Usar inteligencia artificial en WhatsApp no es ilegal por definición en Colombia. Lo que importa es cómo se recopilan, usan, almacenan y comparten los datos personales.
La Superintendencia de Industria y Comercio ha señalado que el régimen de protección de datos es tecnológicamente neutral: aplica aunque el tratamiento utilice inteligencia artificial. Esta guía es informativa y no reemplaza asesoría jurídica.
Marco principal
La Ley Estatutaria 1581 de 2012 establece el régimen general de protección de datos personales. La SIC también ha explicado que, como regla, el uso de tecnologías como IA exige respetar autorización, finalidad y demás principios aplicables.
| Principio | Aplicación en un agente de WhatsApp |
|---|---|
| Legalidad | Definir base y obligaciones aplicables |
| Finalidad | Informar para qué se usarán los datos |
| Libertad | Obtener autorización cuando corresponde |
| Veracidad | Mantener datos completos y actualizados |
| Transparencia | Permitir consulta sobre el tratamiento |
| Acceso restringido | Limitar quién y qué sistema accede |
| Seguridad | Prevenir pérdida, alteración o acceso indebido |
| Confidencialidad | Proteger información durante y después del uso |
Autorización y consentimiento
La SIC indica que la autorización debe ser previa, expresa e informada cuando la ley la exige. En paralelo, WhatsApp requiere consentimiento para que una empresa inicie comunicaciones y pide indicar claramente el nombre del negocio.
Son obligaciones relacionadas, pero no idénticas. Un opt-in comercial no resuelve automáticamente todas las finalidades de tratamiento.
Qué debes informar
Una experiencia clara debería explicar:
- Identidad del responsable.
- Finalidades del tratamiento.
- Canales para ejercer derechos.
- Uso de automatización cuando sea relevante para la decisión del usuario.
- Terceros o proveedores involucrados según corresponda.
- Tratamiento de datos sensibles y su carácter facultativo.
Mantén publicada una política de privacidad accesible. Sendiak dispone de política de privacidad y DPA para el marco contractual correspondiente.
Responsable, encargado y proveedores
| Actor | Pregunta jurídica y operativa |
|---|---|
| Empresa que atiende | ¿Define finalidades y medios? |
| Plataforma de automatización | ¿Trata datos por cuenta del cliente? |
| Proveedor del modelo | ¿Dónde procesa y cuánto retiene? |
| CRM | ¿Qué copia conserva? |
| Meta/WhatsApp | ¿Qué condiciones rigen el canal? |
La empresa no elimina su responsabilidad por contratar un proveedor. Debe revisar contrato, medidas de seguridad, subencargados, transferencias y mecanismos de eliminación.
Datos sensibles
Información de salud, biometría, orientación, menores u otras categorías sensibles exige mayor cuidado. Minimiza datos y evita enviar al modelo lo que no necesita para responder.
En salud, el agente debería limitarse a funciones administrativas y nunca presentar una respuesta generativa como diagnóstico. Consulta el caso de WhatsApp para clínicas.
Decisiones automatizadas
Aunque no toda clasificación produce un efecto jurídico, evita que una IA rechace clientes, asigne condiciones o tome decisiones sensibles sin reglas revisadas y posibilidad de intervención humana.
| Riesgo | Control |
|---|---|
| Sesgo en calificación | Criterios explícitos y auditoría |
| Rechazo incorrecto | Revisión humana |
| Dato inexacto | Corrección y trazabilidad |
| Falta de explicación | Registrar factores y fuentes |
Lista de verificación
- Mapea datos y finalidades.
- Define base de legitimación y autorización.
- Minimiza campos enviados al modelo.
- Revisa ubicación, retención y uso del proveedor.
- Firma acuerdos de tratamiento cuando correspondan.
- Implementa controles de acceso y auditoría.
- Permite consulta, corrección y eliminación.
- Diseña handoff humano.
- Documenta incidentes y responsables.
- Revisa periódicamente cambios normativos.
Conclusión
La pregunta correcta no es “¿la IA es legal?”. Es “¿este tratamiento concreto cumple finalidad, autorización, minimización, seguridad y derechos?”.
Antes de producción, realiza una revisión jurídica acorde con sector, datos y proveedores. La arquitectura debe hacer posible cumplir, no depender de buenas intenciones.
