SIC - Concepto 5912 de 2024
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto 5912 de 2024
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- 2024
Bogot á D.C., sept iem bre de 2024
Asu n t o : Radicación: 24325419
Trám it e: 113
Act uación: 440
Folios: 14
Respet ada Señora:
De conform idad con lo previst o en el art ículo 28 de la Ley 1437 de 2011, sust it uido por el art ículo 1 de la Ley 1755 de 2015, “ por m edio de la cual se regula el Derecho Fundam ent al de Pet ición y se sust it uye un t ít ulo del Código de Procedim ient o Adm inist rat ivo y de lo Cont encioso Adm inist rat ivo” , fundam ent o j urídico sobre el cual se sust ent a la consult a obj et o de la solicit ud, procede la SUPERI N TEN DEN CI A D E I N D USTRI A Y COM ERCI O a em it ir un pronunciam ient o, en los t érm inos que a cont inuación se pasan a exponer:
1 . CUESTI ÓN PREV I A
Revist e de gran im port ancia precisar en prim er lugar que la SUPERI N TEN D EN CI A D E I N D USTRI A Y COM ERCI O a t ravés de su Oficina Asesora Jurídica no le asist e la facult ad de dirim ir sit uaciones de caráct er part icular, debido a que, una lect ura en t al sent ido, im plicaría la flagrant e vulneración del debido proceso com o garant ía const it ucional.
Al respect o, la CORTE CON STI TUCI ON AL ha est ablecido en la Sent encia C542 de 2005:
vulneración del debido proceso com o garant ía const it ucional.
Al respect o, la CORTE CON STI TUCI ON AL ha est ablecido en la Sent encia C542 de 2005:
“ Los concept os em it idos por las ent idades en r espuest a a un der echo de pet ición de consult a no const it uy en int erpr et aciones aut orizadas de la ley o de un act o adm inist rat ivo. No pueden r eem plazar un act o adm inist rat ivo. Dada la nat uraleza m ism a de los concept os, ellos se equiparan a opiniones, a consej os, a paut as de acción, a punt os de vist a, a recom endaciones que em it e la adm inist ración per o que dej an al adm inist rado en liber t ad para seguirlos o no ” .
2 . FACULTAD ES D E LA SUPERI N TEN D EN CI A D E I N D USTRI A Y COM ERCI O EN M ATERI A D E PROTECCI ÓN D E D ATOS PERSON ALES
La Ley 1581 de 2012, en su art ículo 21 señala, ent re ot ras, las siguient es funciones para est a Superint endencia:
Superintendencia de Industria y Comercio Señor ciudadano, para hacer seguimiento a su solicitud, la entidad le ofrece los siguientes canales: www.sic.gov.co - Teléfono en Bogotá: 601 592 04 00 - Unea gratuita a nivel nacional: 01 8000 910 165 - Dirección: Cra. 13 #27 - 00 piso 3 - Radicaciones: Av. carrera 7 #31A-36, Bogotá D.C.- Colombia - Teléfonos: 601 587 00 00 - e-mail: contactenos@sic.gov.co G Nuestro aporte es fundamental.
Bogotá D.C.- Colombia - Teléfonos: 601 587 00 00 - e-mail: contactenos@sic.gov.co G Nuestro aporte es fundamental. al usar menos papel contribui mos con el medio ambiente ·-·• Velar por el cumplimiento de la legislación en materia de protección de datos personales; • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos; • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los responsables del tratamiento y encargados del tratamiento a las disposiciones previstas en la presente ley; • Solicitar a los responsables del tratamiento y encargados del tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.
3. CONSIDERACIONES EN TORNO A LA CONSULTA PRESENTADA
A partir de la exposición de las consideraciones anteriores, y en el marco del asunto de su comunicación, nos permitimos manifestar:
Primer interrogante
“La presente es con el fin de solicitar de forma respetuosa, concepto sobre el tratamiento de datos biométricos. Puesto que, casi no hay literatura lega (sic) esto. Sobre todo cuando la tecnología avanza de
Primer interrogante
“La presente es con el fin de solicitar de forma respetuosa, concepto sobre el tratamiento de datos biométricos. Puesto que, casi no hay literatura lega (sic) esto. Sobre todo cuando la tecnología avanza de forma exponencial y algunos pueden hacer uso de ella desconociendo los derechos de cada ser humano. Agradezco mucho, de ante mano, la respuesta a estas dudas. (…)
¿Cuál es la diferencia que se marca en la legislación actual en Colombia entre datos personales y datos sensibles en cuánto a su tratamiento?”
Respuesta:
El literal c) del artículo 3 de la Ley 1581 de 2012 define el dato personal en los siguientes términos: “Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.”
Por lo anterior, el dato personal es cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas odeterminables que cumplen con las siguientes características: (i) están referidos a aspectos exclusivos y propios de una persona natural , ii) permiten identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.
Por su parte, el literal g) del artículo 3 define tratamiento en los siguientes términos: " Tratamiento: Cualquier operación o conjunto de operaciones
captación, administración y divulgación.
Por su parte, el literal g) del artículo 3 define tratamiento en los siguientes términos: " Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión."
Por lo anterior, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales.
En el tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la Ley 1581 de 2012, así:
"c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento."
Por lo anterior, el tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, es decir, debe recolectarse en una etapa anterior a su incorporación en la base de datos del responsable; expresa, es decir, que no exista duda o equivocación de su aceptación; e informada del titular, es decir, que conozca las finalidades específicas de tratamiento y los efectos de su consentimiento. Lo anterior, con el fin de permitirle que se garantice en todo momento y lugar que pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué
efectos de su consentimiento. Lo anterior, con el fin de permitirle que se garantice en todo momento y lugar que pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación.
La autorización del titular fue reglamentada a través del artículo 2.2.2.25.2.2., del Decreto 1074 de 2015 que señala lo siguiente:
"Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para elTratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento."
En concordancia con lo anterior, el artículo 2.2.2.25.2.4., del precitado decreto dispone:
"Modo de obtener la autorización . Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012 los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 2.2.2.25.4.1., del presente Decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada.
Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (í) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del titular que permitan concluir de forma
que faciliten al Titular su manifestación automatizada.
Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (í) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca.”
Por lo anterior, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior.
Por su parte, el artículo 12 de la Ley 1581 de 2012 dispone lo siguiente sobre la información que se debe suministrar al titular de los datos personales al momento de recolectar su autorización:
“ARTÍCULO 12. Deber de informar al Titular. El Responsable del Tratamiento, al momento de solicitar al Titular la autorización, deberá informarle de manera clara y expresa lo siguiente:
a) El Tratamiento al cual serán sometidos sus datos personales y la finalidad del mismo. b) El carácter facultativo de la respuesta a las preguntas que le sean hechas, cuando éstas versen sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes. c) Los derechos que le asisten como Titular. d) La identificación, dirección física o electrónica y teléfono del Responsable del Tratamiento. Parágrafo. El Responsable del Tratamiento deberá conservar prueba del cumplimiento de lo previsto en el presente artículo y, cuando el Titular lo solicite, entregarle copia de esta”.
En consecuencia el responsable del tratamiento, al solicitar la autorización por
Parágrafo. El Responsable del Tratamiento deberá conservar prueba del cumplimiento de lo previsto en el presente artículo y, cuando el Titular lo solicite, entregarle copia de esta”.
En consecuencia el responsable del tratamiento, al solicitar la autorización por parte del titular de los datos personales se le debe informar: (i) el tratamientoal cual serán sometidos sus datos personales, es decir, si se hará recolección, uso, almacenamiento, circulación, supresión o cualquier operación de los datos, (ii) la finalidad específica del tratamiento de los datos personales; (iii) el carácter facultativo de la respuesta, cuando el tratamiento se pretenda realizar sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes; (iv) los derechos que le asisten como titular y (v) la identificación, dirección física o electrónica y teléfono del responsable del tratamiento para que pueda ejercer sus derechos.
Por su parte, el artículo 5 de la Ley 1581 de 2012, define los datos sensibles en los siguientes términos:
“(…) se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos”.
De conformidad con la definición los datos sensibles, son aquellos que afectan la intimidad de las personas, es decir, aquella información reservada del titular
datos relativos a la salud, a la vida sexual y los datos biométricos”.
De conformidad con la definición los datos sensibles, son aquellos que afectan la intimidad de las personas, es decir, aquella información reservada del titular que solo le interesa a él, evitando la intromisión de terceros y el uso indebido de los mismos puede generar su discriminación , pues está relacionada, entre otros aspectos, con los datos biométricos.
Por lo anterior, l os datos biométricos son datos sensibles y tienen el siguiente tratamiento de acuerdo al artículo 6 de la Ley 1581 de 2012:
“Tratamiento de datos sensibles. Se prohíbe el Tratamiento de datos sensibles, excepto cuando:
a) El Titular haya dado su autorización explícita a dicho Tratamiento , salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización.
b) El Tratamiento sea necesario para salvaguardar el interés vital del Titular y éste se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.
c) El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estoseventos, los datos no se podrán suministrar a terceros sin la autorización del Titular.
d) El Tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
autorización del Titular.
d) El Tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
e) El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares.”
La Ley 1581 de 2012 señala los eventos en los que se puede realizar tratamiento de los datos sensibles, esto es, la recolección, el almacenamiento, el uso, la circulación o supresión de los mismos, entre ellos, cuando el titular haya dado su autorización explícita para ello. Este requisito no es sino una expresión del principio de libertad que rige el tratamiento de los datos personales en nuestra legislación, de conformidad con el cual “ [el] Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento”1.
Respecto a la autorización para el tratamiento de los datos personales sensibles el artículo 2.2.2.25.2.3. del Decreto 1074 de 2015, señala lo siguiente:
“(…) En el Tratamiento de datos personales sensibles, cuando dicho Tratamiento sea posible conforme a lo establecido en el artículo 6 de la Ley 1581 de 2012, deberán cumplirse las siguientes obligaciones:
1. Informar al Titular que por tratarse de datos sensibles no está obligado a autorizar su Tratamiento.
2. Informar al Titular de forma explícita y previa, además de los requisitos generales de la autorización para la recolección de cualquier
1. Informar al Titular que por tratarse de datos sensibles no está obligado a autorizar su Tratamiento.
2. Informar al Titular de forma explícita y previa, además de los requisitos generales de la autorización para la recolección de cualquier tipo de dato personal, cuáles de los datos que serán objeto de Tratamiento son sensibles y la finalidad del Tratamiento, así como obtener su consentimiento expreso.
Ninguna actividad podrá condicionarse a que el Titular suministre datos personales sensibles.”
En consecuencia, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior.
1 Ley 1581 de 2012, art. 4, literal c)Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Para el caso de los datos sensibles, la autorización explícita se refiere solo a que sea escrita o verbal, con independencia del mecanismo o formato utilizado por el responsable que garantice su consulta posterior.
Segundo interrogante
“¿Es necesario en la reglamentación de habeas data de las copropiedades distinguir entre datos personales y sensibles y el tratamiento para cada uno?”
Respuesta:
posterior.
Segundo interrogante
“¿Es necesario en la reglamentación de habeas data de las copropiedades distinguir entre datos personales y sensibles y el tratamiento para cada uno?”
Respuesta:
Para el tratamiento de datos personales, es necesario tener en cuenta el literal b) del artículo 4 de la Ley 1581 de 2012, la cual define el principio de finalidad así:
"b) Principio de finalidad: el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular".
Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente:
“Principio de finalidad: En virtud de tal principio, el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular.
La definición establecida por el legislador estatutario responde a uno de los criterios establecidos por la Corporación para el manejo de las bases de datos. Sin embargo, debe hacerse algunas precisiones.
Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. Por ello, se deberá informar al Titular del dato de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y por tanto, no podrá recopilarse datos sin la clara especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular.Esta precisión es relevante en la medida que permite un control por
especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular.Esta precisión es relevante en la medida que permite un control por parte del titular del dato, en tanto le es posible verificar si está haciendo usado para la finalidad por él autorizada. Es una herramienta útil para evitar arbitrariedades en el manejo de la información por parte de quien trata el dato.”
En consecuencia, la utilización de los datos personales de un titular sólo debe ser para los casos autorizados de manera previa y expresa por éste o por la ley, cumpliendo con una finalidad legítima y destinada a realizar los fines exclusivos para los cuales fue entregada por el titular.
Por lo anterior, el titular de los datos personales debe ser informado de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y, por tanto, no podrá haber tratamiento de datos sin la clara especificación acerca de la finalidad de los mismos. Cualquier utilización diferente, deberá ser autorizada en forma expresa por el Titular.
Tercer interrogante
“¿Es necesario establecer el reglamento de Habeas Data en el reglamento de la propiedad horizontal?”
Respuesta:
El literal k) del artículo 17 de la Ley 1581 de 2012 indica que es deber del Responsable del tratamiento, adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la propia Ley 1581 de 2012, donde se indique el procedimiento para la atención de consultas y reclamos.
De esta manera, le corresponde al Responsable del tratamiento incorporar un Manual Interno de Políticas y Procedimientos, el cual detalle los lineamientos y reglas empleadas para garantizar el correcto tratamiento de datos personales,
consultas y reclamos.
De esta manera, le corresponde al Responsable del tratamiento incorporar un Manual Interno de Políticas y Procedimientos, el cual detalle los lineamientos y reglas empleadas para garantizar el correcto tratamiento de datos personales, en especial el procedimiento que adoptará la organización para atender las quejas, consultas y reclamos presentados por los titulares de la información2.
En concordancia con lo anterior, los responsables tienen la obligación de desarrollar las políticas para el tratamiento de los datos personales, las cuales deben constar en medio físico o electrónico y ser puestas en conocimiento de los titulares. Dichas políticas deberán contener la información mínima consagrada en el artículo 2.2.2.25.3.1., del Decreto 1074 de 2015 y la información relacionada, entre otras, con la finalidad y clase de tratamiento al que serán sometidos los datos personales.
2 Superintendencia de Industria y Comercio. (2017). Cartilla Formato Modelo para el Cumplimiento de Obligaciones Establecidas en la Ley 1581 de 2012 y sus Decretos Reglamentarios. Página 10.Ahora bien, el Manual de Políticas y Procedimientos no se debe confundir con las Políticas de Tratamiento de la Información, estando ambas figuras diferenciadas por los siguientes criterios:
Manual de Políticas y Procedimientos Políticas de Tratamiento de la Información
Contenido El Manual de Políticas y
Procedimientos debe contener:
a) Los lineamientos y reglas empleadas para garantizar el correcto tratamiento de datos personales. b) El trámite para interponer peticiones, recursos, quejas y reclamos.
Las Políticas de Tratamiento de la
a) Los lineamientos y reglas empleadas para garantizar el correcto tratamiento de datos personales. b) El trámite para interponer peticiones, recursos, quejas y reclamos.
Las Políticas de Tratamiento de la
Información deben contener:
a) Tratamiento al que serán sometidos los datos del titular. b) Los datos de contacto del responsable y del encargado del tratamiento. c) Los derechos del titular. d) Persona o área responsable de atender las peticiones, quejas o reclamos presentados para conocer, actualizar, rectificar y suprimir el dato y revocar la autorización. e) Los canales y mecanismos dispuestos para que los titulares ejerzan sus derechos y presenten peticiones, quejas y reclamos. f) Fecha de entrada en vigencia de la política de tratamiento de la información y período de vigencia de la base de datos g) Deben constar en medio físico o electrónico y tener un lenguaje claro.
Obligación de registrarlo ante la SIC
Actualmente no es necesario registrar el Manual de Políticas y Procedimientos, pero esta Autoridad en el curso de una investigación administrativa puede solicitarlo. Las Políticas de Tratamiento de la Información no deben ser radicadas ante la SIC, pero si deberán ser puestas en conocimiento de los titulares, en tanto su función principal es informar al titular sobre los derechos que tiene y el tratamiento al que son sometidos sus datos. Así mismo, cualquier modificación a las políticas deberán ser comunicadas a los titulares.
tanto su función principal es informar al titular sobre los derechos que tiene y el tratamiento al que son sometidos sus datos. Así mismo, cualquier modificación a las políticas deberán ser comunicadas a los titulares. Normas que lo sustenta
Literal k) del artículo 17 de la Ley 1581 de 2012 Artículo 2.2.2.25.3.1 del Decreto 1074 de 2015.Conforme lo expuesto, las Políticas de Tratamiento de la Información deberán ser puestas en conocimiento de los titulares, con la finalidad de garantizar que estos puedan ejercer su derecho al habeas data. Para dar a conocer las Políticas de la Información, el artículo 2.2.2.25.3.2 del Decreto 1074 de 2015 indica que se podrá emplear un aviso de privacidad, donde se informe al titular sobre la existencia de tales políticas y la forma de acceder a ellas. Dicho aviso deberá ponerse a disposición del titular de manera oportuna y a más tardar al momento de la recolección de los datos personales.
El artículo 2.2.2.25.3.3. del Decreto 1074 de 2015 indica que el aviso de privacidad deberá contener como mínimo: (i) nombre o razón social y los datos de contacto del responsable del tratamiento (ii) el tratamiento al cuál serán sometidos los datos y la finalidad del mismo (iii) los derechos del titular (iv) los mecanismos dispuestos por el responsable para que el titular conozca la política de tratamiento y los cambios que se realicen.
Tal como se puede apreciar, el deber que tienen los Responsables del Tratamiento es el de adoptar tanto el Manual de Políticas y Procedimientos y el
la política de tratamiento y los cambios que se realicen.
Tal como se puede apreciar, el deber que tienen los Responsables del Tratamiento es el de adoptar tanto el Manual de Políticas y Procedimientos y el de incorporar las Políticas de la Información, las cuales además deberán ser divulgadas y puestas en conocimiento de los titulares de la información. En este sentido, y en relación a su consulta , se precisa que no existe ninguna disposición legal que determine que las políticas de tratamiento de la información deban incorporarse en el reglamento de propiedad horizontal.
Finalmente, es preciso indicar que, en virtud del principio de responsabilidad demostrada , los responsables del tratamiento deben implementar medidas apropiadas y efectivas para cumplir con la Ley 1581 de
2012. Por ello, el artículo 2.2.2.25.6.1 del Decreto 1074 de 2015 indica que el principio de responsabilidad demostrada hace referencia a la capacidad de los responsables del tratamiento para poder demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir las obligaciones establecidas en la Ley 1581 de 2012.
El artículo en comento menciona, que la demostración por parte del responsable deberá ser proporcional a: (i) su naturaleza jurídica y si es el caso su tamaño empresarial, es decir si se trata de una mipyme o una gran empresa (ii) la naturaleza de los datos personales objeto del tratamiento (iii) el tipo de tratamiento y (iv) los riesgos potenciales que el tratamiento podría causar sobre los derechos de los titulares.
En razón al principio de responsabilidad demostrada, el artículo 2.2.2.25.6.2 del Decreto 1074 de 2015 introduce la noción de políticas internas efectivas en
causar sobre los derechos de los titulares.
En razón al principio de responsabilidad demostrada, el artículo 2.2.2.25.6.2 del Decreto 1074 de 2015 introduce la noción de políticas internas efectivas en los siguientes términos:“Artículo 2.2.2.25.6.2. Políticas internas efectivas. En cada caso, de acuerdo con las circunstancias mencionadas en los numerales 1, 2, 3 y 4 del artículo 2.2.2. 25.6.1. las medidas efectivas y apropiadas implementadas por el Responsable deben ser consistentes con las instrucciones impartidas por la Superintendencia de Industria y Comercio. Dichas políticas deberán garantizar:
1. La existencia de una estructura administrativa proporcional a la estructura y tamaño empresarial del responsable para la adopción e implementación de políticas consistentes con la Ley 1581 de 2012 y este capítulo.
2. La adopción de mecanismos internos para poner en práctica estas políticas incluyendo herramientas de implementación, entrenamiento y programas de educación.
3. La adopción de procesos para la atención y respuesta a consultas, peticiones y reclamos de los Titulares, con respecto a cualquier aspecto del tratamiento.
La verificación por parte de la Superintendencia de Industria y Comercio de la existencia de medidas y políticas específicas para el manejo adecuado de los datos personales que administra un Responsable será tenida en cuenta al momento de evaluar la imposición de sanciones por violación a los deberes y obligaciones establecidos en la ley y en el presente capítulo.”
De esta manera, los responsables del tratamiento deberán adoptar medidas
Responsable será tenida en cuenta al momento de evaluar la imposición de sanciones por violación a los deberes y obligaciones establecidos en la ley y en el presente capítulo.”
De esta manera, los responsables del tratamiento deberán adoptar medidas efectivas y apropiadas para cumplir con la Ley 1581 de 2012, las cuales deberán contar con: (i) una estructura administrativa proporcional a la estructura y tamaño empresarial del responsable (ii) la adopción de mecanismos internos para poner en práctica las políticas internas efectivas incluyendo herramientas de implementación, entrenamiento y programas de educación (iii) y la adopción de procesos para atención de PQR.
En este sentido, se puede concluir que el ordenamiento jurídico le solicita al Responsable del Tratamiento, adoptar las medidas y lineamientos internos necesarios, para gar
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.