SIC - Concepto-13155133
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13155133
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-155133- -00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto.
1. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo El derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos
mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. A continuación resolveremos sus interrogantes en los siguientes términos: \"1El artículo 26 de la ley 1581/2012 refiere que [se entiende que un país no (sic) ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia.] ¿Vosotros tiene una lista de los países que consideran que ofrece
un nivel adecuado de protección de datos?\" ¿Por ejemplo, una transferencia de datos relativos a recursos humanos (empleados de una empresa) para un país de la América latina como México o Uruguay se considera un país que ofrece un nivel adecuado?\" Respuesta: Esta Superintendencia aún no cuenta con una lista de los países que ofrecen niveles adecuados de protección de datos, y reiteramos que esta Oficina Asesora Jurídica a través de un concepto no puede resolver casos particulares como los mencionados sobre la transferencia de datos relativos a los empleados de una empresa para un país de América latina. \"2- ¿En caso de no haber una lista de estos países, podría providenciar una lista de criterios que cumplían con la definición de país que ofrece un nivel adecuado? \" Respuesta El artículo 26 de la Ley 1581 de 2012 señala lo siguiente: Prohibición. Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia. b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública. c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte
aplicable. d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad. e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008. Por lo anterior, como regla general la ley establece que se prohibe la transferencia de datos personales a terceros países que no porporcionen niveles adecuados de protección de datos y señala como excepción los eventos en los que procede dicha transferencia. Respecto a los niveles adecuados de protección de datos personales la Corte Constitucional mediante sentencia C-748 de 2012 señaló lo siguiente: (…) [s]e entenderá que un país cuenta con los elementos o estándares de garantía necesarios para garantizar un nivel adecuado de protección de datos
personales, si su legislación cuenta; con unos principios, que abarquen las obligaciones y derechos de las partes (titular del dato, autoridades públicas, empresas, agencias u otros organismos que efectúen tratamientos de datos personales), y de los datos (calidad del dato, seguridad técnica) y; con un procedimiento de protección de datos que involucre mecanismos y autoridades que efectivicen la protección de la información. De lo anterior se deriva que el país al que se transfiera los datos, no podrá proporcionar un nivel de protección inferior al contemplado en este cuerpo normativo que es objeto de estudio. (…) Por lo anterior, son dos los factores que se deberán tener en cuenta para considerar que un país cuenta con un adecuado nivel de protección de datos, a saber: (i) que existan normas constitutivas de derechos en cabeza del titular de datos y obligaciones respecto de quienes hagan tratamiento o ejercen control sobre dicho tratamiento y (ii) que se cuente con los mecanismos necesarios que garanticen la aplicación de las normas, lo cual implica el establecimiento de un conjunto de sanciones a los infractores y un órgano de control. Segundo cuestionamiento del segundo numeral \"¿Por ejemplo, una transferencia de datos relativos a recursos humanos (empleados de una empresa) para un país como India, Dubaí o Singapur, con base en un acuerdo internacional de Transferencia de Bases de datos entre el responsable y el encargado del tratamiento sería considerado que cumplía con el requisito de un nivel adecuado de protección de datos?\" Respuesta: Reiteramos que esta Oficina Asesora Jurídica no puede resolver situaciones particulares, y le informaremos de manera general lo relacionado con la transferencia y transmisión de datos personales a otros países.
Sea lo primero señalar que el artículo 3 del Decreto 1377 de 2013 distingue entre transferencia y transmisión al definirlos de la siguiente manera:
4. Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.
5. Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable. Como se mencionó en la respuesta del numeral segundo la transferencia de datos personales a otros países, podrá hacerse, entre otras, cuando en el marco de tratados internacionales en los cuales la República de Colombia sea parte sean acordadas dichas transferencias, con fundamento en el principio de reciprocidad.
Ahora bien, el artículo 24 del Decreto 1377 de 2013 dispone lo siguiente: De la transferencia y transmisión internacional de datos personales. Para la transmisión y transferencia de datos personales, se aplicarán las siguientes reglas:
1. Las transferencias internacionales de datos personales deberán observar lo previsto en el artículo 26 de la Ley 1581 de 2012.
2. Las transmisiones internacionales de datos personales que se efectúen entre un Responsable y un Encargado para permitir que el Encargado realice el Tratamiento por cuenta del Responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 25 siguiente.
En concordancia con lo anterior, el artículo 25 del precitado decreto señala lo siguiente: Artículo 25. Contrato de transmisión de datos personales. El contrato que suscriba el Responsable con los Encargados para el Tratamiento de datos personales bajo su control y responsabilidad señalará los alcances del Tratamiento, las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y las obligaciones del Encargado para con el Titular y el Responsable. Mediante dicho contrato el Encargado se comprometerá a dar aplicación a las obligaciones del Responsable bajo la política de Tratamiento de la información fijada por éste y a realizar el Tratamiento de datos de acuerdo con la finalidad que los Titulares hayan autorizado y con las leyes aplicables. Además de las obligaciones que impongan las normas aplicables dentro del citado contrato, deberán incluirse las siguientes obligaciones en cabeza del respectivo Encargado:
1. Dar Tratamiento, a nombre del Responsable, a los datos personales conforme a los principios que los tutelan.
2. Salvaguardar la seguridad de las bases de datos en los que se contengan datos personales.
3. Guardar confidencialidad respecto del Tratamiento de los datos personales.
Por lo anterior, las transmisiones internacionales pueden hacerse cuando el Responsables y los Encargado suscriban un contrato para el Tratamiento de datos personales bajo su control y responsabilidad y señalen lo siguiente: (i) los alcances del Tratamiento; (ii) las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y (iii) las obligaciones del Encargado para con el Titular y el Responsable. El encargado deberá cumplir con las obligaciones del Responsable bajo la política
de tratamiento de la información y realizar el tratamiento de los datos personales de acuerdo a la finalidad que autorizó el titular de los mismos garantizando la confidencialidad de los datos y la seguridad de las bases de datos que los contenga. \"3El artículo 25 de la ley 1581/2012 cría (sic) un registro nacional de bases de datos administrado por SIC. Este registro todavía no está implementado. ¿Es posible saber cuándo será implementado? Y después de ser implementado habrá un régimen de transición? \" Respuesta: El artículo 25 de la Ley 1581 de 2012 señala lo siguiente: Definición. El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país. El registro será administrado por la Superintendencia de Industria y Comercio y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio las políticas de tratamiento de la información, las cuales obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones correspondientes. Las políticas de Tratamiento en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley. Parágrafo. El Gobierno Nacional reglamentará, dentro del año siguiente a la promulgación de la presente Ley, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en éste los Responsables del Tratamiento. Por lo anterior, el Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a tratamiento que operan en el país y los interesados deberán aportar a esta Superintendencia las politicas de tratamiento de la
información, las cuales no podrán ser inferiores a los deberes del responsable y encargado del tratamiento de los datos personales contenidos en los artíuclo 17 y 18 de la Ley 1581 de 2012 así: Artículo 17. Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de habeas data. b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular. c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada. d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible. f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a éste se mantenga actualizada. g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento. h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en
la presente ley. i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular. j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley. k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos. l) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo. m) Informar a solicitud del Titular sobre el uso dado a sus datos. n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. Artículo 18. Deberes de los Encargados del Tratamiento. Los Encargados del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo el pleno y efectivo ejercicio del derecho de habeas data. b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. c) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la presente ley. d) Actualizar la información reportada por los Responsables del Tratamiento
dentro de los cinco (5) días hábiles contados a partir de su recibo. e) Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley. f) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los Titulares. g) Registrar en la base de datos las leyenda \"reclamo en trámite\" en la forma en que se regula en la presente ley. h) Insertar en la base de datos la leyenda \"información en discusión judicial\" una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal. i) Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio. j) Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella. k) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. l) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. Parágrafo. En el evento en que concurran las calidades de Responsable del Tratamiento y Encargado del Tratamiento en la misma persona, le será exigible el cumplimiento de los deberes previstos para cada uno. En concordancia con lo anterior, respecto a la política de tratamiento de datos personales de los responsable del tratamiento de datos personales, el artículo 13 del Decreto 1377 de 2013 señala lo siguiente:
Políticas de Tratamiento de la información. Los Responsables del Tratamiento deberán desarrollar sus políticas para el Tratamiento de los datos personales y velar porque los Encargados del Tratamiento den cabal cumplimiento a las mismas. Las políticas de Tratamiento de la información deberán constar en medio físico o electrónico, en un lenguaje claro y sencillo y ser puestas en conocimiento de los Titulares. Dichas políticas deberán incluir, por lo menos, la siguiente información:
1. Nombre o razón social, domicilio, dirección, correo electrónico y teléfono del
Responsable.
2. Tratamiento al cual serán sometidos los datos y finalidad del mismo cuando ésta no se haya informado mediante el Aviso de Privacidad.
3. Derechos que le asisten como Titular.
4. Persona o área responsable de la atención de peticiones, consultas y reclamos ante la cual el Titular de la información puede ejercer sus derechos a conocer, actualizar, rectificar y suprimir el dato y revocar la autorización.
5. Procedimiento para que los Titulares de la información puedan ejercer los derechos a conocer, actualizar, rectificar y suprimir información y revocar la autorización.
6. Fecha de entrada en vigencia de la política de Tratamiento de la información y período de vigencia de la base de datos. Cualquier cambio sustancial en las políticas de Tratamiento, en los términos descritos en el artículo 5 del presente decreto, deberá ser comunicado oportunamente a los Titulares de los datos personales de una manera eficiente, antes de implementar las nuevas políticas.
Ahora bien, el paragráfo del artículo 25 de la precitada Ley, señaló que es deber del Gobierno Nacional reglamentar la información mínima que contendrá dicho
Registro así como los términos y condiciones bajo los cuales se inscribirán los Responsables del Tratamiento de Datos, estableciendo un plazo de un año contado a partir de la promulgación de la ley, es decir, hasta el 18 de octubre de 2013, de manera que el Dec/reto Reglamentario que en su momento se expida será el que fijara la forma como tendrán que inscribirse quienes tengan la calidad de Responsables del Tratamiento de datos personales. \"4Es posible consultar el proyecto de reglamentación en esta materia para poder saber cuáles serán los requisitos para registrar su base de datos, que obligaciones tendrán en relación a la actualización de la misma\" Respuesta: El proyecto de decreto \"Por el cual se reglamenta el artículo 25 de la Ley 1581 de 2012, “por la cual se dictan disposiciones generales para la protección de datos personales” relativo al Registro Nacional de Bases de Datos\". lo puede consultar en la página web del Ministerio de Comercio, Industria y Comercio www.mincomercio.gov.co, ingresa por el icono \"normatividad\", escoge la opción de \"proyectos\" y allí encontrará el proyecto en archivo PDF. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co
Elaboró: Carolina García
Revisó y aprobó: William Burgos Durango
Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
Jefe Oficina Asesora Jurídica