Marco normativo 2026

En Colombia todavía no hay una ley de inteligencia artificial. Reglas que ya te obligan, sí.

A septiembre de 2026, ningún proyecto de ley de inteligencia artificial se ha convertido en ley en Colombia. Pero tu empresa ya está regulada: la Ley 1581 de 2012 y la Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio aplican hoy a cualquier sistema de IA que trate datos personales. Esta guía separa lo que ya te obliga de lo que apenas está en trámite, y traduce ambas cosas a decisiones concretas.

Quiero formar a mi equipo
25 septiembre 2026 · Lectura 14 min
Marco normativo de la inteligencia artificial en Colombia aplicado a las empresas
0

Leyes de IA aprobadas en Colombia a sept. 2026

002 de 2024

Circular de la SIC vigente sobre IA y datos

14 feb 2025

Aprobación del CONPES 4144

92%

Trabajadores colombianos que ya usan IA

Aviso importante. Este artículo es informativo y refleja el estado normativo público a septiembre de 2026. No es asesoría jurídica. Antes de tomar decisiones de cumplimiento, consulta con un abogado especializado en protección de datos.

¿Existe una ley de inteligencia artificial en Colombia en 2026?

No, en Colombia no existe una ley de inteligencia artificial aprobada a septiembre de 2026. Varios proyectos han intentado crear un marco general y ninguno ha completado su trámite: el Proyecto de Ley 384 de 2025 de la Cámara fue archivado en aplicación del artículo 190 de la Ley 5 de 1992, y los proyectos 043 de 2025 del Senado y 324 de 2025 de la Cámara también cayeron por el tránsito legislativo. Lo que sí hay es un Proyecto de Ley 025 de 2026 en trámite ante el Congreso, que retoma buena parte del contenido anterior. Mientras tanto, la regulación aplicable a la IA en Colombia no es específica: es la normativa general de datos personales y de protección al consumidor. Fuentes: Cámara de Representantes y Semana.

Esa distinción confunde a mucha gente y tiene consecuencias caras. “No hay ley de IA” no significa “puedo hacer lo que quiera con la IA”. Significa que no existe todavía un régimen específico con categorías de riesgo, obligaciones de transparencia algorítmica y sanciones propias. Las obligaciones que sí existen vienen por otro lado: cada vez que un sistema de IA procesa el nombre, el correo, el teléfono, la ubicación o el comportamiento de una persona, entra de lleno en el régimen de habeas data colombiano.

«Regular la inteligencia artificial, en el estado actual colombiano, no es aplicar una ley de IA: es aplicar las normas de datos personales, protección al consumidor y responsabilidad civil que ya existen, a una tecnología que las pone a prueba.»

¿Qué normas de inteligencia artificial están vigentes hoy en Colombia?

Hoy en Colombia hay cuatro instrumentos que cualquier empresa que use inteligencia artificial debería conocer, y solo dos de ellos son exigibles. La Ley 1581 de 2012 es el régimen general de protección de datos personales y aplica de forma directa: autorización, finalidad, calidad, seguridad y derechos del titular. La Circular Externa 002 del 21 de agosto de 2024 de la Superintendencia de Industria y Comercio fija lineamientos sobre el tratamiento de datos personales en sistemas de inteligencia artificial. El Estatuto del Consumidor, Ley 1480 de 2011, aplica a la información y la publicidad, incluida la generada con IA. Y el CONPES 4144 de 2025 es política pública: orienta al Estado, no impone obligaciones a los privados.

InstrumentoQué es¿Te obliga hoy?Qué te exige en la práctica
Ley 1581 de 2012Régimen general de protección de datos personalesSíAutorización previa, finalidad declarada, medidas de seguridad y atención de derechos del titular
Circular Externa 002 de 2024 (SIC)Lineamientos sobre datos personales en sistemas de IASí, como instrucción de la autoridadAplicar los principios de habeas data al ciclo completo del sistema de IA
Ley 1480 de 2011 (Estatuto del Consumidor)Régimen de información y publicidadSíNo inducir a error con contenidos, recomendaciones o respuestas automatizadas
CONPES 4144 de 2025Política Nacional de Inteligencia ArtificialNo para privadosMarca la dirección del Estado hasta 2030; anticipa lo que vendrá

Conviene leer la tabla al revés de como se lee normalmente. Lo que hoy genera riesgo sancionatorio real no es la IA en sí: es el dato personal que entra y sale de ella. Una pyme de Medellín que sube su base de clientes a una herramienta de IA para segmentarla está haciendo un tratamiento de datos personales, con todo lo que eso implica, aunque la herramienta sea gratuita y la intención inofensiva.

¿Qué exige la Circular Externa 002 de 2024 de la SIC?

La Circular Externa 002 del 21 de agosto de 2024 de la Superintendencia de Industria y Comercio establece lineamientos sobre el tratamiento de datos personales en sistemas de inteligencia artificial, y su idea central es que la IA no crea un régimen aparte: los principios del habeas data colombiano se aplican íntegros a cualquier sistema de IA que procese información de personas. Eso cubre el ciclo completo —entrenamiento, uso e inferencias— e incluye la obligación de contar con autorización del titular, declarar la finalidad, garantizar la seguridad de la información y responder por las decisiones automatizadas que afecten a una persona. Fuente: Superintendencia de Industria y Comercio.

01

El dato de entrada cuenta

Pegar una base de clientes en un chat de IA es un tratamiento de datos. Si no tienes autorización para esa finalidad, no la tienes.

02

La finalidad no se estira

Una autorización para “enviarte información de nuestros productos” no habilita automáticamente a perfilar a esa persona con un modelo.

03

La responsabilidad no se terceriza

Que el modelo sea de un proveedor extranjero no traslada la responsabilidad: frente al titular, respondes tú.

04

Las decisiones automatizadas se explican

Si un sistema decide a quién le das crédito, descuento o prioridad, debes poder explicar el criterio.

05

La seguridad es exigible

Quién accede, desde dónde, con qué credenciales y qué queda registrado. La IA multiplica las superficies de fuga.

06

El titular conserva sus derechos

Conocer, actualizar, rectificar y suprimir siguen vigentes aunque el dato haya pasado por un modelo.

Hay un detalle que casi nadie contempla y que en las pymes es la fuente número uno de exposición: la IA en la sombra. Según el estudio EY Work Reimagined publicado en febrero de 2026, el 92% de los trabajadores encuestados en Colombia ya usa herramientas de inteligencia artificial en su trabajo y el 82% recurre a herramientas personales de IA para tareas laborales. Fuente: EY Colombia. Traducido: en la mayoría de las empresas colombianas ya hay datos de clientes circulando por cuentas personales de IA que nadie autorizó, nadie registró y nadie puede auditar.

¿Qué es el CONPES 4144 y qué obliga a las empresas?

El CONPES 4144 es la Política Nacional de Inteligencia Artificial de Colombia, aprobada el 14 de febrero de 2025, y no obliga a las empresas privadas. Es un documento de política pública del Consejo Nacional de Política Económica y Social que define la hoja de ruta del Estado en gobernanza, ética, datos, infraestructura, investigación, talento y adopción sectorial de IA, con un plan de acción de más de cien acciones asignadas a entidades concretas —DNP, MinTIC, Minciencias y varios ministerios— con horizonte a 2030. Su valor para un empresario no es normativo sino anticipatorio: describe con bastante precisión hacia dónde va a moverse la regulación colombiana. Fuente: documento CONPES 4144, DNP.

Leer el CONPES 4144 como empresario tiene un retorno concreto: los ejes de gobernanza y ética anticipan qué tipo de obligaciones aparecerán cuando exista una ley. Documentar hoy qué sistemas de IA usas, para qué y con qué datos no es burocracia: es adelantar un trabajo que vas a tener que hacer igual, pero con plazo y con multa de por medio.

¿Qué dice el proyecto de ley de inteligencia artificial que está en el Congreso?

El Proyecto de Ley 025 de 2026, en trámite ante el Congreso de la República, propone un marco general para la inteligencia artificial en Colombia basado en una clasificación por niveles de riesgo inspirada en el modelo europeo. En ese esquema, los sistemas considerados de alto riesgo tendrían obligaciones reforzadas de transparencia algorítmica, evaluación de riesgos y gestión de sesgos, tanto para quien desarrolla como para quien usa el sistema. El proyecto retoma en buena medida el contenido del Proyecto 043 de 2025 del Senado, acumulado con el 324 de 2025 de la Cámara, archivados por tránsito legislativo, e incorpora ajustes sobre aprovechamiento del conocimiento local y libre competencia económica. Fuente: Semana.

El debate de fondo está abierto y vale la pena entenderlo, porque define cuánto te va a costar cumplir. Quienes lo critican advierten que trasplantar un régimen de control previo tan exigente como el europeo puede imponer cargas de cumplimiento difíciles y costosas a pymes y desarrolladores locales si no viene acompañado de incentivos, capacitación e infraestructura. Quienes lo defienden argumentan que sin reglas claras el riesgo lo terminan pagando los ciudadanos.

Hoy · sin ley de IA

Obligaciones generales de datos personales · sin categorías de riesgo · sin registro de sistemas · sanciones por la vía de habeas data y consumidor

Si se aprueba el proyecto

Clasificación por nivel de riesgo · obligaciones de transparencia algorítmica para sistemas de alto riesgo · evaluación de riesgos y gestión de sesgos · deberes diferenciados para desarrollador y usuario

Advertencia honesta: un proyecto de ley no es ley, y el historial colombiano reciente en esta materia es de archivos sucesivos. Planear tu operación asumiendo que el texto actual se aprobará tal cual sería un error. Planear asumiendo que algo parecido llegará en los próximos años es, simplemente, prudencia.

¿Qué riesgos legales corre hoy una empresa colombiana que usa IA en marketing?

Una empresa colombiana que usa inteligencia artificial en marketing corre hoy cuatro riesgos legales concretos, y ninguno de ellos necesita una ley de IA para materializarse. El primero es el tratamiento de datos personales sin autorización válida para esa finalidad, que es competencia sancionatoria de la SIC bajo la Ley 1581 de 2012. El segundo es la publicidad engañosa generada o amplificada con IA, que cae bajo el Estatuto del Consumidor. El tercero es el uso de imagen, voz o identidad de una persona sin consentimiento, incluidos los contenidos sintéticos. Y el cuarto es la filtración de información de clientes a través de herramientas de IA no autorizadas dentro de la empresa. Los cuatro son sancionables hoy.

En marketing, el más frecuente con diferencia es el primero, y suele cometerse sin mala fe. El flujo típico: alguien del equipo exporta la base de datos del CRM, la pega en una herramienta de IA para “que me arme los segmentos”, y en ese instante hay un tratamiento de datos personales realizado por un tercero, fuera del país, sin autorización específica y sin contrato de transmisión. Si quieres entender el lado operativo de hacerlo bien, revisa cómo implementar inteligencia artificial en una empresa.

El cuarto riesgo —la IA en la sombra— es el que más crece y el más barato de mitigar. No requiere tecnología: requiere una política escrita de una página, herramientas corporativas aprobadas y una conversación con el equipo. Lo caro no es la política; es no tenerla. Lo desarrollamos en el costo oculto de no capacitar a tu equipo en IA.

¿Cómo cumplir sin frenar el uso de IA? Guía en 8 pasos

Cumplir la normativa colombiana de datos personales sin frenar el uso de inteligencia artificial es perfectamente posible, y el orden importa: primero se hace visible lo que ya está pasando, después se ordena, y solo al final se escribe la política. Intentar empezar por el documento es el error clásico: se produce un manual que nadie lee mientras el equipo sigue pegando datos de clientes en herramientas personales. La secuencia de abajo está pensada para una pyme colombiana sin departamento jurídico y se puede ejecutar en tres o cuatro semanas.

  1. 01

    Inventaría

    Escribe qué herramientas de IA usa realmente tu equipo. Sin juicio y sin sanción, o nadie te dirá la verdad.

  2. 02

    Clasifica el dato

    Marca cuáles de esos usos tocan datos personales de clientes, empleados o proveedores. Ese subconjunto es el que tiene riesgo legal.

  3. 03

    Revisa tus autorizaciones

    Compara la finalidad declarada en tu aviso de privacidad con lo que estás haciendo hoy con la IA. Si no coincide, ajusta la autorización.

  4. 04

    Elige herramientas corporativas

    Cuentas de empresa, no personales. Control de acceso, registro de actividad y condiciones contractuales revisables.

  5. 05

    Define qué nunca entra

    Una lista corta y explícita: cédulas, datos financieros, historias clínicas, bases completas de clientes. Corta y memorizable, o no se cumple.

  6. 06

    Documenta las decisiones automatizadas

    Si un sistema decide precios, prioridades o aprobaciones, escribe con qué criterio y quién puede revisarlo.

  7. 07

    Capacita al equipo

    La política sin formación es papel. Media jornada bien hecha reduce más riesgo que veinte páginas de manual.

  8. 08

    Revisa cada seis meses

    El panorama normativo colombiano se está moviendo. Una revisión semestral basta para no quedarte atrás.

Si el paso siete es el que te falta —y casi siempre lo es— en nuestro curso de inteligencia artificial trabajamos el uso responsable de IA con datos reales de la empresa, no con ejemplos de manual. También puede interesarte las habilidades de IA más demandadas en 2026.

¿Qué significa todo esto para una pyme de Medellín?

Para una pyme de Medellín, la regulación de la inteligencia artificial en Colombia significa hoy algo mucho más sencillo de lo que parece: no necesitas un oficial de cumplimiento ni un software de gobernanza, necesitas saber qué datos de tus clientes están pasando por herramientas de IA y poder justificar por qué. Esa es, prácticamente, toda la exigencia actual. El problema es que la mayoría de las pymes no puede responder esa pregunta, no por negligencia sino porque la adopción de IA en Colombia ocurrió de abajo hacia arriba: la trajeron los empleados, no la dirección.

La ventaja competitiva está justamente ahí. Una empresa que puede explicar su uso de IA ante un cliente corporativo, una entidad financiera o una licitación tiene una ventaja comercial concreta frente a una que no. En el mercado antioqueño, donde buena parte de las pymes son proveedoras de empresas más grandes, esa capacidad de responder un cuestionario de proveedores ya está empezando a decidir contratos.

Y hay un beneficio menos obvio: el ejercicio de inventariar el uso de IA casi siempre revela que la empresa la está usando peor de lo que cree. Mucho copy y poca automatización, mucha herramienta suelta y ningún proceso. Ordenar el cumplimiento y ordenar la operación terminan siendo el mismo trabajo. Si quieres el lado ofensivo de esa ecuación, mira marketing digital con IA para pymes en Medellín.

Preguntas frecuentes.

+¿Es legal usar ChatGPT o herramientas similares en una empresa colombiana?

Sí, es legal. Lo que está regulado no es la herramienta sino el dato: si introduces datos personales de clientes, empleados o proveedores, aplican la Ley 1581 de 2012 y la Circular Externa 002 de 2024 de la SIC, que exigen autorización para esa finalidad, medidas de seguridad y respeto de los derechos del titular.

+¿Cuándo entrará en vigor una ley de inteligencia artificial en Colombia?

No hay fecha. A septiembre de 2026 no existe una ley aprobada; el Proyecto de Ley 025 de 2026 está en trámite y varios proyectos anteriores fueron archivados. Cualquier fecha concreta que encuentres circulando es especulación: el trámite legislativo colombiano no permite anticiparla con precisión.

+¿Qué es la Circular 002 de 2024 de la SIC?

Es la circular externa expedida el 21 de agosto de 2024 por la Superintendencia de Industria y Comercio con lineamientos sobre el tratamiento de datos personales en sistemas de inteligencia artificial. Su alcance es que los principios del habeas data colombiano se aplican íntegramente a los sistemas de IA que procesan datos de personas.

+¿El CONPES 4144 obliga a las empresas privadas?

No. El CONPES 4144, aprobado el 14 de febrero de 2025, es la Política Nacional de Inteligencia Artificial: un instrumento de política pública que asigna acciones a entidades del Estado con horizonte a 2030. No impone obligaciones directas a los privados, aunque anticipa la dirección de la regulación futura.

+¿Debo avisar a mis clientes que uso IA?

La normativa colombiana vigente no exige una etiqueta general de "contenido generado con IA". Sí exige no inducir a error al consumidor, conforme al Estatuto del Consumidor, y declarar las finalidades del tratamiento de datos. En decisiones automatizadas que afecten a una persona, poder explicar el criterio es parte de garantizar sus derechos.

+¿Qué sanciones puede imponer la SIC por un mal uso de datos en IA?

La SIC ejerce las facultades sancionatorias previstas en el régimen de protección de datos personales, que incluyen multas y órdenes de corrección. El monto depende de la gravedad y de las circunstancias del caso, por lo que no es responsable anticipar una cifra: lo prudente es consultar con un abogado especializado.

+¿Una pyme pequeña también está obligada?

Sí. El régimen de protección de datos personales en Colombia no exime por tamaño de empresa. Las obligaciones de autorización, finalidad, seguridad y derechos del titular aplican igual a una empresa de tres personas que a una multinacional, aunque las medidas razonables de seguridad sean proporcionales a la operación.

«La pregunta regulatoria en Colombia no es si puedes usar inteligencia artificial. Es si puedes explicar qué hiciste con los datos de tus clientes.»

Inscripciones abiertas

Usa la IA bien antes de que te obliguen a demostrarlo.

Formación en inteligencia artificial aplicada al negocio, en Medellín o virtual para toda Colombia. Tu equipo aprende a usarla con criterio, con herramientas corporativas y con control sobre los datos.

Qué incluye tu inscripción

  • Uso responsable de IA con datos reales de tu empresa
  • Herramientas corporativas y control de accesos
  • Automatizaciones aplicadas a tu operación
  • Acompañamiento presencial en Medellín o virtual
  • Casos y contexto del mercado colombiano
  • Certificado y material descargable

Última actualización: septiembre 2026