Los datos de tus clientes: lo que la Ley 1581 le exige a tu firma

La cédula y los ingresos de un tercero son datos personales, y quien responde por ellos es tu firma, no tu proveedor.

Actualizada el

Un contador que atiende personas naturales maneja, en una temporada, más datos sensibles que muchas empresas en un año: cédulas, direcciones, salarios, patrimonios, deudas, documentos de los hijos. Eso es tratamiento de datos personales, y en Colombia tiene reglas: la Ley 1581 de 2012 y sus decretos.

La confusión más frecuente es creer que quien responde es el proveedor de software, o la nube donde quedaron los archivos. No: frente a tu cliente, quien responde por sus datos eres tú.

Responsable y encargado: la distinción que importa

La ley distingue dos papeles. El responsable decide para qué se usan los datos; el encargado los trata por cuenta del responsable. Cuando tu cliente te entrega su información para que le prepares la declaración, tú eres el responsable. Las herramientas que uses —el software, el correo, la nube— son encargados que trabajan para ti.

Elegir mal a un encargado no traslada tu responsabilidad: la amplía. Por eso la pregunta "¿qué hace este proveedor con los datos?" es tuya, no del cliente.

Lo que necesitas del cliente: autorización

Para tratar sus datos necesitas su autorización, y tiene que ser informada: la persona debe saber quién tratará sus datos, para qué, y cómo puede pedir que se los muestren, corrijan o eliminen.

En la práctica esto se resuelve con un texto corto que el cliente acepta cuando te contrata, y que queda guardado. Dos detalles que se olvidan:

  • Los datos de terceros. Cuando pides los documentos de los dependientes de tu cliente, estás recibiendo datos de otras personas, a veces menores de edad. Trátalos con el mismo cuidado y pide sólo lo necesario.
  • Los datos sensibles. Un certificado de medicina prepagada o de una condición de salud pesa distinto que una cédula. No lo guardes "por si acaso".

Lo que necesitas tener escrito

Una política de tratamiento de datos: qué datos recoges, para qué, cuánto tiempo los conservas, con quién los compartes y cómo se ejercen los derechos. No es un documento de cien páginas y no tiene que sonar a bufete: tiene que ser cierto y estar disponible para quien lo pida.

Junto con eso, conviene tener claro —aunque sea en una página— quién dentro de tu firma puede ver qué, y qué pasa cuando alguien se va.

Qué preguntarle a tus proveedores

Antes de subir a una herramienta la cédula y el patrimonio de un tercero, estas respuestas deberían existir por escrito:

  • ¿Los datos se guardan cifrados? ¿Quién, dentro del proveedor, puede verlos?
  • ¿Hay subencargados —un servicio de inteligencia artificial, un proveedor de almacenamiento— y cuáles?
  • ¿Los datos se usan para entrenar modelos o para algo distinto de prestarte el servicio?
  • ¿Dónde están los servidores?
  • ¿Puedes exportar todo y pedir que se borre cuando cierres la cuenta?
  • ¿Qué pasa si hay un incidente: te avisan, en cuánto tiempo, con qué detalle?

Las prácticas que más riesgo crean

WhatsApp como archivador

Recibir documentos por ahí es inevitable; dejarlos ahí, no. Quedan en un dispositivo, en copias de seguridad automáticas y a veces en el chat de un empleado que ya no está.

El correo con todo adjunto

Reenviar la declaración de un cliente a un colega "para que le eche un ojo" es compartir datos de un tercero sin que nadie lo haya autorizado.

Guardar para siempre

Los soportes hay que conservarlos el tiempo que exige la materia tributaria. Todo lo demás —fotos repetidas, archivos de años que ya no necesitas— es riesgo acumulado sin beneficio.

Una carpeta compartida sin dueño

Si cualquiera de la oficina puede abrir todo, no hay forma de saber quién vio qué.

Un mínimo razonable

  • Autorización informada, guardada, de cada cliente.
  • Política de tratamiento escrita y disponible.
  • Un solo lugar para los documentos, con acceso por persona.
  • Proveedores elegidos con las preguntas de arriba respondidas.
  • Borrar lo que ya no necesitas.

Esto es una guía general y no reemplaza asesoría legal: si manejas volumen o datos sensibles, que un abogado revise tus documentos vale lo que cuesta.

Qué hace Comti con los datos de tus clientes

Se guardan cifrados, y el acceso está separado por firma. Google Gemini los lee para sacar los datos de los documentos y para redactar explicaciones; el cálculo no lo hace él, lo hace un motor determinista. Todo eso, con nombre propio y sin adornos, está en la política de privacidad y en Sobre Comti — que es, exactamente, lo que esta guía te sugiere exigirle a cualquier proveedor, incluidos nosotros.

Los demás criterios para comparar herramientas están en qué mirar antes de elegir.

Comti es el lugar donde vive ese trabajo

El tablero con cada cliente en su etapa, el portal por donde te mandan los documentos, y el borrador del Formulario 210 renglón por renglón. Tú revisas, apruebas y presentas en MUISCA.

Ver Comti para contadores