El pasado 6 de mayo, la Superintendencia de Industria y Comercio (SIC) de Colombia presentó un ambicioso borrador de circular externa que busca reforzar la protección de la información personal en el naciente ecosistema fintech.
En su propuesta, la SIC define “tratamiento de datos personales” como cualquier operación —manual o automatizada— que implique la recolección, almacenamiento, consulta, uso o eliminación de información identificable de las personas que interactúan con servicios financieros digitales.
Las fintech en Colombia solo podrán manejar datos estrictamente necesarios
El principio central de los lineamientos es muy claro: las empresas fintech solo podrán solicitar y manejar los datos que sean estrictamente necesarios para cumplir fines lícitos y constitucionales.
Esto implica, por ejemplo, que al validar la identidad de un cliente o calcular su perfil de riesgo, solo se pida la información pertinente —ni más ni menos— y nunca se abusen de permisos invasivos como el acceso a la galería de fotos o a la lista de contactos del teléfono.
Colombia: Datos biométricos solo podrán usarse con autorización explícita
De igual importancia, el proyecto refuerza las reglas para el uso de datos sensibles —como los biométricos—, estableciendo que su tratamiento exige una autorización explícita y diferenciada; jamás bastará una “conducta inequívoca” o un clic en una casilla oculta. Y, muy relevante, prohíbe condicionar el acceso o la continuidad de un servicio financiero al suministro de este tipo de datos.
Mayor transparencia en el uso de algoritmos en fintech
La transparencia en los procesos automatizados es otro pilar de la propuesta. Las fintech tendrán que informar de manera ágil y comprensible cuándo utilizan algoritmos para tomar decisiones que afecten al usuario —por ejemplo, aceptar o rechazar una solicitud de crédito— y ofrecer canales sencillos para que cualquier persona pueda impugnar esas decisiones o ejercer sus derechos de acceso, rectificación, actualización y supresión de datos.
Las fintech no podrán usar referencias personales en cobranzas
Además, quienes realicen gestiones de cobranza directa no podrán recurrir a las referencias personales del consumidor, protegiendo así a terceros que no forman parte del contrato financiero.
Todo esto se complementa con la obligación de revisar y, de ser necesario, ajustar las aplicaciones móviles, las políticas de privacidad y el uso de cookies, para alinearse con estas nuevas exigencias y evitar posibles sanciones de la autoridad en Colombia.
Plazo para comentarios sobre la regulación fintech
El plazo para que la industria fintech envíe sus comentarios vence el 21 de mayo de 2025, y las sugerencias deben dirigirse al correo delegaturadatos@sic.gov.co. Una vez evaluadas las observaciones, la SIC definirá la versión final de la circular.
Con este paso, Colombia se coloca a la vanguardia en la regulación del mundo financiero digital, asegurando que la innovación tecnológica avance siempre de la mano del respeto a la privacidad y los derechos de los usuarios.











































