Superindustria emite instrucciones para el tratamiento de datos personales en servicios financieros digitales
Proviene de: Proyectos de Circular
16 de julio de 2025 10:41:7
La Superintendencia de Industria y Comercio dirigió una circular externa a los sujetos vigilados que realizan tratamiento de datos personales en el contexto de servicios financieros digitales. El documento enfatiza que el uso de tecnologías fintech debe cumplir con la Constitución Política y las leyes de protección de datos personales, en particular las leyes estatutarias 1266 de 2008 y 1581 de 2012.
Principales instrucciones para el tratamiento de datos personales
El tratamiento de datos personales debe limitarse a finalidades constitucionalmente legítimas y solo durante el tiempo necesario para tales fines. Se establece que los datos recolectados deben ser adecuados y pertinentes, atendiendo al principio de necesidad. Por ejemplo, las aplicaciones fintech no podrán acceder a la galería de imágenes o lista de contactos de los dispositivos sin autorización expresa.
La autorización para el tratamiento debe ser libre, previa, expresa e informada, y diferenciada cuando existan finalidades accesorias, como el envío de publicidad o consultas a centrales de riesgo. Los titulares tienen derecho a oponerse al uso de sus datos para estas finalidades accesorias sin afectar el servicio principal.
Respecto a los datos biométricos, considerados sensibles, se establecen medidas reforzadas, incluyendo la información clara sobre su uso, autorización explícita, prohibición de uso para fines no consentidos, y la obligación de eliminar estos datos al finalizar la relación contractual.
Derechos de los titulares y obligaciones de los responsables
Los sujetos vigilados deben facilitar mecanismos ágiles y permanentes para que los titulares puedan ejercer sus derechos de conocer, actualizar, rectificar y suprimir sus datos personales. Estos procedimientos deben ser tan sencillos como la recolección de datos.
Se exige la adopción de medidas de seguridad razonables y documentadas para proteger los datos personales, que deben revisarse periódicamente para adaptarse a los riesgos y avances tecnológicos.
Además, se deben implementar mecanismos claros y accesibles para informar a los titulares sobre el tratamiento de sus datos y permitirles gestionar sus preferencias de privacidad desde el diseño de las aplicaciones.
Transferencias internacionales y responsabilidades
En casos de transferencias internacionales de datos personales, los responsables deben asegurar que el país receptor ofrezca un nivel adecuado de protección, de acuerdo con las normas vigentes. En ausencia de esto, se deben verificar excepciones legales o solicitar autorización ante la autoridad competente.
Finalmente, se destaca que la suscripción de cláusulas contractuales modelo para transferencias internacionales constituye una medida efectiva para demostrar responsabilidad en el tratamiento de datos.
Con esta circular, la Superintendencia reafirma su compromiso de velar por el cumplimiento de la legislación en protección de datos personales y de fomentar una cultura de respeto a los derechos fundamentales en el ámbito fintech, promoviendo así un entorno más seguro y confiable para los usuarios de servicios financieros digitales.
Este contenido fue escrito con la asistencia de JurIA, la inteligencia artificial de Avance Jurídico. Además, contó con la revisión del equipo jurídico y del editor.
Más noticias sobre Derecho empresarial
No se encontraron sugerencias
Superindustria emite instrucciones para el tratamiento de datos personales en servicios financieros digitales