SIC - Concepto-13163296
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13163296
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-163296--2-0
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto.
1. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias Para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer quese conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el
Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. A continuación resolveremos sus interrogantes en los siguientes términos: "1¿.Qué se entiende por transmisión de información y qué se entiende por transferencia de información?" Respuesta: El artículo 3 del Decreto 1377 de 2013 distingue entre transferencia y transmisión al definirlos de la siguiente manera:
4. Transferencia: La transferencia de datos tiene lugar cuando el Responsable Y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es
Responsable del Tratamiento y se encuentra dentro o fuera del país.
5. Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.
Por lo anterior, la transferencia de datos la puede realizar el Responsable y/o Encargado del tratamiento de los datos personales que se encuentre ubicado en Colombia, con el fin de enviar la información dentro o fuera del país a un receptor que tiene la calidad de Responsable. Por su parte, la transmisión es la comunicación de datos personales dentro o fuera del Colombia y la realiza el Encargado por cuenta del Responsable. "¿Qué se entiende por niveles adecuados de protección de la información?” Respuesta: Respecto a los niveles adecuados de protección de datos personales la Corte Constitucional mediante sentencia C-748 de 2012 señaló lo siguiente: (...) [s]e entenderá que un país cuenta con los elementos o estándares de garantía necesarios para garantizar un nivel adecuado de protección de datos personales, si su legislación cuenta; con unos principios, que abarquen las obligaciones y derechos de las partes (titular del dato, autoridades públicas, empresas, agencias u otros organismos que efectúen tratamientos de datos personales), y de los datos (calidad del dato, seguridad técnica) y; con un procedimiento de protección de datos que involucre mecanismos y autoridades que efectivicen la protección de la información. De lo anterior se deriva que el país al que se transfiera los datos, no podrá proporcionar un nivel de protección inferior al contemplado en este cuerpo normativo que es objeto
de estudio. (...) Por lo anterior, son dos los factores que se deberán tener en cuenta para considerar que un país cuenta con un adecuado nivel de protección de datos, a saber: (i) que existan normas constitutivas de derechos en cabeza del titular de datos y obligaciones respecto de quienes hagan tratamiento o ejercen control sobre el mismo y (ii) que se cuente con los mecanismos necesarios que garanticen la aplicación de las normas, lo cual implica el establecimiento de un conjunto de sanciones a los infractores y un órgano de control. "3. ¿Estado Unidos cumple con los Niveles adecuados de protección de la información los cuales exige la legislación Colombiana para realizar la transferencia y/o transmisión de datos e información?” Respuesta: Ésta Superintendencia aún no cuenta con una lista de los países que ofrecen niveles adecuados de protección de datos. "4. ¿En caso de que la información que se vaya a transferir y/o transmitir no se encuentre dentro de las excepciones taxativas del artículo 26 de la Ley 1581 de 2012, ¿Cuál es el procedimiento que se debe seguir para que la Superintendencia de Industria y Comercio emita una Declaración de Conformidad relativa a la transferencia de datos personales?” Respuesta: El artículo 131 de la Ley 1437 de 20112 señala lo siguiente respecto al derecho de petición: Toda persona tiene derecho de presentar peticiones respetuosas a las autoridades, en los términos señalados en este Código, por motivos de interés general o particular, y a obtener pronta resolución. Toda actuación que inicie cualquier persona ante las autoridades implica el ejercicio del derecho de petición consagrado en el artículo 23 de la
Constitución Política, sin que sea necesario invocarlo. Mediante él, entre otras actuaciones, se podrá solicitar el reconocimiento de un derecho o que se resuelva una situación jurídica, que se le preste un servicio, pedir información, consultar, examinar y requerir copias de documentos, formular consultas, quejas, denuncias y reclamos e interponer recursos. (Subrayado fuera de texto) Por su parte el artículo 163 de la precitada ley establece el contenido de las peticiones en los siguiente términos: Toda petición deberá contener, por lo menos:
1. La designación de la autoridad a la que se dirige. 1 Artículo declarado inexequible con efectos diferidos hasta el 31 de diciembre de 2014 mediante sentencia C818 de 2011. 2 Código de Procedimiento Administrativo y de lo Contencioso Administrativo 3 Artículo declarado inexequible con efectos diferidos hasta el 31 de diciembre de 2014 medíante sentencia C818 de 2011.
2. Los nombres y apellidos completos del solicitante y de su representante y o apoderado, si es el caso, con indicación de su documento de identidad y de la dirección donde recibirá correspondencia. El peticionario podrá agregar el número de fax o la dirección electrónica. Si el peticionario es una persona privada que deba estar inscrita en el registro mercantil, estará obligada a indicar su dirección electrónica.
3. El objeto de la petición.
4. Las razones en las que fundamenta su petición.
5. La relación de los requisitos exigidos por la ley y de los documentos que desee presentar para iniciar el trámite.
6. La firma del peticionario cuando fuere el caso.
PARÁGRAFO. La autoridad tiene la obligación de examinar integralmente la petición, y en ningún caso la estimará incompleta por falta de requisitos o documentos que no se encuentren dentro del marco jurídico vigente y que no sean necesarios para resolverla. Por lo anterior, la declaración de conformidad para la transferencia de datos personales a terceros países, podrá hacerla a través de un derecho de petición, con el lleno de los requisitos mencionados. "5. En caso de que Estados Unidos o cualquier otro país con el cual se quiera realizar la transferencia y/o transmisión de información y datos no cumpla con los niveles adecuados de protección de la información ¿Existe algún mecanismo alternativo, tal como acuerdos de confidencialidad entre la parte emisora o receptora o cualquier otro mecanismo, para poder proceder a transferir la información bajo condiciones de protección de los datos y de la información?” Respuesta: El artículo 26 de la Ley 1581 de 2012 señala lo siguiente: Prohibición. Se prohibe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización Expresa e inequívoca para la transferencia. b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública.
c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable. d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad. e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008. (Subrayado fuera de texto) Por lo anterior, como regla general la ley establece que se prohibe la transferencia de datos personales a terceros países que no proporcionen niveles adecuados de protección de datos y señala taxativamente los eventos en los que procede dicha transferencia. Ahora bien, respecto a la transmisión internacional el artículo 24 del Decreto 1377 de 2013 dispone lo siguiente: De la transferencia y transmisión internacional de datos personales. Para la
transmisión y transferencia de datos personales, se aplicarán las siguientes reglas:
1. Las transferencias internacionales de datos personales deberán observar lo previsto en el artículo 26 de la Ley 1581 de 2012.
2. Las transmisiones internacionales de datos personales que se efectúen entre un Responsable y un Encargado para permitir que el Encargado realice el Tratamiento por cuenta del Responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 25 siguiente.
En concordancia con lo anterior, el artículo 25 del precitado decreto señala lo siguiente: Artículo 25. Contrato de transmisión de datos personales. El contrato que suscriba el Responsable con los Encargados para el Tratamiento de datos personales bajo su control y responsabilidad señalará los alcances del Tratamiento, las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y las obligaciones del Encargado para con el Titular y el Responsable. Mediante dicho contrato el Encargado se comprometerá a dar aplicación a las obligaciones del Responsable bajo la política de Tratamiento de la información fijada por éste y a realizar el Tratamiento de datos de acuerdo con la finalidad que los Titulares hayan autorizado y con las leyes aplicables. Además de las obligaciones que impongan las normas aplicables dentro del citado contrato, deberán incluirse las siguientes obligaciones en cabeza del respectivo Encargado:
1. Dar Tratamiento, a nombre del Responsable, a los datos personales conforme a los principios que los tutelan.
2. Salvaguardar la seguridad de las bases de datos en los que se contengan
datos personales.
3. Guardar confidencialidad respecto del Tratamiento de los datos personales.
Por lo anterior, las transmisiones internacionales pueden hacerse cuando el Responsables y los Encargado suscriban un contrato para el Tratamiento de datos personales bajo su control y responsabilidad y señalen lo siguiente: (i) los alcances del Tratamiento; (ii) las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y (iii) las obligaciones del Encargado para con el Titular y el Responsable. El encargado deberá cumplir con las obligaciones del Responsable bajo la política de tratamiento de la información y realizar el tratamiento de los datos personales de acuerdo a la finalidad que autorizó el titular de los mismos garantizando la confidencialidad de los datos y la seguridad de las bases de datos que los contenga. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos