legaltica

Un empleado ha vendido datos personales: pasos urgentes que debes tomar

Si un empleado ha vendido datos personales de clientes, la empresa tiene la obligación de contener la filtración, investigar y notificar a las autoridades y a los titulares cuando proceda. Actúe en varias líneas: contenga el acceso técnico, preserve evidencia, identifique el alcance y notifique según la normativa de protección de datos y las buenas prácticas, además de evaluar las acciones laborales y penales contra el empleado.

39 derecho informático y nuevas tecnologías disponibles para este caso
Consulta gratis con un abogado

¿No tienes claro tu caso de derecho informático y nuevas tecnologías?

Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.

Analizar mi caso gratis Sin compromiso · Gratis

Abogados especializados en este caso

Néstor Pérez Gasca & Abogados Asociados — Neiva
★ 4,9 (149) Derecho Informático y… Néstor Pérez Gasca y su equipo en Neiva son especialistas en accidentes de tránsito, responsabilidad civil y reclamaciones a aseguradoras (incluido SOAT). La firma … Neiva
Cerrado ahora
Lynceus Law Firm — Medellín
★ 5,0 (39) Derecho Informático y… Lynceus Law Firm (Lynceus Law Firm S.A.S.), fundada en 2019 por Laura Grisales Rendón, es una firma boutique con sede en Medellín (Calle 26 … Medellín
Abierto ahora
Legalnova* — Bogotá
★ 5,0 (27) Derecho Informático y… Legalnova* combina asesoría legal, tributaria y contable con foco en innovación para acompañar a startups y empresas en Latinoamérica y Estados Unidos. Con sede … Bogotá
Abierto ahora
Ágil - Protección de datos — Neiva
★ 5,0 (11) Derecho Informático y… Ágil — Protección de datos (Neiva) combina experiencia jurídica en derecho digital con soluciones prácticas de seguridad y Legal Design. El equipo, formado por … Neiva
Abierto ahora
CRL LEGAL Compliance, Risk and Law SAS - Bogotá @LegalCRL — Bogotá
★ 5,0 (5) Derecho Informático y… CRL LEGAL Compliance, Risk & Law combina asesoría jurídica y gestión de riesgos para empresas en Bogotá y el Eje Cafetero. La firma diseña … Bogotá
Abierto ahora
Ecuánime S.A.S. — Bogotá
★ 5,0 (22) Derecho Informático y… Ecuánime S.A.S. (Bogotá D.C.) combina derecho y tecnología para ofrecer asesoría legal enfocada en el desarrollo empresarial: derecho informático, protección de datos, derecho comercial … Bogotá
Abierto ahora
LEGISLANDO ABOGADOS ESPECIALIZADOS — Bogotá
★ 5,0 (8) Derecho Informático y… Legislando Abogados Especializados (Bogotá) ofrece asesoría y representación en áreas públicas y privadas, con especial foco en Derecho Administrativo y servicios a personas, empresas … Bogotá
Aún no tenemos su horario
Abogados en Medellín - AID Legal — Medellín
★ 4,5 (15) Derecho Informático y… AID Legal (Abogados en Medellín) es una firma bilingüe con sede en El Poblado que asesora a empresas, personas y extranjeros en áreas clave … Medellín
Abierto ahora
OCH Group — Medellín
★ 5,0 (5) Derecho Informático y… OCH Group en Medellín combina consultoría empresarial y servicios jurídicos especializados para empresas. Desde su sede en Calle 16 #41-210 (Oficina 901) ofrece Derecho … Medellín
Cerrado ahora
GHA - G Herrera & Abogados Asociados | Sede Bogotá — Bogotá
★ 5,0 (3) Derecho Informático y… GHA (G Herrera Asociados & Abogados) combina 36 años de práctica en riesgos comerciales y defensa jurídica con equipos especializados en litigios, derecho de … Bogotá
Abierto ahora
Servijuridicos — Tunja
★ 5,0 (2) Derecho Informático y… Servijuridicos (Servicios Jurídicos Digitales de Colombia S.A.S) combina asesoría tradicional y herramientas tecnológicas desde Tunja. Ofrecen servicios corporativos y societarios, automatización de contratos y … Tunja
Abierto ahora
Lean Case — Medellín
★ 4,5 (8) Derecho Informático y… Lean Case S.A.S. ofrece asesoría legal especializada para startups en Medellín, con foco en creación de sociedades, contratos laborales y comerciales, registro de marca … Medellín
Abierto ahora
MS LEGAL SAS — Bogotá
★ 5,0 (1) Derecho Informático y… MS LEGAL S.A.S. (Bogotá) combina práctica jurídica en protección de datos personales con asesoría en derecho comercial y corporativo. La firma presta servicios a … Bogotá
Aún no tenemos su horario
Redjudicial SAS — Cali
★ 4,3 (47) Derecho Informático y… Redjudicial SAS ofrece en Cali una plataforma de 'Agenda Judicial' y servicios asociados para la vigilancia y control de procesos judiciales. Desde su sede … Cali
Cerrado ahora
Philippi Prietocarrizosa Ferrero Du & Uría S.A.S. — Bogotá
★ 4,6 (14) Derecho Informático y… PPU (Philippi Prietocarrizosa Ferrero Du & Uría) es un despacho iberoamericano con oficina en Bogotá (Carrera 9 # 74-08, Oficina 106) que presta asesoría … Bogotá
Abierto ahora
Maya & Lafaurie - Abogados y Asesores — Valledupar
★ 5,0 (1) Derecho Informático y… Maya & Lafaurie S.A.S. (Valledupar) combina asesoría en derecho informático, protección de datos y propiedad intelectual con práctica en derecho administrativo y comercial. La … Valledupar
Abierto ahora
BERNATE & GAMBOA — Bogotá
★ 5,0 (1) Derecho Informático y… Bernate & Gamboa Abogados, con sede en Bogotá (Edificio Tequendama), es una firma histórica fundada en 1922 que ofrece litigio en asuntos civiles, comerciales … Bogotá
Aún no tenemos su horario
Lupa Juridica — Bogotá
★ 4,1 (13) Derecho Informático y… Lupa Jurídica es una legaltech colombiana que combina tecnología y operación jurídica para optimizar la gestión de procesos. Ofrece vigilancia judicial (Cartelera Virtual), un … Bogotá
Aún no tenemos su horario
Lawy Legal S.A.S — Bogotá
★ 5,0 (1) Derecho Informático y… Lawy Legal S.A.S es un despacho con sede en Bogotá especializado en registro de marcas y protección legal de plataformas digitales. En el sitio … Bogotá
Aún no tenemos su horario
MP GROUP COMPANIES — Bogotá
★ 5,0 (1) Derecho Informático y… MP GROUP COMPANIES combina asesoría jurídica con soluciones digitales y fiscales para empresas con operaciones en Colombia y en el exterior. En su estructura … Bogotá
Cerrado ahora

¿Tienes razón?

Para valorar la gravedad y su posición hay cuatro preguntas clave: qué tipo de datos se vendieron (información sensible o no), cuántas personas se vieron afectadas, qué canal usó el empleado para la exfiltración y si hubo negligencia o violación deliberada de protocolos. Si los datos son sensibles o el volumen es grande, la obligación de la empresa de adoptar medidas es mayor. Si el empleado actuó con acceso legítimo pero excedió funciones, hay responsabilidad disciplinaria y, potencialmente, penal. Si los controles de seguridad eran laxos, la responsabilidad empresarial puede aumentar.

Otro elemento a considerar es si en su política de privacidad y contratos con clientes figura el tratamiento de datos y las medidas de seguridad. Si la empresa cumplía con medidas básicas de seguridad y registró accesos, su defensa administrativa será más sólida. Si no tenía políticas ni controles, la exposición frente a sanciones puede ser alta.

Documente todo: logs de acceso, respaldos, correos, sistemas de ticketing, CCTV si aplica, contratos y cláusulas de confidencialidad firmadas por el empleado. Esa evidencia sirve tanto para acciones disciplinarias como para la eventual notificación a autoridades.

Cómo se soluciona

  1. Contención técnica inmediata. Corte el acceso del empleado y preserve los sistemas involucrados. No borre registros; en su lugar realice copias forenses de discos, logs y respaldos. Si no cuenta con peritos internos, contrate uno para asegurar la cadena de custodia de la evidencia.
  1. Identifique el alcance: determine qué bases de datos se tocaron, qué campos se filtraron y el número aproximado de titulares afectados. Use consultas forenses y exporte resultados con trazabilidad.
  1. Notifique internamente: active el protocolo de incidentes y reúna un equipo que incluya TI, cumplimiento y legal. Decida medidas disciplinarias provisionales conforme al reglamento interno y guarde actas de las actuaciones.
  1. Cumpla obligaciones de notificación: evalúe si procede informar a la Superintendencia de Industria y Comercio y a los titulares afectados; la normativa de protección de datos exige diligencia en la evaluación y transparencia. Prepare comunicaciones claras que expliquen qué sucedió, qué datos se vieron comprometidos y qué remedios se ofrecen.
  1. Inicie acciones legales: valore la acción disciplinaria, la terminación del contrato por justa causa y la denuncia penal si hay indicios de delito. Presente denuncia ante las autoridades competentes y aporte la evidencia técnica.
  1. Mitigación y reparación: ofrezca medidas de mitigación a los afectados según corresponda (monitoreo de crédito si la información es financiera, instrucciones para prevenir fraude, cambio de credenciales). Redacte un plan de refuerzo de controles y documente su implementación.

Qué puede hacer usted solo: cortar el acceso del empleado y recopilar logs básicos. Para la copia forense, la notificación formal y la derivación penal es recomendable contar con asesoría técnica y jurídica.

Qué puede pasar

1) Se arregla internamente: En muchos casos la empresa sanciona disciplinariamente, recupera datos y ofrece remedios a los afectados. Esto mitiga sanciones administrativas si la empresa demuestra reacción y reparación.

2) Acuerdo o demanda administrativa: Los titulares afectados o la autoridad de protección de datos pueden llegar a acuerdos o imponer sanciones administrativas. Negociar acuerdos con los titulares puede reducir el riesgo reputacional y económico.

3) Investigación penal y sanción: Si hay indicios de delito (apropiación indebida, fraude, acceso indebido a sistemas), puede iniciarse investigación penal contra el trabajador. En el proceso, la evidencia forense y los logs son decisivos. Si pierde la empresa en procedimientos administrativos, puede enfrentar multas y obligación de reparación.

Y si gana, ¿cobra? Si obtiene condena civil o penal que ordena indemnización, el cobro depende de la capacidad patrimonial del empleado o de terceras responsabilidades. En casos de incumplimiento de controles, la empresa puede ser considerada responsable y deberá reparar a los titulares.

Errores que arruinan el caso

  • Reinstalar cuentas o borrar evidencia: manipular sistemas sin copia forense destruye la prueba.
  • No documentar la cadena disciplinaria: actuaciones sin soporte escrito hacen difícil justificar sanciones.
  • Ignorar la obligación de notificar a titulares o autoridades: la falta de transparencia agrava sanciones.
  • Tratar el incidente solo como asunto laboral sin denunciar posibles delitos: puede impedir la persecución penal.
  • No revisar contratos con proveedores: a veces la exfiltración implicó terceros y la falta de cláusulas de seguridad complica la reclamación.

¿Necesitas un abogado para esto?

Debe involucrar abogado cuando la filtración es masiva, cuando hay datos sensibles, si la Superintendencia de Industria y Comercio inicia investigación o si piensa presentar denuncia penal. El abogado ayudará a coordinar la notificación, preservar la cadena de custodia y diseñar la respuesta administrativa y disciplinaria. Si tiene recursos limitados, consulte la defensoría o asesoría gratuita en entidades públicas.

Casos relacionados

Otros problemas frecuentes en derecho informático y nuevas tecnologías

Preguntas frecuentes sobre este caso

Depende del alcance y del tipo de datos comprometidos. Si la filtración afecta derechos de los titulares o hay riesgo alto de daño, conviene notificar y documentar las medidas tomadas. La decisión debe basarse en el análisis de riesgo y en la normativa de protección de datos.

Puede adoptar medidas disciplinarias provisionales y, según el reglamento interno y las pruebas, proceder a una suspensión o terminación por justa causa. Asegúrese de documentar la investigación disciplinaria para justificar la decisión.

Sí, si se preservan con cadena de custodia y, preferiblemente, con peritaje forense. Los logs forenses acreditan accesos, exportaciones y actividades del sistema.

La compensación depende del tipo de datos y del riesgo. Ofrecer medidas de mitigación y asistencia puede reducir el daño reputacional y facilitar acuerdos extrajudiciales, además de demostrar diligencia ante autoridades.

Revea control de accesos, registros y monitoreo, encriptación de bases de datos, políticas de privilegios mínimos y cláusulas contractuales con terceros sobre seguridad y notificación de incidentes.

¿Necesitas resolver este problema legal?

Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.

Ver abogados