Caso Hornitos: ¿Por qué la SIC sancionó a la pastelería y panadería por datos personales?
Recibir una mala calificación en un restaurante es un momento incómodo para cualquier negocio, pero responder a ella de forma incorrecta puede salir bastante caro. Esto fue lo que le ocurrió a la cadena de pastelería y panadería Los Hornitos, tras un incidente en uno de sus locales en Bogotá.
El caso escaló hasta la Superintendencia de Industria y Comercio (SIC), entidad que impuso una importante sanción a la empresa mediante la resolución la resolución 26548 de 2026.
A continuación, explicamos lo sucedido y compartimos las lecciones que deja este fallo para cualquier tipo de negocio.
¿Qué fue lo que pasó en el caso Hornitos?
Un cliente asistió al restaurante Hornitos Restrepo y decidió evaluar el servicio escaneando un código QR. Al llenar la encuesta, dejó su número de teléfono celular con un propósito único: recibir seguimiento a su retroalimentación.
Sin embargo, el manejo interno de la información no siguió el conducto adecuado:
- Dos colaboradores del local tomaron el teléfono corporativo y marcaron al número personal del cliente para identificar quién había dejado la mala reseña.
- Al escuchar que el celular sonaba en la mesa de la persona, colgaron la llamada y mostraron gestos de desaprobación hacia el cliente.
- El usuario, al notar que sus datos privados se usaron para confrontarlo, presentó una denuncia ante la Superintendencia de Industria y Comercio (SIC) por mal uso de su información personal.
¿Por qué la SIC sancionó a la empresa?
Es crucial aclarar que la SIC no sancionó al establecimiento únicamente por el gesto hacia el personal, sino por la falta de protección y el uso indebido de la información recolectada.
- Falta de finalidad: El número se solicitó exclusivamente para medir la satisfacción del usuario, no para cuestionarlo.
- Falta de control: Cualquier persona con acceso al teléfono del local (administrador, sous chef, asesor de ventas, cajero) podía usar esa información sin ningún control.
- Políticas sólo en el papel: Aunque la compañía contaba con un documento de políticas de protección de datos, el personal del local no sabía cómo aplicarlo en el día a día.
De acuerdo con el artículo 17 (literal d) de la Ley 1581 de 2012, las empresas tienen la responsabilidad de custodiar los datos bajo condiciones de seguridad reales que impidan su uso indebido.
El impacto económico de la decisión
La sanción inicial establecida por las autoridades fue de $337.142.400 pesos. Sin embargo, debido a que la empresa reconoció la falla y colaboró durante la investigación, la SIC redujo la multa a $168.571.200 pesos.
Es importante tener en cuenta que este dinero no se entrega al cliente afectado como indemnización. Los montos de las multas impuestas por la SIC se dirigen al Estado (Dirección del Tesoro Nacional), dado que el objetivo primordial de la norma es proteger el derecho fundamental que tienen todos los ciudadanos sobre sus datos personales.
¿Qué debe hacer y qué no debe hacer una empresa?
Este caso ofrece pautas claras sobre el manejo diario de la información en un negocio:
Lo que NO se debe hacer
- Usar los datos de contacto para un fin distinto al informado al cliente.
- Dejar registros con teléfonos personales en listas o pantallas al alcance de todo el equipo sin control de acceso.
- Usar las líneas telefónicas o medios institucionales para realizar reclamos directos o represalias a los usuarios.
- Guardar los manuales de políticas en una carpeta sin capacitar de forma continua al personal que atiende al público.
Lo que SÍ se debe hacer
- Informar con claridad para qué se recolecta cada dato (encuestas, formularios, WhatsApp, etc.) y cumplir únicamente con esa función.
- Dar acceso a la información personal únicamente a los colaboradores que la necesiten para realizar sus labores específicas.
- Capacitar de forma continua y práctica a todo el equipo de trabajo.
- Contar con un procedimiento claro para gestionar reclamos o malas calificaciones sin exponer ni contactar de forma inapropiada al cliente.
- Actuar de forma inmediata frente a cualquier uso no autorizado de la información.
Las tres capas para proteger los datos en tu empresa
Para garantizar un cumplimiento efectivo de las normas de protección de datos, la SIC evalúa tres frentes principales:
- Medidas técnicas: Implementar claves de acceso, permisos restringidos y herramientas seguras para consultar la información.
- Medidas administrativas: Asignar responsables claros que supervise el cumplimiento de las políticas de privacidad dentro de la organización.
- Medidas humanas: Entrenar al personal operativo para que sepa qué hacer y qué evitar con los datos que recibe.
En el caso de Hornitos, la falencia principal estuvo en la parte humana: existían documentos normativos, pero los colaboradores en el punto de venta desconocían su aplicación práctica.
Asegurar que tu equipo entienda el valor del hábeas data y cuente con los procesos adecuados evita sanciones significativas y fortalece la confianza de tus clientes. Si necesitas verificar información, establecer procesos de debida diligencia o capacitar a tu organización en el manejo seguro de datos personales, en Tusdatos podemos asesorarte.
Etiquetas
¿Quieres modernizar tus procesos de validación de personas y empresas?
Acelera tus procesos de vinculación tomando decisiones rápidas y seguras con tecnología avanzada.

.png)
%2520(1).png)
.png)

