Para enviarle SMS a alguien en Colombia necesitas su autorización previa, expresa e informada para esa finalidad, y poder probarla: lo exige la Ley 1581 de 2012 de protección de datos, la ley de habeas data. Si el mensaje es publicitario, además debes consultar el Registro de Números Excluidos de la CRC y darle a la persona una forma fácil de darse de baja. Por eso las bases compradas no sirven: nadie en ellas te autorizó a ti.
Esta guía es informativa; no reemplaza la asesoría de un abogado.
¿Qué tiene que ver el habeas data con los SMS?
Un celular con el nombre de su dueño es un dato personal, porque identifica a una persona (Ley 1581 de 2012, artículo 3). Guardarlo en un Excel, subirlo a una plataforma y enviarle un mensaje es tratamiento de datos, y para tratar datos personales necesitas la autorización del titular, salvo pocas excepciones (artículos 9 y 10).
Las reglas están en la Ley 1581 de 2012 y en su reglamento, el Decreto 1377 de 2013, que hoy está compilado en el Capítulo 25 del Decreto 1074 de 2015. Por eso, cuando veas un artículo que empieza por 2.2.2.25, es ese decreto.
Ojo: los datos que van a las centrales de riesgo tienen su propia ley, la 1266 de 2008. Si cobras por SMS, revisa también la guía de mensajes de cobranza.
Autorización previa, expresa e informada: cómo obtenerla
La ley define la autorización como el consentimiento previo, expreso e informado del titular (artículo 3). En la práctica:
- Previa. La pides a más tardar cuando recoges el dato, no después del primer envío (artículo 2.2.2.25.2.2 del Decreto 1074 de 2015).
- Expresa. Puede darse por escrito, de forma oral o con una conducta inequívoca de la persona. El silencio nunca cuenta como autorización (artículo 2.2.2.25.2.4).
- Informada. Al pedirla debes decir qué harás con el dato y para qué, qué derechos tiene la persona y quién eres, con tu dirección y teléfono (artículo 12 de la ley). Si vas a enviar publicidad, dilo: el decreto exige informar todas las finalidades específicas.
La Ley 2300 de 2023 agregó dos reglas para la publicidad: no puedes condicionar una venta o la entrada a tu local a que la persona acepte mensajes comerciales, y si usas una promoción para alimentar tu base, la persona debe saberlo y aceptarlo de forma explícita (parágrafo 2 del artículo 5).
Formas que funcionan:
- Un formulario web, o un código QR en tu local, con una casilla sin marcar para aceptar los SMS.
- Una planilla en papel que el cliente firma al inscribirse, con el texto de la autorización arriba.
- Una llamada grabada en la que le lees la autorización y la acepta.
Un texto corto de autorización para SMS puede decir:
Autorizo a Gimnasio Fuerza Viva (NIT [tu NIT], [tu dirección y teléfono]) a usar mi nombre y mi celular para enviarme por SMS recordatorios de mi plan y promociones. Puedo conocer, actualizar y suprimir mis datos, y retirar esta autorización cuando quiera, según la política de datos publicada en [tu enlace].
Guarda la prueba de cada autorización
Como responsable debes pedir y conservar copia de la autorización (artículo 17 de la ley) y guardar prueba de ella (artículo 2.2.2.25.2.5 del decreto). Además, el titular tiene derecho a pedirte esa prueba (artículo 8).
Para cada contacto, guarda:
- Nombre y celular.
- Fecha y hora en que autorizó.
- Por qué medio lo hizo: formulario web, papel o llamada.
- El texto exacto que aceptó y la versión de tu política de datos.
- La evidencia: el formulario firmado, el registro del formulario web o la grabación.
Un truco práctico: agrega a tu Excel columnas como fecha_autorizacion y origen. Así sabes de dónde salió cada número cuando armas una lista.
Finalidad: usa cada dato solo para lo que te autorizaron
El principio de finalidad exige que el tratamiento tenga un fin legítimo que se le informa al titular (artículo 4). Si un paciente te dio su celular para recordarle las citas, eso no te autoriza a enviarle promociones. Si cambias la finalidad, necesitas una autorización nueva (artículo 2.2.2.25.2.2 del decreto).
¿Por qué no usar bases de datos compradas?
Porque nadie en esa base te autorizó a ti, ni para tu finalidad:
- La ley solo permite entregar datos personales a los titulares, a las autoridades o a terceros autorizados por el titular o por la ley (artículo 13). Si los dueños de esos números no autorizaron a quien vende la base a dártelos, la base no sirve.
- El principio de libertad prohíbe obtener o divulgar datos personales sin autorización previa (artículo 4).
- No se pueden usar medios engañosos o fraudulentos para recolectar datos personales (artículo 2.2.2.25.2.1 del decreto).
- Puede ser delito. El artículo 269F del Código Penal, que agregó la Ley 1273 de 2009, castiga con 48 a 96 meses de prisión a quien, sin estar facultado y con provecho propio o de un tercero, compre, venda, intercambie o emplee datos personales contenidos en bases de datos.
Derechos del titular y revocatoria: el enlace de baja
Quien recibe tus SMS tiene derecho a (artículo 8 de la Ley 1581):
- Conocer, actualizar y rectificar sus datos.
- Pedir prueba de la autorización que te dio.
- Saber qué uso le has dado a sus datos.
- Quejarse ante la Superintendencia de Industria y Comercio (SIC).
- Revocar la autorización y pedir que suprimas sus datos. La Corte Constitucional precisó que puede hacerlo cuando no tenga un deber legal o contractual de permanecer en la base (Sentencia C-748 de 2011).
- Acceder gratis a sus datos.
El decreto exige mecanismos gratuitos y de fácil acceso para pedir la supresión o revocar la autorización (artículo 2.2.2.25.2.6), y la Ley 2300 exige para la publicidad un mecanismo ágil, sencillo y eficiente para dejar de recibir mensajes en cualquier momento (parágrafo 2 del artículo 5). En SMS, la forma más clara de cumplir es incluir un enlace de baja en cada mensaje publicitario.
En Mensajazo, cada mensaje publicitario lleva un enlace de baja automático, y quien se da de baja no vuelve a recibir publicidad de tu negocio. Si alguien te pide la baja por otro medio, como en tu local o por teléfono, respétala también y sácalo de tus listas.
Estos son los plazos para responder (artículos 14 y 15):
| Solicitud | Plazo máximo | Prórroga |
|---|---|---|
| Consulta: qué datos tienes y cómo los usas | 10 días hábiles | Hasta 5 días hábiles más, explicando el motivo |
| Reclamo: corregir, suprimir o revocar | 15 días hábiles | Hasta 8 días hábiles más, explicando el motivo |
Datos sensibles: cuidado con la salud en los recordatorios de citas
Los datos de salud son datos sensibles (artículo 5) y su tratamiento está prohibido salvo excepciones, como la autorización explícita del titular (artículo 6). Si los tratas, debes decirle a la persona que no está obligada a autorizar, explicarle cuáles datos son sensibles y para qué los usas, y obtener su consentimiento expreso (artículo 2.2.2.25.2.3 del decreto).
En un SMS eso se traduce en una regla simple: no pongas el diagnóstico ni la especialidad en el mensaje. Otra persona puede leerlo en la pantalla bloqueada del celular. Escribe "tu cita", no "tu control de diabetes" ni "tu cita de psiquiatría":
Consultorio Dra. Ruiz: Hola {nombre}, te recordamos tu cita del {fecha_cita} a las {hora_cita}. Si no puedes venir, reprograma en {enlace_cita}
Si el nombre de tu consultorio ya revela un diagnóstico, usa un nombre comercial más neutro al inicio del mensaje. Tienes más ejemplos en la guía de recordatorios de citas por SMS.
Responsable y encargado: quién responde por qué
- Responsable es quien decide sobre la base de datos y su tratamiento (artículo 3). Si subes tus contactos para enviarles SMS, el responsable eres tú.
- Encargado es quien trata los datos por cuenta del responsable (artículo 3). Mensajazo actúa como encargado de las bases que subes.
Cada uno tiene deberes distintos. Como responsable debes, entre otros, pedir y conservar la autorización, informar la finalidad, atender consultas y reclamos, tener un manual de políticas y entregarle al encargado solo datos cuyo tratamiento esté autorizado (artículo 17). El encargado debe proteger la información, actualizarla y tramitar consultas y reclamos, entre otros deberes (artículo 18). El contrato entre los dos, llamado contrato de transmisión, dice qué hace el encargado por tu cuenta y cuáles son sus obligaciones (artículo 2.2.2.25.5.2 del decreto).
Lo importante: usar un encargado no te quita la responsabilidad. Si subes una lista sin autorizaciones, respondes tú como responsable.
¿Debes inscribir tu base en el Registro Nacional de Bases de Datos?
Solo si eres una sociedad o una entidad sin ánimo de lucro con activos totales superiores a 100.000 UVT, o una persona jurídica de naturaleza pública (artículo 2.2.2.26.1.2 del Decreto 1074 de 2015, modificado por el Decreto 90 de 2018). Con la UVT de 2026, que la DIAN fijó en $52.374, el tope equivale a $5.237.400.000 en activos.
- Las personas naturales y las sociedades con menos activos no tienen que inscribirse.
- Quien sí está obligado inscribe cada base por separado y registra las nuevas dentro de los dos meses siguientes a su creación (artículos 2.2.2.26.1.3 y 2.2.2.26.3.1). Además, según la Circular Única de la SIC, actualiza la información cada año entre el 2 de enero y el 31 de marzo.
- No tener que inscribirte no te exime del resto: la autorización, la política de tratamiento y los derechos de los titulares aplican a todos.
Sanciones de la SIC
La SIC puede imponer a responsables y encargados (artículo 23 de la Ley 1581):
- Multas de hasta 2.000 salarios mínimos mensuales legales vigentes, que pueden repetirse mientras siga el incumplimiento.
- Suspensión de las actividades relacionadas con el tratamiento hasta por seis meses.
- Cierre temporal de esas operaciones si no se corrige lo que ordenó.
- Cierre inmediato y definitivo de la operación que involucre datos sensibles.
Para graduar la sanción mira, entre otros criterios, el daño causado, el beneficio que obtuvo el infractor, la reincidencia y si reconociste la falta antes de la sanción (artículo 24).
Registro de Números Excluidos (RNE): qué es y si aplica a tus SMS
El RNE es una base de datos de la CRC donde cualquier persona inscribe sus canales para no recibir publicidad. Nació en 2009 para los SMS (Resolución CRC 2229 de 2009) y hoy cubre SMS, mensajes por aplicaciones o web, correos electrónicos y llamadas de carácter comercial o publicitario. La norma vigente es el artículo 2.1.18.1 de la Resolución CRC 5050 de 2016, modificado por la Resolución CRC 7356 de 2024 y por la Resolución CRC 8308 de 2026. Inscribirse y retirarse es gratis, y rige desde el día hábil siguiente.
Sí aplica a los SMS publicitarios. Desde el 10 de abril de 2024, todo productor o proveedor de bienes y servicios debe consultar el RNE antes de contactar a alguien con fines comerciales o publicitarios, según la CRC y la Circular Externa 001 de 2024 de la SIC. La SIC agregó dos reglas clave:
- Con la inscripción en el RNE se entienden revocadas las autorizaciones para publicidad que la persona había dado antes.
- Si después de su última inscripción te da una autorización nueva, sí puedes enviarle publicidad, en las condiciones de esa autorización.
No aplica a los mensajes para confirmar operaciones monetarias, informar sobre ahorros voluntarios y cesantías, enviar información que la persona pidió o alertar sobre transacciones fraudulentas, inusuales o sospechosas (artículo 2.1.18.1).
Cómo consultarlo:
- Registra tu empresa en el Portal de Trámites de la CRC. No tiene costo, y también pueden hacerlo las personas naturales que venden bienes o servicios.
- La CRC verifica y aprueba el acceso del representante legal, y luego habilitas el rol que hace las consultas.
- Consulta número por número, sube un archivo CSV con hasta 10.000 registros o, si manejas grandes volúmenes, usa el servicio web.
El registro se actualiza cada madrugada, a las 2:00 a. m., con los cambios del día anterior, así que lo prudente es consultarlo antes de cada campaña. Además, desde la Resolución CRC 8308 de 2026 puedes pedirle a la CRC una constancia escrita de que tu empresa está inscrita para consultar el RNE.
Dónde está cada regla
| Tema | Norma |
|---|---|
| Autorización previa, expresa e informada | Ley 1581, artículos 3, 9 y 12; Decreto 1074 de 2015, artículos 2.2.2.25.2.2 y 2.2.2.25.2.4 |
| Prueba de la autorización | Ley 1581, artículo 17; Decreto 1074, artículo 2.2.2.25.2.5 |
| Revocatoria y supresión | Ley 1581, artículo 8; Decreto 1074, artículo 2.2.2.25.2.6 |
| Datos sensibles | Ley 1581, artículos 5 y 6; Decreto 1074, artículo 2.2.2.25.2.3 |
| Responsable y encargado | Ley 1581, artículos 3, 17 y 18; Decreto 1074, artículo 2.2.2.25.5.2 |
| Registro Nacional de Bases de Datos | Ley 1581, artículo 25; Decreto 1074, artículo 2.2.2.26.1.2 |
| Sanciones | Ley 1581, artículos 23 y 24 |
| Publicidad y RNE | Ley 2300 de 2023, artículo 5; Resolución CRC 5050 de 2016, artículo 2.1.18.1 |
Preguntas frecuentes
¿Necesito autorización para enviar SMS a mis propios clientes?
Sí. Tus clientes deben haberte autorizado a usar su celular para lo que vas a enviar. Pídela cuando recoges el dato e incluye todas las finalidades, también la publicidad si la vas a hacer.
¿Qué hago si alguien me pide que no le escriba más?
Sácalo de tus listas y no le vuelvas a escribir para esa finalidad, salvo que tenga un deber legal o contractual de seguir en tu base. Si lo pidió como reclamo, respóndele dentro de los 15 días hábiles que fija la ley.
¿Me sirve una lista de clientes de otra empresa si me la regalan?
No. Comprada o regalada, la ley solo permite entregar datos personales a terceros autorizados por el titular o por la ley, y tú necesitas una autorización a nombre de tu negocio.
¿El RNE aplica a los recordatorios de citas o de pago?
El RNE es para la publicidad, así que no cubre un recordatorio que solo informa una cita. Un recordatorio de pago tampoco es publicidad, pero sí es cobranza y tiene sus propias reglas en la Ley 2300 de 2023.
Fuentes
- Ley 1581 de 2012, régimen general de protección de datos personales.
- Decreto 1377 de 2013, reglamento de la Ley 1581.
- Decreto 1074 de 2015, capítulos 25 (Decreto 1377 compilado) y 26 (Registro Nacional de Bases de Datos).
- Sentencia C-748 de 2011, Corte Constitucional, revisión de la Ley 1581.
- Ley 2300 de 2023, artículo 5.
- Ley 1273 de 2009, artículo 269F del Código Penal.
- Circular Externa 001 de 2024 de la SIC, Ley 2300 y Registro de Números Excluidos.
- Concepto de la SIC sobre quiénes deben inscribirse en el Registro Nacional de Bases de Datos.
- Actualización anual del Registro Nacional de Bases de Datos, SIC.
- Comunicado de la DIAN sobre la UVT de 2026, Resolución 000238 de 2025.
- Resolución CRC 7356 de 2024, Registro de Números Excluidos.
- Resolución CRC 8308 de 2026, artículo 4.
- ABC del Registro de Números Excluidos, CRC.
- Concepto CRC 2025506667 sobre la consulta del RNE.



