Contexto y objetivo de la Circular Externa 001 de 2025
La Superintendencia de Industria y Comercio, como autoridad pública encargada de la vigilancia en materia de protección de datos personales, reconoce el impacto creciente de los modelos fintech en la economía y la inclusión financiera. En este entorno, donde se emplean tecnologías digitales para ofrecer productos de financiación, depósitos de bajo monto y servicios cuasifinancieros, surge la necesidad de garantizar que el tratamiento de datos personales se realice conforme a la Constitución Política de 1991 y la legislación aplicable, con especial énfasis en los derechos fundamentales y el habeas data.
La Circular Externa 001 de 2025 tiene como propósito principal instruir a los sujetos vigilados que intervienen en el ecosistema fintech, ya sea como responsables, encargados, fuentes o usuarios del tratamiento de datos personales, sobre los principios, derechos y deberes aplicables. Busca armonizar la innovación tecnológica con la protección efectiva de los datos personales, promoviendo la confianza del mercado y un ambiente competitivo equitativo.
Alcance y validez legal
La circular está dirigida a todos los sujetos vigilados por la Superintendencia de Industria y Comercio que realicen tratamiento de datos personales en el contexto descrito, excluyendo a aquellos vigilados por la Superintendencia Financiera de Colombia conforme al ámbito legal de la Ley 1266 de 2008.
Emitida en ejercicio de las facultades conferidas por la Ley 1581 de 2012 y la Ley 1266 de 2008, la circular tiene carácter vinculante y obliga a sus destinatarios a cumplir con las disposiciones y lineamientos indicados para asegurar el correcto tratamiento de datos personales. Así, la entidad refuerza su misión institucional de velar por el cumplimiento de la legislación vigente en materia de protección de datos.
Contenido principal y principales instrucciones
El documento sistematiza y reitera derechos fundamentales y principios constitucionales relacionados con el tratamiento de datos personales, adaptándolos al contexto fintech. Entre las instrucciones más relevantes se encuentran:
- Limitación y finalidad: El tratamiento debe responder únicamente a finalidades constitucionalmente legítimas y limitarse a los datos estrictamente necesarios para la prestación de servicios financieros y cuasifinancieros digitales.
- Consentimiento informado: Se debe obtener autorización libre, expresa e informada del titular antes de iniciar el tratamiento, con especial atención a datos sensibles, incluyendo biométricos, cuya recolección y uso requieren medidas reforzadas de seguridad y especificidad en la finalidad.
- Derechos de los titulares: Los sujetos vigilados deben facilitar mecanismos ágiles y permanentes para que los titulares puedan conocer, actualizar, rectificar y suprimir sus datos.
- Transparencia y decisiones automatizadas: El titular debe recibir explicaciones claras sobre decisiones automatizadas que le afecten, incluyendo información general sobre la lógica y criterios utilizados, garantizando el derecho a la comprensión.
- Medidas de seguridad: Se exigen medidas tecnológicas, administrativas y contractuales adecuadas y revisadas periódicamente para proteger los datos contra accesos no autorizados o fraudulentos.
- Gestión de cobranza: Se prohíbe contactar referencias personales o contactos del dispositivo sin autorización expresa del titular, sujetándose a vigilancia especial.
- Roles en el tratamiento y transmisión de datos: Los roles de responsable, encargado, fuente o usuario deben definirse expresamente y formalizarse las transmisiones de datos mediante contratos que respeten el principio de responsabilidad demostrada.
- Transferencias internacionales: Se establecen requisitos rigurosos para validar niveles adecuados de protección en países destinatarios y procedimientos para la autorización previa según la normativa vigente.
Estas disposiciones consolidan un marco normativo claro que permite la innovación tecnológica sin comprometer los derechos fundamentales de los titulares de datos, fortaleciendo así la protección y confianza en el ecosistema fintech.
Importancia para los destinatarios y la sociedad
La Circular Externa 001 de 2025 representa un instrumento clave para que los actores fintech comprendan y apliquen de manera práctica y efectiva los lineamientos legales en materia de protección de datos personales. Además, contribuye a crear un entorno regulatorio que promueve la inclusión financiera, la competencia leal y el respeto a los derechos fundamentales, factores esenciales para el desarrollo sostenible del sector financiero digital y la confianza ciudadana.
La publicación en el Diario Oficial garantiza su validez y obliga a su cumplimiento desde la fecha indicada, siendo un referente para la supervisión y control por parte de la autoridad competente.
---
Para consultar la Circular Externa 001 de 2025 en su integridad, puede acceder al Diario Oficial No. 53.248 del 19 de septiembre de 2025 o visitar el portal oficial de la Superintendencia de Industria y Comercio.