Vence el plazo para las empresas que reportaron sus bases de datos ante el Registro Nacional de Bases de Datos (RNBD) de la Superintendencia de Industria y Comercio o las que por el monto de los Activos totales les toca hacer el registro.
Las empresas obligadas, deberán actualizar el RNBD con los reclamos presentados por los titulares de los datos personales realizados en el semestre anterior a la fecha del reporte. Es decir, de enero a junio se reporta en agosto y de Julio a diciembre en febrero del siguiente año, siendo así, el reporte en agosto vence el 25 de 2026, de acuerdo con el artículo 2.3 de la Resolución 003 de 2018 emitida por la SIC.
https://www.sic.gov.co/sites/default/files/normatividad/082018/Circular_003.pdf
De acuerdo con la ley de protección de datos Colombiana, todo titular tiene el derecho de presentar quejas, consultas o reclamos cuando consideren que lo datos entregados o contenidos en una base de datos deben ser corregidos, actualizados o eliminados, o cuando crean del presunto incumplimiento por parte de los Responsables y Encargados de cualquiera de los deberes contenidos en la ley.
Si la empresa no ha tenido reclamos, de igual forma debe hacer el proceso de revisión interna, documentar y actualizar el registro RNBD antes de la fecha mencionada para recibir el respectivo radicado que le de soporte a la gestión realizada, además de seguir ejecutando las actividades que demanda el programa integral de protección de datos y validar las tareas para realizar la actualización de las bases de datos reportadas que permita avanzar con el cumplimiento del principio de responsabilidad demostrada.
Como pueden reclamar los titulares
- Los titulares podrán presentar un reclamo ante el Responsable o el Encargado del Tratamiento, quien tendrá un término de 15 días hábiles para atender la reclamación, contados a partir del día siguiente a la fecha de su recibo.
- El Titular o causahabiente podrá elevar el reclamo ante la SIC una vez haya agotado el trámite de consulta o reclamo ante el Responsable o Encargado del tratamiento y haya transcurrido un término de 15 días hábiles sin recibir respuesta o cuando haya recibido una respuesta inadecuada.
Si el titular elevó la solicitud de consulta o reclamo ante el Responsable y/o el Encargado del tratamiento y su solicitud no fue atendida, podrá presentar la queja ante la pagina de la SIC:

http://serviciospub.sic.gov.co/Sic2/Tramites/Radicacion/Radicacion/Consultas/ConsultaRadicacion.php
Requerimientos y sanciones por la SIC
Revisando las decisiones y comunicados oficiales de la Superintendencia de Industria y Comercio (SIC), 2025 y lo corrido de 2026 muestran un endurecimiento importante de la fiscalización en protección de datos personales en Colombia.
Empresas sancionadas por protección de datos en 2025
| Empresa | Año / Resolución | Sanción | Conducta principal |
|---|---|---|---|
| NANOCRED COLOMBIA S.A.S. | Res. 13673 del 20/03/2025 | Suspensión 6 meses | Uso indebido de datos biométricos, contactos, galería y archivos del dispositivo mediante su app PROFIN. |
| Mercado Libre Colombia Ltda. | Res. 16582 del 31/03/2025 | $214.405.120 | Condicionar el acceso a una cuenta al reconocimiento facial y tratamiento de datos biométricos. |
| Risks International S.A.S. | Res. 39701 del 26/06/2025 | $190.547.400 + suspensión temporal | Creación/gestión de sistema con datos personales sensibles sin autorización previa, expresa e informada. |
| DOOWIN S.A.S. | Res. 60897 del 21/08/2025 | $150.083.584 | Consulta de historial crediticio sin finalidad legítima ni autorización. |
| Colombia Telecomunicaciones – Movistar | Res. 78138 del 02/10/2025 | $670.000.000 | Llamadas, SMS y WhatsApp con fines comerciales sin autorización previa, expresa e informada. |
| SOS EPS | Res. 4548 de 2025 | $32.160.768 | Divulgación de Información sensible y deficiencias en controles de protección |
Importante: no todas las actuaciones de la SIC son multas económicas. También existen suspensiones del tratamiento sin poder operar, órdenes de seguridad, rectificaciones y cierres definitivos. Además, algunas decisiones se publican en 2025 aunque correspondan a investigaciones iniciadas años antes.
En agosto de 2025, la SIC informó que había iniciado 101 investigaciones por posibles violaciones al régimen de protección de datos y había impuesto $5.157 millones en multas durante ese año.
Posteriormente, en su rendición de cuentas 2025, la SIC reportó un incremento del 26 % en las multas en materia de Protección de Datos Personales y un aumento del 600 % en las sanciones consistentes en órdenes administrativas.
Esto es importante porque muestra que la estrategia de la SIC no está enfocada únicamente en «poner multas«: está aumentando significativamente las órdenes administrativas y medidas correctivas.
Sanciones relevantes durante 2026
En 2026 se observa una tendencia todavía más interesante: la SIC está utilizando medidas que pueden ser mucho más disruptivas que una multa económica.
CONSTRUIR COMUNDO S.A.S. en liquidación
Mediante Resolución 6717 del 3 de febrero de 2026, la SIC ordenó el:
CIERRE DEFINITIVO DE LA OPERACIÓN DE TRATAMIENTO DE DATOS
La empresa administraba las aplicaciones:
- POPCASH
- EASTBAY
- MOVIL CRÉDITO
- VIDA LUJA
La investigación encontró tratamiento indebido de datos privados, semiprivados y sensibles en actividades de cobranza. También se encontró acceso a los contactos telefónicos de los titulares sin autorización y sin informar adecuadamente las finalidades del tratamiento. La SIC indicó que recibió más de 1.500 denuncias relacionadas con estas prácticas.
World Foundation y Tools for Humanity
La Superintendencia confirmó en julio de 2026 el cierre definitivo de la operación en Colombia relacionada con el tratamiento de datos sensibles de World Foundation y Tools for Humanity
IFX Networks Colombia S.A.S.
Orden administrativa con Resolución 18136 de 13-mar-2026.
Este caso es particularmente importante para ciberseguridad.
La SIC ordenó a IFX Networks Colombia S.A.S., en calidad de responsable y encargado, implementar medidas de seguridad después de un ataque externo de ransomware sufrido en el año 2023 que comprometió máquinas virtuales.
De no hacerlo, esto podría dar lugar al inicio de una actuación administrativa de carácter sancionatorio.
Otras empresas que han sido sancionadas en años pasados:
>> Sanción millonaria y suspensión de actividades por seis meses a empresa de servicios
Retos y riesgos para las empresas colombianas
Los casos expuestos permiten identificar al menos seis focos de riesgo para las empresas:
1. Datos biométricos
Reconocimiento facial, huellas, fotografías y otros datos biométricos están bajo especial escrutinio.
2. Aplicaciones móviles
La SIC está revisando especialmente los permisos que solicitan las aplicaciones.
Por ejemplo: ¿Por qué una aplicación financiera necesita acceder a todos mis contactos?
Si la empresa no puede demostrar necesidad, proporcionalidad, finalidad y autorización, existe un riesgo importante.
3. Prospección comercial
Este es probablemente uno de los mayores riesgos para empresas que utilizan:
- Call centers;
- WhatsApp;
- SMS;
- email marketing;
- telemarketing;
- bases de datos compradas;
- campañas comerciales.
El caso Movistar demuestra que tener el número telefónico no equivale a tener autorización para hacer prospección comercial.
4. Bases de datos de terceros
La SIC está dejando claro que una empresa no puede simplemente argumentar:
«La base de datos me la entregó un tercero.»
La organización debe poder demostrar la legitimidad del tratamiento y la trazabilidad de la autorización.
5. Seguridad de la información
Las organizaciones deben poder demostrar que cuentan con medidas proporcionales al riesgo, incluyendo aspectos como:
- Gestión de vulnerabilidades;
- Control de accesos;
- MFA;
- Backups;
- Segmentación;
- EDR/XDR;
- Monitoreo;
- Gestión de incidentes;
- Pruebas de seguridad;
- Gestión de terceros;
- Continuidad;
- Capacitación.
6. Órdenes administrativas
La SIC está incrementando fuertemente el uso de órdenes administrativas, no solamente multas.
Por eso una organización podría enfrentar:
Multa + obligación de corregir + suspensión del tratamiento + auditoría + cierre de una operación específica.
La tendencia general en actuación de la SIC puede resumirse así:

Sin duda alguna, una de las causas que más se registra en cuanto a sanciones realizadas por la SIC, está relacionada con la seguridad de la información y la falta de controles reales y eficientes que permiten que las empresas sean victimas de incidentes o ciberataques como los reportados recientemente.
Conclusión final para las empresas
La SIC está pasando de un enfoque basado principalmente en la existencia documental de una Política de Tratamiento de Datos a verificar si la organización realmente puede demostrar control, seguridad, autorización, trazabilidad y gestión del riesgo.
Esto además se conecta directamente con la aplicación de estándares internacionales ISO/IEC 27001:2022, gestión de riesgos, SGSI, ciberseguridad y cumplimiento integral de la Ley 1581.
La solución, auditar lo realizado en protección de datos
Lamentablemente muchas de las empresas sancionadas se dan cuenta que tenían un reclamo cuando la SIC hace el requerimiento, esto debido a que no llevan un control y seguimiento de las actividades que demanda el cumplimiento de la norma como es contar con un Programa integral de protección de datos o un Sistema de gestión de protección de datos personales –SGPDP-. Por tal razón es muy importante que la dirección de la empresa realice auditorias internas periódicas y las valide con una auditoria externa que permitan identificar brechas en el cumplimiento de las obligaciones.

PRODATI es la solución integral que reúne todos los aspectos requeridos para el cumplimiento de la ley de protección de datos personales, detectar vulnerabilidades y riesgos, mejorar los niveles de seguridad Informática, alinearse al estándar ISO 27001 y facilitar el proceso de capacitación y concientización del personal, colaboradores o lideres por medio de nuestra plataforma de gestión en la nube.
Nuestros clientes han reducido sus costos de implementación en más de un 50%, además de mejorar su postura de ciberseguridad se previenen de incidentes, ataques informáticos y sanciones legales. Si no esta seguro que tiene y que le falta, le podemos ayudar a evaluar su nivel de cumplimiento de la Ley de protección de datos personales y seguridad de la información.
