CiberLATAMbywhalemate

Colombia reforma datos sensibles por biometría

Colombia volvió a radicar la reforma de la Ley 1581 para sumar la biometría a los datos sensibles y endurecer controles

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

Colombia volvió a radicar en agosto de 2026 la reforma de la Ley 1581 de 2012 para sumar la biometría al régimen de datos sensibles, ampliar obligaciones para empresas y reforzar sanciones. El proyecto sigue en trámite como ley estatutaria y todavía no tiene número asignado.

Actualización 15 de septiembre de 2026: Colombia volvió a radicar en agosto de 2026 la reforma de la Ley 1581 de 2012 y ahora busca sumar la biometría de identificación unívoca como dato sensible. El proyecto sigue en trámite como ley estatutaria, sin número asignado, y agrega nuevas exigencias para empresas, además de un control previo de la Corte Constitucional.

Brasil, Chile, México, Colombia, Perú y Guatemala tienen en trámite proyectos o iniciativas sobre ciberseguridad, protección de datos y seguridad digital, con estados legislativos distintos y efectos previstos para empresas, organismos públicos y plataformas digitales. En Brasil conviven un anteproyecto de Ley General de Ciberseguridad ya remitido a la Casa Civil, un proyecto del Senado para crear un Programa Nacional de Seguridad y Resiliencia Digital, una ley aprobada en comisión para priorizar recursos contra fraudes electrónicos y una iniciativa sobre identificación remota de drones.

¿Qué está pasando en Brasil?

Brasil concentra varios frentes normativos al mismo tiempo. El Comité Nacional de Ciberseguridad terminó en diciembre de 2025 el anteproyecto de una Ley General de Ciberseguridad y lo envió a la Casa Civil, pero todavía no se convirtió en un proyecto formal en el Congreso. En paralelo, ingresó al Senado el PL 4.752/2025, impulsado por Esperidião Amin, con la idea de establecer un marco legal de ciberseguridad y crear un Programa Nacional de Seguridad y Resiliencia Digital.

El debate brasileño también avanzó por la vía parlamentaria en temas puntuales. La Comisión de Seguridad Pública de la Cámara de Diputados aprobó el PL 3751/2025, que prioriza recursos federales del Fondo Nacional de Seguridad Pública para combatir crímenes financieros virtuales y fraudes electrónicos. Ese texto incluye la compra de software de investigación e inteligencia digital, además de cooperación técnica con instituciones financieras y plataformas de activos digitales, siempre en conformidad con la LGPD. El proyecto ahora seguirá en las comisiones de Finanças y Tributación, y de Constitución y Justicia.

A eso se suma el PL 5255/2026, registrado en el Senado Federal, que obliga a un sistema de identificación remota en tiempo real para drones comercializados en el país y figura como materia en trámite en el Plenario. En el plano regulatorio, un análisis comparativo internacional citado por Telefónica sostiene que la Ley chilena 21.663 de 2024, inspirada en la NIS2 europea, sirve de referencia para diseñar el futuro marco brasileño de ciberseguridad.

¿Qué cambios discuten Chile, México y Colombia?

Chile, México y Colombia mueven expedientes distintos, pero todos apuntan a endurecer reglas de tratamiento de datos y seguridad digital. En Chile, la ley 21.663 de ciberseguridad ya fue destacada como una adaptación latinoamericana de la directiva europea NIS2, mientras que la discusión local sobre protección de datos sigue su propio curso y otras coberturas de la agenda legislativa dan cuenta de una postergación de la vigencia de la Ley 21.719 hasta 2027, aunque ese punto no integra el material comparativo principal de esta nota.

México avanza con una minuta que el Senado recibió el 2 de septiembre de 2026 y que reforma la Ley General de los Derechos de Niñas, Niños y Adolescentes. El texto busca proteger los datos personales de menores en plataformas y aplicaciones digitales, garantizar entornos libres de ciberacoso y violencia, y obliga a autoridades de todos los niveles a prevenir, atender y sancionar la violencia en entornos digitales. La minuta fue turnada a comisiones unidas para su análisis y eventual aprobación.

Colombia, por su parte, tramita un proyecto de reforma a la Ley Estatutaria 1581 de 2012 sobre protección de datos personales. El texto fue radicado nuevamente ante la Cámara de Representantes en agosto de 2026 como proyecto de ley estatutaria, todavía sin número asignado, después de dos intentos previos que no completaron su trámite en las legislaturas 2024-2025 y 2025-2026. La iniciativa propone ampliar las bases legales para el tratamiento de datos, incorporar nuevas categorías de datos sensibles, exigir evaluaciones de impacto y designar de forma obligatoria un oficial de protección de datos en ciertos casos, además de elevar sanciones.

La novedad central es que el articulado incorpora expresamente los "datos biométricos dirigidos a identificar de manera unívoca a una persona natural" como dato sensible. Esa precisión delimita el alcance a biometría de identificación y no a cualquier dato biométrico genérico. La fuente especializada citada en el material remarca que el proyecto todavía no está vigente y sigue en fase administrativa inicial dentro del Congreso.

Por tratarse de una ley estatutaria, la reforma requiere cuatro debates ordinarios, dos en la Cámara de Representantes y dos en el Senado, dentro de una sola legislatura, además del control previo y automático de constitucionalidad de la Corte Constitucional antes de la sanción presidencial. Para bancos, fintech y otras empresas que usan biometría en onboarding, autenticación o verificación de identidad, eso implica revisar la base legal del tratamiento, someter esos usos a evaluaciones de impacto, ajustar modelos de almacenamiento y formalizar la figura del oficial de protección de datos.

La discusión también llega con antecedentes regulatorios y judiciales. La Superintendencia de Industria y Comercio abrió consultas sobre sistemas de verificación de identidad, incluido el uso de biometría, y la Corte Constitucional reiteró que la toma de datos biométricos por el Estado para trámites como pasaportes no vulnera por sí misma la intimidad ni el habeas data, aunque ordenó fijar criterios claros sobre conservación, justificación y eventual eliminación de esos datos. En paralelo, guías laborales citadas en el material distinguen entre imágenes biométricas directas, plantillas cifradas y registros anonimizados, con clasificaciones distintas dentro del régimen de datos personales.

¿Qué pasa si una empresa usa biometría en Colombia?

El proyecto colombiano empuja a revisar cómo se capturan, almacenan y justifican los datos biométricos, porque el tratamiento podría quedar alcanzado por una categoría de dato sensible más estricta. Eso afecta especialmente a bancos, fintech y empleadores que usan huellas, rostros o plantillas matemáticas para identificar personas y controlar accesos o asistencia.

Las guías de práctica laboral citadas en el material marcan tres escenarios técnicos distintos. Las imágenes biométricas directas se consideran dato sensible directo, las plantillas matemático vectoriales cifradas se tratan como dato sensible seudonimizado y los registros anonimizados pasan a ser dato anónimo. Esa diferenciación será clave si la reforma avanza, porque no todos los registros biométricos recibirán el mismo tratamiento jurídico ni exigirán las mismas salvaguardas.

¿Qué pasa en Perú y Guatemala?

Perú no tiene una ley general de ciberseguridad vigente y el Congreso solo registra iniciativas dispersas, según análisis normativos citados en el material. Entre ellas aparecen un dictamen que declara de interés nacional la creación de un Comité de Alto Nivel de Ciberseguridad del Estado, sobre los proyectos 8842/2024-CR y 9906/2024-CR, y otro que declara el 30 de noviembre como Día Nacional de la Ciberseguridad, sobre los proyectos 13415/2025-CR y 13511/2025-CR. No hay, por ahora, un régimen general de obligaciones en ciberseguridad aprobado.

Guatemala tiene una discusión más avanzada. La iniciativa 6347, denominada Ley de Ciberseguridad, fue presentada en 2024, recibió dictamen favorable con modificaciones en agosto de 2025, llegó a tercer debate en abril de 2026 y luego fue devuelta a comisión para nuevo estudio y dictamen. El proyecto apunta a proteger la confidencialidad, integridad y disponibilidad de la información, fortalecer capacidades de ciberseguridad y ciberdefensa, crear un CSIRT nacional y resguardar sistemas de información e infraestructura crítica del Estado. Coberturas de investigación sobre esta iniciativa también identifican al CSIRT-GT como uno de sus pilares para coordinar la respuesta a incidentes de seguridad informática y proteger infraestructura crítica estatal.

Fuentes

Ver todas