🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13029083

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13029083
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-029083- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 15

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos.

1. Consulta \”Quisiera obtener información sobre la legislación aplicable a los cali center, puesto que estamos interesados en cumplir con todos los requisitos de ley aplicables en pro de la prestación de un buen servicio.- Y como podemos aplicar el habeas data en las bases de datos que utilizamos para la prestación de nuestro servicio\”.

2. Materia de la consulta De acuerdo con las atribuciones conferidas por mandato legal a esta Superintendencia, en particular por el Decreto 4886 de 2011 y el artículo 24 de la Ley 1564 de 2012, corresponde a esta entidad, principalmente, velar por el cumplimiento de las normas sobre protección al consumidor, protección de la competencia, administrar el sistema nacional de la propiedad industrial, así como tramitar, decidir los asuntos relacionados con la misma, y conocer y decidir los asuntos jurisdiccionales en materia de protección al consumidor, competencia desleal y propiedad industrial, y ejercer control y vigilancia de las cámaras de comercio, sus federaciones y confederaciones.

De lo anterior se concluye que únicamente nos podemos pronunciar dentro del marco legal de la competencia de la Superintendencia de Industria y Comercio, razón por la

cual nos podemos referir a la normativa que dentro de las normas de protección al consumidor, protección de la competencia, propiedad industrial protección de datos y reglamentos técnicos, se relacione con el servicio que presta en el mercado. En este sentido, a primera vista se puede decir que toda actividad comercial debe cumplir con todas las normas que se encuentran bajo vigilancia de esta Superintendencia. Sin embargo, considerando que su consulta es más específica en cuanto a la normativa en materia de protección de datos personales, nuestro concepto se centrará en este tema, explicándole cuál es la norma que lo rige, su ámbito de aplicación, los principios rectores, los deberes de los responsables y encargados del tratamiento de datos y la responsabilidad solidaria que ha previsto la ley. 2.1. Funciones de la Superintendencia de Industria y Comercio en materia de protección de datos personales La Ley 1581 de 2012, en su artículo 21, señala las siguientes funciones para esta Superintendencia: (i) velar por el cumplimiento de la legislación en materia de protección de datos personales; (ii) adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; (iii) disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión

definitiva; (iv) promover y divulgar los derechos de las personas en relación con el tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos; (v) impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los responsables del tratamiento y encargados del tratamiento a las disposiciones previstas en la presente ley; (vi) solicitar a los responsables del tratamiento y encargados del tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones; (vii) proferir las declaraciones de conformidad sobre las transferencias internacionales de datos; (viii) administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento; (ix) sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional; (x) requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales; (xi) las demás que le sean asignadas por ley. 2.2. Ámbito de aplicación de la Ley 1581 de 2012 La Ley 1581 de 2012, en su artículo 2, señala su ámbito de aplicación de la siguiente manera: \”Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al Tratamiento de datos personales efectuado en

territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. El régimen de protección de datos personales que se establece en la presente Ley no será de aplicación: a) A las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico. Cuando estas bases de datos o archivos vayan a ser suministrados a terceros se deberá, de manera previa, informar al Titular y solicitar su autorización. En este caso los Responsables y Encargados de las bases de datos y archivos quedarán sujetos a las disposiciones contenidas en la presente ley. b) A las bases de datos y archivos que tengan por finalidad la seguridad y defensa nacional, así como la prevención, detección, monitoreo y control, del lavado de activos y el financiamiento del terrorismo c) A las Bases de datos que tengan como fin y contengan información de inteligencia y contrainteligencia. d) A las bases de datos y archivos de información periodística y otros contenidos editoriales. e) A las bases de datos y archivos regulados por la Ley 1266 de 2008 [por la cual se dictaron las disposiciones generales del hábeas data y se reguló el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticio, comercial, de servicios y la proveniente de terceros países]. f) A las bases de datos y archivos regulados por la Ley 79 de 1993 [por la cual se reguló la realización de los censos de población y vivienda en todo el territorio nacional].

Parágrafo: Los principios sobre protección de datos(1) serán aplicables a todas

las bases de datos, incluidas las exceptuadas en el presente artículo, con los límites dispuestos en la presente ley y sin reñir con los datos que tienen características de estar amparados por la reserva legal. En el evento que la normatividad especial que regule las bases de datos exceptuadas prevea principios que tengan en consideración la naturaleza especial de datos, los mismos aplicarán de manera concurrente a los previstos en la presente ley\”. La precitada ley aplica al tratamiento de datos personales registrados en cualquier base de datos de entidades públicas o privadas. Respecto al tratamiento de los datos personales por parte de las personas privadas la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: \"[P]ara terminar, resalta la Sala la importancia de esta disposición, en tanto reconoce que el tratamiento de datos personales también puede ser efectuado por personas privadas; de hecho, en el mundo globalizado, el sector privado lleva a cabo una parte muy considerable del tratamiento de datos, lo que lo dota de un poder informático a gran escala y lo convierte en un potencial vulnerador del derecho al habeas data. De ahí que uno de los grandes retos de la protección de los datos personales es la creación de mecanismos para hacer responsables a los particulares por el tratamiento inadecuado y abusivo de datos personales\” Por su parte, el artículo 3 de la mencionada ley, señala las siguientes definiciones: \"a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales. b) Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento. c) Dato personal: Cualquier información vinculada o que pueda asociarse a una

o varias personas naturales determinadas o determinables. d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento. e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos. f) Titular: Persona natural cuyos datos personales sean objeto de Tratamiento. g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión\”. Por todo lo anterior, es claro que la Ley 1581 de 2012 es aplicable a cualquier base de datos que contenga datos personales (información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables), de manera que si el call center posee una base de datos de información, que contenga datos personales, podría encajar en la definición de responsable o de encargado del tratamiento y estaría sujeto a las obligaciones y derechos establecidos en esta ley protectora de datos personales. 2.3 Responsable y encargado del tratamiento de los datos personales La Corte Constitucional mediante Sentencia C-748 de 2011 aclaró la diferencia entre encargado y responsable del tratamiento de los datos personales así: \”2.5.7. Constitucionalidad de los literales d) y e): definiciones de encargado y responsable de tratamiento del dato 2.5.7.1. En los literales d) y e) del artículo 3, se hace expresa mención al encargado y al responsable del dato, respectivamente. La Sala observa que la

diferenciación de estos dos sujetos era determinante, por cuanto de ello depende el ámbito de sus deberes, enumerados en el título VI del proyecto, de modo que dichas definiciones están ligadas al principio de legalidad en materia sancionatoria y son una garantía para el titular del dato respecto de quién es obligado a cumplir diferentes prerrogativas que se desprenden del habeas data. Sin embargo, se debe señalar desde ahora, al igual que se indicó en la sentencia C-1011 de 2008, que todos los principios de la administración de datos personales identificados en este proyecto -los cuales serán estudiados en otro acápiteson oponibles a todos los sujetos involucrados en el tratamiento del dato, entiéndase en la recolección, circulación, uso, almacenamiento, supresión, etc., sin importar la denominación que los sujetos adquieran, es decir, llámense fuente, responsable del tratamiento, operador, encargado del tratamiento o usuario, entre otros. Hechas estas aclaraciones, pasa la Sala a examinar la constitucionalidad de las definiciones. 2.5.7.2 El proyecto define al encargado del tratamiento como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del tratamiento. Por otro lado, el responsable del tratamiento es definido como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos. 189. Estas definiciones parecen inspirarse en el derecho comunitario europeo, especialmente en la Directiva 95/46/CE y en el Dictamen 1/2010 del Grupo

Consultivo sobre Protección de Datosl90, a las que vale la pena remitirnos por razones meramente ilustrativas y con el fin de acercamos al correcto entendimiento de uno y otro concepto, labor que a veces se torna difícil por el avance de las tecnologías de la información y otros retos que impone la globalización.191 El Dictamen 1/2010 señala que lo que permite identificar al responsable de otros agentes que participan en el proceso, es que él es el que determina los fines y los medios esenciales del tratamiento de los datos. También indica en relación con los medios, que se hablará de responsable cuando el sujeto realice un control o determine elementos esenciales de los medios, tales como el tiempo que los datos deben permanecer almacenados, la forma cómo se hará su uso o se pondrán en circulación, el acceso a los mismos etc. Por su parte, precisa que el encargado es quien realiza el tratamiento por cuenta del responsable, es decir, por delegación y, por tanto, es natural y jurídicamente distinto del responsable. 192. Los criterios de (i) definición de los fines y medios del tratamiento del dato personal y (ii) existencia de delegación, también resultan útiles en nuestro caso para establecer la diferencia entre responsable y encargado. Ciertamente, el concepto "decidir sobre el tratamiento" empleado por el literal e) parece coincidir con la posibilidad de definir -jurídica y materialmentelos fines y medios del tratamiento. Usualmente, como reconocen varias legislaciones, el responsable es el propietario de la base de datos.193; sin embargo, con el fin de no limitar la exigibilidad de las obligaciones que se desprenden del habeas data, la Sala observa que la definición del proyecto de ley es amplia y no se

restringe a dicha hipótesis. Así, el concepto de responsable puede cobijar tanto a la fuente194 como al usuario195, en los casos en los que dichos agentes tengan la posibilidad de decidir sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera. De otro lado, el criterio de delegación coincide con el término "por cuenta de" utilizado por el literal e), lo que da a entender una relación de subordinación del encargado al responsable, sin que ello implique que se exima de su responsabilidad frente al titular del dato. (...) Ahora bien, vale la pena advertir que el encargado del tratamiento no puede ser el mismo responsable, pues se requiere que existan dos personas identificables e independientes, natural y jurídicamente, entre las cuales unael responsablele señala a la otra -el encargadocomo quiere el procesamiento de unos determinados datos. En este orden, el encargado recibe unas instrucciones sobre la forma como los datos serán administrados. (...) 2.5.7.3 Establecida la diferencia entre responsable y encargado, la Sala observa, en primer lugar, que las definiciones de los literales d) y e) representan ejercicio legítimo de la libertad de configuración del legislador estatutario justificada en la forma cómo se desarrolla el tratamiento del dato, y en segunda lugar, que la clasificación tiene además utilidad desde el punto de vista constitucional, esta es, definir el régimen de responsabilidades y obligaciones de quienes participan en el tratamiento del dato personal. En efecto, de acuerdo con las definiciones acogidas por el proyecto de ley, los responsables del tratamiento tienen mayores compromisos y deberes frente al

titular del dato, pues son los llamados a garantizar en primer lugar el derecho fundamental al habeas data, así como las condiciones de seguridad para impedir cualquier tratamiento ilícito del dato. La calidad de responsable igualmente impone un haz de responsabilidades, específicamente en lo que se refiere a la seguridad y a la confidencialidad de los datos sujetos a tratamiento. En la sentencia C-1011 de 2008198, se señaló que en la administración de datos personales es posible identificar varias etapas, cuya diferenciación permite adscribir determinados niveles de responsabilidad a los sujetos que participan de él. Así, por ejemplo, sobre la calidad de la información, el encargado del tratamiento tendrá deberes de diligencia y cuidado en la medida en que como lo consagra el proyecto de ley, está obligado a realizar de forma oportuna, la actualización, rectificación o supresión del dato, según el caso, literal c) del artículo 18. En esa línea, lo importante para una verdadera garantía del derecho al habeas data, es que se pueda establecer de manera clara la responsabilidad de cada sujeto o agente en el evento en que el titular del dato decida ejercer sus derechos. Cuando dicha determinación no exista o resulte difícil llegar a ella, las autoridades correspondientes habrán de presumir la responsabilidad solidaria de todos, aspecto éste sobre el que guarda silencio el proyecto de ley y que la Corte debe afirmar como una forma de hacer efectiva la protección a la que se refiere el artículo 15 de la Carta199. 189 Estos conceptos parecen ser tomados del artículo 2 de la Directiva 95/46/CE, que los define así: «responsable del tratamiento»: la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que solo o

conjuntamente con otros determine los fines y los medios del tratamiento de datos personales; en caso de que los fines y los medios del tratamiento estén determinados por disposiciones legislativas o reglamentarias nacionales o comunitarias, el responsable del tratamiento o los criterios específicos para su nombramiento podrán ser fijados por el Derecho nacional o comunitario; «encargado del tratamiento»: la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que trate datos personales por cuenta del responsable del tratamiento. 190 GRUPO DEL ARTÍCULO 29 SOBRE PROTECCIÓN DE DATOS. Este Grupo se creó en virtud del artículo 29 de la Directiva 95/46/CE. Se trata de un órgano consultivo europeo independiente en materia de protección de datos y derecho a la intimidad. 191 Sobre la importancia de esta diferenciación, el Dictamen 1/2010 del 16 de febrero de 2010 indica:"(...) la aplicación concreta de los conceptos de responsable del tratamiento de datos y encargado del tratamiento de datos se está haciendo cada vez más compleja. Esto se debe ante todo a la creciente complejidad del entorno en el que se usan estos conceptos y, en particular, a una tendencia en aumento, tanto en el sector privado como en el público, hacia una diferenciación organizativa, combinada con el desarrollo de las TIC y la globalización, lo cual puede dar lugar a que se planteen cuestiones nuevas y difíciles y a que, en ocasiones, se vea disminuido el nivel de protección de los interesados". 192 En la Directiva 1/2010 sobre el concepto de encargado del tratamiento, se afirma: "(...) para poder actuar como encargado del tratamiento tienen que

darse dos condiciones básicas: por una parte, ser una entidad jurídica independiente del responsable del tratamiento y, por otra, realizar el tratamiento de datos personales por cuenta de éste" 193 En el artículo 2 de la Ley 25.326 de 2000, el legislador argentino hizo referencia al responsable de archivo, registro, base o banco de datos como el titular del respectivo archivo, registro, base o banco de datos. En Uruguay, la Ley 18.331 de 2008, define en el artículo 7 al responsable como el "propietario de la base de datos o que decida sobre la finalidad, contenido y uso del tratamiento". La Ley Orgánica de Protección de Datos Personales española de 1999, define al responsable del tratamiento la "persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento". La Ley 19.628 de 1999 en Chile y la Ley 8969 de 2011 en Costa Rica, definen al responsable como la persona que "administre, gerencie o se encargue de la base de datos, (...) con arreglo a la ley, para decidir cuál es la finalidad de la base de datos, cuáles categorías de datos de carácter personal deberán registrase y qué tipo de tratamiento se les aplicarán". 194 La fuente es definida por el artículo 3 de la Ley 1266 así: "b) Fuente de información Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los

entregará al usuario final. Si la fuente entrega la información directamente a los usuarios y no, a través de un operador, aquella tendrá la doble condición de fuente y operador y asumirá los deberes y responsabilidades de ambos. La fuente de la información responde por la calidad de los datos suministrados al operador la cual, en cuanto tiene acceso y suministra información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstas para garantizar la protección de los derechos del titular de los datos;" 195 El usuario es definido por el artículo 3 de la Ley 1266 así: "d) Usuario. El usuario es la persona natural o jurídica que, en los términos y circunstancias previstos en la presente ley, puede acceder a información personal de uno o varios titulares de la información suministrada por el operador o por la fuente, o directamente por el titular de la información. El usuario, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. En el caso en que el usuario a su vez entregue la información directamente a un operador, aquella tendrá la doble condición de usuario y fuente, y asumirá los deberes y responsabilidades de ambos;" (...) 98 Ibídem Pág. 194 99 En relación con este punto la Directiva 10 es enfática en señalar lo siguiente: "Habida cuenta de estas circunstancias, cabe argumentar que la responsabilidad solidaria de todas las partes implicadas debe considerarse un medio para eliminar incertidumbres y, en consecuencia, sólo debe presumirse que existe tal responsabilidad solidaria cuando las partes implicadas no hayan establecido una asignación alternativa, clara e igualmente eficaz de las

obligaciones y responsabilidades o cuando ésta no emane claramente de las circunstancias de hecho" pág. 27\”. Por lo anterior, el responsable del tratamiento de los datos personales es la persona natural o jurídica que decide sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera o su acceso, y el encargado es la persona natural o jurídica que realiza el tratamiento de los datos personales por instrucción del responsable. Aclaradas las definiciones de responsable y encargado del tratamiento de datos personales, informaremos sobre los deberes que tiene cada uno, de acuerdo con lo establecido en los artículos 17 y 18 de la Ley 1581 de 2012. 2.4 Deberes de los responsables y encargados del tratamiento de datos personales La lista de deberes de los responsables del tratamiento de datos personales está consagrada en el artículo 17 de la Ley 1581 de 2012, así: \”Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular; c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada; d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o

fraudulento; e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible; f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada; g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento; h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley; i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley; k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos; I) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo; m) Informar a solicitud del Titular sobre el uso dado a sus datos; n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.

o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. La lista de deberes de los encargados del tratamiento de datos personales está consagrada en el artículo 18 de la Ley 1581 de 2012, así: \”Deberes de los Encargados del Tratamiento. Los Encargados del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; c) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la presente ley; d) Actualizar la información reportada por los Responsables del Tratamiento dentro de los cinco (5) días hábiles contados a partir de su recibo; e) Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley; f) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los Titulares; g) Registrar en la base de datos las leyenda \”reclamo en trámite\” en la forma en que se regula en la presente ley; h) Insertar en la base de datos la leyenda \”información en discusión judicial\” una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal;

  1. Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio; j) Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella; k) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares; I) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de

Industria y Comercio. Parágrafo. En el evento en que concurran las calidades de Responsable del Tratamiento y Encargado del Tratamiento en la misma persona, le será exigible el cumplimiento de los deberes previstos para cada uno\". Al respecto, expresó la Corte Constitucional, en la Sentencia C-748 de 2011, en el punto 2.17.3, que estos deberes permiten garantizar el ámbito de protección del derecho de habeas data, por cuanto todos los principios de administración de datos personales identificados por la jurisprudencia constitucional son oponibles a todos los sujetos involucrados en los procesos de recolección, tratamiento y circulación de datos, independientemente de la posición que ocupen en el tratamiento del dato. De hecho, es posible, dice la Corte, \”que un encargado del tratamiento resulte convirtiéndose en responsable al definir la finalidad y los elementos esenciales del medio, razón por la que sus deberes no solo serán los que señala el proyecto para su condición inicial sino para la que llegue a ostentar. En ese sentido, se ajusta al texto constitucional el parágrafo del artículo 18 cuando expresamente establece que en el

evento en que concurran las calidades de responsable y encargado del tratamiento en la misma persona, le será exigible el cumplimiento de los deberes previstos para cada uno. En el mismo sentido, cuando esa calidad llegue a mudar por el tratamiento que uno de ellos llegue a dar al dato personal\”. Además, agrega que en caso de no poder identificar de forma clara la posición de responsable y encargado, tendrán que responder solidariamente, y explica: \”En ese sentido, se debe entender que cuando los literales a) de los artículos 17 y 18 imponen como deberes tanto del responsable como del encargado del tratamiento, garantizar al titular en todo tiempo, el pleno y efectivo derecho de habeas data, ello incluye que se cumplan los principios para la administración de datos y los derechos de los titulares. Así, por ejemplo, si bien es cierto que el artículo 17 señala que el responsable del tratamiento es quien debe solicitar y conservar la autorización en la que conste el consentimiento expreso del titular para el tratamiento de sus

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...