🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-12204595

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-12204595
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año
—

Bogotá D.C., 10

Asunto: Radicación: 12-204595- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 10

Respetado(a) Señor (a): [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: A continuación, nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que mediante un concepto esta Oficina no puede resolver situaciones particulares de los peticionarios.

1. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos

fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. A continuación, resolveremos sus interrogantes, respecto a una persona jurídica que desarrolla operaciones de recolección, almacenamiento, uso, circulación y /o supresión sobre datos personales en los siguientes términos: Se Pregunta: Va. Como (sic) se debe manejar el caso de los contratos suscritos con anterioridad a la vigencia de la Ley 1581 de 2012 pero que son de tracto

sucesivo y por lo tanto van a estar vigentes con posterioridad a la promulgación de la Ley?\" Vigencia de la Ley 1581 de 2012 Sea lo primero señalar que la Ley 1581 del 17 de Octubre de 2012 fue publicada en el diario oficial No. 48.587 del 18 de Octubre de 2012, y en el artículo 30 de la precitada Ley señala lo siguiente; \”Vigencia. La presente Ley rige a partir de su promulgación\”. Respecto a la promulgación el artículo 165 de la Constitución Política de Colombia señala lo siguiente: \"Aprobado un proyecto de ley por ambas cámaras, pasará al Gobierno para su sanción. Si éste no lo objetare, dispondrá que se promulgue como ley; si lo objetare, lo devolverá a la cámara en que tuvo origen\” El artículo 11 del Código Civil Colombianos señala lo siguiente: \”OBLIGATORIEDAD DE LA LEY - MOMENTO DESDE EL CUAL SURTE EFECTOS. La ley es obligatoria y surte sus efectos desde el día en que ella misma se designa, y en todo caso después de su promulgación\” Respecto a la promulgación de la Ley la Corte Constitucional mediante sentencia C932 de 2006 señaló lo siguiente: PROMULGACIÓN DE LA LEY-Efectos En el ordenamiento jurídico colombiano la promulgación de la ley equivale a su publicación, y que, si bien no es un requisito para la validez de la misma, si lo es para su vigencia y obligatoriedad, es decir, para que ésta vincule a los asociados. En esa medida la jurisprudencia constitucional ha relacionado los conceptos de promulgación

de la ley -que se materializa mediante su publicación en el Diario Oficialy de eficacia jurídica o vigencia de la misma, entendidas estas últimas como fuerza o capacidad para producir efectos jurídicos de una norma, pues como antes se señaló los mandatos legales sólo serán oponibles a los asociados -y por ende éstos sólo resultarán afectados por sus consecuencias jurídicasa partir de su publicación, por lo tanto una ley mientras no haya sido publicada es inoponible y no produce efectos jurídicos. Por lo anterior, la Ley 1581 de 2012 es obligatoria y surte sus efectos para todos los hechos y actos desde el 18 de octubre de 2012, fecha en la cual se hizo la publicación en el diario oficial. Datos personales en Bases de Datos o archivos La Ley 1581 de 2012 en su artículo 2 señala el ámbito de aplicación de la siguiente manera: Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (...) Por su parte, el artículo 3 de la mencionada Ley señala las siguientes definiciones: a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales. b) Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento. c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables. d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta

del Responsable del Tratamiento. e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos ylo el Tratamiento de los datos. f) Titular: Persona natural cuyos datos personales sean objeto de Tratamiento. g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. La precitada Ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos de entidades públicas o privadas. Respecto al concepto de bases de datos o archivos la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: El literal b) define las bases de datos como un "(...) conjunto organizado de datos personales que sea objeto de tratamiento". Pese a que esta definición es bastante amplia y parece coincidir más con la de banco de datos empleada en la Ley 1266, en tanto el legislador goza de libertad de configuración en la materia, puede adoptar definiciones diferentes dependiendo de la regulación. Ahora bien, la definición se ajusta a la Carta, pues cobija todo espacio donde se haga alguna forma de tratamiento del dato, desde su simple recolección, lo que permite extender la protección del habeas data a todo tipo de hipótesis. En concordancia, la Sala recuerda, como se indicó en la consideración 2.4.3.2., que el concepto de base de datos cobija los archivos, entendidos como depósitos ordenados de datos, lo que significa que los archivos están sujetos a las garantías previstas en el proyecto de ley.

Por lo anterior, la Ley 1581 de 2012 se aplica a los datos personales que se encuentren en bases de datos o archivos de entidades públicas o privadas, entendidos estos, como el conjunto organizados o depósitos ordenados de datos personales sujetos a tratamiento, es decir, a la recolección, el almacenamiento, el uso, la circulación o la supresión de los mismos. En consecuencia, si por la celebración de un contrato una persona natural o jurídica crea una base de datos y decide sobre el tratamiento de los datos personales consignados en él, reúne las condiciones de responsable del tratamiento y, por ende, debe cumplir con los deberes previstos en el artículo 17 de la Ley 1581 de 2012 así: Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data. b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular. c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada. d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible. f) Actualizar la información, comunicando de forma oportuna al Encargado del

Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a éste se mantenga actualizada. g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento. h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley. i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular. j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley. k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos.

  1. Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo. m) Informar a solicitud del Titular sobre el uso dado a sus datos. n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de

Industria y Comercio.

Se Pregunta: \”Debo obtener autorización expresa de cada uno de los Titulares con las cuales he suscrito dichos contratos para que me autoricen de manera expresa pero a posteriori para llevar a cabo el Tratamiento de su información? O el

hecho que los contratos hayan sido suscritos en el pasado me exime de tener que obtener dicha autorización expresa? Y sólo debo obtener la autorización previa y expresa de los Titulares con los cuales suscriba contratos a partir de la entrada en vigencia de la Ley?\".

Respuesta: Sea lo primero señalar que esta Oficina Asesora Jurídica no puede resolver asuntos particulares.

Respecto a la autorización que debe otorgar el titular de la información la Ley 1581 de 2012 señala lo siguiente: ARTÍCULO 9. Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior. Al respecto, la Honorable Corte Constitucional mediante Sentencia C-748 de 2011, al desarrollar el principio de libertad que se refiere al consentimiento del titular de la información señaló lo siguiente: Principio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental

de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su "imagen informática". (...) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. Así, por ejemplo, en la Sentencia T-022 de 1993[2], se dijo que la veracidad del dato no implica que el Responsable del Tratamiento no tenga el deber de obtener una autorización anterior. En igual sentido, la Sentencia T-592 de 2003[3] dijo que el derecho al habeas data resulta afectado cuando los administradores de la información recogen y divulgan hábitos de pago sin el consentimiento de su titular. La Corte expresó que el consentimiento previo del titular de la información sobre el registro de sus datos económicos "en los procesos informáticos, aunado a la necesidad de que aquel cuente con oportunidades reales para ejercer sus facultades de rectificación y actualización durante las diversas etapas de dicho proceso, resultan esenciales para salvaguardar su derecho a la autodeterminación informática." En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. Lo anterior, por varias razones: En primer lugar, la jurisprudencia constitucional ha exigido tal condición y ha dicho que el consentimiento debe ser explícito y concreto a la finalidad específica de la base

de datos. (...) En segundo lugar, de una interpretación armónica de todo el articulado se deduce que el legislador estatutario tuvo una intención inequívoca que el consentimiento siempre fuese expreso. Así, desde el artículo 3 se dice que éste debe ser "previo, expreso e informado". Esto mismo se repite en el artículo 4. Posteriormente, el artículo 8 ordinal b), garantiza al Titular el derecho de solicitar prueba de la autorización, y señala que ésta sólo puede considerarse exceptuada en los casos consagrados en el artículo 10. El artículo 9 ordena que la autorización sea "obtenida por cualquier medio que pueda ser objeto de consulta posterior" Por lo anterior, la utilización de los datos personales de un titular sólo debe ser para los casos autorizados de manera previa y expresa por éste y para los fines previamente informados por el encargado o responsable del tratamiento. Ahora bien, el artículo 10 de la precitada Ley señala los casos en los que no se necesita autorización del titular de la información así: Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial. b) Datos de naturaleza pública. c) Casos de urgencia médica o sanitaria. d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos. e) Datos relacionados con el Registro Civil de las Personas. Es necesario tener en cuenta la definición de datos públicos que trata la Ley 1266 de 2008 así: f) Dato público. Es el dato calificado como tal según los mandatos de la ley o de la

Constitución Política y todos aquellos que no sean semiprivados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas; En conclusión, los responsables del tratamiento deberán solicitar la autorización por parte del titular de la información para el tratamiento de los datos personales de manera previa y expresa, salvo en los casos en que no se requiera de acuerdo a lo señalado en la misma Ley. Finalmente, reiteramos la respuesta anterior respecto a la vigencia de la Ley 1581 de 2012 y traemos a colación el artículo 28 que señala un régimen de transición así: Régimen de transición. Las personas que a la fecha de entrada en vigencia de la presente ley ejerzan alguna de las actividades acá reguladas tendrán un plazo de hasta seis (6) meses para adecuarse a las disposiciones contempladas en esta ley. Por lo anterior, los responsables del tratamiento de los datos personales cuentan con seis (6) meses desde el 18 de octubre de 2012 para adecuarse a las disposiciones de la Ley 1581 de 2012.

Se Pregunta: \"b. Que (sic) pasa con los contratos suscritos antes de la entrada en vigencia de la Ley 1581 sí no obtengo la autorización expresa de los Titulares para llevar a cabo el Tratamiento de la información?\" Respuesta: Esta Superintendencia es competente para garantizar que en el Tratamiento de datos personales se respeten los principios, derechos, garantías y procedimientos previstos en la presente ley, por lo que, esta Oficina Asesora Jurídica

no puede a través de un concepto determinar qué pasa con los contratos suscritos con anterioridad a la promulgación de la Ley 1581 de 2012. Sin embargo, si se realiza algún tipo de tratamiento de datos personales que se encuentren en bases de datos o archivos deberá tenerse en cuenta el régimen de transición y vigencia mencionada en la respuesta anterior.

Se Pregunta: \"c. Si los contratos suscritos son contratos por adhesión, que (sic) mecanismos puedo implementar para obtener dicha autorización por parte de los Titulares?

Puede ser una autorización de los titulares vía correo electrónico?\" Respuesta: Como se mencionó en la repuesta del literal a), la autorización que el responsable debe solicitar del titular de la información debe ser previa e informada y podrá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior, tal como lo sostuvo la Honorable Corte Constitucional mediante sentencia C-748 de 2011. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: William Burgos

Aprobó: William Burgos

Consultar sobre este documento ...