Habeas data y protección de datos personales en propiedad horizontal
Una copropiedad maneja más datos personales de lo que parece: propietarios, residentes, visitantes, placas, mascotas, empleados, cámaras y, a veces, huellas. La ley la trata como responsable del tratamiento. Esta guía resume lo que debe tener y lo que debe evitar.
Esta guía explica la norma. Para aplicarla a su caso: si es del consejo o de la administración · si es propietario o residente.
Por qué la copropiedad es responsable del tratamiento
Responsable del tratamiento es quien decide sobre una base de datos; encargado es quien trata los datos por cuenta del responsable. En una copropiedad, el responsable es la persona jurídica. La guía que la Superintendencia de Industria y Comercio publicó en 2020 para edificios y conjuntos lo dice así, y pone como ejemplo de encargado a la empresa de seguridad privada. El mismo criterio aplica al contador externo o al proveedor del software de administración cuando tratan datos por cuenta de la copropiedad.Ley 1581 de 2012, art. 3, literales d) y e)
Las bases de datos típicas de un conjunto son estas:
- Propietarios y residentes: nombres, documentos, teléfonos, correos y, a menudo, datos de menores de edad.
- Visitantes y domicilios: minutas de portería o aplicaciones de control de acceso.
- Vehículos y parqueaderos.
- Mascotas: el Decreto 768 de 2025 exige tener el censo de animales de compañía a disposición de la policía.
- Empleados y contratistas.
- Imágenes de las cámaras y, en algunos conjuntos, huellas u otros datos biométricos.
Lo mínimo que debe tener su copropiedad
- Política de tratamiento
- Con la identificación del responsable, las finalidades, los derechos del titular, quién atiende las peticiones, el procedimiento para ejercer los derechos y la vigencia.Ley 1581 de 2012, art. 17, literal k). Decreto 1074 de 2015, art. 2.2.2.25.3.1
- Aviso de privacidad
- Cuando no es posible entregar la política, por ejemplo en la portería o en las zonas con cámaras.Decreto 1074 de 2015, arts. 2.2.2.25.3.2 y 2.2.2.25.3.3
- Autorizaciones con prueba
- La autorización puede ser escrita, oral o por conductas inequívocas, pero el responsable debe conservar la prueba.Ley 1581 de 2012, art. 9. Decreto 1074 de 2015, arts. 2.2.2.25.2.4 y 2.2.2.25.2.5
- Canal de consultas y reclamos
- Las consultas se responden en 10 días hábiles, prorrogables por 5 más. Los reclamos, en 15 días hábiles, prorrogables por 8 más.Ley 1581 de 2012, arts. 14 y 15
- Seguridad y reserva
- Medidas para evitar pérdida, consulta o uso no autorizado, y deber de confidencialidad de todos los que intervienen, incluso después de terminar su labor.Ley 1581 de 2012, art. 4, literales g) y h)
- Contratos con los encargados
- El contrato con cada encargado debe señalar el alcance del tratamiento, las actividades que hará por cuenta de la copropiedad y sus obligaciones frente a los titulares y frente a la copropiedad, incluidas la seguridad y la confidencialidad. Conviene agregar qué hace con los datos al terminar.Ley 1581 de 2012, art. 18. Decreto 1377 de 2013, art. 25
- Tiempo limitado
- Los datos solo se conservan durante el tiempo razonable y necesario para la finalidad. Los libros y papeles contables tienen su propio término de conservación, de diez años.Decreto 1074 de 2015, art. 2.2.2.25.2.8. Ley 962 de 2005, art. 28
¿Hay que inscribir las bases de datos en el registro nacional?
Solo están obligadas a inscribir sus bases en el Registro Nacional de Bases de Datos las sociedades y las entidades sin ánimo de lucro con activos totales superiores a 100.000 unidades de valor tributario, unos $5.237 millones en 2026, y las personas jurídicas de naturaleza pública. Muchas copropiedades no llegan a ese umbral, pero hay que comprobarlo con los estados financieros. Y no estar obligada al registro no exonera de cumplir el resto de la ley.Decreto 090 de 2018. Ley 675 de 2001, art. 33
Política de datos para su copropiedadRedactamos la política de tratamiento de datos y los formatos de autorización de su copropiedad desde $200.000, IVA incluido. Vea el servicio.
Cámaras de seguridad y huella
Las cámaras en zonas comunes tienen una finalidad legítima, que es la seguridad. Estas son las reglas mínimas que se desprenden de los principios de la ley y de la guía de la Superintendencia sobre videovigilancia:
- Ponga avisos visibles antes de las zonas vigiladas, con el responsable, la finalidad y dónde consultar la política.
- No instale cámaras donde las personas esperan privacidad, como baños o vestieres, ni apuntando al interior de las unidades privadas.
- Conserve las grabaciones por un tiempo limitado y definido en la política.
- Restrinja quién puede verlas. La información solo se suministra a los titulares, a las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial, y a terceros autorizados por el titular o por la ley.
La huella es distinta. Los datos biométricos son datos sensibles, y su tratamiento está prohibido salvo, entre otros casos, que el titular dé autorización explícita. El responsable debe informarle que no está obligado a autorizar, y ninguna actividad puede condicionarse a que suministre datos sensibles. En la práctica: si el conjunto usa huella, debe ofrecer una alternativa de acceso, como tarjeta o llave.Ley 1581 de 2012, arts. 5, 6 y 13. Decreto 1074 de 2015, art. 2.2.2.25.2.3
Lista de deudores y centrales de riesgo
La Ley 675 permite publicar la situación de mora dentro del edificio o conjunto, solo en lugares donde no haya tránsito constante de visitantes, y ordena incluir a los deudores en el acta de la asamblea. La Corte Constitucional consideró que publicar la lista en las carteleras del conjunto, por directriz de la asamblea, no vulnera por sí mismo la intimidad ni el buen nombre, porque informa un hecho cierto.Ley 675 de 2001, art. 30. Corte Constitucional, Sentencia SU-509 de 2001
Esa autorización legal tiene un alcance preciso. No cubre la publicación en redes sociales ni en grupos de mensajería, donde la información sale del conjunto y no se puede retirar. Publique el hecho de la mora y la unidad, sin datos adicionales.
Reporte a centrales de riesgo
El reporte negativo se rige por la Ley 1266 de 2008. La copropiedad actuaría como fuente de información: debe comunicar el reporte al titular con 20 días calendario de antelación, mantener la información actualizada y pedir y conservar, cuando sea del caso, la autorización del titular. Como la obligación de pagar expensas nace de la ley y del reglamento, y no de un contrato en el que el propietario haya autorizado el reporte, en nuestra lectura la copropiedad necesita obtener esa autorización antes de reportar, y la mayoría no la tiene. Nuestra recomendación: sin ella, no reporte.Ley 1266 de 2008, arts. 8 y 12, modificada por la Ley 2157 de 2021
Derechos de los titulares y cómo responder
El titular puede conocer, actualizar y rectificar sus datos, pedir prueba de la autorización, saber qué uso se les ha dado, revocar la autorización o pedir la supresión, y acceder gratis a sus datos. La supresión no procede cuando el titular tiene un deber legal o contractual de permanecer en la base de datos, como ocurre con el propietario mientras lo sea. Antes de quejarse ante la Superintendencia debe agotar la consulta o el reclamo ante la copropiedad.Ley 1581 de 2012, arts. 8 y 16. Decreto 1074 de 2015, art. 2.2.2.25.2.6
Cuando un propietario pide los datos de los demás
Ocurre, por ejemplo, cuando un grupo quiere convocar una asamblea extraordinaria. El administrador lleva el registro de propietarios y residentes, pero esos datos se recogieron para administrar la copropiedad. Una salida que cumple las dos leyes es que la administración envíe la convocatoria a todos en nombre de quienes la piden, sin entregar la base de datos.Ley 675 de 2001, arts. 39 y 51, num. 2
Sanciones
La Superintendencia de Industria y Comercio puede imponer multas hasta por 2.000 salarios mínimos mensuales, suspender las actividades relacionadas con el tratamiento hasta por seis meses, ordenar el cierre temporal de las operaciones y el cierre inmediato y definitivo de la operación que involucre datos sensibles.Ley 1581 de 2012, art. 23
Preguntas frecuentes
¿La copropiedad debe inscribirse en el Registro Nacional de Bases de Datos?
Solo si sus activos totales superan 100.000 unidades de valor tributario (Decreto 090 de 2018). La mayoría de las copropiedades no llega a ese umbral, pero todas deben tener política de tratamiento, autorizaciones y canal de reclamos.
¿Se puede exigir la huella para entrar al conjunto?
No como única opción. La huella es un dato sensible, el titular no está obligado a autorizar su tratamiento y ninguna actividad puede condicionarse a que lo suministre (Ley 1581 de 2012, arts. 5 y 6; Decreto 1074 de 2015, art. 2.2.2.25.2.3). Debe existir una alternativa.
¿Se puede publicar la lista de morosos en el grupo de WhatsApp del conjunto?
No es lo que autoriza la ley. El art. 30 de la Ley 675 permite publicar la mora dentro del edificio o conjunto, en lugares sin tránsito constante de visitantes. Un grupo de mensajería no es ese lugar, y la información no se puede retirar.
¿Puedo pedir las grabaciones de las cámaras?
Usted tiene derecho a acceder a sus propios datos, pero las grabaciones contienen imágenes de otras personas. Lo usual es que la administración permita la revisión en sus oficinas o entregue las grabaciones a la autoridad que las pida, no copias a particulares (Ley 1581 de 2012, arts. 8 y 13).
¿Quién responde si la empresa de vigilancia usa mal los datos?
La copropiedad sigue siendo la responsable del tratamiento, y la empresa de vigilancia responde como encargada (Ley 1581 de 2012, arts. 17 y 18). Por eso el contrato debe decir qué puede hacer con los datos.
Normas y sentencias citadas
- Ley 1581 de 2012, protección de datos personales
- Decreto 1377 de 2013, compilado en el Decreto 1074 de 2015
- Decreto 090 de 2018, obligados al Registro Nacional de Bases de Datos
- Ley 1266 de 2008, habeas data financiero, modificada por la Ley 2157 de 2021
- Ley 675 de 2001, régimen de propiedad horizontal
- Corte Constitucional, Sentencia SU-509 de 2001
- Superintendencia de Industria y Comercio, Guía sobre el tratamiento de datos personales en la propiedad horizontal (2020)
- Superintendencia de Industria y Comercio, Protección de datos personales en sistemas de videovigilancia
- Ley 962 de 2005, art. 28, conservación de libros y papeles
- Decreto 768 de 2025, que adiciona el Decreto 1070 de 2015
Información general, no asesoríaEste artículo explica la norma vigente a 17 de septiembre de 2026 y no reemplaza el estudio de su caso, de su reglamento ni de sus documentos.