🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Circular 1 de 2022

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Circular 1 de 2022
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año
2022

001

CIRCULAR EXTERNA No.001

17-01-2022

PARA : Candidatos (as) a elecciones populares. Partidos, movimientos políticos, movimientos sociales o grupos significativos de ciudadanos que inscriban candidatos a elecciones.

DE : Superintendencia de Industria y Comercio.

ASUNTO : Tratamiento de datos personales para fines de campañas electorales, plebiscitos, referendos, consultas populares y otras formas de participación democrática.

FECHA : 17 DE ENERO DE 2022.

El artículo 15 de la Constitución ordena que en la recolección, tratamiento y circulación de datos se deben respetar la libertad y demás garantías consagradas en la Constitución. La Ley Estatutaria 1581 de 2012 1 define tratamiento como “ cualquier operación o conjunto de operaciones sobre datos person ales, tales como la recolección, almacenamiento, uso, circulación o supresión”.2

El desarrollo de campañas electorales , plebiscitos, referendos, consultas populares y otras formas de participación democrática implican la recolección, uso y tratamiento de información de personas naturales ( datos personales). Dado lo anterior, y teniendo en cuenta que es funció n de esta S uperintendencia “impartir instrucciones en materia de (…) administración de datos personales y en las demás áreas propias de sus funciones”3, este Despacho se permite instruir lo siguiente:

PRIMERO: CUMPLIMIENTO DE LA REGULACIÓN DE TRATAMIENTO DE DATOS PERSONALES. El desarrollo de campañas electora les, plebiscitos, referendos,

este Despacho se permite instruir lo siguiente:

PRIMERO: CUMPLIMIENTO DE LA REGULACIÓN DE TRATAMIENTO DE DATOS PERSONALES. El desarrollo de campañas electora les, plebiscitos, referendos, consultas populares y otras maneras de participación democrática no suspenden el derecho fundamental a la protección de datos personales, cuya normativa sigue plenamente vigente y es de obligatorio cumplimiento por los (as) candidatos (as) a elecciones populares, los partidos y movimientos políticos, movimientos sociales o grupos significativos de ciudadanos que inscriban candidatos (as) a elecciones.

1 Por la cual se dictan disposiciones generales para la protección de datos personales. 2 Cfr. Literal g) del artículo 3 de la Ley Estatutaria 1581 de 2012. 3 Cfr. Numeral 61 del artículo 1 en concordancia con el numeral 5 del artículo 3 del Decreto 4886 del 23 de diciembre de 2011,”Por medio del cual se modifica la estructura de la Superintendencia de Industria y Comercio, se determinan las funciones de sus dependencias y se dictan otras disposiciones ”.001

SEGUNDO: RECOLECCIÓN Y USO DE DATOS. La regulación sobre Tratamiento de Datos Personales debe aplicarse al margen de los procedimientos, metodologías o tecnologías que se utilicen para recolectar, usar o tratar ese tipo de información. Es fundamental tener presente lo que ordenan, entre otros, los artículos 4, 9, 12, 17 y 18 de la Ley Estatutaria 1581 de 2012 y el artículo 4 del Decreto 13774 de 2013 (Incorporado

en el Decreto 1074 de 2015):

la Ley Estatutaria 1581 de 2012 y el artículo 4 del Decreto 13774 de 2013 (Incorporado en el Decreto 1074 de 2015):

a) No se pueden utilizar medios engañosos o fraudulentos para recolectar y realizar Tratamiento de datos personales. b) Se debe informar a la persona la finalidad específica de la recolecció n de sus datos. Únicamente se podrán recolectar los datos pertinentes y adecuados para el objetivo del tratamiento. No se pueden usar los datos para finalidades diferentes a las autorizadas por la persona naturales (titular del dato personal). c) No se podrán recolectar datos personales sin la autorización previa, expresa e informada del Titular del dato. La autorización se puede obtener por cualquiera de los modos -escrito, verbal, electrónico o conductas inequívocas - previstos en el artículo 7 del Decreto 1377 de 2013, pero se debe de conservar evidencia de esta y entregarle prueba de la autorización a la persona titular del dato en caso de que la solicite.

TERCERO: SEGURIDAD Y CONFIDENCIALIDAD DE LOS DATOS. Se deberá implementar las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los datos personales evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o f raudulento, así como garantizar los principios de confidencialidad, acceso y circulación restringida.

CUARTO: POL ÍTICA DE TRATAMIENTO DE INFORMACIÓN. Se debe poner en conocimiento de las personas la Política de Tratamiento de Información (PTI), la cual no solo debe incluir los mecanismos y procedimientos para que los ciudadanos ejerzan sus

conocimiento de las personas la Política de Tratamiento de Información (PTI), la cual no solo debe incluir los mecanismos y procedimientos para que los ciudadanos ejerzan sus derechos a conocer, actualizar, rectificar, suprimir su s datos o revocar su autorización, sino todo lo demás que ordena el artículo 13 del Decreto 1377 de 2013 (Incorporado en el Decreto 1074 de 2015).

QUINTO: LIMITACIÓN TEMPORAL DEL USO DE LOS DATOS. Los datos recolectados sólo se podrán almacenar durante el tiempo razonable y necesario para cumplir las finalidades del Tratamiento. Una vez cumplida la finalidad, se deberán suprimir de oficio.

4 Por el cual se reglamenta parcialmente la Ley 1581 de 2012.001

SEXTO: GARANTIZAR RESPONSABILIDAD REFORZADA SOBRE EL

TRATAMIENTO DE DATOS SENSIBLES Y NO CONDICIONAR NINGUNA ACTIVIDAD

AL SUMINISTRO DE ESTOS.

En caso de que se recolecten datos sensibles 5, se debe tener en cuenta que el tratamiento de estos debe garantizar especial cuidado y diligencia en su recolección, uso, seguridad o cualquier ot ra actividad que se realice con ellos. En efecto, la H. Corte Constitucional exige responsabilidad reforzada por parte de los Responsables y Encargados: “como se trata de casos exceptuados y que, por tanto, pueden generar altos riesgos en términos de vulneración del habeas data, la intimidad e incluso la dignidad de los titulares de los datos, los agentes que realizan en estos casos el tratamie nto tienen una responsabilidad reforzada que se traduce en una exigencia mayor en términos de

riesgos en términos de vulneración del habeas data, la intimidad e incluso la dignidad de los titulares de los datos, los agentes que realizan en estos casos el tratamie nto tienen una responsabilidad reforzada que se traduce en una exigencia mayor en términos de cumplimiento de los principios del artículo 4 y los deberes del título VI” 6 de la Ley Estatutaria 1581 de 2012”.

Adicionalmente, no debe perderse de vista que el párrafo final del artículo 6 del decreto 1377 de 2013 (Incorporado en el Decreto 1074 de 2015) el cual ordena que “ ninguna actividad podrá condicionarse a que el titular suministre datos personales sensibles”.

SÉPTIMO: RESPETAR LOS DERECHOS DE LAS PERSONAS CUANDO SUS DATOS

SE UTILICEN PARA PARA FINES DE PUBLICIDAD O MARKETING.

El uso de los datos personales debe ser respetuoso de los derechos de los ciudadanos y de los mandatos legales pertinentes. Por lo tanto: a) Sólo se puede enviar publicidad a personas respecto de las cuales previamente hayan obtenido su autorización previa, expresa e informada para dicho propósito. b) No contactar a las personas que no quieren recibir más publicidad y suprimir los datos de contacto cuando lo soliciten. A más de tener autorización de las personas para recolectar y usar su información , se debe tener presente que estas tienen derecho a revocar su consentimiento y a solicitar la supresión de sus datos personales. Por lo anterior, es recomendable dar cumplimiento a estos principios por lo cual se sugiere:

5 Los datos sensibles fueron definidos en la ley 1581 de 2012 y en el decreto 1377 de 2013 como “aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como

5 Los datos sensibles fueron definidos en la ley 1581 de 2012 y en el decreto 1377 de 2013 como “aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos ”. 6 Cfr. Corte Constitucional, sentencia C-748 de 2011, numeral 2.8.4.001

  1. Capacitar a su equipo para que respete y garantice el derecho de las personas de revocar la autorización y suprimir sus datos. ii. Responder, dentro de los términos establecidos en los artículos 14 y 15 de la Ley Estatutaria 1581 de 2012, las consultas o reclamos que presenten las personas para ejercer sus derechos. iii. Impartir instrucciones para que dejen de llamar o contactar a las personas cuando estas se lo solicitan. iv. Implementar mecanismos manuales o automatizados, gratuitos, sencillos y eficaces para que las personas puedan solicitar la supresión de sus datos o la revocatoria de la autorización.
  2. Vigilar y monitorear el correcto funcionamiento de esos mecanismos.

OCTAVO: REGISTRAR BASES DE DATOS ANTE ESTA SUPERINTENDENCIA. En el evento que se creen nuevas bases de datos en el desarrollo de campañas electorales,

  1. Vigilar y monitorear el correcto funcionamiento de esos mecanismos.

OCTAVO: REGISTRAR BASES DE DATOS ANTE ESTA SUPERINTENDENCIA. En el evento que se creen nuevas bases de datos en el desarrollo de campañas electorales, es necesario que las mismas se inscriban ante el Registro Nacional de Bases de Datos

(RNBD) administrado por la Superintendencia de Industria y Comercio. La base de datos deberá inscribirse dentro de los dos (2) meses siguientes a su creación.

Esta instrucción sólo aplica para los Responsables del Tratamiento obligados a inscribir sus bases de datos en el Registro Nacional de Bases de Datos (RNBD), de conformidad con lo establecido en el Decreto 090 de 2018, esto es, las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 Unidades de Valor Tributario (UVT).

NOVENO: IMPLEMENTAR EL PRINCIPIO DE RESPONSABILDAD DEMOSTRADA. La regulación colombiana sobre tratamiento de datos impone al Responsable del Tratamiento el deber demostrar que ha adoptado medidas efectivas para cumplir la ley (Deber de Responsabilidad demostrada), lo que, según la H. Corte Constitucional se debe entender como: “219. El principio de responsabilidad demostrada, conocido en el derecho comparado como accountability en la protección de datos personales, es incorporado por la legislación interna por el Decreto 1377 de 2013, reglamentario de la Ley 1581 de 2013. El artículo 26 de esa normativa determina que los responsables del tratamiento de datos personales deberán demostrar, a petición de la Superintendencia de Industria y Comercio, entidad que obra como autoridad colombiana de protección de datos, que han implementado medidas apropiadas y efectivas para cumplir

determina que los responsables del tratamiento de datos personales deberán demostrar, a petición de la Superintendencia de Industria y Comercio, entidad que obra como autoridad colombiana de protección de datos, que han implementado medidas apropiadas y efectivas para cumplir con las citadas normas jurídicas. (…)

ft Industria y Comercio SUPERINTENDENCIA senor CIUIWUno, para h«er &egufmlento a w solleftud, taeJttl<lad te otrece tos ,1gU1ente1 <:analel: -w.slc.f<ftl.c0 - Tt l.,ono en Qogoti-: 5920400 - Linea grahllt& a nivel na dona 1: 018000!U01é:S Olr•cct-6n: Cra. 13 • 2'r • oo pisos 1, 3, fi S, fj, 7 Y 10, 80(otf o.e.-Coloml)la Tel6-ffi (671) 5870000 - IHl'lall: Cfil.Clef'\O!l@tle.gov.co ,Jf\_ Nuettro ,porte e,-s fW''lllAtl'litntal, W' al uur menos papel COlltr1be.lSIYIOs con el medio .unblente 1 El futuro Gobierno es de todos de Colombia001

001 “El principio de responsabilidad demostrada, de acuerdo con lo expuesto, consiste en el deber jurídico del responsable del tratamiento de demostrar ante la autoridad de datos que cuenta con la institucionalidad y los procedimientos para garantizar las distintas garantías del derecho al habeas data, en especial, la vigencia del principio de libertad y las facultades de conocimiento, actualización y rectificación del dato personal.”7 (Resaltado fuera de texto).

y los procedimientos para garantizar las distintas garantías del derecho al habeas data, en especial, la vigencia del principio de libertad y las facultades de conocimiento, actualización y rectificación del dato personal.”7 (Resaltado fuera de texto). Estas instrucciones son de inmediata ejecución, tienen carácter preventivo, obligatorio y aplican sin perjuicio de las demás obligaciones legales que debe cumplir cualquier Responsable o Encargado del Tratamiento de datos personales, y/o de las instrucciones que emitan otras autoridades en el marco de sus atribuciones constitucionales y legales. Adicionalmente, deben aplicarse de manera armónica e integral con lo dispuesto en la Constitución y la regulación sobre tratamiento de datos personales.

Sírvanse dar cumplimiento a lo anteriormente informado por esta Autoridad.

ANDRÉS BARRETO GONZALEZ

Superintendente de Industria y Comercio

CC. Consejo Nacional Electoral Registraduría Nacional del Estado Civil Procuraduría General de la Nación

7 Corte Constitucional, sentencia C-032 del 18 de febrero de 2021.

Consultar sobre este documento ...