Pasar al contenido principal

La protección de datos en la Circular Externa 100-000020: alcances y límites frente a la debida diligencia

Enviado por Infolaft el

Artículo por: Infolaft

Imagen generada con IA

Imagen generada con IA

07 de octubre de 2026

La Circular Externa 100-000020 de 2026 no se limita a unificar el SAGRILAFT y el PTEE, también articula la debida diligencia con el régimen de protección de datos personales. Conocer a una contraparte implica recolectar, consultar, verificar y conservar información de personas, y la circular fija las reglas para hacerlo.


El cambio toca de lleno al oficial de cumplimiento. «Nos convirtieron a todos los oficiales de cumplimiento en oficiales de cumplimiento con responsabilidades claras en protección de datos personales», advirtió Alberto Lozano Vila, presidente de Infolaft, en el V Encuentro de Oficiales de Cumplimiento y Oficiales de Protección de Datos, el 1 de octubre de 2026. La exigencia, precisó, ya no viene de la Ley 1581 de 2012, sino de las normas aplicables al propio oficial de cumplimiento.
El tema no es nuevo para el sector. En la encuesta que Infolaft realizó en 2025 entre 150 profesionales de cumplimiento y protección de datos, el 53% respondió que la protección de datos está a cargo del área de cumplimiento, y el 70% consideró que debería ser tarea de esa área.


En el encuentro, Ximena Gómez Gómez, oficial corporativa de Protección de Datos Personales de la Federación Nacional de Cafeteros de Colombia, explicó dónde se cruzan los dos regímenes y propuso una ruta para articularlos. Estas son las claves de su análisis y de los aportes de los demás participantes.
 

Una base de datos que algunas empresas no tenían identificada

 

El punto de partida es el registro de conocimiento de las contrapartes. La circular exige consolidarlo con unos campos mínimos: nombre, número de identificación, domicilio, beneficiarios finales, representantes legales, número de contacto y cargo. Son datos personales y por eso, concluyó Gómez, «se está originando una base de datos personales».

Algunas empresas no la tenían identificada como tal, porque se consideraban legitimadas por la finalidad de prevenir el LA/FT. Ahora deben consolidarla y, si están obligadas, reportarla en el Registro Nacional de Bases de Datos, conforme a los lineamientos de la Superintendencia de Industria y Comercio (SIC).

Lozano interrumpió la exposición para subrayarlo. En un programa de televisión, dijo, habría sido el momento de anunciar «extra, extra», «porque lo que acabas de decir es muy importante». Y añadió una advertencia para las entidades que no deben registrar la base: eso «no quiere decir que no tenga que cumplir con todas las normas de protección de datos».

Hay una razón adicional. El monitoreo es anual o cada dos años, según la criticidad de la contraparte. La empresa no se limita a recolectar la información: la sigue tratando en cada verificación, y por eso le aplica el régimen de protección de datos.
La consecuencia práctica es que la base necesita medidas de seguridad, gestión de accesos, roles y perfiles. No puede quedar «en el drive disponible para que todos la consultemos». Como criterio preliminar, Gómez planteó que su custodio y responsable sea el oficial de cumplimiento y su equipo.

 

Lo que los socios pueden conocer, y con qué límites

 

La circular también responde una pregunta que, según Gómez, surge con frecuencia: si se puede revisar la información de los administradores societarios o hay que pedir autorización. Los socios son terceros autorizados por la norma para conocer su remuneración. Existe, entonces, una habilitación legal directa para entregar ese dato durante la inspección.

Esa habilitación tiene límites. Los socios solo pueden acceder a la información estrictamente necesaria, y no pueden difundirla ni usarla en perjuicio de la empresa o para intereses propios o de terceros no autorizados. Si la inspección es virtual, las plataformas de consulta deben tener seguridad por diseño e impedir la descarga masiva, la copia o la impresión no autorizada de datos.

Los administradores, por su parte, deben supervisar a sus delegados y dependientes y verificar que todo el personal cumpla la Ley 1581 de 2012. La alta dirección responde por la falta de controles de su equipo. Y en los sectores regulados se exige una política de información aprobada por la junta directiva: la protección de datos deja de ser un formato y pasa a ser una política formal de gobierno corporativo.

 

Cuatro puntos donde se cruzan la debida diligencia y los datos personales

 

La Ley 2195 de 2022 elevó la debida diligencia a principio legal, y la circular desarrolla las reglas operativas para ejecutarla. La primera es la proporcionalidad: las medidas de conocimiento deben corresponder al nivel de riesgo de cada contraparte. Coincide con los principios de necesidad y proporcionalidad del régimen de datos personales: solicitar, consultar y verificar solo lo estrictamente necesario.

Sobre esa base, Gómez identificó cuatro obligaciones de cumplimiento que tienen un requisito equivalente en protección de datos, y propuso cómo articularlas.

 

Obligación de cumplimientoRequisito de protección de datosCómo articularlos
Recolección de datos de contrapartesPrincipio de libertad y autorización previa (artículo 9 de la Ley 1581 de 2012)Autorización explícita en los formularios de conocimiento para la prevención de LA/FT/FPADM y de corrupción y soborno transnacional.
Consulta en listas y centrales de riesgoHabeas data financiero (Ley 1266 de 2008)Autorización previa, expresa e informada para consultar centrales de riesgo, operadores de información y bases de datos privadas.
Trazabilidad y conservación de soportesSeguridad y confidencialidad (artículo 4 de la Ley 1581 de 2012)Repositorios digitales cifrados con perfiles de acceso restringidos; archivo físico bajo llave y a cargo de una persona.
Canales de denunciaConfidencialidad y protección del denuncianteSistemas con anonimización y cifrado de los datos del denunciante, para evitar represalias.

 

Según la presentación de la ponente, estos cuatro puntos corresponden, en ese orden, a los numerales 9.15, 8.23, 9.22 y 9.18 de la circular.


El primero merece atención aunque la cláusula de autorización ya exista en los formularios. Gómez recomendó revisarla para que se ajuste a la operación real de la empresa.

 

Los límites: ni todo es una lista ni la excepción lo cubre todo

 

La consulta en listas fue un punto en el que Lozano pidió «mucho cuidado». El error que más ve, dijo, es que «las personas llaman listas a cualquier cosa»: lo construido para las listas se aplica a búsquedas en Google, a páginas web que nadie conoce o a un blog. Recordó que la única lista vinculante para Colombia es la de las Naciones Unidas, y que así lo verá un juez. 

La finalidad de prevención tampoco lo ampara todo. El artículo 2 de la Ley 1581 de 2012 exceptúa las bases de datos de prevención, detección, monitoreo y control de LA/FT. Pero esa excepción debe aplicarse de manera proporcional y razonable, recordó Infolaft en el balance de los cuatro encuentros anteriores.

Lozano señaló un límite más, al referirse a las consultas automatizadas que eluden los captchas. Ni las normas de SARLAFT, ni la excepción para LA, ni la autorización del titular sirven de amparo: «eso no les permite saltarse las medidas de seguridad de los sistemas de información».

 

Por dónde empezar: cinco pasos

 

Para llevar todo esto a la práctica, Gómez propuso una hoja de ruta que cada empresa puede ajustar a su operación:

  1. Actualizar formatos y autorizaciones de clientes, proveedores, empleados y contratistas, para incluir la finalidad de gestión del riesgo de LA/FT/FP/C/ST.
  2. Asegurar la base de datos de monitoreo: campos obligatorios, cifrado seguro y accesos limitados a quienes la requieren por sus funciones.
  3. Implementar un protocolo para el derecho de inspección digital de los socios: salas de consulta seguras, marca de agua de confidencialidad y descargas e impresión deshabilitadas.
  4. Definir la gobernanza de los canales de denuncia: recepción anónima y cifrado de los reportes, con compromiso de la alta dirección.
  5. Institucionalizar una mesa de trabajo conjunta y periódica entre el oficial de cumplimiento y el oficial de protección de datos. Este último puede auditar la base de conocimiento para verificar medidas de seguridad y finalidades.

 

Un sistema de gestión, no un compendio de documentos

 

César Roldán, jefe del área de Ética y Cumplimiento de EPM, llevó la discusión al plano de la gestión. Propuso abordar las obligaciones de la Ley 1581 como un sistema de gestión de riesgos de protección de datos, bajo el principio de responsabilidad demostrada. Una matriz de riesgos, advirtió, no debería limitarse a un escenario de «incumplimiento de la Ley 1581». Y el sistema fracasa cuando la protección de datos es responsabilidad exclusiva de un área: «Debe existir una responsabilidad distribuida».

Gómez, por su parte, dejó tres conclusiones. La circular armoniza el control de los riesgos societarios con la protección de la privacidad. El enfoque basado en riesgo evita los excesos de debida diligencia y previene lo que llamó el «sobretratamiento» innecesario de datos personales. Y la trazabilidad documental, con fecha y hora, permite acreditar la debida diligencia ante la Superintendencia de Sociedades.

Su mensaje final fue que la prevención del delito «no es un cheque en blanco»: no faculta para recopilar toda la información «de manera irrestricta e ilimitada». A su juicio, la circular llega «en muy buen momento», porque aplicarla permite cumplir y evitar sanciones, y además contribuye a la toma de decisiones corporativas.
 

Infolaft empresa líder en la región en prevención de LA/FT/FPADM y C/ST cuenta con KYR, software empresarial (SaaS) que le ayudará a fortalecer el desarrollo de su matriz de riesgo con el respaldo de casi 20 años de experiencia.

https://marketing.infolaft.com/kyr-matriz-riesgo-laft/
 

 

Recomendados

Parte 2. Los funcionarios que marcarán la agenda de cumplimiento

En una primera entrega, Infolaft publicó los perfiles de los ministros recién...

El nuevo sistema integrado de cumplimiento: ¿cómo se articulan la Circular 100-000020 y el Decreto 0849?

El Decreto 0849 establece lineamientos para que las entidades de inspección,...