Servicio de outsourcing | Contable | Tributario | Legal | Auditoria

¿Quién puede ordenar medidas sobre el tratamiento de datos de menores de 18 años en plataformas digitales? Concepto SIC No. 6089 de 2026

Concepto Sic 6089 Datos Menores

27 de septiembre de 2026

Etiquetas

RESUMEN: ¿Quién puede ordenar medidas sobre el tratamiento de datos de menores de 18 años en plataformas digitales? Cuando una plataforma digital trata información de menores de edad, pueden surgir dudas sobre quién está facultado para ordenar cambios, restricciones o medidas de protección. En este caso, la consulta planteó solicitudes relacionadas con supervisión parental, tratamiento de datos de comportamiento y perfilamiento. La respuesta precisa el alcance de la función consultiva y explica por qué las medidas administrativas no pueden ser ordenadas directamente desde esta instancia.

La protección de los datos personales de niños, niñas y adolescentes tiene reglas reforzadas, pero eso no significa que cualquier solicitud pueda convertirse directamente en una orden administrativa. El concepto analizado aclara una cuestión concreta: qué autoridad y mediante qué procedimiento pueden adoptarse medidas frente al tratamiento de información de menores en plataformas digitales.

La Oficina Asesora Jurídica señaló que su función al responder consultas no le permite resolver situaciones particulares ni impartir órdenes administrativas. Sin embargo, indicó que la información recibida podía ser trasladada a la dependencia competente para el trámite correspondiente.

Las medidas sobre datos de menores de edad no pueden ser ordenadas mediante un concepto de la Oficina Asesora Jurídica. Su adopción requiere la actuación administrativa de la dependencia competente, con elementos probatorios específicos y dentro del procedimiento correspondiente.

¿Qué medidas se solicitaron frente a las plataformas digitales?

La consulta planteó medidas relacionadas con las cuentas de menores de edad, entre ellas restricciones a la desactivación de la supervisión parental, mecanismos de autorización para el tratamiento de datos de comportamiento y controles sobre el perfilamiento algorítmico.

También se solicitaron medidas respecto del funcionamiento autónomo de cuentas de menores de edad y mecanismos para verificar la intervención del representante legal.

El planteamiento incluía, además, solicitudes dirigidas a impedir temporalmente determinados tratamientos de datos de uso, comportamiento y metadatos de interacción de menores de edad.

¿Por qué la Oficina Asesora Jurídica no puede ordenar esas medidas?

La respuesta parte de una diferencia fundamental entre emitir lineamientos jurídicos y adoptar decisiones administrativas.

La Oficina Asesora Jurídica explicó que no puede determinar, dentro de una consulta, si un responsable específico está cumpliendo o incumpliendo las normas de protección de datos ni impartir órdenes administrativas.

Según el concepto, esas decisiones solamente pueden adoptarse en el marco de una investigación administrativa y con fundamento en los elementos probatorios propios de cada caso.

¿Qué ocurre entonces con las solicitudes planteadas?

Aunque la Oficina Asesora Jurídica no podía decretar las medidas solicitadas, informó que trasladaría lo expuesto a la Dirección de Investigación de Protección de Datos Personales para que adelantara el trámite correspondiente.

Esta diferencia resulta determinante: la respuesta consultiva no establece que las prácticas cuestionadas sean legales o ilegales ni ordena modificarlas. Lo que hace es precisar cuál es el ámbito de la función consultiva y remitir los hechos a la instancia que puede desarrollar una eventual actuación administrativa.

¿Qué protección reciben los datos de los menores de edad?

El documento recuerda que los datos personales de niños, niñas y adolescentes tienen una protección reforzada. La Ley 1581 de 2012 establece reglas específicas para su tratamiento y exige respetar sus derechos prevalentes.

Por ello, las cuestiones relacionadas con autorización, tratamiento de datos de comportamiento, perfilamiento y utilización de información de menores de edad deben analizarse dentro del régimen de protección de datos aplicable.

La decisión es relevante porque delimita cómo debe tramitarse una solicitud que busca imponer medidas sobre el tratamiento de datos de menores de edad. La función consultiva no sustituye una investigación administrativa ni permite establecer responsabilidades concretas sin valorar las circunstancias y las pruebas del caso.

En consecuencia, la respuesta no determina por sí misma la legalidad de las prácticas cuestionadas en las plataformas. La información fue trasladada a la dependencia competente, que es la llamada a evaluar si corresponde adelantar las actuaciones previstas dentro de sus facultades.

Ver a continuación oficio Superintendencia de Industria y Comercio sobre: ¿Quién puede ordenar medidas sobre el tratamiento de datos de menores de 18 años en plataformas digitales?

SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO

Asunto:        Radicación:      26- 154734 y 26- 176177

Folios:               19

Bogotá D. C., mayo de 2026

Reciba un cordial saludo:

De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “ por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se sustenta la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1.                CUESTIÓN PREVIA

 Reviste gran importancia, en primer lugar, que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido implicaría la flagrante vulneración del debido proceso como garantía constitucional. Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005:

“ Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”.

Ahora bien, una vez realizada la anterior precisión, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por Usted manifestadas.

2.                FACULTADES     DE    LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES                     

 

La Ley 1581 de 2012, en su artículo 21 señala, entre otras, las siguientes funciones para esta Superintendencia:

  • Velar por el cumplimiento de la legislación en materia de protección de datos personales;
    • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos;
    • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos;
    • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los responsables del tratamiento y encargados del tratamiento a las disposiciones previstas en la presente ley;
    • Solicitar a los responsables del tratamiento y encargados del tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.

Finalmente, de conformidad con lo expuesto en el numeral 2 de este escrito, los conceptos de la Oficina Asesora Jurídica se limitan a exponer pautas de acción sobre las materias a cargo de esta Superintendencia, mas no están destinados a interpretar o complementar contratos, actos administrativos o leyes, mucho menos a solucionar conflictos de carácter particular. Por lo anterior, no es procedente que esta Oficina se pronuncie expresamente sobre los interrogantes de su consulta. Sin perjuicio de lo anterior, a continuación, daremos respuesta a las inquietudes presentadas.

3.                CONSIDERACIONES EN TORNO A LA CONSULTA

La Oficina Asesora Jurídica tiene competencia para absolver consultas en el marco de las competencias asignadas a la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO. En consecuencia, se responderá a continuación su consulta considerando estas competencias en el marco del régimen de protección de datos personales, en particular de la Ley 1581 de 2012 y de los capítulos 25 a 28 del Decreto 1074 de 2015, sin que pueda referirse a otros aspectos de su consulta que desbordan el ámbito de estas competencias.

Pregunta

“1. Homologación de edad: Que se evalúe y disponga, dentro del ámbito competencial correspondiente, que en Colombia los sistemas de supervisión parental no puedan desactivarse, reducirse ni quedar sin

efecto por razón de umbrales corporativos inferiores a los 18 años, edad legal de mayoría de edad (Congreso de la República de Colombia, 1977)”.

“7. Pronunciamiento expreso de compatibilidad normativa: Que MinTIC y SIC indiquen de forma expresa si consideran compatible con el ordenamiento colombiano que un menor de 13 a 17 años pueda sustraerse de la supervisión parental por decisión unilateral o por automatismos de plataforma antes de cumplir 18 años (Constitución Política de Colombia, 1991, art. 44; Congreso de la República de Colombia, 1977; Congreso de la República de Colombia, 2006)”.

Respuesta

Para responder su pregunta, realizaremos preliminarmente una aclaración en cuanto a las competencias de la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO (1). Posteriormente, nos referiremos a la calidad de responsable de tratamiento (2), así como al tratamiento de datos personales de niños, niñas y adolescentes (3). Por último, abordaremos las competencias de esta entidad en cuanto a las quejas por la infracción de las normas relativas a la protección de datos personales (4) y a las facultades de la Dirección de Investigación de Protección de Datos Personales (5).

1.  Aclaración previa: competencias de la Superintendencia de Industria y Comercio

La SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO es la Autoridad de

Protección de Datos, tal como lo señala el artículo 19 de la Ley 1581 de 2012 en los siguientes términos:

“Artículo 19. Autoridad de Protección de Datos. La Superintendencia de Industria y Comercio, a través de una Delegatura para la Protección de Datos Personales, ejercerá la vigilancia para garantizar que en el Tratamiento de datos personales se respeten los principios, derechos, garantías y procedimientos previstos en la presente ley”.

En los términos anteriores, como Autoridad de Protección de Datos, La SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO, es la encargada de las funciones de inspección, vigilancia y control sobre los responsables y encargados del tratamiento en los términos establecidos en la Ley 1581 de 2012 y el Capítulo 25 del Decreto Único Reglamentario 1074 de 2012.

Para cumplir dicha labor, la ley asignó a esta entidad, entre otras, las siguientes funciones:

“Artículo 21. Funciones. La Superintendencia de Industria y Comercio ejercerá las siguientes funciones:

  1. Velar por el cumplimiento de la legislación en materia de protección de datos personales;
  • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos;
  • Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva;
    • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementará campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos;
    • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley;
  • Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones (…)”

En consecuencia, en ejercicio de las funciones asignadas por la ley, la

SUPERINTENDENCIA DE INDUSTRIA  Y  COMERCIO  puede  iniciar

investigaciones administrativas cuando una persona natural o jurídica como responsable o encargado de tratamiento esté presuntamente violando el régimen de protección de datos personales establecido en la ley 1581 de 2012, el Decreto 1074 de 2015 y demás normas concordantes.´

2.  Los responsables del tratamiento de datos personales

Cuando las personas naturales o jurídicas realizan el tratamiento de datos personales, la ley establece las categorías del responsable y del encargado del tratamiento, a los cuales les asigna los deberes que deben observar para el cumplimiento del régimen de protección de datos personales.

Así, de conformidad con el literal e) del artículo 3º de la ley 1581 de 2012, se considera responsable del tratamiento:

“e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;”

En los términos anteriores, toda persona, ya sea natural o jurídica, que de manera individual o en conjunto con otros, gestiona el tratamiento de datos personales o de una base de datos, es considerado responsable del tratamiento.

Como responsable del tratamiento, debe cumplir los deberes enumerados en el artículo 17 de la ley 1581 de 2012, dentro de los cuales se encuentran:

“Artículo 17. Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad:

  1. Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data;
  • Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular;
  • Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada” (…)”

El responsable de tratamiento debe entonces garantizar al titular el pleno y efectivo ejercicio de su derecho de hábeas data. Para ello, es importante señalar que el tratamiento de los datos personales se rige por los principios de finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad, los cuales están establecidos en el artículo 4º de la Ley 1581 de 2012.

En síntesis, todo responsable de tratamiento, como pueden ser las plataformas que menciona en su consulta, debe cumplir con el régimen de protección de datos contenido en la Ley 1581 de 2012 y en el Decreto Único reglamentario 1074 de 2015.

3.  Tratamiento de datos personales de niños, niñas y adolescentes

Las personas que realicen el tratamiento de datos personales de menores de edad deben tener en cuenta que, en lo que atañe a los niños, niñas y adolescentes, sus derechos prevalecen sobre los de las demás personas y, por ser sujetos de especial protección, es obligación de la familia, la sociedad y el Estado asistir y protegerlos para garantizar su desarrollo armónico e integral, así como el ejercicio pleno de sus derechos.

El tratamiento de los datos personales de los menores de edad tiene un régimen de protección reforzado en nuestro ordenamiento jurídico. Al respecto, la ley 1581 de 2012 dispone lo siguiente:

“Artículo 7°. Derechos de los niños, niñas y adolescentes.

En el Tratamiento se asegurará el respeto a los derechos prevalentes de los niños, niñas y adolescentes.

Queda proscrito el Tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública.

Es tarea del Estado y las entidades educativas de todo tipo proveer información y capacitar a los representantes legales y tutores sobre los eventuales riesgos a los que se enfrentan los niños, niñas y adolescentes respecto del Tratamiento indebido de sus datos personales, y proveer de conocimiento acerca del uso responsable y seguro por parte de niños, niñas y adolescentes de sus datos personales, su derecho a la privacidad y protección de su información personal y la de los demás. El Gobierno Nacional reglamentará la materia, dentro de los seis (6) meses siguientes a la promulgación de esta ley”.

Sobre este artículo, la Corte Constitucional se refirió en la sentencia C-748 de 2011 en los siguientes términos:

“La calidad de sujetos de especial protección constitucional de los menores de dieciocho años tiene su fundamento en la situación de vulnerabilidad e indefensión en la que se encuentran, pues su desarrollo físico, mental y emocional está en proceso de alcanzar la madurez requerida para la toma de decisiones y participación autónoma dentro de la sociedad. El grado de vulnerabilidad e indefensión tiene diferentes grados y se da a partir de todos los procesos de interacción que los menores de 18 años deben realizar con su entorno físico y social para el desarrollo de su personalidad. Por lo anterior, el Estado, la sociedad y la familia deben brindar una protección especial en todos los ámbitos de la vida de los niños, niñas y adolescentes, en aras de garantizar su desarrollo armónico e integral.

Adicional a lo expuesto, la protección constitucional reforzada de la cual son titulares los niños, las niñas y adolescentes tiene su sustento en (i) el respeto de su dignidad humana, y (ii) la importancia de construir un futuro promisorio para la comunidad mediante la efectividad de todos sus derechos fundamentales.

En este orden de ideas, esta Sala encuentra que en el caso concreto del tratamiento de los datos de los niños, niñas y adolescentes, existe un riesgo prohibido que esta población en situación de vulnerabilidad está

expuesta a sufrir, principalmente por la desbordante evolución de los medios informáticos, entre los que se encuentran la Internet y las redes sociales. Si bien, el acceso a los distintos sistemas de comunicación, les permite disfrutar de todos sus beneficios y ventajas, también su mal uso puede generar un conflicto en el ejercicio y efectividad de sus derechos fundamentales al buen nombre, al honor, a la intimidad, entre otros”.

Por su parte, el Decreto 1074 de 2015, que reglamentó la Ley 1581 de 2012, establece lo siguiente en cuanto al tratamiento de los datos personales de los niños, niñas y adolescentes:

“ARTÍCULO 2.2.2.25.2.9. Requisitos especiales para el tratamiento de datos personales de niños, niñas y adolescentes. El Tratamiento de datos personales de niños, niñas y adolescentes está prohibido, excepto cuando se trate de datos de naturaleza pública, de conformidad con lo establecido en el artículo 7 de la Ley 1581 de 2012 y cuando dicho Tratamiento cumpla con los siguientes parámetros y requisitos:

  1. Que responda y respete el interés superior de los niños, niñas y adolescentes.
  • Que se asegure el respeto de sus derechos fundamentales.

Cumplidos los anteriores requisitos, el representante legal del niño, niña o adolescente otorgará la autorización previo ejercicio del menor de su derecho a ser escuchado, opinión que será valorada teniendo en cuenta la madurez, autonomía y capacidad para entender el asunto.

Todo responsable y encargado involucrado en el tratamiento de los datos personales de niños, niñas y adolescentes, deberá velar por el uso adecuado de los mismos. Para este fin deberán aplicarse los principios y obligaciones establecidos en la Ley 1581 de 2012 y el presente capítulo.

La familia y la sociedad deben velar porque los responsables y encargados del tratamiento de los datos personales de los menores de edad cumplan las obligaciones establecidas en la Ley 1581 de 2012 y el presente capítulo”.

En los términos anteriores, la ley prohíbe el tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública. El tratamiento de los datos personales de los niños, niñas y adolescentes puede ser autorizado por su representante legal, siempre que se respete el interés superior del menor, se asegure el respecto de sus derechos fundamentales y, además, que el menor puede expresar su opinión, la cual se valora considerando su madurez, autonomía y capacidad para entender el asunto. Además, todo responsable y encargado involucrado en el tratamiento de los datos personales

de niños, niñas y adolescentes, deberá velar por el uso adecuado de los mismos. Para este fin deberán aplicarse los principios y obligaciones establecidos en la Ley 1581 de 2012 y su Decreto reglamentario 1074 de 2015.

4.  Queja ante la Superintendencia de Industria y Comercio

Toda persona que considere que sus datos personales estén siendo tratados indebidamente tiene derecho a presentar ante la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO una queja por la infracción de las normas relativas a la protección de datos personales.

Para elevar la queja ante esta Entidad para la protección de sus derechos, el artículo 16 de la Ley 1581 de 2012 establece que es requisito de procedibilidad que el titular o sus causahabientes hayan presentado previamente consulta o reclamación ante el responsable del tratamiento o encargado de tratamiento:

“Artículo 16. Requisito de procedibilidad. El Titular o causahabiente sólo podrá elevar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante el Responsable del Tratamiento o Encargado del Tratamiento”.

Presentada la consulta o reclamo ante el responsable o el encargado del tratamiento, si no hay respuesta, esta es negativa o no es satisfactoria, el titular de los datos podrá elevar queja ante la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO para la protección de sus datos personales.

La queja puede ser presentada a través de la página web de esta Entidad ingresando directamente en el siguiente enlace: https://servicioslinea.sic.gov.co/. Una vez ingrese al Servicio en Línea, podrá iniciar sesión (si ya tiene un usuario) o registrarse (si es nuevo usuario). En Servicios en Línea podrá elevar la queja en la opción de “¿Tiene problemas con su historial crediticio o con el indebido tratamiento de su información personal?”.

Una vez adelantado el respectivo procedimiento, esta Superintendencia decidirá sobre si prospera o no la queja. Si se concluye que se han incumplido las disposiciones que rigen el derecho al habeas data, la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO adoptará las medidas o impondrá las sanciones que correspondan.

5.   Facultades de la Dirección de Investigación de Protección de Datos Personales

En virtud de lo establecido en el artículo 17 del Decreto 4886 de 2011, que reglamente la estructura y funciones de esa Superintendencia, la Dirección de Investigación de Protección de Datos Personales puede, de oficio o a petición

de parte, adelantar indagaciones, investigaciones, procedimientos y actuaciones administrativas, sobre presuntas actuaciones contrarías o violaciones a las normas del régimen de protección de datos personales, así como dictar las sanciones, órdenes, requerimientos e instrucciones a que haya lugar, cuando una persona natural o jurídica, como responsable o encargado del tratamiento, esté presuntamente violando el régimen de protección de datos personales establecido en la ley 1581 de 2012, el Decreto Único Reglamentario 1074 de 2015 y demás normas concordantes.

Por consiguiente, con fundamento en los hechos que expone en su consulta, usted podría solicitar directamente a la Dirección de Investigación de Protección de Datos Personales que inicie una indagación o investigación administrativa contra las plataformas tecnológicas que menciona en su consulta por presuntas actuaciones contrarías o violaciones a las normas del régimen de protección de datos personales.

Pregunta

“2. Control unificado por identidad: Que se exija a los proveedores tecnológicos implementar controles parentales transversales a la identidad digital del usuario menor y no únicamente por dispositivo, de modo que los límites de tiempo y filtros de contenido operen de manera agregada entre celular, tableta, computador, portátiles, televisores y demás equipos vinculados a la misma cuenta.”.

“3. Garantía de supervisión remota: Que se garantice que los controles parentales esenciales sean gestionables de forma remota por el padre o madre responsable, sin necesidad de acceso físico al dispositivo del adolescente y sin que la protección dependa del consentimiento técnico del menor”.

“4. Validación reforzada del tutor: Que todo cambio de seguridad, desactivación de supervisión, salida del grupo familiar o “graduación” a cuenta no supervisada antes de los 18 años requiera validación robusta del padre, madre o representante legal mediante mecanismos verificables de autenticación y trazabilidad.”.

“5. Suspensión de flujos de emancipación anticipada: Que se requiera a Google suspender en Colombia las notificaciones o flujos que informan al menor de 13 años sobre su elegibilidad para asumir una cuenta no supervisada, y que se requiera a las demás plataformas abstenerse de inducir o facilitar que menores de edad neutralicen la supervisión parental con fundamento en criterios privados incompatibles con la mayoría de edad legal colombiana (Congreso de la República de Colombia, 1977).”.

“6. Auditoría técnica y regulatoria: Que se requiera a Apple, Google y demás actores relevantes un informe técnico y jurídico sobre los

criterios de edad para las cuentas de niños, niñas y adolescentes colombianos, en relación con flujos de salida de supervisión, arquitectura de control remoto, cómputo de tiempos entre dispositivos y mecanismos de verificación de autorización parental aplicables a usuarios amparados por el marco normativo colombiano..

Respuesta

En lo que respecta a la solicitud formulada en su pregunta, la Oficina Asesora Jurídica de la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO, en su

función de resolución de consultas, no tiene competencia para pronunciarse sobre situaciones concretas ni para realizar valoraciones sobre el cumplimiento o no el régimen de protección de datos personales por parte de un responsable de tratamiento.

Esta Oficina Asesora Jurídica tampoco tiene competencia para impartir ordenes administrativas. Esto solamente podría realizarse en el marco de una investigación administrativa, con base en los elementos probatorios específicos de cada caso, pues, de lo contrario, sin dichos elementos, podría estarse realizando un prejuzgamiento –en detrimento del debido proceso– sin conocer el marco fáctico subyacente. Bajo esa premisa, esta Oficina Asesora Jurídica solamente tiene competencia para brindar lineamientos generales en torno al régimen de protección de datos personales, pero no para pronunciarse sobre situaciones particulares.

Por último, con fundamento en los hechos que expone en su consulta, en virtud de lo establecido en el artículo 17 del Decreto 4886 de 2011, si así lo considera, usted podría elevar una queja ante esta entidad por el indebido tratamiento de datos personales o solicitar directamente a la Dirección de Investigación de Protección de Datos Personales que inicie una indagación o investigación administrativa contra las plataformas tecnológicas que menciona en su consulta por presuntas actuaciones contrarías o violaciones a las normas del régimen de protección de datos personales. Para evitar repeticiones innecesarias, remitimos a las explicaciones brindadas en la última parte de la respuesta a su primera pregunta.

Pregunta

“8. Información sobre actuaciones en curso: Que se informe si actualmente existe regulación, proyecto normativo, actuación administrativa, mesa técnica, lineamiento o iniciativa institucional orientada a armonizar verificación de edad, control parental y protección reforzada de menores en entornos digitales en Colombia (Impacto TIC, 2026)”

Respuesta

A continuación, respondemos su pregunta teniendo en cuenta las iniciativas normativas, las resoluciones y las actividades desarrolladas por la Delegatura para la Protección de Datos de esta Superintendencia en cuanto a la actividad de las plataformas que menciona en su consulta.

– Resoluciones emitidas por la Delegatura para la Protección de Datos de la Superintendencia de Industria y Comercio

La Delegatura para la Protección de Datos ha emitido las siguientes resoluciones relativas a las plataformas que menciona en su consulta: Resolución no. 53593 de 20201 (Google), Resolución no. 1292 de 20202 (Facebook), Resolución no. 29826 de mayo de 2023 (WhatsApp) Resolución no. 72775 de 20214 (Google) y Resolución no. 46664 de 20225 (Facebook Colombia).

En cuanto a su consulta, interesa resaltar especialmente que, mediante la Resolución 53593 de 20206, se impartió la siguiente orden administrativa contra Google:

“ARTÍCULO TERCERO. ORDENAR a la sociedad GOOGLE COLOMBIA

LIMITADA que respecto de los Datos que recolecta o trata en el territorio de la República de Colombia sobre personas residentes o domiciliadas en este país, implemente un mecanismo o procedimiento apropiado, efectivo y demostrable para dar cumplimiento a los requisitos especiales que ordena el artículo 12 del Decreto 1377 (incorporado en el artículo 2.2.2.25.2.9 del Decreto 1074 de 2015) para la recolección y Tratamiento de los Datos personales de niños, niñas y adolescentes (menores de dieciocho -18- años edad)”.

“ARTÍCULO QUINTO: ORDENAR a la sociedad GOOGLE COLOMBIA

LIMITADA que respecto de los Datos que recolecta o trata en el territorio de la República de Colombia sobre personas residentes o domiciliadas en este país, presente ante esta superintendencia prueba de la Autorización previa, expresa e informada emitida por los representantes legales de los niños, niñas y adolescentes (menores de dieciocho -18- años de edad), cuyos Datos hayan sido recolectados

Mediante la Resolución No. 70315 de 4 de noviembre de 2020 la Dirección de Investigación de Protección de Datos Personales de la Superintendencia de Industria y Comercio ordenó a la sociedad GOOGLE COLOMBIA LIMITADA para que en conjunto con la sociedad GOOGLE LLC, cumpliera a cabalidad las instrucciones y órdenes impartidas en la Resolución No. 53593 de 3 de septiembre de 2020.

Posteriormente, mediante Resolución no. 72775 de 2021, que resolvió los recursos de reposición y en subsidio apelación contra la Resolución no. 70315 de 2020, el Superintendente Delegado para la Protección de Datos Personales confirmó la decisión señalando:

“La decisión adoptada mediante la resolución 70315 de 2020 fue objetiva, lícita y necesaria para proteger los derechos de los menores de edad como Titulares de sus Datos personales y dar cumplimiento al artículo 44 de la Constitución de la República de Colombia según el cual los derechos de los niños prevalecen sobre los derechos de los demás. Uno de esos derechos es, precisamente, el establecido en el artículo 15 de nuestra Constitución Política -habeas data y debido Tratamiento de Datos personales”.

En los términos anteriores, la Delegatura para la Protección de Datos ha llevado a cabo investigaciones administrativas contra varias de las plataformas mencionas en su consulta.

– Iniciativas normativas

En agosto de 2025, se radicó ante la Cámara de Representante el Proyecto de Ley Estatutaria no 274 de 2025, que modifica parcialmente la Ley Estatutaria 1581 de 2012. Esta iniciativa fue fruto del trabajo conjunto de la Superintendencia de Industria y Comercio, el Ministerio de Ciencia, Tecnología e Innovación (MinCiencias) y la Procuraduría General de la Nación (PGN), que busca fortalecer el régimen jurídico relacionado con la protección de datos personales y actualizar la normatividad vigente.

En cuanto al tratamiento de los datos personales de los niños, niñas y adolescentes, el proyecto formuló la siguiente propuesta:

“Artículo 7. Modifíquese el Artículo 7 de la Ley 1581 de 2012 de la siguiente manera:

Artículo 7°. Tratamiento de Datos personales de los niños, niñas y adolescentes. En el tratamiento de datos personales de niños, niñas y adolescentes deberá garantizarse en todo momento el respeto al principio del interés superior del menor. Dicho tratamiento deberá realizarse de manera responsable, asegurando que responda a finalidades legítimas, proporcionales y acordes con su desarrollo integral.

Es tarea del Estado y las entidades educativas de todo tipo proveer información y capacitar a los representantes legales y tutores sobre los eventuales riesgos a los que se enfrentan los niños, niñas y adolescentes respecto del tratamiento indebido de sus datos personales, y proveer de conocimiento acerca del uso responsable y seguro por parte de niños, niñas y adolescentes de sus datos personales, su derecho a la privacidad y protección de su información personal y la de los demás. El Gobierno Nacional reglamentará la materia.

El Tratamiento de Datos Personales de menores de edad podrá fundarse en su autorización directa únicamente cuando estos tengan catorce

(14) años o más, salvo en aquellos casos en que el ordenamiento jurídico exija la asistencia o representación legal para la celebración del acto o negocio jurídico en cuyo contexto se solicita dicha autorización. En el caso de menores de catorce (14) años, el Tratamiento solo será lícito cuando cuente con el consentimiento expreso de su representante legal, otorgado en los términos y con el alcance que este determine.

Parágrafo 1: La edad mínima requerida para el consentimiento de los niños, niñas y adolescentes establecida en esta Ley, no afectará las disposiciones especiales referentes al establecimiento de edades mínimas para efectos civiles, penales, laborales u otros regímenes jurídicos, respecto de la validez y consecuencias de ciertos actos jurídicos.

Parágrafo 2: Cuando el Tratamiento de Datos Personales de menores de catorce (14) años se base en la autorización del representante legal, el Responsable del Tratamiento deberá adoptar todas las medidas razonables, teniendo en cuenta la tecnología disponible, para verificar que dicha autorización ha sido efectivamente otorgada o avalada por quien ejerce la representación legal del menor.

Parágrafo 3: Cuando la representación legal del menor de catorce años es ejercida por más de una persona, se presume que la autorización de uno obedece a la voluntad de todos. En el supuesto que, uno de los representantes no esté de acuerdo, puede revocar la autorización ante el Responsable del Tratamiento, y sólo podría concederse nuevamente por el mutuo acuerdo de los representantes, o mediante decisión judicial que declare su representación legal.

Parágrafo 4: Los Responsables y Encargados del Tratamiento deberán implementar mecanismos adecuados para garantizar el respeto al Principio de Transparencia al momento de solicitar la autorización para el Tratamiento de Datos Personales de los niños, niñas y adolescentes.

Para consultar el proceso legislativo que sigue el proyecto de ley puede consultar la página web de la Cámara de Representantes o directamente el siguiente enlace: https://www.camara.gov.co/proteccion-de-datos-personales-093

Por último, cabe señalar que la Delegatura para la Protección de Datos también ha participado en debates académicos y en el procedimiento legislativo en de otros proyectos de ley sobre el tema.

–   Otras actividades de la Delegatura para la Protección de Datos de la Superintendencia de Industria y Comercio

La Delegatura para la Protección de Datos realiza periódicamente acciones de incidencia y promoción dirigidas a que este tipo de plataformas que menciona en su consulta rindan cuentas y cumplan la ley de protección de datos personales. Esto incluye mesas técnicas o reuniones para insistir en que deben acatar la legislación colombiana, así como acciones de incidencia internacional.

Además, el año pasado la Delegatura promovió una «carta abierta» firmada por la Red Iberoamericana de Protección de Datos Personales en la que se invitó a estas y otras compañías a nombrar un representante en cada uno de los países de la región para facilitar la relación entre las autoridades de protección de datos personales y las plataformas como las mencionadas en su consulta. La información sobre la carta abierta se puede encontrar en el siguiente enlace: https://www.redipd.org/documento/carta-abierta-empresas-del-xxii- encuentro-ripd.pdf

–   Ley 2489 de 2025, que debe ser reglamentada por el Ministerio de Tecnologías de la Información y de las Comunicaciones (MinTic)

Por el tema de su consulta, debe señalarse que el Congreso de la República promulgó la Ley 2489 de 2025, “por medio de la cual se establecen disposiciones para el desarrollo de entornos digitales sanos y seguros para los niños, niñas y adolescentes del país”.

Como se señala en su artículo 1º, dicha ley tiene por objeto:

“ (…) promover entornos digitales sanos y seguros para los niños, niñas y adolescentes del país, a través del desarrollo de una política pública que permita articular esfuerzos entre diferentes entidades del gobierno, los padres de familia, las empresas privadas, las organizaciones sin ánimo de lucro y la sociedad en general, con la finalidad de impulsar procesos de prevención y educación de los riesgos en línea, promoción de hábitos saludables en el manejo de la tecnología y garantía de sus derechos”.

En cuanto al control parental, la mentada ley afirma en su artículo 1º, numeral 6, que se reconoce “el derecho de las niños, niñas y adolescentes a la información y la libertad de expresión, así como el derecho de sus padres, cuidadores y educadores a acceder a herramientas de control parental que fomenten el consumo crítico como pueden ser las advertencias sobre información nociva o que requiere mediación parental o avisos de clasificación según la edad o mecanismos de autenticación o verificación de edad, sistemas de solución de quejas o de defensorías de audiencias”.

Adicionalmente, de conformidad con su artículo 7º, una de las funciones del Comité Nacional de Tecnología, Niñez y Adolescencia es el de “[p]romover el uso de herramientas de control parental u otras herramientas de seguridad que estén disponibles y sean accesibles para padres, tutores, educadores y comunidades”.

Actualmente el Ministerio de Tecnologías de la Información y de las Comunicaciones (MinTic) se encuentra en proceso de reglamentación de esta Ley 2489 de 2025. Sobre dicha reglamentación, el peticionario puede elevar sus inquietudes directamente ante dicho Ministerio, que es la entidad que tiene la competencia reglamentaria con respecto a dicha ley.

Pregunta

“9. Respuesta de fondo y en término legal: Que la respuesta a esta petición sea de fondo, clara, precisa, completa y congruente frente a cada una de las pretensiones aquí formuladas, dentro del término legal aplicable (Congreso de la República de Colombia, 2015).”

Respuesta

La Oficina Asesora Jurídica de la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO responde esta derecho de petición dentro de los términos establecidos en la ley.

Pregunta (ampliación de la consulta, radicación 26-176177)

“1. Extensión obligatoria de la supervisión parental hasta los 18 años: Que el sistema de «cuentas administradas por padres o tutores» recientemente implementado por WhatsApp se extienda obligatoriamente a todos los usuarios colombianos menores de 18 años, y no solo a los menores de 13. La distinción entre «menores de 13» y «adolescentes de 13 a 17» es una categoría corporativa privada que carece de fundamento en el ordenamiento colombiano, donde la mayoría de edad se adquiere a los 18 años, y es aplicable tanto a aplicaciones tecnológicas como a los sistemas operativos de los dispositivos”.

cuenta del tutor legal sea gestionable de forma 100% remota, sin exigir la presencia física simultánea de ambos dispositivos para la activación o restablecimiento de la supervisión. Esta exigencia de presencia física convierte el control parental en un privilegio de los padres que conviven permanentemente con sus hijos, excluyendo situaciones como la descrita en este caso particular (padre radicado en Puerto Carreño, Vichada, hija residente en otra ciudad).

“3. Consentimiento modular y parental obligatorio para el tratamiento de datos de comportamiento:

Que Meta, Google y Apple implementen un sistema en el que el padre, madre o representante legal decida, de forma expresa, informada, modular y verificable, qué categorías de datos del menor se procesan. Deben separarse obligatoriamente: (a) los datos mínimos necesarios para la funcionalidad básica del servicio; y (b) los datos de comportamiento, uso, interacciones, metadatos y patrones que alimentan algoritmos de recomendación, perfilamiento individual y personalización publicitaria.

El tratamiento de la categoría (b) sobre menores de 18 años en Colombia es ilegal sin autorización parental expresa, previa e informada, conforme al artículo 9 de la Ley 1581 de 2012, al artículo 12 del Decreto 1377 de 2013, y a los artículos 1502 y 1504 del Código Civil.”

“4. Derecho al «Interruptor de Minería de Datos»: Que los padres y representantes legales dispongan de un control directo, remoto y efectivo para desactivar cualquier forma de perfilamiento individual, identificación conductual, personalización algorítmica o uso de los datos del menor con fines publicitarios o de optimización comercial. Este interruptor debe ser la posición predeterminada (default off) para todos los usuarios identificados como menores de 18 años en Colombia”.

“5. Prohibición del perfilamiento algorítmico y publicidad comportamental sobre menores:

Que cese de forma inmediata el perfilamiento algorítmico con fines comerciales sobre usuarios identificados o identificables como menores de 18 años en Colombia, en consonancia con el estándar que la propia SIC ha reconocido en su Proyecto de Ley de Protección de Datos (2026): «los menores de 18 años no podrán ser sujetos de perfilamiento ni de publicidad a la medida».

“6. Vinculación técnica obligatoria hasta los 18 años:Que se prohíba el funcionamiento autónomo de cuentas de Meta (WhatsApp, Instagram, Facebook) para usuarios colombianos menores de 18 años que no estén técnicamente vinculadas a una cuenta de tutor legal que haya otorgado consentimiento expreso y modular para el tratamiento de datos personales y de uso”.

“7. Validación robusta del tutor para cambios de privacidad y configuración: Que todo cambio en la configuración de privacidad, desactivación de supervisión parental, modificación de permisos de tratamiento de datos o intento de desactivar controles parentales dentro de las aplicaciones de Meta requiera validación biométrica o de doble factor del padre, madre o representante legal, impidiendo que el menor neutralice la supervisión mediante el conocimiento de un PIN o mediante vectores técnicos de evasión”.

“8. Auditoría técnica y jurídica sobre tratamiento de datos de NNA colombianos: Que se requiera a Meta Platforms Inc. un informe técnico y jurídico que describa: (a) qué datos recolecta de usuarios colombianos menores de 18 años; (b) con qué finalidades específicas los trata; (c) con qué terceros los comparte; (d) qué base legal invoca para cada tipo de tratamiento; (e) si dispone de mecanismos de verificación de edad robustos para el mercado colombiano; y (f) qué medidas técnicas implementa para cumplir las obligaciones de la Ley 1581 de 2012 respecto de menores de edad”.

“9. Pronunciamiento expreso sobre la legalidad del modelo de consentimiento actual: Que MinTIC y la SIC se pronuncien de forma expresa sobre si consideran compatible con el ordenamiento colombiano el modelo actual de Meta, según el cual un adolescente de 13 a 17 años puede crear y operar cuentas en WhatsApp, Instagram y Facebook, aceptando directamente los términos y condiciones y autorizando de manera individual el tratamiento de sus datos personales y de comportamiento, sin que exista intervención, verificación ni autorización del representante legal.

Respuesta

En lo que respecta a la solicitud formulada en su pregunta, la Oficina Asesora Jurídica de la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO, en su

función de resolución de consultas, no tiene competencia para pronunciarse sobre situaciones concretas ni para realizar valoraciones sobre el cumpliendo o no el régimen de protección de datos personales por parte de un responsable ni para impartir ordenes administrativas.

Esto solamente podría realizarse en el marco de una investigación administrativa, con base en los elementos probatorios específicos de cada caso, pues, de lo contrario, sin dichos elementos, podría estarse realizando un prejuzgamiento –en detrimento del debido proceso– sin conocer el marco fáctico subyacente. Bajo esa premisa, esta Oficina Asesora Jurídica solamente tiene competencia para brindar lineamientos generales en torno al régimen de protección de datos personales, pero no para pronunciarse sobre situaciones particulares.

Por último, con fundamento en los hechos que expone en su consulta, en virtud de lo establecido en el artículo 17 del Decreto 4886 de 2011, si así lo considera, usted podría elevar una queja ante esta entidad por el indebido tratamiento de datos personales o solicitar directamente a la Dirección de Investigación de Protección de Datos Personales que inicie una indagación o investigación administrativa contra las plataformas tecnológicas que menciona en su consulta por presuntas actuaciones contrarías o violaciones a las normas del régimen de protección de datos personales. Para evitar repeticiones innecesarias, remitimos a las explicaciones brindadas en la última parte de la respuesta a su primera pregunta.

Pregunta

“10. Respuesta de fondo y en término legal: Que la respuesta a esta ampliación sea de fondo, clara, precisa, completa y congruente con cada una de las pretensiones aquí formuladas, dentro del término legal aplicable (Ley 1755 de 2015, Art. 14 CPACA).”

Respuesta

La Oficina Asesora Jurídica de la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO responde esta derecho de petición dentro de los términos establecidos en la ley.

Pregunta

“V. SOLICITUD DE MEDIDAS CAUTELARES URGENTES

Con fundamento en el artículo 21 de la Ley 1581 de 2012, que faculta a la SIC para «disponer el bloqueo temporal de los datos cuando se identifique un riesgo cierto de vulneración de sus derechos fundamentales», y en el precedente de la Resolución 13673 de 2025 (Caso Nanocred), donde la SIC suspendió actividades por captación ilegal de datos, solicito respetuosamente que, mientras se tramita la petición de fondo, se adopten las siguientes medidas cautelares:

Medida 1 — Suspensión de flujos de autonomía digital anticipada:

Que se ordene a Meta suspender en Colombia, con efecto inmediato y provisional, cualquier mecanismo, flujo de diseño, mensaje, notificación o arquitectura que permita a usuarios de WhatsApp, Instagram o Facebook entre 13 y 17 años desactivar la supervisión parental, autorizar el tratamiento de sus datos de comportamiento, o crear y operar cuentas de manera autónoma sin validación del representante legal.

Medida 2 — Bloqueo temporal del perfilamiento algorítmico sobre menores: Que se ordene el bloqueo temporal del tratamiento de datos de uso, datos de comportamiento y metadatos de interacción de todos los usuarios identificados como menores de 18 años en Colombia, hasta que Meta acredite ante la SIC que cuenta con autorización parental expresa, modular e informada para cada categoría de tratamiento, conforme a los artículos 9 de la Ley 1581, 12 del Decreto 1377 de 2013 y 1504 del Código Civil”.

La Oficina Asesora Jurídica de la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO no tiene competencia legal para decretar las medias solicitadas. Esta Oficina solamente brinda lineamientos generales, considerando sus competencias en el marco del régimen de protección de datos personales, en particular de la Ley 1581 de 2012, el Capítulo 25 del Decreto 1074 de 2015 y demás normas complementarias. No obstante, correremos traslado de lo puesto en conocimiento por el solicitante a la dirección de investigación para que adelante el trámite correspondiente.

En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo

28 de la Ley 1437 de 2011, esto es, bajo el entendido que la misma no compromete la responsabilidad de esta Superintendencia ni resulta de obligatorio cumplimiento ni ejecución.

En la Oficina Asesora Jurídica de la Superintendencia de Industria y Comercio estamos comprometidos con nuestros usuarios para hacer de la atención una experiencia de calidad. Por tal razón le invitamos a evaluar nuestra gestión a través del siguiente enlace: https://forms.office.com/r/hUgLnS0bBN

Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica,  los  puede    consultar  en   nuestra

página    web https://buscadorconceptos.sic.gov.co/#/search

Atentamente,

ALEJANDRO BUSTOS MENDOZA

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Jorge Herrera Revisó: Daniela Mesa

Aprobó: Alejandro Bustos Mendoza

NOTAS:

1                                                                                                              https://sedeelectronica.sic.gov.co/sites/default/files/boletin-juridico/boletin/docs/ORDEN%20GOOGLE%281%29.pdf

2                                                                                                              https://sedeelectronica.sic.gov.co/sites/default/files/boletin-juridico/boletin/docs/Resoluci%C3%B3n%20n%C3%BAmero%201292%20de%202020.pdf

3  https://www.sic.gov.co/sites/default/files/files/2021/21-11032%20VU%20(1).pdf

4                                                                                                              https://sedeelectronica.sic.gov.co/sites/default/files/boletin-juridico/boletin/docs/Resolucion%2072775.pdf

5                                                                                                              https://sedeelectronica.sic.gov.co/sites/default/files/boletin-juridico/boletin/docs/Resolucion%2046664.pdf

6                                                                                                              https://sedeelectronica.sic.gov.co/sites/default/files/boletin-juridico/boletin/docs/ORDEN%20GOOGLE%281%29.pdf

tratados con posterioridad a la entrada en vigencia de la Ley Estatutaria 1581 de 2012 (…)”

Puedes encontrar más información sobre: ¿Quién puede ordenar medidas sobre el tratamiento de datos de menores de 18 años en plataformas digitales?, en buscadorconceptos.sic.gov.co/#/search/results

Además del tema relacionado con: ¿Quién puede ordenar medidas sobre el tratamiento de datos de menores de 18 años en plataformas digitales? quizás te interese leer: Protección de Datos Personales: Obligaciones del Tercero Subcontratado – Concepto SIC N° 22-401941

¡Haz clic para puntuar esta entrada!
(Votos: 0 Promedio: 0)