SIC - Concepto-12197582
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-12197582
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 12-197582- -00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 13
Respetado(a) Señor (a): [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
1. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración
de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. A continuación resolveremos sus inquietudes en los siguientes términos: "1) De conformidad con lo previsto en el artículo 26 de la Ley 1581 de 2012 ¿Cuáles son y en qué resolución o norma se encuentran los estándares fijados por la Superintendencia de Industria y Comercio (SIC) para determinar
si un país proporciona niveles adecuados de protección de datos?".
Respuesta: El artículo 26 de la Ley 1581 de 2012 señala lo siguiente: Prohibición. Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con lo estandares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia. b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública. c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable. d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad. e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
Parágrafo 1. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración
de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008. Por lo anterior, como regla general la Ley establece que se prohíbe la transferencia de datos personales a terceros países que no proporcionen niveles adecuados de protección de datos y señala como excepción los eventos en los que procede dicha transferencia. Respecto a los niveles adecuado de protección de datos personales la Corte Constitucional mediante sentencia C-748 de 20111 señaló lo siguiente: “(...) se entenderá que un país cuenta con los elementos o estándares de garantía necesarios para garantizar un nivel adecuado de protección de datos personales, si su legislación cuenta; con unos principios, que abarquen las obligaciones y derechos de las partes (titular del dato, autoridades públicas, empresas, agencias u otros organismos que efectúen tratamientos de datos personales), y de los datos (calidad del dato, seguridad técnica) y; con un procedimiento de protección de datos que involucre mecanismos y autoridades que efectivicen la protección de la información. De lo anterior se deriva que el país al que se transfiera los datos, no podrá proporcionar un nivel de protección inferior al contemplado en este cuerpo normativo que es objeto de estudio. (...)“ Por lo anterior, son dos los factores que se deberán tener en cuenta para considerar que un país cuenta con un adecuado nivel de protección de datos, a saber: (i) que
existan normas constitutivas de derechos en cabeza del titular de datos y obligaciones respecto de quienes hagan tratamiento o ejercen control sobre dicho tratamiento y (ii) que se cuente con los mecanismos necesarios que garanticen la aplicación de las normas, lo cual implica el establecimiento de un conjunto de sanciones a los infractores y un órgano de control. Finalmente, respecto a los estándares que debe fijar esta Superintendencia para los niveles adecuados de protección de datos personales, se encuentra en proceso de reglamentación por parte del Gobierno Nacional y la emisión de las instrucciones por parte de esta Superintendencia. 1 MP: Jorge Ignacio Pretelt Chaljub, Referencia: Expediente PE:032, 6 de octubre de 2011. "2) Para transferir información personal a un tercero ubicado en un país que sí ofrece niveles adecuados de protección de datos se requiere la autorización expresa del Titular de la Información ?".
Respuesta: La Ley 1581 de 2012 en su artículo 3 señala las siguientes definiciones: a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales (...) c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables. (...) f) Titular: Persona natural cuyos datos personales sean objeto de Tratamiento. g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
El tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad
definido en el literal c) del artículo 4 de la mencionada Ley así: c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Al respecto la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: (...) Principio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su "imagen informática". (...) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. Así por ejemplo, en la
Sentencia T-022 de 19932, se dijo que la veracidad del dato no implica que el Responsable del Tratamiento no tenga el deber de obtener una autorización anterior. En igual sentido, la Sentencia T-592 de garantizar que en el Tratamiento de datos personales se respeten los principio, derechos, garantías y procedimientos previstos en la presente ley. (...) Parágrafo 2. La vigilancia del tratamiento de los datos personales regulados en la Ley 1266 de 2008 se sujetará a lo previsto en dicha norma.
Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 mencionó lo siguiente: Finalmente, en cuanto al parágrafo segundo, se observa que mantener lo previsto por la Ley 1266 de 2008 sobre la vigilancia de los datos financieros, se compadece con el carácter general de la regulación adoptada por el proyecto de ley, lo que se refleja en la consagración de excepciones al ámbito del proyecto de ley en el artículo 2 del proyecto, ya analizado en esta providencia, que precisamente exceptuó -por su especialidad y carácter sectorialel tratamiento de los datos regulados en la Ley 1266 de 2008, lo cual incluye, por supuesto, lo relacionado con su vigilancia y con la autoridad que la ejerce - Superintendencia Financiera-. De lo anterior no se deriva ningún problema de inconstitucionalidad y se enmarca dentro de la libertad de configuración del legislador, teniendo en cuenta además que la Ley 1266 de 2008 -a la que remite la disposición en comentofue declarada exequible en lo que se refiere a la autoridad de vigilancia, siempre y cuando ésta actúe autónoma e independientemente, tal como se ratificó en la presente providencia.
2 M.P. Ciro Angarita Barón Por lo anterior, en relación con los datos de carácter financiera y crediticia, comercial, de servicios y la proveniente de terceros países del titular de la información el ente de vigilancia y control es la Superintendencia Financiera de Colombia de conformidad con la Ley 1266 de 2008 y los datos personales que no tengan este carácter serán de competencia de la Superintendencia de Industria y Comercio. "4) Teniendo en cuenta que, de conformidad con lo dispuesto en el artículo 2 de la ley 1581 de 2012, la información financiera, comercial, de servicios y la proveniente de terceros países se seguirá rigiendo por la ley 1266 de 2008 y que, por consiguiente, lo concerniente a la información financiera que se reporta a las centrales de riesgos (Datacrédito y Cifin) se rige por la mencionada ley 1266, entonces: i-¿si no son Centrales de Riesgo ¿Cuáles son los responsables del tratamiento a los que se refiere el artículo 18 de la ley 1581 de 2012?
Respuesta: Para resolver este interrogante es necesario precisar las definiciones de encargado y responsable del tratamiento de conformidad con los literales d) y e) del artículo 3 de la Ley 1581 de 2012 así: d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento. e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento
de los datos. La Corte Constitucional en la providencia citada en precedencia señala lo siguiente respecto a estas definiciones: Constitucionalidad de los literales d) y e): definiciones de encargado y responsable de tratamiento del dato En los literales d) y e) del artículo 3, se hace expresa mención al encargado y al responsable del dato, respectivamente. La Sala observa que la diferenciación de estos dos sujetos era determinante, por cuanto de ello depende el ámbito de sus deberes, enumerados en el título VI del proyecto, de modo que dichas definiciones están ligadas al principio de legalidad en materia sancionatoria y son una garantía para el titular del dato respecto de quién es obligado a cumplir diferentes prerrogativas que se desprenden del habeas data. Sin embargo, se debe señalar desde ahora, al igual que se indicó en la sentencia C1011 de 2008, que todos los principios de la administración de datos personales identificados en este proyecto -los cuales serán estudiados en otro acápiteson oponibles a todos los sujetos involucrados en el tratamiento del dato, entiéndase en la recolección, circulación, uso, almacenamiento, supresión, etc., sin importar la denominación que los sujetos adquieran, es decir, llámense fuente, responsable del tratamiento, operador, encargado del tratamiento o usuario, entre otros. Hechas estas aclaraciones, pasa la Sala a examinar la constitucionalidad de las definiciones. El proyecto define al encargado del tratamiento como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del tratamiento. Por otro lado, el
responsable del tratamiento es definido como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos3. Estas definiciones parecen inspirarse en el derecho comunitario europeo, especialmente en la Directiva 95/46/CE y en el Dictamen 1/2010 del Grupo Consultivo sobre Protección de Datos4, a las que vale la pena remitirnos por razones meramente ilustrativas y con el fin de acercamos al correcto entendimiento de uno y otro concepto, labor que a veces se torna difícil por el avance de las tecnologías de la información y otros retos que impone la globalización5. 3 Estos conceptos parecen ser tomados del artículo 2 de la Directiva 95/46/CE, que los define así: «responsable del tratamiento»: la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que solo o conjuntamente con otros determine los fines y los medios del tratamiento de datos personales; en caso de que los fines y los medios del tratamiento estén determinados por disposiciones legislativas o reglamentarias nacionales o comunitarias, el responsable del tratamiento o los criterios específicos para su nombramiento podrán ser fijados por el Derecho nacional o comunitario; «encargado del tratamiento»: la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que trate datos personales por cuenta del responsable del tratamiento. 4 GRUPO DEL ARTÍCULO 29 SOBRE PROTECCIÓN DE DATOS. Este Grupo se creó en virtud del artículo 29 de la Directiva 95/46/CE. Se trata de un órgano consultivo europeo independiente en materia de protección de
datos y derecho a la intimidad 5 Sobre la importancia de esta diferenciación, el Dictamen 1/2010 del 16 de febrero de 2010 indica: "(...) la aplicación concreta de los conceptos de responsable del tratamiento de datos y encargado del tratamiento de datos se está haciendo cada vez más compleja. Esto se debe ante todo a la creciente complejidad del entorno en el que se usan estos conceptos y, en particular, a una tendencia en aumento, tanto en el sector privado como en el público, hacia una diferenciación organizativa, combinada con el desarrollo de las TIC y la globalización, lo cual puede dar lugar a que se planteen cuestiones nuevas y difíciles y a que, en ocasiones, se vea disminuido el nivel de protección de los interesados". El Dictamen 1/2010 señala que lo que permite identificar al responsable de otros agentes que participan en el proceso, es que él es el que determina los fines y los medios esenciales del tratamiento de los datos. También indica en relación con los medios, que se hablará de responsable cuando el sujeto realice un control o determine elementos esenciales de los medios, tales como el tiempo que los datos deben permanecer almacenados, la forma cómo se hará su uso o se pondrán en circulación, el acceso a los mismos etc. Por su parte, precisa que el encargado es quien realiza el tratamiento por cuenta del responsable, es decir, por delegación y, por tanto, es natural y jurídicamente distinto del responsable6. Los criterios de (i) definición de los fines y medios del tratamiento del dato personal y (ii) existencia de delegación, también resultan útiles en nuestro caso para establecer la diferencia entre responsable y encargado. Ciertamente, el concepto "decidir sobre
el tratamiento" empleado por el literal e) parece coincidir con la posibilidad de definir - jurídica y materialmentelos fines y medios del tratamiento. Usualmente, como reconocen varias legislaciones, el responsable es propietario de la base de datos7; sin embargo, con el fin de no limitar la exigibilidad de las obligaciones que se desprenden del habeas data, la Sala observa que la definición del proyecto de ley es amplia y no se restringe a dicha hipótesis. Así, el concepto de responsable puede cobijar tanto a la fuente8 como al usuario9, en los casos en los que dichos agentes 6 En la Directiva 1/2010 sobre el concepto de encargado del tratamiento, se afirma: "(...) para poder actuar como encargado del tratamiento tienen que darse dos condiciones básicas: por una parte, ser una entidad jurídica independiente del responsable del tratamiento y, por otra, realizar el tratamiento de datos personales por cuenta de éste" 7 En el artículo 2 de la Ley 25.326 de 2000, el legislador argentino hizo referencia al responsable de archivo, registro, base o banco de datos como el titular del respectivo archivo, registro, base o banco de datos. En Uruguay, la Ley 18.331 de 2008, define en el artículo 7 al responsable como el "propietario de la base de datos o que decida sobre la finalidad, contenido y uso del tratamiento". La Ley Orgánica de Protección de Datos Personales española de 1999, define al responsable del tratamiento la "persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento". La Ley 19.628 de 1999 en Chile y la Ley 8969 de 2011 en Costa Rica, definen al responsable como la persona que
"administre, gerencie o se encargue de la base de datos, (...) con arreglo a la ley, para decidir cuál es la finalidad de la base de datos, cuáles categorías de datos de carácter personal deberán registrase y qué tipo de tratamiento se les aplicarán". 8 La fuente es definida por el artículo 3 de la Ley 1266 así: "b) Fuente de información. Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. Si la fuente entrega la información directamente a los usuarios y no, a través de un operador, aquella tendrá la doble condición de fuente y operador y asumirá los deberes y responsabilidades de ambos. La fuente de la información responde por la calidad de los datos suministrados al operador la cual, en cuanto tiene acceso y suministra información tengan la posibilidad de decidir sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera. De otro lado, el criterio de delegación coincide con el término "por cuenta de" utilizado por el literal e), lo que da a entender una relación de subordinación del encargado al responsable, sin que ello implique que se exima de su responsabilidad frente al titular del dato. (...) Ahora bien, vale la pena advertir que el encargado del tratamiento no puede ser el mismo responsable, pues se requiere que existan dos personas identificables e independientes, natural y jurídicamente, entre las cuales una -el responsablele
señala a la otra -el encargadocomo quiere el procesamiento de unos determinados datos. En este orden, el encargado recibe unas instrucciones sobre la forma como los daros serán administrados. (...) (...) Establecida la diferencia entre responsable y encargado, la Sala observa, en primer lugar, que las definiciones de los literales d) y e) representan ejercicio legítimo de la libertad de configuración del legislador estatutario justificada en la forma cómo se desarrolla el tratamiento del dato, y en segunda lugar, que la clasificación tiene además utilidad desde el punto de vista constitucional, esta es, definir el régimen de responsabilidades y obligaciones de quienes participan en el tratamiento del dato personal. En efecto, de acuerdo con las definiciones acogidas por el proyecto de ley, los responsables del tratamiento tienen mayores compromisos y deberes frente al titular del dato, pues son los llamados a garantizar en primer lugar el derecho fundamental personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstas para garantizar la protección de los derechos del titular de los datos;" 9 El usuario es definido por el artículo 3 de la Ley 1266 así: "d) Usuario. El usuario es la persona natural o jurídica que, en los términos y circunstancias previstos en la presente ley, puede acceder a información personal de uno o varios titulares de la información suministrada por el operador o por la fuente, o directamente por el titular de la información. El usuario, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. En el caso en que el usuario a su vez entregue la información directamente a un operador, aquella tendrá la
doble condición de usuario y fuente, y asumirá los deberes y responsabilidades de ambos;" al habeas data, así como las condiciones de seguridad para impedir cualquier tratamiento ilícito del dato. La calidad de responsable igualmente impone un haz de responsabilidades, específicamente en lo que se refiere a la seguridad y a la confidencialidad de los datos sujetos a tratamiento. En la sentencia C-1011 dé 200810, se señaló que en la administración de datos personales es posible identificar varias etapas, cuya diferenciación permite adscribir determinados niveles de responsabilidad a los sujetos que participan de él. Así, por ejemplo, sobre la calidad de la información, el encargado del tratamiento tendrá deberes de diligencia y cuidado en la medida en que como lo consagra el proyecto de ley, está obligado a realizar de forma oportuna, la actualización, rectificación o supresión del dato, según el caso, literal c) del artículo 18. En esa línea, lo importante para una verdadera garantía del derecho al habeas data, es que se pueda establecer de manera clara la responsabilidad de cada sujeto o agente en el evento en que el titular del dato decida ejercer sus derechos. Cuando dicha determinación no exista o resulte difícil llegar a ella, las autoridades correspondientes habrán de presumir la responsabilidad solidaria de todos, aspecto éste sobre el que guarda silencio el proyecto de ley y que la Corte debe afirmar como una forma de hacer efectiva la protección a la que se refiere el artículo 15 de la Carta11. Por lo anterior, el responsable del tratamiento de los datos personales es la persona natural o jurídica que decide sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo
de alguna manera o su acceso. "¡¡-¿Entidades de qué naturaleza son las que deben cumplir con el deber de "registrar en la base de datos las leyendas "reclamo en trámite" o información en discusión judicial y de actualizar la información reportada por los Responsables del Tratamiento dentro de los 5 días hábiles contados a partir de su recibo?" Respuesta: Como se mencionó en el numeral anterior el encargado es el que realiza el tratamiento de los datos personales, de acuerdo a las instrucciones del 10 Ibídem Pág. 194 11 En relación con este punto la Directiva 10 es enfática en señalar lo siguiente: "Habida cuenta de estas circunstancias, cabe argumentar que la responsabilidad solidaria de todas las partes implicadas debe considerarse un medio para eliminar incertidumbres y, en consecuencia, sólo debe presumirse que existe tal responsabilidad solidaria cuando las partes implicadas no hayan establecido una asignación alternativa, clara e igualmente eficaz de las obligaciones y responsabilidades o cuando ésta no emane claramente de las circunstancias de hecho" pág. 27. responsable del tratamiento y dentro de sus obligaciones está la de actualizar, rectificar y suprimir los datos cuando el responsable le comunique las novedades respecto de los datos que previamente le suministró y en los tiempos indicados para el efecto. "¿Los anteriores deberes no están dirigido a entidades dedicadas a las actividades de centrales de riesgo crediticias?" Respuesta: El artículo 1 de la Ley 1581 de 2012 señala lo siguiente: Objeto. La presente ley tiene por objeto desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se
hayan recogido sobre ellas en bases de datos o archivos, y los demás derechos, libertades y garantías constitucionales a que se refiere el artículo 15 de la Constitución Política; así como el derecho a la información consagrado en el artículo 20 de la misma. Por su parte, el artículo 8 de la mencionada Ley señala, entre otros, el siguiente derecho de los titulares de los datos personales: a) Conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado. En concordancia con lo anterior, el artículo 15 de la precitada Ley señala lo siguiente: Reclamos. El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en esta ley, podrán presentar un reclamo ante el Responsable del Tratamiento o el Encargado del Tratamiento (...). Por lo anterior, con el fin de garantizar el derecho de habeas data a los titulares de los datos personales, los encargados y responsables del tratamiento deben actualizar, rectificar y suprimir los datos que sobre ellos se encuentren en las bases de datos de entidades públicas y privadas. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.qov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos