Objetivo y ámbito del proyecto de ley
El proyecto tiene como finalidad principal modificar y adicionar la Ley Estatutaria 1581 de 2012 para robustecer el derecho fundamental a la protección de datos personales, adecuando el régimen jurídico vigente a los avances tecnológicos, económicos y sociales. Está dirigido al ámbito social y tecnológico, involucrando tanto al sector público como privado, y cubre el tratamiento de datos personales realizado dentro y fuera del territorio nacional siempre que afecte a titulares residentes en Colombia. Actualmente, el proyecto se encuentra en etapa de presentación formal ante la Cámara de Representantes, habiendo recibido ya múltiples aportes en audiencias públicas y mesas de trabajo. Los pasos siguientes incluyen su discusión en comisiones constitucionales, debate en plenaria y eventual conciliación.
Contexto y problemática que aborda
La propuesta surge ante la creciente vulnerabilidad en la protección de datos personales en Colombia, evidenciada por un aumento sostenido de quejas ante la autoridad de control —más de 161.000 en la última década— y la insuficiencia de la normativa vigente para hacer frente a las amenazas derivadas del uso de nuevas tecnologías y la globalización digital. La dispersión normativa y la ausencia de mecanismos actualizados han generado brechas en la efectiva defensa del habeas data, incrementando riesgos como la suplantación de identidad y vulneraciones a la privacidad. Además, se reconoce la necesidad de armonizar la regulación nacional con estándares internacionales para mejorar la confianza ciudadana y facilitar la cooperación global.
Contenido clave del proyecto
El proyecto introduce reformas sustanciales, entre las que destacan:
- Ampliación del ámbito de aplicación: Se aplica a todo tratamiento de datos personales que involucre titulares residentes en Colombia, independientemente del lugar donde se realice el tratamiento o se ubiquen los responsables.
- Incorporación de nuevos principios: Se incluyen principios como la minimización de datos, la limitación del plazo de conservación, la proporcionalidad, la explicabilidad y la responsabilidad demostrada, fortaleciendo la protección y transparencia.
- Bases legítimas para el tratamiento: Se amplían las bases jurídicas más allá del consentimiento, incorporando la ejecución de contratos, obligación legal, interés vital, interés público y legítimo, con mecanismos claros para su aplicación y revisión.
- Derechos de los titulares: Se consolidan derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, incluyendo prohibiciones específicas para decisiones automatizadas que afecten significativamente a los titulares, y se establecen procedimientos ágiles y gratuitos para su ejercicio.
- Tratamiento de datos sensibles y de menores: Se regulan con especial cuidado, reconociendo la autonomía progresiva de los menores desde los 14 años y garantizando salvaguardas para datos que puedan generar discriminación.
- Medidas de seguridad y gestión de riesgos: Se exigen evaluaciones de impacto, implementación de medidas técnicas y organizativas, designación obligatoria de Oficiales de Protección de Datos en casos específicos y mecanismos para notificación inmediata de incidentes de seguridad.
- Transferencias internacionales: Se establece un régimen basado en decisiones de adecuación y garantías adecuadas, asegurando que las transferencias cumplan con estándares equivalentes de protección y con jurisdicción colombiana para resguardar derechos.
- Autoridad de protección de datos: Se fortalece el papel de la Superintendencia de Industria y Comercio, dotándola de autonomía e independencia para la vigilancia, imposición de sanciones y promoción de buenas prácticas.
- Régimen sancionatorio: Se tipifican infracciones con multas significativas, suspensión y cierre de actividades de tratamiento, además de reconocimiento expreso del derecho a indemnización por daños materiales e inmateriales.
- Régimen de transición: Se otorga un plazo de un año desde la promulgación para la adecuación de los sujetos obligados, con disposiciones específicas para garantizar la seguridad jurídica.
Debate y posturas de los actores involucrados
El proyecto ha generado un amplio diálogo con participación de entidades públicas, gremios, academia, organizaciones de sociedad civil y expertos en materia de protección de datos. En general, existe consenso sobre la necesidad de actualizar la normativa para responder a los retos digitales y proteger efectivamente los derechos fundamentales.
Entre los argumentos a favor se destacan la armonización con estándares internacionales, la ampliación de derechos de los titulares y el fortalecimiento institucional. Por otro lado, algunos sectores expresan preocupación sobre la posible carga administrativa para pequeñas y medianas empresas y la necesidad de garantizar la proporcionalidad en las medidas de seguridad y sanciones. También se discute el equilibrio entre la protección de datos y la innovación tecnológica, así como la claridad en ciertos conceptos y procedimientos.
La autoridad de protección de datos ha participado activamente, aportando recomendaciones para fortalecer la efectividad y aplicabilidad de la norma, mientras que la academia y organizaciones civiles han subrayado la importancia de garantizar la autonomía y control real de los titulares sobre sus datos.
Comparación con legislaciones internacionales
La iniciativa toma como referencia principal el Reglamento General de Protección de Datos (RGPD) de la Unión Europea, incorporando principios y derechos similares, tales como la responsabilidad demostrada, la portabilidad de datos y la regulación específica sobre decisiones automatizadas y elaboración de perfiles. Además, se alinea con estándares internacionales como los Principios sobre la Privacidad y la Protección de Datos Personales de la Organización de Estados Americanos y las recomendaciones de la OCDE.
Otras legislaciones latinoamericanas, como las de Brasil, México, Argentina y Chile, también han servido de base para el desarrollo normativo, promoviendo una regulación coherente en la región que facilite el flujo transfronterizo de datos bajo condiciones adecuadas de protección.
Conclusión
El Proyecto de Ley Estatutaria 214 de 2025 Cámara representa un esfuerzo legislativo para modernizar y robustecer el régimen de protección de datos personales en Colombia, respondiendo a las demandas de la sociedad digital actual y a los compromisos internacionales. Su avance en el Congreso será decisivo para fortalecer la seguridad jurídica en el manejo de la información personal y garantizar una protección efectiva de los derechos fundamentales en materia de privacidad, contribuyendo así a un entorno digital más seguro y confiable para todos los ciudadanos.