legaltica

Sustracción de datos por ataque interno sin autorización: respuestas urgentes

No: la persona dentro de su propia empresa no puede sacar libremente datos ajenos solo por ser empleado; lo que ocurra depende de quién es responsable del sistema, qué datos fueron tomados y qué reglas internas y legales se han vulnerado. Primero, preserve evidencia y limite el acceso. Después, documente qué se llevó, notifique internamente por escrito y decida si debe denunciar a la Fiscalía o acudir a la Superintendencia de Industria y Comercio según se trate de datos personales. Aquí tiene los pasos claros para actuar hoy.

35 derecho informático y nuevas tecnologías disponibles para este caso
Consulta gratis con un abogado

¿Necesitas derecho informático y nuevas tecnologías?

Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.

Ver abogados Sin compromiso · Gratis

Abogados especializados en este caso

Néstor Pérez Gasca & Abogados Asociados — Neiva
★ 4,9 (149) Derecho Informático y… Néstor Pérez Gasca y su equipo en Neiva son especialistas en accidentes de tránsito, responsabilidad civil y reclamaciones a aseguradoras (incluido SOAT). La firma … Neiva
Cerrado ahora
Lynceus Law Firm — Medellín
★ 5,0 (39) Derecho Informático y… Lynceus Law Firm (Lynceus Law Firm S.A.S.), fundada en 2019 por Laura Grisales Rendón, es una firma boutique con sede en Medellín (Calle 26 … Medellín
Cerrado ahora
Legalnova* — Bogotá
★ 5,0 (27) Derecho Informático y… Legalnova* combina asesoría legal, tributaria y contable con foco en innovación para acompañar a startups y empresas en Latinoamérica y Estados Unidos. Con sede … Bogotá
Cerrado ahora
Ágil - Protección de datos — Neiva
★ 5,0 (11) Derecho Informático y… Ágil — Protección de datos (Neiva) combina experiencia jurídica en derecho digital con soluciones prácticas de seguridad y Legal Design. El equipo, formado por … Neiva
Cerrado ahora
CRL LEGAL Compliance, Risk and Law SAS - Bogotá @LegalCRL — Bogotá
★ 5,0 (5) Derecho Informático y… CRL LEGAL Compliance, Risk & Law combina asesoría jurídica y gestión de riesgos para empresas en Bogotá y el Eje Cafetero. La firma diseña … Bogotá
Cerrado ahora
Ecuánime S.A.S. — Bogotá
★ 5,0 (22) Derecho Informático y… Ecuánime S.A.S. (Bogotá D.C.) combina derecho y tecnología para ofrecer asesoría legal enfocada en el desarrollo empresarial: derecho informático, protección de datos, derecho comercial … Bogotá
Cerrado ahora
LEGISLANDO ABOGADOS ESPECIALIZADOS — Bogotá
★ 5,0 (8) Derecho Informático y… Legislando Abogados Especializados (Bogotá) ofrece asesoría y representación en áreas públicas y privadas, con especial foco en Derecho Administrativo y servicios a personas, empresas … Bogotá
Consultar horario
Abogados en Medellín - AID Legal — Medellín
★ 4,5 (15) Derecho Informático y… AID Legal (Abogados en Medellín) es una firma bilingüe con sede en El Poblado que asesora a empresas, personas y extranjeros en áreas clave … Medellín
Cerrado ahora
OCH Group — Medellín
★ 5,0 (5) Derecho Informático y… OCH Group en Medellín combina consultoría empresarial y servicios jurídicos especializados para empresas. Desde su sede en Calle 16 #41-210 (Oficina 901) ofrece Derecho … Medellín
Cerrado ahora
GHA - G Herrera & Abogados Asociados | Sede Bogotá — Bogotá
★ 5,0 (3) Derecho Informático y… GHA (G Herrera Asociados & Abogados) combina 36 años de práctica en riesgos comerciales y defensa jurídica con equipos especializados en litigios, derecho de … Bogotá
Cerrado ahora
Servijuridicos — Tunja
★ 5,0 (2) Derecho Informático y… Servijuridicos (Servicios Jurídicos Digitales de Colombia S.A.S) combina asesoría tradicional y herramientas tecnológicas desde Tunja. Ofrecen servicios corporativos y societarios, automatización de contratos y … Tunja
Cerrado ahora
Lean Case — Medellín
★ 4,5 (8) Derecho Informático y… Lean Case S.A.S. ofrece asesoría legal especializada para startups en Medellín, con foco en creación de sociedades, contratos laborales y comerciales, registro de marca … Medellín
Cerrado ahora
MS LEGAL SAS — Bogotá
★ 5,0 (1) Derecho Informático y… MS LEGAL S.A.S. (Bogotá) combina práctica jurídica en protección de datos personales con asesoría en derecho comercial y corporativo. La firma presta servicios a … Bogotá
Consultar horario
Philippi Prietocarrizosa Ferrero Du & Uría S.A.S. — Bogotá
★ 4,6 (14) Derecho Informático y… PPU (Philippi Prietocarrizosa Ferrero Du & Uría) es un despacho iberoamericano con oficina en Bogotá (Carrera 9 # 74-08, Oficina 106) que presta asesoría … Bogotá
Cerrado ahora
Maya & Lafaurie - Abogados y Asesores — Valledupar
★ 5,0 (1) Derecho Informático y… Maya & Lafaurie S.A.S. (Valledupar) combina asesoría en derecho informático, protección de datos y propiedad intelectual con práctica en derecho administrativo y comercial. La … Valledupar
Cerrado ahora
BERNATE & GAMBOA — Bogotá
★ 5,0 (1) Derecho Informático y… Bernate & Gamboa Abogados, con sede en Bogotá (Edificio Tequendama), es una firma histórica fundada en 1922 que ofrece litigio en asuntos civiles, comerciales … Bogotá
Consultar horario
Lawy Legal S.A.S — Bogotá
★ 5,0 (1) Derecho Informático y… Lawy Legal S.A.S es un despacho con sede en Bogotá especializado en registro de marcas y protección legal de plataformas digitales. En el sitio … Bogotá
Consultar horario
MP GROUP COMPANIES — Bogotá
★ 5,0 (1) Derecho Informático y… MP GROUP COMPANIES combina asesoría jurídica con soluciones digitales y fiscales para empresas con operaciones en Colombia y en el exterior. En su estructura … Bogotá
Cerrado ahora
LEY EN MOVIMIENTO
★ 5,0 (2) Derecho Informático y… LEY EN MOVIMIENTO (LEM) ofrece asesoría legal y acompañamiento estratégico para creadores, productoras y empresas culturales en asuntos de propiedad intelectual, derechos de autor, … Consultar ubicación
Abierto ahora
CRL LEGAL Compliance, Risk and Law SAS - Eje Cafetero @LegalCRL — Pereira
★ 5,0 (0) Derecho Informático y… CRL LEGAL (CRL LEGAL Compliance, Risk & Law) combina asesoría jurídica y programas de compliance para empresas desde sus sedes en Bogotá y Pereira. … Pereira
Cerrado ahora

¿Tienes razón?

Que alguien de dentro de la empresa haya copiado o transferido datos sin autorización suele ser conducta reprochable en varios frentes: disciplina laboral, obligaciones contractuales y, en su caso, delitos informáticos o infracciones de protección de datos. Las tres cosas que determinan si su posición es sólida son: quién era el responsable de la información en la organización; la naturaleza de los datos (si son datos personales protegidos, secretos comerciales o documentación confidencial); y la forma en que se confirmó la sustracción (logs, backups, archivos externos, testigos). Si usted es el responsable de la información y hay registros de acceso que muestran extracción fuera de su rol, su posición para reclamar es fuerte. Si la persona tenía autorización expresada en contrato o cargos administrativos, la discusión cambia y se centra en el alcance de esa autorización. Si los datos son sensibles (salud, financiera, identificación) la regulación sobre protección de datos agrava la situación.

Cómo se soluciona

  1. Preserve evidencia y aísle el vector. Copie los registros de acceso (los logs del servidor, del servicio en la nube, respaldos) y guárdelos en un medio externo con copia de seguridad. No permita que se borren automáticamente. Si no sabe hacerlo, pida al proveedor del servicio que emita un volcado con constancia de integridad (hash) y guárdelo.
  1. Suspenda accesos del implicado de forma proporcional y documentada. Hágalo por escrito: correo interno con entrega constancia, indicando que se le limita el acceso por investigación. Si la persona es responsable de sistemas y puede borrar evidencia, trasládela a un puesto sin acceso o retírele permisos. Tome nota de cualquier intento de modificar información tras la detección.
  1. Documente todo en un informe interno. Qué datos faltan o fueron copiados, quién los tenía, cuándo se detectó y qué medidas preventivas existían. Anexe capturas de pantalla, volcado de logs, copias de las carpetas y metadatos (fechas, nombres de archivos).
  1. Notifique a las autoridades competentes según el tipo de dato. Si hay afectación a datos personales, evalúe notificar a la Superintendencia de Industria y Comercio. Si hay indicios de delito (acceso no autorizado, interceptación de comunicaciones, revelación de secretos), presente denuncia ante la Fiscalía General de la Nación con copia del informe y la evidencia. La denuncia no necesita abogado para presentarse, pero un abogado ayuda a estructurar las pruebas.
  1. Comuníquese con los afectados. Si la sustracción alcanza datos de clientes, empleados o usuarios que supongan un riesgo de daño (suplantación, fraude, exposición de salud), prepare un comunicado claro indicando qué ocurrió, qué datos se vieron potencialmente comprometidos y qué medidas de protección se ofrecen. Use lenguaje sencillo y entregue canales de contacto.
  1. Revise y mejore controles. Cambie contraseñas, implemente autenticación multifactor, segmente accesos por roles, y archive políticas de salida para colaboradores que dejan la empresa. Aplique auditorías periódicas.

Qué puede hacer usted solo vs. con profesional: usted puede reunir evidencia básica, bloquear cuentas y notificar internamente. Necesitará abogado para formular la denuncia penal con técnica, para asesorar sobre notificaciones regulatorias complejas y para gestionar una posible reclamación civil por daños o una investigación interna que implique medidas disciplinarias mayores.

Qué puede pasar

1) Se arregla con comunicación interna y sanción disciplinaria: la empresa detecta la conducta, sanciona conforme al reglamento interno (amonestación, suspensión, terminación del contrato) y recupera los datos o controla la exposición. Esto es habitual cuando la sustracción no tuvo efectos externos y la organización actúa con rapidez.

2) Conciliación o acuerdo entre las partes: puede haber oferta de resarcimiento, firma de compromiso de no divulgación y devolución de material. Para la empresa, un acuerdo con el empleado evita procedimientos largos; para el afectado, puede ser una vía práctica si el daño es concreto y mensurable.

3) Investigación penal y juicio: si los hechos configuran delitos informáticos o revelación de secretos y la Fiscalía decide abrir investigación, se puede llegar a proceso. Si pierde la parte que reclama (por ejemplo, porque la persona demostrara autorización), las consecuencias probables incluyen la inexistencia de reparación y, en casos civiles, la imposición de costas. Y si la persona es condenada, obtener la reparación puede depender de su solvencia: una sentencia no garantiza efectivo si el condenado carece de bienes.

Y si gana, ¿cobro? Una sentencia favorable establece responsabilidad pero cobrar efectivo exige que exista patrimonio ejecutable del condenado o un seguro que responda. Por eso, negociar acuerdos solventes o medidas cautelares sobre bienes puede ser más eficaz que esperar una sentencia larga.

Errores que arruinan el caso

  • Dejar que el supuesto autor siga con acceso: permite borrar o manipular evidencia.
  • No asegurar los logs ni pedir backups al proveedor de la nube: pierde la trazabilidad clave.
  • Borrarlo todo “para proteger la empresa” sin documentarlo: elimina prueba y sospecha manejo indebido.
  • No hacer copia forense de los dispositivos: las copias informales se impugnan en proceso.
  • Firmar acuerdos rápidos sin que un abogado los revise cuando hay posible responsabilidad penal o de datos personales.

¿Necesitas un abogado para esto?

La primera reacción (aislar cuentas, reunir evidencias básicas y notificar internamente) la puede hacer usted. Contrate abogado cuando vaya a presentar denuncia penal, notificar a la Superintendencia por datos personales o cuando la otra parte ofrezca un arreglo; si hay riesgo penal o la prueba técnica debe preservarse forensemente, un abogado especializado en derecho informático y en manejo de pruebas digitales le será útil. Si no tiene recursos, puede calificar para asistencia jurídica gratuita.

Casos relacionados

Otros problemas frecuentes en derecho informático y nuevas tecnologías

Preguntas frecuentes sobre este caso

Sí; cualquier persona puede presentar denuncia en la Fiscalía. Lleve el informe interno, copias de logs y cualquier archivo que muestre la extracción. Un abogado ayuda a estructurar la denuncia y a preservar legalmente la evidencia, pero no es requisito para denunciar.

Sí, los logs son prueba clave: muestran accesos, IPs, fechas y acciones. Deben conservarse con integridad (idealmente con cálculo de hash o copia forense) porque pueden ser impugnados si se alteran.

Si los datos comprometidos pueden causar riesgo de fraude o daño a las personas (por ejemplo, números de identificación, cuentas bancarias o datos de salud), lo recomendable es comunicarlo de forma clara y ofrecer medidas de protección; además, puede ser necesario notificar a la autoridad de protección de datos.

Sí: extraer información sin autorización puede ser causa disciplinaria y justificar sanciones que van desde amonestación hasta la terminación del contrato, según la gravedad y las pruebas.

Aún puede haber rastros en backups, logs de red, servicios en la nube o dispositivos de terceros. Solicite de inmediato volcado de respaldos y registros al proveedor; consulte a un especialista en informática forense para recuperar o preservar pruebas.

¿Necesitas resolver este problema legal?

Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.

Ver abogados