SIC - Concepto-13168579
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13168579
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-168579- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.
1. Consulta La peticionaria formula la siguiente consulta: “(…) soy copropietaria de propiedad horizontal y en el conjunto me piden mis datos personales para efectos de entrada y salida del mismo mas mi huella digital. sin (sic) asegurarme la custodia y protección de mis datos personales solicito (sic) muy comedidamente asesoria (sic), para dar respuesta (…) ya que nos mandan carta en donde palabras cortas no responden por la custodia de nuestros bienes entre ellos el carro debido a que no hemos querido dar nuestros datos personales para tal fin. (…)”
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: • Velar por el cumplimiento de la legislación en materia de protección de datos personales; • Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. • Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las
pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. • Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. • Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. • Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares, ni brindar asesorías. Sin embargo, dentro del ámbito de las referidas competencias, nos permitimos brindarle información sobre los datos biométricos, la autorización para su tratamiento y los principios y deberes que se deben cumplir para el Tratamiento de datos de carácter personal. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: “Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual
modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (…)” (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008 – Habeas datay 1581 de 2012 –Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: “el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero” (2) Por otra parte, el habeas data genérico ha sido definido como: “el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada” (3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: “Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables” (4)
En relación con las características de los datos personales la Corte Constitucional ha considerado: “En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonales - son las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.”” (5) 2.2 Datos biométricos, uso de huellas dactilares. El artículo 5 de la Ley 1581 de 2012 define los datos sensibles en los siguientes términos: “Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.” (6) Dentro de dicha categoría se han incluido los datos biométricos, el reconocimiento
a través de datos biométricos ha sido definido así: “El reconocimiento biométrico se puede describir como los métodos automatizados que pueden de manera precisa reconocer a un individuo con base en características físicas o de comportamiento. Es un área de la más amplia rama de la ciencia de identificación humana. La tecnología usada en la biométrica incluye el reconocimiento de huellas digitales, caras, patrones de venas, iris, voces y la secuencia de la pulsación de las teclas.” (7) Específicamente en relación con el método de toma de huellas dactilares se ha considerado: “La biométrica con huellas digitales ha ampliamente reconocido como un método preciso de reconocimiento biométrico. En la actualidad, los lectores de huellas digitales se encuentran disponibles a un bajo costo y cada vez más integrados a computadores portátiles o a otros dispositivos portátiles de tecnología de la información y comunicaciones. La mayoría de los sistemas de reconocimiento de huellas dactilares analizan el patrón único de crestas y valles papilares, y la forma en que están organizadas las pequeñas marcas únicas de las huellas digitales, que se conocen como “minutiae”. Pueden ser reconocidos y distinguido por su tipo, por coordinadas de “x” y “y” y por su dirección. Los escáneres de huellas digitales pueden operar con sistemas basados en el tacto o con sistemas ópticos que no requieren de tacto. El primero se puede encontrar en computadores portátiles y funciona de manera similar a una cámara digital al capturar una imagen digital de la parte superior del dedo haciendo uso de una luz visible. Si bien este tipo de sensor provee una
solución barata y simple, tiene algunas desventajas: cuando el dedo toca o rueda a través de la superficie del escáner, la piel elástica se deforma. La calidad de la captura de la imagen depende de manera importante de la cantidad y dirección de la presión aplicada por el usuario y la huella digital puede parecer diferente en cada toma. Al emitir una luz en o a través del dedo y capturar su reflejo o las señales transmitidas, las huellas digitales puede ser captadas sin que haya contacto entre la piel y el escáner. Para evitar huellas digitales falsas, algunos sistemas emplean la llamada tecnología de detección de vida, la cual se aprovecha de la actividad de exudar del cuerpo humano. Los lentes de gran aumento y tecnología especial de iluminación captan la transpiración de los dedos e indica si el dedo está vivo o muerto. Quienes planean la aplicación deben tener en consideración que las huellas digitales de una pequeña parte de la población no pueden ser usadas para la identificación biométrica. Esto se puede deber a la edad (piel delgada o atrofia senil de la piel por fricción), accidentes, razones genéticas, del medio ambiente o por razón de los trabajos desempeñados (por ejemplo trabajadores de construcción que han gastado sus huellas o tienen un gran número de cortadas o heridas en sus huellas digitales que siguen cambiando).” (8) Así mismo, el artículo 6 de dicha norma regula el Tratamiento de los datos sensibles: “Tratamiento de datos sensibles. Se prohíbe el Tratamiento de datos sensibles, excepto cuando: a) El Titular haya dado su autorización explícita a dicho Tratamiento, salvo en
los casos que por ley no sea requerido el otorgamiento de dicha autorización; b) El Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización; c) El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del Titular; d) El Tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial; e) El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares.” (9) De acuerdo con lo anterior, la regla general es la prohibición del Tratamiento de datos personales que estén catalogados como sensibles, sin embargo sí está permitido en ciertos casos previstos en los literales a al e del citado artículo. En el caso particular del uso de datos biométricos como lo es la huella digital para brindar seguridad a las distintas instalaciones o edificaciones, dicha hipótesis no se enmarca dentro de las excepciones de los literales b,c,d y e, por lo cual se debe enmarcar en el literal a. En este sentido, para que el Tratamiento de datos biométricos en las actividades
encaminadas a brindar seguridad a un edificio sea permitido se requiere de autorización explícita por parte de su titular. Al respecto se debe tener en consideración lo manifestado por la Corte Constitucional al evaluar la norma en comento: “Como se indicó en apartes previos, la prohibición de tratamiento de datos sensibles es una garantía del habeas data y del derecho a la intimidad, y además se encuentra estrechamente relacionada con la protección de la dignidad humana. Sin embargo, en ciertas ocasiones el tratamiento de tales datos es indispensable para la adecuada prestación de servicios –como la atención médica y la educacióno para la realización de derechos ligados Precisamente a la esfera íntima de las personas –como la libertad de asociación y el ejercicio de las libertades religiosas y de opinión. Las excepciones del artículo 6 responden precisamente a la necesidad del tratamiento de datos sensible en dichos escenarios. Ahora bien, como se trata de casos exceptuados y que, por tanto, pueden generar altos riesgos en términos de vulneración del habeas data, la intimidad e incluso la dignidad de los titulares de los datos, los agentes que realizan en estos casos el tratamiento tienen una responsabilidad reforzada que se traduce en una exigencia mayor en términos de cumplimiento de los principios del artículo 4 y los deberes del título VI. Esa mayor carga de diligencia se deberá también traducir en materia sancionatoria administrativa y penal. (…)” (10) La autorización para el Tratamiento de los datos personales sensibles fue reglamentada en el artículo 6 del Decreto 1377 de 2013: “De la autorización para el Tratamiento de datos personales sensibles. El
Tratamiento de los datos sensibles a que se refiere el artículo 5 de la Ley 1581 de 2012 está prohibido, a excepción de los casos expresamente señalados en el artículo 6 de la citada ley. En el Tratamiento de los datos personales sensibles, cuando dicho Tratamiento sea posible conforme a lo establecido en el artículo 6 de la Ley 1581 de 2012, deberán cumplirse las siguientes obligaciones:
1. Informar al Titular que por tratarse de datos sensibles no está obligado a autorizar su Tratamiento.
2. Informar al Titular de forma explícita y previa, además de los requisitos generales de la autorización para la recolección de cualquier tipo de dato personal, cuáles de los datos que serán objeto de Tratamiento son sensibles y la finalidad del Tratamiento, así como obtener su consentimiento expreso.
Ninguna actividad podrá condicionarse a que el Titular suministre datos personales sensibles.” (11) De acuerdo con lo anterior se puede concluir que no es posible negar la prestación de un servicio con fundamento en que el titular de los datos se rehúse a autorizar el Tratamiento de los datos personales de carácter sensible, como lo es la huella digital. Teniendo en cuenta que en su escrito manifiesta inconvenientes con la custodia y protección de los datos personales a continuación le brindamos información sobre Los deberes y principios que se deben cumplir para el Tratamiento de datos personales. 2.3 Deberes de los Responsables y Encargados del tratamiento de datos personales. Se debe tener en cuenta los conceptos de Responsables y Encargados del tratamiento de datos personales, los cuales están consignados en los literales d y e del artículo 3 de la Ley 1581 de 2012:
“d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento; e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;” (12) 2.3.1 Deberes de los Responsables del tratamiento de datos personales. En su artículo 17 la Ley 1581 de 2012 consagra los deberes de los Responsables del tratamiento de datos personales: “Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular; c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada; d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible; f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le
haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada; g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento; h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley; i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley; k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos; l) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo; m) Informar a solicitud del Titular sobre el uso dado a sus datos; n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. Revocar la autorización dada para el tratamiento de datos personales o solicitar la supresión del dato cuando en su tratamiento no se hayan respetado los principios y garantías constitucionales y legales. Esto procede cuando la Superintendencia de Industria y Comercio haya
determinado que el Responsable del tratamiento o el Encargado del tratamiento ha incurrido en conductas contrarias a la Constitución o a la Ley 1581 de 2012.” (13) Es de resaltar que el incumplimiento de los deberes a cargo de los Responsables del Tratamiento de datos personales constituye una infracción que podrá ser sancionada por la Superintendencia de Industria y Comercio, previa investigación por parte de la Delegatura de Protección de Datos Personales. En relación con los Responsables del tratamiento de los datos personales la Corte Constitucional manifestó: “(…) Los responsables del tratamiento tienen mayores compromisos y deberes frente al titular del dato, pues son los llamados a garantizar en primer lugar el derecho fundamental al habeas data, así como las condiciones de seguridad para impedir cualquier tratamiento ilícito del dato. La calidad de responsable igualmente impone un haz de responsabilidades, específicamente en lo que se refiere a la seguridad y a la confidencialidad de los datos sujetos a tratamiento. (…)” (14) 2.3.2 Deberes de los Encargados del tratamiento de datos personales. Por su parte el artículo 18 la Ley 1581 de 2012 consagra los deberes de los Encargados del Tratamiento de datos personales: “Deberes de los Encargados del Tratamiento. Los Encargados del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o
fraudulento; c) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la presente ley; d) Actualizar la información reportada por los Responsables del Tratamiento dentro de los cinco (5) días hábiles contados a partir de su recibo; e) Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley; f) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los Titulares; g) Registrar en la base de datos las leyenda \"reclamo en trámite\" en la forma en que se regula en la presente ley; h) Insertar en la base de datos la leyenda \"información en discusión judicial\" una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal; i) Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio; j) Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella; k) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares; l) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. Parágrafo. En el evento en que concurran las calidades de Responsable del Tratamiento y Encargado del Tratamiento en la misma persona, le será exigible el cumplimiento de los deberes previstos para cada uno.” (15)
De la misma manera que ocurre con los Responsables del Tratamiento de los datos personales, los Encargados del Tratamiento de los datos personales pueden ser investigados y sancionados por el incumplimiento de dichos deberes. Adicionalmente, y según lo dispone el citado parágrafo del artículo 18 de la Ley 1581 de 2012 cuando concurran en una misma persona las calidades de Encargado y Responsable, deberá cumplir con los deberes previstos para ambos. 2.4 Principios para el tratamiento de datos personales. En el artículo 4 de la Ley 1581 de 2012 se consagran los principios que rigen el tratamiento de datos personales: “Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: a) Principio de legalidad en materia de Tratamiento de datos: El Tratamiento a que se refiere la presente ley es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen; b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular; c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento; d) Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que
induzcan a error; e) Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan; f) Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la presente ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la presente ley; Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la presente ley; g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; h) Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos
personales cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la misma.” (16) Así mismo debe tenerse en cuenta que dentro de las funciones de la Superintendencia de Industria y Comercio en su calidad de autoridad de protección de datos se encuentra la de vigilar que en el Tratamiento de los datos personales se respeten dichos principios. (17) A continuación se analizan algunos de dichos principios. 2.4.1 Principio de legalidad. El principio de legalidad se refiere principalmente a que la actividad de tratamiento de datos personales es reglada, y en consecuencia se debe dar cumplimiento estricto a las normas que la regulan. Al respecto la Corte Constitucional consideró: “El principio encierra el principal objetivo de la regulación estatutaria: someter el tratamiento de datos a lo establecido en las normas, fijar límites frente a los responsables y encargados del tratamiento y garantizar los derechos de los titulares de los mismos. En estos términos, tal y como se explicó anteriormente, a partir del principio de libertad, la jurisprudencia constitucional señaló que el dato debía ser adquirido, tratado y manejado de manera lícita. Además, responde al llamado principio de licitud y lealtad al que se refieren los estándares internacionales sobre la materia.” (18) 2.4.2 Principio de finalidad. El principio de finalidad exige que el fin perseguido al hacer el tratamiento de datos personales sea legítimo en relación con la Constitución y la ley, al respecto la Corte Constitucional ha precisado: “Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima
sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. (…) Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular. Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas. En razón de lo anterior, el literal b) debe ser entendido en dos aspectos. Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. (…) Segundo, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo necesario.
Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos.” (19) De acuerdo con lo cual, el tratamiento de los datos personales no solamente debe perseguir un fin legítimo, sino que los datos deben ser los estrictamente necesarios para la obtención de dicha finalidad y el periodo de conservación de los mismos no puede ser más del necesario para el fin perseguido. 2.4.3 Principio de libertad. El principio de libertad, que es pilar fundamental de las normas de protección de datos personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. En relación con los requisitos que debe cumplir dicha autorización la Corte Constitucional consideró: “En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. (…) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (…) En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. Lo anterior, por varias razones: En prime
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.