SIC - Concepto-12131988
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-12131988
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C. 10
Asunto: Radicación: 12-131988- -2-0
Trámite: 113
Evento: Actuación: 440
Folios: 34
Apreciado Señor: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad bajo el número de la referencia, en los siguientes términos: A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
1. Facultades de la Superintendencia de Industria y Comercio en materia de Habeas Data En virtud de las atribuciones conferidas por la Ley 1266 de 2008 y el Decreto 4886 de 2011, la Superintendencia de Industria y Comercio está facultada para la protección de datos personales así: "60. Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países de la misma naturaleza, en cuanto se refiere a la actividad de administración de datos personales, en los términos de la ley 1266 de 2008, sin perjuicio de la competencia de la Superintendencia Financiera.
61. Impartir instrucciones en materia de protección al consumidor, protección de la competencia, propiedad industrial, administración de datos personales y en las demás áreas propias de sus funciones, fijar criterios que faciliten su cumplimiento y
señalar los procedimientos para su cabal aplicación." A continuación resolveremos sus inquietudes en los siguientes términos: "1) cual (sic) es la regulación vigente en materia de protección de datos personales?" Respuesta: La norma vigente es la Ley 1266 de 2008 "Por la cual se dictan las disposiciones generales del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones". Cabe resaltar que la mencionada norma sólo se refiere a los datos personales de naturaleza financiera, crediticia, comercial, de servicios y la proveniente de terceros países destinada al análisis de riesgo de crédito. "2) ¿Qué datos están protegidos (por ejemplo, nombre, dirección, correo electrónico, número de identificación fiscal, etc)?" Respuesta: El literal e) del artículo 3 de la Ley 1266 de 2008, define dato personal así: e) Dato personal. Es cualquier pieza de información vinculada a una o varias personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos impersonales no se sujetan al régimen de protección de datos de la presente ley. Cuando en la presente ley se haga referencia a un dato, se presume que se trata de uso personal. Los datos personales pueden ser públicos, semiprivados o privados; Como se mencionó en la respuesta del numeral primero, la Ley 1266 de 2008 protege los datos de carácter financiero, crediticio, comercial, de servicios y la proveniente de terceros países, los cuales, pertenecen a la clasificación de los datos semiprivados, de
conformidad con lo dispuesto en el literal g) del artículo 3 de la mencionada Ley que señala lo siguiente: g) Dato semiprivado. Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y Crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley. "3) Si los datos están disponibles en una base de datos pública, ¿sigue siendo protegido (sic) por ejemplo, el teléfono en un directorio telefónico)?" Respuesta: El literal f) del artículo 3 de la Ley 1266 de 2008 define el dato público así: f) Dato público. Es el dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprivados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas; Al respecto la Corte Constitucional mediante sentencia C-640 de 2010 señaló lo siguiente: (...) Así, la información pública, calificada como tal según los mandatos de la ley o de la Constitución, puede ser obtenida y ofrecida sin reserva alguna y sin importar si la misma sea información general, privada o personal. Por vía de ejemplo, pueden contarse los actos normativos de carácter general, los documentos públicos en los términos del artículo 74 de la Constitución, y las providencias judiciales debidamente ejecutoriadas; igualmente serán públicos, los datos sobre el estado
civil de las personas o sobre la conformación de la familia. Información que puede solicitarse por cualquier persona de manera directa y sin el deber de satisfacer requisito alguno. Por lo anterior los datos públicos, es decir, aquellos que la Ley y la Constitución califican como tal, pueden ser accedidos por cualquier persona de manera directa y sin ningún tipo de restricción. "4) Los datos financieros tienen una protección distinta a los datos personales? Si es así, cual (sic) ley los protege?" Respuesta: Como se mencionó en las respuestas anteriores los datos financieros están protegidos por la Ley 1266 de 2008 y son considerados como datos semiprivados. "5) Los datos de un empleado como licencias médica, salario, etc. Tienen una protección diferente?" Respuesta: Reiteramos que la norma vigente de habeas data es la Ley 1266 de 2008 que se refiere únicamente a los datos personales de naturaleza financiera, crediticia, comercial, de servicios y la proveniente de terceros países. Ahora bien, en aras de procurar la garantía integral del derecho al habeas data consagrado en los artículos 15 y 20 de la Carta Política, el legislador ha promovido la promulgación del proyecto de Ley Estatutaria número 184 de 2010 Senado, 046 de 2010 Cámara, que propende por la protección de los datos personales de los ciudadanos, mediante la salvaguarda de aquella información que no sea materia de protección a través de la Ley 1266 de 2008. Dicho Proyecto, en la actualidad se encuentra pendiente de sanción presidencial para su correspondiente promulgación de conformidad con lo establecido en el ordenamiento jurídico colombiano
Es a partir de su promulgación, que según lo expuesto en el artículo 34 del mencionado proyecto de ley, tal norma entraría en vigencia, siendo así de aplicación para las partes involucradas en el proceso de consecución, administración y circulación de los datos calificados como personales dentro del ordenamiento jurídico. Dicho proyecto en el literal c) del artículo 3 define los datos personales así: c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinares En concordancia con lo anterior, el artículo 5 del precitado proyecto de Ley define los datos sensibles así: Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual y los datos biométricos. (Subrayado fuera de texto) Respecto al derecho a la intimidad, la Corte Constitucional en sentencia C640 de 20101 ha manifestado lo siguiente: Desde 1992, la Corte Constitucional reconoció el derecho a la intimidad como un derecho fundamental que permite a las personas manejar su propia existencia como a bien lo tengan con el mínimo de injerencias exteriores. Se dijo en ese entonces que se
trataba de un derecho "general, absoluto, extrapatrimonial, inalienable e imprescriptible y que se pueda hacer valer "erga omnes", vale decir, tanto frente al Estado como a los particulares. En consecuencia, toda persona, por el hecho de serlo, es titular a priori de este derecho y el único legitimado para permitir la divulgación de datos concernientes a su vida privada. (...) Se afirmó también que la intimidad es "el espacio intangible, inmune a las intromisiones externas, del que se deduce un derecho a no ser forzado a escuchar o a ser lo que no desea escuchar o ver, así como un derecho a no ser escuchado o visto cuando no se desea ser escuchado o visto." En 1995, se reiteró esta visión del derecho a la intimidad, cuando se afirmó que "..este derecho, que se deduce de la dignidad humana y de la natural tendencia de toda persona a la libertad, a la autonomía y a la autoconservación, protege el ámbito privado del individuo y de su familia como el núcleo humano más próximo. Uno y otra están en posición de reclamar una mínima consideración particular y pública a su interioridad, actitud que se traduce en abstención de conocimiento e injerencia en la esfera reservada que les corresponde y que está compuesta por asuntos, problemas, situaciones y circunstancias de su exclusivo interés. Esta no hace parte del dominio público y, por tanto, no debe ser materia de información suministrada a terceros, ni de la intervención o análisis de grupos humanos ajenos, ni de divulgaciones o publicaciones (...) (...) El derecho a la intimidad, junto con otros derechos como el del libre desarrollo de la personalidad y la libertad de conciencia, están concebidos para permitir a las
personas fortalecer y desarrollar su condición de seres libres y autónomos, que es el presupuesto esencial del estado democrático. (...) 1 MP: Mauricio Gonzalez Cuervo, Referencia: D-7999. Son cinco los principios que sustentan la protección del derecho a la intimidad, y sin los cuales, se perdería la correspondiente intangibilidad del contenido garantista de la inmunidad del individuo frente a la innecesaria injerencia de los demás. Ellos se clasifican y explican en los siguientes términos: El principio de libertad, según el cual, los datos personales de un individuo, sólo pueden ser registrados o divulgados con el consentimiento libre, previo, expreso o tácito del titular, a menos que el ordenamiento jurídico le imponga la obligación de relevar dicha información, en aras de cumplir un objetivo constitucionalmente legítimo. En este contexto, la obtención y divulgación de datos personales, sin la previa autorización del titular o en ausencia de un claro y preciso mandato legal, se consideran ilícitas. El principio de finalidad, el cual se expresa en la exigencia de someter la recopilación y divulgación de datos, a la realización de una finalidad constitucionalmente legítima, lo que impide obligar a los ciudadanos a relevar datos íntimos su vida personal, sin un soporte en el Texto Constitucional que, por ejemplo, legitime la cesión de parte de su interioridad en beneficio de la comunidad. De conformidad con el principio de necesidad, la información personal que deba ser objeto de divulgación, se limita estrechamente a aquella que guarda relación de conexidad con la finalidad pretendida mediante su revelación. Así, queda prohibido el registro y la divulgación
de datos que excedan el fin constitucionalmente legítimo. Adicionalmente, el principio de veracidad, exige que los datos personales que se puedan divulgar correspondan a situaciones reales y, por lo mismo, se encuentra prohibida la divulgación de datos falsos o erróneos. Por último, el principio de integridad, según el cual, la información que sea objeto de divulgación debe suministrarse de manera completa, impidiendo que se registre y divulgue datos parciales, incompletos o fraccionados. El conjunto integrado de los citados principios, permite no solo garantizar el acceso legítimo a la información personal, sino también la neutralidad en su divulgación y, por ende, asegurar un debido proceso de comunicación. El artículo 6 del proyecto de Ley estatutaria señala las excepciones para que proceda el tratamiento de los datos personales así: Tratamiento de datos sensibles. Se prohibe el Tratamiento de datos sensibles, excepto cuando: a) El Titular haya dado su autorización explícita a dicho Tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización. b) El Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización. c) El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas
que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del Titular. d) El Tratamiento se refiera a datos que el Titular haya hecho manifiestamente públicos o sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. e) El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares. Por lo anterior, el proyecto de Ley establece un tratamiento especial para las operaciones como la recolección, almacenamiento, uso, circulación o supresión de de los datos sensibles en los que sólo procede en las excepciones señaladas por la misma Ley. "6) ¿Puede una empresa recopilar datos? que (sic) requisitos existen? Se requiere autorización del titular de los datos?" Respuesta: El artículo 3 de la Ley 1266 de 2008, define a la fuente de información en los siguientes términos: b) Fuente de información. Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole v que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. (...) (Subrayado fuera de texto) La mencionada Ley, protege los derechos y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales de naturaleza crediticia, comercial, de servicios y la proveniente de terceros países, para lo cual, deberán aplicar los siguientes principios:
a) Principio de veracidad o calidad de los registros o datos. La información contenida en los bancos de datos debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohibe el registro y divulgación de datos parciales, incompletos, fraccionados o que induzcan a error; b) Principio de finalidad. La administración de datos personales debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley. La finalidad debe informársele al titular de la información previa o concomitantemente con el otorgamiento de la autorización, cuando ella sea necesaria o en general siempre que el titular solicite información al respecto; c) Principio de circulación restringida. La administración de datos personales se sujeta a los límites que se derivan de la naturaleza de los datos, de las disposiciones de la presente ley y de los principios de la administración de datos personales especialmente de los principios de temporalidad de la información y la finalidad del banco de datos. Los datos personales, salvo la información pública, no podrán ser accesibles por Internet o por otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o los usuarios autorizados conforme a la presente ley; d) Principio de temporalidad de la información. La información del titular no podrá ser suministrada a usuarios o terceros cuando deje de servir para la finalidad del banco de datos; e) Principio de interpretación integral de derechos constitucionales. La presente ley se interpretará en el sentido de que se amparen adecuadamente los derechos constitucionales, como son el hábeas data, el derecho al buen nombre, el derecho a la honra, el derecho a la intimidad y el derecho a la información. Los derechos de
los titulares se interpretarán en armonía y en un plano de equilibrio con el derecho a la información previsto en el artículo 20 de la Constitución y con los demás derechos constitucionales aplicables; f) Principio de seguridad. La información que conforma los registros individuales constitutivos de los bancos de datos a que se refiere la ley, así como la resultante de las consultas que de ella hagan sus usuarios, se deberá manejar con las medidas técnicas que sean necesarias para garantizar la seguridad de los registros evitando su adulteración, pérdida, consulta o uso no autorizado; g) Principio de confidencialidad. Todas las personas naturales o jurídicas que intervengan en la administración de datos personales que no tengan la naturaleza de públicos están obligadas en todo tiempo a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende la administración de datos, pudiendo sólo realizar suministro o comunicación de datos cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma. La recolección de datos personales de naturaleza crediticia, comercial, de servicios y la proveniente de terceros países que realicen las fuentes de información en virtud de una relación comercial o de servicio o de cualquier otra índole deberá hacerse bajo el amparo de los principios que regulan el proceso de administración de datos personales. El Proyecto de Ley Estatutaria número 184 de 2010 Senado, 046 de 2010 Cámara, define en su artículo 3 lo siguiente: a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales.
(…) g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Por lo anterior, en el proyecto de Ley Estatutaria se exige que para el tratamiento de los datos personales, esto es, las operaciones para la recolección, almacenamiento, uso, circulación o supresión de los datos, la autorización previa y expresa por parte del titular de la información. 7) Qué requisitos existen para recoger datos vía web, tiene una protección distinta a los recogidos a través de llamadas o materiales impresos?
Respuesta: Respecto a la recolección de datos personales, la Ley 1266 de 2008 en su artículo b) del artículo 3 define fuentes de información así: b) Fuente de información. Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. (...) (…) Las fuentes de información realizan la recolección de datos de los titulares de información en virtud de una relación comercial o de servicio o de cualquier otra índole.
El artículo 4 de la Ley 1266 de 2008, señala los siguientes principios para la protección de los datos vía internet así: b) Principio de finalidad. La administración de datos personales debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley. La finalidad debe informársele al titular de la información previa o concomitantemente con el
otorgamiento de la autorización, cuando ella sea necesaria o en general siempre que el titular solicite información al respecto; c) Principio de circulación restringida. La administración de datos personales se sujeta a los límites que se derivan de la naturaleza de los datos, de las disposiciones de la presente ley y de los principios de la administración de datos personales especialmente de los principios de temporalidad de la información y la finalidad del banco de datos. Los datos personales, salvo la información pública, no podrán ser accesibles por Internet o por otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o los usuarios autorizados conforme a la presente ley; (Subrayado fuera de texto) Por lo anterior, no se podrán acceder a los datos personales por internet o por otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para el conocimiento restringido de los titulares de la información, es decir, de la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos, o a los usuarios autorizados por la Ley. Así mismo, debe tenerse en cuenta el principio de finalidad en la administración de los datos recolectados por este medio, la cual debe ser informada de manera previa o concomitantemente con el otorgamiento de la autorización. Las mencionadas disposiciones también se encuentran consagradas en el proyecto de Ley, en el literal b) y f) del artículo 4. "8) ¿Es necesario para una empresa el consentimiento expreso para reunir y utilizar datos en Colombia? ("Opt-in"), o puede una empresa recoger y utilizar datos a menos que una persona expresamente indica que la empresa no puede (opt-Out)?"
Respuesta: El Proyecto de Ley Estatutaria número 184 de 2010 Senado, 046 de 2010
Cámara, en su artículo 9 señala lo siguiente: Autorización del titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior. En concordancia con lo anterior, el artículo 10 del mencionado proyecto consagra los casos en los que no es necesario la autorización por parte del titular de la información así: Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial. b) Datos de naturaleza pública. c) Casos de urgencia médica o sanitaria. d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos. e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley. Por lo anterior, cualquier operación para la recolección, almacenamiento, uso, circulación o supresión de datos personales deberá contar con la autorización previa y expresa del titular de la información, salvo en los casos en que no sea necesaria dicha autorización. "9) ¿Puede una empresa almacenar datos personales? ¿Existe algún requisito (por ejemplo, sólo si la empresa indique expresamente al titular de datos que almacenará los datos de este tipo?"
Respuesta: Como se mencionó en la respuesta del numeral 6 el Proyecto de Ley Estatutaria número 184 de 2010 Senado, 046 de 2010 Cámara, al definir el tratamiento de los datos personales, incluye el almacenamiento de los mismos y deberán aplicarse los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.
Así mismo, es necesario tener en cuenta que las fuentes de información por ser la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, tienen unos deberes señalados en el artículo 8 de la Ley 1266 de 2008, así: DEBERES DE LAS FUENTES DE LA INFORMACIÓN. Las fuentes de la información deberán cumplir las siguientes obligaciones, sin perjuicio del cumplimiento de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: 1 Garantizar que la información que se suministre a los operadores de los bancos de datos o a los usuarios sea veraz, completa, exacta, actualizada y comprobable. 2 Reportar, de forma periódica y oportuna al operador, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada. 3 Rectificar la información cuando sea incorrecta e informar lo pertinente a los operadores. 4 Diseñar e implementar mecanismos eficaces para reportar oportunamente la
información al operador. 5 Solicitar, cuando sea del caso, y conservar copia o evidencia de la respectiva autorización otorgada por los titulares de la información, y asegurarse de no suministrar a los operadores ningún dato cuyo suministro no esté previamente autorizado, cuando dicha autorización sea necesaria, de conformidad con lo previsto en la presente ley. 6 Certificar, semestralmente al operador, que la información suministrada cuenta con la autorización de conformidad con lo previsto en la presente ley. 7 Resolver los reclamos y peticiones del titular en la forma en que se regula en la presente ley. 8 Informar al operador que determinada información se encuentra en discusión por parte de su titular, cuando se haya presentado la solicitud de rectificación o actualización de la misma, con el fin de que el operador incluya en el banco de datos una mención en ese sentido hasta que se haya finalizado dicho trámite. 9 Cumplir con las instrucciones que imparta la autoridad de control en relación con el cumplimiento de la presente ley. 10 Los demás que se deriven de la Constitución o de la presente ley. Finalmente, en el almacenamiento de los datos personales se debe tener en cuenta el tiempo de permanencia de la información consagrado en el artículo 13 de la Ley 1266 de 2008 según el carácter de los mismos así: PERMANENCIA DE LA INFORMACIÓN. La información de carácter positivo permanecerá de manera indefinida en los bancos de datos de los operadores de información. Los datos cuyo contenido haga referencia al tiempo de mora, tipo de cobro, estado de la cartera, y en general, aquellos datos referentes a una situación de incumplimiento de obligaciones, se regirán por un término máximo de permanencia,
vencido el cual deberá ser retirada de los bancos de datos por el operador, de forma que los usuarios no puedan acceder o consultar dicha información. El término de permanencia de esta información será de cuatro (4) años contados a partir de la fecha en que sean pagadas las cuotas vencidas o sea pagada la obligación vencida. "10) Es necesario registrar la base de datos ante un ente del estado? Si es así, cual (sic)?
Respuesta: La Ley 1266 de 2008 no consagra la obligación de registro de bases de datos ante alguna entidad estatal.
El Proyecto de Ley Estatutaria número 184 de 2010 Senado, 046 de 2010 Cámara, define en su artículo 25 el registro Nacional de bases de datos así: Definición. El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país. El registro será administrado por la Superintendencia de Industria y Comercio y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio las políticas de tratamiento de la información, las cuales obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones correspondientes. Las políticas de Tratamiento en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley. Parágrafo. El Gobierno Nacional reglamentará, dentro del año siguiente a la promulgación de la presente ley, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en este los Responsables del Tratamiento. Por lo anterior, una vez entre en vigencia las disposiciones del proyecto de Ley
mencionado, esta Superintendencia será la encargada de administrar el Registro Nacional del Bases de Datos, de conformidad con los contenidos mínimos y definidos por el Gobierno Nacional. "11) Por cuánto tiempo puede una compañía almacenar datos personales?" Respuesta: El artículo 13 de la Ley 1266 de 2008, señala la permanencia de los datos según el carácter de los mismos así: PERMANENCIA DE LA INFORMACIÓN. La información de carácter positivo permanecerá de manera indefinida en los bancos de datos de los operadores de información. Los datos cuyo contenido haga referencia al tiempo de mora, tipo de cobro, estado de la cartera, y en general, aquellos datos referentes a una situación de incumplimiento de obligaciones, se regirán por un término máximo de permanencia, vencido el cual deberá ser retirada de los bancos de datos por el operador, de forma que los usuarios no puedan acceder o consultar dicha información. El término de permanencia de esta información será de cuatro (4) años contados a partir de la fecha en que sean pagadas las cuotas vencidas o sea pagada la obligación vencida. La mencionada norma, debe ser analizada junto con la decisión de la Corte Constitucional en la Sentencia C1011 de 20082, al declarar este artículo exequible condicionalmente, en el entendi
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.