---
title: "Colombia propone multas de hasta 5% de los ingresos en su tercer proyecto de ley de datos personales"
description: "El Proyecto de Ley Estatutaria 282 de 2026 endurece el consentimiento, crea derechos frente al perfilamiento y la publicidad, y alcanza a empresas extranjeras que traten datos de residentes en Colombia."
slug: "colombia-proyecto-ley-datos-personales-multas-5-ingresos-282-26-09-21"
canonical: "https://www.revenuehublatam.com/noticias/crm-datos/colombia-proyecto-ley-datos-personales-multas-5-ingresos-282-26-09-21"
language: "es"
section: "Noticias"
category: "CRM y Datos"
published: "2026-09-21T19:14:00+00:00"
updated: "2026-09-21T19:14:00+00:00"
tags: ["protección de datos", "Colombia", "regulación", "consentimiento", "CRM"]
keywords: ["ley de datos personales Colombia 2026", "proyecto de ley 282 de 2026", "multas protección de datos 5% ingresos", "consentimiento marketing Colombia", "SIC protección de datos", "protección de datos CRM Latinoamérica", "ley 21.719 Chile postergación"]
source_name: "PPC Land"
source_url: "https://ppc.land/colombias-third-data-bill-would-fine-firms-up-to-5-of-revenue/"
publisher: "Revenue Hub Latam"
publisher_url: "https://www.revenuehublatam.com"
---

# Colombia propone multas de hasta 5% de los ingresos en su tercer proyecto de ley de datos personales

> El Proyecto de Ley Estatutaria 282 de 2026, radicado por la representante María Fernanda Carrascal Rojas y el senador Duvalier Sánchez Arango y publicado en la Gaceta del Congreso de Colombia el 8 de septiembre de 2026, busca reemplazar la Ley 1581 de 2012. Propone multas de hasta 10.000 salarios mínimos, cerca de 17.500 millones de pesos, o hasta el 5% de los ingresos operacionales. Exige consentimiento expreso por finalidad, da derecho a oponerse al perfilamiento publicitario, obliga a reportar incidentes en 72 horas y aplica a empresas extranjeras que traten datos de residentes en Colombia.

Colombia tiene sobre la mesa su tercer intento de reemplazar la Ley 1581 de 2012. El **Proyecto de Ley Estatutaria 282 de 2026**, radicado por la representante **María Fernanda Carrascal Rojas** y el senador **Duvalier Sánchez Arango**, fue publicado el **8 de septiembre de 2026** en la Gaceta del Congreso (año XXXV, número 1217). El 20 de septiembre, el medio especializado **PPC Land** publicó un análisis detallado del texto, que propone multas de hasta el 5% de los ingresos operacionales del año anterior y un modelo inspirado en el reglamento europeo de protección de datos.

La iniciativa llega después de dos proyectos que no prosperaron: el 152 de 2024 y el 274 de 2025. A diferencia de esos intentos, el nuevo texto endurece el consentimiento, crea derechos específicos frente al perfilamiento y la publicidad, y alcanza a empresas extranjeras que traten datos de residentes en Colombia.

## ¿Cuánto podrían ser las multas del nuevo proyecto de datos personales en Colombia?

El proyecto fija un tope de **hasta 10.000 salarios mínimos mensuales legales vigentes** al momento de la sanción **o hasta el 5% de los ingresos operacionales** del infractor. Con el salario mínimo de 2026, fijado en 1.750.905 pesos, el techo basado en salarios equivale a cerca de 17.500 millones de pesos. La alternativa porcentual es la que cambia la escala para grupos grandes: la sanción deja de tener un techo fijo y pasa a crecer con la facturación.

La supervisión seguiría a cargo de la **Superintendencia de Industria y Comercio (SIC)**, a través de una nueva oficina dedicada a la protección de datos personales. La Procuraduría sumaría una delegada para vigilar al sector público, incluidos sistemas de inteligencia artificial y vigilancia. El texto rige desde su promulgación, sin un período general de transición; solo contempla plazos de seis meses para reglamentar la figura del representante local y para crear la delegada de la Procuraduría.

## ¿Qué cambia para el marketing, el perfilamiento y el consentimiento?

Este es el bloque que más toca a equipos de marketing y ventas B2B:

-   **Consentimiento expreso y por finalidad:** la autorización debe ser libre, específica e informada, y se exige por separado para cada propósito. El proyecto señala que el silencio, las casillas premarcadas o la inacción no cuentan como consentimiento válido.
-   **Nuevas bases legales:** frente a un régimen que hoy descansa casi por completo en la autorización, el texto agrega cinco bases adicionales, entre ellas el interés legítimo, el cumplimiento de obligaciones legales y la ejecución de un contrato.
-   **Derecho de oposición:** los titulares podrán oponerse al tratamiento con fines de publicidad o mercadeo directo, incluido el perfilamiento asociado a esa actividad.
-   **Decisiones automatizadas:** nadie podrá quedar sujeto a decisiones basadas solo en tratamiento automatizado o perfilamiento que restrinjan derechos o tengan efectos discriminatorios, con derecho a intervención humana, a conocer la lógica aplicada y a pedir reconsideración.
-   **Portabilidad:** los datos deberán entregarse en un formato estructurado y de uso común, con transferencia directa entre responsables cuando sea técnicamente posible.
-   **Incidentes de seguridad:** deberán reportarse a la autoridad dentro de las 72 horas desde su detección, y notificarse a los titulares cuando impliquen un riesgo alto.

## ¿A qué empresas alcanza y qué obligaciones nuevas crea?

El alcance es extraterritorial: aplica a cualquier entidad, esté donde esté, que trate datos de residentes en Colombia o monitoree su comportamiento. Los responsables extranjeros tendrían seis meses para designar un representante local. El proyecto también hace obligatorio un **oficial de protección de datos** cuando el tratamiento es a gran escala, cuando los datos sensibles son parte central del negocio y en las autoridades públicas.

La lista de datos sensibles se amplía con la geolocalización, los neurodatos, los datos genéticos y la identidad de género. Las transferencias internacionales quedarían condicionadas a evaluaciones de adecuación o a garantías como normas corporativas vinculantes.

## ¿Por qué Colombia insiste en una nueva ley?

El argumento central está en las cifras de reclamos. Según el recuento que cita PPC Land, la SIC recibió **161.098 quejas** por violaciones de habeas data entre 2013 y 2023: pasaron de 3.954 en 2013 a 37.973 en 2022, y cerca del 83% se relacionaba con problemas de autorización bajo la Ley 1581. El texto también recoge objeciones de gremios: la Cámara Colombiana de Informática y Telecomunicaciones advirtió riesgos de implementación, la Cámara Colombiana de Comercio Electrónico pidió definiciones más acotadas y un delegado de la propia SIC se inclinó por mantener el modelo actual.

## ¿Qué significa para las empresas en Chile y Latinoamérica?

La región converge hacia el mismo estándar. En Chile, la Ley 21.719 creó una Agencia de Protección de Datos Personales y el Gobierno ingresó el 1 de septiembre de 2026 un proyecto para postergar su entrada en vigencia del 1 de diciembre de 2026 al 1 de diciembre de 2027. Colombia, en cambio, propone un texto que regiría desde su promulgación. Para empresas chilenas o regionales que venden, prospectan o hacen campañas en Colombia, el alcance extraterritorial significa que el proyecto les aplicaría igual que a una empresa local.

## Análisis de Revenue Hub

Para un líder comercial B2B, este proyecto no es un tema legal lejano: toca directamente cómo se construye la base de datos del CRM. Consentimiento por finalidad, prohibición de casillas premarcadas, oposición al perfilamiento y portabilidad obligan a saber de dónde vino cada contacto, qué autorizó y para qué. Hoy muchas operaciones en Latinoamérica no pueden responder eso sin revisar planillas y formularios uno por uno.

La recomendación concreta es no esperar a que el proyecto se apruebe. Tanto si opera en Colombia como en Chile, conviene usar este trimestre para tres tareas: registrar en el CRM la fuente y la base legal de cada contacto como propiedad obligatoria, separar las suscripciones por finalidad (comercial, newsletter, eventos) en lugar de un único opt-in genérico, y documentar qué decisiones de scoring o enrutamiento son automáticas y quién puede revisarlas. Es trabajo de RevOps, no solo del área legal, y cuesta mucho menos hacerlo antes de que exista una multa atada a los ingresos.

Si la ley chilena se posterga y la colombiana avanza, la tentación será tratar cada país por separado. Es un error: la operación que diseñe una sola política de datos con el estándar más exigente de la región evitará rehacer su CRM dos veces. Seguimos la regulación de datos en [CRM y datos](/noticias/crm-datos) y publicamos guías de gobierno de datos comerciales en el [blog de Revenue Hub](/blog).

## Preguntas frecuentes

### ¿Qué es el Proyecto de Ley Estatutaria 282 de 2026 en Colombia?

Es el tercer intento de reemplazar la Ley 1581 de 2012 de protección de datos personales. Fue radicado por la representante María Fernanda Carrascal Rojas y el senador Duvalier Sánchez Arango, y se publicó en la Gaceta del Congreso el 8 de septiembre de 2026.

### ¿Cuál es la multa máxima que propone la nueva ley de datos de Colombia?

Hasta 10.000 salarios mínimos mensuales legales vigentes o hasta el 5% de los ingresos operacionales del infractor. Con el salario mínimo de 2026, el tope basado en salarios equivale a cerca de 17.500 millones de pesos.

### ¿El proyecto aplica a empresas que no están en Colombia?

Sí. Tiene alcance extraterritorial y aplica a cualquier entidad que trate datos de residentes en Colombia o monitoree su comportamiento. Los responsables extranjeros tendrían seis meses para designar un representante local.

### ¿Qué cambia en el consentimiento para marketing?

El consentimiento debe ser expreso, específico e informado, y se pide por separado para cada finalidad. El silencio, las casillas premarcadas o la inacción no cuentan como consentimiento, y los titulares pueden oponerse a la publicidad y al perfilamiento asociado.

### ¿Qué dice el proyecto sobre decisiones automatizadas e inteligencia artificial?

Prohíbe someter a las personas a decisiones basadas solo en tratamiento automatizado o perfilamiento que restrinjan derechos o tengan efectos discriminatorios. Los titulares tendrían derecho a intervención humana, a conocer la lógica aplicada y a pedir reconsideración.

### ¿Quién fiscalizaría la nueva ley de datos en Colombia?

La Superintendencia de Industria y Comercio, mediante una nueva oficina de protección de datos personales. La Procuraduría sumaría una delegada para vigilar al sector público, incluidos sistemas de inteligencia artificial.

### ¿Cómo afecta esto a empresas de Chile y Latinoamérica que venden en Colombia?

Por su alcance extraterritorial, una empresa chilena que prospecta o hace campañas a residentes en Colombia quedaría sujeta a sus reglas. Conviene registrar la fuente y la base legal de cada contacto en el CRM y separar los consentimientos por finalidad desde ya.

### ¿Cuándo entra en vigencia la ley de datos personales de Chile?

La Ley 21.719 debía entrar en vigencia el 1 de diciembre de 2026, pero el Gobierno ingresó el 1 de septiembre de 2026 un proyecto para postergarla al 1 de diciembre de 2027. La postergación aún depende de su tramitación en el Congreso.

---

Fuente original: [PPC Land](https://ppc.land/colombias-third-data-bill-would-fine-firms-up-to-5-of-revenue/) (ppc.land)
