Cada vez más empresas en Colombia usan inteligencia artificial para tareas como selección de personal, atención al cliente, análisis de mercado o creación de contenido. Muchas de estas herramientas procesan datos personales de clientes, empleados, candidatos o cualquier otra persona, a veces sin que la compañía lo note con claridad.
La Superintendencia de Industria y Comercio (SIC), como autoridad de protección de datos, ya se pronunció sobre este tema. A través de la Circular Externa No. 002 de 2024, estableció que la Ley 1581 de 2012 y el Decreto 1377 de 2013 aplican por completo al uso de sistemas de inteligencia artificial. Para las empresas, esto significa que no existe un vacío legal frente a la IA, sino un conjunto de reglas ya vigentes que deben seguir aplicando.
La ley vigente cubre el uso de IA
La Ley 1581 de 2012 y el Decreto 1377 de 2013 fueron redactados de forma neutral frente a la tecnología. Sus reglas no dependen de la herramienta usada para tratar los datos, sea un formulario en papel, una base de datos tradicional o un modelo de inteligencia artificial.
Así lo confirmó la SIC en su circular y lo respaldó la Corte Constitucional en la Sentencia T-323 de 2024. En consecuencia, cualquier empresa que use IA para procesar información de personas identificables debe cumplir con la normativa de protección de datos, sin excepción.
Los principios que toda empresa debe aplicar
1. Responsabilidad demostrada
Las empresas deben poder demostrar, en cualquier momento y ante la SIC, que cumplen con la normativa de protección de datos. Esto implica contar con evidencia de las medidas técnicas, humanas y administrativas implementadas para proteger la información.
Esto aplica especialmente cuando se entrenan o ajustan modelos de IA con datos personales, pues la entidad puede pedir soportes concretos sobre cómo se protegió esa información en cada etapa del proceso.
2. Privacidad desde el diseño
La protección de datos debe pensarse desde el inicio de cualquier proyecto de IA, y no como un ajuste posterior. La SIC recomienda técnicas como la anonimización o la privacidad diferencial, que permiten hacer analítica de datos sin que sea posible identificar a las personas que los proporcionaron.
3. Calidad y seguridad de la información
Los datos que alimentan un sistema de IA deben ser veraces, completos, exactos y actualizados. La empresa también debe implementar medidas de seguridad que eviten accesos no autorizados, pérdidas o usos indebidos de la información personal.
4. Cuidado especial con la información disponible en internet
La SIC aclaró un punto que suele generar confusión. Aunque un dato esté disponible en internet, esto no significa que cualquier empresa pueda tratarlo libremente para entrenar o alimentar sus herramientas de IA.
Los datos personales publicados en redes sociales o páginas públicas siguen requiriendo la autorización de su titular, salvo que la ley disponga otra cosa. Vale la pena tenerlo presente antes de usar información recopilada en línea.
Las imágenes generadas con IA también son parte de la conversación global
En febrero de 2026, la SIC se unió a más de 60 autoridades de protección de datos de todo el mundo en un comunicado conjunto sobre los desafíos de la IA generativa para crear imágenes y videos realistas de personas identificables.
El comunicado plantea principios útiles también para empresas que usan IA generativa en mercadeo, publicidad o creación de contenido. Entre ellos, destacan la transparencia sobre las capacidades y usos aceptables de estas herramientas, y la disposición de mecanismos ágiles para que las personas soliciten la eliminación de contenido relacionado con su información personal.
Este es un buen momento para que las empresas que ya experimentan con IA generativa revisen sus políticas internas frente al uso de imágenes de personas reales, en especial dentro de sus equipos de mercadeo y comunicaciones.
¿Qué pueden hacer las empresas?
Antes de implementar o seguir usando sistemas de IA que procesen datos personales, vale la pena revisar tres frentes:
- La política de tratamiento de datos personales, para confirmar que contempla el uso de IA y describe con claridad las finalidades de ese tratamiento.
- Las autorizaciones vigentes de clientes, empleados y demás personas de quienes traten datos personales, para verificar que cubren el uso de sus datos en herramientas de inteligencia artificial.
- Los contratos, acuerdos de servicios, términos y condiciones con proveedores de tecnología, para asegurar que también cumplen con las obligaciones de protección de datos cuando procesan información en nombre de la empresa.
¿Qué sigue?
La SIC también publicó, en noviembre de 2025, un estudio comparado con insumos para actualizar el marco jurídico colombiano de protección de datos frente a los retos de la inteligencia artificial. Esto sugiere que la regulación seguirá evolucionando en los próximos años.
Las empresas que empiecen hoy a ordenar su tratamiento de datos personales en el uso de IA estarán mejor preparadas para adaptarse a los ajustes normativos que vengan, en lugar de resolverlos sobre la marcha.
¿Necesitas acompañamiento?
En Doclick podemos ayudarte a revisar cómo tu empresa está usando la inteligencia artificial frente a los datos personales que trata, y a ajustar tus políticas, autorizaciones y contratos para que ese uso sea seguro y esté alineado con la normativa vigente. ¡Escríbenos!
