Bancos, billeteras digitales y aplicaciones piden una foto del documento y una selfie. En los clasificados para adultos, donde una filtración puede revelar quién está detrás de un anuncio, saber quién guarda esos archivos se vuelve la pregunta central.
Abrir una cuenta en un banco digital, activar una billetera, registrarse para apostar en línea o publicar en algunas plataformas exige hoy el mismo paso: fotografiar la cédula por ambos lados y tomarse una selfie frente a la cámara del celular. El sistema compara el rostro con la foto del documento y, en pocos segundos, confirma que se trata de la misma persona. La pregunta que importa llega después del clic: dónde quedan esas imágenes, quién puede verlas y durante cuánto tiempo se conservan. La respuesta corta es que depende de quién se quede con los archivos, y la forma más segura de guardar la imagen de una cédula es no guardarla: por eso cada vez más plataformas delegan la verificación en un proveedor especializado y reciben solo el resultado.
Un dato que no se puede cambiar
Una contraseña filtrada se cambia en minutos; un rostro, no. Por eso la ley colombiana le da a este tipo de información un trato especial. La Ley 1581 de 2012, de protección de datos personales, ubica en su artículo 5 los datos biométricos entre los datos sensibles, junto con los relativos a la salud y a la vida sexual: información cuyo mal uso puede derivar en discriminación. El artículo 8 de la misma norma le reconoce a cada persona el derecho a conocer, actualizar y rectificar sus datos, a pedir prueba de la autorización que entregó y a solicitar su supresión cuando el tratamiento no respeta los principios legales. La entidad que vigila el cumplimiento es la Superintendencia de Industria y Comercio.
Y el riesgo no es teórico. Según Truora, empresa colombiana de verificación de identidad, la suplantación es uno de los delitos digitales de mayor crecimiento en el país: el 36,6 % de los colombianos fue víctima de algún fraude en los últimos doce meses, con cédulas robadas o falsificadas, identidades sintéticas y deepfakes entre las herramientas de los delincuentes.
Cada vez más rubros piden la cédula
El requisito dejó de ser una rareza de la banca. Desde que Colombia reglamentó los juegos de azar en línea, los apostadores deben registrarse con su nombre completo, su cédula de ciudadanía o de extranjería y su dirección, información que cada operador verifica; de hecho, la primera recomendación para quien apuesta es comprobar que la plataforma esté autorizada por Coljuegos, el regulador del sector. Es la misma lógica que la banca llama KYC —conocer al cliente antes de operar, con cédula, pasaporte y comprobantes, como lo describe la propia industria—, y las plataformas de hospedaje y las aplicaciones de citas fueron sumando esquemas parecidos, con documento y selfie incluidos.
Donde una filtración pesa más
En una plataforma de clasificados para adultos, una filtración no solo abre la puerta a fraudes o suplantaciones: puede revelar la identidad de personas que prefieren no vincular su nombre real con su actividad. En ese rubro, la verificación suele quedar en manos de proveedores especializados. MetaMap, una plataforma de verificación que presta servicios a banca, fintechs y empresas de transporte en América Latina, es quien procesa las verificaciones de los típicos anuncios de páginas de prepagos en Bogotá: en Pasion Prepagos, publicar exige cédula o pasaporte por ambos lados y una selfie, y la decisión final la toma una persona en el panel del proveedor.
Quién guarda la cédula
Ese reparto de tareas tiene una consecuencia directa: la plataforma no guarda la foto de la cédula ni la selfie, que procesa y conserva MetaMap. De cada verificación, se queda con el resultado y con los datos del documento cifrados, pero no con las imágenes. Las imágenes se conservan según la política de privacidad del proveedor, que declara retener los datos personales solo mientras sean necesarios para su finalidad; cada proveedor publica sus propios plazos, y leerlos es la única forma de saber cuánto vive la foto de una cédula después del trámite.
La Ley 1581 tiene nombres para ese esquema: distingue, en su artículo 3, entre el responsable del tratamiento, que decide sobre la base de datos y el uso de la información, y el encargado, que trata los datos por cuenta del responsable. Para el usuario la consecuencia es clara: la respuesta a «¿quién guarda mi cédula?» puede ser una compañía distinta de la que tiene enfrente. La norma fija además el criterio temporal: el artículo 11 del Decreto 1377 de 2013, hoy compilado en el Decreto 1074 de 2015, permite conservar los datos personales solo mientras sea razonable y necesario para su finalidad, y obliga a suprimirlos después, salvo que una obligación legal o contractual exija guardarlos.
Qué hacer si algo sale mal
Si un servicio no responde o usted sospecha que sus datos se usaron sin permiso, la ruta tiene un orden. El artículo 16 de la Ley 1581 exige agotar primero la consulta o el reclamo ante el responsable o el encargado del tratamiento; solo después procede la queja ante la Superintendencia de Industria y Comercio. Y si la imagen del documento ya se usó para suplantarlo —una cuenta abierta a su nombre, un perfil falso con sus datos—, el caso encaja en los delitos informáticos que castiga la Ley 1273 de 2009 y puede denunciarse en el CAI Virtual de la Policía Nacional.
Cinco preguntas antes de subir su documento
La lógica sirve para cualquier servicio. Antes de fotografiar la cédula, vale la pena hacerse cinco preguntas:
1. ¿Para qué lo piden? La finalidad debería estar explicada con claridad: confirmar la identidad, comprobar la mayoría de edad, prevenir fraudes.
2. ¿Quién lo ve? Puede revisarlo un sistema automático, un proveedor externo, personas del equipo o una combinación de los tres. Lo razonable es que el servicio lo diga.
3. ¿Quién lo guarda y por cuánto tiempo? Conviene averiguar si la imagen queda en la plataforma o en un proveedor externo, y dónde está la política de ese proveedor. Por el Decreto 1377, los datos deben suprimirse cuando se cumplió su finalidad.
4. ¿Dónde está la política de datos? Debe ser pública y fácil de encontrar, no un enlace escondido al final de un formulario.
5. ¿Cómo se pide el borrado? La supresión se le pide a quien trata los datos, sea el responsable o el encargado, y la queja ante la Superintendencia procede cuando ese reclamo no obtiene respuesta.
Con la verificación de identidad convertida en norma, la diferencia entre un servicio confiable y uno riesgoso ya no está en si pide el documento, sino en quién lo guarda y qué hace con él después.

