Datos personales y estafas — Colombia

Protección de datos. La Ley 1581 de 2012 (hábeas data) rige los datos personales con la Superintendencia de Industria y Comercio como autoridad (multas de hasta 2 000 salarios mínimos), derechos de acceso, actualización, rectificación y supresión, autorización previa y registro de bases; la difusión de imágenes íntimas se persigue por violación de datos personales (Ley 1273, 4 a 8 años) y varios proyectos de tipo específico se debaten; la Ley 2300 de 2023 limita el contacto comercial.

Ilustración: Datos personales y estafas
Mapa de situación — Colombia
Colombia. Mapa de situación de contornos simplificados — datos Natural Earth, dominio público.

Protección de datos

El artículo 15 de la Constitución garantiza la intimidad y el hábeas data, la Ley 1266 de 2008 rige los datos financieros y crediticios y la Ley 1581 de 2012 (reglamentada por el Decreto 1377 de 2013 y el Decreto 1074 de 2015) el régimen general: autorización previa, expresa e informada del titular, prohibición de tratar datos sensibles (orientación sexual, salud, biometría) salvo autorización explícita, derechos de acceso, actualización, rectificación y supresión con respuesta en 10 y 15 días hábiles, política de tratamiento obligatoria, Registro Nacional de Bases de Datos, y sanciones de la Superintendencia de Industria y Comercio (SIC) de hasta 2 000 salarios mínimos mensuales (unos 2 800 millones de pesos), suspensión o cierre de operaciones; los datos de menores solo pueden tratarse en su interés superior con autorización del representante. La Ley 1273 de 2009 castiga la violación de datos personales (artículo 269F: 4 a 8 años) — usada por la Fiscalía y la Corte contra la difusión de imágenes íntimas —, el acceso abusivo y la suplantación; la Corte Constitucional ha protegido por tutela a las víctimas de «pornovenganza» ordenando el retiro (sentencias T-280 de 2022 y otras), y varios proyectos de ley para tipificar la difusión de imágenes íntimas y los deepfakes se han debatido desde 2020 sin aprobarse; la Ley 2300 de 2023 («dejen de fregar») limita los horarios y canales de contacto comercial. La SIC ha sancionado a bancos, operadoras, plataformas y a Meta; las aplicaciones de citas extranjeras están sujetas a la ley cuando tratan datos de residentes.

Los puntos clave

NormaLey 1581 de 2012 (hábeas data), Ley 1266 de 2008 (datos financieros), Decreto 1377 de 2013
AutoridadSuperintendencia de Industria y Comercio (SIC); Registro Nacional de Bases de Datos
DerechosAcceso (10 días), actualización, rectificación, supresión (15 días); autorización previa; datos sensibles con autorización explícita
SancionesHasta 2 000 salarios mínimos mensuales (unos 2 800 millones de pesos); suspensión o cierre
Imágenes íntimasPerseguida como violación de datos personales (4 a 8 años, Ley 1273) y por tutela; sin tipo específico; proyectos en debate
MenoresTratamiento solo en su interés superior con autorización del representante
CifrasMiles de quejas al año ante la SIC; sanciones a Meta, bancos y operadoras

En la práctica

  • Ejercer los derechos ante la empresa (consulta o reclamo por el canal de su política de tratamiento); sin respuesta en 15 días hábiles o con negativa, queja gratuita ante la SIC (en línea), que investiga y sanciona.
  • Ante una imagen íntima difundida: capturar las pruebas, denunciar en la Fiscalía (violación de datos personales, Ley 1273) o el CAI Virtual, notificar a la plataforma y, si no retira, acción de tutela ante cualquier juez (decisión en 10 días); la Corte ha ordenado retiros.
  • Si el difusor exige dinero (sextorsión), es extorsión: denunciar sin pagar; la Línea 155 y Sisma Mujer acompañan.
  • Para el contacto comercial no deseado, la Ley 2300 permite exigir el cese; la SIC sanciona.

Coste y cobertura

Derechos, quejas ante la SIC y tutela gratuitos; abogados privados para daños (consultorios jurídicos universitarios gratuitos).

Cambios recientes

La SIC sancionó en 2023-2025 a plataformas y bancos por tratamiento sin autorización; la Corte Constitucional consolidó la tutela contra la difusión de imágenes íntimas; los proyectos de tipificación específica y de reforma de la Ley 1581 (alineación con el RGPD) siguen en el Congreso; la Ley 2300 de 2023 se aplica desde 2024.

A quién dirigirse

  • Superintendencia de Industria y Comercio — protección de datos personales: quejas en línea.
  • Fiscalía y CAI Virtual: denuncias por violación de datos y extorsión.
  • Fundación Karisma: derechos digitales.
  • Sisma Mujer, Línea 155: acompañamiento a víctimas de violencia digital.

Conviene saber

Colombia no tiene delito específico de difusión de imágenes íntimas, pero la Fiscalía la persigue como violación de datos personales (4 a 8 años) y la tutela obtiene el retiro en días: las dos vías funcionan y se acumulan. La SIC, por su parte, es una de las autoridades más activas de la región.

Fuentes

El artículo general: Protección de datos

Estafas románticas

La estafa se castiga con 2 a 8 años (Código Penal, artículo 246) y el hurto por medios informáticos y la transferencia no consentida de activos con 3 a 10 años (Ley 1273 de 2009); la denuncia se presenta en el CAI Virtual de la Policía, en la Fiscalía (A Denunciar) o en cualquier estación; la Superintendencia Financiera y las circulares obligan a los bancos a reembolsar las operaciones no autorizadas y a ofrecer mecanismos de seguridad, no a devolver las transferencias voluntarias; las estafas por WhatsApp, redes y aplicaciones de citas encabezan las denuncias.

El artículo 246 del Código Penal castiga la estafa — inducir o mantener en error por artificios o engaños para obtener provecho — con 2 a 8 años y multa (agravada de un tercio a la mitad si supera 100 salarios mínimos o recae sobre personas vulnerables), y la Ley 1273 de 2009 creó los delitos informáticos: hurto por medios informáticos y semejantes (artículo 269I: 3 a 8 años), transferencia no consentida de activos (269J: 4 a 10 años), suplantación de sitios web (269G) y violación de datos personales (269F). La denuncia se presenta en el CAI Virtual de la Policía Nacional (caivirtual.policia.gov.co, chat 24 horas), en la Fiscalía (portal A Denunciar o URI) o en cualquier estación; el Centro Cibernético Policial investiga y la Fiscalía tiene grupos de delitos informáticos. La Superintendencia Financiera (Circular Externa 029 de 2014 y siguientes) obliga a los bancos a mecanismos de seguridad (topes, notificaciones, doble factor) y a responder de las operaciones no autorizadas cuando sus controles fallaron; la Ley 1328 de 2009 protege al consumidor financiero y el Defensor del Consumidor Financiero de cada banco atiende las quejas; las transferencias ordenadas por la víctima no se reembolsan, salvo que un juez aprecie negligencia del banco (acciones de tutela y procesos de protección ante la Superintendencia). La Policía registró más de 60 000 denuncias por delitos informáticos en 2024, con el hurto por medios informáticos, la suplantación y las estafas por WhatsApp a la cabeza; las estafas románticas y las «inversiones» propuestas por contactos crecen, y Colombia es también origen de redes de estafa que operan hacia España y Estados Unidos.

Los puntos clave

DelitoEstafa: 2 a 8 años (artículo 246); hurto por medios informáticos 3 a 8 años; transferencia no consentida de activos 4 a 10 (Ley 1273 de 2009)
DenunciaCAI Virtual de la Policía (chat 24 horas), Fiscalía (A Denunciar, URI), cualquier estación
Reembolso bancarioOperaciones no autorizadas cuando fallaron los controles del banco (Superintendencia Financiera); transferencias voluntarias no salvo decisión judicial
Defensor del Consumidor FinancieroEn cada banco; queja gratuita; segunda instancia ante la Superintendencia
PrescripciónIgual a la pena máxima, mínimo 5 años
CifrasMás de 60 000 denuncias por delitos informáticos en 2024 (Policía); estafas por WhatsApp y suplantación a la cabeza; estafas románticas en aumento

En la práctica

  • Denunciar en el CAI Virtual o en A Denunciar con las pruebas (capturas, números de cuenta, comprobantes, perfiles) y pedir a la Fiscalía la orden de congelamiento de la cuenta receptora; las billeteras (Nequi, Daviplata) responden a los oficios en horas.
  • Avisar al banco de inmediato y presentar la queja ante el Defensor del Consumidor Financiero; sin respuesta en 15 días hábiles, acudir a la Superintendencia Financiera (queja o acción de protección).
  • Comprobar en la Superintendencia Financiera que cualquier plataforma de «inversión» propuesta por un contacto está vigilada (las de las estafas románticas nunca lo están); las pirámides son delito (captación ilegal).
  • Las víctimas pueden acudir a las Casas de Justicia y a la Defensoría del Pueblo; la Línea 155 y los servicios de salud mental de las EPS atienden el impacto psicológico.

Coste y cobertura

Denuncia, CAI Virtual, Defensor del Consumidor Financiero y Superintendencia gratuitos; la vía judicial civil requiere abogado (consultorios jurídicos universitarios gratuitos).

Cambios recientes

La Policía amplió el CAI Virtual y el Centro Cibernético; la Superintendencia Financiera emitió en 2023-2024 instrucciones sobre seguridad de las transferencias inmediatas (Bre-B, 2025); los tribunales han condenado a bancos por fallos de seguridad; proyectos de ley sobre ciberdelitos y estafas digitales se debaten.

A quién dirigirse

  • CAI Virtual de la Policía Nacional: caivirtual.policia.gov.co (chat 24 horas).
  • Fiscalía — A Denunciar: adenunciar.policia.gov.co.
  • Superintendencia Financiera — quejas contra entidades.
  • Defensor del Consumidor Financiero de cada banco.

Conviene saber

Las billeteras digitales colombianas permiten congelar el dinero si la Fiscalía actúa en horas: denunciar el mismo día multiplica las posibilidades. Pero la transferencia voluntaria a un contacto romántico no la devuelve el banco, y las «inversiones» que propone son captación ilegal: nadie las vigila.

Fuentes

El artículo general: Estafas románticas

Página verificada en septiembre de 2026. Las normas y los datos citados pueden cambiar: en caso de duda, confírmelos en la fuente oficial indicada.

Situar esta página en el mapa del sitio