CGR - Concepto 0154 de 2021
Contraloría General de la Nación
Descargar PDF
Disponible
Detalles
- Título
- CGR - Concepto 0154 de 2021
- Autor
- Contraloría General de la Nación
- Categoría
- Infralegal
- Área del derecho
- Fiscal
- Año
- 2021
Contraloria General de la Republica :: SGD 20-09-2021 09:57
Al Contestar Cite Este No.: 2021 IE0078468 Fol:8 Anex:0 FA:0
ORIGEN 80112-OFICINA JURÍDICA/ LUIS FELIPE MURGUEITIO SICARD
DESTINO 80014-UNIDAD DE SEGURIDAD Y ASEGURAMIENTO TECNOLÓGICO E INFORMÁTICO/
JOSE ANTONIO POVEDA MONTES
ASUNTO CONCEPTO OBS 2021 IE0078468 ll l llll l lll 111111111111111 l l ll 1111111111111111 80112154
CGROJ -______ de 2021
Bogotá D.C., Doctor
JOSÉ ANTONIO POVEDA MONTES
Jefe Unidad de Seguridad y Aseguramiento Tecnológico e Informático -USATI Contraloría General de la República jo sea. poved a@con tralori a .g ov .co Referencia: Respuesta al oficio SIGEDOC 2021 IE0057606
Tema: DATO BIOMÉTRICO - RÉGIMEN GENERAL DE PROTECCIÓN
DE DATOS PERSONALES Respetado Doctor Poveda Montes: La Oficina Jurídica de la Contraloría General de la República -CGRrecibió la comunicación electrónica citada en la referencia, que procedemos a responder a continuación:
1. Antecedente.
Mediante su oficio solicita: "En el cumplimiento de las labores misionales delegadas por el artículo 128 de la Ley 1474 de 2011 a la Unidad de Seguridad y Aseguramiento Tecnológico e Informático - USATI, en especial la relacionada con la prestación del apoyo
profesional y técnico para la formulación y ejecución de las políticas y programas de seguridad de los servidores públicos, de los bienes y de la información de la entidad, y en cumplimento de las políticas internas, entre estas, la de control de acceso, se vienen adelantando proyectos de contratación y compra de equipos para lograr un nivel de seguridad cada vez más óptimo. Con respecto de la ejecución de los citados proyectos y la implementación de nuevas tecnologías, la USATI ha establecido como lineamiento principal el cumplimiento de los distintos requisitos que en materia legal le corresponden, es por ello por lo que resulta apropiado acudir a la dependencia misional, experta en la materia. Carrera 69 No. 44-35 Piso 1 • Código Postal 111071 • PBX 518 7000 cgr@contraloria.gov.co • www.contraloria.gav.co • Bogotá, D. C., Colombia Página 1 de 16 Es necesario resaltar que, el numeral 4 del artículo 43 del Decreto Ley 267 de 2000, contempla como una de las funciones de la Oficina Jurídica la relacionada con "/ .. ./ absolver las consultas que sobre interpretación y aplicación de tas disposiciones legales relativas al campo de actuación de la Contrataría General, le formulen las dependencias internas, los empleados de las mismas y las entidades vigiladas/ .. /. " Con base en lo anterior, nos permitimos amablemente solicitar concepto jurídico a partir de los siguientes considerandos:
1. Actualmente, la Contraloría General de la República, en su Nivel Central, cuenta con control de acceso a las instalaciones con tecnología biométrica
(huellas dactilares) y de identificación (tarjetas de proximidad).
2. El control de acceso biométrico representa un mayor grado de seguridad, toda vez que puede ser activado únicamente por el Titular de la huella, es decir, es intransferible, mitigando la posibilidad de suplantación.
3. El proceso actual de enrolamiento, se desarrolla así:
4. Tal como se indicó, con miras a garantizar los más altos niveles de seguridad e identificabilidad, la USATI adelanta unos proyectos de adquis·1ción de nuevas tecnologías, para aumentar el nivel de seguridad de los servidores públicos, los bienes e información de la Entidad.
5. Estas nuevas tecnologías consisten en llevar a cabo el ingreso con la lectura general de la palma de la mano.
6. Al igual que con la huella, esta representa un dato personal de categoría sensible.
7. El nivel de veracidad respecto de cada Titular de la información
(funcionario, contratista, pasante, practicante, proveedor, terceros, etcétera) es de un nivel más avanzado y seguro.
8. Para un correcto funcionamiento de las tecnologías que van a ser adquiridas, se requiere de una base de datos actualizada, para ello, se prevé actualizar la base de datos existente junto con la recolección de las autorizaciones requeridas por ley.
9. Se prevé llevar a cabo una actualización de datos, dada la nueva implementación de los equipos de seguridad electrónica de identificación de los accesos a nuestras instalaciones, por lo cual se requiere recolectar el global de información de identificación y ubicación básica, así como el escaneo de las palmas de la totalidad de los servidores públicos, contratistas y terceros para el correcto enrolamiento y configuración del
sistema de control de acceso.
10. El propósito del proceso de enrolamiento y la adquisición de nuevas y avanzadas tecnologías, tanto para el acceso común como para espacios y
Carrera 69 No. 44-35 Piso 1 • Código Postal 111071 • PBX518 7000 cg r@contraloria.gov.co • www.contraloria.gov .co • Bogotá, D. C. . Colombia Página 2 de 16 grupos especiales, es lograr sumar a la seguridad, razón por la cual se prevé que sea obligatorio para toda la planta de la CGR.
11. Es preciso indicar que, además de los puntos de acceso comunes, existen grupos especiales como lo son los asignados a la Dirección de Información, Análisis y Reacción Inmediata-DIARI y los autorizados para el ingreso a la Sala Suricato, los cuales acceden con una validación de identidad con datos biométricos como es el escaneo de la retina ocular, estas personas también llevan a cabo el enrolamiento en la USATI.
Por lo anterior, de manera atenta solicitamos su valiosa colaboración precisando si además de las obligaciones relacionadas con el Régimen General de Protección de Datos Personales, esta Unidad debe dar cumplimiento a disposiciones legales distintas. De igual forma, si el proceso que se adelanta es el apropiado, y si para lograr la participación obligatoria de toda la planta de personal, basta con los lineamientos que genere la USATI, o si en efecto existen o se deben recurrir a otras instancias del alto nivel directivo que fijen las políticas o directrices para tal fin."
2. Alcance del concepto y competencia de la Oficina Jurídica.
Los conceptos emitidos por la Oficina Jurídica de la CGR, son orientaciones de
carácter general que no comprenden la solución directa de problemas específicos, ni el análisis de actuaciones particulares. 1 En cuanto a su alcance, no son de obligatorio cumplimiento o ejecución ni tienen el carácter de fuente normativa y sólo pueden ser utilizados para facilitar la interpretación y aplicación de las normas jurídicas vigentes, en materia de control fiscal. Por lo anterior, la competencia de la Oficina Jurídica para absolver consultas se limita a aquellasqueformulen las dependencias internas de la CGR, los empleados de las mismas y las entidades vigiladas "sobre interpretación y aplicación de las disposiciones legales relativas al campo de actuación de la Contraloría General"2 , así como las formuladas por las contralorías territoriales "respecto de la vigilancia de la gestión fiscal y las demás materias en que deban actuar en armonía con la Contraloría General"3 y las presentadas por la ciudadanía respecto de "las consultas de orden jurídico que le sean formuladas a la Contraloría General de la República"4 . En este orden, mediante su expedición se busca "orientar a las dependencias de la Contraloría General de la República en la correcta aplicación de las normas que 1 Art. 25delaLey 1437de2011, sustituidoporel artículo1 dela Ley 1755de2015. 2 Art. 43, numeral 4° del Decreto Ley 267d e 2000 3 Art. 43, numeral5 °d el Decreto Ley 267d e 2000 4 Art. 43, numeral 12 del Decreto Ley 267d e 2000 Carrera 69 No. 44-35 Piso 1 • Código Postal1 11071 • PBX 518 7000
cgr@contraloria.gov.co • www.contralolia.gav.co • Bogotá, D. C., Colombia Página 3 de 16 rigen para la vigilancia de la gestión fiscal"5 y "asesorar jurídicamente a las entidades que ejercen el control fiscal en el nivel territorial y a los sujetos pasivos de vigilancia cuando éstos lo soliciten"6 . Se aclara que no todos los conceptos implican la adopción de una doctrina e interpretación jurídica que comprometa la posición institucional de la CGR, porque de conformidad con el artículo 43, numeral 16 del Decreto Ley 267 de 20007, esta calidad sólo la tienen las posiciones jurídicas que hayan sido previamente coordinadas y con la(s) dependencia(s) implicada(s).
3. Precedente doctrinal de la Oficina Jurídica.
Revisado el aplicativo institucional SINOR (Normatividad y Relatoría), no se encuentra precedente sobre la reglamentación de controles biométricos para el acceso a información o instalaciones de la Entidad, en el marco de las políticas de seguridad de los servidores públicos, de los bienes y de la información de la entidad.
4. Consideraciones Jurídicas. 4.1. Problema jurídico.
De la consulta, sobre la implementación de controles biométricos para el acceso a información o instalaciones de la Entidad, en el marco de las políticas de seguridad de los servidores públicos, de los bienes y de la información, se deriva el siguiente problema jurídico: ¿Cómo se puede lograr la participación de toda la planta de personal en el proceso de enrolamiento, captura de datos de identificación, contacto y biométricos? 4.2. Disposiciones generales para el tratamiento de datos sensibles.
De manera preliminar se encuentra que, el tema de la recolección y tratamiento de datos sensibles, es especialidad de la Superintendencia de Industria y ComercioSIC-, Entidad que, en el marco del artículo 21 de la Ley 1581 de 2012, tiene asignadas las siguientes funciones: 5 Art. 43, numeral 11 del Decreto Ley 267 de 2000 6 Art. 43, numeral 14 del Decreto Ley 267 de 2000 7 Art. 43 OFICINAJURÍDICA. Son funciones de la Oficina Jurídica:( ... ) 16. Coordinar con las dependencias la adopción de una doctrina e interpretación jurídica que comprometa la posición institucional de la Contraloría General de la República en todas aquellas materias que por su importancia ameriten dicho pronunciamiento o por implicar una nueva postura de naturaleza jurídica de cualguierorden. Carrera 69 No. 44-35 Piso 1 • Código Postal 111071 • PBX518 7000 cgr@contraloria.gov.co • www.contraloria.gov.co • Bogotá, D. C., Colombia Página 4 de 16 "ARTÍCULO 21. FUNCIONES. La Superintendencia de Industria y Comercio ejercerá las siguientes funciones: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos;
c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva; d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementará campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos; e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley; f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos; h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento; i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional; j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personajes; k) Las demás que le sean asignadas por ley." De estas funciones, destacamos la competencia para "a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; ( ... ) e) Impartir instrucciones
sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley;" de lo cual se colige que la SIC es la entidad competente para revisar cualquier procedimiento que busque la participación de toda la planta Carrera69No.44-35Piso 1• CódigoP ostal 111071•PBX5187000 cgr@contraloria.gov.co• www.contraloria.gov.co • Bogotá, D. C., Colombia Página 5 de 16 de personal en el proceso de enrolamiento, captura de datos de identificación, contacto y biométricos. Así mismo, se encuentra que la Superintendencia de Industria y Comercio -SIC-se ha pronunciado en diferentes oportunidades8 sobre el manejo de datos personales, incluidos datos biométricos identificándolos como datos sensibles9 sometidos al tratamiento dispuesto el artículo 6 de la Ley 1581 de 2012, que dispone: "ARTICULO 60. TRATAMIENTO DE DATOS SENSIBLES. Se prohíbe el Tratamiento de datos sensibles, excepto cuando: a) El Titular haya dado su autorización explícita a dicho Tratam·Iento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización; b) El Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización; c) El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro
organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del Titular; d) El Tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial; e) El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares." (Negrillas fuera de texto) Artículo respecto del cual, la Corte Constitucional en Sentencia C-748 de 20111º señaló que: "Como se indicó en apartes previos, la prohibición de tratamiento de datos sensibles es una garantía del habeas data y del derecho a la intimidad, y además se encuentra estrechamente relacionada con la protección de la dignidad humana. Sin embargo, en ciertas ocasiones el tratamiento de tales datos es indispensable para la adecuada prestación de servicios -como la atención médica y la educacióno para la realización de derechos ligados precisamente a la esfera 8 Superintendencia de Industria y Comercio -SIC-. Conceptos: 1.-Radicación: 18-171259-1 [Datos personales elirrinados. Ley 1581 de 2012); 2.-Radicación: Radicación: 18-300691-1 (Datos personales eliminados en virtud de la Ley 1581 de 2012]. 9 Artículo 5 de la Ley 1581 de 2012: "ARTÍCULO So. DA TOS SENSIBLES. Para los propósitos de la presente ley, see ntiende
por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquel/os que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos." 10 M.P. Jorge IgnacioP retelt Chaljub. Carrera 69 No. 44-35 Piso 1 • CódigoP ostal 111071 • PBX 518 7000 cg r@contraloria.gov.co • www.contraloria.gov.co • Bogotá, D. C., Colombia Página 6 de 16 íntima de las personas -como la libertad de asociación y el ejercicio de las libertades religiosas y de opinión. Las excepciones del artículo 6 responden precisamente a la necesidad del tratamiento de datos sensible en dichos escenarios. Ahora bien, como se trata de casos exceptuados y que, por tanto, pueden generar altos riesgos en términos de vulneración del habeas data, la intimidad e incluso la dignidad de los titulares de los datos, los agentes que realizan en estos casos el tratamiento tienen una responsabilidad reforzada que se traduce en una exigencia mayor en términos de cumplimiento de los principios del artículo 4 y los deberes del título VI. Esa mayor carga de diligencia se deberá también traducir en materia sancionatoria administrativa y penal. Finalmente, las excepciones, en tanto limitaciones de alcance general al derecho al habeas data, al igual que en el caso de las excepciones del artículo 2, deben
ser desarrolladas por el legislador estatutario. Pasa la Sala a examinar la constitucionalidad de estas excepciones: Constitucionalidad del literal a) La Sala considera que, de conformidad con el principio de libertad, es posible que las personas naturales den su consentimiento, por su puesto, expreso e informado, para que sus datos personales sean sometidos a tratamiento. En estos casos deberán cumplirse con todos los principios que rigen el tratamiento de datos personales, en especial cobrará importancia el principio de finalidad, según el cual el dato sensible solamente podrá ser tratado para las finalidades expresamente autorizadas por el titular y que en todo caso deben ser importantes desde el punto de vista constitucional. En este orden de ideas, la Sala encuentra que el primer contenido normativo del literal a) se ajusta a la Constitución. En relación con el segundo contenido normativo, este es, la posibilidad de tratar el dato sensible sin autorización explícita del titular cuando "( ... ) por ley no sea requerido el otorgamiento de dicha autorización", la Sala considera que es compatible con la Constitución, siempre y cuando se entienda, como se mencionará más adelante, que tal autorización, además de estar contenida en una ley, sea conforme a las garantías que otorga el habeas data, por ejemplo en materia de finalidad, y cumpla las exigencias del principio de proporcionalidad." Respecto de la autorización para el tratamiento de los datos personales, así como para la recolección, almacenamiento, uso, circulación o supresión de los mismos, la Superintendencia de Industria y Comercio -SIC-, señala el Concepto Radicación: 18300691-1 de la oficinaAsesorajurídica que, debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la Ley 1581 de 2012, y atender
lo explicado por la Corte Constitucional mediante Sentencia C-748 de 2011; así mismo, observar lo dispuesto sobre la autorización y tratamiento de los datos en los artículos 2.2.2.25.2.2., 2.2.2.25.2.3., y 2.2.2.25.2.4. del Decreto 1074 de 2015, precisando que: Carrera69 No.44-35Piso 1 • Código Postal 111071•PBX5187000 cgr@contraloria.gov.co • www.contraloria.gov.co • Bogotá, D. C., Colombia Página 7 de 16 "Por lo anterior, el tratamiento de los datos personales sólo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitir al titular que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. ( ... ) En consecuencia, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Para el caso de los datos sensibles, la autorización explícita se refiere solo a que
sea escrita o verbal.
4. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA
PRESENTADA.
En línea con lo anterior, y teniendo en cuenta que a este punto se ha logrado la exposición de las consideraciones de orden constitucional, legal, jurisprudencia! y doctrinal, en el marco de los interrogantes planteados en la solicitud formulada, nos permitimos manifestar: - Los datos personales como la huella dactilar se consideran datos biométricos y de carácter sensible cuando son tratados por medios técnicos específicos que permitan la identificación o la autenticación unívoca de una persona física. De lo contrario, se tratará de datos personales de carácter privado. -La Ley 1581 de 2012 señala los eventos en los que se puede realizar tratamiento de los datos sensibles, esto es, la recolección, el almacenamiento, el uso, la circulación o supresión de los mismos, entre ellos, cuando el titular haya dado su autorización explícita para ello, o cuando exista una ley que releve el consentimiento previo del titular cuando ha establecido la obligatoriedad de un determinado Tratamiento de datos personales. -Si no existiere una ley que releve el consentimiento del titular para el tratamiento de sus datos, los responsables del tratamiento de los datos personales tienen la obligación de obtener la autorización por parte del titular al momento de su recolección informándole la finalidad específica del tratamiento, esto es, la recolección, el almacenamiento, la circulación, uso y/o supresión de los mismos a través de mecanismos que garanticen su consulta posterior. Tenga en cuenta que no es posible realizar tratamiento de datos más allá de las finalidades aceptadas previamente por el titular Carrera 69 No. 44-35 Piso 1 •Código Postal 111071 • PBX518 7000
cgr@contraloria.gov.co • www.contraloria.gov.co • Bogotá, D. C., Colombia Página 8 de 16 - Se entiende que el titular de la información ha dado su autorización cuando: i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Para el caso de los datos sensibles, la autorización explícita se refiere solo a que sea escrita o verbal." Línea jurídica explicada por la Superintendencia de Industria y Comercio -SIC-, en la cual se encuentran los parámetros generales que regulan la autorización y tratamiento de los datos biométricos. 4.3. Políticas de seguridad y tratamiento de datos de la CGR. Con el fin de fortalecer las acciones en contra de la corrupción, a través del artículo 128 de la Ley 1474 de 2011, se creó dentro de la estructura de la Contraloría General de la República la Unidad de Seguridad y Aseguramiento Tecnológico e Informático -USATI-, adscrita al Despacho del Contralor General, a la cual se le asignó la función principal de prestar apoyo profesional y técnico para la formulación y ejecución de las políticas y programas de seguridad de los servidores públicos, de los bienes y de la información de la entidad; y también las de llevar el inventario y garantizar el uso adecuado y mantenimiento de los equipos de seguridad adquiridos o administrados por la Contraloría; promover la celebración de convenios con entidades u organismos nacionales e internacionales
para garantizar la protección de las personas, la custodia de los bienes y la confidencialidad e integridad de los datos manejados por la institución. El parágrafo 1° del artículo 11 del Decreto Ley 267 de 200011, establece que la Unidad de Seguridad y Aseguramiento Tecnológico e Informático cumplirá las funciones dispuestas en los numerales 7°, 8° y 9° del artículo 42A del Decreto Ley 267 de 2000, coordinando lo correspondiente para que los organismos de seguridad del Estado den cumplimiento al parágrafo de la misma norma, en cuanto a la asignación directa y oportuna de los recursos hum anos y físicos necesarios en virtud del carácter vinculante de los estudios. Numerales 7°, 8° y 9° del artículo 42A del Decreto Ley 267 de 200012, que disponen: ARTÍCULO 42A. DIRECCIÓN DE INFORMACIÓN, ANÁLISIS Y REACCIÓN INMEDIATA. Son funciones de la Dirección de Información, Análisis y Reacción
Inmediata: ( ...) 11 Modificado por el artículo4 del Decreto Ley 405 de 2020. 12 Artículo adicionado pore l artículo 3 del Decreto Ley 2037 de 2019.
Carrera 69 No. 44-35 Piso 1 • Código Postal 111071 • PBX5 18 7000 cgr@contraloria.gov.cc • www.contraloria.gov.co • Bogotá, D. C., Colombia Página 9 de 16 ------ ----- ------
7. Dirigir y coordinar, con la Unidad de Seguridad y Aseguramiento Tecnológico e Informático, de conformidad con la función atribuida en el inciso 5 del artículo 128 de la Ley 1474 de 2011, la identificación, valoración y administración de los
riesgos en la seguridad interna y externa, de los servidores, los bienes y la información de la Entidad.
8. Orientar a la Unidad de Seguridad y Aseguramiento Tecnológico e Informático en el diseño e implementación del programa de protección y seguridad del Contralor General de la República, Excontralores Generales de la República y demás servidores de la Entidad de acuerdo con el nivel de riesgo al que estén sometidos, en coordinación con los organismos de seguridad del Estado competentes.
9. Formular los parámetros técnicos, procedimientos y estándares que la Unidad de Seguridad y Aseguramiento Tecnológico e Informático debe seguir para realizar los estudios de amenaza y riesgo a la seguridad de los servidores de conformidad con lo previsto en el artículo 128 de la Ley 1474 de 2011."
(Negrillas fuera de texto) Dentro de ese parámetro normativo, el Legislador creo la Unidad de Seguridad y Aseguramiento Tecnológico e Informático, adscrita al Despacho del Contralor General, asignándole funciones orientadas a la identificación, valoración y administración de los riesgos en la seguridad interna y externa, de los servidores, los bienes y la información de la Entidad, otorgándole competencias explicitas de formulación y ejecución de políticas y programas de seguridad de los servidores públicos, de los bienes y de la información de la Contraloría General de la República. A través de la Resolución Organizacional 0531 de 2016, modificada por la Resolución Organizacional 0593 de 2017, se creó el Sistema de Gestión de Seguridad y el Comité de Seguridad de la Contraloría General de la República, a la vez que se adoptó la Política general de seguridad, la Política de segundad y
privacidad de la información, y la Política de tratamiento de datos personales. En la Política general de seguridad de la CGR, se manifiesta que: "La seguridad es uno de los procesos esenciales de la Contraloría General de la República - CGR y en su cumplimiento la Entidad se compromete a diseñar, implantar, mantener y mejorar constantemente las estrategias que aseguren, en un marco de equilibrio, el buen uso y protección de los recursos asociados al talento humano, los bienes y la información, satisfaciendo en su preservación leyes, normas, estándares y mejores prácticas nacionales e internacionales. Ámbito de Aplicación Todos los niveles de la administración, así como los funcionarios, contratistas, proveedores, ciudadanos y, en general, todos aquellos que tengan relación con personas, los bienes o la información de la Entidad, que dan soporte a sus procesos, son responsables de garantizar la confidencialidad y disponibilidad de la información así como el cuidado e integridad de los bienes, información y Carrera 69 No. 44-35 Piso 1 •Código Postal 111071 • PBX 518 7000 cg r@contral ori a.gov .co • www .contra! ori a.gCN .co • Bogotá, D. C., Colombia Página 10 de 16 personas; por consiguiente, son también responsables del cumplimiento de la Política General de Seguridad enunciada en éste documento." Luego, en la Política de tratamiento de datos personales de la CGR, se recogen las líneas generales de la Ley 1581 de 2012 y del Decreto Único Reglamentario 1074 de 2015, exponiendo: "9.2. Autorización para tratamiento de datos sensibles.
Cuando se trate de la recolección de datos sensibles se deben cumplir los siguientes requisitos: a. La autorización debe ser explícita o mediante conductas inequívocas claras, específicas y comprobables. b. Se debe informar al Titular que no está obligado a autorizar el tratamiento de dicha información. c. Se debe informar de forma explícita y previa al Titular cuáles de los datos que serán objeto de tratamiento son sensibles y la finalidad del mismo." (Negrillas fuera de texto) Adicionalmente, la Política de tratamiento de datos personales de la CGR señala que, el Jefe de la Unidad de Seguridad y Aseguramiento Tecnológico e Informático - USATI o su delegado, es la persona y dependencia encargada de la función de protección de datos la cual se puede contactar a través de email control ciudadano@contraloria.gov.co Política de tratamiento de datos personales de la cual se resalta la existencia de disposiciones puntuales sobre la información de video vigilancia. "Para fines de seguridad de las personas, los bienes e instalaciones de la Contraloría General de la República, podrán ser utilizados como prueba en cualquier tipo de proceso, respecto de los datos (i) recolectados directamente en los puntos de seguridad, (ii) tomados de los documentos qu
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.