🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13065140

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13065140
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C 10

Asunto: Radicación: 13-65140- -2-0

Trámite: 113

Actuación: 440

Folios: 18

Estimado(a) Señor: [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.

1. Consulta El peticionario formula las siguientes preguntas: 1. "Sírvase informar ¿cuáles son las medidas que debe adoptar un operador de datos para dar aplicación al principio de confidencialidad de que trata el art. 4 literal g) de la Ley 1266 de 2008?" 2. "Sírvase informar ¿qué se considera como garantía suficiente para la protección de los derechos del titular, de conformidad con el literal g del artículo 5 de la Ley 1266 de 2008 o la legislación vigente?" 3. "Sírvase informar, sí (sic) se requiere de autorización del titular para la administración de sus datos por parte de una entidad extranjera en desarrollo de la actividad del titular del banco de datos, de conformidad con la Ley 1266 de 2008 o la legislación vigente?" 4."Sírvase informar si una entidad distinta a la fuente de información, encargada de la administración de la información según las pautas dadas por la fuente de información, se considera como operador de información conformidad con la Ley 1266 de 2008 y la Sentencia C-1011 de 2008 o la

legislación vigente?" 5."Sírvase informar si el empleo de la tercerización de servicios o empleo de una empresa de outsoursing (sic) para la administración de una base de datos, requiere de autorización especial de conformidad con la Ley 1266 de 2008 o la legislación vigente? 6."Sírvase informar de conformidad con la Sentencia C-1011 de 2008, si esta Superintendencia ha determinado los parámetros que deberá tener en cuenta el operador nacional para la verificación de que la legislación aplicable al banco de datos extranjero ofrece garantías suficientes para la protección de los derechos del titular." 7. "Sírvase informar de conformidad con la Sentencia C-1011 de 2008 y dando cumplimiento a la misma, si esta Superintendencia ha analizado el cumplimiento de los estándares de garantía de derechos predicables del titular del dato personal, en la legislación de bancos de datos extranjeros de destino identificando expresamente los ordenamientos legales extranjeros respecto de los cuales pueda predicarse dicho grado de protección suficiente de los derechos del sujeto concernido."

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, según lo disponen los numerales 60 y 61 del artículo 1 del Decreto 4886 de 2011, a través del cual se modificó la estructura de la Entidad, en materia de habeas data, tiene entre otras las siguientes facultades: • Vigilar a los operadores, fuentes y usuarios de información financiera, crediticia, comercial y de servicios, incluso la proveniente de terceros países, en relación con la actividad de administración de datos personales de acuerdo con la Ley 1266 de 2008. • Impartir instrucciones en materia de administración de datos personales, fijar

criterios que faciliten el cumplimiento de las normas que regulan la materia y señalar los procedimientos para su cabal aplicación. Nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias, a continuación damos respuesta de manera general a sus preguntas. 2.1 El derecho al habeas data. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" 1 Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo

financiero" 2 Por otra parte, el habeas data genérico ha sido definido como: 1 Artículo 15 Constitución Política de Colombia 2 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada" 3 Así mismo, la Corte Constitucional ha considerado que el núcleo esencial de dicho derecho está conformado así: "De esta manera, el núcleo esencial del derecho de habeas data está integrado por el derecho a la libertad y a la autodeterminación informática en general, y por la libertad económica en particular, pues, como lo ha establecido la Corte, ella podría verse vulnerada al restringirse indebidamente en virtud de la circulación de datos que no sean veraces, o que no haya sido autorizada por la persona concernida o por la ley. "La autodeterminación es la posibilidad de que dispone una persona para permitir que sus datos se almacenen, circulen y sean usados de conformidad con las regulaciones legales. (...)". 4 Para analizar de manera adecuada las normas de habeas data se debe tener en consideración las definiciones contenidas en el artículo 3 de la Ley 1266 de 2008, entre ellas se encuentran:  Titular de la información: "Es la persona natural o jurídica a quien se refiere la información que reposa en un banco de datos y sujeto del derecho de hábeas data y demás derechos y garantías a que se refiere la presente ley;" 5  Fuente de información: "Es la persona, entidad u organización que recibe

o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. Si la fuente entrega la información directamente a los usuarios y no, a través de un operador, aquella tendrá la doble condición de fuente y operador y asumirá los deberes y responsabilidades de ambos. La fuente de la información responde por la calidad de los datos suministrados al operador la cual, en cuanto tiene acceso y suministra información personal de terceros, se sujeta 3 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño 4 Corte Constitucional, Sentencia T-060 de 2003, Magistrado Ponente: Eduardo Montealegre Lynnet 5 Literal a artículo 3 Ley 1266 de 2008. al cumplimiento de los deberes y responsabilidades previstas para garantizar la protección de los derechos del titular de los datos " 6  Operador de información: "Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es

responsable por la calidad de los datos que le sean suministrados por la fuente;" 7 Así mismo, el artículo 3 de la Ley 1266 de 2008 define las diferentes clases de datos:  Dato personal: "Es cualquier pieza de información vinculada a una o varias personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos impersonales no se sujetan al régimen de protección de datos de la presente ley. Cuando en la presente ley se haga  referencia a un dato, se presume que se trata de uso personal. Los datos personales pueden ser públicos, semiprívados o privados;" 8 • Dato público: "Es el dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprívados o privados, de conformidad con la presente ley. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas;" 9  Dato semiprivado: "Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere el Título IV de la presente ley."10 6 Literal b artículo 3 Ley 1266 de 2008 7 Literal c artículo 3 Ley 1266 de 2008 8 Literal e artículo 3 Ley 1266 de 2008 9 Literal f artículo 3 Ley 1266 de 2008

10 Literal g artículo 3 Ley 1266 de 2008  Dato privado: "Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular. 11 En relación con las clases de datos la Corte Constitucional consideró: "En contrario, los datos semiprívados y privados, habida cuenta la naturaleza de la información que contienen, se les adscriben restricciones progresivas en su legítima posibilidad de divulgación, que se aumentan en tanto más se acerquen a las prerrogativas propias del derecho a la intimidad. De esta forma, el dato financiero, comercial y crediticio, si bien no es público ni tampoco íntimo, puede ser accedido legítimamente previa orden judicial o administrativa o a través de procedimientos de gestión de datos personales, en todo caso respetuosos de los derechos fundamentales interferidos por esos procesos, especialmente el derecho al hábeas data financiero. En este escenario, como lo ha reconocido esta Corporación en oportunidades anteriores, el acceso a la información es un acto compatible por la Constitución, amén de la necesidad de ponderar el ejercicio del derecho al hábeas data del titular de la información semiprivada, para el caso objeto de análisis de contenido comercial y crediticio, y la protección del derecho a la información que tiene los sujetos que concurren al mercado económico y que, por ende, están interesados en obtener datos que les permitan determinar el nivel de riesgo crediticio de los sujetos concernidos. Precisamente, el objeto general del Proyecto de Ley es establecer las reglas que permitan que la utilización de esa información semiprívada resulte respetuosa de los derechos y libertades predicables de los procesos de

recolección, tratamiento y circulación de datos personales." 12 2.2 Primera y séptima preguntas. Principio de confidencialidad. El literal g del artículo 4 de la Ley 1266 de 2008 consagra el principio de confidencialidad en los siguientes términos: "g) Principio de confidencialidad. Todas las personas naturales o jurídicas que intervengan en la administración de datos personales que no tengan la naturaleza de públicos están obligadas en todo tiempo a garantizar la 11 Literal h artículo 3 Ley 1266 de 2008 12 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008, Magistrado ponente: Jaime Córdoba Triviño reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende la administración de datos, pudiendo sólo realizar suministro o comunicación de datos cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma." 13 En relación con este principio para la administración de datos la Corte Constitucional consideró: "Por último, el principio de confidencialidad establece que todas las personas naturales o jurídicas que intervengan en la administración de datos personales que no tengan carácter público, están obligadas en todo tiempo a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende la administración de datos, pudiendo sólo realizar el suministro o comunicación de datos cuando ello corresponda al desarrollo de las actividades autorizadas por la norma estatutaria." 14 Esta Superintendencia no ha determinado de manera específica las medidas que deben adoptar los operadores de datos con el fin de garantizar el principio de

confidencialidad, por lo cual, corresponde a los destinatarios de la Ley 1266 de 2008 adoptar las medidas necesarias e idóneas para dar cumplimiento a dicho principio. 2.3 Segunda y sexta preguntas. Niveles adecuados de protección de datos personales. Pese a que en su consulta hace referencia al literal g del artículo 5 de la Ley 1266 de 2008, teniendo en consideración que la pregunta hace referencia al literal g del mismo artículo, entendemos que se refería a este último. El literal f del artículo 5 de la Ley 1266 de 2008 dispone en relación la posibilidad de entregar la información que hace parte de un banco de datos a otros operadores de datos: 13 Literal g artículo 4 Ley 1266 de 2008. 14 Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008, Magistrado ponente: Jaime Córdoba Triviño "f) A otros operadores de datos, cuando se cuente con autorización del titular, o cuando sin ser necesaria la autorización del titular el banco de datos de destino tenga la misma finalidad o una finalidad que comprenda la que tiene el operador que entrega los datos. Si el receptor de la información fuere un banco de datos extranjero, la entrega sin autorización del titular sólo podrá realizarse dejando constancia escrita de la entrega de la información y previa verificación por parte del operador de que las leyes del país respectivo o el receptor otorgan garantías suficientes para la protección de los derechos del titular." 15 Para analizar el inciso final de dicha norma, esto es, la verificación de que las leyes del país respectivo o el receptor otorgan garantías suficientes para la protección de los derechos del titular del dato, se debe tener en cuenta lo

dispuesto en el artículo 26 de la Ley 1581 de 2012, el cual resulta aplicable por disposición expresa del parágrafo segundo del mismo articulado: "Prohibición. Se prohibe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia; b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública; c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable; d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad; e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular; 15 Literal f artículo 5 Ley 1266 de 2008 f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1o. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio,

proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2° Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008." 16 En este sentido, se debe entender que la exigencia del inciso final del literal f del artículo 5 de la Ley 1266 de 2008 corresponde al concepto de "nivel adecuado de protección de datos" consagrado en el citado artículo 26 de la Ley 1581 de 2012. Al respecto la Corte Constitucional consideró: "Debido a la necesidad de circular internacionalmente datos personales se han dispuesto reglas que deben observarse con miras a que los esfuerzos internos de protección de cada país no sean inútiles al momento de su exportación a otros países. Europa ha sido considerada pionera en establecer fórmulas jurídicas tendientes a la protección de datos cuando se transfieren a terceros países. Así, uno de los presupuestos exigidos para que se pueda realizar la transferencia es que el país receptor cuente con un adecuado nivel de protección a la luz del estándar europeo. En este sentido, es acertado lo establecido por el artículo 26 del Proyecto de Ley, en la medida que establece la premisa general de prohibir la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Lo anterior, con el objetivo de no impedir el tratamiento de los datos pero evitando lesionar

derechos de las personas con ocasión del mismo, derechos constitucionales como el derecho a la intimidad. 16 Artículo 26 Ley 1581 de 2012 Sobre este punto, surge el cuestionamiento sobre qué es un nivel adecuado de protección. El Director del Grupo de Estudios en internet, Comercio electrónico, Telecomunicaciones e Informática (GECTI) de la Universidad de los Andes, Nelson Remolina Angarita, ha señalado que el nivel adecuado de protección de los datos personales se refiere a que el Estado importador tenga un grado de protección superior, igual, similar o equivalente al del Estado exportador, dándole aplicación al principio de continuidad en la protección de datos. De igual manera, la Organización de las Naciones Unidas (ONU), el Consejo de Europa, el Parlamento Europeo y el Consejo de la Unión Europea han señalado que la transferencia internacional de datos es viable si se establece que el país importador ofrece garantías comparables de protección a las ofrecidas por el país exportador. Tal como se indicó precedentemente, Europa ha sido precursora en el manejo de datos, estableciendo reglas para su transferencia a terceros países. De esta manera, el Grupo de Protección de las Personas en lo que respecta al Tratamiento de Datos Personales , en el marco de la Comisión Europea adoptó dos documentos de relevante importancia, a saber: Las primeras orientaciones sobre la transferencia de datos personales a países terceros: posibles formas de evaluar la adecuación (Bruselas, 1997) y, transferencias de datos personales a terceros países: aplicación de los artículos 25 y 26 de la Directiva sobre protección de datos de la UE

(Bruselas 1998.) En síntesis, se determinó que el nivel de protección adecuado se encuentra sujeto al cumplimiento de dos factores; el primero, de naturaleza regulatoria, consistente en la existencia de normas que contengan derechos en cabeza del titular de los datos, y obligaciones respecto de quienes procesan la información personal o ejercen control sobre ese tratamiento y; el segundo, relacionado con los mecanismos para garantizar la efectiva aplicación del contenido normativo, lo cual implica un conjunto de sanciones apropiadas para los infractores y un órgano de control. Teniendo en consideración que los países no tienen un régimen de protección de datos uniforme, el mencionado Grupo a partir de lo contenido en la Directiva 95/46/CE, el Convenio 108 de 1981, las directrices de la Organización para la Cooperación y el Desarrollo Económico OCDE de 1980 y los principios de la ONU de 1990, fijó una serie de principios comunes para determinar si las normas de un determinado país brindan un nivel adecuado de protección. En este orden de ideas, se tiene como principios mínimos según el estándar europeo:  la limitación de la finalidad;  calidad de los datos y proporcionalidad;  transparencia;  seguridad;  acceso, rectificación y oposición  restricciones a las trasferencias sucesivas a otros países y;  disposiciones sectoriales o adicionales para el tratamiento de datos de tipo especial donde se incluye, datos sensibles, mercadeo directo y decisión individual automatizada. En este orden, se entenderá que un país cuenta con un nivel adecuado de protección de datos personales, si consagra una norma general sobre

protección de datos personales que incorpore los principios mínimos mencionados, así como las disposiciones sectoriales o adicionales que deben rodear el tratamiento de esa información." 17 De conformidad con la norma estudiada, se entenderá que un país tiene un nivel adecuado de protección de datos personales cuando cumpla con los estándares a ser fijados por esta Superintendencia. 2.4 Tercera pregunta. Autorización para transferencia de datos a terceros países. Según se indicó en el numeral anterior, cuando se trate de la transferencia de datos a otros países, inclusive aquellos que son regulados por la Ley 1266 de 2008, resulta aplicable el artículo 26 de la Ley 1581 de 2012. Por lo cual, la regla general es la prohibición de la transferencia de datos personales a los países que no garanticen un nivel adecuado de protección. Dentro de las excepciones para dicha prohibición se encuentra la prevista en el literal a del artículo 26 de la Ley 1581 de 2012, la cual consiste en contar con autorización expresa e inequívoca por parte del titular de los datos para dicha transferencia. Al respecto la Corte Constitucional manifestó: 17 Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub "En relación con estas excepciones, la Corte hará algunas precisiones concretas de cara a determinar su constitucionalidad. En este orden, respecto al literal a) no se percibe ningún inconveniente, en tanto para su procedencia se prescribe la autorización expresa e inequívoca del titular del dato, lo anterior, en desarrollo del principio de la libre voluntad del titular de autorizar la circulación de la información. Por lo tanto, es claro que aunque

se permite la transferencia de datos a un país que no brinda estándares de protección adecuados, la misma se realiza bajo la responsabilidad de su titular. De esta manera, desde ya se deja establecido que la premisa de contar con la autorización del titular de la información que es objeto de transferencia, es el presupuesto que permite la circulación de los datos consagrados en las otras excepciones previstas en el presente artículo del Proyecto de Ley y que será su condición para la respectiva declaratoria de constitucionalidad. El literal b) por su parte, hace referencia al tratamiento de datos de carácter médico, cuando se requiera a favor del titular por razones de salud o higiene pública. Encuentra este Tribunal que la excepción se justifica, puesto que en este caso se trata de presen/ar y garantizar derechos de rango fundamental. Es pertinente precisar que en esta oportunidad, la facultad de autorizar la transferencia del dato médico recae no sólo en su titular sino también en sus familiares o representante legal, ya que dicho dato puede ser requerido en circunstancias donde su titular no se encuentre en capacidad de otorgar la autorización. En relación con las transferencias bancarías o bursátiles previstas en el literal c), las mismas se regirán de conformidad a lo dispuesto por la Ley 1266 de 2008, la cual reglamenta el manejo de la información financiera, crediticia y comercial, pero bajo el entendido que la transferencia se hará contando con la autorización previa y expresa del titular del dato. De igual manera, se admite la procedencia de la excepción consagrada en el literal d), pues tal cual como se indica, dicha transferencia se rige por lo establecido en los tratados internacionales suscritos por Colombia. Por su parte, el literal e) hace referencia a las transferencias necesarias para

la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. Esta excepción prevé aquellas transferencias que se realizan teniendo como fundamento una relación de tipo contractual, la cual se regirá bajo lo estipulado en el respectivo contrato y conforme a los deberes y derechos estipulados en cabeza de los extremos contractuales, siendo en esta medida el Responsable del Tratamiento del dato, quien debe velar por el adecuado manejo de la información, sin olvidar que para su transferencia se requiere de la autorización del titular, autorización que, conforme a lo reiteradamente expuesto, se entenderá debe ser previa y expresa. Así, siguiendo la misma línea de la sentencia C-1011 de 2008, se advierte que en las mencionadas excepciones, salvo la consagrada en el literal b), debe existir necesariamente autorización previa y expresa del titular que permita trasmitir sus datos personales, descartando así, cualquier posibilidad de transferencia de datos a un tercer país sin contar con el consentimiento del titular. En este sentido, serán declarados exequibles los literales c), d) y e), en el entendido que sólo procederán cuando medie la autorización previa y expresa del titular de los datos. "18 De acuerdo con lo anterior, cuando se trate de la transferencia de datos a terceros países, se debe contar con autorización del titular de los datos cuando se van a transferir a un país que no cuenta con un nivel adecuado de protección de datos personales y que no se enmarquen en la excepción del literal b del artículo 26 de la Ley 1581 de 2012.

2.5 Cuarta pregunta. Operador de información. El concepto de Operador está definido de la siguiente manera en el literal c del artículo 3 de la Ley 1266 de 2008: "Operador de información: "Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios bajo los parámetros de la presente ley. Por tanto el operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente;" 19 18 lbídem 19 Literal c artículo 3 Ley 1266 de 2008 En relación con la labor y responsabilidad del operador de información la Corte Constitucional consideró: "Sobre el particular, la Sala considera, en primer lugar, que el contenido y alcance del derecho fundamental al hábeas data, expresado en los principios de administración de datos personales identificados por la jurisprudencia constitucional, son oponibles a todos los sujetos involucrados en los procesos de recolección, tratamiento y circulación de datos. Así, para el presente caso, los operadores son responsables concurrentes con las fuentes en la satisfacción de, entre otras garantías constitucionales, los principios de veracidad, integridad y finalidad e incorporación." En efecto, el operador tiene el deber de determinar si la información que le

envía la fuente es unívoca y, por ende, veraz. Aunque es claro que con base en la vigencia del principio de buena fe, el operador debe asumir que el dato personal que le remite la fuente es verdadero, ello no quiere decir que la recopilación de la información sea un proceso neutro, en que el operador se limita a incorporar en la base de datos todo aquello que le remita la fuente. En contrario, la adecuada protección del derecho al hábeas data exige que el operador verifique si el dato suministrado cumple con los requisitos para que sea incluido en la base de datos, lo que para el caso del Proyecto de Ley objeto de examen involucra que su contenido esté relacionado con la información financiera, crediticia, comercial y proveniente de terceros países, pertinente para el cálculo del riesgo crediticio. De igual modo, si se parte de considerar que el operador es quien tiene a cargo la administración de los datos, la Corte estima que el operador, junto con la fuente, concurren en la obligación de garantizar que la información recolectada sea completa, por lo que está proscrita el envío y la recolección de información parcial, incompleta o fraccionada. Considerar lo contrario, a juicio de la Sala, llevaría a resultados incompatibles con la adecuada protección del derecho al hábeas data, puesto que significaría que una vez los datos son enviados por la fuente, cesa toda posibilidad de determinar la calidad de la misma, de modo tal que si la fuente remite datos personales que no

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...