Identificación
Nombre, cédula, fecha de nacimiento, género, estado civil.
Cinco bloques para entender qué hace usted con los datos que pasan por sus manos, por qué importa, y qué pasa cuando alguien se equivoca.
«Asesoría legal con compromiso, orden y verdad.»
assets/video/valor-datos.mp4 y recargue
(el creador del video restringió la incrustación, por eso solo se abre en YouTube).
Nombre, cédula, fecha de nacimiento, género, estado civil.
Correo, teléfono, dirección, redes sociales.
Empresa, cargo, compras, historial, preferencias, solicitudes.
Salud, biométricos, datos de menores, religión, orientación sexual.
requieren mayor cuidado¿Este dato permite reconocer a una persona?
Trátelo como dato personal
Pregunte antes de usarlo
Sin autorización válida, el tratamiento es ilícito. La ley no se conforma con un «sí» cualquiera: exige que sea previo, expreso e informado.
Se obtiene antes de tratar el dato. No después, no «sobre la marcha», no por silencio.
El titular manifiesta su voluntad de manera inequívoca: firma, casilla marcada, click activo, grabación. Nunca presunto.
Antes de autorizar, la persona sabe qué datos se tratan, con qué finalidad, cuáles son sus derechos y a quién acudir.
Si no puede mostrar cuándo, cómo y con qué texto el titular dijo «sí», la autorización no existe a efectos legales. Conservar la prueba es deber del responsable.
Un dato solo se puede tratar para lo que se autorizó. Si autorizó facturación, no se puede usar para enviar publicidad.
Piense en una carretera privada: solo transita quien tiene pase, y solo hasta donde el pase lo autoriza. Igual con el dato — circula entre los necesarios para la finalidad, nada más.
No basta con cumplir: hay que poder probar que se cumplió. Es una integración técnico-legal — controles informáticos y documentos jurídicos trabajando juntos.
El manual de funciones, el reglamento interno de trabajo y la política de tratamiento de información imponen al empleado un deber expreso de confidencialidad sobre los datos a los que accede en razón del cargo.
Filtrar, reenviar o usar datos personales fuera del encargo configura incumplimiento grave de las obligaciones contractuales: causal justa de despido sin indemnización.
Si la conducta del empleado le genera un perjuicio patrimonial a Caldic — multa SIC, demanda del titular — la empresa puede repetir contra el empleado por culpa grave o dolo.
www.colmedica.com, incluida una consulta médica sensible sobre intento de embarazo.Quien sin estar facultado obtenga, compile, sustraiga, ofrezca, venda, intercambie, envíe, compre, intercepte, divulgue, modifique o emplee datos personales contenidos en ficheros, archivos, bases de datos o medios semejantes.
Pena: prisión de 48 a 96 meses + multa de 100 a 1.000 SMMLV.
El empleado, asesor o directivo de entidad privada que, para provecho propio o de tercero, haga uso indebido de información que conoció por razón de su cargo y que no sea de conocimiento público.
Pena: prisión de 1 a 3 años + multa de 5 a 50 SMMLV.
Acceder en todo o en parte a un sistema informático protegido o no, sin autorización o por fuera de lo acordado, o mantenerse en él contra la voluntad de quien tenga el legítimo derecho a excluirlo.
Cuando los datos de un titular salen de Caldic hacia un tercero, la ley distingue dos figuras según quién decide qué se hace con esos datos. Confundirlas tiene consecuencias contractuales y de responsabilidad solidaria.
Persona natural o jurídica que decide sobre la base de datos y/o el tratamiento. Define la finalidad y los medios.
Persona natural o jurídica que realiza el tratamiento por cuenta del responsable. No decide la finalidad; ejecuta el encargo.
La propiedad horizontal donde se encuentran las oficinas de Caldic exige los datos personales de visitantes y empleados para controlar el acceso al edificio. Paralelo 108 define qué hace con esos datos: por eso es responsable autónomo.
Firma contratada por Caldic para la gestión y recuperación de cartera (cobranza). Caldic le entrega bases de deudores; Trébol las usa únicamente para el encargo. No define finalidades nuevas — solo ejecuta.
Capacitación · Caldic Colombia · 2026
Caldic solo lo administra. Cada decisión vuelve a una pregunta: ¿estoy autorizado para esto?
Y la prueba de esa autorización es deber del responsable conservarla.
Responsabilidad laboral, civil y penal — los tres niveles operan en paralelo.
La información financiera, crediticia, comercial y de servicios tiene un régimen especial — más estricto en algunas dimensiones y más permisivo en otras — distinto al régimen general.
En las bases internas de cada entidad financiera y en las centrales de información crediticia (DataCrédito-Experian, TransUnion, CIFIN). Estos son los «operadores» del sistema en términos de la Ley 1266.
Para evaluar el perfil crediticio, otorgar productos financieros, prevenir lavado de activos, calcular el score de riesgo y reportar el comportamiento de pago — positivo o negativo.
Sí, al suscribir el contrato bancario — la autorización está incluida en la cláusula de tratamiento del producto. El reporte negativo a centrales de riesgo, por incumplimiento de obligación reportable, no requiere autorización adicional pero sí notificación previa al titular con 20 días de anticipación.
Cualquier empresa con la que usted tiene una relación contractual, comercial o laboral trata sus datos personales — y todas se rigen por la misma ley marco.
En las bases de cada empresa con la que usted ha tenido una relación: empleador, retailers, EPS, telecomunicaciones, aseguradoras, proveedores TI que prestan servicios por encargo, y autoridades que los reciben por solicitud legal.
Para ejecutar el contrato (la finalidad por defecto), facturar, prestar el servicio, dar soporte, atender posventa, cumplir obligaciones legales (tributarias, antilavado, laborales) y — si usted autorizó separadamente — para marketing y oferta de productos.
Sí, debe ser previa, expresa e informada. La empresa debe conservar la prueba de la autorización por todo el tiempo que dure el tratamiento. Cuando los datos van a un proveedor (encargado), no se requiere autorización adicional, pero sí un contrato de transmisión. Cuando salen del país, transferencia internacional con garantías reforzadas.
Cuando sus datos quedan en agendas, contactos o álbumes de otras personas, hay una excepción al régimen — pero la excepción tiene límites.
En agendas y libretas de contactos, en chats privados, en álbumes personales, en redes sociales privadas — cuando el tratamiento es realizado por una persona natural para uso exclusivamente personal o doméstico.
Para mantener el contacto personal, social o familiar. La excepción protege la esfera privada — no se aplica el régimen completo porque sería desproporcionado regular el cuaderno de contactos de cada persona.
No es necesaria. Pero atención: cuando ese contacto pasa al ámbito público o profesional — subir una foto con etiqueta a Instagram, enviar una lista de contactos a un servicio comercial, usar la agenda para publicidad — el uso deja de ser doméstico y entra al régimen general. Ahí sí se necesita autorización, y la persona pasa a ser responsable del tratamiento.