CiberLATAMbywhalemate

Colômbia reformula lei de dados sensíveis

Colômbia voltou a apresentar em 2026 a reforma da Lei 1581 para incluir biometria e endurecer controles sobre dados sensíveis.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

Colômbia voltou a radicar em agosto de 2026 a reforma da Lei 1581 de 2012 para incluir biometria no regime de dados sensíveis, ampliar obrigações para empresas e reforçar sanções. O projeto segue em tramitação como lei estatutária e ainda não recebeu número.

Atualização 15 de setembro de 2026: A Colômbia voltou a radicar em agosto de 2026 a reforma da Lei 1581 de 2012 e agora quer incluir a biometria de identificação unívoca como dado sensível. O projeto segue em tramitação como lei estatutária, sem número atribuído, e acrescenta novas exigências para empresas, além de controle prévio da Corte Constitucional.

Brasil, Chile, México, Colômbia, Peru e Guatemala têm em tramitação projetos ou iniciativas sobre cibersegurança, proteção de dados e segurança digital, com estágios legislativos diferentes e impactos previstos para empresas, órgãos públicos e plataformas digitais. No Brasil, convivem um anteprojeto de Lei Geral de Cibersegurança já enviado à Casa Civil, um projeto no Senado para criar um Programa Nacional de Segurança e Resiliência Digital, uma lei aprovada em comissão para priorizar recursos contra fraudes eletrônicas e uma iniciativa sobre identificação remota de drones.

O que está acontecendo no Brasil?

O Brasil concentra várias frentes normativas ao mesmo tempo. O Comitê Nacional de Cibersegurança concluiu em dezembro de 2025 o anteprojeto de uma Lei Geral de Cibersegurança e o enviou à Casa Civil, mas ele ainda não virou um projeto formal no Congresso. Em paralelo, entrou no Senado o PL 4.752/2025, impulsionado por Esperidião Amin, com a proposta de estabelecer um marco legal de cibersegurança e criar um Programa Nacional de Segurança e Resiliência Digital.

O debate brasileiro também avançou pela via parlamentar em temas pontuais. A Comissão de Segurança Pública da Câmara dos Deputados aprovou o PL 3751/2025, que prioriza recursos federais do Fundo Nacional de Segurança Pública para combater crimes financeiros virtuais e fraudes eletrônicas. O texto prevê a compra de software de investigação e inteligência digital, além de cooperação técnica com instituições financeiras e plataformas de ativos digitais, sempre em conformidade com a LGPD. O projeto agora seguirá para as comissões de Finanças e Tributação e de Constituição e Justiça.

A isso se soma o PL 5255/2026, registrado no Senado Federal, que obriga um sistema de identificação remota em tempo real para drones comercializados no país e aparece como matéria em tramitação no Plenário. No plano regulatório, uma análise comparativa internacional citada pela Telefónica sustenta que a Lei chilena 21.663 de 2024, inspirada na NIS2 europeia, serve de referência para desenhar o futuro marco brasileiro de cibersegurança.

O que muda em Chile, México e Colômbia?

Chile, México e Colômbia avançam com expedientes distintos, mas todos miram endurecer regras de tratamento de dados e segurança digital. No Chile, a lei 21.663 de cibersegurança já foi destacada como uma adaptação latino-americana da diretiva europeia NIS2, enquanto a discussão local sobre proteção de dados segue seu próprio curso e outras coberturas da agenda legislativa registram o adiamento da vigência da Lei 21.719 para 2027, embora esse ponto não faça parte do material comparativo principal desta nota.

O México avança com uma minuta que o Senado recebeu em 2 de setembro de 2026 e que reforma a Lei Geral dos Direitos de Meninas, Meninos e Adolescentes. O texto busca proteger os dados pessoais de menores em plataformas e aplicativos digitais, garantir ambientes livres de ciberassédio e violência, e obriga autoridades de todos os níveis a prevenir, atender e sancionar a violência em ambientes digitais. A minuta foi encaminhada a comissões unidas para análise e eventual aprovação.

A Colômbia, por sua vez, tramita um projeto de reforma da Lei Estatutária 1581 de 2012 sobre proteção de dados pessoais. O texto foi apresentado novamente à Câmara dos Representantes em agosto de 2026 como projeto de lei estatutária, ainda sem número, depois de duas tentativas anteriores que não concluíram a tramitação nas legislaturas de 2024-2025 e 2025-2026. A iniciativa propõe ampliar as bases legais para o tratamento de dados, incorporar novas categorias de dados sensíveis, exigir avaliações de impacto e designar de forma obrigatória um encarregado de proteção de dados em alguns casos, além de aumentar as sanções.

A principal novidade é que o texto inclui expressamente os "dados biométricos destinados a identificar de maneira unívoca uma pessoa natural" como dado sensível. Essa precisão limita o alcance à biometria de identificação e não a qualquer dado biométrico genérico. A fonte especializada citada no material destaca que o projeto ainda não está em vigor e segue na fase administrativa inicial dentro do Congresso.

Por se tratar de uma lei estatutária, a reforma exige quatro debates ordinários, dois na Câmara dos Representantes e dois no Senado, dentro de uma única legislatura, além do controle prévio e automático de constitucionalidade pela Corte Constitucional antes da sanção presidencial. Para bancos, fintechs e outras empresas que usam biometria em onboarding, autenticação ou verificação de identidade, isso significa revisar a base legal do tratamento, submeter esses usos a avaliações de impacto, ajustar modelos de armazenamento e formalizar a figura do encarregado de proteção de dados.

A discussão também chega com antecedentes regulatórios e judiciais. A Superintendência de Indústria e Comércio abriu consultas sobre sistemas de verificação de identidade, inclusive o uso de biometria, e a Corte Constitucional reiterou que a coleta de dados biométricos pelo Estado para trâmites como passaportes não viola por si só a intimidade nem o habeas data, embora tenha determinado critérios claros sobre conservação, justificativa e eventual eliminação desses dados. Paralelamente, guias trabalhistas citados no material distinguem entre imagens biométricas diretas, templates criptografados e registros anonimizados, com classificações diferentes dentro do regime de dados pessoais.

O que acontece se uma empresa usa biometria na Colômbia?

O projeto colombiano pressiona por uma revisão de como os dados biométricos são coletados, armazenados e justificados, porque o tratamento pode passar a ser enquadrado em uma categoria mais rígida de dado sensível. Isso afeta especialmente bancos, fintechs e empregadores que usam impressões digitais, reconhecimento facial ou modelos matemáticos para identificar pessoas e controlar acesso ou frequência.

As guias de prática trabalhista citadas no material apontam três cenários técnicos distintos. As imagens biométricas diretas são consideradas dado sensível direto, os templates matemático-vetoriais criptografados são tratados como dado sensível pseudonimizado e os registros anonimizados passam a ser dado anônimo. Essa diferenciação será decisiva se a reforma avançar, porque nem todos os registros biométricos receberão o mesmo tratamento jurídico nem exigirão as mesmas salvaguardas.

O que acontece no Peru e na Guatemala?

O Peru não tem uma lei geral de cibersegurança em vigor e o Congresso registra apenas iniciativas dispersas, segundo análises normativas citadas no material. Entre elas estão um parecer que declara de interesse nacional a criação de um Comitê de Alto Nível de Cibersegurança do Estado, sobre os projetos 8842/2024-CR e 9906/2024-CR, e outro que declara 30 de novembro como Dia Nacional da Cibersegurança, sobre os projetos 13415/2025-CR e 13511/2025-CR. Por ora, não há um regime geral de obrigações em cibersegurança aprovado.

A Guatemala tem uma discussão mais avançada. A iniciativa 6347, chamada Lei de Cibersegurança, foi apresentada em 2024, recebeu parecer favorável com modificações em agosto de 2025, chegou ao terceiro debate em abril de 2026 e depois voltou à comissão para novo estudo e parecer. O projeto busca proteger a confidencialidade, integridade e disponibilidade da informação, fortalecer capacidades de cibersegurança e ciberdefesa, criar um CSIRT nacional e resguardar sistemas de informação e infraestrutura crítica do Estado. Coberturas de investigação sobre essa iniciativa também identificam o CSIRT-GT como um de seus pilares para coordenar a resposta a incidentes de segurança da informação e proteger infraestrutura crítica estatal.

Fontes

Ver todas