Política de tratamiento de datos: guía + plantilla
Accede a una plantilla para estructurar la Política de Tratamiento de Datos Personales de tu empresa bajo la normativa colombiana.
| 5 Minutos de lectura
| Publicación septiembre 2, 2026| Última actualización septiembre 2, 2026
Accede a una plantilla para estructurar la Política de Tratamiento de Datos Personales de tu empresa bajo la normativa colombiana.
La política de tratamiento de datos personales es el documento mediante el cual una empresa establece cómo recolecta, almacena, usa, comparte y elimina la información de las personas. En Colombia, contar con esta política es una obligación establecida por la Ley 1581 de 2012, que protege el derecho al Habeas Data.
Esta guía explica qué debe incluir la política, qué datos de los colaboradores debe contemplar y cómo mantenerla actualizada.
¿Qué es la política de tratamiento de datos personales?
La política de tratamiento de datos personales establece cómo una empresa gestiona la información de sus colaboradores, clientes, proveedores y demás titulares. También define sus derechos y los canales disponibles para realizar consultas o reclamos.
Más allá de ser un documento legal, esta política permite establecer reglas claras sobre quién puede acceder a la información, para qué se utiliza y cuánto tiempo debe conservarse.
Para recursos humanos es especialmente importante, ya que durante el ciclo laboral se manejan datos de identificación, información financiera, datos de salud, información biométrica y otros datos que requieren un manejo adecuado.
Política de tratamiento vs. aviso de privacidad vs. autorización
Aunque están relacionados, estos tres conceptos no significan lo mismo:
| Concepto | ¿Qué es? | ¿Para qué sirve? |
|---|---|---|
| Política de tratamiento | Documento que establece las reglas para gestionar los datos personales. | Define cómo se tratan los datos y los derechos de los titulares. |
| Aviso de privacidad | Comunicación que informa al titular sobre el tratamiento de sus datos. | Permite conocer la existencia de la política y cómo consultarla. |
| Autorización | Consentimiento previo, expreso e informado del titular. | Autoriza a la empresa a realizar el tratamiento de sus datos. |
Diferenciarlos es clave para evitar que la empresa tenga una política publicada, pero no cuente con los mecanismos necesarios para informar y obtener las autorizaciones correspondientes.
¿Qué debe contener la política según la ley?
La política debe explicar de manera clara quién es responsable del tratamiento de los datos, para qué se utilizan y cómo pueden los titulares ejercer sus derechos.
Contenido mínimo obligatorio
De acuerdo con el Decreto 1074 de 2015, la política debe incluir, entre otros aspectos:
- Identificación del responsable: nombre o razón social, NIT, domicilio y datos de contacto.
- Finalidades del tratamiento: explicar para qué se recolectan y utilizan los datos.
- Derechos de los titulares: informar sobre los derechos de conocer, actualizar, rectificar o solicitar la supresión de sus datos.
- Área responsable: indicar quién atiende las consultas y reclamos.
- Procedimiento para ejercer los derechos: establecer los canales y pasos para presentar solicitudes.
- Vigencia: indicar desde cuándo está vigente la política y cómo se gestionan las bases de datos.
Errores más comunes que hacen que una política no cumpla la norma
- Utilizar una plantilla genérica que no corresponde a los procesos reales de la empresa.
- No explicar claramente para qué se utilizan los datos.
- No establecer un canal para consultas y reclamos.
- Mezclar el tratamiento de datos laborales con finalidades comerciales.
- No actualizar la política cuando cambian los procesos de la organización.
Datos de empleados que tu política debe cubrir
Durante la relación laboral, Recursos Humanos administra información que puede ser confidencial o sensible. Por eso, la política debe contemplar los diferentes tipos de datos que maneja la empresa:
- Datos de identificación: documento, dirección, teléfono, correo y hoja de vida.
- Datos sensibles: información de salud y datos biométricos, cuando corresponda.
- Información de hijos y beneficiarios: utilizada para procesos como afiliaciones y beneficios.
- Datos financieros: información bancaria para el pago de nómina, préstamos o embargos.
No se trata solo de proteger la información almacenada en una base de datos. También es necesario definir quién puede acceder a ella, con qué propósito y durante cuánto tiempo debe conservarse.
¿Cómo redactar tu política de tratamiento paso a paso?
- Identifica las bases de datos: determina qué información maneja cada área.
- Define las finalidades: establece para qué se utiliza cada tipo de información.
- Define responsables y canales: asigna quién atenderá las solicitudes de los titulares.
- Redacta la política: incorpora los derechos, procedimientos y condiciones de tratamiento.
- Revisa y aprueba: valida el documento con las áreas correspondientes.
- Publica y comunica: facilita el acceso a la política para todos los titulares.
Plantilla gratis: Política de tratamiento y protección de datos personales
¿Cómo se le informa la política a los empleados?
Tener la política publicada no es suficiente. Los colaboradores deben poder conocerla y acceder a ella durante toda su relación con la empresa.
Por ejemplo, durante el proceso de vinculación, Recursos Humanos puede incluir la autorización para el tratamiento de datos dentro de la documentación de ingreso y facilitar el acceso a la política desde el portal del colaborador o los canales internos.
Además, cuando la política cambia, es importante comunicar la actualización y mantener una trazabilidad de la información entregada.
¿Qué pasa si tu empresa no tiene política o está desactualizada?
No contar con una política adecuada puede generar riesgos legales y administrativos para la organización. La Ley 1581 de 2012 contempla sanciones que puede imponer la Superintendencia de Industria y Comercio (SIC) frente al incumplimiento de las obligaciones relacionadas con la protección de datos.
Entre las medidas contempladas se encuentran:
- Sanciones económicas.
- Suspensión de las actividades relacionadas con el tratamiento de datos.
- Cierre temporal o definitivo de las operaciones relacionadas con la base de datos.
Riesgos específicos para Recursos Humanos
Para el área de Gestión Humana, una gestión inadecuada de los datos puede generar problemas en diferentes momentos del ciclo laboral:
- Selección: conservar hojas de vida o información de candidatos sin una gestión adecuada.
- Vinculación: no contar con las autorizaciones correspondientes.
- Gestión laboral: permitir accesos innecesarios a información sensible.
- Desvinculación: conservar información sin revisar las condiciones aplicables a su almacenamiento.
Por eso, la protección de datos no debería gestionarse como un documento aislado. Debe formar parte de los procesos cotidianos de Recursos Humanos.
Mantener la política de tratamiento de datos al día con un software de RRHH
La gestión de datos personales no termina cuando se redacta y publica una política. A medida que ingresan nuevos colaboradores, se firman documentos, se actualizan datos o termina una relación laboral, también es necesario mantener organizada y trazable toda esa información.
Un software de Recursos Humanos como Buk permite centralizar la documentación de los colaboradores, gestionar autorizaciones y facilitar procesos como la firma electrónica, reduciendo el trabajo manual y los riesgos asociados a tener información dispersa.
Además, contar con una gestión documental centralizada ayuda a mantener organizados documentos y respaldos a lo largo de todo el ciclo de vida del colaborador.
Con herramientas como Buk, los equipos pueden centralizar la gestión documental y la firma electrónica para facilitar el seguimiento de la información de sus colaboradores. Agenda una llamada con nuestro equipo aquí y descubre cómo simplificar y centralizar la gestión documental de tu empresa.
Preguntas frecuentes
¿Qué es una política de tratamiento de datos personales?
Es el documento que establece cómo una empresa recolecta, utiliza, almacena y gestiona los datos personales, además de informar los derechos de sus titulares.
¿Es obligatorio tener una política de tratamiento de datos en Colombia?
Sí. Las organizaciones que realizan tratamiento de datos personales deben cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y las normas que la reglamentan.
¿Qué diferencia hay entre política de tratamiento y autorización?
La política establece las reglas generales para el tratamiento de datos, mientras que la autorización es el consentimiento mediante el cual el titular permite que la empresa trate su información bajo esas condiciones.
¿Qué datos de los empleados debe cubrir la política?
Debe contemplar los diferentes datos personales que la empresa administra durante la relación laboral, incluidos datos de identificación, información financiera y, cuando corresponda, datos sensibles como información de salud o biométrica.
¿Qué pasa si la empresa no tiene una política de tratamiento?
Puede enfrentar medidas y sanciones administrativas de la SIC, de acuerdo con las obligaciones establecidas en el régimen colombiano de protección de datos personales.
Escribe sobre gestión humana, talento, liderazgo, cultura organizacional y tendencias del mundo laboral. También ab...




¡Déjanos tu comentario!