Volver al blog

IA para pymes · Habeas data · Negocio

Datos de clientes en la IA: qué exige la Ley 1581

8 min de lectura · 4 de octubre de 2026

Tu equipo pega bases de clientes en chats de IA desde cuentas personales. Qué dicen la Ley 1581 y la SIC, qué hacen los proveedores con esos datos y qué revisar esta semana.

¿Puedo meter datos de clientes en ChatGPT o en otra IA?

Es martes y la coordinadora de cartera tiene que mandar decenas de mensajes de cobro. Exporta del sistema la lista de clientes en mora, con nombre, cédula, celular y saldo, la pega en ChatGPT desde su cuenta personal y le pide un mensaje para cada uno. En el puesto de al lado, alguien de ventas sube a Gemini el Excel de prospectos para segmentarlo. Y la semana pasada te ofrecieron un agente de WhatsApp que va a leer todos los chats.

Nadie lo hace con mala intención. El problema es que nadie sabe a dónde fueron esos datos, si el proveedor los usa para entrenar sus modelos ni si tus clientes autorizaron ese uso. Si mañana uno de ellos pregunta qué hiciste con su cédula, la respuesta le toca a tu empresa, no a la herramienta.

En las guías de WhatsApp y de facturas tocamos el tema de pasada. Esta es la versión completa.

¿Por qué pasa esto en tantas pymes?

  • Cada quien usa su cuenta personal, gratis o pagada con su tarjeta, sin ningún contrato con la empresa.
  • La política de datos es un PDF viejo que se hizo para cumplir y que nadie relaciona con la IA.
  • La autorización que firmaron los clientes no menciona estos usos. Dice "facturación" o "fines comerciales", no "proveedores tecnológicos en el exterior".
  • Nadie sabe qué es un dato sensible, y por eso una historia clínica o la foto de una cédula termina en un chat.

La ley no es nueva. La Ley 1581 de 2012 y su Decreto 1377 de 2013, hoy compilado en el Decreto 1074 de 2015, aplican a cualquier herramienta. Lo nuevo es lo fácil que es copiar una base completa en una caja de texto.

¿Qué es un dato personal y qué es un dato sensible?

Dato personal es cualquier información vinculada a una persona natural identificada o identificable: nombre, cédula, celular, correo, dirección, historial de compras, saldo en cartera.

Los datos sensibles (artículo 5 de la ley) son los que afectan la intimidad o cuyo mal uso puede generar discriminación: salud, vida sexual, datos biométricos como huella, rostro o iris, origen racial o étnico, orientación política, convicciones religiosas y pertenencia a sindicatos u organizaciones sociales. Por regla general su tratamiento está prohibido, salvo excepciones como la autorización explícita del titular, que no está obligado a darla.

De los principios del artículo 4, estos son los que más pesan cuando usas IA:

  • Finalidad: usas los datos para lo que le informaste al cliente. Si los recogiste para facturar, analizarlos con IA para otra cosa es una finalidad nueva.
  • Libertad: se necesita autorización previa, expresa e informada, salvo las excepciones de ley.
  • Acceso y circulación restringida: solo los conocen las personas autorizadas.
  • Seguridad y confidencialidad: medidas técnicas, humanas y administrativas para evitar pérdida, consulta o uso no autorizado.

Además, el cliente tiene derechos (artículo 8): conocer, actualizar y rectificar sus datos, pedir prueba de la autorización, saber qué uso les das, revocar la autorización o pedir que los suprimas, y quejarse ante la SIC. Si no sabes en qué herramientas quedaron sus datos, no puedes responderle.

¿Qué pide la Circular 002 de 2024 de la SIC sobre IA?

La Superintendencia de Industria y Comercio la expidió el 21 de agosto de 2024. No es una ley nueva: explica cómo aplica el régimen de datos personales a quien desarrolla o usa sistemas de IA con datos personales. Eso incluye a la pyme que solo usa un chat o compra un agente. Lo central:

  • Cuatro criterios. El tratamiento debe ser idóneo (sirve para el objetivo), necesario (no hay una medida menos invasiva igual de eficaz), razonable (persigue un fin legítimo) y proporcional (el beneficio justifica el riesgo para el titular).
  • Precaución. Si no hay certeza sobre el daño que puede causar, la empresa debe abstenerse o tomar medidas preventivas.
  • Estudio de impacto de privacidad. Si es probable un riesgo alto para los titulares, se hace y se documenta antes de diseñar el sistema.
  • Calidad. Los datos deben ser veraces, completos, exactos, actualizados, comprobables y comprensibles.
  • Privacidad desde el diseño y responsabilidad demostrada. No basta con cumplir: tienes que poder demostrarlo con documentos.

Llevado a la oficina: ¿la IA necesita de verdad la cédula del cliente para redactar un mensaje de cobro? Casi nunca.

¿Mandar datos a una IA es entregarlos a un tercero?

Sí. Los datos salen de tu empresa hacia un proveedor que casi siempre procesa fuera de Colombia. La norma distingue dos figuras:

  • Transmisión: envías los datos a un encargado que los trata por cuenta tuya y con tus instrucciones.
  • Transferencia: los envías a otro responsable, que los usa para sus propios fines.

Con un plan empresarial o la API, el proveedor procesa por cuenta tuya bajo un contrato, lo que se parece a una transmisión. El Decreto 1377 permite transmisiones internacionales sin informar al titular ni pedir su consentimiento cuando hay un contrato que fija el alcance del tratamiento, las actividades del encargado y sus deberes de seguridad y confidencialidad. El acuerdo de procesamiento de datos (DPA) del proveedor puede cumplir parte de esa función; revisa con tu abogado si cubre lo que pide la norma colombiana.

Con una cuenta personal no hay contrato con tu empresa y el proveedor puede usar el contenido para fines propios, como entrenar modelos. Ahí es difícil sostener que actúa solo por cuenta tuya.

Sobre el país de destino: el artículo 26 de la ley prohíbe transferir datos a países sin un nivel adecuado de protección, salvo excepciones. La SIC publicó en 2017 una lista de países con nivel adecuado (Circular Externa 005), que incluye a Estados Unidos y a los de la Unión Europea. En diciembre de 2025, con la Circular Externa 003, adoptó cláusulas contractuales modelo para transferencias y transmisiones internacionales, de uso voluntario.

¿Qué hacen OpenAI, Anthropic y Google con tus datos?

A octubre de 2026, según la documentación de cada proveedor:

  • OpenAI (ChatGPT): por defecto no entrena con datos de ChatGPT Business, Enterprise ni de la API. En las cuentas personales Free, Plus y Pro el entrenamiento viene activado; se apaga en Controles de datos, "Mejorar el modelo para todos".
  • Anthropic (Claude): no entrena con datos de sus productos comerciales (planes para equipos y empresas, y la API), y su DPA viene incluido en los términos comerciales. En las cuentas personales Free, Pro y Max el usuario decide; si permite el entrenamiento, los chats se pueden conservar hasta cinco años.
  • Google (Gemini): con Google Workspace, el contenido no pasa a revisión humana ni se usa para entrenar modelos fuera de tu organización sin permiso. En la app de Gemini con cuenta personal, revisores humanos pueden leer algunas conversaciones, y Google recomienda no escribir información confidencial.

Estas condiciones cambian. Lee la página vigente del proveedor y guarda una copia con fecha: eso también es responsabilidad demostrada.

¿Qué revisar esta semana antes de usar IA con datos de clientes?

  • Día 1: haz el inventario. Pregunta, sin regaños, qué herramientas de IA usa cada área, con qué cuenta y con qué datos.
  • Día 2: clasifica los datos en tres niveles. Lo que puede ir a cualquier herramienta aprobada (textos sin datos personales), lo que solo va a herramientas con contrato (datos personales básicos) y lo que no va a ninguna IA sin revisión legal: datos sensibles, historias clínicas, biométricos, datos de menores y cédulas junto con datos financieros.
  • Día 3: revisa tu política de tratamiento y tu aviso de privacidad. ¿Mencionan las finalidades para las que usarías IA y que compartes datos con proveedores tecnológicos, incluso fuera de Colombia? Si no, actualízalos; para una finalidad nueva puede hacer falta pedir otra vez la autorización.
  • Día 4: revisa a los proveedores. Plan empresarial o API, DPA aceptado, si entrenan o no con tus datos, cuánto tiempo los guardan y dónde los procesan. Todo a una carpeta.
  • Día 5: escribe la regla de una página. Herramientas aprobadas, qué datos van a cuál y quién atiende las consultas y reclamos de los clientes.

¿Y el Registro Nacional de Bases de Datos? Según la SIC, solo deben inscribirse las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y las personas jurídicas públicas. Las micro y pequeñas empresas no, pero siguen obligadas a lo demás: política, autorización, canal de reclamos y seguridad.

¿Qué riesgos y límites tiene?

  • Las sanciones existen. El artículo 23 de la Ley 1581 permite a la SIC imponer multas de hasta 2.000 salarios mínimos mensuales, suspender el tratamiento hasta seis meses y ordenar cierres. En octubre de 2025 ordenó cerrar la operación de World (antes Worldcoin) en Colombia por recolectar datos del iris sin cumplir la ley, y en junio de 2026 confirmó la decisión con la orden de borrar esos datos.
  • Un buen contrato no arregla lo demás. El plan empresarial no reemplaza la autorización de tus clientes ni una política al día.
  • Anonimizar no siempre basta. Un cargo, un barrio y una fecha de compra pueden identificar a alguien aunque quites el nombre.
  • Las condiciones del proveedor cambian. Revísalas cada vez que renueves.
  • Las decisiones sobre personas las toma una persona. La IA puede redactar o resumir; decidir a quién se le da crédito o a quién se contrata no debería quedar solo en sus manos.

Esto es información general, no asesoría legal. Si manejas datos sensibles o bases grandes, revisa tu caso con un abogado especialista en protección de datos antes de conectar cualquier herramienta.

¿Por dónde empezar?

El objetivo no es prohibir la IA. Es que cada dato de un cliente tenga un camino claro: qué herramienta lo toca, con qué contrato y para qué. En 77Rentals lo pensamos desde el diseño: los contratos que se firman en línea llevan el aviso de habeas data dentro del mismo flujo de firma.

Con el inventario y la clasificación de esta semana ya sabes dónde estás parado. Lo demás es ordenar contratos, textos y hábitos.

Más artículos