Business API

Habeas Data y WhatsApp: cómo cumplir la Ley 1581

Qué exige el Habeas Data al atender y vender por WhatsApp en Colombia: autorización, finalidad, derechos del titular y cómo dejarlo documentado.

Por Equipo Chately9 min de lectura

Habeas Data y WhatsApp: cómo cumplir la Ley 1581

Si tu negocio atiende, vende o hace seguimiento por WhatsApp en Colombia, cada chat está lleno de datos personales: nombres, números, direcciones, pedidos y, a veces, información de salud. El Habeas Data —el derecho de cada persona a conocer, actualizar y suprimir la información que tienen sobre ella— aplica a todo eso, y la ley que lo desarrolla es la Ley 1581 de 2012. En esta guía te explicamos, en lenguaje sencillo, qué te exige y cómo cumplirlo en el día a día de tu WhatsApp sin convertirlo en un trámite eterno.

Una aclaración antes de empezar: este artículo es orientativo, no asesoría legal. Para tu política de tratamiento y casos particulares, apóyate en un abogado.

Índice de contenido

  1. Por qué esto le importa a tu negocio
  2. Qué es un dato personal en una conversación
  3. Autorización: cómo pedirla bien
  4. Finalidad y conservación de los datos
  5. Los derechos del cliente y los plazos para responder
  6. Cómo documentar la autorización
  7. Lista de cumplimiento para tu equipo
  8. Conclusión
  9. Preguntas frecuentes

Por qué esto le importa a tu negocio

La Superintendencia de Industria y Comercio (SIC) es la autoridad que vigila el tratamiento de datos en Colombia. Puede imponer multas de hasta 2.000 salarios mínimos mensuales, sucesivas mientras dure el incumplimiento, además de órdenes de suspender o cerrar el tratamiento de datos. Y una queja de un solo cliente basta para que la SIC empiece a mirar.

Pero hay una razón más práctica: en WhatsApp, la ley y las reglas de Meta apuntan en la misma dirección. Meta pide permiso previo para escribirle a alguien con plantillas (lo explicamos en nuestra guía de opt-in en WhatsApp), y los contactos que no esperaban tu mensaje lo bloquean o lo reportan, lo que termina afectando la calidad de tu número. Cumplir el Habeas Data no es solo evitar una sanción: es la forma de mantener una línea sana que siga vendiendo.

La diferencia entre las dos cosas es importante: el opt-in es lo que exige Meta para dejarte enviar mensajes; el Habeas Data es lo que exige la ley colombiana para que puedas recoger, guardar y usar los datos de esa persona. Necesitas las dos.

Qué es un dato personal en una conversación

Dato personal es cualquier información que identifique o permita identificar a una persona. En un chat de WhatsApp eso incluye mucho más de lo que parece:

  • El número de teléfono y el nombre del perfil, que llegan con el primer mensaje.
  • Dirección de entrega, cédula o correo, que el cliente te comparte para facturar o despachar.
  • El historial de compras y conversaciones, incluidas las notas internas que deja tu equipo.
  • Fotos, audios y documentos que el cliente envía.

Hay una categoría que requiere más cuidado: los datos sensibles. Son los que tocan la salud, la vida sexual, la orientación política o religiosa, los datos biométricos, entre otros. Si tienes una clínica, un consultorio o un centro estético que agenda por WhatsApp, buena parte de lo que recibes es sensible. Para esos datos la autorización debe ser explícita y el titular debe saber que no está obligado a entregarlos.

Autorización: cómo pedirla bien

La ley exige que la autorización sea previa, expresa e informada. Traducido al día a día:

  • Previa: la pides antes o en el momento de recoger el dato, no semanas después.
  • Expresa: el cliente la da de forma clara. Puede ser por escrito, de forma verbal o con una conducta inequívoca, pero "asumir" que acepta no sirve.
  • Informada: el cliente sabe quién trata sus datos, para qué, qué derechos tiene y dónde consultar tu política de tratamiento.

Formas que funcionan bien en WhatsApp:

  1. Formulario con casilla: si captas leads desde tu web o un anuncio, una casilla sin marcar con un texto claro y un enlace a tu política.
  2. Mensaje de bienvenida con aceptación: un primer mensaje automático que explica para qué usarás sus datos y le pide confirmar con un botón ("Acepto").
  3. Aceptación en la compra: en el proceso de pedido, una línea que remite a la política y pide confirmación.

Un ejemplo de mensaje corto: "Hola, soy el asistente de Tienda X. Usaremos tus datos para atender tu pedido y, si lo aceptas, enviarte novedades. Puedes consultar nuestra política aquí: [enlace]. ¿Aceptas?" Con botones de respuesta, la aceptación queda registrada en el propio chat.

Finalidad y conservación de los datos

Solo puedes usar el dato para la finalidad que informaste. Si el cliente te dio su número para coordinar una entrega, eso no te autoriza automáticamente a meterlo en campañas promocionales. Por eso conviene separar las finalidades: atención y servicio por un lado, marketing por otro.

En cuanto a la conservación, el dato se guarda mientras tenga sentido para esa finalidad o mientras una obligación legal lo exija (por ejemplo, contable). Guardar miles de contactos "por si acaso" sin finalidad clara es justo lo que la ley quiere evitar.

También hay obligaciones de forma:

  • Tener una política de tratamiento de datos publicada y accesible (por ejemplo, en tu web).
  • Si tu empresa tiene activos totales superiores a 100.000 UVT, inscribir tus bases de datos en el Registro Nacional de Bases de Datos (RNBD) de la SIC.
  • Si usas proveedores que procesan datos por ti (tu CRM, la propia Meta), informarlo en tu política: parte de ese procesamiento ocurre en servidores fuera de Colombia.

Los derechos del cliente y los plazos para responder

El titular de los datos puede en cualquier momento conocer qué información tienes sobre él, actualizarla o corregirla, revocar la autorización y pedir que la suprimas. Y la ley fija plazos:

  • Consultas (qué datos tienes y cómo los usas): 10 días hábiles, prorrogables por 5 más avisando al titular.
  • Reclamos (corregir, actualizar, suprimir, revocar): 15 días hábiles, prorrogables por 8 más.

En WhatsApp, estas solicitudes suelen llegar como un mensaje más ("ya no me escriban", "borren mis datos"). Lo que importa es que tu equipo sepa reconocerlas y que haya un responsable de atenderlas. Si cada asesor tiene su propio celular con sus propios chats, nadie puede garantizar que la solicitud se cumpla en todos lados. Con una bandeja compartida y un CRM para WhatsApp, el contacto está en un solo lugar y la gestión es un trámite.

En Chately, por ejemplo, puedes marcar a un contacto como "No molestar" para que quede fuera de campañas, y un administrador puede eliminar el contacto con todo su historial cuando corresponde suprimir los datos.

Cómo documentar la autorización

Si un cliente reclama ante la SIC, la carga de probar que tenías autorización es tuya. Por eso no basta con pedirla: hay que poder demostrarla. Lo mínimo que deberías poder responder por cada contacto es:

  • Cuándo aceptó (fecha y hora).
  • Cómo aceptó (formulario, botón en el chat, compra).
  • Qué aceptó (la versión del texto o de la política vigente en ese momento).
  • Para qué finalidades (servicio, marketing o ambas).

En la práctica, sirve guardar la aceptación en el propio historial de la conversación, marcar al contacto con una etiqueta (por ejemplo, "Acepta marketing") y conservar las versiones anteriores de tu política. Un CRM conectado a WhatsApp deja todo esto en la ficha de cada cliente, en lugar de repartido entre teléfonos.

Lista de cumplimiento para tu equipo

Antes de tu próxima campaña, revisa:

  1. ¿Tienes una política de tratamiento publicada y enlazada desde tus formularios y mensajes de bienvenida?
  2. ¿Pides la autorización antes de usar el dato, separando atención de marketing?
  3. ¿Puedes demostrar cuándo y cómo aceptó cada contacto?
  4. ¿Tu equipo sabe qué hacer cuando alguien pide no ser contactado o que borren sus datos?
  5. ¿Las campañas excluyen a quien revocó su autorización?
  6. ¿Si manejas datos de salud, los pides solo cuando son necesarios y con autorización explícita?
  7. ¿Sabes si debes inscribir tus bases de datos en el RNBD?

Si además envías mensajes masivos, combina esta lista con las buenas prácticas para enviar campañas por WhatsApp sin poner en riesgo tu número.

Conclusión

Cumplir el Habeas Data en WhatsApp se resume en tres ideas: pide la autorización de forma clara antes de usar el dato, úsalo solo para lo que el cliente aceptó y deja todo documentado para poder demostrarlo. Hacerlo desde celulares sueltos es casi imposible; hacerlo desde una plataforma con la API oficial de Meta, una bandeja compartida y el historial de cada contacto es parte de la rutina.

En Chately todos los planes incluyen la plataforma completa: bandeja multiagente, agentes de IA, automatizaciones, campañas con plantillas, CRM, agenda y métricas. El plan Esencial comienza en $39 USD/mes, Crecimiento en $89 USD/mes y Empresarial en $159 USD/mes. La diferencia entre planes es la capacidad. Consulta los detalles en precios.

Preguntas frecuentes

¿Necesito autorización para escribirle a un cliente por WhatsApp?

Sí. Necesitas su autorización para tratar sus datos y contactarlo, y Meta además exige permiso previo (opt-in) para enviarle plantillas. Son dos requisitos distintos y conviene cumplir ambos.

¿Sirve como autorización que el cliente me escriba primero?

Que te escriba primero muestra que quiere hablar contigo sobre su consulta, y puedes atenderla. Pero para usar sus datos en marketing posterior necesitas una autorización explícita, informada y documentada.

¿Qué pasa si un cliente pide que borre sus datos?

Debes atender la solicitud dentro de los plazos legales (15 días hábiles para un reclamo, prorrogables) y dejar de contactarlo, salvo que una obligación legal te exija conservar algún dato. Tener el historial en un solo CRM hace que sea un trámite y no una crisis.

¿Tengo que registrar mi base de datos de WhatsApp ante la SIC?

Solo si tu empresa tiene activos totales superiores a 100.000 UVT (o es una entidad pública). Aunque no estés obligado al registro, sí debes cumplir con la autorización, la política de tratamiento y los derechos del titular.

¿Puedo pedir datos de salud por WhatsApp?

Sí, pero son datos sensibles: pídelos solo cuando sean necesarios, con autorización explícita, informando que el paciente no está obligado a darlos, y limita quién del equipo puede verlos.

¿Dónde se guardan los datos con Chately?

En la plataforma de Chately, con acceso por roles para tu equipo, y las conversaciones viajan por la API oficial de WhatsApp de Meta. Inclúyelos en tu política de tratamiento como proveedores que procesan datos por cuenta tuya.

Artículos relacionados

Etiquetas

  • #habeas data
  • #ley 1581
  • #privacidad
  • #datos personales
  • #colombia

¿Te gustó este artículo?

Compártelo con tu equipo

Volver al blog

Sigue aprendiendo

Todo sobre Business API

Configuración gratuita incluida

¿Te resultó útil este artículo?

Descubre cómo implementar estas estrategias en tu negocio con Chately

También en iPhone y Android

Descárgalo en el App StoreDescargar en Google Play