Servicio 01 · Ley 1581 de 2012

Datos personales en regla,
con soportes que se pueden mostrar.

Casi todas las pymes tratan datos personales: nómina, clientes, proveedores, pacientes. Pocas pueden mostrar qué bases tienen, para qué las usan y qué harían si una se filtra. Dejamos eso resuelto y documentado en dos semanas.

Lo que suele faltar

La mayoría de pymes tiene, como mucho, una política de tratamiento copiada de otra empresa. Pero la responsabilidad demostrada (artículo 26 del Decreto 1377 de 2013) pide poder mostrar las medidas que se adoptaron, no solo haberlas escrito.

Y hay una obligación que casi nadie conoce: si ocurre un incidente de seguridad con datos personales, debe reportarse a la SIC dentro de los 15 días hábiles siguientes a su detección. Aplica también a quien no está obligado a inscribirse en el Registro Nacional de Bases de Datos; solo cambia el canal.

El RNBD, en cambio, no le aplica a todos: obliga a sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y a personas jurídicas de naturaleza pública. Si a su empresa no le aplica, se lo decimos y no se lo cobramos.

Qué recibe

Un expediente con estas piezas, adaptadas a su operación real:

  • Inventario de bases de datos y tratamientos: qué datos, de quién, para qué, dónde se guardan, quién accede y con qué proveedor
  • Política de tratamiento y aviso de privacidad coherentes con ese inventario
  • Formatos de autorización para los canales donde recoge datos (formularios, contratos, WhatsApp, web)
  • Modelo de contrato de transmisión para los proveedores que tratan datos por usted (artículo 25 del Decreto 1377)
  • Procedimiento de consultas y reclamos con los plazos legales: 10 días hábiles para consultas (prorrogables 5) y 15 para reclamos (prorrogables 8)
  • Protocolo de incidentes con la ruta de reporte a la SIC en 15 días hábiles, responsables y plantillas
  • Verificación técnica del respaldo de la base de datos principal, con acta de restauración
  • Informe técnico de cierre y manifiesto de huellas SHA-256 de los archivos entregados

Qué necesitamos de usted

  • Una persona de su equipo que conozca cómo circula la información (2 a 3 horas en total)
  • Lista de sistemas y proveedores que usa: software contable, nómina, CRM, correo, nube
  • Acceso supervisado a los sistemas para verificar lo que se declara

Qué no incluye

  • Registro en el RNBD cuando no le aplica
  • Representación ante la SIC o defensa en una investigación: eso es de su abogado
  • Compra de software o licencias

Normas y referencias

Ley 1581 de 2012
Régimen general de protección de datos personales: principios, derechos, deberes de responsables y encargados.
Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015)
Artículo 25: contrato de transmisión con el encargado. Artículo 26: responsabilidad demostrada.
SIC · reporte de incidentes
15 días hábiles desde la detección, también para responsables no obligados al RNBD y para encargados.
Cómo se ejecuta

Dos semanas, en cuatro momentos

Levantamiento

Entrevista corta y recorrido por sus sistemas para armar el inventario real.

Verificación

Revisamos accesos y hacemos la prueba de restauración de la base principal.

Redacción y entrega

Política, aviso, formatos, procedimientos y protocolo, ajustados al inventario. Explicación en una reunión de cierre.

Preguntas

Lo que suelen
preguntarnos

Todas las preguntas
¿No basta con publicar una política en la web?

No. La política es una de las piezas, y debe corresponder a lo que la empresa hace de verdad. Sin inventario ni procedimientos, la política no demuestra nada.

¿Esto reemplaza a un abogado?

No. Entregamos los documentos técnicos y los borradores para que su organización los adopte. Si su caso tiene un componente jurídico (una investigación abierta, un reclamo formal), lo coordina su abogado.

Mi empresa es muy pequeña, ¿me aplica?

La Ley 1581 aplica a quien trate datos personales, sin importar el tamaño. Lo que cambia con el tamaño es, por ejemplo, la obligación de inscribirse en el RNBD. En el diagnóstico revisamos cuáles le aplican.

Frontera de responsabilidad

Este servicio se presta como informe y concepto técnico de ingeniería de sistemas (Ley 842 de 2003). La responsabilidad del ingeniero se limita a la idoneidad metodológica y técnica de lo que suscribe. La adopción de políticas, la firma de autoevaluaciones y las declaraciones ante autoridades corresponden a los órganos directivos o funcionarios designados por su organización. Los documentos de política y aviso se entregan como borradores técnicos para aprobación de la gerencia.

¿Sabe hoy qué bases de datos tiene su empresa?

Si la respuesta es «más o menos», el diagnóstico gratuito le muestra en dos páginas qué le falta.