VEXKIO
← Volver al blog
LATAM·6 min de lectura·9 de febrero de 2026

La Ley 1581 de Colombia aplicada a datos biométricos emocionales

La Ley 1581 trata los datos biométricos como sensibles. Acá explicamos cómo operar emotion AI en Colombia sin violar la norma y sin frenar la innovación.

Por Laura Restrepo

La Ley 1581 de 2012 y su decreto reglamentario clasifican los datos biométricos como datos sensibles. Eso incluye rasgos faciales, voz y, por derivación, las inferencias emocionales construidas sobre ellos. Operar emotion AI en Colombia sin entender esa norma es exponerse a sanciones de la SIC que llegan hasta 2.000 SMMLV.

Qué exige la 1581 específicamente

La ley tiene tres pilares que afectan a cualquier plataforma de emotion AI:

  1. Autorización previa, expresa e informada del titular del dato.
  2. Finalidad específica y uso limitado a esa finalidad.
  3. Derechos del titular: acceso, rectificación, supresión y revocatoria del consentimiento.

Para datos sensibles, la autorización debe ser más explícita: el titular tiene que saber exactamente qué se infiere y con qué propósito.

El problema con arquitecturas cloud-first

Las APIs tradicionales de emotion AI envían video y audio a servidores en Estados Unidos o Europa. Eso activa dos obligaciones adicionales:

  • Transferencia internacional de datos sensibles.
  • Evaluación de impacto por parte del Oficial de Protección de Datos.

La SIC colombiana ha sido clara: las transferencias a países sin nivel adecuado de protección requieren cláusulas contractuales estándar o consentimiento reforzado. En la práctica, muchos equipos legales bloquean el proyecto antes de empezar.

Cómo VEXKIO se alinea por diseño

La arquitectura edge-first resuelve el problema en la raíz: el video y el audio nunca salen del dispositivo del usuario. Solo 12 números por segundo —los vectores de los 5 estados— viajan al backend del cliente.

Eso convierte la biometría cruda en un dato técnico derivado que, aunque sigue siendo sensible, deja de requerir transferencia internacional. La base legal se simplifica.

Qué debe hacer el equipo legal

Checklist mínimo para implementar Emotions API cumpliendo la 1581:

  • Obtener autorización expresa con lenguaje claro sobre qué se infiere.
  • Documentar la finalidad específica (ejemplo: coaching de vendedores, no perfilamiento general).
  • Definir tiempo de retención de vectores emocionales.
  • Garantizar el derecho de supresión por sesión o por usuario.
  • Notificar al equipo de TI que video/audio nunca se almacena.

El contrato con VEXKIO incluye cláusulas de encargo de datos que cubren estos puntos. Los clientes enterprise reciben un DPIA prellenado.

Un caso real: banco colombiano con onboarding digital

Un banco digital con sede en Medellín integró emotion AI en su flujo de KYC en 2025. Su DPO bloqueó el proyecto dos veces con un proveedor cloud-first por riesgo de transferencia internacional. Con VEXKIO, el mismo DPO aprobó la arquitectura en cuatro semanas.

La diferencia no fue el producto, fue dónde corría la inferencia.

Qué viene con la próxima reforma

El proyecto de ley de IA que cursa en el Congreso colombiano endurecerá los requisitos para sistemas biométricos en 2027. Quienes ya operen edge-first tendrán migración trivial. Quienes dependan de nubes extranjeras enfrentarán rediseños mayores.

Conclusión

La Ley 1581 no prohíbe emotion AI en Colombia. Prohíbe operarla sin cuidado arquitectónico. Elegir edge-first hoy es blindarse contra el endurecimiento regulatorio que ya está en el horizonte.

Evalúe Emotions API con su equipo legal antes que después.