Colômbia reformula lei de dados sensíveis
Colômbia voltou a apresentar em 2026 a reforma da Lei 1581 para incluir biometria e endurecer controles sobre dados sensíveis.
Colômbia voltou a radicar em agosto de 2026 a reforma da Lei 1581 de 2012 para incluir biometria no regime de dados sensíveis, ampliar obrigações para empresas e reforçar sanções. O projeto segue em tramitação como lei estatutária e ainda não recebeu número.
Atualização 15 de setembro de 2026: A Colômbia voltou a radicar em agosto de 2026 a reforma da Lei 1581 de 2012 e agora quer incluir a biometria de identificação unívoca como dado sensível. O projeto segue em tramitação como lei estatutária, sem número atribuído, e acrescenta novas exigências para empresas, além de controle prévio da Corte Constitucional.
Brasil, Chile, México, Colômbia, Peru e Guatemala têm em tramitação projetos ou iniciativas sobre cibersegurança, proteção de dados e segurança digital, com estágios legislativos diferentes e impactos previstos para empresas, órgãos públicos e plataformas digitais. No Brasil, convivem um anteprojeto de Lei Geral de Cibersegurança já enviado à Casa Civil, um projeto no Senado para criar um Programa Nacional de Segurança e Resiliência Digital, uma lei aprovada em comissão para priorizar recursos contra fraudes eletrônicas e uma iniciativa sobre identificação remota de drones.
O que está acontecendo no Brasil?
O Brasil concentra várias frentes normativas ao mesmo tempo. O Comitê Nacional de Cibersegurança concluiu em dezembro de 2025 o anteprojeto de uma Lei Geral de Cibersegurança e o enviou à Casa Civil, mas ele ainda não virou um projeto formal no Congresso. Em paralelo, entrou no Senado o PL 4.752/2025, impulsionado por Esperidião Amin, com a proposta de estabelecer um marco legal de cibersegurança e criar um Programa Nacional de Segurança e Resiliência Digital.
O debate brasileiro também avançou pela via parlamentar em temas pontuais. A Comissão de Segurança Pública da Câmara dos Deputados aprovou o PL 3751/2025, que prioriza recursos federais do Fundo Nacional de Segurança Pública para combater crimes financeiros virtuais e fraudes eletrônicas. O texto prevê a compra de software de investigação e inteligência digital, além de cooperação técnica com instituições financeiras e plataformas de ativos digitais, sempre em conformidade com a LGPD. O projeto agora seguirá para as comissões de Finanças e Tributação e de Constituição e Justiça.
A isso se soma o PL 5255/2026, registrado no Senado Federal, que obriga um sistema de identificação remota em tempo real para drones comercializados no país e aparece como matéria em tramitação no Plenário. No plano regulatório, uma análise comparativa internacional citada pela Telefónica sustenta que a Lei chilena 21.663 de 2024, inspirada na NIS2 europeia, serve de referência para desenhar o futuro marco brasileiro de cibersegurança.
O que muda em Chile, México e Colômbia?
Chile, México e Colômbia avançam com expedientes distintos, mas todos miram endurecer regras de tratamento de dados e segurança digital. No Chile, a lei 21.663 de cibersegurança já foi destacada como uma adaptação latino-americana da diretiva europeia NIS2, enquanto a discussão local sobre proteção de dados segue seu próprio curso e outras coberturas da agenda legislativa registram o adiamento da vigência da Lei 21.719 para 2027, embora esse ponto não faça parte do material comparativo principal desta nota.
O México avança com uma minuta que o Senado recebeu em 2 de setembro de 2026 e que reforma a Lei Geral dos Direitos de Meninas, Meninos e Adolescentes. O texto busca proteger os dados pessoais de menores em plataformas e aplicativos digitais, garantir ambientes livres de ciberassédio e violência, e obriga autoridades de todos os níveis a prevenir, atender e sancionar a violência em ambientes digitais. A minuta foi encaminhada a comissões unidas para análise e eventual aprovação.
A Colômbia, por sua vez, tramita um projeto de reforma da Lei Estatutária 1581 de 2012 sobre proteção de dados pessoais. O texto foi apresentado novamente à Câmara dos Representantes em agosto de 2026 como projeto de lei estatutária, ainda sem número, depois de duas tentativas anteriores que não concluíram a tramitação nas legislaturas de 2024-2025 e 2025-2026. A iniciativa propõe ampliar as bases legais para o tratamento de dados, incorporar novas categorias de dados sensíveis, exigir avaliações de impacto e designar de forma obrigatória um encarregado de proteção de dados em alguns casos, além de aumentar as sanções.
A principal novidade é que o texto inclui expressamente os "dados biométricos destinados a identificar de maneira unívoca uma pessoa natural" como dado sensível. Essa precisão limita o alcance à biometria de identificação e não a qualquer dado biométrico genérico. A fonte especializada citada no material destaca que o projeto ainda não está em vigor e segue na fase administrativa inicial dentro do Congresso.
Por se tratar de uma lei estatutária, a reforma exige quatro debates ordinários, dois na Câmara dos Representantes e dois no Senado, dentro de uma única legislatura, além do controle prévio e automático de constitucionalidade pela Corte Constitucional antes da sanção presidencial. Para bancos, fintechs e outras empresas que usam biometria em onboarding, autenticação ou verificação de identidade, isso significa revisar a base legal do tratamento, submeter esses usos a avaliações de impacto, ajustar modelos de armazenamento e formalizar a figura do encarregado de proteção de dados.
A discussão também chega com antecedentes regulatórios e judiciais. A Superintendência de Indústria e Comércio abriu consultas sobre sistemas de verificação de identidade, inclusive o uso de biometria, e a Corte Constitucional reiterou que a coleta de dados biométricos pelo Estado para trâmites como passaportes não viola por si só a intimidade nem o habeas data, embora tenha determinado critérios claros sobre conservação, justificativa e eventual eliminação desses dados. Paralelamente, guias trabalhistas citados no material distinguem entre imagens biométricas diretas, templates criptografados e registros anonimizados, com classificações diferentes dentro do regime de dados pessoais.
O que acontece se uma empresa usa biometria na Colômbia?
O projeto colombiano pressiona por uma revisão de como os dados biométricos são coletados, armazenados e justificados, porque o tratamento pode passar a ser enquadrado em uma categoria mais rígida de dado sensível. Isso afeta especialmente bancos, fintechs e empregadores que usam impressões digitais, reconhecimento facial ou modelos matemáticos para identificar pessoas e controlar acesso ou frequência.
As guias de prática trabalhista citadas no material apontam três cenários técnicos distintos. As imagens biométricas diretas são consideradas dado sensível direto, os templates matemático-vetoriais criptografados são tratados como dado sensível pseudonimizado e os registros anonimizados passam a ser dado anônimo. Essa diferenciação será decisiva se a reforma avançar, porque nem todos os registros biométricos receberão o mesmo tratamento jurídico nem exigirão as mesmas salvaguardas.
O que acontece no Peru e na Guatemala?
O Peru não tem uma lei geral de cibersegurança em vigor e o Congresso registra apenas iniciativas dispersas, segundo análises normativas citadas no material. Entre elas estão um parecer que declara de interesse nacional a criação de um Comitê de Alto Nível de Cibersegurança do Estado, sobre os projetos 8842/2024-CR e 9906/2024-CR, e outro que declara 30 de novembro como Dia Nacional da Cibersegurança, sobre os projetos 13415/2025-CR e 13511/2025-CR. Por ora, não há um regime geral de obrigações em cibersegurança aprovado.
A Guatemala tem uma discussão mais avançada. A iniciativa 6347, chamada Lei de Cibersegurança, foi apresentada em 2024, recebeu parecer favorável com modificações em agosto de 2025, chegou ao terceiro debate em abril de 2026 e depois voltou à comissão para novo estudo e parecer. O projeto busca proteger a confidencialidade, integridade e disponibilidade da informação, fortalecer capacidades de cibersegurança e ciberdefesa, criar um CSIRT nacional e resguardar sistemas de informação e infraestrutura crítica do Estado. Coberturas de investigação sobre essa iniciativa também identificam o CSIRT-GT como um de seus pilares para coordenar a resposta a incidentes de segurança da informação e proteger infraestrutura crítica estatal.
Fontes
- Chile busca postergar hasta 2027 la nueva ley de protección de datos personalesitsitio.com· ITSitio Chile
- PL 5255/2026www25.senado.leg.br· Senado Federal do Brasil
- Law 21.719: What Companies in Chile Must Do Before December 1 ...dmcia.cl· DMCIA
- Senado revisará minuta sobre derechos digitales para menoresmilenio.com· Milenio
- "Ganamos un año": por qué la prórroga de la Ley 21.719 es la falsa seguridad que las empresas chilenas no pueden permitirsewagnersolutionsai.com· Wagner Solutions AI
- Colombia’s Data Protection Reform: What Reclassifying Biometrics as Sensitive Data Means for Banksfacephi.com· Facephi Observatory
- Privacy Policy (Política de Privacidad) — Chile templatecenaly.com· Cenaly
- Notas de la IAPP América Latina: De orientadora a fiscalizadora...iapp.org· IAPP
- Normas de ciberseguridad para empresas en el Perú (2026)apaxi.info· Apaxi
- Ley 21.719: qué cambia en tu oficina antes de diciembre 2026prido.cl· Prido
- El diputado de Vamos que dice apoyar a MAGA y que fue a China por la iniciativa de Ley de Ciberseguridadlahora.gt· La Hora
- Ley de Datos Personales: los cambios para pymes e independientes...eldesconcierto.cl· El Desconcierto
- Publicado el reglamento de Modelos de Prevención de Infracciones de la Ley N.º 21.719eticactiva.cl· EticActiva
- What Can Brazil Learn from Global Cybersecurity Regulation?telefonica.com· Telefónica
- El nuevo estándar de privacidad no admite eslabones débilestrendtic.cl· TrendTIC
- La protección de datos y el costo de llegar tardepwc.com· PwC Chile
- GPT-6 assusta o mundo, mas lei de IA do Brasil emperra há 3 anostvsimbrasil.com.br· TV Sim Brasil
- Vigencia de la Ley 21.719: ¿se postergó a 2027?pixaweb.cl· PixaWeb
- Marco Legal da IA: por que a votação nunca acontece no Brasilportalsegurancatec.com.br· Portal Segurança Tec
- Postergación de la ley de protección de datos personaleselmostrador.cl· El Mostrador
- Câmara aprova prioridade de recursos contra crimes financeiros virtuaisportalt7.com.br· Portal T7URL não verificada
- Ley 21.719 de protección de datos en Chile | Guía PixaWebpixaweb.cl· PixaWeb
- Corte Constitucional fija las reglas de cómo debe manejar el Gobierno los datos biométricos para trámites del pasaporteelheraldo.co· El Heraldo
- Reforma Ley 1581: biometría como dato sensiblefacephi.com· Facephi Observatory
- SIC Opens Consultation on Identity Verification Systemslexology.com· LexologyURL não verificada
- Datos biométricos en el trabajo: guía legal en Colombiabuk.co· Buk
- Cumplimiento Ley Habeas Data Colombia en Cobranza Automatizadakleva.co· Kleva



