I · Los Hechos
Mauricio preside el consejo de administración de un edificio de sesenta apartamentos en Manga, en Cartagena. Después de dos robos de bicicletas en el sótano, el consejo propuso cambiar las tarjetas de acceso por reconocimiento facial: una cámara en cada puerta y una tableta en la portería para registrar a residentes y visitantes. La asamblea aprobó el gasto, el proveedor instaló los equipos y la administración envió una circular: desde el 1 de noviembre, el ingreso sería "únicamente por reconocimiento facial", y quien no se registrara tendría que esperar en la portería hasta que alguien confirmara quién era.
Casi todo el edificio se registró en la primera semana. Doña Inés, propietaria de setenta y ocho años, no quiso hacerlo: preguntó dónde iba a quedar guardada su cara y nadie supo responderle. Su nieto de quince años, que vive con ella, sí quedó registrado, porque el técnico del proveedor le tomó la foto una tarde, al regresar del colegio, sin consultarlo con ningún adulto. Y un domiciliario que no quiso dejarse fotografiar se quedó con el pedido en la mano: el portero no lo dejó pasar.
Al poco tiempo, alguien reenvió al chat del edificio una noticia: la Superintendencia de Industria y Comercio (SIC) le había ordenado a un conjunto de Bogotá borrar los datos biométricos de los residentes que no los habían autorizado. Mauricio se preguntó si había que apagar el sistema que la copropiedad acababa de pagar o si podía conservarse haciendo las cosas bien.
II · El Problema Jurídico
¿Puede la Portería Exigir tu Rostro?
¿Puede una copropiedad exigir el rostro o la huella como condición para entrar? Si quiere usar el sistema, ¿qué necesita para hacerlo dentro de la ley? ¿Quién responde si lo hace mal, y qué puede hacer el residente que no quiere entregar su rostro?
La respuesta no está en la Ley 675 de 2001, la de propiedad horizontal, sino en el régimen de protección de datos personales. El art. 15 de la Constitución Política reconoce el derecho a la intimidad y advierte que "en la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución". La Ley 1581 de 2012 desarrolla ese derecho (art. 1 de la Ley 1581 de 2012) y se aplica de lleno a la copropiedad, que es una persona jurídica (art. 32 de la Ley 675 de 2001). Cuando la copropiedad decide para qué y cómo se usan los datos de quienes entran al edificio, es el "Responsable del Tratamiento"; el proveedor que los guarda o procesa por su cuenta es el "Encargado del Tratamiento" (art. 3 de la Ley 1581 de 2012).
Antes de seguir, conviene despejar cuatro creencias comunes.
| Lo que se cree | Lo que dice la ley |
|---|---|
| "Si la asamblea lo aprobó, todos tienen que registrarse." | La asamblea puede aprobar el sistema, pero la autorización para tratar un dato sensible la da cada persona (art. 6 de la Ley 1581 de 2012). |
| "Si no te registras, la portería puede negarte la entrada." | Ninguna actividad puede condicionarse a que entregues datos sensibles (art. 6 del Decreto 1377 de 2013). |
| "Una autorización solo vale si es por escrito." | También vale la oral o la que se da con conductas inequívocas (art. 7 del Decreto 1377 de 2013); pero para tu rostro tiene que ser explícita (art. 6 de la Ley 1581 de 2012). |
| "Si ya te registraste, no hay vuelta atrás." | Puedes revocar la autorización y pedir que borren tus datos (art. 9 del Decreto 1377 de 2013). |
III · Consideraciones
Lo que Exige la Ley, Paso a Paso
1. Por Qué tu Rostro Es un Dato Sensible
Un dato biométrico es la medición de un rasgo físico —la cara, la huella, el iris— que sirve para identificar a una persona. El art. 5 de la Ley 1581 de 2012 llama datos sensibles a los que "afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación" y, en su lista, incluye de manera expresa "los datos biométricos".
Hay que distinguir dos cosas. Una cámara que solo graba también capta datos personales: la imagen de quien pasa. El reconocimiento facial va más allá, porque mide los rasgos de la cara y los compara con un registro para decidir quién es cada persona. Ese es el dato biométrico, y con él cambian las reglas.
2. La Regla: Prohibido, Salvo Autorización Explícita
El art. 6 de la Ley 1581 de 2012 empieza con una prohibición: "Se prohíbe el Tratamiento de datos sensibles", y luego enumera las excepciones. La única que sirve para la seguridad de un edificio es la primera: que el titular "haya dado su autorización explícita". Las demás —proteger el interés vital de alguien que no puede consentir, las actividades de organizaciones sin ánimo de lucro de finalidad política, filosófica, religiosa o sindical con sus miembros, la defensa de un derecho en un proceso judicial y los fines históricos, estadísticos o científicos— no tienen relación con el control de una portería.
El decreto reglamentario añade tres exigencias para los datos sensibles (art. 6 del Decreto 1377 de 2013, compilado en el Decreto 1074 de 2015):
- informar a la persona que, por tratarse de datos sensibles, no está obligada a autorizar su tratamiento;
- decirle de forma explícita y previa cuáles de sus datos son sensibles y para qué se van a usar;
- obtener su consentimiento expreso.
Y cierra con la frase que resuelve el caso de Mauricio: "Ninguna actividad podrá condicionarse a que el Titular suministre datos personales sensibles". Entrar a la propia casa es una actividad.
3. ¿Tiene que Ser por Escrito?
No siempre. La ley no exige un formato único: la autorización puede darse por escrito, de forma oral o "mediante conductas inequívocas del titular que permitan concluir de forma razonable que otorgó la autorización" (art. 7 del Decreto 1377 de 2013). Una conducta inequívoca es la que no deja duda de que la persona aceptó; el silencio, dice la misma norma, nunca lo es. Con un dato personal común puede bastar: por ejemplo, el visitante que, informado de para qué se registra, dicta su nombre en la portería.
Con los datos sensibles, la regla cambia. Como vimos, la ley exige autorización explícita y el decreto, consentimiento expreso. La SIC lo ha dicho sin rodeos: con datos sensibles, la autorización "deberá hacerse de manera explícita" (Concepto 17-018838 de 2017). Por eso, pararse frente a la cámara o dejarse tomar la foto no equivale a autorizar el reconocimiento facial: la persona tiene que decir que sí, después de saber que puede decir que no.
Explícita no significa necesariamente escrita: puede ser oral, pero tiene que poder probarse. La autorización debe obtenerse "por cualquier medio que pueda ser objeto de consulta posterior" (art. 9 de la Ley 1581 de 2012) y la copropiedad debe conservar la prueba (art. 8 del Decreto 1377 de 2013). Un sí dicho de palabra en la portería sin dejar registro no cumple ese requisito; por eso lo más seguro es un formato firmado o una casilla en la tableta. Y un cartel informa, pero no reemplaza el consentimiento de nadie.
4. La Asamblea Aprueba el Sistema; el Consentimiento Es de Cada Persona
Este punto suele confundirse. La ley define la autorización como el "consentimiento previo, expreso e informado del Titular", y el titular es la "persona natural cuyos datos personales sean objeto de Tratamiento" (art. 3 de la Ley 1581 de 2012). La decisión, por tanto, es individual. La asamblea puede aprobar el gasto y decidir que el edificio ofrezca el reconocimiento facial como una forma de entrar; lo que no puede es dar por autorizados a todos los residentes, ni convertir el rostro en la única llave. Una norma del reglamento o una circular de la administración tampoco cambian esa regla, porque ninguna de las dos puede ir en contra de la ley.
La ley protege a cualquier persona natural cuyos datos se traten, no solo a los propietarios: arrendatarios, visitantes y domiciliarios también son titulares. El domiciliario que no quiso dejarse fotografiar debía tener otra forma de anunciarse.
5. Lo que Decidió la SIC
En la Resolución 52185 de 2025, divulgada el 28 de agosto de 2025, la Dirección de Habeas Data de la SIC estudió el caso de un conjunto residencial de Bogotá que había tratado datos biométricos con reconocimiento facial sin la autorización previa, expresa e informada de algunos residentes, y que no había suprimido los datos de quienes se lo pidieron. Le ordenó tres cosas:
- suprimir los datos biométricos de quienes lo solicitaron y de aquellos respecto de quienes no contaba con una autorización válida;
- no condicionar el acceso al reconocimiento facial, que no puede ser el medio exclusivo de ingreso;
- habilitar mecanismos alternativos que no impliquen tratar datos sensibles, como tarjetas de proximidad, códigos de acceso o personal de seguridad.
Para la entidad, exigir datos biométricos como única condición de ingreso "es desproporcionado" y vulnera los derechos al habeas data, a la intimidad y a la libre circulación. Además, envió el expediente a su Dirección de Investigaciones de Protección de Datos Personales para que evaluara si abría una investigación sancionatoria.
Fíjate en lo que la SIC no hizo: no prohibió el reconocimiento facial. Exigió una autorización válida y otra forma de entrar para quien no quiera usarlo. Esa es la línea entre lo legal y lo ilegal: el sistema puede ofrecerse, pero no imponerse.
6. Con los Niños, la Exigencia Sube
El art. 7 de la Ley 1581 de 2012 ordena asegurar "el respeto a los derechos prevalentes de los niños, niñas y adolescentes". El art. 12 del Decreto 1377 de 2013 desarrolla esa regla: sus datos solo pueden tratarse si el tratamiento responde a su interés superior y respeta sus derechos fundamentales; cumplido eso, la autorización la otorga su representante legal, después de escuchar al menor. El nieto de doña Inés quedó registrado sin que nadie le pidiera la autorización a su representante legal, y eso es justo lo que no puede ocurrir. Mientras esa autorización no exista, su registro debe borrarse.
7. Lo que Arriesga la Copropiedad, y Quién Responde
Las sanciones de la ley recaen sobre el responsable y el encargado del tratamiento; es decir, sobre la copropiedad y sobre el proveedor. Según el art. 23 de la Ley 1581 de 2012, la SIC puede imponer multas de hasta 2.000 salarios mínimos mensuales legales vigentes, sucesivas mientras subsista el incumplimiento; suspender hasta por seis meses las actividades de tratamiento; cerrarlas temporalmente si no se adoptan los correctivos y, cuando hay datos sensibles de por medio, ordenar el "cierre inmediato y definitivo" de la operación que los involucre.
No es una amenaza teórica. En la Resolución 16582 de 2025, la SIC multó en primera instancia con $214.405.120 a Mercado Libre por condicionar el acceso a las cuentas al reconocimiento facial y negarse a suprimir esos datos. Y en la Resolución 45710 de 2026 confirmó el cierre inmediato y definitivo de la operación con la que World Foundation y Tools for Humanity recolectaban imágenes del iris en Colombia.
La responsabilidad también puede alcanzar a quien administra. El art. 50 de la Ley 675 de 2001 dispone que los administradores responden por los perjuicios que, por dolo, culpa leve o grave, ocasionen a la persona jurídica, a los propietarios o a terceros, y presume su culpa leve en los casos de "violación de la ley o del reglamento de propiedad horizontal". Si un sistema biométrico montado sin cumplir la Ley 1581 de 2012 causa perjuicios, esa presunción puede jugar en contra del administrador.
El proveedor, como encargado, tiene sus propios deberes, entre ellos conservar la información con seguridad (art. 18 de la Ley 1581 de 2012). Eso no libera a la copropiedad, que debe exigirle en todo momento el respeto a las condiciones de seguridad y privacidad de la información (art. 17 de la Ley 1581 de 2012).
8. Cómo Ponerse al Día sin Apagar el Sistema
Volvamos al edificio de Mauricio. Para conservar el reconocimiento facial, la copropiedad tiene que hacer cinco cosas:
- Abrir una segunda puerta: la tarjeta, un código o el anuncio en portería para quien no quiera registrarse —como doña Inés o el domiciliario—, y que funcione de verdad, no como una fila de castigo.
- Pedir la autorización persona por persona, por escrito o por un medio que deje prueba, informando para qué se usarán los datos, que la respuesta es facultativa, qué derechos tiene el titular y cómo contactar a la copropiedad (art. 12 de la Ley 1581 de 2012), y cuáles datos son sensibles (art. 6 del Decreto 1377 de 2013).
- Borrar lo que no tiene respaldo: los registros de quienes no autoricen o pidan la supresión, y el del nieto de doña Inés mientras su representante legal no decida.
- Poner por escrito la relación con el proveedor, con el contenido que señala el art. 25 del Decreto 1377 de 2013: los alcances del tratamiento, lo que hará por cuenta de la copropiedad y sus obligaciones. Conviene que diga también dónde y por cuánto tiempo guarda los datos.
- Adoptar una política de tratamiento de datos (art. 13 del Decreto 1377 de 2013) y un canal para atender consultas y reclamos (art. 17 de la Ley 1581 de 2012).
Si eres residente, como doña Inés, y la administración no te ofrece otra forma de entrar o no borra tus datos, presenta primero un reclamo por escrito ante la copropiedad, que tiene quince días hábiles para atenderlo, prorrogables hasta por ocho más si te informa los motivos de la demora (art. 15 de la Ley 1581 de 2012). Solo después de agotar ese trámite puedes presentar una queja ante la SIC (art. 16 de la Ley 1581 de 2012). Si vencido el plazo no han suprimido tus datos, puedes pedirle a la SIC que ordene borrarlos. La revocatoria y la supresión solo no proceden cuando el titular tiene un deber legal o contractual de permanecer en la base de datos (art. 9 del Decreto 1377 de 2013).
Cada situación tiene sus particularidades. Contar con la orientación de un equipo jurídico especializado como Bellium puede marcar la diferencia entre resolver el asunto de forma expedita y exponerse a errores procedimentales evitables. Agenda una asesoría.
Anexo
Herramientas
- Modelo de autorización para datos biométricos: para la administración que quiere conservar el sistema.
- Modelo de reclamo para pedir la supresión: para el residente o visitante que no autorizó o cambió de opinión.
Normas clave · Datos sensibles
- Art. 15 de la Constitución Política: intimidad y garantías en el tratamiento de datos.
- Art. 5 de la Ley 1581 de 2012: los datos biométricos son datos sensibles.
- Art. 6 de la Ley 1581 de 2012: prohibición de tratar datos sensibles y sus excepciones.
- Art. 6 del Decreto 1377 de 2013: informar que no hay obligación de autorizar; ninguna actividad puede condicionarse a entregar datos sensibles.
- Art. 7 de la Ley 1581 de 2012: derechos prevalentes de niños, niñas y adolescentes.
- Art. 12 del Decreto 1377 de 2013: requisitos para tratar datos de menores.
Normas clave · Autorización y prueba
- Art. 3 de la Ley 1581 de 2012: autorización, titular, responsable y encargado.
- Art. 9 de la Ley 1581 de 2012: autorización previa e informada, por un medio verificable.
- Art. 12 de la Ley 1581 de 2012: lo que hay que informar al pedir la autorización.
- Art. 7 del Decreto 1377 de 2013: autorización escrita, oral o por conductas inequívocas; el silencio no cuenta.
- Art. 8 del Decreto 1377 de 2013: el responsable conserva la prueba.
Normas clave · Deberes y sanciones
- Art. 17 de la Ley 1581 de 2012: deberes del responsable.
- Art. 18 de la Ley 1581 de 2012: deberes del encargado.
- Art. 13 del Decreto 1377 de 2013: políticas de tratamiento.
- Art. 25 del Decreto 1377 de 2013: contenido del contrato con el encargado.
- Art. 23 de la Ley 1581 de 2012: sanciones de la SIC.
- Art. 32 de la Ley 675 de 2001: la copropiedad es una persona jurídica.
- Art. 50 de la Ley 675 de 2001: responsabilidad del administrador.
Normas clave · Derechos y reclamos
- Art. 8 de la Ley 1581 de 2012: derechos del titular.
- Art. 14 de la Ley 1581 de 2012: consultas, en diez días hábiles.
- Art. 15 de la Ley 1581 de 2012: reclamos, en quince días hábiles.
- Art. 16 de la Ley 1581 de 2012: queja ante la SIC después del reclamo.
- Art. 9 del Decreto 1377 de 2013: revocatoria de la autorización y supresión.
Doctrina y decisiones de la SIC
- Concepto 17-018838 de 2017: formas de la autorización; con datos sensibles, explícita.
- Resolución 52185 de 2025: conjunto de Bogotá: suprimir datos y habilitar otros medios de ingreso.
- Resolución 16582 de 2025: multa en primera instancia a Mercado Libre por exigir reconocimiento facial.
- Resolución 45710 de 2026: confirma el cierre definitivo de la operación de escaneo del iris de World.
Cómo usar los modelos. Reemplaza lo que va entre corchetes [así] y borra lo que no aplique.
[Nombre de la copropiedad], NIT [número], con domicilio en [dirección], correo [correo] y teléfono [teléfono], es la responsable del tratamiento de los datos personales que se recogen en el sistema de control de acceso del edificio.
Datos que se recogerán: [patrón facial / huella dactilar]. Son datos sensibles. Por tratarse de datos sensibles, no estás obligado(a) a autorizar su tratamiento. Si no autorizas, podrás ingresar mediante [tarjeta de proximidad / código / anuncio en portería].
Finalidad: controlar el ingreso de residentes y visitantes al edificio. Los datos no se usarán para ninguna otra finalidad.
Encargado: [nombre del proveedor], que trata los datos por cuenta de la copropiedad.
Conservación: [plazo], o hasta que revoques esta autorización.
Tus derechos: conocer, actualizar y rectificar tus datos; pedir prueba de esta autorización; saber qué uso se les ha dado; revocar la autorización y pedir la supresión; acceder a ellos gratis, y presentar quejas ante la Superintendencia de Industria y Comercio. Puedes ejercerlos en [correo o canal de atención]. La política de tratamiento está en [enlace o lugar].
☐ Autorizo de manera previa, expresa e informada el tratamiento de mis datos biométricos para la finalidad indicada.
Nombre: [ ] · Documento: [ ] · Unidad: [ ] · Fecha: [ ] · Firma: [ ]
Si el titular es menor de edad, firma su representante legal, después de escuchar su opinión.
[Ciudad], [día] de [mes] de [año]
Señores
[Nombre de la copropiedad]
Administración
[Dirección o correo de la administración]
Referencia: reclamo de protección de datos personales (art. 15 de la Ley 1581 de 2012)
Yo, [nombre completo], identificado(a) con [tipo y número de documento], [propietario(a) / arrendatario(a) / visitante] de [unidad], presento el siguiente reclamo.
Hechos
1. [Cuándo y cómo se registraron tus datos biométricos, o cuándo te negaron el ingreso por no registrarte.]
2. [Si diste o no tu autorización, y si te informaron que no estabas obligado(a) a darla.]
Peticiones
1. Que se supriman mis datos biométricos [y los de mi hijo(a) menor de edad, (nombre)] de la base del sistema de control de acceso y de la del proveedor.
2. Que se me habilite un mecanismo de ingreso que no implique tratar datos sensibles.
3. Que se me envíe constancia de la supresión.
Fundamentos: art. 6 de la Ley 1581 de 2012; art. 6 del Decreto 1377 de 2013; art. 9 del Decreto 1377 de 2013.
Notificaciones: [correo electrónico y dirección].
[Firma]
[Nombre]
No dejes el futuro de tu negocio al azar
En Bellium blindamos legal y administrativamente tu empresa para que tú solo te concentres en hacerla crecer.
Obtener asesoría →