legaltica

Datos personales en una app móvil: obligaciones del desarrollador

Si su app recoge o procesa datos personales, no puede tratarlos como si fueran suyos: la ley colombiana exige finalidad, consentimiento informado y medidas de seguridad. Lo que determine si su uso es legal son tres cosas: qué datos recoge, para qué se usan y cómo se protege esa información. Primer paso práctico: revise qué datos pide su app y prepare un aviso de privacidad claro y accesible dentro de la app.

39 derecho informático y nuevas tecnologías disponibles para este caso
Consulta gratis con un abogado

¿No tienes claro tu caso de derecho informático y nuevas tecnologías?

Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.

Analizar mi caso gratis Sin compromiso · Gratis

Abogados especializados en este caso

Néstor Pérez Gasca & Abogados Asociados — Neiva
★ 4,9 (149) Derecho Informático y… Néstor Pérez Gasca y su equipo en Neiva son especialistas en accidentes de tránsito, responsabilidad civil y reclamaciones a aseguradoras (incluido SOAT). La firma … Neiva
Cerrado ahora
Lynceus Law Firm — Medellín
★ 5,0 (39) Derecho Informático y… Lynceus Law Firm (Lynceus Law Firm S.A.S.), fundada en 2019 por Laura Grisales Rendón, es una firma boutique con sede en Medellín (Calle 26 … Medellín
Cerrado ahora
Legalnova* — Bogotá
★ 5,0 (27) Derecho Informático y… Legalnova* combina asesoría legal, tributaria y contable con foco en innovación para acompañar a startups y empresas en Latinoamérica y Estados Unidos. Con sede … Bogotá
Cerrado ahora
Ágil - Protección de datos — Neiva
★ 5,0 (11) Derecho Informático y… Ágil — Protección de datos (Neiva) combina experiencia jurídica en derecho digital con soluciones prácticas de seguridad y Legal Design. El equipo, formado por … Neiva
Abierto ahora
CRL LEGAL Compliance, Risk and Law SAS - Bogotá @LegalCRL — Bogotá
★ 5,0 (5) Derecho Informático y… CRL LEGAL Compliance, Risk & Law combina asesoría jurídica y gestión de riesgos para empresas en Bogotá y el Eje Cafetero. La firma diseña … Bogotá
Abierto ahora
Ecuánime S.A.S. — Bogotá
★ 5,0 (22) Derecho Informático y… Ecuánime S.A.S. (Bogotá D.C.) combina derecho y tecnología para ofrecer asesoría legal enfocada en el desarrollo empresarial: derecho informático, protección de datos, derecho comercial … Bogotá
Abierto ahora
LEGISLANDO ABOGADOS ESPECIALIZADOS — Bogotá
★ 5,0 (8) Derecho Informático y… Legislando Abogados Especializados (Bogotá) ofrece asesoría y representación en áreas públicas y privadas, con especial foco en Derecho Administrativo y servicios a personas, empresas … Bogotá
Aún no tenemos su horario
Abogados en Medellín - AID Legal — Medellín
★ 4,5 (15) Derecho Informático y… AID Legal (Abogados en Medellín) es una firma bilingüe con sede en El Poblado que asesora a empresas, personas y extranjeros en áreas clave … Medellín
Cerrado ahora
OCH Group — Medellín
★ 5,0 (5) Derecho Informático y… OCH Group en Medellín combina consultoría empresarial y servicios jurídicos especializados para empresas. Desde su sede en Calle 16 #41-210 (Oficina 901) ofrece Derecho … Medellín
Cerrado ahora
GHA - G Herrera & Abogados Asociados | Sede Bogotá — Bogotá
★ 5,0 (3) Derecho Informático y… GHA (G Herrera Asociados & Abogados) combina 36 años de práctica en riesgos comerciales y defensa jurídica con equipos especializados en litigios, derecho de … Bogotá
Cerrado ahora
Servijuridicos — Tunja
★ 5,0 (2) Derecho Informático y… Servijuridicos (Servicios Jurídicos Digitales de Colombia S.A.S) combina asesoría tradicional y herramientas tecnológicas desde Tunja. Ofrecen servicios corporativos y societarios, automatización de contratos y … Tunja
Cerrado ahora
Lean Case — Medellín
★ 4,5 (8) Derecho Informático y… Lean Case S.A.S. ofrece asesoría legal especializada para startups en Medellín, con foco en creación de sociedades, contratos laborales y comerciales, registro de marca … Medellín
Abierto ahora
MS LEGAL SAS — Bogotá
★ 5,0 (1) Derecho Informático y… MS LEGAL S.A.S. (Bogotá) combina práctica jurídica en protección de datos personales con asesoría en derecho comercial y corporativo. La firma presta servicios a … Bogotá
Aún no tenemos su horario
Redjudicial SAS — Cali
★ 4,3 (47) Derecho Informático y… Redjudicial SAS ofrece en Cali una plataforma de 'Agenda Judicial' y servicios asociados para la vigilancia y control de procesos judiciales. Desde su sede … Cali
Cerrado ahora
Philippi Prietocarrizosa Ferrero Du & Uría S.A.S. — Bogotá
★ 4,6 (14) Derecho Informático y… PPU (Philippi Prietocarrizosa Ferrero Du & Uría) es un despacho iberoamericano con oficina en Bogotá (Carrera 9 # 74-08, Oficina 106) que presta asesoría … Bogotá
Cerrado ahora
Maya & Lafaurie - Abogados y Asesores — Valledupar
★ 5,0 (1) Derecho Informático y… Maya & Lafaurie S.A.S. (Valledupar) combina asesoría en derecho informático, protección de datos y propiedad intelectual con práctica en derecho administrativo y comercial. La … Valledupar
Cerrado ahora
BERNATE & GAMBOA — Bogotá
★ 5,0 (1) Derecho Informático y… Bernate & Gamboa Abogados, con sede en Bogotá (Edificio Tequendama), es una firma histórica fundada en 1922 que ofrece litigio en asuntos civiles, comerciales … Bogotá
Aún no tenemos su horario
Lupa Juridica — Bogotá
★ 4,1 (13) Derecho Informático y… Lupa Jurídica es una legaltech colombiana que combina tecnología y operación jurídica para optimizar la gestión de procesos. Ofrece vigilancia judicial (Cartelera Virtual), un … Bogotá
Aún no tenemos su horario
Lawy Legal S.A.S — Bogotá
★ 5,0 (1) Derecho Informático y… Lawy Legal S.A.S es un despacho con sede en Bogotá especializado en registro de marcas y protección legal de plataformas digitales. En el sitio … Bogotá
Aún no tenemos su horario
MP GROUP COMPANIES — Bogotá
★ 5,0 (1) Derecho Informático y… MP GROUP COMPANIES combina asesoría jurídica con soluciones digitales y fiscales para empresas con operaciones en Colombia y en el exterior. En su estructura … Bogotá
Cerrado ahora

¿Tienes razón?

Cuando un desarrollador se pregunta si cumple con las reglas de protección de datos, lo que de verdad determina la respuesta son tres elementos que debe verificar de inmediato. Primero, la naturaleza de los datos: no es lo mismo una dirección de correo que datos sensibles como salud o biometría. Segundo, la finalidad: debe poder explicar por escrito y en el aviso de privacidad para qué se usan los datos; si el uso no encaja con esa finalidad, hay problema. Tercero, el tratamiento legal que aplica: generalmente necesita el consentimiento del titular —explicado y previo—, o una base legal alternativa que la normativa reconozca. Si cualquiera de estos tres elementos falta o está mal documentado, su app está en riesgo.

Un desarrollador que ha delegado todo en un tercero (por ejemplo, un servicio de analítica) sigue siendo responsable de verificar qué hacen esos proveedores con los datos. Tener un contrato técnico no borra su responsabilidad frente a los usuarios y frente a la autoridad de protección de datos.

Cómo se soluciona

  1. Identifique y clasifique los datos que recoge. Crea un inventario práctico: campos del formulario, registros del sistema, logs, parámetros enviados a SDK de terceros y datos recogidos por sensores (geolocalización, cámara, micrófono). Anote si alguno es sensible (salud, orientación sexual, ideología, afiliación sindical, biometría).
  1. Define la finalidad y el fundamento legal. Para cada dato, escriba en una frase clara por qué lo necesita (por ejemplo: "correo para recuperar contraseña"). Determine si su base es el consentimiento, la ejecución de un contrato, cumplimiento de una obligación legal u otra prevista por la legislación colombiana. Elija consentimiento informado para usos de marketing o cuando no haya otra base clara.
  1. Redacte un aviso de privacidad accesible desde la app y el sitio web. Debe explicar en lenguaje sencillo qué datos se procesan, con qué finalidad, quiénes son los responsables, si hay transferencias a terceros y cómo ejercer derechos (acceso, rectificación, supresión, oposición). Incluya información de contacto responsable y el canal para presentar peticiones.
  1. Obtenga consentimiento cuando corresponda. El consentimiento debe ser claro, específico y previo al tratamiento. Para funciones técnicas necesarias no hace falta consentimiento, pero conviene documentar por qué son necesarias.
  1. Contratos con proveedores y cláusulas técnicas. Si usa servicios de terceros (almacenamiento en la nube, analítica, notificaciones), firme acuerdos que obliguen al proveedor a limitar el uso, garantizar seguridad y notificar incidentes. Exporte la configuración para que el proveedor no use datos para finalidades distintas.
  1. Implementa medidas de seguridad técnicas y organizativas. Esto incluye cifrado en tránsito y reposo cuando proceda, control de accesos, registro de auditoría, copias de seguridad y políticas de actualización de dependencias. Documente las decisiones y los riesgos analizados.
  1. Prepare un procedimiento de respuesta a incidentes y notificación. Si hay una filtración de datos, tenga claro quién decide comunicar a usuarios y autoridades, y qué información se comparte.
  1. Registre o conserve evidencia del cumplimiento. Mantenga versiones del aviso, registros de consentimiento, resultados de pruebas de seguridad y contratos con proveedores. Esto servirá si la Superintendencia de Industria y Comercio solicita pruebas.

Acciones que puede hacer usted mismo: revisar formularios, redactar un aviso simple, y desactivar SDK innecesarios. Cuándo contratar a un abogado: cuando haya datos sensibles, integración con terceros en el extranjero, o se necesite negociar cláusulas contractuales con proveedores o preparar respuesta a una queja formal.

Qué puede pasar

1) Se arregla con una carta o cambio técnico. Muchas vulneraciones se corrigen sencillamente: el desarrollador actualiza el aviso, elimina un campo innecesario y notifica a los usuarios. Esto es común y suele ser la salida más rápida y efectiva para evitar sanciones administrativas.

2) Acuerdo con conciliación. Si un usuario presenta una queja ante la Superintendencia de Industria y Comercio o solicita conciliación, puede llegarse a un acuerdo que incluya medidas correctivas y, en algunos casos, pagos simbólicos. Un acuerdo puede ser preferible a un proceso largo y costoso, incluso si no reconoce culpa plena.

3) Sanción administrativa o demanda. Si la autoridad constata incumplimiento grave —por ejemplo, tratamiento de datos sensibles sin base legal o falta de medidas de seguridad tras un incidente— puede imponer medidas y multas. En juicios civiles, el demandante puede reclamar perjuicios; si usted pierde en un proceso y la empresa o persona demandante tiene recursos para ejecutar la sentencia, podrá haber consecuencias económicas. Si su empresa es pequeña y no tiene patrimonio, una sentencia puede quedarse como papel sin ejecución efectiva.

Y si gana, ¿cobro? Una sentencia favorable reconoce la obligación del demandado, pero cobrar depende de la situación patrimonial del condenado. Si el responsable es insolvente o inexistente, la sentencia sirve para decir que tenía razón pero no garantiza caja inmediata.

Errores que arruinan el caso

  • No documentar el consentimiento o usar casillas pre-tildadas: la ausencia de evidencia suele hundir la defensa.
  • Confiar en SDK de terceros sin revisar qué datos recogen: muchos incidentes vienen por integraciones de analítica mal configuradas.
  • Guardar datos sensibles en texto plano o en servicios con mala configuración de accesos: facilita filtraciones.
  • Cambiar finalidades sin actualizar el aviso y sin nuevo consentimiento: rompe la base legal del tratamiento.
  • Eliminar registros de auditoría antes de recibir una petición o requerimiento: destruye la prueba que puede salvarle en una investigación.

¿Necesitas un abogado para esto?

La primera comprobación y la redacción del aviso de privacidad los puede hacer usted, y en muchos casos con eso se resuelve el problema. Necesitará un abogado cuando haya datos sensibles, integraciones con terceros en el extranjero, o si la Superintendencia o un usuario presenta una queja formal. Si la empresa no tiene recursos, puede aplicar a mecanismos de asistencia gratuita para defensa en temas administrativos.

Casos relacionados

Otros problemas frecuentes en derecho informático y nuevas tecnologías

Preguntas frecuentes sobre este caso

Sí si la sacará de su funcionalidad esencial y se usará para fines distintos (por ejemplo, marketing). Para funciones estrictamente necesarias para la prestación del servicio, la base puede no ser el consentimiento, pero debe documentar por qué es necesaria y avisarlo con claridad.

Sí, siempre que sea inequívoco, muestre el texto del consentimiento y quede registrado quién lo dio, cuándo y para qué finalidad. Guarde copias exportables fuera de la app.

Sí, pero debe revisar y documentar qué datos salen del país, cómo los protege el proveedor y firmar un contrato que limite el uso de los datos. Además, informe a los titulares en el aviso de privacidad.

Debe activar su plan de respuesta: contener la filtración, evaluar alcance, notificar a los afectados y a la autoridad si es necesario, y conservar evidencia técnica. La falta de medidas de seguridad documentadas agrava la responsabilidad.

Realice pruebas de tráfico y auditorías técnicas que muestren los paquetes y campos transmitidos. Guarde los resultados como evidencia y, si es necesario, exija al proveedor garantías contractuales.

¿Necesitas resolver este problema legal?

Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.

Ver abogados