La Superintendencia de Industria y Comercio (SIC) reiteró que las administraciones de conjuntos residenciales no pueden exigir datos biométricos como condición para permitir el ingreso de propietarios o residentes. Esta información tiene la categoría de dato sensible y su tratamiento requiere autorización previa, expresa e informada, así que nadie puede quedar obligado a entregar su huella o su rostro para entrar a su propia casa. Actualizado en agosto de 2026.
Según reportó El Tiempo, el pronunciamiento se dio tras una investigación a un conjunto de Bogotá que usaba reconocimiento facial sin autorización. Aquí te explico qué decidió la SIC, por qué el dato biométrico es tan delicado, qué alternativa debe darte el conjunto y cómo portea resuelve el acceso sin pedir biometría.
La regla de la SIC
Tres principios y las alternativas que sí puedes usar
Alternativas válidas de acceso
¿Qué decidió la SIC sobre los datos biométricos en conjuntos?
La decisión se adoptó tras una investigación de la Dirección de Habeas Data a un conjunto residencial de Bogotá: el Parque de los Cipreses, Edificio Vista al Parque del Salitre. Según la Resolución 52185 de 2025, la administración recolectó y trató datos mediante un sistema de reconocimiento facial sin la autorización previa, expresa e informada de algunos residentes y, además, se negó a eliminar esa información cuando los titulares pidieron su supresión.
A partir de ese caso, la Dirección de Habeas Data de la SIC fijó una regla clara: las administraciones no pueden convertir la biometría en un requisito obligatorio para ingresar. Aunque el reconocimiento facial o la huella se usen con fines de seguridad, su implementación no puede condicionar el acceso a la vivienda. Quien no quiera entregar su rostro o su huella debe tener otra forma de entrar.
La SIC ya cerró una operación de biometría en Colombia
La Resolución 52185 no es el único antecedente. En octubre de 2025 la Superintendencia sancionó a World Foundation y a Tools for Humanity, las empresas detrás del escaneo de iris a cambio de una compensación económica, y en junio de 2026 resolvió el recurso y dejó la decisión en firme: Resolución 45710 del 18 de junio de 2026, que confirma la Resolución 78798 del 3 de octubre de 2025.
La sanción no fue una multa. Fue el cierre inmediato y definitivo de toda la operación de tratamiento de datos personales de esas empresas en Colombia, junto con la orden de suprimir los datos recolectados, incluidos los códigos de iris, y de certificar esa supresión con una entidad externa y la evidencia técnica correspondiente.
Vale la pena decirlo con precisión, porque circula mal: la SIC cerró una operación de biometría en Colombia, no multó a un conjunto residencial. Son cosas distintas. Pero el criterio jurídico que fijó al hacerlo no depende de quién trate el dato, y por eso le sirve a cualquier consejo de administración que hoy esté evaluando un lector facial.
El argumento del cifrado dejó de servir
Es la respuesta más común cuando alguien pregunta por el riesgo del reconocimiento facial: tranquilo, el sistema no guarda la foto, guarda un código cifrado. Las empresas sancionadas presentaron exactamente ese argumento, y la Superintendencia lo rechazó de frente:
El uso de tecnologías como la criptográfica no anonimiza el dato si el sistema conserva la capacidad de individualizar y verificar la unicidad del usuario.
El cifrado, la seudonimización y la fragmentación son medidas de seguridad legítimas y bien vistas, pero no convierten un dato biométrico en información anónima ni sacan al responsable del régimen de protección de datos.
Traducido a la puerta de un conjunto: si el sistema puede distinguirte de tu vecino para decidir si abre o no, entonces te está individualizando. Y si te individualiza, sigue siendo un dato personal; y como se obtiene de tu cuerpo, sigue siendo un dato sensible con todo lo que eso implica. Que esté cifrado protege el dato frente a un ataque, que es importante, pero no cambia su naturaleza jurídica ni elimina la obligación de pedir autorización previa, expresa e informada, ni la de ofrecer un mecanismo alternativo a quien no la dé.
Fuentes: comunicado de la SIC · Asuntos Legales · El Tiempo
¿Por qué la huella y el rostro son datos sensibles?
La Ley 1581 de 2012 clasifica los datos biométricos dentro de la categoría de datos sensibles, porque pueden afectar la intimidad de las personas o generar riesgos de discriminación si se usan de manera indebida. Por eso su tratamiento tiene una protección reforzada frente a un dato común como un nombre o un teléfono.
Hay un motivo adicional que la propia SIC destaca: a diferencia de una contraseña o una tarjeta de acceso, un dato biométrico no se puede cambiar una vez se ve comprometido. Si se filtra tu huella o tu rostro, el daño es permanente. Esa es la razón de fondo por la que la ley es tan estricta con este tipo de información.
Nadie está obligado: el consentimiento debe ser libre
El punto central del pronunciamiento es que ninguna persona está obligada a autorizar el tratamiento de sus datos biométricos. El consentimiento tiene que ser libre, y no lo es cuando la única forma de entrar a tu casa es entregando tu huella. Condicionar el acceso a esa entrega vuelve el consentimiento forzado, y por eso la SIC lo considera inválido.
Esto aplica a propietarios, residentes y visitantes por igual. La administración actúa como responsable del tratamiento de datos y, en esa condición, debe evaluar los riesgos antes de implementar tecnologías biométricas, obtener un consentimiento válido y proteger la información que recopila. La misma lógica de cuidado que revisamos en protección de datos, cámaras y registro de visitantes.
La obligación del conjunto: ofrecer un mecanismo alternativo
La consecuencia práctica es directa: quien decida no entregar su rostro, su huella u otro dato biométrico debe contar con un mecanismo alternativo para ingresar. La SIC ordenó a las copropiedades habilitar sistemas de acceso que no impliquen el tratamiento de datos sensibles.
Entre las opciones que menciona la autoridad están las tarjetas de proximidad, los chips, los códigos de seguridad y el ingreso mediante personal de vigilancia. El acceso por QR entra en esa misma familia: identifica a la persona con un código, sin pedir biometría. En el caso investigado, la SIC además ordenó eliminar los registros biométricos de quienes solicitaran la supresión de sus datos.
Ten presente
El marco es la Ley 1581 de 2012 y la Resolución 52185 de 2025 de la Superintendencia de Industria y Comercio. Este artículo es informativo y no reemplaza la asesoría de un abogado para el caso concreto de tu copropiedad.
Los tres puntos que ordenó la resolución
Vale la pena leer la orden concreta, porque es más específica de lo que suele contarse. La SIC le ordenó al conjunto investigado tres cosas.
- Suprimir los datos biométricos de los titulares que lo solicitaron y de todos aquellos que no cuenten con una autorización válida.
- No condicionar el acceso al conjunto al tratamiento de datos biométricos.
- Habilitar mecanismos alternativos de autenticación o de ingreso de carácter no invasivo.
Esa tercera expresión, mecanismo alternativo de carácter no invasivo, es la que define el estándar. No basta con dejar de exigir la huella: hay que ofrecer activamente otra vía de ingreso que funcione igual de bien. Desarrollamos qué significa eso en la práctica en qué es un mecanismo alternativo de ingreso.
Un detalle que conviene conocer: la resolución no impuso sanción económica, pero el expediente pasó a la Dirección de Investigaciones para evaluar la apertura de un proceso sancionatorio. Es decir, el asunto no quedó cerrado con la orden de corregir.
Checklist para el administrador
Si administras una copropiedad que usa o está pensando en usar biometría, esta es la revisión mínima.
- Inventaría qué datos biométricos tienes hoy: huellas, plantillas faciales, quién las guarda, en qué equipo y con qué proveedor.
- Revisa si existe autorización válida de cada titular, previa, expresa e informada, y por escrito o por un medio que puedas probar. Una circular en la cartelera no es una autorización.
- Habilita ya el mecanismo alternativo y comunícalo. Mientras no exista otra vía real de ingreso, la exigencia de biometría es un condicionamiento.
- Atiende las solicitudes de supresión dentro de los términos legales y deja constancia de cada eliminación.
- Revisa el contrato con tu proveedor de control de acceso: quién es responsable, quién es encargado del tratamiento y qué pasa con los datos si el contrato termina.
- Actualiza la política de tratamiento de datos de la copropiedad y déjala disponible para los residentes.
- Lleva el tema al consejo y deja el acta. Si algún día hay una queja, la trazabilidad de la decisión importa.
Ya tenemos el lector biométrico instalado. ¿Toca botarlo?
No necesariamente. La norma no prohíbe la biometría, prohíbe imponerla. Un conjunto puede conservar el lector para quienes den una autorización libre e informada, siempre que exista en paralelo una vía de ingreso que no la exija y que no sea peor: si la alternativa es tocar el timbre y esperar a que salga el portero, en la práctica se está castigando a quien ejerce su derecho, y eso vuelve a viciar el consentimiento.
Por eso el camino más limpio suele ser al revés: dejar como estándar del conjunto un acceso que no trate datos sensibles, y la biometría como opción para quien la quiera. Un acceso por QR o por código cumple ese papel sin perder trazabilidad.
Qué hacer si te niegan el ingreso por no dar tus datos
La propia SIC dejó una ruta para el residente al que le nieguen la entrada por no entregar datos biométricos. Primero, solicita formalmente un mecanismo alternativo de acceso, por escrito. Segundo, conserva evidencia de la situación con correos electrónicos, fotografías, videos u otros medios.
Tercero, presenta una queja ante la Superintendencia de Industria y Comercio para que la autoridad evalúe el caso. La administración no puede negarte el ingreso a tu vivienda por defender tus datos, y el respaldo documental es lo que hace efectiva la protección si el conjunto insiste en la exigencia.
Cómo portea da acceso seguro sin pedir biometría
portea controla el acceso del conjunto con QR, no con biometría. El residente y sus visitantes ingresan con un código que los identifica, registra la entrada con hora y mantiene la trazabilidad que un conjunto necesita, sin pedir rostro ni huella. Es exactamente el mecanismo alternativo que la SIC exige.
Así el conjunto tiene lo mejor de los dos mundos: seguridad y control de acceso reales, y cero riesgo de tratar datos sensibles sin autorización. Mira cómo funciona el acceso por código en portería con QR y el enfoque completo de acceso en control de acceso inteligente. Si tu conjunto hoy exige biometría, migrar a un acceso por QR te pone en regla con la norma.
Preguntas frecuentes
No. La Superintendencia de Industria y Comercio, en la Resolución 52185 de 2025, reiteró que las administraciones no pueden condicionar el ingreso de propietarios, residentes o visitantes a la entrega de datos biométricos como la huella o el rostro. Nadie está obligado a autorizar su tratamiento y el conjunto debe ofrecer una alternativa.
Porque la Ley 1581 de 2012 clasifica los datos biométricos como sensibles: pueden afectar la intimidad y generar riesgos de discriminación si se usan de forma indebida. Además, a diferencia de una contraseña o una tarjeta, un dato biométrico filtrado no se puede cambiar, así que el daño es permanente.
Un mecanismo de acceso que no trate datos sensibles. La SIC menciona tarjetas de proximidad, chips, códigos de seguridad o el ingreso con personal de vigilancia. El acceso por QR también sirve, porque identifica sin pedir rostro ni huella.
Solicita formalmente un mecanismo alternativo de acceso, conserva evidencia de la situación con correos, fotos o videos, y presenta una queja ante la Superintendencia de Industria y Comercio para que evalúe el caso. La administración está obligada a darte una vía de ingreso que no exija biometría.
No lo prohibió, prohibió imponerlo. Un conjunto puede usar reconocimiento facial con quienes den una autorización previa, expresa e informada, siempre que exista en paralelo un mecanismo alternativo de ingreso no invasivo para quien no quiera darla. Lo que la Resolución 52185 de 2025 declara inadmisible es condicionar el acceso a la entrega del dato biométrico.
Esa resolución no impuso sanción económica. Ordenó suprimir los datos, no condicionar el acceso y habilitar mecanismos alternativos, y trasladó el expediente a la Dirección de Investigaciones para evaluar si abre un proceso sancionatorio. Es decir, la puerta a una sanción quedó abierta.
No necesariamente. Se puede conservar para quienes autoricen libremente, siempre que exista otra vía de ingreso real que no exija biometría y que no sea peor que la biométrica. Si la alternativa consiste en esperar a que el portero salga a abrir, en la práctica se está penalizando a quien ejerce su derecho y el consentimiento vuelve a estar viciado.
No. El acceso por QR de portea identifica a residentes y visitantes con un código, no con la huella ni el rostro. Por eso funciona como el mecanismo alternativo que exige la SIC, dando control de acceso seguro sin tratar datos sensibles.
Sirve como medida de seguridad, pero no cambia la obligación legal. Al resolver el caso de World Foundation y Tools for Humanity, la SIC sostuvo que el uso de tecnologías como la criptográfica no anonimiza el dato si el sistema conserva la capacidad de individualizar y verificar la unicidad del usuario. Un lector facial que distingue a un residente de otro para decidir si abre la puerta está individualizando, así que sigue tratando un dato personal sensible y sigue necesitando autorización previa, expresa e informada más un mecanismo alternativo de ingreso.
Sí. En la Resolución 78798 del 3 de octubre de 2025, confirmada por la Resolución 45710 del 18 de junio de 2026, la SIC ordenó el cierre inmediato y definitivo de la operación de World Foundation y Tools for Humanity en Colombia por recolectar imágenes de iris sin autorización válida, y les ordenó suprimir los datos certificando la supresión ante una entidad externa. Es importante ser exacto: ese caso no es de copropiedades y la sanción fue el cierre de la operación, no una multa a un conjunto residencial.