Colombia en la era digital: Innovación, protección de datos y propiedad intelectual en 2024-2025 - Business Mail Digital

Edición 206 - Servicios legales: Protección de datos & PI 2025          


Colombia en la era digital: Innovación, protección de datos y propiedad intelectual en 2024-2025

Por Vali Asuntos Legales


El avance acelerado de las Tecnologías de la Información y las Comunicaciones ha redefinido la economía mundial, haciendo del conocimiento y, en particular, de las bases de datos, un activo esencial. En este entorno, Colombia ha venido fortaleciendo su legislación en protección de datos personales y propiedad intelectual, en un esfuerzo por adaptarse a estándares internacionales como el Reglamento General de Protección de Datos (RGPD) de la Unión Europea.

Vali Asuntos Legales analiza los principales cambios regulatorios previstos para 2024 y 2025, sus impactos las tendencias que marcarán la discusión, la gestión de la información y la propiedad intelectual en Colombia.

La Ley 1581 de 2012, que regula el tratamiento de datos personales en Colombia, continúa siendo la columna vertebral del régimen nacional en la materia, pero su reforma en 2023 introdujo cambios clave. Entre ellos, destacan la obligación de notificar brechas de seguridad en un plazo de 72 horas y la adopción del principio de privacidad desde el diseño, todo en respuesta al explosivo crecimiento del volumen global de datos. En paralelo, el marco normativo en propiedad intelectual, principalmente sustentado en la Decisión 486 de la Comunidad Andina y la Ley 23 de 1982, sigue sin ofrecer protección suficiente a las bases de datos no originales. Este vacío legal afecta a sectores estratégicos como la biotecnología y el desarrollo de software, donde los datos, aunque no originales, representan un valor económico considerable. En consecuencia, se hace urgente avanzar en esquemas legales que reconozcan y protejan estos activos.

A la par, la Ley 2300 de 2023, vigente desde 2024, endureció las reglas para el uso de datos en actividades de mercadeo. La norma exige un consentimiento explícito y prohíbe condicionar el acceso a servicios a la entrega de datos innecesarios, lo cual fortalece los derechos de los titulares. Por otro lado, la Superintendencia de Industria y Comercio (SIC) ha tomado un rol más proactivo. Desde 2024 exige evaluaciones de impacto para proyectos que involucren IA o datos sensibles, especialmente en sectores como fintech y salud. Incluso, en 2025 propuso lineamientos específicos para el ecosistema fintech que prohíben prácticas como el acceso injustificado a fotografías o contactos, al tiempo que refuerzan la necesidad de obtener consentimiento claro y específico para tratar información sensible.

El sector empresarial ha sentido de manera directa los efectos de este entorno regulatorio más exigente. En 2025, las compañías con activos superiores a 5.000 millones de pesos debieron actualizar su información en el Registro Nacional de Bases de Datos antes del 31 de marzo, con la obligación de reportar reclamos y notificar cambios sustanciales en un plazo de 10 días hábiles. El incumplimiento puede conllevar sanciones de hasta 2.000 millones de pesos, lo que ha motivado la adopción de soluciones automatizadas para cumplir con los requisitos regulatorios y asegurar trazabilidad. De igual forma, ha ganado terreno en el sector público la implementación de la norma ISO 27001:2022, que establece estándares internacionales más estrictos en gestión de la seguridad de la información, incluyendo medidas específicas para prevenir accesos no autorizados y proteger datos biométricos, aspectos clave en plataformas de autenticación digital. También, se ha avanzado en el uso de blockchain para registrar consentimientos de manera segura, aunque su integración con sistemas tradicionales aún presenta desafíos técnicos y legales.

La adopción responsable de inteligencia artificial también se ha convertido en una prioridad. La SIC exige a las empresas auditorías internas para demostrar que sus algoritmos no reproducen sesgos y que sus decisiones son transparentes. Esta obligación resulta especialmente crítica en sectores como el financiero, donde el uso de algoritmos en herramientas de credit scoring puede perpetuar discriminaciones si no se aplican controles adecuados.

A pesar de los avances, persisten desafíos estructurales. Uno de los más relevantes es la falta de claridad jurídica sobre la corresponsabilidad en el tratamiento de datos cuando participan múltiples actores, como ocurre en marketplaces o plataformas logísticas. Esta incertidumbre jurídica representa un riesgo operativo y reputacional que aún no ha sido resuelto de manera integral. Además, la escasa capacitación de los equipos no técnicos en temas de protección de datos incrementa el riesgo de errores involuntarios. Esta situación ha impulsado la demanda de programas de formación en buenas prácticas y estándares como la ISO 27001.

Hacia el futuro, tres tendencias marcarán la evolución del ecosistema regulatorio y tecnológico en Colombia. La primera es el auge de los ciberseguros, que ofrecen cobertura frente a sanciones regulatorias y gastos derivados de brechas de seguridad. La segunda es el concepto de privacidad sostenible, que busca minimizar la recolección y almacenamiento de datos, promoviendo tecnologías con menor huella ambiental. La tercera es la necesidad de armonizar la regulación nacional con estándares internacionales, como la Ley de Derechos de Privacidad del Consumidor de California (CPRA), algo crucial para empresas que operan en múltiples jurisdicciones.


  1. Bernal Guzmán, J.M. (2024). La protección de las bases de datos a la luz de la propiedad intelectual en el marco de la Cuarta Revolución Industrial. Revista e-mercatoria. 24, 1 (dic. 2024). DOI: https://doi.org/10.18601/16923960.v24n1.01. 
  2. Comunidad Andina. (2000, 14 de septiembre). Decisión 486. Régimen común sobre propiedad industrial. https://www.wipo.int/edocs/lexdocs/laws/es/can/can001es.pdf
  3. Congreso de Colombia. (1982, 28 de enero). Ley 23 de 1982. Sobre derechos de autor. Diario Oficial No. 35.713. https://www.derechodeautor.gov.co
  4. Congreso de Colombia. (2012, 17 de octubre). Ley 1581 de 2012. Por la cual se dictan disposiciones generales para la protección de datos personales. Diario Oficial No. 48.587. https://www.sic.gov.co/recursos_user/documentos/normativa/ley_1581_2012.pdf
  5. Presidencia de la República. (2013, 27 de junio). Decreto 1377 de 2013. Por el cual se reglamenta parcialmente la Ley 1581 de 2012. Diario Oficial No. 48.754. https://www.funcionpublica.gov.co
  6. Superintendencia de Industria y Comercio. (2014, 15 de abril). Decreto 886 de 2014. Por el cual se reglamenta el Registro Nacional de Bases de Datos. Diario Oficial No. 49.152.

Junio 2025