Colombia: proyecto 282 de 2026C suma obligaciones
El Proyecto de Ley Estatutaria 282 de 2026C propone reformas al régimen colombiano de datos, con reporte de incidentes en 72 horas y nuevas obligaciones.
El Proyecto de Ley Estatutaria 282 de 2026C, en estudio ante la Comisión Primera, propone reformar parcialmente el régimen colombiano de protección de datos con alcance extraterritorial, reporte de incidentes en 72 horas, oficiales de protección de datos, evaluaciones de impacto y nuevas sanciones.
El Proyecto de Ley Estatutaria 282 de 2026C avanza en la Comisión Primera con una propuesta de reforma parcial al régimen colombiano de protección de datos. El texto incorpora alcance extraterritorial, reporte de incidentes de seguridad en 72 horas, oficiales de protección de datos, evaluaciones de impacto y nuevas sanciones, según el material de análisis regulatorio disponible.
¿Qué obligaciones nuevas propone el proyecto?
El análisis regulatorio del Centro de Estudios Regulatorios indica que el proyecto suma deberes adicionales para quienes traten datos personales. Entre ellos figuran contar con una base jurídica para el tratamiento, contratar formalmente a los encargados, aplicar protección de datos desde el diseño y por defecto, y revisar los sistemas cada dos años.
¿Qué plazos fija para su implementación?
El proyecto contempla un plazo de seis meses para reglamentar la figura del representante o sucursal y poner en funcionamiento una Procuraduría Delegada, además de un plazo de 72 horas para reportar incidentes de seguridad, de acuerdo con el análisis del Centro de Estudios Regulatorios.
¿En qué se diferencia de las normas vigentes?
La propuesta no reemplaza por sí sola el régimen actual, sino que busca reformarlo parcialmente, según el material consultado. La referencia disponible sobre la normativa vigente es la ficha de Siberson sobre Colombia Data Security y la Ley 1581, junto con la mención a la ciberseguridad de la Superintendencia Financiera, pero el detalle puntual de esas reglas no está desarrollado en los hechos entregados.
La iniciativa, por su ubicación inicial ante la Comisión Primera, todavía se presenta como proyecto en trámite y no como norma aprobada. El alcance extraterritorial y las obligaciones adicionales que propone quedan, por ahora, condicionados al curso legislativo del texto.
Fuentes
- Congreso de la República, Proyecto de Ley Estatutariacerlatam.com· Centro de Estudios Regulatorios
- Colombia Data Security, Law 1581 & SFC Cybersecuritysiberson.com· Siberson



