SIC - Concepto-20444441
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-20444441
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO
Bogotá D.C. RAD: 20-444441 FECHA: 2020-12-17
DEP: 10 OFICINA JURÍDICA EVE: 0 SIN EVENTO
TRA: 113 DP-CONSULTAS FOLIOS: 34
ACT: 440 RESPUESTA
10 Señor (a):
Asunto: Radicación: 20-444441
Trámite: 113
Evento: 0
Actuación: 440
Folios: 34
Estimado (a) Señor (a): Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:
1. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.
Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden
1 reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:
2. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del
ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. 2 h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”. A continuación resolveremos los interrogantes de su consulta con fecha del 24 de noviembre de 2020 en los siguientes términos: Primer y décimo interrogante “1. Cuál es el papel del GDPR en la normativa colombiana?
10. Cuál es la normatividad internacional que Colombia tiene en cuenta para la protección de datos personales?
Respuesta: Las normas sobre protección de datos personales, son las siguientes: - Ley 1581 del 17 de octubre de 2012 “Por el cual se dictan disposiciones generales para la protección de datos personales”. - Capítulo 25 del Decreto 1074 de 2015 “por medio del cual se expide el Decreto Único
Reglamentario del Sector Comercio, Industria y Turismo”, que incorpora el Decreto 1377 del 27 de junio de 2013, “Por el cual se reglamenta parcialmente la Ley 1581 de 2012”, en el cual se reglamenta los siguientes aspectos: (i) Tratamiento de datos en el ámbito doméstico, (ii) definiciones aplicables al mencionado decreto, (iii) autorización para el tratamiento de datos personales, (iv) limitaciones temporales al tratamiento de los datos personales, (v) requisitos para el tratamiento de datos personales de niños, niñas, y adolescentes, (vi) políticas de tratamiento de la información, (vii) aviso de privacidad, (viii) medidas de seguridad, (ix) ejercicio de los derechos de los titulares de la información, (x) transferencias y transmisiones internacionales de datos personales, (xi) Responsabilidad demostrada frente al tratamiento de datos personales. - Capítulo 26 del Decreto 1074 de 2015 “por medio del cual se expide el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo”, que incorpora el Decreto 090 de 3 2018, “Por el cual se reglamenta el artículo 25 de la Ley 1581 de 2012, relativo al Registro Nacional de Bases de Datos" - Título V de la Circular Única de la Superintendencia de Industria y Comercio, Capítulo Segundo, en donde se imparten instrucciones sobre el Registro Nacional de Bases de Datos. Serán de estricto cumplimiento por parte de los administrados aquellas normas que expida el Congreso de la República. En tal sentido y en materia de protección de datos
personales, sólo deberá observarse lo establecido en la Ley 1581 de 2012, sus decretos reglamentarios y las instrucciones que imparta esta Superintendencia. No obstante lo anterior, tenga en cuenta que el Reglamento General de Protección de Datos proferido por la Unión Europea, es fuente auxiliar e instrumento interpretativo del Régimen de Protección de Datos colombiano y en tal sentido, podrá acudirse al referido cuerpo normativo únicamente en aquellas circunstancias en las cuales se pretenda interpretar el contenido de la Ley 1581 de 2012. Segundo interrogante “2. Qué ocurre si una empresa multinacional colombiana no aplica a cabalidad la ley 1581 de 2012 y sus decretos?” Respuesta: Ante el incumplimiento de las disposiciones consagradas en la Ley 1581 de 2012 y sus decretos reglamentarios, esta Superintendencia adoptará las medidas o impondrá sanciones, de acuerdo al procedimiento dispuesto en el Capítulo III de la Ley 1437 de 2011 y en la Ley 1581 de 2012 en relación con la graduación de las sanciones, en los siguientes términos: “Artículo 22. Trámite. La Superintendencia de Industria y Comercio, una vez establecido el incumplimiento de las disposiciones de la presente ley por parte del Responsable del Tratamiento o el Encargado del Tratamiento, adoptará las medidas o impondrá las sanciones correspondientes. En lo no reglado por la presente ley y los procedimientos correspondientes se seguirán las normas pertinentes del Código Contencioso Administrativo”. (Subrayas fuera de texto) Por su parte el artículo 23 de la precitada ley dispone lo siguiente:
4 “Artículo 23. Sanciones. La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses. En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la Superintendencia de Industria y Comercio; d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles; Parágrafo. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la Superintendencia de Industria y Comercio advierta un presunto incumplimiento de una autoridad pública a las disposiciones de la presente ley, remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva”. En consecuencia, esta Superintendencia es la autoridad de protección de datos personales, y se encarga de velar por el cumplimiento de las disposiciones de la Ley 1581 de 2012 y sus decretos reglamentarios, para lo cual tiene la potestad de imponer
las sanciones como: (i) Multas de carácter personal o institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes, se refiere a la imposición de una suma de dinero por el incumplimiento de la Ley 1581 de 2012, sus decretos reglamentarios o las instrucciones impartidas por esta Superintendencia En el evento en que el responsable o encargado del tratamiento incumplan la orden inicialmente impartida por esta Superintendencia, podrá imponerse multas sucesivas por el mencionado desacato, es decir, sumas de dinero adicionales. 5 (ii) La suspensión o interrupción de las actividades relacionadas con el Tratamiento, esto es, respecto a la recolección, el uso, la circulación, el almacenamiento y/ o supresión de los datos personales hasta por un término de seis (6) meses. En el acto de suspensión esta Superintendencia indicará los correctivos que el responsable o encargado del tratamiento debe adoptar para garantizar los derechos de los titulares. (iii) En el evento en que el responsable y/o encargado del tratamiento no realicen dentro del término señalado la implementación de los correctivos ordenados en el acto de suspensión de las actividades del tratamiento de datos personales, se procederá a ordenar el cierre temporal de las operaciones relacionadas con el Tratamiento de datos personales; (iv) Cierre inmediato y definitivo de la operación ante el incumplimiento de las normas sobre protección de datos personales por parte de los responsables o encargados del tratamiento, cuando se trate del Tratamiento de datos sensibles1, es decir, aquellos datos que afectan la intimidad del Titular o cuyo uso indebido puede generar su
discriminación. Tercer interrogante “3. Toda persona natural y jurídica debe contar con un oficial de cumplimiento?” Respuesta: El artículo 2.2.2.25.6.1., del Decreto 1074 de 2015 dispone lo siguiente: “Demostración. Los responsables del tratamiento de datos personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y este capítulo, en una manera que sea proporcional a lo siguiente:
1. La naturaleza jurídica del responsable y, cuando sea del caso, su tamaño empresarial, teniendo en cuenta si se trata de una micro, pequeña, mediana o gran empresa, de acuerdo con la normativa vigente. 1 El artículo 5 de la Ley 1581 de 2012 define los datos sensibles así: “Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos”.
6
2. La naturaleza de los datos personales objeto del tratamiento.
3. El tipo de Tratamiento.
4. Los riesgos potenciales que el referido tratamiento podrían causar sobre los derechos de los titulares”.
(Subrayas fiera de texto) En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, los Responsables deberán suministrar a esta una descripción de los procedimientos usados para la recolección de los datos personales, como también la descripción de las finalidades para las cuales esta información es recolectada y una explicación sobre la relevancia de los datos personales en cada caso. En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, quienes efectúen el Tratamiento de los datos personales deberán suministrar a esta evidencia sobre la implementación efectiva de las medidas de seguridad apropiadas”. En consecuencia, los responsables del tratamiento de datos personales deben implementar medidas que permitan el cumplimiento de las disposiciones contenidas en la ley de protección de datos personales, a través de un Programa Integral de Gestión de datos Personales y que además les permita demostrar a esta Superintendencia la implementación apropiada y efectiva de esas medidas dentro de la organización. Ahora bien, el artículo 2.2.2.25.6.2., del Decreto 1074 de 2015 señala las políticas internas efectivas que los responsables del tratamiento deben implementar para el ejercicio de la responsabilidad demostrada así: “1. La existencia de una estructura administrativa proporcional a la estructura y tamaño empresarial del responsable para la adopción e implementación de políticas consistentes con la Ley 1581 de 2012 y este capítulo.
2. La adopción de mecanismos internos para poner en práctica estas políticas incluyendo herramientas de implementación, entrenamiento y programas de educación.
3. La adopción de procesos para la atención y respuesta a consultas, peticiones y reclamos de los Titulares, con respecto a
cualquier aspecto del tratamiento. 7 La verificación por parte de la Superintendencia de Industria y Comercio de la existencia de medidas y políticas específicas para el manejo adecuado de los datos personales que administra un Responsable será tenida en cuenta al momento de evaluar la imposición de sanciones por violación a los deberes y obligaciones establecidos en la ley y en el presente capítulo.” Por lo anterior, la responsabilidad demostrada le corresponde al responsable del tratamiento, el cual debe ser capaz de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y sus decretos reglamentarios. Ahora bien, las organizaciones para el desarrollo, implementación y seguimiento de un Programa Integral de Gestión de Datos Personales deben garantizar su eficacia permanente, el cumplimiento y la adherencia a estándares de responsabilidad demostrada. Los responsables deben supervisar, evaluar y revisar su programa para asegurar que siga siendo pertinente y eficaz, para ello el Oficial de Protección de Datos debe desarrollar un plan de supervisión y revisión anual. Cabe resaltar que la función del oficial de protección de datos, es velar por la implementación efectiva de las políticas y procedimientos adoptados por cada organización para cumplir las normas sobre la protección de datos personales, así como la implementación de buenas prácticas de gestión de los mismos dentro de la empresa. Cuarto interrogante “4. A partir de cuantos ingresos debe hacerse el Registro Nacional de Base de Datos?” Respuesta: El artículo 25 de la Ley 1581 de 2012 señala lo siguiente:
“Definición. El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país. El registro será administrado por la Superintendencia de Industria y Comercio y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio las políticas de tratamiento de la información, las cuales obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones 8 correspondientes. Las políticas de Tratamiento en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley. Parágrafo. El Gobierno Nacional reglamentará, dentro del año siguiente a la promulgación de la presente Ley, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en éste los Responsables del Tratamiento.” Dicho artículo fue reglamentado mediante el artículo 2.2.2.26.1.2., del Decreto 1074 de 2015, que incorpora el Decreto 90 de 2018 y en el que se determina qué bases de datos deben ser inscritas en el Registro Nacional de Bases de datos: “Ámbito de aplicación. Serán objeto de inscripción en el Registro Nacional de Bases de Datos, las bases de datos que contengan datos personales cuyo Tratamiento automatizado o manual sea realizado por los Responsables del tratamiento que reúnan las siguientes características: a) Sociedades y entidades sin ánimo de lucro que tengan activos totales superiores a 100.000 Unidades de Valor Tributario (UVT). b) Personas jurídicas de naturaleza pública”.
(Negrillas fura de texto) Por otra parte, el artículo 2.2.2.26.1.3 del Decreto 1074 de 2015 señala lo siguiente: “Artículo 2.2.2.26.1.3. Deber de inscribir las bases de datos. El Responsable del Tratamiento debe inscribir en el Registro Nacional de Bases de Datos, de manera independiente, cada una de las bases de datos que contengan datos personales sujetos a Tratamiento”. En consecuencia, la obligación de realizar el registro de cada base de datos de manera independiente, corresponde al responsable del tratamiento, es decir, a la persona natural o jurídica pública o privada que decide sobre las finalidades del tratamiento (la recolección, el almacenamiento, el uso, la circulación o la supresión de los datos personales) y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación, usarlo de alguna manera o permitir su acceso. En conclusión, los responsables obligados a registrar las bases de datos personales son las sociedades y entidades sin ánimo de lucro que tengan activos totales superiores a 100.000 Unidades de Valor Tributario (UVT) y las personas jurídicas de naturaleza pública. La medición de los activos totales de las Sociedades y entidades 9 sin ánimo de lucro será el que registren a 31 de diciembre del año inmediatamente anterior. El valor de Unidad Tributaria es la medida de valor que permite ajustar los valores contenidos en las disposiciones relativas a los impuestos y obligaciones administrados por la Dirección de Impuestos y Aduanas Nacionales, el reajuste del valor se efectuará anualmente en la variación del índice de precios al consumidor para ingresos medios en el periodo comprendido entre el 1º de octubre del año anterior al gravable y la
misma fecha del año inmediatamente anterior a este, certificado por el Departamento Administrativo Nacional de Estadística -DANE2Quinto interrogante “5. Qué cuidados debe tener una empresa al realizar transmisión y transferencia de datos?” Respuesta: El artículo 2.2.2.25.1.3., del Decreto 1074 de 2015 define transferencia de datos personales de la siguiente manera: “4. Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país De acuerdo con lo anterior, la transferencia internacional de datos es aquella comunicación de datos personales que ocurre entre un Responsable del Tratamiento ubicado en Colombia y otro Responsable del tratamiento que se encuentra fuera o dentro del país. Ahora bien, el artículo 26 de la Ley 1581 de 20123, dispone lo siguiente sobre la transferencia de datos personales: “ARTÍCULO 26. Prohibición. Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. 2 Artículo 868 del Estatuto Tributario 3 Régimen General de Protección de Datos Personales 10 Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su
autorización expresa e inequívoca para la transferencia. b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública. c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable, d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad . e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008”. (Subrayas fuera de texto) En consecuencia, la transferencia internacional de datos personales procede siempre y cuando el país receptor, ofrezca un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio los
cuales no podrán ser inferiores a los que la Ley 1581 de 2012 exige a sus destinatarios. Por su parte, el parágrafo cuarto del numeral 3.2. del Título V de la Circular Única de esta Superintendencia, dispone lo siguiente: “Parágrafo Cuarto: Es posible realizar la transmisión de datos personales a los países que cuentan con un nivel adecuado de 11 protección de datos personales, en los términos que rigen la transferencia de datos personales” En consecuencia, el precitado numeral señala la lista de países que reúnen los estándares que garantizan un nivel adecuado de protección así: “3.2 Países que cuentan con un nivel adecuado de protección de datos personales Teniendo en cuenta los estándares señalados en el numeral 3.1 anterior y el análisis efectuado por esta Superintendencia, garantizan un nivel adecuado de protección los siguientes países: Alemania; Austria; Bélgica; Bulgaria; Chipre; Costa Rica; Croacia; Dinamarca; Eslovaquia; Eslovenia; Estonia; España; Estados Unidos de América; Finlandia; Francia; Grecia; Hungría; Irlanda; Islandia; Italia; Japón; Letonia; Lituania; Luxemburgo; Malta; México; Noruega; Países Bajos; Perú; Polonia; Portugal; Reino Unido; República Checa; República de Corea; Rumania; Serbia; Suecia; y los países que han sido declarados con nivel adecuado de protección por la Comisión Europea. La Superintendencia de Industria y Comercio ejercerá, en cualquier tiempo, su capacidad regulatoria para revisar la lista anterior y proceder a incluir a
quienes no hacen parte de la misma o para excluir a quien se considere conveniente, de acuerdo con los lineamientos establecidos en la ley.
Parágrafo Primero: Sin perjuicio de que las transferencias de datos personales se realicen a países que tienen un nivel adecuado de protección, los Responsables del Tratamiento, en virtud del principio de responsabilidad demostrada, deben ser capaces de demostrar que han implementado medidas apropiadas y efectivas para garantizar el adecuado tratamiento de los datos personales que transfieren a otro país y para otorgar seguridad a los registros al momento de efectuar dicha transferencia.
Parágrafo Segundo: Cuando la Transferencia de datos personales se vaya a realizar a un país que no se encuentre dentro de los relacionados en el presente numeral, corresponderá al Responsable del tratamiento que efectuará la transferencia verificar si la operación está comprendida dentro de una de las causales de excepción establecidas en el artículo 26 de la Ley 1581 de 2012, o, si ese país cumple con los estándares fijados en el numeral 3.1 anterior, casos en los cuales podrá realizar la trasferencia, o, de no cumplirse ninguna de las condiciones anteriores, solicitar la respectiva declaración de conformidad ante esta Superintendencia.
Parágrafo Tercero: El simple tránsito transfronterizo de datos no comporta una transferencia de datos a terceros paises. El transito transfronterizo de datos se refiere a simple paso de los datos por uno o varios territorios utilizando la infraestructura compuesta por todas las redes, equipos y servicios requeridos para alcanzar su destino final.
12
Parágrafo Cuarto: Es posible realizar la transmisión de datos personales a los países que cuenten con un nivel adecuado de protección de datos
personales, en los términos que rigen la transferencia de datos personales”. En consecuencia, cuando se realice la transferencia internacional de datos personales a países que tienen un nivel adecuado de protección de datos personales, en todo caso, el responsable en virtud del principio de responsabilidad demostrada, debe ser capaz de demostrar que ha implementado medidas apropiadas y efectivas para garantizar el adecuado tratamiento de los datos personales que transfieren a otro país y para otorgar seguridad a los registros al momento de efectuar dicha transferencia. Si la transferencia internacional de datos personales se pretende hacer a un país que no se encuentre dentro de la lista emitida por esta Superintendencia, el responsable deberá: 1) Verificar si la operación está comprendida dentro de una de las causales de excepción establecidas en el artículo 26 de la Ley 1581 de 2012, entre ellas, cuando el Titular de los datos personales haya otorgado su autorización de manera expresa e inequívoca para la transferencia. 2) Verificar si ese país cumple con los siguientes estándares: a) Existencia de normas aplicables al tratamiento de datos personales, b) Consagración normativa de principios aplicables al Tratamiento de datos, en otros: legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. c) Consagración normativa de derechos de los Titulares. d) Consagración normativa de deberes de los Responsables y Encargados. e) Existencia de medios y vías judiciales y administrativas para garantizar la tutela efectiva de los derechos de los Titulares y exigir el cumplimiento de la ley. f) Existencia de autoridad (es) pública (s) encargada (s) de la supervisión del
Tratamiento de datos personales, del cumplimiento de la legislación aplicable y de la protección de los derechos de los titulares, que ejerza (n) de manera efectiva sus funciones. 3) Solicitar la respectiva declaración de conformidad ante esta Superintendencia. Ahora bien, el artículo 2.2.2.25.1.3., del Decreto 1074 de 2015 define la transmisión de datos personales, de la siguiente manera: “5. Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable”. 13 De acuerdo con lo anterior, la transmisión de datos es aquella que involucra la comunicación de datos personales fuera o dentro del territorio nacional entre un Responsable del Tratamiento y un Encargado, para que este último realice el tratamiento de esos datos por cuenta del primero. Así las cosas, en los casos que se pretenda realizar una transmisión de datos personales el Responsable del Tratamiento deberá suscribir con el Encargado un contrato que se sujete a lo dispuesto en el artículo 2.2.2.25.5.2., del Decreto 1074 de 2015, que al respecto prevé lo siguiente: “Contrato de transmisión de datos personales. El contrato que suscriba el Responsable con los Encargados para el Tratamiento de datos personales bajo su control y responsabilidad señalará los alcances del Tratamiento, las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y las obligaciones del Encargado para con el Titular y el Responsable.
Mediante dicho contrato el Encargado se comprometerá a dar aplicación a las obligaciones del Responsable bajo la política de Tratamiento de la información fijada por éste y a realizar el Tratamiento de datos de acuerdo con la finalidad que los Titulares hayan autorizado y con la
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.