir el habeas data que regula la Ley 1581 de 2012. En la práctica, eso significa publicar una política de tratamiento de datos, pedir autorización previa, expresa e informada antes de recoger los datos, informar el uso de cookies y atender las consultas y reclamos de los titulares. Algunas empresas deben, además, inscribir sus bases de datos ante la Superintendencia de Industria y Comercio (SIC).

En esta guía te explicamos qué debe tener tu página web para cumplir la ley de protección de datos en Colombia.

Qué es el habeas data

El habeas data es el derecho de toda persona a conocer, actualizar, rectificar y suprimir la información que las empresas tienen sobre ella. En Colombia lo protege la Constitución y lo desarrolla la Ley 1581 de 2012, reglamentada por el Decreto 1377 de 2013 (hoy compilado en el Decreto 1074 de 2015). La autoridad que vigila su cumplimiento es la SIC.

Un dato personal es cualquier información que identifique a una persona: nombre, correo, teléfono, cédula, dirección, e incluso su dirección IP o su historial de compras.

¿Qué páginas web deben cumplirlo?

Prácticamente todas las páginas de empresas. Debes cumplirlo si tu sitio tiene alguno de estos elementos:

  • Formularios de contacto o de cotización.
  • Registro de usuarios o inicio de sesión.
  • Tienda online con datos de compra y envío.
  • Suscripción a boletines o email marketing.
  • Chat, WhatsApp integrado o chatbot que guarde conversaciones.
  • Herramientas de analítica o publicidad que usen cookies.

1. Política de tratamiento de datos

Es el documento que explica cómo tu empresa maneja la información personal. Debe estar publicada en la web, en un lugar fácil de encontrar (normalmente en el pie de página), y contener como mínimo:

  • Nombre, NIT, dirección, correo y teléfono del responsable del tratamiento.
  • Qué datos recoges y con qué finalidad.
  • Los derechos de los titulares y cómo pueden ejercerlos.
  • El área o persona encargada de atender consultas y reclamos.
  • El procedimiento y los plazos de respuesta.
  • La fecha de entrada en vigencia.

Evita copiar la política de otra empresa: debe reflejar lo que realmente haces con los datos.

2. Autorización en los formularios

Antes de recoger datos, necesitas la autorización del titular. En una página web se resuelve así:

  • Una casilla de aceptación sin marcar por defecto junto al botón de enviar, con un texto como: “Autorizo el tratamiento de mis datos personales de acuerdo con la política de tratamiento de datos”, con enlace a la política.
  • Si vas a enviar publicidad, una casilla separada para autorizar comunicaciones comerciales.
  • Guardar la prueba de la autorización: fecha, hora y formulario desde el que se dio.
  • Pedir solo los datos necesarios. Si no necesitas la cédula, no la pidas.

Los datos sensibles (salud, orientación sexual, datos biométricos, entre otros) tienen protección especial: responder a esas preguntas debe ser opcional y se debe informar de forma explícita. También hay reglas especiales para los datos de menores de edad.

Si estás rediseñando tus formularios, te puede servir nuestra guía para crear un formulario web que consiga más clientes.

3. Aviso de privacidad

Es un texto corto que se muestra al momento de recoger los datos, por ejemplo debajo del formulario. Informa quién es el responsable, para qué se usarán los datos, cuáles son los derechos del titular y dónde consultar la política completa.

4. Cookies

Las cookies de analítica y publicidad (Google Analytics, el píxel de Meta, Google Ads) recogen información sobre la navegación. Aunque en Colombia no hay una ley exclusiva sobre cookies, la SIC considera que esa información puede ser un dato personal. Por eso la buena práctica es:

  • Mostrar un aviso de cookies que permita aceptar o rechazar las que no son necesarias.
  • Publicar una política de cookies que explique cuáles usas y para qué.
  • No activar las cookies de publicidad antes de que el usuario las acepte.

5. Registro Nacional de Bases de Datos (RNBD)

Deben inscribir sus bases de datos ante la SIC las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT, y las personas jurídicas de naturaleza pública. Si tu empresa está por debajo de ese umbral no tiene que inscribirlas, pero sí debe cumplir todas las demás obligaciones de la ley.

6. Atender consultas y reclamos

Los titulares pueden pedirte en cualquier momento qué datos tienes, que los corrijas o que los borres. La ley fija plazos: 10 días hábiles para responder consultas y 15 días hábiles para resolver reclamos. Ten un correo o formulario específico para estas solicitudes y un responsable que las atienda.

Si haces email marketing, incluye siempre un enlace para darse de baja y respeta esas solicitudes. Conoce nuestro servicio de email marketing.

Sanciones de la SIC

La SIC puede imponer multas de hasta 2.000 salarios mínimos mensuales, suspender actividades relacionadas con el tratamiento de datos e incluso ordenar el cierre de esas operaciones. Las quejas de usuarios son una de las principales formas en que la SIC detecta incumplimientos.

Checklist para tu página web

  1. Política de tratamiento de datos publicada y enlazada en el pie de página.
  2. Casilla de autorización, sin marcar, en todos los formularios.
  3. Casilla separada para comunicaciones comerciales.
  4. Aviso de privacidad junto a cada formulario.
  5. Aviso y política de cookies.
  6. Canal para consultas y reclamos, con un responsable asignado.
  7. Certificado SSL (HTTPS) activo para proteger los datos en tránsito.
  8. Inscripción en el RNBD, si tu empresa está obligada.

Preguntas frecuentes

¿Una página web pequeña debe tener política de datos?

Sí. Si recoges cualquier dato personal, aunque sea solo un nombre y un correo en un formulario de contacto, debes tener política de tratamiento y pedir autorización.

¿Basta con poner un enlace a la política en el pie de página?

No. Además del enlace, debes obtener la autorización en el momento de recoger los datos, por ejemplo con una casilla en el formulario.

¿Tengo que registrarme en la SIC?

Solo si tu empresa supera los 100.000 UVT en activos totales o es una entidad pública. Las demás deben cumplir la ley, pero no inscribir sus bases de datos.

¿Qué pasa si uso Google Analytics sin aviso de cookies?

Es un riesgo, porque esas herramientas recogen información de navegación. La recomendación es mostrar un aviso de cookies y activarlas solo con el consentimiento del usuario.

Conclusión: cumplir también genera confianza

Cumplir el habeas data no es solo evitar multas: los clientes confían más en una página que explica con claridad qué hace con su información. Una política bien hecha, formularios con autorización y un aviso de cookies son la base.

Este artículo es informativo y no reemplaza la asesoría de un abogado especializado en protección de datos.

En El Creativo Web diseñamos páginas web con formularios, avisos de privacidad y cookies bien implementados. Conoce nuestro servicio de diseño de páginas web o escríbenos por WhatsApp.

Si te gusto este post comparte con alguien más!