Cyberix

Ley de inteligencia artificial en Colombia y tu empresa

El proyecto de ley de IA de 2025 se archivó y en julio de 2026 llegó uno nuevo. Qué propone y qué debe revisar hoy una empresa que usa chatbots.

9 min de lecturaInteligencia artificial

Puntos clave

  • El Proyecto de Ley 043 de 2025 Senado – 324 de 2025 Cámara no llegó a primer debate y quedó archivado al cerrar la legislatura en junio de 2026.
  • El 21 de julio de 2026 se radicó en la Cámara un proyecto nuevo, el 025 de 2026, que repite en gran parte el enfoque por niveles de riesgo.
  • Si tu chatbot conversa con clientes, el texto propuesto le exigiría avisar que es un sistema de IA; hoy ya te obligan la Ley 1581 de 2012 y la Circular 002 de 2024 de la SIC.
  • Nada del proyecto rige todavía: sirve para prepararse, no para cumplir una norma vigente.

Este artículo es informativo y describe el marco normativo a septiembre de 2026. No es asesoría legal. Para decidir sobre un caso concreto de tu empresa, consulta con un abogado especializado en protección de datos y tecnología.

Qué pasó con la ley de inteligencia artificial en Colombia

Colombia no tiene todavía una ley de inteligencia artificial. El proyecto del Gobierno anterior, el 043 de 2025 Senado – 324 de 2025 Cámara, fue archivado por tránsito de legislatura sin haber sido votado en primer debate. En la nueva legislatura se radicó otro proyecto, el 025 de 2026, que arranca su trámite desde cero.

El proyecto 043 se radicó con mensaje de urgencia, y el 3 de diciembre de 2025 se presentó la ponencia positiva para primer debate ante las Comisiones Sextas, según MinCiencias. Esa votación no ocurrió. El artículo 162 de la Constitución solo deja continuar en la siguiente legislatura los proyectos que ya recibieron primer debate, así que este quedó archivado cuando terminaron las sesiones, el 20 de junio de 2026.

Un archivo no es una pausa. Como explicó a Semana Sergio Michelsen, socio de Brigard Urrutia, en un artículo del 28 de agosto de 2026, una eventual ley exige radicar un texto nuevo y agotar todos los debates desde el comienzo.

Qué propone el nuevo Proyecto de Ley 025 de 2026

El proyecto 025 de 2026, radicado en la Cámara el 21 de julio de 2026 por congresistas del Pacto Histórico, propone clasificar la IA por nivel de riesgo, nombrar a MinCiencias autoridad nacional, crear sandbox regulatorios y multas de hasta 3.000 salarios mínimos. No hemos encontrado registro de su primer debate.

Según Adolfo Gómez, asociado de Garrigues, citado por Semana, el texto replica en gran medida el proyecto anterior, con cambios en principios como el aprovechamiento del conocimiento local y la libre competencia económica. Ambos principios aparecen en su artículo 3.

El proyecto no lo presentó el Gobierno del presidente Abelardo De La Espriella, y abogados consultados por Semana anticipan que una eventual ley podría ser menos estricta que la archivada. Conviene leer el articulado como señal de hacia dónde va la discusión, no como la regla final.

Cómo clasifica el proyecto los sistemas de IA

El artículo 5 del proyecto 025 ordena los sistemas en cuatro niveles según su uso previsto, el contexto, la gravedad del daño posible y su probabilidad. Las obligaciones crecen con el riesgo: los de riesgo crítico no se permiten para usos generales y los de riesgo mínimo solo reciben códigos de conducta voluntarios.

Nivel de riesgoEjemplos que menciona el proyectoQué exigiría
CríticoManipulación subliminal que cause daño grave, calificación social por autoridades, biometría remota en tiempo real en espacios públicosNo se permite para usos generales, salvo excepciones con supervisión ética y trazabilidad
AltoSelección de personal y evaluación de trabajadores, acceso a educación, infraestructuras críticas, justiciaEvaluación de impacto antes de implementar y al menos una vez al año, gestión de riesgos, transparencia y supervisión humana
Obligaciones de transparenciaSistemas que interactúan con personas, contenido que imita a personas reales (deepfakes)Informar con claridad que la persona habla con una IA o que el contenido es sintético
Mínimo o nuloTodo lo que no cae en las categorías anterioresAdopción voluntaria de códigos de conducta y buenas prácticas

La lista concreta de usos de alto riesgo no quedaría en la ley. El proyecto le encarga a la autoridad nacional fijarla por acto administrativo, previa consulta pública, y actualizarla con el tiempo.

Dónde quedaría un chatbot de atención o ventas

Un chatbot que responde clientes en WhatsApp o en una web caería, en principio, en el nivel de obligaciones específicas de transparencia. El artículo 5 exigiría que los sistemas que interactúan con personas informen claramente que son IA, salvo que sea obvio por el contexto. No les pediría la evaluación de impacto de los sistemas de alto riesgo.

La clasificación depende del uso, no de la tecnología. El mismo modelo que agenda citas pasaría a alto riesgo si filtra candidatos para un empleo, porque la selección de personal está en la lista de ámbitos de referencia del proyecto.

El proyecto también alcanza a lo que ya funciona. Su artículo 34 obliga a ajustar los sistemas en operación cuando la ley entre en vigor, y el artículo 37 fija la vigencia desde la promulgación. Omitir las obligaciones de transparencia sería infracción según el artículo 30.

Las sanciones propuestas en el artículo 32 van de requerimientos de mejora hasta multas de 3.000 salarios mínimos mensuales, suspensión de hasta 24 meses y cierre del sistema.

Qué normas ya aplican hoy a tu chatbot

Aunque no haya ley de IA, un chatbot que recoge nombres, teléfonos o correos ya trata datos personales. Le aplican la Ley 1581 de 2012 y la Circular Externa 002 del 21 de agosto de 2024 de la Superintendencia de Industria y Comercio, que fija lineamientos para tratar datos personales en sistemas de inteligencia artificial.

TemaLo que exige hoyLo que agregaría el proyecto 025
Aviso al usuarioAutorización previa e informada para tratar sus datos (Ley 1581, art. 9) y deber de informar la finalidad y sus derechos (art. 12)Decir claramente que conversa con una IA
Evaluación previaEstudio de impacto de privacidad cuando el sistema implique alto riesgo para los titulares (Circular SIC 002 de 2024)Evaluación de impacto anual para sistemas de alto riesgo
AutoridadSIC, como autoridad de protección de datosMinCiencias como autoridad nacional de IA
SancionesMultas hasta 2.000 salarios mínimos y suspensión hasta seis meses (Ley 1581, art. 23)Multas hasta 3.000 salarios mínimos y suspensión hasta 24 meses

La Circular 002 pide ponderar cuatro criterios antes de usar datos personales en IA: idoneidad, necesidad, razonabilidad y proporcionalidad. También exige que los datos sean veraces, completos y actualizados, y garantiza el derecho del titular a saber cómo se tratan.

Qué apoyo contempla para las pymes

El proyecto 025 no trae un capítulo con beneficios exclusivos para pymes. Lo más cercano son los sandbox regulatorios del artículo 13: entornos de prueba controlados que coordinaría un Comité Técnico Nacional encabezado por MinCiencias, pensados para probar soluciones de IA bajo supervisión antes de escalarlas.

La política pública vigente es el CONPES 4144, la Política Nacional de Inteligencia Artificial, aprobada el 14 de febrero de 2025. Es una hoja de ruta para las entidades del Estado, no una norma que imponga obligaciones a las empresas.

Para una empresa pequeña, la ventaja práctica está en el enfoque por riesgo: un chatbot comercial típico quedaría fuera del nivel alto, y sus obligaciones se concentrarían en avisar y manejar bien los datos, algo que la Ley 1581 ya pide.

Qué hacer esta semana si usas IA con clientes

Empieza por un inventario: cada punto donde una IA habla con clientes o decide algo sobre personas, como el chatbot de WhatsApp, el asistente de la web o el filtro de hojas de vida. Para cada uno, anota qué datos recoge y si alguna decisión afecta derechos, como empleo o crédito.

Después revisa el primer mensaje de cada bot. Si no dice que es un asistente automático y no enlaza tu política de tratamiento de datos, corrígelo ya: avanzas en lo que pide la Ley 1581 y quedas listo para la regla de transparencia del proyecto. Si un flujo filtra personas, documenta quién revisa los casos dudosos.

Si tu empresa usa un chatbot de WhatsApp construido por Cyberix, pídenos revisar contigo ese primer mensaje y el paso de autorización de datos.

Preguntas frecuentes

¿Ya existe una ley de inteligencia artificial en Colombia?

No. A septiembre de 2026 no hay una ley de IA aprobada. El Proyecto de Ley 043 de 2025 Senado – 324 de 2025 Cámara fue archivado sin primer debate y el nuevo proyecto 025 de 2026 apenas inicia su trámite en la Cámara. Mientras tanto, rigen la Ley 1581 de 2012 y los lineamientos de la SIC.

¿Mi chatbot tiene que decir que es una inteligencia artificial?

Hoy ninguna ley lo exige de forma expresa, pero la Ley 1581 sí te obliga a informar para qué recoges los datos y a pedir autorización. El proyecto 025 de 2026 propone que todo sistema que interactúe con personas avise claramente que es una IA. Hacerlo desde ya es sencillo y evita ajustes después.

¿Quién vigila hoy el uso de IA con datos personales?

La Superintendencia de Industria y Comercio, como autoridad de protección de datos personales. Su Circular Externa 002 del 21 de agosto de 2024 explica cómo aplicar la Ley 1581 de 2012 a sistemas de inteligencia artificial y puede sancionar con multas de hasta 2.000 salarios mínimos mensuales por incumplimientos.

¿Cuándo podría aprobarse la nueva ley?

No hay fecha. Un proyecto de ley ordinaria necesita cuatro debates, dos en cada cámara, y el 025 de 2026 fue radicado el 21 de julio de 2026. Cualquier cálculo depende de que se agende el primer debate y del respaldo político que logre en el Congreso.

Fuentes

  • #Inteligencia artificial
  • #Regulación
  • #Chatbots
  • #Protección de datos