Los datos de un menor pueden parecer inofensivos hasta que una empresa descubre que una fotografía, una ubicación o un registro escolar puede acompañarlo durante años. El problema no comienza cuando ocurre una filtración: comienza mucho antes, cuando una organización recolecta información sin preguntarse si realmente la necesita, quién podrá verla, cuánto tiempo la conservará y qué daño podría causar si termina en manos equivocadas. En un entorno donde colegios, aplicaciones, comercios, plataformas y servicios digitales participan en la vida cotidiana de niños y adolescentes, proteger sus datos dejó de ser un asunto exclusivo de padres y expertos en ciberseguridad. También es una responsabilidad de gobierno empresarial. La pregunta correcta ya no es únicamente cómo proteger una contraseña, sino cómo diseñar procesos que reduzcan la exposición, respeten los derechos del menor y conviertan la privacidad en una decisión consciente desde el origen, antes de cualquier incidente. 👉 LEE NUESTRO BLOG...
Esa diferencia es fundamental.
Durante años muchas organizaciones han entendido la protección de datos como una obligación documental: disponer de una política, incluir una autorización, publicar un aviso de privacidad y conservar determinados registros.
Pero cuando hablamos de niños, niñas y adolescentes, ese enfoque resulta insuficiente.
El verdadero desafío no consiste en demostrar que existe un documento. Consiste en poder explicar por qué se está recolectando cada dato, qué beneficio legítimo produce para el menor, quién lo necesita realmente y qué controles impiden que una información recopilada con una finalidad termine siendo utilizada para otra.
En otras palabras, estamos frente a un problema de arquitectura empresarial y de confianza.
La información de un menor tiene una característica que las empresas suelen subestimar
Puede permanecer útil durante muchos años.
Una contraseña comprometida puede cambiarse. Una tarjeta bancaria puede bloquearse. Incluso una dirección de correo electrónico puede sustituirse.
Pero existen otros datos que no son tan fáciles de modificar.
Una fotografía del rostro, información biométrica, antecedentes escolares, datos de salud, información familiar, documentos de identidad, fecha de nacimiento, dirección, patrones de comportamiento, ubicaciones frecuentes o determinados registros digitales pueden adquirir una permanencia que supera ampliamente la relación inicial entre la organización y el menor.
Ahí aparece una primera pregunta que cualquier directivo debería hacerse:
¿Estamos protegiendo únicamente una base de datos o estamos protegiendo parte de la identidad futura de una persona?
La diferencia cambia completamente la forma de administrar el riesgo.
El artículo que inspira esta reflexión advierte precisamente sobre un fenómeno que está creciendo: los datos de niños y adolescentes pueden terminar involucrados en robo de identidad, suplantaciones, apropiación de cuentas, fraudes y otras formas de abuso digital.
Sin embargo, para una empresa hay una reflexión todavía más profunda.
El delincuente puede ser quien finalmente aproveche una información expuesta, pero antes de preguntarnos quién la robó deberíamos preguntarnos por qué la organización tenía esa información, dónde estaba almacenada, quién podía acceder a ella y qué mecanismo de control existía.
Es ahí donde la ciberseguridad deja de ser exclusivamente tecnológica.
Proteger comienza por recolectar menos
En consultoría empresarial he comprobado durante años que muchas organizaciones acumulan información porque técnicamente pueden hacerlo, no porque funcionalmente la necesiten.
Un formulario comienza solicitando nombre y correo.
Después alguien agrega teléfono.
Otro considera conveniente solicitar fecha de nacimiento.
Más adelante aparece una fotografía.
Luego se integra ubicación.
Después se conectan esos datos con una plataforma externa.
Finalmente nadie puede responder con precisión quién decidió recolectarlos, para qué se siguen utilizando o cuánto tiempo deberían permanecer almacenados.
Cuando el titular es un adulto esto ya representa un problema serio de administración de información.
Cuando el titular es un menor, el nivel de responsabilidad debe ser considerablemente mayor.
Por eso nuestra filosofía en TODO EN UNO.NET resulta especialmente pertinente:
“Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.”
Aplicada a los datos personales significa algo muy concreto: nunca recolectar información simplemente porque el sistema permite capturarla.
Cada dato debe tener una razón funcional, legítima, comprensible y proporcional.
Una organización que quiere revisar seriamente cómo está administrando datos personales —especialmente información de niños, niñas y adolescentes— puede comenzar por realizar un diagnóstico integral de sus procesos, responsabilidades y controles. Ese análisis puede solicitarse en https://t.mtrbio.com/todo-en-unonet
El propósito no debería ser producir más documentos.
Debería ser descubrir dónde existe riesgo antes de que ese riesgo se transforme en incidente.
En Colombia los menores requieren una protección reforzada
El marco colombiano establece condiciones especialmente exigentes para el tratamiento de datos personales de niños, niñas y adolescentes.
La regulación dispone que este tratamiento debe respetar el interés superior del menor y garantizar sus derechos fundamentales. También contempla la participación del representante legal y reconoce el derecho del menor a ser escuchado de acuerdo con su madurez, autonomía y capacidad para comprender el asunto.
Este punto merece especial atención empresarial.
Una autorización no debería interpretarse como un permiso ilimitado.
Tener autorización para realizar determinado tratamiento no convierte automáticamente cualquier utilización posterior del dato en correcta.
La autorización está vinculada a una finalidad.
La finalidad está vinculada a una necesidad.
Y esa necesidad debería ser coherente con los derechos prevalentes del menor.
En diciembre de 2025, la Superintendencia de Industria y Comercio reiteró precisamente el estándar reforzado aplicable al tratamiento de información de niños, niñas y adolescentes: interés superior, respeto de derechos fundamentales, derecho a ser escuchado y autorización previa, expresa e informada cuando corresponda.
Esto significa que una organización madura no debería comenzar preguntando:
“¿Tenemos autorización?”
Debería comenzar preguntando:
“¿Debemos tratar este dato?”
Esa pequeña diferencia representa un cambio profundo de cultura empresarial.
El consentimiento no reemplaza el criterio
Imaginemos una institución que organiza una actividad infantil.
Para participar solicita nombre del menor, fecha de nacimiento, identificación, nombre de los padres, teléfono, dirección, fotografía, colegio, información médica y autorización para publicar imágenes.
Posiblemente algunos datos sean indispensables.
Otros dependerán de las características de la actividad.
Otros podrían resultar completamente innecesarios.
El problema aparece cuando todo se solicita mediante un único formulario y una autorización general.
Desde la perspectiva administrativa puede parecer eficiente.
Desde la perspectiva de protección de datos puede convertirse en una acumulación innecesaria de exposición.
Cada campo adicional representa una responsabilidad adicional.
Cada integración tecnológica incorpora otra superficie potencial de riesgo.
Cada proveedor externo puede introducir nuevas condiciones de tratamiento.
Cada copia descargada por un empleado puede multiplicar los lugares donde existe la información.
Y cada año adicional de conservación aumenta el período durante el cual puede materializarse un incidente.
Por eso la protección efectiva exige superar la lógica de “tener una política”.
Necesita una estructura de decisiones.
El verdadero mapa del riesgo está detrás de la pantalla
Cuando observamos una aplicación, plataforma educativa, formulario web o sistema de matrículas vemos una interfaz.
Pero detrás existen muchas otras capas.
Puede haber un proveedor de hosting.
Un servicio de correo electrónico.
Una plataforma de almacenamiento.
Una solución CRM.
Copias de seguridad.
Integraciones mediante API.
Herramientas analíticas.
Plataformas de mensajería.
Sistemas administrativos.
Proveedores tecnológicos.
Usuarios internos.
Equipos personales.
Archivos exportados a Excel.
Documentos enviados por correo.
Incluso grupos de mensajería utilizados informalmente por colaboradores.
La empresa puede tener perfectamente protegido el sistema principal y continuar vulnerable por alguno de esos caminos secundarios.
Aquí aparece una de las fallas más frecuentes de la administración moderna: creer que los datos viven únicamente donde fueron capturados.
Los datos se mueven.
Se copian.
Se sincronizan.
Se exportan.
Se respaldan.
Se comparten.
Y, algunas veces, permanecen almacenados mucho después de que desapareció la finalidad original que justificaba su recolección.
Por eso cualquier organización que trate información de menores debería poder dibujar el recorrido completo del dato.
Dónde nace.
Quién lo recibe.
Dónde se almacena.
Qué sistemas lo procesan.
Qué terceros intervienen.
Quién puede consultarlo.
Cuándo debería eliminarse.
Qué ocurre cuando un representante solicita conocerlo, actualizarlo, corregirlo o suprimirlo cuando jurídicamente resulte procedente.
Sin ese mapa, la protección es más una expectativa que un sistema.
Una contraseña segura no corrige un proceso inseguro
Las recomendaciones tradicionales de ciberseguridad continúan siendo importantes.
Contraseñas únicas.
Autenticación multifactor.
Actualizaciones.
Control de accesos.
Configuraciones adecuadas de privacidad.
Monitoreo de actividad.
Cifrado.
Copias de seguridad protegidas.
La fuente que originó este análisis destaca varias de estas medidas como herramientas importantes para reducir la exposición digital de los menores.
Todas aportan valor.
Pero ninguna sustituye una pregunta anterior:
¿Quién debería poder acceder?
Porque una empresa puede implementar autenticación multifactor y seguir permitiendo que veinte personas consulten información que solamente necesitan tres.
Puede cifrar una base de datos mientras permite exportaciones ilimitadas.
Puede invertir en antivirus mientras colaboradores comparten fotografías de menores mediante cuentas personales.
Puede contratar infraestructura avanzada y conservar durante diez años información que dejó de necesitar hace ocho.
La seguridad tecnológica protege procesos.
Pero primero debemos asegurarnos de que esos procesos hayan sido correctamente diseñados.
Cuando una empresa necesita ordenar esa relación entre cumplimiento, procesos internos, tecnología, responsables y riesgos, el trabajo debe abordarse de forma integral. En TODO EN UNO.NET acompañamos ese análisis desde una perspectiva funcional y consultiva: https://t.mtrbio.com/todo-en-unonet
Porque proteger datos no consiste en comprar más tecnología.
Consiste en construir mejores decisiones alrededor de la información.
La inteligencia artificial introduce una nueva pregunta
La expansión de herramientas de inteligencia artificial agrega una dimensión que las organizaciones deberán vigilar con especial cuidado.
No basta con saber qué información guarda el software corporativo.
También debemos saber qué información están introduciendo los colaboradores en herramientas externas de IA.
Supongamos que una institución desea redactar rápidamente un informe y alguien copia en una herramienta digital información sobre un menor.
Puede incluir nombre.
Edad.
Situación familiar.
Problemas académicos.
Condiciones médicas.
Fotografías.
Evaluaciones psicológicas.
Conversaciones.
Observaciones internas.
El colaborador posiblemente no tenga intención de vulnerar la privacidad.
Simplemente está intentando trabajar más rápido.
Pero eficiencia sin gobierno puede convertirse en exposición.
La organización necesita reglas claras sobre qué datos pueden introducirse en servicios externos, qué herramientas están autorizadas, qué información debe anonimizarse, qué contratos existen con los proveedores y qué nivel de conocimiento tienen los usuarios.
Ese es uno de los mayores cambios culturales que trae la inteligencia artificial.
Antes, el área tecnológica podía controlar buena parte de los sistemas utilizados dentro de una empresa.
Hoy cualquier colaborador puede acceder en segundos a múltiples servicios digitales desde un navegador.
La protección de datos requiere entonces algo más que controles técnicos.
Necesita criterio distribuido.
Cada persona que manipula información debe comprender su responsabilidad.
Las fotografías también son datos
Existe otra situación que merece atención especial.
La publicación de imágenes de menores.
En muchas organizaciones continúa existiendo la percepción de que una fotografía utilizada en redes sociales, boletines, páginas web o piezas promocionales es principalmente un asunto de comunicación.
No lo es.
También es tratamiento de datos personales.
La Superintendencia de Industria y Comercio ya ha intervenido en situaciones relacionadas con el uso de imágenes de menores con propósitos comerciales o publicitarios sin la autorización correspondiente, reiterando la protección prevalente de niños, niñas y adolescentes.
Pero nuevamente conviene ir más allá del requisito formal.
Antes de publicar una fotografía deberíamos preguntarnos:
¿Es necesaria?
¿Dónde aparecerá?
¿Durante cuánto tiempo?
¿Puede revelar el colegio del menor?
¿Permite identificar dónde vive o qué lugares frecuenta?
¿Expone uniformes, ubicaciones, rutinas o información familiar?
¿Podría reutilizarse fuera del contexto original?
¿Existe una alternativa que permita comunicar el mismo mensaje reduciendo la exposición?
Hoy una imagen no debe analizarse únicamente por lo que muestra.
También por lo que permite inferir.
Ese cambio es decisivo.
El riesgo no termina cuando termina la relación
Una familia puede dejar una institución.
Un estudiante puede graduarse.
Un usuario puede abandonar una plataforma.
Un programa infantil puede finalizar.
Un evento puede terminar.
Pero los datos pueden continuar almacenados.
Y muchas organizaciones no tienen un proceso suficientemente claro para decidir cuándo una información debe suprimirse o conservarse por una obligación legal determinada.
El Decreto 1377 estableció que, una vez cumplidas las finalidades del tratamiento, los responsables y encargados deben proceder a la supresión de los datos, salvo que exista una obligación legal o contractual que justifique conservarlos. También exige documentar procedimientos relacionados con tratamiento, conservación y supresión.
Esto convierte la retención de información en una decisión administrativa.
Guardar indefinidamente “por si algún día se necesita” no constituye una estrategia.
Constituye acumulación de riesgo.
La pregunta que debería llegar a la alta dirección
Hay asuntos que durante demasiado tiempo fueron delegados exclusivamente al área jurídica o tecnológica.
La protección de datos es uno de ellos.
Pero cuando una organización trata información de menores, la dirección debería conocer al menos las respuestas a varias preguntas esenciales:
¿Qué información de menores tenemos?
¿Por qué la tenemos?
¿Dónde está?
¿Quién accede?
¿Con qué terceros se comparte?
¿Qué autorizaciones respaldan el tratamiento cuando son necesarias?
¿Cómo participa el menor cuando corresponde?
¿Qué mecanismos de seguridad existen?
¿Qué hacemos frente a un incidente?
¿Cuándo eliminamos los datos?
¿Quién verifica periódicamente que todo esto realmente funcione?
Si estas respuestas están dispersas entre abogados, técnicos, proveedores, administrativos y documentos que nadie conecta, la empresa no tiene verdaderamente un sistema de protección.
Tiene piezas.
La diferencia entre piezas aisladas y un sistema coherente es precisamente la arquitectura.
De cumplimiento documental a Arquitectura de Protección de Datos y Confianza Digital
En TODO EN UNO.NET entendemos que la protección sostenible de la información necesita conectar varias dimensiones que tradicionalmente se administran por separado.
Gobierno.
Normativa.
Personas.
Procesos.
Tecnología.
Proveedores.
Seguridad.
Capacitación.
Auditoría.
Respuesta a incidentes.
Conservación y eliminación.
Cuando esas dimensiones trabajan de forma independiente aparecen zonas grises.
El abogado supone que tecnología aplicó los controles.
Tecnología supone que administración definió los permisos.
Administración supone que el proveedor cumple.
El proveedor supone que la empresa obtuvo correctamente las autorizaciones.
Y todos pueden estar actuando de buena fe mientras existe una vulnerabilidad estructural.
Una Arquitectura de Protección de Datos y Confianza Digital (APDP) busca precisamente evitar esa fragmentación.
No parte del software.
Parte del dato y de la responsabilidad que existe alrededor de él.
Después conecta las decisiones jurídicas, administrativas y tecnológicas necesarias para protegerlo durante todo su ciclo de vida.
Ese enfoque adquiere todavía más importancia cuando hablamos de menores porque el objetivo no puede reducirse a evitar una sanción.
Estamos protegiendo personas que todavía están construyendo su identidad.
La privacidad también educa
Existe finalmente una responsabilidad que trasciende los controles empresariales.
Las organizaciones que trabajan con niños y adolescentes pueden contribuir a desarrollar una cultura de privacidad.
No mediante mensajes alarmistas.
Mediante hábitos.
Enseñar por qué no debe compartirse innecesariamente una ubicación.
Explicar qué significa una autorización.
Mostrar cómo reconocer una solicitud sospechosa.
Ayudar a comprender por qué una fotografía puede permanecer disponible muchos años.
Normalizar el uso de autenticación multifactor.
Explicar que una contraseña no debe compartirse.
Crear mecanismos para que un menor pueda informar una situación incómoda sin temor.
La tecnología será cada vez más parte de su vida.
Pretender aislarlos del entorno digital no constituye una respuesta sostenible.
Prepararlos para desenvolverse responsablemente dentro de él sí.
Y las organizaciones que se relacionan con menores también participan en esa formación, aunque muchas todavía no sean conscientes de ello.
La confianza se diseña antes del incidente
Durante décadas acompañando procesos empresariales he aprendido que los problemas más costosos rara vez comienzan el día en que se hacen visibles.
Comienzan mucho antes.
En una decisión que nadie documentó.
En un permiso que nunca se revisó.
En una base de datos olvidada.
En un proveedor que nadie evaluó.
En un formulario que solicita información innecesaria.
En una fotografía publicada rutinariamente.
En una cuenta compartida.
En una copia almacenada “temporalmente” que termina permaneciendo durante años.
En un empleado que jamás recibió capacitación.
Por eso proteger datos de menores exige cambiar la pregunta.
No basta con decir:
“¿Estamos cumpliendo?”
Debemos preguntarnos:
“¿Nuestra organización está diseñada para merecer la confianza que las familias han depositado en nosotros?”
Esa pregunta obliga a observar la empresa completa.
Y probablemente esa sea la evolución más importante en protección de datos: pasar de una mentalidad defensiva, concentrada en evitar problemas, a una cultura empresarial donde la privacidad forme parte de la calidad del servicio.
Una empresa responsable no espera una filtración para descubrir qué datos tenía.
No espera una reclamación para revisar sus autorizaciones.
No espera una sanción para definir responsables.
No espera que aparezca inteligencia artificial para preguntarse quién puede utilizar información sensible.
Y mucho menos espera que un menor resulte afectado para reconocer que existía un riesgo previsible.
La protección verdadera comienza antes.
Comienza cuando decidimos recolectar únicamente lo necesario.
Continúa cuando establecemos finalidades claras.
Se fortalece cuando controlamos accesos y terceros.
Se mantiene cuando capacitamos personas.
Y se completa cuando sabemos eliminar aquello que ya no debemos conservar.
Ese es el sentido funcional de la protección de datos.
No crear burocracia alrededor de la información.
Crear confianza alrededor de las personas.
Si su organización maneja información de niños, adolescentes, familias, estudiantes, usuarios o clientes y necesita saber dónde están realmente sus riesgos, puede iniciar una conversación consultiva con TODO EN UNO.NET en https://t.mtrbio.com/todo-en-unonet
Porque cuando se trata de datos de menores, corregir después siempre será más costoso —empresarial y humanamente— que diseñar correctamente desde el comienzo.