SIC - Concepto-13109881
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13109881
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-109881--5-0
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.
1. Consulta La sociedad peticionaria formula las siguientes preguntas: a. "Podremos enviar datos a EEUU en virtud del cumplimiento de FATCA?" b. "Como (sic) afecta la Ley de protección de datos el cumplimiento de FATCA?" c. "Que (sic) actividades ha desarrollado la SIC para la implementación de FATCA teniendo en cuenta la mención realizada por el Minhaciencia? d. "La SIC podría emitir una declaración de conformidad relativa a la transferencia internacional de datos personales para el cumplimiento de
FATCA?"
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: Velar por el cumplimiento de la legislación en materia de protección de datos personales; Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las
pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Es de resaltarse que si bien las preguntas a y b fueron trasladadas a la Superintendencia Financiera, dicha Entidad mediante oficio número 2013054834001 trasladó nuevamente las preguntas a esta Superintendencia. Por lo cual, dentro del ámbito de las referidas competencias a continuación damos respuesta a las preguntas formuladas. 2.1. La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: " Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades
públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada" (3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las
características de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y ív) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (5) 2.2 Pregunta A. Para realizar la transferencia de datos a otro país se debe dar cumplimiento a lo dispuesto sobre la materia en la Ley 1581 de 2012, así como en el Decreto 1377 de 2013. Por lo cual, es al particular en cada caso determinado al realizar transferencias de información a otros países revisar la normativa vigente y dar cumplimiento estricta a la misma. 2.3 Pregunta B. No le es posible a esta Superintendencia pronunciarse sobre el cumplimiento de una norma extranjera, en este sentido, solamente es posible a esta Entidad conceptuar sobre el cumplimiento de las normas cuya aplicación y vigilancia le ha sido otorgada por la Ley nacional. En todo caso, reiteramos que siempre que resulten aplicables las normas sobre protección de datos personales son de obligatorio cumplimiento. 2.4 Pregunta C. Tal y como le fue informado por el Ministerio de Hacienda, representantes de esta Superintendencia han sostenido reuniones en las cuales se ha abordado la materia objeto de consulta, cuyos resultados serán comunicados oportunamente.
Dentro de dichas actividades el día 4 de julio de 2013 se llevó a cabo en las instalaciones de la Asociación Nacional de Industriales - ANDIuna reunión con el fin de dar a claridad sobre el alcance de la Ley 1581 de 2012, a la cual asistieron por parte del Gobierno Nacional funcionarios del Ministerio de Hacienda, la Dirección de Impuestos y Aduanas Nacionales - DIANy de la Superintendencia de Industria y Comercio. 2.5 Pregunta D. La transferencia de datos personales se encuentra definida en el numeral 4 del artículo 3 del Decreto 1377 de 2013: "Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra fuera o dentro del país." (6) La transferencia de datos a otros países, inclusive aquellos a los que resulta aplicable la Ley 1266 de 2008, se encuentra regulada por el artículo 26 de la Ley 1581 de 2012, el cual establece: "Prohibición. Se prohibe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia;
b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública; c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable; d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad; e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular; f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1o. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2o. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008." (7) Al respecto la Corte Constitucional manifestó: "En relación con estas excepciones, la Corte hará algunas precisiones concretas de cara a determinar su constitucionalidad. En este orden, respecto al literal a) no se percibe ningún inconveniente, en tanto para su procedencia se prescribe la autorización expresa e inequívoca del titular del dato, lo
anterior, en desarrollo del principio de la libre voluntad del titular de autorizar la circulación de la información. Por lo tanto, es claro que aunque se permite la transferencia de datos a un país que no brinda estándares de protección adecuados, la misma se realiza bajo la responsabilidad de su titular. De esta manera, desde ya se deja establecido que la premisa de contar con la autorización del titular de la información que es objeto de transferencia, es el presupuesto que permite la circulación de los datos consagrados en las otras excepciones previstas en el presente artículo del Proyecto de Ley y que será su condición para la respectiva declaratoria de constitucionalidad. El literal b) por su parte, hace referencia al tratamiento de datos de carácter médico, cuando se requiera a favor del titular por razones de salud o higiene Pública. Encuentra este Tribunal que la excepción se justifica, puesto que en este caso se trata de preservar y garantizar derechos de rango fundamental. Es pertinente precisar que en esta oportunidad, la facultad de autorizar la transferencia del dato médico recae no sólo en su titular sino también en sus familiares o representante legal, ya que dicho dato puede ser requerido en circunstancias donde su titular no se encuentre en capacidad de otorgar la autorización. En relación con las transferencias bancarias o bursátiles previstas en el literal c), las mismas se regirán de conformidad a lo dispuesto por la Ley 1266 de 2008, la cual reglamenta el manejo de la información financiera, crediticia y comercial, pero bajo el entendido que la transferencia se hará contando con la autorización previa y expresa del titular del dato. De igual manera, se admite la procedencia de la excepción consagrada en el literal d), pues tal cual como se indica, dicha transferencia se rige por lo
establecido en los tratados internacionales suscritos por Colombia. Por su parte, el literal e) hace referencia a las transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. Esta excepción prevé aquellas transferencias que se realizan teniendo como fundamento una relación de tipo contractual, la cual se regirá bajo lo estipulado en el respectivo contrato y conforme a los deberes y derechos estipulados en cabeza de los extremos contractuales, siendo en esta medida el Responsable del Tratamiento del dato, quien debe velar por el adecuado manejo de la información, sin olvidar que para su transferencia se requiere de la autorización del titular, autorización que, conforme a lo reiteradamente expuesto, se entenderá debe ser previa y expresa. Así, siguiendo la misma línea de la sentencia C-1011 de 2008, se advierte que en las mencionadas excepciones, salvo la consagrada en el literal b), debe existir necesariamente autorización previa y expresa del titular que permita trasmitir sus datos personales, descartando así, cualquier posibilidad de transferencia de datos a un tercer país sin contar con el consentimiento del titular. En este sentido, serán declarados exequibles los literales c), d) y e), en el entendido que sólo procederán cuando medie la autorización previa y expresa del titular de los datos." (8) De acuerdo con lo anterior, cuando se trate de la transferencia de datos a terceros países, se debe contar con autorización del titular de los datos cuando se van a transferir a un país que no cuenta con un nivel adecuado de protección de Datos personales y que no se enmarquen en la excepción del literal b del artículo
26 de la Ley 1581 de 2012. En relación con las declaratorias de conformidad el numeral 5 del artículo 16 del Decreto 4886 de 2011 dispone que dicha función estará en cabeza del Delegado para la Protección de Datos Personales: "Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos." (9) Al respecto se debe tener en consideración lo dispuesto en el artículo 24 del Decreto 1377 de 2013: "De la transferencia y transmisión internacional de datos personales. Para la transmisión y transferencia de datos personales, se aplicarán las siguientes reglas:
1. Las transferencias internacionales de datos personales deberán observar lo previsto en el artículo 26 de la Ley 1581 de 2012.
2. Las transmisiones internacionales de datos personales que se efectúen entre un Responsable y un Encargado para permitir que el Encargado realice el Tratamiento por cuenta del Responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 25 siguiente." (10) Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.qov.co.
Notas de referencia: (1). Artículo 15 Constitución Política de Colombia. (2). Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado
Ponente: Jaime Córdoba Triviño. (3). Ibídem. (4). Literal c artículo 3 Ley 1581 de 2012. (5). Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio
Pretelt Chaljub. (6). Numeral 4 artículo 3 Decreto 1377 de 2013. (7). Artículo 26 Ley 1581 de 2012. (8). Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (9). Numeral 5 artículo 16 Decreto 4886 de 2011. (10). Artículo 24 Decreto 1377 de 2013. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Mariana Naranjo
Revisó: William Burgos
Aprobó: William Burgos