XIII CONGRESO DE PROTECCIÓN DE DATOS PERSONALES
Gracias.
Y mucho más, celebrando este XIII Congreso Internacional de Protección de Datos Personales. Mi nombre es Rodrigo Castro y como parte de la SIC también les damos la bienvenida a nuestros invitados y agradeciendo, como siempre, la generosa hospitalidad y la invitación que nos hace la Universidad Externa de Colombia, en cabeza del señor Rector Hernando Parra Nieto. Doctor Parra, Doctora Milsen, muchas gracias, bienvenidos. Y a todos los presentes, bienvenidos a este XIII Congreso Internacional.
Quiero agradecer también la presencia de todos y cada uno de los invitados especiales y quienes nos siguen también a través de las redes en esta mañana. Les damos la bienvenida y por supuesto también a la organización por parte de la Superintendencia de Industria y Comercio, con el respaldo de la Universidad Externa de Colombia, a través de su Facultad de Derecho. Agradecemos especialmente a quienes nos acompañan en el auditorio aquí en Bogotá, así como quienes nos siguen a través de YouTube también,
desde diferentes regiones de Colombia y de otros países. La Universidad Externada de Colombia es una casa de puertas abiertas. Por eso queremos recordarles algunas pautas de seguridad durante su permanencia en el auditorio. Cuide sus pertenencias en todo momento, no las deje sin supervisión y manténgase consigo siempre que sea posible cerca de ellas. En caso de pérdida de objetos, por favor informe al equipo de seguridad y logística. Así damos inicio formal.
a esta jornada con el himno nacional de la república de colombia los invitamos a ponerse de pie
no
¡Viva!
Pueden sentarse.
Desde hace tres años, justo después de la expedición de la Ley 1581 de 2012 y de la creación de la Delegatura para la Protección de Datos, la Superintendencia de Industria y Comercio organiza anualmente el presente Congreso, evento que se ha consolidado como el encuentro más importante en relación con el derecho a la protección de datos personales en el país. Este evento se realiza durante dos mañanas.
consecutivas y las cuales ofrece a los asistentes la oportunidad de aproximarse al trabajo de la Autoridad Nacional de Protección de Datos Personales y a los nuevos desafíos que presentan las nuevas tecnologías y la economía digital.
Hoy nos encontramos aquí reunidos para reflexionar sobre el rol de la Superintendencia de Industria y Comercio como Autoridad Nacional de Datos, abordando este asunto desde diversas perspectivas académicas y profesionales. Invitamos, por supuesto, a nuestro anfitrión, el doctor Hernando Parra Nieto, Rector de la Universidad Externado de Colombia, a compartir sus palabras de bienvenida al auditorio. Doctor Parra, por favor.
Muchas gracias, Rodrigo. Muy buenos días para todos ustedes. Bienvenidas y bienvenidos a Esta es su Casa, la Universidad Externada de Colombia.
Es un honor para esta universidad, para esta casa de estudios, abrir la decimotercera edición del Congreso Internacional de Protección de Datos Personales, un espacio académico que con el paso de los años se ha consolidado como un referente en esta materia en nuestro querido país. Saludo de manera muy especial a nuestra señora decana, la profesora Mircea González de Cancino,
Decana de la Facultad de Derecho, a la autora Cielo Rusinque, quien me acaba de enviar un mensaje, disculpas por no asistir, pero desde aquí le enviamos nuestro reconocimiento, además profesora ilustre de esta casa de estudios. Saludo también al doctor Juan Carlos Upegui, superintendente delegado para la protección de datos personales y también profesor ilustre de nuestra querida universidad.
Saludos a cada uno de ustedes, funcionarios de la superintendencia, profesionales interesados en esta materia, invitados especiales, estudiantes. Al doctor Dionisio también un saludo especial y le agradezco mucho haber apoyado también al doctor Dionisio de la Cruz la celebración de este Congreso. Trece ediciones de este Congreso ya son historia, pero pocas de ellas han tenido el contexto que esta tiene.
Colombia atraviesa en este momento una coyuntura regulatoria sin precedentes en materia de datos personales y también de inteligencia artificial. La Ley 1581/2012, nuestra norma base en materia de protección de datos, enfrenta hoy una realidad que sus redactores no lograron anticipar.
Modelos de inteligencia artificial generativa que procesan millones de datos personales en fracciones de segundo. Sistemas de reconocimiento biométrico que identifican personas sin su consentimiento. Algoritmos que toman decisiones sobre crédito, empleo y acceso a servicios con una opacidad que desafía los principios de la transparencia.
Y todo ello se estructura en una arquitectura del derecho a la privacidad que resulta necesario revisar con mucha profundidad y agudeza. La Superintendencia de Industria y Comercio gestionó más de 10 mil reclamos y consultas en materia de protección de datos durante el año 2024, cifra que refleja con elocuencia la magnitud de este problema. Y el país ha comenzado a responder.
El Congreso colombiano promulgó la Ley 2502 del año 2025, que introduce una circunstancia agravante para los casos de fraude de identidad cometidos mediante inteligencia artificial, habiendo incluido la creación de los llamados deepfakes, entre comillas, y la suplantación de la llamada identidad digital como problemas centrales de regulación necesaria.
Y en paralelo, también se han presentado proyectos legislativos que han surtido distintos trámites, componencia positiva en muchos de ellos, buscando establecer reglas claras para el desarrollo y la supervisión de sistemas de inteligencia artificial. Por todo lo cual, la superintendencia, doctor Opey, la superintendencia de Industria y Comercio, está llamada a cumplir un papel central dentro de este nuevo esquema normativo, regulatorio y también de preocupación ciudadana.
Ese es el contexto en el cual se inscribe este Congreso. Y ese es el tipo de debate que la Universidad Externada de Colombia desea propiciar. No el debate que mira hacia atrás para describir lo que ya ocurrió, sino precisamente el que observa hacia adelante.
para anticipar lo que está por ocurrir y proponer los marcos normativos, éticos e institucionales que el país requiere para construir con urgencia una política de datos acorde a las necesidades actuales, no solamente de nuestra nación, sino también del mundo. La protección de datos personales no es una materia técnica de interés exclusivo de los abogados especializados o de los ingenieros de sistemas.
es en su núcleo un tema mucho más profundo. Se trata de una materia muy cercana a los derechos fundamentales, hace parte de ello. El derecho a la privacidad, el derecho a la vias data, el derecho a no ser perfilado ni discriminado por un algoritmo, el derecho a saber qué información existe sobre cada persona y que esa persona a su vez puede exigir su corrección o incluso su eliminación.
Todos esos derechos están en juego. Cada vez que alguien utiliza una aplicación o hace una búsqueda en internet o lleva a cabo un pago con una tarjeta de crédito o de débito o simplemente camina por una ciudad o por un lugar público y aparece una cámara con reconocimiento facial.
Y todos ellos, todos estos ciudadanos requieren para la garantía efectiva de sus derechos de juristas y de profesionales capaces de pensar el derecho con la misma velocidad a la que avanza la tecnología. Ese es el gran reto que tenemos entonces en esta materia. De suerte tal que con ese espíritu, con este halo, declaro formalmente instalada esta nueva versión del Congreso Internacional de Protección de Datos Personales.
Deseo una jornada de un debate riguroso, propositivo y a la altura del momento que vivimos. Todo ello para que se lleve a cabo en esta Casa de Estudios, la querida Universidad Externado de Colombia, a donde le reitero una bienvenida fraternal. Muchas gracias. Doctor Parra, muchísimas gracias por sus palabras. Ahora damos paso en este momento a la doctora Emilce González de Cancino.
quien nos acompaña como decana de la Facultad de Derecho de la Universidad Externada de Colombia. Doctora Milsen, un privilegio tenerla acá. Gracias. Muy buenos días para todos y todas.
Un saludo respetuoso para el señor rector, Fernando Parra Nieto. Saludo también en la distancia a la doctora Cielo Rosin, quien seguramente estará lamentando que se le hubiera presentado un obstáculo para no estar aquí en esta que fue la academia en la cual ella se formó. Con cariño, un saludo para el profesor Juan Carlos Zubegui,
joven profesor y mi joven amigo, superintendente delegado para la protección de datos personales. Saluda a los conferencistas, los panelistas y al público que nos acompaña virtual o presencialmente en nuestro bello campus abierto al mundo física e intelectualmente.
Nos congrega la decimotercera edición del Congreso Internacional de Protección de Datos, organizado por la Superintendencia de Industria y Comercio y la Universidad Externa de Colombia. Los temas vinculados a los datos personales son múltiples y de gran interés para los ciudadanos, ya lo ha subrayado el profesor Parra.
La visión de los juristas debe aportar reflexiones especializadas para avanzar en el camino de general confianza y a la vez levantar alertas. Asegurar confidencialidad al mismo tiempo que se estimula la solidaridad, balance especialmente relevante, por ejemplo, en el ámbito de la investigación médica.
Y sobre todo, que su recolección, acceso y tratamiento se ajuste a los valores y principios esenciales del derecho y de la ética para garantizar derechos fundamentales de los individuos y de los grupos a los cuales pertenecemos.
En el importante congreso que acaba de inaugurar el señor rector, expertos de prestigio muy reconocido pondrán el acento sobre lo que el profesor Upegui llama, comillas, asuntos urgentes en materia de protección de datos personales.
Sus estudios y experiencias le habrán dotado a él y también a los conferencistas y a la señora superintendente de los elementos indispensables para destacar dentro del laberinto de malabarismos en que juegan datos e informaciones que atañen a las personas los interrogantes cuya solución no debería postergarse.
podemos echar un vistazo a algunos de los planteados en el programa del Congreso. En estos días son los sistemas de inteligencia artificial aquellos que suscitan mayores debates y plantean a los juristas interrogantes de mayor trascendencia.
gestionan ingentes números de bases de datos mediante operaciones algorítmicas difíciles de conocer y de entender, pero que producen cambios profundos en el modo de vida en todo el planeta. Sin embargo, parece que aún no tenemos respuesta para la pregunta de Adela Cortina, ¿pueden los sistemas artificiales ser agentes morales?
Tampoco para la preocupación de la filósofa por la pervivencia de la libertad en la era digital. Nunca antes las preocupaciones por la suplantación de la identidad habían alcanzado las magnitudes actuales.
Claro que desde antiguo han inquietado a los juristas, por ejemplo, vinculados con la representación, incluida la agencia oficiosa, o los vínculos de filiación, y por supuesto, variados asuntos penales. Sin embargo, la tecnología, de manera particular, los sistemas de inteligencia artificial, colocan el problema en otra dimensión, porque quien suplanta no es un par humano,
y porque la simulación se completa con imágenes perfectas. Es el engaño perfecto de la IA de la percepción. Mientras el sistema se mantenga vinculado a las personas, la tarea del derecho podría ser la de afinar las herramientas para comprobar validaciones, autorizaciones, permisos y delegaciones, y tal vez la de establecer continuo sanciones de variado tipo.
Las empresas tecnológicas tratarán de hacer lo mismo para crear confianza y hacer crecer su clientela. ¿Qué pasará después? No lo sé. Quizá este Congreso o de este Congreso salga alguna respuesta interesante. También será importante seguir los debates sobre la soberanía de los datos, tanto si estos debates se mueven dentro del ámbito de los vínculos persona-datos e informaciones,
como se abarcan los de los estados o los entes supranacionales entre sí. Realidades de carácter universal como las guerras, las persecuciones, la inmigración,
La migración, la variación climática que da origen a los estados sumergidos, la utilización de los datos personales del llamado sur global por las poderosas empresas tecnológicas cuyo poder se superpone al de los estados, son temas que no pueden eludirse en una conversación que se apoya en las normas vigentes o en las propuestas de reforma,
pero rompa sus límites en pro de reflexiones más profundas que tengan en cuenta que el derecho es el arte de lo bueno y lo justo. ¿Qué decir de la seguridad? Es un dique contra la discriminación y la anulación del elemento humano de las personas para convertirlas en datos o en tokens.
Cuanto más se fortalezca, la vida será más sencilla, pues los datos se suministrarán con mayor confianza y aquellos de quienes los datos hablan se verán recompensados con mejores servicios, investigaciones más confiables, mayor exactitud en la priorización de los problemas por resolver con prontitud y eficacia, etcétera, etcétera.
Resulta obvio que lograr los mejores indios en materia de seguridad requiere esfuerzos interdisciplinarios, también lo había señalado el señor lector, de gran envergadura. Para nombrar solo unos pocos...
de los profesionales cuyo esfuerzo sería necesario, de ingenieros, desarrolladores de software, expertos en inteligencia artificial, expertos en ética, sociólogos, juristas y varios especialistas más. Las instituciones oficiales y las universidades empiezan a recorrer esta senda con entusiasmo y visión de futuro.
pero no resulta fácil alcanzar la financiación suficiente o garantizar la permanencia de los integrantes de los equipos caracterizados por la excelencia. Es triste en esta materia pensar que uno de los motores que impulsan el desarrollo de las computadoras cuánticas es el de lograr romper los códigos de encriptación y seguridad de los actuales sistemas de computación.
Tal vez el hombre transparente de Marcuse se está convirtiendo en realidad distópica, cuyos rasgos finos son difíciles de prever, lo cual se traduce en dificultad inmensa para el derecho. Tanto la mirada ética como la dimensión internacional poseen relevancia significativa en las interrelaciones entre las tecnologías y la protección de datos personales. Ese anuncia como un tema, creo que para el día de mañana.
En buena hora la introdujeron en la agenda del Congreso. ¿Algún ejemplo? Hace apenas dos años, Yuval Noah Harari, en su obra Nexus, cuenta unos acontecimientos cruciales en la vida de su abuelo Bruno Luttinger.
quien no pudo presentar la solicitud de ciudadanía rumana por falta de acceso a archivos y documentos, es decir, a los datos que le facilitaran la prueba y debió enfrentar las dificultades propias de la huida y el exilio. Desde el lado contrario, no suministrar datos personales es una elección individual, difícil de mantener cuando no se trata de una anacoreta,
Sin embargo, la exclusión motivada por cualquier clase de discriminación o por error, debe acarrear responsabilidad ética y jurídica cuando de ella se derivan perjuicios relevantes, como en el caso de la mujer cartagenera a quien en 2021 se le bloqueó el acceso a la EPS y a los subsidios del Estado por un error de la registraduría del Estado Civil que la dio por fallecida. En fin,
La reunión de quienes han acumulado amplio acervo de conocimiento sobre la protección de datos personales proporcionará hoy y mañana buenos insumos a legisladores, reguladores e intérpretes.
Puedo reiterar con tranquilidad la opinión que expresé en la decimasegunda edición y asegurar que este Congreso arrojará conclusiones de gran solidez académica y de política legislativa porque puedo dar fe del cuidado minucioso que Juan Carlos Upegui pone en todos los eventos académicos que organiza, siempre en el seno de equipos competentes
de la superintendencia, de la universidad y solidarios que ha tenido la oportunidad de conformar o robustecer. De la calidad de los conferencistas, la relevancia de los temas y del clima propicio para el cruce de ideas y elaboración de consensos ciudadanos que proporciona el externado, diría egoístamente, de manera particular la facultad de Derecho.
Mis mejores augurios para todos. Muchísimas gracias. Doctora Milce, gracias por sus palabras de bienvenida en esta instalación.
Invitamos en representación de la Superintendencia de Industria y Comercio al doctor Juan Carlos Upegui Mejía, Superintendente Delegado para la Protección de Datos Personales a este escenario. Doctor Upegui nos compartirá su balance sobre la autoridad de protección de datos personales, así como las perspectivas de lo que viene en el futuro. Buenos días con todas y con todos.
Señor Rector Hernando Parra Nieto, muchas gracias por sus palabras, por la confianza, por permitir que esto sea posible y por el cariño. Señora Decana Emilcen González de Cancino, muchas gracias por haberme acompañado tanto tiempo, seguirlo haciendo con tanta elegancia, con tanta finura.
con tanta profundidad y con tal cuidado de los detalles. Muchas gracias por su presencia en la instalación de la versión de este XIII Congreso Internacional de Datos Personales. Por cuestiones de agenda, la señora Superintendente de Industria y Comercio, doctora Cielo Rusinke Urrego, quien debería estar en este acto de instalación, no pudo acompañarnos el día de hoy,
Por intermedio de esta voz, ella expresa su agradecimiento a las instituciones universitarias y también su mensaje de excusa y también el mensaje de los buenos augurios para el desarrollo de este Congreso.
Yo no quiero ocupar en este momento el micrófono porque sé que vamos corridos de la agenda y el señor rector y la señora decana tienen asuntos pendientes. Entonces, declaro formalmente iniciadas o terminado mejor porque ya lo hizo el señor rector, el acto de instalación. Vamos a hacer un pequeño receso mientras las autoridades académicas se retiran y continuamos con la agenda. Muchas gracias.
Gracias.
Continuamos entonces, después de las palabras del doctor Upegui, superintendente delegado para la protección de datos personales, nuestra jornada con el primer panel de discusión también sobre las funciones de supervisión, vigilancia y control de la superintendencia de industria y comercio, ejercida en materia de datos personales por la discusión y la dirección de investigación de protección de datos de la Delegatura para la Protección de Datos Personales.
En este espacio damos la palabra para que el doctor Upegui, Juan Carlos Upegui, nos acompañe y por supuesto pueda darnos un abrebocas y una guía sobre los paneles y los temas que discutiremos el día de hoy. Doctor Upegui, adelante por favor. Bien, bueno, ayúdame con la presentación por favor. Bien, entonces voy a romper un poquito el formato y les cuento cómo pensamos este congreso.
Este Congreso tenía dos versiones, o pudo tener dos versiones. Una, pudo tener dos versiones dependiendo del veredicto del pueblo colombiano, que ustedes ya saben cuál fue. Entonces, si el veredicto era distinto, la agenda era potenciar la energía que desde la Superintendencia de Industria y Comercio se ha invertido en la agenda regulatoria
en los asuntos urgentes como lo mencionaron muy bien el rector y la señora decana como ese no fue el veredicto del pueblo colombiano entonces tenemos esta versión del decimotercer congreso de protección de datos personales que quisimos enfocar desde el equipo de la delegatura para la protección de datos personales en dos puntos centrales el primero
Poner el énfasis en la Autoridad Nacional de Protección de Datos Personales. Y por eso, en la jornada de hoy, tendremos como tres secciones. La primera a mi cargo. Voy a hacer una presentación de lo que es y de lo que hace y de lo que ha hecho la Delegatura para la Protección de Datos Personales en...
en el período 2022-2026 con énfasis digamos por obvias razones desde el momento en que asumí esta responsabilidad. Vamos asimismo a tener un panel a cargo de la Dirección de Investigaciones de Protección de Datos Personales que es una sorpresa.
Yo tampoco sé cómo vaya a ser eso, porque le di total autonomía a la directora y a su equipo para hablar de lo que la dirección hace y de lo que debería hacer y de lo que ha hecho. Y en el mismo tenor tendremos un espacio, otro panel dedicado a la dirección de AviaData.
esa es la mecánica del día de hoy y el día de mañana es una reflexión sobre lo que viene sobre el porvenir en donde yo participaré pero desde otro foro no desde aquí seguro desde esta universidad mi casa de estudios y por eso también me parece que todos son señales
La agenda está pensada para una reflexión académica y desde la sociedad civil de lo que está por venir. Y ese es el objeto de la agenda o el eje de la agenda del día de mañana. Entonces arranco con una presentación sobre la Autoridad Nacional de Protección de Datos Personales.
Creo que las palabras del rector y de la decana nos dan un buen contexto de lo que se enfrenta la autoridad en estos días. Cada vez más...
la disposición de información personal y el tratamiento de datos personales es clave para la toma de decisiones tanto en el sector público como en el sector privado así que ustedes pueden imaginarse el universo regulatorio o de los sujetos vigilados que tiene esta autoridad nacional de protección de datos personales tiende al infinito y parece en principio inabarcable esto se agrava
se tensiona o si ustedes lo quieren se vuelve más desafiante y en alguna medida apasionante porque la economía digital el crecimiento de la economía digital de la que estoy muy seguro la mayoría o si no todos los que estamos aquí participamos se soporta entre otras cosas en el tratamiento de datos personales y eso es un escenario que cuando
se expide la ley 1581 se veía venir pero no tenía ni la dimensión ni la profundidad ni la intensidad ni el volumen que tiene hoy y si a esto sumamos la constante transformación de las nuevas tecnologías siempre han sido nuevas desde la cámara fotográfica hasta no sé las hojas de cálculo piensen ustedes la internet
el big data y la de hoy, la inteligencia artificial generativa, siempre han sido nuevas. Claro, con una dimensión, con unas dinámicas y con una intensidad renovadas y sin precedentes, a partir de tratamientos intensivos, inmediatos y deslocalizados de datos personales. Muy bien, ese es el contexto general
sobre el cual actúa o debe actuar una autoridad de protección de datos personales en este momento de la humanidad. ¿Qué se requiere para responder a ello? Y yo creo que este es un punto en el que yo invito al debate, a la reflexión y a estar acompañados y a estar juntos.
porque para responder a estos desafíos necesitamos una autoridad fuerte independiente y autónoma y tenemos las bases para ello pero nos falta y este es mi diagnóstico desde dentro de la autoridad la autoridad necesita ser fortalecida necesita ganar en independencia y necesita ganar en autonomía y por eso la agenda regulatoria es clave y es urgente si no
estos desafíos y estos problemas nos van a arrasar. Por esto es un tema de Estado, no es un tema de gobierno. Y ojalá las nuevas autoridades se enteren pronto y sepan estar a la altura de la urgencia y de la necesidad y de las implicaciones que esto tiene. Y especialmente el Congreso de la República, que yo sentí
fíjense esto yo sentí muy buen ambiente en cámaras representantes para introducir la reforma a la ley 1581 y sentí que partidos de gobierno y partidos de la oposición estaban llegando a un consenso sobre la necesidad y no sólo sobre la necesidad sino sobre el texto que logramos presentar conciliar ajustar con las voces de todas las bancadas
ese es un trabajo muy importante que se ha hecho es un trabajo largo sostenido en donde mis antecesores participaron y en donde ha habido muchas voces y es muy importante que el congreso de la república pueda retomar esto esto es urgente muy bien qué hace la autoridad esta autoridad quien se ha sentado aquí cielo cielo ángel la vi por aquí lo sabe querida exdelegada
es apasionante porque tiene y cumple cuatro funciones. Es imposible aburrirse estando en este cargo. Si uno tiene la pasión que yo sé que muchos de ustedes tienen por los datos personales. Porque esta autoridad tiene cuatro en uno. Participa de forma muy activa en la agenda regulatoria en materia de protección de datos personales.
gestiona quejas, denuncias, reportes de incidentes de seguridad y solicitudes de bloqueo temporal. O sea, es la garantía administrativa del derecho fundamental a la protección de datos personales. Participa de forma, y podría hacerlo mucho mejor, en la agenda internacional en estos temas y tiene funciones de difusión y promoción de la cultura de protección de datos personales. Es fascinante.
Y este es el diseño que tiene la autoridad desde la ley 1581 de 2012. La autoridad hace todas estas cosas. Muy bien, en agenda regulatoria, permítanme compartir con ustedes qué hicimos durante el periodo 2022-2026. Como ya lo mencioné, desde el año 2024 se empezó, incluso antes,
porque esto ha sido lindo. Cuando yo llegué no era el primer día de la creación. Yo no me sentí como Adán y Eva en el terreno de la protección de datos personales. Hay mucha experiencia acumulada, muchísima. Y nosotros durante estos años esperamos haber sumado esa experiencia acumulada y que institucionalmente eso siga creciéndole y nos sigamos alimentando de eso. Muy bien.
En este período el equipo de la Superintendencia de Industria y Comercio preparó un proyecto de ley de ajuste o modernización a la Ley 1581. Cuidamos cada término, cada palabra, cada inciso, cada coma. Y por eso creo que fuimos en una situación políticamente adversa. ¿Piensan ustedes presentar un proyecto de ley estatutaria en la última legislatura de un gobierno sin mayorías en el Congreso?
logramos la aprobación en el primer debate y casi tener los votos para la aprobación en la plenaria de la Cámara de Representantes por distintas razones de la agenda legislativa y de ustedes saben el convulso primer semestre que hemos vivido eso no se pudo pero no porque no hubiera un insumo técnico
claro siempre mejorable pero un muy buen punto de partida para la discusión que viene en el congreso que es donde debe darse y la discusión posterior como todos sabemos en la corte constitucional en él proceso de control previo automático cuando este proyecto de ley estatutaria se apruebe y eso yo me siento muy orgulloso y creo que hay un muy buen trabajo
del cual seguir tomando provecho. ¿Qué más hacemos en la autoridad? Nos articulamos con otras autoridades. Llegan a partir de nuestros enlaces en el Congreso por lo menos uno semanalmente sobre proyectos de ley relacionados con protección de datos personales en los temas más diversos que ustedes se imaginen. Proyecto de ley de tuberculosis
Proyectos de ley de transporte urbano, proyectos de ley de ajuste en los procedimientos de salud, proyectos de ley relacionados con protección de niños, niñas y adolescentes en entornos digitales, etcétera, etcétera.
Y semanalmente nosotros revisamos esos proyectos de ley y aportamos la visión técnica de la autoridad para que el Congreso tome las mejores decisiones. Nos consultan las iniciativas regulatorias de los otros sectores, de los otros ministerios. ¿Cuándo tienen temas de protección de datos personales? Porque ustedes saben que estos temas son transversales. Entonces hay tratamiento de datos personales en el sector Hacienda.
en el sector de industria y comercio en el sector del transporte en el sector salud en el sector cultural la autoridad participa en el acompañamiento de la oración de estos decretos de estas decisiones regulatorias muy bien circulares externas la superintendencia de industria y comercio tiene la función de instruir a sus sujetos vigilados sobre cómo debe ser el cumplimiento de la ley 12 66 2008 15 y 15 81 2012
Expedimos seis, expedimos ocho durante el gobierno sobre inteligencia artificial, tratamiento de datos personales en el ecosistema fintech, tratamiento de datos personales en el contexto de transferencias de tecnología, tratamiento de datos personales en el contexto de elecciones, además la circular está demandada y nos quedamos cortos, pero está demandada además.
Sería muy interesante que ustedes revisen esa demanda y si pueden, porque es una demanda ante el Consejo de Estado, y si pueden intervenir ahí para enriquecer el debate y poner la voz de por qué es tan importante regular sobre todo el tratamiento de datos personales en el contexto electoral. Yo se los agradecería. Esto es una cuestión de todos. Yo invoco la solidaridad.
Y expedimos también una circular sobre cláusulas contractuales modelo en línea con la práctica de la Red Iberoamericana de Protección de Datos Personales.
Creo que tuvimos una agenda regulatoria muy activa. Y tenemos en ciernes una propuesta de ajuste a nuestra circular única, sobre todo para darle cumplimiento a la orden del Congreso de ajustar los protocolos para la atención de las quejas relacionadas con suplantación, que es otro de los temas con los que nos divertiremos en este Congreso. Siguiente, por favor.
Muy bien, gestionamos trámites. Ya les mencioné qué tipo de trámites gestionamos. Pero quiero contarles cómo ha sido esto en los últimos años. Por favor, siguiente. Siguiente y después me devuelvo a esta. Miren los ingresos de 2025. El señor rector se quedó corto cuando dijo que recibíamos 10 mil. El año pasado recibimos 75 mil. Estamos deportados y aún así...
pudimos tramitar con el rezago anterior poco más de 50 mil durante el año 2025 y volvamos ¿cómo lo hacemos? ¿cómo atendemos todo eso inclusive todas esas quejas? somos 97 personas 21 funcionarios y 76 concretistas que yo les agradezco y se los reconozco aquí ustedes hacen un trabajo excepcional dicen no que este gobierno ha sido muy de rochón pues no fue el caso de la superintendencia de industria y comercio
Con 25% menos de presupuesto, hemos sido dos o tres veces más productivos, más eficientes, con un alto costo humano, de este equipo humano, para poder atender estos desafíos. Muy bien, lo advertí, tardé en darme cuenta, pero lo advertí. Es necesario garantizar la autonomía presupuestal de la Autoridad Nacional de Protección de Datos Personales.
Una cosa es lo que dice la Constitución, la ley, las sentencias de la Corte Constitucional y otra cosa es lo que está pasando. Pero ¿cómo es posible que esto sea así? O sea, si la ley y la jurisprudencia de la Corte Constitucional dice que la Autoridad Nacional de Protección de Datos Personales tiene autonomía presupuestal y financiera. Bueno, pues no. Hay que hacer algunos ajustes. Intentamos hacerlos. Se nos acabó el tiempo.
pero es una tarea pendiente sigamos con la otra por favor muy bien, entonces miren el crecimiento de las entradas y aún así mantenemos unos tiempos de atención razonables comparando presupuesto entradas y equipo sigamos por favor siguiente listo me quiero detener en esto que ha sido de las cosas que más he disfrutado he disfrutado todo
les puedo decir esto, o sea, el que venga aquí lo sabrá, el que ha estado lo sabe. Me siento muy orgulloso del trabajo que hemos hecho resolviendo recursos de reposición y apelación en donde hemos mejorado los tiempos a pesar de esta situación adversa, pero sobre todo hemos mejorado la calidad. Y me quiero detener en la doctrina administrativa. Siguiente, por favor. Este equipo de 97 personas ha sustanciado las quejas y las denuncias
que finalmente fueron repuestas y apeladas y que nos han permitido sentar las bases de estas doctrinas administrativas. Yo quiero mencionar aquí rápidamente algunas porque sé que ya me volé del tiempo. Quizá el caso más importante que se decidió por esta delegatura en el actual gobierno que es el caso WorldCoin. Un gigante tecnológico. Instaló equipos
para la recolección de los iris de los connacionales, a cambio de una retribución económica, de un incentivo económico, unos bitcoins inicialmente, con unos mensajes en principio persuasivos, pero cuando la autoridad revisó eso, poco claros, poco transparentes, poco respetuosos de la libertad del titular de los datos.
que rápidamente se daba de alta, entregaba su iris y reclamaba sus tokens. Se surtió el procedimiento, finalmente se decidió sancionar a esta empresa, además, fíjense ustedes, sin establecimiento comercial en Colombia, sin presencia formal en Colombia, pero con los dispositivos en distintos puntos de la geografía nacional.
¿Qué precisamos ahí? Una cosa muy importante que ha sido una bandera es afirmar la soberanía del Estado colombiano sobre las actividades de tratamiento de datos que suceden en el territorio de Colombia. Porque la recolección sucede en el territorio colombiano. Ya sea porque usted entrega el dato personal a un dispositivo como el ORB o porque usted entrega su dato personal a los teléfonos que todos tienen ustedes ahí.
cuando bajan una aplicación o cuando interactúan en las redes sociales la recolección sucede en el territorio colombiano y aquí tenemos un gran debate con las empresas transnacionales porque ellas se resisten a eso dicen no, mi sede formal está en Irlanda mi sede formal está en Palo Alto mi sede formal está en Singapur usted no tiene competencia para vigilarme
ni para decirme qué hacer y si me quiere notificar notifiquen me con las reglas de la convención de la haya de 1965 quieren valija diplomática esto es inaceptable muy bien caso de accidente muy polémico habíamos sancionado a casos de oxi a gases de occidente por no contar con autorización del titular y gases de occidente utilizaba la información del titular para poderle responder un derecho de petición entonces la autoridad le pide
A ver, ¿dónde está su autorización para el tratamiento de los datos? Pues no la tengo, pero tengo que responderle el derecho de petición. Muy bien, revocamos la decisión y precisamos una regla que es muy importante. Si el responsable tiene el deber legal y constitucional de hacer el tratamiento de datos personales porque es indispensable para la satisfacción de un derecho, no necesita contar con una autorización especial del titular de los datos.
muy bien otra muy bien caso san antonio de padua miren este caso una mujer indígena decide a ejercer su derecho a la interrupción voluntaria al embarazo se acerca a la a la eps indígena y la eps indígena aplicando una resolución del ministerio de salud comparte la información con los líderes de su cabildo porque la resolución lo exigía así como parte del procedimiento para aplicar
o para activar la ruta interrupción voluntaria el embarazo ella explícitamente pide que su información se mantenga de forma confidencial que eso es un problema entre ella y el profesional de la salud no se respeta su voluntad ella más cuentas por las autoridades del resguardo ponen una queja que tienen las autoridades del resguardo que estará siendo aquí las excepciones al deber oa la posibilidad d omitir
La protección del principio de circulación restringida y la autorización necesaria para el tratamiento de datos personales son taxativas. El gobierno no las puede crear mediante resolución. Y ordenamos el ajuste de este tema y por esta vía la protección de las mujeres que deciden interrumpir voluntariamente el embarazo. Una decisión muy difícil que toman las mujeres y que si quieren tomarlas el Estado no tiene interés.
que molestarlas. Ni el Estado, ni la autoridad indígena, ni nadie. Muy bien, caso ICTEX. ICTEX tiene problemas respondiendo a tiempo los derechos de petición de sus deudores. Y entonces uno dice, se demoraron en responderme 10 días. Aplíqueme silencio administrativo positivo. Es decir, bórreme el reporte. En virtud de la reforma de la ley 2157 a la ley 1266.
Hicimos una interpretación de la figura del silencio bajo la idea de que la figura del silencio es una medida especial y exclusiva para la protección de las personas que han sido suplantadas, no para los deudores incumplidos a quien su acreedor o su fuente le responde tarde, porque seguimos protegiendo la necesidad de que esta información sea veraz e imparcial y esté actualizada y completa.
Lo interesante de la viatdata es que protegemos múltiples intereses y es siempre muy difícil lograr el equilibrio. Yo me siento muy orgulloso de esto que hicimos. Tenemos más casos de doctrina administrativa, pero sé que el tiempo se ha acabado rápido. Sigamos al resto. Muy bien, agenda internacional. Hicimos varias cosas acá. Desde participar en la celebración de un tratado.
varias rondas por ejemplo en el caso de Eurojust un tratado internacional para la cooperación judicial entre el estado colombiano y la comunidad europea en donde fue muy importante la voz técnica de la delegatura para la protección de datos personales participación en la celebración de tratados participación en la red de cooperación de autoridades internacionales de protección de datos personales tenemos un logro temprano
que yo le agradezco a Alejandro Londoño que lo veo por aquí, es: "Delegado, tiene un logro temprano". Por eso es muy importante hacer empalme y yo se lo ofrezco desde ahora a quien me vaya a suceder. Y lo concretamos. Logramos ser aceptados como observadores del Comité 108. Hemos seguido de cerca esas discusiones y ya participamos en esas decisiones con algunos comentarios sobre lineamientos en inteligencia artificial,
expedidos por el Comité para el Seguimiento del Convenio 108+, que es el único tratado internacional en materia de protección de datos personales. La voz de Colombia empieza a ser influyente también en la toma de decisiones globales y esto es muy importante, esto hay que fortalecerlo. El camino sigue siendo largo, hay muchos avances, toca seguirlos profundizando.
Y en el contexto de la Global Privacy Assembly y de la Red Iberoamericana de Protección de Datos Personales, nuestra voz sigue siendo muy importante. Dos cosas. En la GPA, no sé si ustedes recuerdan, GROC prestó el servicio de desnudar a las personas que habían subido sus fotografías en esa red social. Eso causó una indignación colectiva. Nosotros tomamos...
nota de eso además de tomar otras medidas internas que están en curso activamos
nuestra conversación con los pares en la Global Privacy Assembly y logramos después de muchas discusiones y de ponernos de acuerdo con las autoridades japonesas, con las de Singapur, con las de Canadá, eso es muy interesante, un comunicado de prensa reprobando, firmado por las autoridades de protección de datos personales a nivel global, reprobando el uso de inteligencia artificial y de nuevas tecnologías para desnudar a las personas, básicamente.
Y en la red iberoamericana de protección de datos hemos hecho varias cosas. Estamos prontos a aprobar una actualización de los estándares iberoamericanos, en donde hemos tenido una participación muy importante. Y logramos aprobar una carta abierta a los gigantes tecnológicos pidiéndoles una cosa básica. Ábranos un canal de notificación, un correo electrónico.
permítanos comunicarnos con ustedes de forma ágil y fácil cuando algunos de sus usuarios tengan problemas de protección de datos personales a partir de esa carta hemos tenido varias reuniones con distintas empresas no las voy a mencionar acá unas más receptivas que otras y hemos logrado activación de canales de comunicación con una de ellas todavía no canales para la notificación pero eso sigue siendo una agenda pendiente
porque esto hace rato dejó de ser un tema que sucede en otros lugares para suceder aquí y ahora y la autoridad tiene que poder actuar y la última nosotros funcionamos también como una ONG si quieren hacemos difusión y promoción y esto es fantástico hacemos capacitaciones y son gratis
a quien no las pide sector público y sector privado y las hacemos entre varios Carlos es nuestro gran capacitador él tiene demasiada devoción y sus capacitados lo aman porque le pone tanto o más empeño que yo a esto pero también Carolina lo hace
y el resto del equipo y el equipo de OSCAE y yo mismo tuvimos la iniciativa por ejemplo de ir a hacer capacitaciones con los niños de los colegios públicos de Bogotá y C2 porque esto empieza desde temprano y esta es la otra cara linda de esta entidad un contacto muy cercano y muy directo con el titular y la titular de los datos
Y podemos hacer muchas cosas, hicimos muchas cosas. Cuatro publicaciones, catorce eventos como estos, campañas de difusión en redes sociales. Aquí está José que es un genio haciendo videos. Ya el chat de mi familia está muy encendido por un video que hizo José. Pero se puede hacer más, se puede hacer muchísimo más. Esta entidad hace muchas cosas muy lindas, muy importantes.
Y vale la pena invertir un poquito y un muchito más en difundir y promover la cultura de la protección de datos personales. Y esa sigue siendo una tarea pendiente. Creo que con esto acabamos. ¿Sí? ¿No? Ahí están las publicaciones. Sigamos con ese. Y una última que logramos sacar. Si quieren escanear el QR, sacamos una guía. No nos podemos quedar sin sacar una guía.
Y entonces preparamos una guía que además voy a hacer una cuña muy interesante de cómo hicimos esta guía y de cómo hicimos también las circulares, que me parece que es una linda herencia. Las hicimos conversando, reuniéndonos, abriendo la discusión. Las guías que sacamos, perdón, las circulares que sacamos, las sacamos previa publicación para comentarios del público y a veces con dos rondas de comentarios.
no le dije que no a ninguna agenda abierta que me pidieron y esta guía de tratamiento de datos personales en el contexto universitario y me da mucho gusto poderla presentar aquí en mi universidad la preparamos con los jurídicos de distintas universidades varias reuniones derechos de petición consultas la preparamos la volvimos a socializar todo trabajo es perfectible pero éste tiene por lo menos esta legitimidad
Entonces los invito y las invito a que la vean si ustedes asesoran universidades en estos temas y en todo caso si ustedes tienen problemas de protección de datos personales en el contexto universitario, pues aquí está otro insumo para la discusión, para la reflexión y el debate. Y creo que ya con esto sí terminamos. Bueno, yo me despido mañana, pero ha sido un gusto ser su Autoridad Nacional de Protección de Datos Personales. Muchas gracias.
Delegado, muchas gracias por sus palabras, emoción y por supuesto siempre la organización impecable de este Congreso de Datos Personales Anualmente. En este espacio también nos acompaña la doctora Carolina García como conferencista principal, quien hará una presentación general de la labor de su dirección para luego dar paso a la discusión abierta.
La doctora García es abogada, egresada de la Universidad Santo Tomás, especialista en regulación y gestión de telecomunicaciones y nuevas tecnologías, con maestría en Derecho Informático y Nuevas Tecnologías en la Universidad Externado de Colombia, en conjunto con la Universidad Complutense de Madrid. Ha estado vinculada a la Superintendencia de Industria y Comercio por más de 16 años.
Desde marzo de 2024 es la directora de Investigaciones de Protección de Datos Personales. Doctora García, bienvenida y qué gusto recibirla en estas aulas del Externado de Colombia. Muy buenos días para todos. Un gusto estar con ustedes el día de hoy.
La temática que vamos a trabajar en este espacio es contarles qué hace la Dirección de Investigaciones de Protección de Datos Personales. Para ello quiero que me acompañe parte de mi equipo,
por favor la doctora Yamile Guevara, el ingeniero Germán Ballén y la ingeniera Angie Galindo, quienes van a compartir estas experiencias y de alguna forma cómo nosotros hacemos nuestra función y nuestras labores al interior de la Dirección de Investigaciones y pues los resultados que de alguna forma tenemos hasta este momento. Entonces, me acerco a la mesa de... Bien.
Bueno, primero yo quiero iniciar contándoles las facultades de la Superintendencia de Industria y Comercio frente al tema de la Dirección de Investigaciones de Protección de Datos Personales, como en dos sentidos o en dos poderes que tenemos en la dirección. El primero es, para mí, un poder proactivo.
que se refleja a través de la vigilancia permanente de nuestros vigilados en la Ley 1266 del 2008 y de los vigilados de la 1581 del 2012.
Siempre en la dirección estamos prestos a estar acordes o, de alguna manera, atentos a las disposiciones que los encargados y responsables del tratamiento o fuentes, operadores y usuarios de información tengan dispuesto para el cumplimiento de estas normas. Entonces, es una vigilancia constante, es un control constante, permanente,
que nos permite tomar decisiones eventualmente de carácter sancionatorio o de órdenes administrativas. Tenemos un elemento adicional que nos permite hacer esta vigilancia proactiva,
y es el registro nacional de base de datos en la cual esta dirección es la administradora de este registro y nos permite también tener una vigilancia y control frente a las, en este caso únicamente, los vigilados de la 1581 del 2012 y nos permite también la toma de decisiones respecto a la información que está plasmada en este registro y que los obligados están en precisamente obligación de actualizar
anualmente. Y hay otro tema específico que nos permite también actuar de manera proactiva simplemente sin llegar o tener una consecuencia reactiva como una investigación sancionatoria y es el tema de las visitas administrativas. Para este tema de las visitas administrativas quiero que la doctora Yamile
Nos instruye un poco de qué se trata de estas visitas administrativas, qué hacemos en ellas, cuál es la finalidad y qué hacemos dentro de estas visitas. Bueno, doctora, efectivamente la dirección adelanta las visitas administrativas, pero tienen un fundamento legal expreso, está contenido en el artículo 17 del
de numeral V del Decreto 092 del 2022, por medio del cual faculta precisamente a la Dirección de Investigaciones Administrativas de Protección de Datos Personales a realizar esas visitas administrativas, a decretar y practicar pruebas y recaudar toda la información necesaria para la verificación del cumplimiento del Régimen General de Protección de Datos Personales. Estas visitas se planean previamente.
Viene en todo un contexto donde el grupo de trabajo e investigaciones adscrito a la dirección realiza un plan de trabajo, internamente lo denominamos un instructivo. Se designa un líder, un equipo de visita, unos roles y se establece la información que será objeto de verificación, garantizando por supuesto en todo momento el debido proceso y los derechos de los inspeccionados.
Durante la diligencia, el grupo de trabajo recauda diferentes medios de prueba, entre esos documentos, evidencia digital, se practican declaraciones, entrevistas y cualquier otro elemento probatorio que considere el equipo se deba recaudar siguiendo las reglas generales del debido proceso y
Y de lo reglamentado para los procesos sancionatorios en la ley que todos conocemos, el CEPACA.
Es importante también resaltar que existe información sometida a reserva legal con carácter confidencial, pero esto no impide que la dirección por medio de este grupo de trabajo adelante su obligación de control y vigilancia. En el caso en que nos encontremos frente a esta información reservada, por supuesto, los funcionarios guardarán la correspondiente confidencialidad y reserva
previstos en el ordenamiento jurídico. Realmente es que el uso se limita exclusivamente a la investigación.
Complementando lo que nos contó Yamile, desde el aspecto técnico y del equipo forense, de ingenieros forense, nosotros en las visitas de inspección hacemos una verificación de la implementación de las medidas técnicas, administrativas y humanas que han sido implementadas por las sociedades para proteger la información y los datos personales de los titulares. Esta información que recaudamos va a ser incorporada al expediente de la averiguación preliminar o investigación que se esté adelantando desde la dirección
Y va a contar con su procedimiento de cadena de custodia que garantizará la trazabilidad e integridad de la información que recolectamos durante las visitas.
En este punto es importante mencionar que cuando nosotros realizamos una visita de inspección a algún vigilado, vamos con un equipo multidisciplinario, vamos con un equipo jurídico, un equipo de ingenieros forenses que son los que hacen la recolección de la prueba técnica y eventualmente si el caso lo amerita, también vamos con ingenieros desarrolladores para verificar un poco más, digamos, cómo es técnica y operativamente el tratamiento de datos personales.
Pero hay una cuestión muy importante en esta visita o en esta diligencia de visita también y es la preservación de las pruebas y la cadena de custodia, que es esencial de carácter probatorio para que posteriormente si se decide continuar con una investigación administrativa de tipo sancionatorio, pues se garantice que la prueba fue recaudada, que se conservó en debida forma y que nos va a servir para el sustento jurídico posterior. Entonces Germán, ¿puedes por favor...?
¿Puedes instruirnos sobre la cadena de custodia que nosotros realizamos? Sí, buenos días. Para la superintendencia es fundamental garantizar que todos los elementos materiales probatorios que son recolectados, obtenidos durante procedimientos forenses, ya sea preservaciones web, que ya más adelante les explicaré de qué se trata, y de las visitas administrativas,
es garantizar al visitado que los elementos que se están obteniendo en el lugar de la visita van a corresponder a los mismos que van a quedar en custodia del laboratorio de informática forense de la superintendencia. En ese sentido, durante las diligencias se le hace una documentación, por decirlo de algún modo, a todas las evidencias digitales que se llama cadena de custodia, es un registro,
que lo implementó el Laboratorio de Informática Forense conforme al manual de cadena de custodia de la Fiscalía General de la Nación.
En este documento, en la cadena de custodia, el objetivo es registrar desde cómo se obtuvo la prueba, cómo se almacenó, quién la entregó y llevar un registro pormenorizado de quién tuvo acceso, quién la transportó, quién la custodió y quién la dejó bajo custodia del laboratorio de informática forense.
adicionalmente a cada elemento, a cada evidencia digital que se adquiere en estos procedimientos se le obtiene una huella hash que es el equivalente a una huella digital única
que garantiza que el elemento que se adquiere en una visita es exactamente el mismo. Entonces es una huella que si en algún momento es alterado el documento, así sea, les voy a poner un ejemplo, un documento en Word, se abrió y se le puso un punto o un espacio y se vuelve a generar la imagen, la huella hash va a cambiar totalmente esta huella.
Entonces, en ese sentido es garantizar al visitado y para las actuaciones administrativas a las que haya lugar que la evidencia corresponde y no fue alterada en ningún momento. Esa es una de nuestras funciones que usualmente tratamos de...
realizar antes de llegar a una disposición sancionatoria o una actuación sancionatoria porque lo que se recoge in situ es bastante importante, es directamente con la prueba, es directamente con el investigado, directamente con el caso que concretamente nosotros queremos dilucidar. Hay otra prueba que nosotros tenemos, no es in situ, es más en la dirección que es la preservación de páginas web o páginas de aplicaciones.
En ese sentido, Germán, por favor también nos puedes instruir un poco de cómo realizamos esta gestión. Sí, como les mencionaba, es otro de los procedimientos que tiene implementado el Laboratorio de Informática Forense de la Superintendencia, consistente en hacer una captura en un momento particular del tiempo, ya sea de una página web o de una aplicación móvil, correspondiente.
para preservar, valga la redundancia, el contenido, la funcionalidad que tiene tanto la página como la aplicación web y el tratamiento de datos personales que se hace a través de estos medios. Esto con el fin de
será analizada posteriormente dentro de una actuación administrativa y determinar o más bien apoyar o fundamentar una decisión administrativa. La idea de estas preservaciones web, como les mencionaba, es hacer una foto en un momento dado
con el fin de evidenciar si hubo alguna violación al régimen de datos personales y tener esa prueba para una actuación administrativa posterior. Esas pruebas para nosotros eventualmente son súper importantes para recolectar la prueba en el momento o en el estado en el que nosotros estamos tomando la investigación.
Hay otra forma que nosotros participamos y es que también estamos velando por el cumplimiento de un deber por parte de los obligados de la ley 1581 hacia el reporte de incidentes de seguridad. Tenemos una forma de verificarlos, tenemos una manera de verificarlos.
de comprobar el estado en el que nos envían la información. Evidentemente, a través del Registro Nacional de Dados y Datos, para los que están obligados, pues es un insumo importante, pero para los que no son obligados, pues también es una forma y una obligación de reportarnos a nosotros los incidentes de seguridad para nosotros tener una evaluación de lo que ocurrió. En este sentido, Angie nos va a explicar de qué manera hacemos ese estudio de incidentes de seguridad que los obligados nos reportan eventualmente.
Bueno, doctora, yo quisiera iniciar aclarando que es un incidente de seguridad
Un incidente de seguridad es un evento, acción u omisión que puede llegar a afectar la confidencialidad, disponibilidad o integridad de la información. Estos eventos pueden ser maliciosos o accidentales y aquí es importante aclarar que un incidente no siempre corresponde a un ataque, sino que puede obedecer a errores humanos, a fallas técnicas, a debilidades en las configuraciones de los elementos tecnológicos que implementan las sociedades para proteger la información.
Un ejemplo de esto sería, por ejemplo, el envío de un correo masivo sin utilizar la herramienta de copia oculta. En ese escenario se estaría violando la confidencialidad de los buzones de correo electrónicos a los que se les envía la información.
Teniendo entonces este contexto de que es un incidente, para la gestión de todos los incidentes que nos reportan en la dirección, hemos diseñado una herramienta que nos permite clasificar los incidentes de acuerdo con el riesgo residual que estos representan para la información de los titulares afectados con el incidente.
Esta matriz nos permite caracterizar el incidente teniendo en cuenta algunas variables, como por ejemplo el tipo de información que se vio afectada, cómo se dio el incidente, qué datos se vieron afectados y la cantidad de titulares afectados en este evento. Y adicionalmente, esta herramienta que además es de creación propia del equipo de ingenieros, que para mí es un orgullo, como decía el superintendente hace un rato, trabajamos...
No sé cómo, pero lo hacemos y de la mejor manera. Muy poco presupuesto, pero además unas personas demasiado brillantes para crear herramientas como esta que acaba de mencionar Angie. Esta herramienta además tiene una que de pronto me da para seguir con el tema jurídico y es tan maravillosa la herramienta que me emite los requerimientos o los formatos de requerimientos del incidente específico.
Entonces, o bueno, o el archivo si de pronto tiene una calificación baja, que también es un aspecto importante para la evacuación de nuestros incidentes. Y en este sentido, frente al tema de requerimientos de la información, la superintendencia pasa a través de la dirección de investigaciones e investigadores
Digamos que el primer paso o la primera fase que nosotros debemos o queremos de alguna forma suplir es un requerimiento al investigado para indagar ciertos aspectos que nos va a poder dilucidar de alguna forma información y tomar una decisión. Para eso, doctora Yamile, por favor nos indicas cómo es ese procedimiento, el requerimiento y cuál es la finalidad que nosotros tenemos frente a esta actuación. Claro que sí, doctora. Durante la etapa de indagación...
El grupo de trabajo de investigaciones administrativas facultado por el artículo 19 y 21 de la ley 1581 de 2012 y el artículo 17 de la ley 1266 del 2008, según corresponda, y precisamente con lo previsto, lo regulado en el artículo 47 de la ley 1437 de 2011, ataca...
principalmente dilucidar desde el inicio qué fue lo que ocurrió y lo hace con esa herramienta que precisamente la doctora menciona y es el requerimiento de información. Su propósito es obtener los elementos de juicio necesarios para establecer los hechos que presentan
pudieron haber transgredido el régimen general de protección de datos personales. Se busca determinar las circunstancias de tiempo, modo y lugar, establecer quiénes fueron los que intervinieron en calidad de responsables o de encargados y verificar si existe realmente ese incumplimiento.
En este punto también es importante informar que el requerimiento de información no solo se hace a las sociedades, también se hace al titular del dato personal, especialmente para que amplíen sus hechos, todo lo que tengan en su poder, ya sean documentos, comunicaciones, print de pantallas o aclarar algunas fechas o esa línea de tiempo en donde ellos se sintieron trasgredidos en su derecho de avias data.
o todos los elementos probatorios que consideren pertinentes para poder corroborar lo puesto en conocimiento de la autoridad. Es importante también destacar que el requerimiento no constituye una sanción, ni implica que la superintendencia haya concluido que existe una infracción. Se trata de una actuación preliminar que permite a la autoridad recaudar información útil y necesaria para la investigación.
Una vez se contesta o se recibe la respuesta al requerimiento, el grupo de trabajo de investigación analiza, recauda, todo lo ha llegado en esa respuesta junto con todos los elementos que se encuentran dentro del expediente. En esa investigación, como lo informaba la directora, se toma la decisión o de archivar o de iniciar la actuación administrativa mediante la formulación de cargos, siempre garantizando el debido proceso.
Y en este punto también quisiera recordarles a las personas que nos oyen y es que los requerimientos tienen un término perentorio. Eso no significa entonces que si tengo 15 días lo pueda contestar a los 16, no. La autoridad es quien nos está requiriendo, por eso se debe hacer de forma oportuna, completa, real y cuando sea la sociedad es técnicamente sustentada.
Mi recomendación es que no vean el requerimiento como simplemente un oficio por contestar, sino como una solicitud de la autoridad. Muchas gracias, Yami. Y complementando tu último comentario, es una forma también de que el vigilado...
Tenga en cuenta que la superintendencia está indagando alguna situación particular dentro de su organización y es el momento de brindarle información oportuna para poder tomar una decisión, quizás no sancionatoria, pero sí por lo menos dilucidar qué es lo que ocurre frente a una denuncia de un titular, frente a una investigación de oficio, porque la dirección decide iniciarla de manera oficiosa
o frente a algún tipo de noticia que nosotros tengamos dentro de la dirección de investigaciones sobre este caso concreto. Aterrizando un poco más todo esto que estamos hablando frente a las funciones de la dirección, hemos traído tres casos muy puntuales para demostrar de alguna forma cómo actuamos multidisciplinariamente, como lo mencioné al inicio.
Y frente al inicio de cada una de ellas de carácter oficioso, de carácter a petición de parte o por denuncia y de carácter a través de un incidente de seguridad que nos provocó algún tipo de actuación administrativa.
Son tres casos que vamos a mencionar frente a la parte jurídica o el análisis jurídico que se pudo haber tomado o lo que quiso esta dirección transmitir con estas actuaciones administrativas, pero también ver un poco cómo técnicamente en estas tres investigaciones surgieron aquellas actuaciones que hemos venido comentando en el transcurso de este tiempo.
Voy a empezar con la primera investigación que se llevó a cabo, que fue la de IFX. Surge por un incidente de seguridad, el más grande en Colombia, con una afectación bastante grande a encargados del tratamiento, bueno, como encargado y responsable de IFX, como clientes, también fueron afectados muchas empresas de tipo privado y también públicas.
En este momento todavía tenemos algunos casos pendientes para resolver sobre este incidente de IFEX que tuvo una magnitud bastante grande por el número de titulares y el número de empresas afectadas. Pero esta específicamente que voy a mencionar es la orden administrativa en contra de IFEX. Esta investigación surgió por un ataque que hubo a IFEX y que nos va a comentar Germán.
Bueno, como lo mencionaba la doctora Carolina, este fue uno de los incidentes que ocurrió el 12 de septiembre de 2023 por un actor malicioso, un colectivo que se llama Random House. Ellos en 2022 habían atacado a Keralty, posteriormente atacaron a...
Y lo crítico, como lo mencionaba la doctora Carolina, de este ataque es que es quizás el más grande proveedor de tecnología y comunicaciones, servicios en la nube y todo lo que son servicios de infraestructura en la nube a muchos clientes, como lo decía la doctora, a nivel privado y a identidades de carácter público.
qué pasó o más bien desde el punto de vista técnico lo que quisimos en esa visita fue llegar e indagar más que por decirlo de algún modo coloquial caerle al caído era más bien indagar qué acciones estaban tomando desde el punto de vista técnico cómo estaban conteniendo ese incidente ya que el ataque consistió en que el actor malicioso
encriptó varias de sus máquinas virtuales de la impresora virtual ocasionando en primera instancia una indisponibilidad total de todos sus clientes como les mencionaba privados y públicos y la idea de la visita era indagar cómo estaban ellos conteniendo si sabían puntualmente hasta qué nivel había sido la afectación qué tipo de datos se habían visto afectados
Al final de este ejercicio ya con el tiempo sale un informe de visita desde el punto de vista técnico donde se hacen una serie de recomendaciones en aras de, va a llegar la redundancia, recomendarle a este caso al investigado qué puede mejorar o cómo mejorar su postura de seguridad frente a este tipo de incidentes.
Y como lo mencionaba también la doctora, a hoy aún seguimos haciendo evaluación de una serie de requerimientos que se le enviaron, no solamente a IFX, sino a esos clientes públicos y privados que de algún modo no notificaron este incidente como responsables del tratamiento y aún continuamos evaluando efectivamente.
si la actuación que ellos estuvieron en ese momento fue adecuada o no, teniendo en cuenta la afectación de los servicios que ellos tenían contratados en ese momento. En este punto quiero mencionar también que hemos tenido una capacidad jurídica muy compleja, porque es un incidente de seguridad que
en distinta medida a distintas empresas y que todavía estamos tratando de luciar en algunos eventos si hubo o no una violación a la ley de protección de datos personales, en tanto que eventualmente algunos encargados no reportaron el incidente teniendo la obligación de haberlo hecho y algunos responsables que estaban siendo clientes de IFX pues tampoco lo realizaron, entonces un tema muy complejo que todavía estamos en actuaciones y
Y sobre esto, doctora Yamile, por favor, ¿me puedes ayudar a explicar la naturaleza o la intención que tuvo esta decisión de esta orden administrativa contra IFX respecto a la relación del principio de seguridad y responsabilidad demostrada que IFX en este punto y durante toda la investigación, antes de impartir la orden, pues se pudo establecer dentro de la investigación?
Claro que sí, doctora. Bueno, lo primero es indicarles que el régimen colombiano de protección de datos personales no establece una responsabilidad objetiva por el solo hecho de que exista el incidente de seguridad. La ocurrencia de un ataque informático no significa la infracción de la ley 1581 de 2012, porque desde la autoridad reconocemos que las amenazas cibernéticas evolucionan constantemente.
que pueden afectar incluso organizaciones con alta madurez en seguridad lo que nos corresponde como autoridad es analizar si el responsable o el encargado actuó conforme ese deber de diligencia
que exige el principio de seguridad, es decir, si en su momento identificó adecuadamente los riesgos asociados al tratamiento de esos datos personales, si implementó medidas técnicas, humanas, administrativas, proporcionales al nivel del riesgo, si tenía mecanismos adecuados para prevenir, detectar, responder y especialmente mitigar ese enfoque o ese incidente.
El principio de responsabilidad demostrada cambia el enfoque del análisis. No se trata únicamente de probar si existió esa brecha de seguridad, sino de determinar si la organización pudo demostrar que tenía realmente toda la gestión efectiva del riesgo. La evidencia del cumplimiento entonces en este punto adquiere realmente una importancia fundamental.
Por ello es que desde la dirección no analizamos simplemente el evento final, analizamos el antes, el durante y el después. Las decisiones tomadas durante el incidente de seguridad, la preparación de esa respuesta y especialmente las acciones posteriores para evitar su repetición. Así es, en un incidente de seguridad la recomendación es
para todas las organizaciones y vigilados ya no estamos en la mentalidad de no voy a ser sujeto de un incidente de seguridad, no voy a ser sujeto de un atacante. Aquí ya es que puede pasar, no hay una seguridad infalible ni 100% perfecta, puede pasar un incidente de seguridad, pero lo importante en este momento para esta dirección es cómo hace para que
mitigar el impacto de ese incidente y además como demuestra ante la Autoridad de Protección de Datos toda la diligencia, cautela y cuidado que pudo haber tenido para contenerlo, para evitarlo posteriormente y pues toda la evidencia que requiere técnica y jurídica por parte de los investigados para la toma de decisiones. Este fue el primer caso que actuamos de oficio. El segundo caso es actualizado
inicia a través de una denuncia de un titular de la información, es el caso de Mercado Libre. Este caso tuvo una incidencia nacional bastante importante y también les cuento un poco internacional. Algunas autoridades administrativas se acercaron a la dirección para indagar cómo habíamos hecho este análisis frente al tema de la denuncia que se presentó por parte del titular a
al mencionar o al denunciar que estaba siendo sometido a la exigencia de un reconocimiento facial biométrico para el acceso a las aplicaciones o a la aplicación de mercado libre. Entonces, en este caso también vamos a hacer una exposición técnica y una exposición jurídica frente a la forma como esta dirección emitió esta decisión.
Angie, por favor, nos comentas cómo hicimos la parte técnica de esta investigación específicamente. Bueno, como ya comentó la doctora Carolina, este caso inicia por la denuncia de unos titulares en donde nos alertan de la obligatoriedad de la verificación facial para el inicio de sesión y la creación de nuevas cuentas en las aplicaciones de Mercado Libre.
Entonces técnicamente abordamos este caso haciendo una preservación por un lado web para verificar dicho comportamiento y por otro en la aplicación móvil también con el fin de verificar el comportamiento denunciado.
Para este ejercicio, digamos que estudiamos cuidadosamente el caso, definimos los casos de uso en los que se podían estar presentando las denuncias que habíamos recibido y de esa forma poder evaluar si efectivamente la sociedad estaba obligando al inicio de sesión y a la creación de nuevas cuentas a través de una verificación biométrica facial.
Pudimos determinar que el sitio web de Mercado Libre funciona diferente a la aplicación. En este caso en el sitio web se encuentran métodos alternos para la verificación de identidad, mientras que en la aplicación móvil sí es condicionado el uso de biometría facial.
Adicionalmente, desde la dirección realizamos una indagación en cuanto a las medidas de seguridad que implementó Mercado Libre, tanto en el sitio web como en la aplicación móvil, con el fin de garantizar la seguridad de la información que ellos tratan y pudimos verificar que estas son suficientes, teniendo en cuenta lo que mencionaba antes Yamila, la proporcionalidad del tratamiento.
Y dentro del análisis jurídico que se hace en esta investigación específica, hay unos puntos muy relevantes, importantes, que quizás hasta este momento y hasta esta investigación surgen como una discusión frente al tratamiento de datos personales a través de mecanismos biométricos y frente al consentimiento del titular. Doctora Yamile, dentro de los motivos o dentro de las consideraciones que tuvimos en esta decisión sancionatoria,
¿Cuál es consideras que fue el mensaje que esta dirección quiso emitir para el tratamiento de los datos biométricos? Sí, doctora. Bueno, el principal mensaje que quisimos emitir es que ninguna empresa puede obligar al titular a entregar sus datos biométricos para ejercer un derecho o acceder a un servicio, cuando existen otros mecanismos menos invasivos para identificar al titular.
La CIC considera que el reconocimiento facial no puede convertirse entonces en un requisito obligatorio para ingresar a cualquier plataforma. Y también dentro del fallo se determinó que el consentimiento por sí solo no basta para justificar el tratamiento de datos biométricos cuando se obtiene bajo una condición que limita el acceso a una plataforma.
El consentimiento debe ser libre y no puede estar, como se ha dicho, condicionado al uso de estas aplicaciones o páginas. Doctora, ¿consideras que con esta decisión se buscaba o se buscó en su momento tener un estándar de diligencia por parte de los responsables y encargados del tratamiento para aplicar ciertos criterios que implementan en la recolección de datos biométricos?
Sí, doctora Carolina, la decisión plantea que las plataformas no deben limitarse solo a tener su política de tratamiento de datos personales o a conservar la autorización, porque como lo conocemos, pues el papel aguanta todo. Debe entonces demostrar que realizaron un análisis previo, con necesidad la proporcionalidad y especialmente el riesgo antes de implementar tecnologías donde involucren datos biométricos.
Es una obra de bocas para nuestro siguiente panel que va a liderar el doctor Carlos frente al tema de suplantación. Y es que frente a esta investigación lo que nosotros determinamos es que no podemos tomar el tema del tratamiento de datos biométricos de manera general. Y hay que recordar que al contrario a ello, el tratamiento de datos biométricos como datos sensibles es la excepción a la ley.
Es la excepción de la 1581. Entonces, no podemos generalizar de alguna forma su tratamiento y en el momento en que lo realicemos, pues tendremos que tener unos mecanismos mucho más diligentes y de mucho más cuidado porque se trata de un dato sensible.
Para el tema de suplantación, sé que tenemos un reto muy importante con la nueva ley. Tenemos las autoridades, los vigilados, los titulares de la información, pero digamos que lo que quiero dejar con este caso, pues acá de precedente es...
El dato sensible no puede ser una prioridad para algún tipo de finalidad específica. Debemos tener en cuenta que existen otros mecanismos alternos que tienen que ser la última ratio y que si en algún momento tenemos la necesidad de usar un dato sensible de cualquier característica, pues tenemos que tomar las medidas adecuadas, tenemos que también actuar de manera transparente frente al titular, tenemos que adecuar nuestras autorizaciones que no pueden ser de cualquier tipo, sino que deben ser expresas.
Entonces, digamos que lo que dejo acá con esta investigación es que el tratamiento de datos sensibles es posible, pero hay que hacerlo de manera adecuada y conforme a la ley 1581. El otro caso que con esto finalizo es el caso que mencionó hace un momento el doctor Opegui, fue el caso de WorldCoin, un caso muy complejo de análisis técnico, un caso muy complejo de análisis jurídico,
Un caso en el que tuvimos incluso colaboración por parte de la Fiscalía en su momento. Hubo bastantes días de interpretación, bastantes días de poder entender el negocio. Y bueno, desde la parte técnica, por favor Germán, Angie, perdón, nos colaboras con la forma como lo hicimos de la parte técnica.
Bueno, quiero contextualizarlos un poco. Digamos que este caso le llamó mucho la atención a la dirección debido al gran número de personas que estaban dirigiéndose a las instalaciones de WorkCoin o a los puntos que habían destinado para la recolección de datos personales.
Y pues nos llamó también mucho la atención que les estaban ofreciendo una contraprestación, como menciona el doctor Upegui, pues de bitcoins que ellos denominaron work coin, pues a cambio, digamos, de su registro biométrico y del registro de su iris puntualmente.
Para verificar este comportamiento, desde la dirección realizamos visitas simultáneas en varios puntos de la ciudad en donde se estaba realizando este tratamiento, con el fin de poder verificar cómo se estaba realizando la recolección de esta información biométrica y adicional qué información le
aportaban al titular tanto en cuanto a la autorización del tratamiento y a qué datos adicionales tenía que aportar el titular al momento del registro y en el uso de la aplicación que ellos disponían para esto.
Adicionalmente realizamos varias preservaciones web y móvil con el fin de también poder verificar qué información estaba disponible para el titular tanto al momento de registrarse, al momento de poder verificar las medidas de seguridad que WorkCoin estaba implementando para resguardar una información tan delicada como los datos biométricos y en este caso pues el iris que es digamos que dentro de los datos biométricos un dato mucho más sensible.
pues pudimos verificar que las políticas de seguridad y de privacidad de la información no se encontraban disponibles en los lugares en los que para el titular sería más oportuno poderlas consultar, lo que dificultaba su entendimiento frente a la información que estaba entregando.
Y de este análisis técnico, porque surge de esa parte técnica que nosotros pudimos dilucidar, pues llegamos como a la parte jurídica. Doctora Yamile, dentro de la investigación o ya la sanción que impusimos en la dirección del cierre definitivo de esta operación, ¿cuáles fueron los criterios? Y además porque se trataba de una entidad extranjera, ¿cuáles fueron los criterios de esta decisión para el tema de verificar el consentimiento por parte de los titulares de la información?
Bueno, doctora, como se ha manifestado en el caso anterior, el consentimiento debe cumplir un estándar reforzado cuando hablamos de datos sensibles. No basta con que una persona acepte unas condiciones generales o le dé clic en una página o un botón de autorización. Es necesario que exista una verdadera comprensión de la finalidad del uso de su dato personal.
También que tenga claridad sobre quién es el responsable del tratamiento, cuáles son los riesgos asociados y qué derechos puede ejercer. Como lo manifestaba la ingeniera Angie, esto no se veía evidenciado en los lugares donde las personas iban a entregar su dato. El tratamiento de datos sensibles entonces exige un especial cuidado porque se trata de información vinculada estrechamente con la identificación de la identidad del titular.
Por esta razón, la autorización debe ser previa, expresa, informada y obtenida sin generar situaciones que puedan afectar la libertad de la decisión del titular. Y como lo manifestaban es que a cambio de entregar su dato sensible, le entregaban esas monedas que denominaron World Coin, lo que estaba ya desde ya afectando o viciando ese consentimiento.
En casos donde exista un incentivo económico o tecnológico para entregar información personal, la autoridad debe analizar primero si la persona tuvo realmente una alternativa real de decisión y si contó con la información suficiente para comprender las consecuencias de entregar su dato. El aprendizaje principal entonces a cada doctora es que la confianza digital se construye con transparencia.
Y aquí tuvimos también un mensaje para las organizaciones internacionales, como lo mencionaba el doctor Upey. Tenemos mucha dificultad para poder hacer un seguimiento, una vigilancia y control muy de cerca a las organizaciones que no hacen parte de Colombia de ninguna forma, ningún establecimiento, ningún tipo de notificaciones donde nosotros podamos acudir, pero les enviamos un mensaje. ¿Cuál fue ese mensaje? Bueno, primero que bienvenidos, pero es importante que cualquier organización
que trate esos datos personales, acá en Colombia debe cumplir con nuestra reglamentación. Independientemente de su tamaño, su naturaleza o su innovación tecnológica, los invitamos a cumplir con ese régimen.
La protección de datos personales tiene entonces un carácter territorial cuando se afectan los derechos de ciudadanos colombianos. Las empresas que desarrollan actividades de recolección, almacenamiento, análisis o utilización de esa información personal deben asumir sus responsabilidades claras como responsables o como encargados.
El caso de Word, entonces, demuestra que la innovación tecnológica no elimina las obligaciones jurídicas. Por el contrario, la invitación es que estas compañías, desde el diseño, implementen y garanticen todo lo relacionado con el derecho de AviazData. La autoridad, entonces, busca generar un entorno donde las empresas puedan innovar, pero bajo reglas claras. Muchas gracias.
Bueno, para concluir esta exposición por parte de esta directora, por ahora, quiero dar como unas conclusiones específicas de cómo esta gestión en estos dos años en los que he estado en este cargo, es mi percepción frente a lo que viene o los desafíos que tiene la Dirección de Investigaciones de Protección de Datos.
La autoridad de protección de datos tiene una función importantísima en varios sentidos. La primera es, frente a la velar precisamente por la ley de protección de datos personales y proteger al titular de la información, para lo cual creo que un desafío es llegar a estos titulares delincuentes.
de la mejor manera, de la mejor forma, o mejor, la información que les permita a ellos tomar decisiones conscientes, decisiones inteligentes frente al tratamiento de sus datos personales, pero también tenemos que llegar y apoyar a las organizaciones, a los responsables y encargados. En este momento tenemos muchas...
tenemos actualizaciones, tenemos muchas tecnologías emergentes en donde el negocio es ese, precisamente el dato personal, en donde las van a poder aplicar o en donde van a querer aplicar este tipo de tecnologías que en este momento hay muchas, yo tengo de alguna forma, no comprendemos en su totalidad, pero que tenemos que comprender. Para eso la dirección de investigaciones también requiere de un grupo especializado
de expertos como estamos en esta mesa.
También con otro tipo de profesiones, también con otro tipo, por ejemplo, analistas de datos, otro tipo de ingenieros con unas especializaciones un poco más robustas frente al tema tecnológico, mantener el personal que está capacitado, que además tiene toda la experiencia en todos estos años, de manejar no solamente el tema de datos personales, sino también el régimen sancionatorio del Código de Procedimiento Administrativo y Contención Administrativo, etc.
La dirección tiene una función no solamente de velar y de controlar a los vigilados, sino también de garantizar en cada una de nuestras actuaciones el debido proceso y el derecho de contradicción y defensa para los investigados. Es uno de los grandes retos que tenemos en este momento con los vigilados en la dirección de investigaciones.
Otro reto que considero importante es el acercamiento o ser pioneros también de las decisiones que tengamos a nivel sancionatorio de órdenes administrativas a nivel internacional. Ya está visto que datos personales no solamente está o aplica en las condiciones de Colombia, sino que ya está también internacionalmente ciertas organizaciones afectando el tratamiento de datos personales y que las autoridades de protección de datos estamos apoyando.
a la vista, o los tenemos más bien a la vista para poder llegar a unas conclusiones administrativas contundentes. Entonces el reto para esta dirección también es que nuestras decisiones sean tan congruentes, tan completas, tan analizadas, que seamos un referente a nivel internacional de cómo manejamos la parte sancionatoria y administrativa en Colombia.
Para mí, muchas gracias por este espacio, muchas gracias a mis compañeros y panelistas, mis queridos colaboradores y a todos los asistentes de carácter presencial y virtual, muchas gracias por su atención.
Muy bien, muchas gracias, don Claudia, por todo y por los panelistas invitados y lo interesante de esos temas que podemos encontrar en nuestras diferentes redes, por supuesto para que se queden con nosotros aquí también de manera presencial. Queremos recordarles a todos ustedes...
La certificación a este congreso se dará únicamente a las personas que asisten presencialmente. Por eso invitamos para que mañana, que tenemos una segunda jornada, las personas que están a través de YouTube aquí en Bogotá, que se puedan acercar o que estén interesadas en acercarse al Auditorio del Externo de Colombia y participar en este Congreso Internacional de Datos Personales y por supuesto tener la certificación, que nos acompañen mañana para que se puedan acercar a la auditoría.
tal efecto y poderse las entregar con el mayor gusto solamente a las personas que de manera presencial han asistido a este Congreso Internacional. Los invito a un breve receso, un descanso y ya retomamos en unos minutos con ustedes. Los invitamos igualmente a que puedan escanear el código QR que se está presentando y que se va a presentar en pantalla con algunos comentarios y unas preguntas que están allí. Así que los invitamos a escanear el código QR. Gracias.
Muy bien, vamos a inicio entonces a la segunda parte en esta jornada inicial, la primera jornada en el Congreso Internacional de Datos Personales en su décimo tercera edición. A quienes nos acompañan a través de streaming de las diferentes redes sociales y de YouTube, les damos a mí la bienvenida. Aquí retomamos y les recordamos, por supuesto, que el Congreso Internacional de Datos Personales
que la certificación para este congreso se dará exclusivamente a las personas que nos acompañan presencialmente en el Auditorio del Externado. Así que la invitación está hecha para que nos acompañen mañana también, desde las 8 de la mañana, y obtener la certificación. Asimismo, más adelante tendremos un código QR para que ustedes lo puedan escanear y nos den sus apreciaciones y los comentarios al respecto.
Muy bien, en esta jornada terminamos con un panel espectacular en que se hablaban de diferentes temas proporcionales a la información de los datos personales. Pero qué mejor que continuar con un experto y una de las personas más queridas también en la Superintendencia de Industria y Comercio. Continuamos con esta jornada. En esta, la Superintendencia de Industria y Comercio no sólo tiene la difícil tarea de investigar a nivel técnico y jurídico cuando se vulneran las disposiciones de la Ley 1581 de 2012,
sino que también tiene a su cargo la protección del derecho fundamental del habeas data. Para eso, la dirección de habeas data actúa de manera muy similar a un juez constitucional y ordena la actualización, supresión, modificación o acceso a la información personal. Es fundamental reflexionar sobre esta función, sobre todo de cara al fenómeno de la suplantación.
Me permito presentarles al doctor Carlos Salazar, quien moderará este espacio que se titula Suplantación de Identidad, Perspectivas y Nuevos Desafíos. Doctor Carlos, qué gusto tenerlo en este recinto. Adelante, por favor. Bueno, muy buenos días para todos. Primero, honradísimo de estar en el 13º Congreso de Protección de Datos, ahora que estamos en el piso 13. El 13 es el número de la suerte para la Delegatura para la Protección de Datos Personales.
y pensando en el primer congreso que hicimos en Santa Marta, en donde algunos de nuestros compañeros aún siguen. Pues bienvenidos todos, concretamos este panel con el delegado para hablar de suplantación de identidad y creo que traje a los grandes expertos y los que van a ser los sujetos obligados, pero los más importantes en materia de suplantación de identidad. Tengo un panel además de expertos,
Estoy honradísimo, vean el poder femenino, me parece que está representado por ellas aquí. Entonces, en este paletaje a los implicados en aplicar la ley de suplantación de identidad,
Entonces trajimos, en enero de este año hicimos también esta misma mesa dirigida al ciudadano para que el ciudadano entendiera qué hacer cuando hay una suplantación de identidad. En esta mesa vamos a ver los retos y oportunidades que trae esta nueva ley de suplantación de identidad porque en enero que se hizo ese panel aún no se había expedido la ley de 2573. En esa oportunidad trajimos a Atacrédito y trajimos a TransUnion,
y traemos entonces a la directora jurídica de TransUnion, a la gerente jurídica de TransUnion, que nos acompañará en nombre de los operadores de información. Nos vuelve a acompañar hoy la doctora Viviana Jiménez, la directora de usuarios, de protección de usuarios, no protección de usuarios, sino de clientes de Claro, uno de los grandes telcos del país.
Nuestra invitada de RappiCrate en representación de las fintechs. Se me olvidan los nombres porque a la edad ya se me olvidan hasta los nombres de las personas. Tengo que adquirir el derecho de haber dado. Entonces, me perdonarán por eso. Vamos entonces a realizar este panel y voy a contextualizar un poco de lo que vamos a hablar, que es de la suplantación de identidad.
Y para contextualizar, para ponernos en tono con la reunión, lo primero que tengo que contarles, dándoles un dato personal posiblemente sensible, es que el fin de semana me suplantaron. Y entonces, ya con unas transacciones que hacía, mientras compraba el pan, veía cómo mi cuenta de ahorros iba disminuyendo de manera progresiva por una serie de...
servicios de plataformas de juegos que nunca he utilizado en el exterior. Muy bien.
Esto para concluir que el fenómeno de la suplantación nos puede ocurrir a cualquiera de los que estamos aquí, a todos. Nadie está exento de la suplantación de identidad. El volumen de suplantación, de quejas de suplantación de identidad ha aumentado. Las técnicas de suplantación también se han refinado. Y entonces precisamente esta ley que entra a regir a partir de noviembre de 2019,
pues le da una serie de herramientas al ciudadano para protegerse frente a la suplantación de identidad. Y en este contexto entonces vamos a mirar un poco las cifras, inclusive para revisar las cifras desde la dirección de las datas que tiene esa función de impartir órdenes, las cifras que se manejan. Y este contexto lo doy casi en todas mis presentaciones en materia del régimen general de protección de datos en Colombia.
Como nuestro delegado les informó, el año pasado recibimos 75 mil quejas o denuncias asociadas a la AVEASDATA, a diversas situaciones de AVEASDATA, pero de esas 75 mil quejas, aproximadamente el 85% están asociadas a la AVEASDATA financiera, no al régimen general. Entonces, el ciudadano, el común...
vive la violación de sus datos personales es en el marco del AVEAS Data Financiero, en lo que tiene que ver con los reportes asistentes a centrales de riesgo. Entonces, eso es muy disidente en el marco del régimen de protección de datos colombiano. Por otro lado,
Examinando las cifras, tenemos un experto en cifras que conocemos desde hace años y que me ha acompañado durante casi toda mi vida académica y digamos como funcionario en la entidad. Me entregó los datos de suplantaciones de identidad entre los años 2020 a mayo de este año. ¿Cuántas quejas se han presentado en la superintendencia?
En total, no es de suplantación de identidad, 261 mil quejas se han presentado, se han radicado. De esas, 40 mil quejas o más son de suplantación de identidad. Es decir, que el 15% del trabajo que realizamos en la superintendencia está asociado a la violación de las normas y a la viracidad de la información en materia de suplantación de identidad.
De hecho, en el AVEAS Data Financiero, las cifras nos muestran que la mayor violación en materia de AVEAS Data Financiero, de reportes de entradas de riesgo, es por el principio de gracia de la información. Una persona que ha sido reportada a pesar de ser suplantada, que ha pagado su obligación a pesar de haber pagado su obligación, aún sigue reportada, etcétera, etcétera. Pero digamos que encontramos que este tipo de situación está asociada más a suplantación de identidad.
De hecho, echando memoria, yo soy como la memoria visible de la actividad, me preguntan...
Antes de la pandemia, antes que ocurriera la pandemia, recibimos un oficio de la Fiscalía, esto antes de la pandemia, en la que nos reportaban un aumento en suplantación de identidad de aproximadamente el 142%, pero ocurre la pandemia, vienen las nuevas tecnologías, se acrecienta la inteligencia artificial, hay nuevas metodologías, entonces aumenta el número de suplantación de identidad.
Entonces, eso hace que se expida una ley para proteger a los ciudadanos de suplantación de identidad, ley que, entre otras, empezó, cuyo proyecto se presentó en el 2023, pero que vino a ser, digamos, sancionada solo hasta 19 de mayo de este año, la 2573.
Voy a dar un contexto de lo que establece la ley en términos muy generales. La idea de este panel tampoco es explicarle la ley 2573, sino contextualizarlos frente a esta nueva ley. Y esta nueva ley, en principio, digamos que contempla dos aspectos muy importantes. Uno, lo que tiene que ver con las acciones o los derechos que tiene el suplantado frente a los reportes ante las centrales de riesgo.
Respecto a este punto, la ley sólo establece un artículo, ¿qué hace? Ya relacionó a tu artículo, ¿qué hace?
que había sido establecido en la Ley 2153, la conocía Ley de Borrón y Cuenta Nueva. Es decir, que desde hace cinco años, ya en Colombia, el ciudadano tenía mecanismos para poder adelantar acciones cuando había suplantación de identidad. Y aquí es muy importante recordarlo, porque desde la expedición de la 2153, que modifica la 1263, se estableció la posibilidad de que cualquier ciudadano presentara una reclamación
cuando fuera objeto de una suplantación de identidad y con solo la solicitud tenía que modificarse el reporte e incluirse la leyenda de víctima de falsedad personal. Eso ya lo establecía la ley de Borrón y Cuentanueva.
Y además, en esa misma ley se establecía o se determinaba lo que tiene que ver con el silencio, en caso que la fuente de información no atendiera la petición dentro de los 15 días. Pero aquí hay un aspecto muy importante, yo siempre hago mención a este aspecto en todos estos conversatorios, que se incluyó en la ley 1266, al modificarse,
que lo trabajamos acá con el doctor Alejano, y es que en la ley 263, a partir de la ley de Borrón y Cuentanoa, se introdujo en el ADAS data financiero el principio de responsabilidad demostrada como un principio de orden legal,
Es decir, que desde hace cinco años, las entidades, las fuentes y usuarios de información tenían que implementar las políticas efectivas, útiles y demostrables, sobre todo, y así se hace énfasis en la 1266, en lo que tenía que ver con veracidad. O sea, que desde antes, ya la norma estaba previendo que las fuentes y los usuarios de información tenían que implementar una serie de acciones.
Pero eso se concreta entonces ahora con la expedición de esta ley de suplantación de identidad. Entonces ahí en lo que tiene que ver con reportes no hay modificaciones esenciales, salvo que establece que cuando una persona es suplantada el término para contestarle, para responder a esas solicitudes de 10 días hábiles, ¿cierto?,
Atendiendo a que la ley 1267 había determinado un término de 15 días para atender las solicitudes, aquí hay un término específico para este tipo de casos que es de 10 días hábiles.
Y la otra norma que más que modificó, adicionó, señala que para los usuarios de información, establece que aquella leyenda de víctima de falsedad personal no puede ser tomada por un usuario de información como una información negativa.
Eso quiere decir que si yo voy a solicitar una obligación y ahí está la leyenda de víctima de suplantación de identidad de falsedad personal, no por eso puedo negarle el crédito. No puedo empezar como pensando mal de si este está suplantado, entonces voy a tener más riesgo. Entonces lo que exige esta nueva norma es que no se tome como un dato negativo la leyenda de víctima de suplantación de identidad
y por lo tanto habrá que implementar otra serie de acciones para establecer si se otorga o no el crédito. Cosa complicadísima, porque el usuario de información muchas veces toma simplemente decisiones con la información que tiene la historia crediticia. Pero bueno, vamos a ver cómo funciona. Pero digamos que la gran modificación que trajo esta nueva ley tiene que ver ya no con el reporting, sino con la cobranza judicial y prejudicial judicial.
en los casos en que una persona presente su plantación de identidad. En esos casos, frente a la cobranza judicial y extrajudicial, esta ley establece un mecanismo para que el ciudadano, con la presentación de su solicitud, en donde informe que hay su plantación de identidad, con esa solicitud, no sólo se le modifique su reporte, sino que se suspenda
La cobranza judicial o prejudicial hasta que la fiscalía, cosa compleja, decida si se produjo el delito o no de falsedad personal. Bajo ese esquema pensaríamos entonces que se abra una posibilidad para que cualquier deudor busque este atajo
para no pagar su obligación, señalando que ha sido suplantado. Pero la norma es muy exigente y eso es donde tenemos que dejar claridad, porque no solo establece obligaciones para las fuentes y los usuarios, sino también para el ciudadano que ha sido suplantado. No hablo del titular, sino del suplantado. ¿Qué mecanismo o qué obligaciones tiene el suplantado? Una vez que presente la solicitud de suplantación de identidad, debe acompañar con esa solicitud la denuncia ante la fiscalía.
Y no solo la denuncia a la fiscalía, tiene que aportar todas las pruebas que le permitan a la fuente verificar si la suplantación se produjo. Y va más allá la norma, porque dice no basta la denuncia a la fiscalía, no basta que aporte pruebas, sino que la fuente puede llamar al ciudadano para acotejar o para implementar un mecanismo de verificación de identidad. Y si el ciudadano no atiende algunos de estos requisitos,
pues no procede la suspensión del cobro judicial o prejudicial.
Esto tiene mucho de ancho y de largo. Tenemos que empezar a verificar si hay lugar, por ejemplo, a establecer instrucciones desde la Superintendencia de Industria y Comercio, si tenemos que implementar decretos reglamentarios para llenar posibles vacíos de la ley. Pero está esto todo por construirse porque, como ustedes, los que no lo saben, esta ley empieza a regir en noviembre porque desde mayo hasta noviembre
La ley estableció que la superintendencia de Industria y Comercio, la superintendencia de Financiero y el Ministerio de TIC tienen que impartir instrucciones respecto a los protocolos de identidad de los ciudadanos. Consideramos frente a esa instrucción que los llamados a trabajar en la implementación o la documentación de estos protocolos no solo somos las entidades públicas, sino ustedes que están en el día a día y conocen de estos protocolos.
Entonces hasta aquí como el contexto, ahora sí la verdad nuestro panel. Entonces voy a pasar entonces al... Entonces el panel lo vamos a dividir en dos aspectos, el primero va a ser qué acciones, aquí está un operador de información y unas fuentes y usuarios de información tienen ese error. Entonces la primera pregunta va a ser, antes de la entrada en vigencia de esta ley,
y pensando en la responsabilidad demostrada, qué acciones había tomado cada una de las fuentes, o más bien hablando como usuarios de información, para implementar estrategias de validación o identificación de los ciudadanos. No nos tienen que decir específicamente las técnicas, porque eso sería revelar de pronto secretos, sino más las estrategias que están utilizando, porque cuando hay suplantación de identidad, pues los afectados
No son solo los ciudadanos, sino también las empresas. Como aquí tenemos un operador, vamos a empezar por un operador, para que nos cuente el operador. Los operadores son expertos en riesgos y ayudan a las fuentes a tomar decisiones de riesgo. Entonces, desde la perspectiva, desde el punto de vista de un operador, ¿cómo has visto la evolución de las fuentes de información, los usuarios de información más bien, frente a la validación de la identidad? Juliet Flores.
Gracias, doctor Salazar, y muchas gracias por la invitación. También muy feliz de estar en mi casa de estudios y hablando de este tema tan importante como son los datos personales y ahora la suplantación. Desde TransUnion llevamos muchos años trabajando en estudiar el fraude, en entender cuáles son las reales necesidades frente al fraude por parte de todas las entidades, de todas las naturalezas, tamaños,
pues para poder proveer soluciones que atiendan esas necesidades. Sumadas a las estadísticas que el doctor Salazar nos comentaba, yo quisiera denotar que en los estudios que ha realizado TransUnion hemos encontrado que el 10% de las transacciones digitales en Colombia durante el 2005, 2025 perdón, tuvieron una sospecha de fraude y también
Creo que aquí la ley hizo un trabajo maravilloso, creo que lo estábamos necesitando en cuanto a la suplantación, porque como lo dice el doctor Salazar, nadie está exento de ser suplantado, pero la ley no cubre todos los tipos de suplantación.
En realidad nosotros estamos viendo que existe suplantación desde la estafa y la solicitud de dinero, desde la apropiación de cuentas, desde el robo de identidad, desde el abuso de promociones y esto pues sin hablar de la identidad sintética y el fraude a través de la identidad sintética y por qué no decirlo, es del fraude desde la primera persona. Soy yo, pero luego digo no ser yo, para de alguna manera un poco burlar la adquisición de esa obligación. Entonces,
Entonces, con esta visión holística del fraude, desde TransUnion hemos hecho algunas aproximaciones y hemos trabajado muy fuerte en una evolución de cómo ver el fraude y no verlo o en la necesidad de las fuentes, de las entidades, no desde cómo autentico, antitransmitente,
en un paso específico dentro del ciclo de vida, digamos, de ese titular, sino en cómo garantizar la confianza en la identidad de ese titular durante todo el ciclo de vida del dato de ese titular en todas las interacciones. El fraude no solamente ocurre
Cuando se apertura una obligación en nombre mío. El fraude empieza desde que se roba una identidad, desde que se hace una apropiación de una cuenta, desde que se hace una portabilidad de una línea telefónica y a partir de ahí se empiezan a extraer datos o a tener posesión de ciertos datos para realizar el fraude. Entonces, no se debe ver el fraude y el deber de autenticar en un solo punto de esa interacción, sino en todo el ciclo.
Y adicionalmente quiero destacar que en TransUnion creemos firmemente que ya no estamos en la era de validar a partir de un dato, a partir de si este documento es o no válido, a partir de una contraseña o un código OTP. Es importantísimo y es clave evolucionar hacia el análisis de un conjunto de señales que nos permiten identificar a ese titular y
además, porque creo que es el reto de las entidades, y es que se genere la menor fricción posible, porque si no, nos demoramos en un proceso de autenticación tres días y pues estoy perdiendo mi cliente, ¿verdad? Entonces, son intereses que tenemos que sopesar para garantizar una buena autenticación, digamos una correcta prevención del fraude, pero pues también ser exitoso en mi negocio y en el servicio que estoy prestando. Para eso en TransUnion hemos trabajado, eh,
enfocados en ver el dato, como les digo, de una manera más holística y sobre todo con ese análisis comportamental que viene detrás del dato. No solamente validar si esta sí es la cédula y confrontarlo contra la fuente oficial,
validar si este sí es el teléfono, sino en hacer una analítica y un conocimiento profundo de esos datos y el comportamiento del titular a través de esos datos. Por ejemplo, nosotros estudiamos y analizamos esa relación histórica del comportamiento de un titular con un correo electrónico. Si es un correo electrónico que se creó apenas hace dos meses o si es un correo electrónico que realmente viene utilizando el titular desde hace varios años y es el que utiliza en la mayoría de sus interacciones con diferentes fuentes.
La verificación del dispositivo, el iPad, el celular, el teléfono, el computador que se está usando para realizar ese proceso de interacción, también tiene información muy importante que nos permite conocer a ese titular en ese contexto. El análisis comportamental, el contexto de esa transacción también nos dice mucho. Entonces, al...
al reunir y al unir todas estas piezas del rompecabezas de una manera analítica, comportamental, nos permite tener unas soluciones más robustas y que realmente nos contribuyen muy efectivamente en la prevención del fraude.
Aquí quiero decir, doctor, que esta ley 2573 también pone una obligación muy importante en cabeza de las entidades y es relacionada a la trazabilidad y es que estas herramientas que se utilicen pues tengan la capacidad de demostrar esa debida diligencia en ese proceso de responsabilidad demostrada de poder ayudar
de haber usado herramientas lo suficientemente efectivas y razonables dependiendo del caso de uso para haber autenticado al titular. Entonces, aquí también viene a ser un factor de muy, muy, muy alta relevancia la
la herramienta que uso, el proveedor que uso y la evidencia que me puede entregar para soportar esa transacción y pues ya lo veremos más adelante en ese proceso de investigación penal y de juicio penal, pues que se puedan acreditar correctamente todos esos procesos de autenticación. Entonces yo lo reduciría a una palabra que es la confianza, la confianza en los datos, los datos que están siendo objeto de
de esa validación, las fuentes contra las que yo estoy pudiendo validar la información, confianza en la identidad del titular y también la confianza en los proveedores de servicios de este tipo de herramientas. Muchas gracias, doctora. Ahora desde la perspectiva de los usuarios y las fuentes de telcos, entonces nos acompaña la doctora Viviana de Claro.
Y nos va a contar entonces, como antes de que se expida esta ley, qué estrategias han utilizado para validar la identidad de las personas y reducir los riesgos en suplantación de identidad. Bueno, buenas tardes aquí a todos. Es un placer poder compartir en este foro tan importante y respecto a un tema que reporta tal relevancia como es la suplantación. En Claro se han venido implementando múltiples mecanismos de validación de identidad.
Entre ellos contamos dependiendo el canal de venta, por ejemplo con la biometría facial o la biometría dactilar. Aquí es importante recalcar cuál es el canal de venta por donde se está generando la adquisición de un producto o de un servicio, porque no es lo mismo...
generar una suscripción de un contrato en un punto físico en donde el método de la validación de identidad es una biometría dactilar a generar la adquisición de un producto a través de un canal digital en donde utilizamos otro tipo de métodos de validación de identidad como por ejemplo el OTP de verificación o la biometría facial.
Aquí la doctora Julieta ha tocado un tema que reporta una gran importancia y relevancia en la actualidad con respecto a los métodos de validación de identidad y consiste en cómo nos acompañamos o cómo complementamos estos mecanismos con otras herramientas que a la luz de las nuevas tecnologías
nos permiten fortalecer estos mecanismos. Estamos hoy hablando específicamente del tema de la analítica de datos o el tema del perfilamiento de los datos del cliente. Tenemos casos, por ejemplo, donde llega un cliente a un punto físico y nos dice, mire, quiero un iPhone con estas características y cuando vamos a generar la venta, el señor puede cumplir con los requisitos
requisitos, pero al momento de empezar a analizar qué tipo de comportamientos tiene este cliente, identificamos que el cliente recibe estado misilado en Bogotá, recibe su factura en Bogotá, pero están solicitando que el equipo sea enviado a Cartagena o sea enviado al CESAP. Entonces, este tipo de situaciones inmediatamente reportan alarmas
que debemos levantar en el sistema para evitar que en ese momento se pueda generar la suplantación de la identidad de un cliente, porque aquí estamos no solo hablando de servicios, de suscripción, de telefonía móvil, de telefonía fija, sino que también nos encontramos frente a otros escenarios que son muy
más gravosos para los clientes como por ejemplo cuando suplantan la identidad de un cliente para adquirir un equipo celular o un equipo de tecnología entonces aquí ya no estamos hablando de deudas de 100 mil pesos ya estamos hablando de deudas donde el cliente nos presenta una denuncia absolutamente angustiado porque está presentando una deuda con el operador que asciende a los 3 o 4 millones de pesos
Entonces, precisamente, Claro se ha enfocado en fortalecer sus mecanismos de validación de identidad para que de manera conjunta con esa analítica y con estos métodos como los que les acabamos de describir, una validación dactilar en donde directamente confrontamos la información de ese cliente de su firma y su huella contra la Registraduría Nacional.
o una biometría facial, en donde también tenemos la oportunidad de validar cuál es la información del cliente. Aquí cobra especial relevancia un tema que tocó la doctora Carolina en el foro anterior, y es todo lo relacionado con la autorización para el tratamiento de los datos personales. Es importantísimo que cuando vayamos se utilicen estos métodos de validación de identidad,
siempre obtengamos una autorización del cliente en donde se explique cuál es el método de validación de identidad que se va a utilizar y que el usuario de manera previa, expresa y voluntaria nos diga, sí, estoy de acuerdo en que usted me aplique este método de validación. No se trata de, como por ejemplo en otros eventos, en otros casos lo hemos visto, que no cumplimos
¿Qué es lo que se está haciendo en el sector de la salud?
Es directora, vicepresidente jurídica de RapidCrate, una fintech que va a ser uno de los, digamos, sujetos obligados, importantes frente a la aplicación de esta ley de suplantación de identidad. Cuéntanos desde ese aspecto de la fintech que han hecho antes que ingrese, que entre en vigencia la ley.
Bueno, muy buenos días para todos. Muchas gracias por la invitación. Un placer que RapidCredit pueda ser parte de este panel. Y me parece súper interesante, como un paréntesis, que acá estemos presentes, Telco y las fuentes de información, junto con el sector fintech, porque creo que somos los principales involucrados en definir esos siguientes pasos para protegernos, pues, como esta conducta de suplantación de identidad.
Para responder la pregunta del doctor, voy a ser muy concisa, primero porque el proceso de validación de identidad en una fintech que hace crédito 100% digital, pues es bastante relevante, tenemos información innovadora, etc., pero hace parte de nuestra propuesta de valor y secreto. Pero sí, puedo decir que
Nosotros con esta ley, gratamente, ya estamos súper preparados. ¿Por qué? Porque las obligaciones que ella trae, nosotros ya las venimos aplicando. Entonces nosotros ya tenemos la marca interna de víctima de fraude, nosotros ya hacemos la suspensión de cobro desde hace muchos años, los clientes de nosotros son hiper vulnerables, entonces tratamos como de darles toda la protección que esté a nuestro alcance, pero
Y por eso hemos tomado esas medidas para que la suplantación no sea algo que el cliente tenga que sufrir y que nosotros sigamos invirtiendo recursos en una cobranza que no procede. Bueno, entonces, para el punto respecto a qué hacemos para validar la identidad, nosotros lo que hacemos es crear una huella digital del cliente. Nosotros lo que hacemos es acudir a todas las fuentes de información posibles que tiene esa persona para validar.
al final determinar con confianza si esa persona sí es quien dice ser. Entonces validamos, vamos a las diferentes fuentes, TransUnion es uno de nuestros proveedores, también las empresas de telecomunicaciones son uno de nuestros aliados para poder verificar ese dispositivo es o no es, esa línea es nueva o es antigua, esa cuenta bancaria que me dijo la acabo de abrir o ya la tenía hace años, el correo electrónico, la IP, todo.
Todo esto lo hacemos como una primera línea de defensa y a partir de ahí seguimos el camino de la validación utilizando algoritmos como lo venía hablando Viviana y utilizando mucha analítica de data, que es lo mismo que utilizamos cuando el cliente viene a decirnos me suplantaron,
Nos llega solo una denuncia y nosotros internamente ¿qué hacemos? Pues tenemos que validar si es cierto o no, porque ya hacemos la suspensión del cobro, etc. Entonces, mediante analítica de data, hacemos esas validaciones que les acabo de mencionar y logramos identificar nosotros por nuestros propios medios que en efecto hubo una...
violación de los estándares de seguridad y que en efecto esa persona había sido suplantada. Entonces, pues nada, creo que la ley nos trae una base que ya desde el sector fintech veníamos ejecutando, veníamos conociendo. Ahorita hablando con Viviana me dice que no todo el mundo suspende el cobro, para que sepan que en Rapid Credit sí, pero...
pero ya nos marca la cancha, nos da unos estándares mínimos que todos tenemos que seguir y es como ya una forma equitativa de movernos en términos de esa seguridad que le debemos brindar al usuario, al consumidor al momento de adquirir nuestros servicios.
Perfecto, muchas gracias Stephanie. Entonces, nuestra segunda parte es ya lo que va a pasar una vez entre en vigencia nuestra ley para proteger al ciudadano de explantación de identidad. Entonces, queremos ver desde la perspectiva de un operador y de fuentes usuarios, qué retos consideras que son importantes para la entrada en vigencia de esta ley y la implementación de esta ley. Empezamos entonces por TransUnion. Gracias doctora.
Pues yo quisiera empezar doctor por hacer una aclaración que ha generado muchas dudas y es ¿quiénes son las entidades obligadas? En la misma ley queda claro que son las entidades financieras, las empresas de telecomunicaciones, pero en general, en el literal C, si no estoy mal, pues es prácticamente cualquier entidad que pueda prestar un servicio. Entonces esto amplía…
el espectro de las entidades obligadas y esto termina siendo vinculante para cooperativas, fondos de empleados, entidades de sector retail, cualquier tipo de entidad que pueda, digamos, tenga la capacidad de generar una obligación dineraria en, digamos, el nombre de un titular. Y también aclarar que, como usted bien lo decía, doctor Salazar, y es que
a lo que atañe a esta interacción operador-fuente, pues no es algo nuevo, es algo que ya veníamos trabajando, ya veníamos implementando desde la ley 2157, conocida como la ley de borrón y cuenta nueva, ya llevamos algo más o aproximadamente cinco años trabajándolo, entonces, bueno,
Nos llegan muchas preguntas de nuestros clientes de, bueno, ¿y ahora qué tenemos que hacer? ¿Qué desarrollo tengo que implementar? ¿Cómo me tengo que preparar para poder hacer esas marcaciones? Nuestra respuesta es, tranquilos, ya ustedes también lo vienen haciendo. Es más un proceso de verificación que lo estemos haciendo correctamente, que esté funcionando bien, digamos, este proceso de conexión, pero ya las marcaciones de víctima de falsedad personal vienen ocurriendo.
Como usted también lo mencionó, doctor, los ajustes de la ley respecto a este proceso son muy puntuales respecto al término de los 10 días que ahora son hábiles, que se aclara que son hábiles. El efecto de la marcación, pues que ya no tiene, pues se aclara que no tiene un efecto negativo, sino que, y me parece muy importante este punto, y es que genera ese efecto de alertamiento y que la entidad usuaria de información cuando consulta un titular y ve que en ese historial de crédito hay una obligación marcada con víctima de falsedad personal, pues,
tiene ahora una obligación mayúscula, una obligación de validar esa identidad de una manera mucho más ácida, pudiéramos llamar. Y, pues, aparte del deber de las entidades también de presentar la denuncia. Entonces, si hablamos respecto de qué consejos le daría yo a una entidad en cómo enfocarse para garantizar el cumplimiento de esta ley, primero, pues,
ese proceso operativo que creo que, digamos, ya lo tenemos chequeado. Hoy en día ya tenemos alrededor de 300 mil obligaciones marcadas en nuestra base de datos con esta leyenda, con esta marcación de víctima de falsedad personal. O sea, es algo que ya tenemos de alguna manera un poquito chuleado, ¿verdad? Pero
¿Hacia dónde deberían centrarse? Entendemos primero en la escogencia muy, muy crítica de las soluciones, de las herramientas que van a utilizar para la autenticación. Y viendo que no solamente se está posicionando
previniendo el fraude y yo me estoy dotando de mejores herramientas o de una mejor prueba en un proceso judicial. Aquí el propósito debe ser realmente bloquear el fraude, prevenirlo. No hay una herramienta 100% infalible, pero todos estamos jugando a apostarle a esa mayor predictibilidad en, digamos, cuando hay un verdadero riesgo de fraude. Esas herramientas
pues tienen que contribuirle a las entidades, pues primero que entreguen esa evidencia, segundo que tengan este carácter de ser fácilmente integrables a sus procesos y que se adecúen al nivel de riesgo de cada una de las etapas del proceso. Adicionalmente también diría yo que dada esta...
en creación porque no lo hemos mencionado pero esta ley trae algo que es la primera vez que lo mencionan en este mundo de datos personales y es el principio de carga dinámica de la prueba entonces esto como lo leemos esto realmente se convierte en una en un traslado de la titularidad del fraude del riesgo de fraude hacia las entidades o sea el riesgo del fraude ahora es
El propietario tiene una tarjeta de propiedad y es la entidad. Y ese riesgo se ve en diferentes frentes. En el frente operativo, porque ahora inmediatamente reciben la petición, pues tienen que garantizar el cumplimiento de estos términos, correr traslado de la marcación y demás. Pero ahora también un riesgo legal aumentado, diría yo, o…
como operativo legal y es también la denuncia, el proceso que se va a surtir ante la fiscalía y luego juez penal, el riesgo también probatorio, como ya lo mencionábamos, de garantizar que esa herramienta que utilicé fue la suficiente y la razonable para ese caso de uso y el riesgo económico, que yo creo que es lo más importante de esta ley y es que se le está trasladando el riesgo económico de ese fraude
100% a la entidad. No solamente vería yo suspendida la expectativa de cobro hasta que se termine el proceso judicial, porque todos conocemos nuestro aparato judicial, las demoras que esto puede tener, casi que termina siendo en una anulación de esa expectativa de cobro. Entonces, por eso las herramientas que se escojan tienen que ser efectivamente
no para estar mejor preparado, para yo estar mejor preparada para la foto en cómo demuestro qué herramienta utilicé, sino en garantizar que efectivamente ese fraude pues tenga una menor probabilidad de ocurrencia. Y por otro lado, ya que usted lo ha mencionado también con relación al silencio positivo, creo que es importantísimo, es un flagelo que también ustedes viven, por lo que nos comentaba también el doctor Upegui con todas las cifras en la
el personal reducido que todos tenemos pues un capacity digamos muy limitado pero tenemos que robustecer nuestros procesos operativos para asegurarnos de responderle a nuestros a los titulares en tiempo oportunamente de fondo nosotros en TransUnion tenemos un ya un proceso muy maduro de interacción entre fuente entre operador y las entidades para poder surtir este claro es nuestro uno de nuestros eh eh
mejores aliados en estos procesos de...
correr traslado de la solicitud que yo se entregue la información para responderle a la fuente porque hay un dolor que creo que todos estamos padeciendo y es tener derecho a petición, tutela el tiempo y si ustedes son también entidad pública entonces también el proceso disciplinario porque no se está contestando entonces creo que si atacamos el problema desde la raíz podemos contestar a tiempo de fondo ahí estaríamos también dando un paso muy importante hacia adelante
Y por último quisiera destacar, doctor, que nosotros también vemos esta ley de suplantación o queremos que se lleve el mensaje que esta ley de suplantación no va por un camino y el régimen general de protección de datos va por el otro. Van realmente
Realmente de la mano, el uno no convive sin el otro. No son objetivos contrapuestos, no queremos también desmitificar o contradecir ese paradigma de que a más controles hay menos privacidad, estamos convencidos de que no es así, se pueden hacer las cosas bien.
Pero tenemos que tener como nuestro faro los principios generales de protección de datos, como decía el doctor Peggy, en este caso del ICTEX, cuando se empieza a acotar un poco la aplicación del silencio positivo, pues por garantizar ese principio de veracidad y todos los intereses contrapuestos que hay en la información que se aloja en una base de datos de un operador, el
el derecho de los usuarios de acceder a una información veraz, clara, pues siempre tenemos que tener como faro el cumplimiento del régimen general de protección de datos y de los principios. Hay muchos vacíos, estamos aquí más que dispuestos a trabajar con la superintendencia, participar activamente, contribuir con nuestra experiencia en todo este trabajo que hemos venido desarrollando sobre fraude y en cómo estamos entendiendo la necesidad de autenticación, pero
Partiendo de, hay una base y ya la tenemos en los principios y en el régimen general de protección de datos y creo que conjuntamente con las entidades podemos trabajar en algo que haga sentido y que también garantice ese justo balance de todos los intereses. Gracias, gracias. Como estamos de tiempo, jefe. Bien, bien. Entonces, doctora Viviana, los retos…
para el cumplimiento de la implementación de esta ley y proteger en últimas a los ciudadanos? Bueno, yo me voy a enfocar en cuatro retos que es lo que evidenciamos y consideramos que es importantísimo que nos enfoquemos en esto. Aquí el gran desafío, más allá de la digitalización de la seguridad para los métodos de validación de identidad, es anticiparnos. Es de manera previa
poder conocer los riesgos que en este momento nos están trayendo las nuevas tecnologías. ¿Qué es lo que sucede? Los métodos de suplantación están avanzando al mismo ritmo que las nuevas tecnologías. ¿Y esto qué conlleva? Que los controles que se generen o que se implementen al interior de las diferentes organizaciones, la capacidad de incorporar herramientas,
para que de manera previa podamos identificar los riesgos que nos traen tecnologías y herramientas como la inteligencia artificial, el deepfake o la reingeniería social, que son fenómenos que los tenemos todos los días. Todos los días alguien nos dice, oiga, recibí un mensaje de texto en donde me están diciendo que entra un link y entregue mis datos personales.
Y desafortunadamente, pues muchos conocemos la norma, sabemos que esto es un riesgo, pero muchas otras personas desconocen ese tipo de situaciones, ingenuamente entregan sus datos y son víctimas de diferentes temas de suplantación. Entonces, de ahí la importancia de que vayamos a la vanguardia
de todos estos cambios que estamos teniendo a nivel tecnológico y también pongamos esa tecnología a que nos acompañe en los procesos, a que nos permita identificar cuál es la mejor forma para adelantarnos al fraude y poder evitar este tipo de situaciones. Otro de los grandes retos que nos trae la salida en vigencia de la 2573 es
es que fomentar la denuncia responsable por parte de los ciudadanos. Si bien es cierto, estamos buscando proteger al ciudadano en los eventos en que realmente ha sido víctima de suplantación, también es importante que
que el sistema pueda seguir generando confianza y que no vayamos a tener una cantidad de denuncias en donde al final del ejercicio la fiscalía, quien es la que entra aquí en el último escalón de la cadena a resolver el caso, nos diga no, aquí no procedía la suplantación, porque precisamente lo que buscamos es
es preservar la confianza en el sistema porque el sistema está empoderando al cliente está diciéndole yo creo en lo que usted me está diciendo y lo protejo y en virtud de esa protección lo que va a hacer es que usted me va a formular una denuncia con la reclamación y automáticamente usted ya va a tener una suspensión de cobro una suspensión de servicio una suspensión de la gestión de cobranza
Una anotación en el sistema personal del cliente de centrales de riesgo donde dice que es víctima de suplantación y como bien lo indicaba aquí el doctor, sin ningún efecto, sin ningún reporte financiero, pero también es hacer un uso adecuado por parte de los ciudadanos de esta norma.
También consideramos de gran importancia que la superintendencia nos acompañe con una circular donde definamos, o se defina de la mejor forma, cuáles son las reglas claras para la aplicación de la ley, porque evidentemente consideramos que hay puntos que deben ser aclarados como lo referente a cómo se realizará el manejo de los recursos de reposición en subsidio de apelación. Y por último, pues,
se requiere que con la implementación de la ley al interior de las empresas, no solo telcos, como bien lo mencionaba Juliet, también están aquí los bancos, hay una sinergia bastante importante entre las diferentes áreas de las compañías, porque aquí interviene un área jurídica, interviene un área de operaciones, interviene un área de ventas, entonces todos estos áreas tienen que estar muy bien alineadas,
Aquí hay algo que considero súper importante y yo aprovecho este auditorio también para que lo consideremos y es cómo la fiscalía o cuál es el manejo que la fiscalía va a dar a las denuncias que a partir del 19 de noviembre va a comenzar a recibir.
Porque como lo enunciaban acá el doctor, hoy en día se generan las denuncias en la fiscalía y juiciosamente cumplimos con el deber de ir a denunciar y decir, mire, estamos siendo víctimas de un tema de suplantación, no solo el cliente, sino que también los operadores. Y pues desafortunadamente, pues el...
El trámite de estas denuncias no ha sido el esperado, entonces sí es muy importante que la Fiscalía, como un actor bastante importante dentro de la implementación de esta norma, esté muy preparado para los casos que vamos a empezar a recibir. Entonces, la gran conclusión,
¿Y qué es lo que vemos? Es una norma que protege al cliente, al usuario, al ciudadano que ha sido efectivamente suplantado, que ha sido vulnerado, pero también mantener el equilibrio o la confianza, preservar esa confianza en nuestra administración para que los casos que conozca sean efectivamente casos que correspondan
a eventos de suplantación y no se trate de casos o eventos donde el usuario lo que busque sea evadir el pago de sus obligaciones, que es lo que consideramos que no debe ser. Recomendaciones aquí para todo el auditorio, estar chequeando periódicamente sus reportes ante las centrales de riesgo,
no suministrar su información personal, tenemos el phishing, el phishing, tenemos de todas las modalidades de robo a través de mensaje de texto, a través de voz, a través de urls, entonces evitemos compartir nuestros datos y también recomendemosle a todas nuestras familias que medidas de precaución deben tener,
Y también un mensaje muy poderoso para los ciudadanos, actuar de buena fe. Y utilizar esta norma en los eventos en que sea procedente para que podamos hacer efectivo todo lo que nos trae. Muchísimas gracias. Muchas gracias Viviana. Y finalmente, doctora Estefany, desde la Fintech, ¿qué retos consideran que deben abordar? Listo, entonces...
Muchos retos. Pero me voy a referir como a los principales y teniendo en cuenta el tiempo. ¿Hasta qué hora tenemos? Sí, bueno, vale. Pónganse cómodos. Entonces...
Lo más importante está relacionado con lo que ahora el doctor nos decía que está en proceso y es que la SIC superfinanciera y MINTIC, no, SIC, se pongan de acuerdo en cuáles son los protocolos. Pero entonces cuando hablamos de esos protocolos vamos a pensar, ¿será que nos van a poner como unos parámetros de tecnología por usarse? Y yo creo que ese es un reto, no
no deberían ser basados en tecnologías. Creo que tenemos que aprovechar este momento y esta norma para pensar a largo plazo. Porque ¿qué le pasa a Colombia? Colombia...
lamentablemente vamos atrás siempre y cuando implementa una norma y mete tecnología con obsoleto porque porque eso ya se venía ejecutando hace un par pues no hablar de casper y hace muchos años en otras geografías y cuando llega acá lamentablemente allá ya están un paso más adelante entonces creo que ese ese reto el de la visión el de largo plazo
Es algo que los que construyen la norma, los reguladores, deben tener presente y eso lo deben hacer en conjunto con los que participamos en la ejecución de esos parámetros. Entonces, acá lo llevo a principio de neutralidad tecnológica, no
No me hablen de tecnología, háblame de unos estándares de calidad mínimos, cuánto es el nivel de confianza que tiene que tener, hagamos unos rangos en donde yo puedo clasificar a los usuarios y exigirles ciertos requisitos y que eso sea viable para decir, le valide la identidad, teniendo en cuenta también el riesgo de cada operación que se realiza. Porque no es lo mismo yo verificar mi saldo a...
no sé, pedir un crédito, no deberían ser los mismos estándares. Entonces creo que el principio de neutralidad tecnológica es algo que tenemos que tener muy presente y hoy entonces, ah, tómele foto a la cédula, la cédula brilla, la cédula no soy yo de cuando tenía 18 años, entonces no pensar como en eso tan taxativo, sino como irnos a estándares, como lo audito, como lo demuestro.
Otra cosa es que la identidad no debería pensarse como algo plano o estático, no, nosotros estamos cambiando constantemente y no solo pues que cambiamos en la vida, sino que cambiamos de celular, cambiamos de iPad, cambio de casa, entonces cambio de IP, entonces la identidad se tiene que ir reconstruyendo porque no vamos a estar en el mismo lugar ni vamos a contar con las mismas condiciones
condiciones con las que me verificaron la identidad el año pasado, entonces es quién era en ese momento, la validación de identidad debe irse hoy a esa persona sigue siendo la misma, a pesar de que todas esas otras características cambien. Personalmente para el sector fintech es importante pensar en que no se establezcan condiciones que sólo pueden cumplir las personas bancarizadas.
porque resulta que colombia sub bancarizados más o menos el 36% la última vez que vi la cifra
de las personas en colombia están bancarizadas entonces no podemos legislar para sólo una porción de la población sino que tenemos que pensar en todo ese 70% que no va a tener ese acceso también en términos de conectividad también lo estoy validando más o menos el 48% de la población que tiene dispositivos móviles tiene conectividad entonces
Hay que pensar en todas esas características y no ser tan cerrados y tan taxativos. Otra que creo que es muy importante es el Open Finance. El Open Finance creo que hoy nos brinda herramientas para saber con esos datos financieros qué podemos hacer y cuál es el comportamiento que están teniendo esos clientes. Entonces es algo que debemos introducir dentro de las estrategias que se construyan para la validación de identidad.
y por último creo que la identidad debería construirse por una acumulación de evidencia es decir es una entidad que como les decía ahora está cambiando continuamente pero que vaya generando como esa recopilación de huellas que yo voy dejando y que no sean únicamente condiciones aisladas como a no la biometría tinta a no
Ah, no, la huella, tin ya, sino que haya una identidad conjunta que recoja todas esas alternativas para validar la identidad. Yo creo adicional que algo que aprendí en una compañía en la que trabajé, del sector telco, no voy a decir cuál. Uno de los principios que tenían en esa empresa era copiar con orgullo.
Y yo creo que a Colombia le falta hacerlo rápidamente, o sea, no quedarse esperando, no sé qué esperamos, y copiar con orgullo. Yo creo que un caso de éxito en términos de bancarización y de validación de identidad es Brasil.
Entonces yo creo que nos deberíamos ir a Brasil a ver ellos qué están haciendo, cómo lo están haciendo, cómo lograron esa base de datos con toda la información electoral de la gente para poder hacer estos procesos de validación de identidad mucho más fáciles, amigables, con costo bajo. Entonces creo que tenemos que ser un poco más curiosos, ir a ver qué están haciendo afuera, pensar a largo plazo y no basarnos en temas estándar, tecnología, no, algo más macro.
Perfecto, no, pues muchas gracias. Creo que el panel resultó como lo esperábamos. Desde la superintendencia de Industria y Comercio, la conclusión que podríamos llegar desde la superintendencia es que estamos en un momento más bien complicado, porque no solo está de salida el jefe, sino posiblemente estará de salida yo también,
pero sí por lo menos recomendar al gobierno de turno que para la implementación de estos instructivos de protocolos de identificación, pues acudan a la fuente, que no sean solamente unas instrucciones aisladas de lo que el día a día vive cada una de esas entidades. Hay que consultar a la fuente para lograr armonizar las normas con el fin de la norma que es proteger al ciudadano. Pues hasta aquí el panel y muchas gracias.
Antes de que terminemos, nosotros queremos aprovechar este espacio para agradecer y dar unas palabras para una persona muy especial dentro de la superintendencia, que es el doctor Carlos Salazar. Entonces, B. Bueno, tengo el honor de...
manifestar el enorme aprecio que siento hacia el doctor Carlos Salazar, ha sido una relación laboral de muchísimos años y en este momento aprovecho la oportunidad para darle las gracias, para darle las gracias por toda su, por toda su, esa facultad para escuchar, para entender, para transmitir y para siempre tener una sonrisa y la mejora
hacia las personas que nos dirigíamos a usted, entonces doctor muchísimas gracias y en esta nueva etapa le deseo todo lo mejor y que sea también llena de muchos éxitos y de mucha felicidad. No, no, muchas gracias, ya muchos años entonces ya recordando y rememorando a quienes nos han acompañado en este camino tan difícil pero tan lindo.
No quiero perder esta oportunidad, doctor Salazar, de también expresarle mi agradecimiento, mi honor de ahora estar aquí sentada al lado suyo, haberlo conocido también un poco desde la academia, pero quiero destacar, doctor, siempre su apertura a enseñar, a explicar. Me llevo como ese apasionamiento suyo por datos personales, por no
no tener ese rol de autoridad, de ser el sancionador, el investigador, sino de cómo construimos, cómo logramos que las cosas se hagan bien y me honra mucho estar aquí con usted y muchísimas gracias, espero que tenga el mejor de los éxitos en las etapas que vienen en su vida y
Y por supuesto que se vaya con este orgullo de haber construido tanto para este país y para todas las organizaciones que hacemos parte de este ecosistema. Solo puedo decir una cosa, Carlitos. ¡Qué envidia!
exitosas, bellas y con tanto carisma como Stephanie, como Vivian y como Juliet con esas palabras creo que es una recompensa más que merecida y por supuesto el aplauso y la gratitud de nuestro público y de muchas personas que han pasado en tantos años bajo tus conocimientos y con grandes aportes a los datos personales en este país así que un gran aplauso para nuestro querido Carlos pero esto no termina acá
Quiero contarles que desde la Superintendencia de Centros de Comercio y por supuesto el externado y en cabeza de nuestro superintendente delegado, queremos extender también varias menciones en este día. El doctor Carlos Salazar es abogado de la Universidad Santo Tomás de Aquino, tiene especialización en gestión pública e instituciones administrativas en la Universidad de los Andes.
Cuenta con más de 20 años de experiencia en el sector público y en el sector financiero colombiano. Desde hace más de 16 años se encuentra vinculado a la Superintendencia de Industria y Comercio y como lo decíamos anteriormente, desde el año 2024 es el director de AVEASDATA. Esto para mencionarles algunos de los muchos ítems que tiene en su hoja de vida el doctor Carlos Salazar.
No sin antes proseguir de darle gracias a las panelistas que intervinieron en este último foro y que nos pudieron acompañar. Algunas de estas discusiones, por supuesto, serán retomadas mañana en las apasionantes discusiones que tendremos y utilizaré un nombre que no le gusta mucho, alucinantes participaciones y ponencias del día de mañana. Desde la Superintendencia de Industria y Comercio queremos reconocer
La trayectoria y la muy encomiable labor de Carlos Salazar por más de 16 años en distintos roles en la entidad. El doctor Salazar vio nacer la Delegatura para la Protección de Datos Personales. Estuvo a cargo de la única dirección que por cerca de nueve años tuvo esta área. Y desde 2024 es director de la dirección de AVEASDATA.
ha sido uno de los grandes protagonistas en la construcción de la institucionalidad de la Autoridad Nacional de Protección de Datos Personales. Por sus manos han pasado los más importantes casos y temas en la materia respectiva. Ha sido una voz destacada en las discusiones regulatorias e instructivas en materia de datos personales. Carlos, tu presencia ha sido clave
en la construcción de la cultura organizacional, la conformación de los equipos y la formación de contratistas y funcionarios, en la devoción por el habeas data. Carlos es y ha sido una suerte de memoria histórica activa en esta Delegatura y para la Superintendencia de Industria y Comercio. Entonces, tengamos la oportunidad de ver un video.
que la doctora María Claudia Cavidez nos presenta y podemos ver mucho más de esta historia.
No estaban autorizados los datos todavía.
Muy bien, ya vamos a recuperar el video. Tratemos de... Ayúdenme por favor chicos en la cabina, tratemos de recuperarlo y parémoslo un segundo para darle continuidad. Este video que estamos tratando de apreciar es de la doctora María Claudia Caviedes, quien fuera superintendente delegada para la protección de datos personales hace casi una década, entre el 2016 y el 2018.
y todavía guarda muy buenos recuerdos del doctor Carlos Salazar. Si me permite, señor delegado, y si me permiten ustedes, simplemente tengo una breve palabra, o unas dos palabras para el doctor Carlos. Ha sido un privilegio y un enorme placer trabajar con una persona tan humana, tan carismática, empática, pero sobre todo tan profesional como tú. Muchas gracias. Señores, Carlos Salazar. Tenemos el video. Estamos mirando.
Están pidiendo la autorización. Exactamente. Me gustó poder acompañar a Carlos, un colega de trabajo, gran padre y amigo. Hace 14 años, Carlos fue quien me mostró la oportunidad de tomar el camino a la protección de datos personales. Estaba reciente a dar una delegatura y por fortuna logré hacer parte de ese equipo de trabajo que se conformó.
de la Asociación de Datos Personales, aunque ya venía con una trayectoria en la coordinación de la línea de las datas, de la cual el ministro Paz y Carlos, a través de sus inicios, pues trajo toda esta innovación y aplicación en la nueva ley de protección de datos personales. En mi opinión y para muchos, mucho miedo que fue pilar a la situación de la delegatura
de la persona que fijó la línea de las investigaciones y con ella gran parte de la interpretación de las leyes. En los años que trabajé con Carlos en su primer tendencia hubo retos importantes de extensión de la circular única, que en gran medida es obra de Carlos, quien con sus decisiones fue plasmando ya lo que sería esa estrategia.
interpretación de la ley, la entrada en funcionamiento del registro nacional de bases de datos, con toda la polémica que desató al no existir límites o excepciones frente a su aplicación, otras conclusiones que iban alrededor de temas como la transferencia internacional de datos, el procesamiento de datos biométricos, los datos de salud, aplicación de la ley a empresas que no tenían domicilio en su funcionamiento,
En Colombia él me llevó a buscar apoyo de autoridades de otros países. Esas investigaciones en cabeza de Carlos llevaron a que hoy en día realmente se piense en protección de datos personales desde el diseño. En este día Carlos es un alumno muy especial. Espero que sigas recogiendo los frutos de lo que has cosechado en tu carrera, con tu experiencia y profesionalismo. Que esto siga siendo guía para todos los que trabajamos en temas relacionados con la protección de datos personales.
Muy bien. El legado del doctor Carlos Salazar trasciende la esfera directiva. Sus compañeros también lo reconocen como un mentor y guía. Escuchemos a la ingeniera Aida Hurtado, funcionaria de la Delegatura para la Protección de Datos Personales. Creo que ha sido la tarea más difícil que he tenido en estos 14 años. Muy buenos días, ya tardes para todos y todas.
Hay personas cuya trayectoria puede contarse a través de los cargos que ocuparon, de los libros que escribieron o de las conferencias que dictaron. Y hay otras cuya verdadera dimensión solo puede entenderse a través de las personas que transformaron. El doctor Carlos Enrique Salazar pertenece a este último grupo. Cuando en Colombia se habla de protección de datos personales, es imposible recorrer esa historia sin encontrarse con el nombre del doctor Carlos Salazar.
Muchos de los que hoy nos acompañan lo conocen por sus clases en universidades, por sus conferencias, por sus conceptos, por sus decisiones, por su liderazgo y por haber formado a generaciones de profesionales que hoy ejercen esta disciplina en Colombia. Ese es el doctor Carlos que conoce Colombia. Nosotros tuvimos un privilegio diferente. Tuvimos la fortuna de conocer al ser humano.
Y por eso, cuando me pidieron dirigir estas palabras, comprendí que la mayor responsabilidad no era hablar del jurista que todos admiramos. Era intentar poner en palabras al hombre que nosotros aprendimos a querer. Durante varios días tuve una baja en blanco frente a mí. No porque me faltaran recuerdos, al contrario, había demasiados. Entonces comprendí que una sola mirada no era suficiente para retratar al doctor Carlos.
Por eso fui en busca de otras voces, de quienes compartieron con él tantos años de trabajo, tantos desafíos y también tantas alegrías. Lo que encontré me conmovió profundamente. Nadie conocía las respuestas de los demás, nadie se puso de acuerdo. Y sin embargo, todos comenzaron a describir al mismo hombre. Confieso que imaginé que las primeras respuestas hablarían de su trayectoria académica, de sus clases, de sus conceptos, de su liderazgo.
Pero no. Las primeras palabras fueron otras. Empatía, humildad, confianza, cálidez humana, mentor, consejero, amigo. Entonces comprendí que esas coincidencias no eran casualidad. Eran el reflejo del legado que el doctor Carlos deja en las personas.
Así que hoy quisiera tener el honor de ser la voz de muchos compañeros, abogados, ingenieros, revisores, profesionales de muchas disciplinas y amigos que encontramos en él mucho más que a un director. Encontramos un maestro. Quienes me conocen saben que no soy abogada, soy ingeniera. Y precisamente por eso mi experiencia con el doctor Carlos tuvo un significado muy especial.
En una dirección donde el derecho al lenguaje es o era el lenguaje predominante, él entendió muy pronto que la protección de los datos personales no podía construirse únicamente desde las normas. Comprendió que necesitaba de la tecnología, de la seguridad de la información, de los ingenieros. Nunca había el doctor Carlos establecer fronteras entre abogados e ingenieros. Al contrario, siempre promovió el respeto por el conocimiento del otro.
Siempre entendió que las mejores decisiones nacían cuando el conocimiento jurídico y el conocimiento técnico trabajaban de la mano. Con ese humor tan suyo, suele decir que de las cosas que aprendió de nosotros fue la diferencia entre un algoritmo y un logaritmo. Y siempre nos hace sonreír. Pero detrás de esa broma había una enorme virtud, la humildad para seguir aprendiendo. Porque aunque todos, muchos, lo reconocemos como nuestro maestro, el doctor Carlos nunca dejó de ser un aprendiz.
escuchaba, preguntaba, valoraba el conocimiento de los demás y hacía sentir importante el aporte de cada persona. Esa capacidad explica por qué logró formar equipos tan sólidos, pero también explica algo mucho más grande. El legado del doctor Carlos no termina en esta dirección. Durante años ha formado estudiantes en las mejores universidades del país y muchas de las personas que hoy lideran procesos de protección de datos personales en Colombia
Fueron sus alumnos o aprendieron de él en algún momento de su trayectoria. Hay profesores que enseñan una materia, hay maestros que forman generaciones. El doctor Carlos pertenece sin duda a esa segunda categoría. Cuando llegué a la dirección en el año 2012, el doctor Carlos ya llevaba un tiempo construyendo una manera muy particular de entender el servicio público. Con los años descubrí que no estaba llegando solamente a un nuevo trabajo, estaba entrando a una verdadera escuela de liderazgo.
Yo venía de una experiencia donde dirigir significaba imponer. El doctor Carlos me enseñó que también era posible liderar desde el respeto. Nunca necesitó levantar la voz, nunca necesitó imponer su autoridad. La autoridad le nacía del conocimiento, de la coherencia y del ejemplo. Con los años tuve además el privilegio de trabajar muy cerca de él como coordinadora de grupo. Y si tuviera que resumir en una sola frase lo que significó trabajar con el doctor Carlos, diría esta.
creían las personas antes de que ellas mismas descubrieran todo su potencial permítame hacer un paréntesis muy personal doctor Carlos gracias por haber confiado en mí cuando apenas empezaba este camino si hoy estoy aquí pronunciando estas palabras en buena parte también es gracias a esa confianza que usted depositó en mí hace 14 años y eso apareció una y otra vez en las respuestas que recibí frases como: creyó en mí me enseñó a buscar soluciones y no a quedarme en los problemas
Me enseñó a amar mi profesión y a encontrarle el verdadero sentido social a nuestro trabajo. Contribuyó a mi crecimiento personal y profesional. Fue el mejor jefe que he tenido. Entonces entendí que el doctor Carlos no solo formó abogados, no solo formó ingenieros, técnicos u otras profesionales. Formó servidores públicos.
Personas convencidas de que detrás de cada expediente hay seres humanos y que detrás de cada decisión hay un derecho fundamental que merece ser protegido. Y por supuesto, también nos dejó recuerdos que hoy nos hacen sonreír. Y fue ahí donde el doctor Carlos dejó de ser solamente nuestro director. Para nosotros se convirtió sencillamente en el doc.
porque en nuestro equipo había integrantes permanentes: el doc, nosotros, la Coca-Cola y dependiendo del día, el tensiómetro. La Coca-Cola era casi un miembro más del equipo y el tensiómetro aparecía discretamente cuando los casos comenzaban a ponerse especialmente difíciles. Hoy nos causa gracia, pero en realidad era la evidencia de cuánto le importaban las decisiones que debía tomar y de la enorme responsabilidad con la que asumía cada caso.
pero en realidad era la evidencia de cuánto le importaban las decisiones que debía tomar. También era famoso su olfato de supervisor. Bastaban unos minutos en una visita administrativa para que hiciera una pregunta que ninguno de nosotros había pensado. Veía lo que los demás no habíamos visto y casi siempre tenía razón. Quienes llegaban nuevos a la dirección seguramente también recuerdan la pregunta del millón: ¿Qué es una ley estatutaria?
Más de uno sonrió nerviosamente la primera vez que la escuchó. Pero detrás de esa pregunta no había un examen, había un maestro. Y cuando empezábamos a hablar de códigos, de perfiles de erradicación, asuntos demasiado técnicos, el doctor Carlos decía con absoluta sinceridad, siento que me hablan en chino, yo solo sé que 440 es la canción de Wallace Guerra. Últimamente dice, ya aprendí que es para la respuesta a derechos de petición. Y entonces todos volvíamos a reírnos.
Porque el Doc también tenía la grandeza de reírse de sí mismo. Y eso hacía que trabajar con él fuera mucho más humano. Basta recordar aquella vez, perdón la incidencia, Doc, en la que minutos antes de una conferencia descubrió que llevaba un zapato de un color y otro de otro. Cuando se dio cuenta, ya era demasiado tarde. Y siguió adelante. Muchos datos sensibles. Porque al final nunca fueron los zapatos los que hablaron por él. Siempre hablaron sus principios, su conocimiento.
Pero no todo fueron sonrisas. Hubo momentos muy difíciles. La partida de compañeros muy queridos nos golpeó profundamente. Y quienes estuvimos cerca del doctor Carlos fuimos testigos de cuánto le dolieron esas pérdidas. Porque nunca vio a las personas como funcionarios. Siempre las vio como seres humanos. Y creo que esa fue la esencia de su liderazgo. En 2024 la estructura cambió y nuestros caminos laborales tomaron rumbos diferentes. Pero solo cambiaron los organigramas.
nunca cambió la confianza nunca cambió la amistad y nunca dejé de buscar al doctor carlos cuando necesitaba un consejo porque hay personas cuya autoridad termina cuando termina un cargo hay otras cuya influencia permanece para siempre hoy quiero decir también unas palabras muy especiales a margarita y a gany gracias por compartir al doctor carlos con todos nosotros durante tantos años detrás de una vida de servicio siempre hay una familia que acompaña silenciosamente largas jornadas
las preocupaciones y también las alegrías. Margarita, gracias por con esos detalles nos hiciste sentir que éramos importantes para ustedes como familia. Dani, cada vez que visitabas la dirección nos regalabas una sonrisa. Todos queríamos saludarte y al verte con tu papá entendíamos que el jefe que admirábamos era también un papá profundamente amoroso y orgulloso de su hija. Gracias por permitirnos conocer esa faceta tan hermosa del doctor Carlos. Doctor Carlos.
Hace unos días hice una pregunta muy sencilla. Pregunté qué era lo primero que venía a la mente cuando las personas escuchaban su nombre. Y descubrí algo muy bonito. Nadie empezó hablando del director. Nadie empezó hablando del profesor o del jurista. Todos comenzaron hablando del ser humano. Y creo que esa es la medida de una vida extraordinaria. Porque los cargos los confieren las instituciones. El prestigio lo construyen el estudio, el trabajo y los años de experiencia. Pero el cariño.
El cariño solo lo reciben aquellos que hacen mejor la vida de quienes tienen la fortuna de cruzarse en su camino. Usted ayudó a construir la historia de la protección de datos personales en Colombia, pero hizo algo todavía más importante, ayudó a formar personas. Y ese, doctor Carlos, es un legado que ninguna jubilación podrá llevarse, porque los cargos pasan, las oficinas cambian, los organigramas se transforman. Dentro de muy poco las resoluciones ya no llevarán la firma del doctor Carlos Salazar.
Sin embargo, quienes aprendimos a su lado, seguiremos llevando su manera de entender el servicio público en cada decisión que tomemos. Porque las personas que usted formó, seguirán formando a otras. Seguirán enseñando con el ejemplo. Seguirán creyendo que las personas, antes de que ellas mismas descubran todo su potencial. Y seguirán recordando que el conocimiento no tiene sentido sino cuando se comparte con generosidad. Y que el liderazgo solo tiene sentido cuando hace crecer a los demás.
Por eso hoy no despedimos al doctor Carlos. Celebramos el inmenso privilegio de haber coincidido con él en el camino. Y queremos decirle con el corazón y en nombre de todos quienes tuvimos la oportunidad de aprender de usted, gracias por ayudar a construir la protección de datos en Colombia. Pero sobre todo, gracias por ayudarnos a ser mejores seres humanos. Doctor Carlos, hay algo más que quisiera decirle. Como usted bien sabe, la fe hace parte de mi vida.
Y por eso no puedo despedirme sin pedirle a Dios que lo acompañe y lo bendiga en esta nueva etapa. Que le conceda mucha salud, serenidad y la alegría de disfrutar plenamente de su familia, de sus hobbies, de sus libros y de esa música brasileña que tanto ha disfrutado. Ingeniera, ahí está estando muchacho sensible de mí. De sus partidos de béisbol.
Y de todos esos pequeños momentos de la vida que muchas veces quedaron en pausa por entregarse con tanta generosidad al servicio público y a la formación de tantas personas. Doc, disfrute esta nueva etapa. Se la gano. Bueno, ¿qué puede decir uno después? Más que merecía esas palabras y mucho más. Mereces, doctor Carlos. Quiero invitar en esta oportunidad a que escuchemos...
Un querido amigo también de la Superintendencia de Industria y Comercio, el doctor Daniel Ospina Celis, asesor del superintendente delegado para la protección de datos personales, el doctor Juan Carlos Upegui, que nos compartirá un último testimonio en este homenaje al doctor Carlos Salazar. Buenos días, la vara está muy alta, pero bueno, ese es el reto de honrar a una gran persona, la vara se sigue subiendo siempre.
Aunque yo empecé a trabajar en la superintendencia en 2025, conocí a Carlos quizá en 2019 o 20 a través de su doctrina administrativa, cuando estábamos precisamente escribiendo un libro sobre tratamiento de datos personales y nos topamos con sus resoluciones contra las grandes tecnológicas. Le escribimos, incluso nos conectamos en algún momento y eso quedó así. Cinco años después,
Al momento en el que entré a la superintendencia, Carlos Salazar, increíblemente se acordó de mí, de que habíamos conversado para escribir este libro y sabía perfectamente mi nombre, dónde había trabajado y hasta el título de aquel libro. Y creo que eso demuestra muy bien su calidad humana, su capacidad de recordar, aunque ya diga que se le olvidan los nombres, pero su capacidad de recordar a las personas con quien él tiene contacto
y a quienes él le enseña. Y como lo dijo muy bien ya la ingeniera Aida, Carlos tiene todavía hoy, además de muchas ganas de quizá descansar y disfrutar de su muy bella familia, muchas ganas de enseñar y de continuar aprendiendo sobre el derecho a la protección de datos personales. Ha sido mentor de muchos y no sobra decir que su humildad y cariño por el prójimo son sus características principales.
Por eso, en la Superintendencia de Industria y Comercio le queremos dar un pequeño reconocimiento y para eso llamo al delegado Juan Carlos Upegi para que le haga entrega al frente de las mesas, quizás, de este pequeño reconocimiento que le otorga la Superintendencia de Industria y Comercio. Este reconocimiento dice lo siguiente.
La Delegatura para la Protección de Datos Personales de la Superintendencia de Industria y Comercio otorga el presente reconocimiento a Carlos Enrique Salazar Muñoz por su destacada trayectoria, compromiso y valioso servicio durante más de 15 años al fortalecimiento de la protección de datos personales en Colombia. Con admiración y gratitud por el legado que deja en esta delegatura. Carlos, felicitaciones. Muchas gracias. Voy a dar solo unas pocas palabras porque de pronto…
me notan otro dato sensible en mi voz, entonces no. Oye, esto es un poco cliché y diríamos que me dirán que es un poco cliché, pero no, este es uno de los días más felices que he tenido en mi vida, por lo menos en mi vida laboral, además porque estoy acompañado y lo han visto en otras presentaciones de mis dos datos sensibles. Y son mis datos sensibles porque me han enseñado que es el amor incondicional. Entonces, gracias por acompañarme. Por un lado.
y otra parte por lo que se lo que acabamos de vivir en el mundial de fútbol yo quisiera decir lo siguiente
Fíjense que en un mundial de fútbol el director técnico, o en el caso mío el asistente del director técnico, es el que establece las estrategias, las tácticas, los jugadores que van a participar, los cambios que hay que hacer en el equipo. Pero quienes meten los goles, quienes hacen los goles, son los jugadores. Y los que ganan...
el que gana el mundial es el equipo o sea que este homenaje se le dije al jefe es un homenaje que no se puede rendir solo a mí sino todo el equipo de trabajo los que están y los que no están los que me acompañaron en otras oportunidades son los que se merecen este tipo de homenajes a ellos mil gracias pues ese es el equipo de la SIC entonces y el equipo que acompañará a Carlos y su mejor equipo está ahí al lado suyo pues felicitaciones Carlos y a todos muchísimas gracias
acompañarnos en esta primera jornada del 13º congreso internacional de datos personales los invitamos a que nos acompañen mañana a las 8 de la mañana nuevamente en este auditorio en la segunda parte en el cierre del congreso de datos internas del congreso de datos personales y que tengan una feliz tarde los esperamos mañana por favor no olviden escanear el código qr para sus comentarios feliz tarde
Gracias.
More transcripts
Explore other videos transcribed with YouTLDR.

ANATOMÍA | Huesos del Miembro Superior, huesos del brazo y del antebrazo | Blasto Med
Blasto Med · Spanish

2. أساسيات التوظيف ج1: أنواع الشغل، الالتزامات
ALIEN AI 🇵🇸 worldwide jobs & referrals · Arabic

CHINA VA A TRAER LOS COCHES QUE NI EUROPA NI JAPÓN YA NO QUIEREN HACER: OJO AL SUSTITUTO DEL JIMNY
carwow.es · English

1. قصتي الشخصية والدروس المستفادة + تطبيق عملي
ALIEN AI 🇵🇸 worldwide jobs & referrals · Arabic

Destiny Loves Genocide
Professor Dave Explains · English

إزاي نقول إننا شاطرين؟ | CV | Interview | LinkedIn | Personal Branding
ALIEN AI 🇵🇸 worldwide jobs & referrals · Arabic

عايز فرص أفضل؟ فرص شغل او فرص حياة أحسن؟ | Value Creation | Self-Discovery
ALIEN AI 🇵🇸 worldwide jobs & referrals · Arabic

Self Doubts & Fear of Interviews - الشك بالنفس والخوف من الإنترفيوز
ALIEN AI 🇵🇸 worldwide jobs & referrals · Arabic

DLMMS con Tone DeFi
LICEO · English

BUKAN PESONA INDONESIA - Di Balik Bisnis Pariwisata
Watchdoc Image · English

【異世界】異世界給食のおばちゃん、魔王と対決!? 重力魔法で魔獣を殲滅し、幼い勇者を守り抜いた四十五歳の主婦の逆転劇 #運命の異世界ロマンス
運命の異世界ロマンス · Japanese

Film Pendek - TILIK (2018)
Ravacana Films · English
Get the TLDR of any YouTube video
Transcribe, summarize, and repurpose videos in 125+ languages — free, no signup required.