SIC - Concepto-13179900
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13179900
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-179900- -00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 9
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Consulta El peticionario formula la siguiente consulta: "(...) Estamos en este momento prospeccionando (sic) diferentes Entidades (...) para aportar un sistema de gestión de datos sanitarios, sujetos por lo tanto a lo dispuesto en la Ley 1581 de 2012.
A través de nuestra sucursal en Colombia, prestaríamos el rol de Encargado del Tratamiento por cuenta de cada Entidad como respectivo Responsable. Si bien la custodia y archivo de los datos tratados podría resolverse en los sistemas de información de las Entidades, el proceso de tratamiento en sí mismo requeriría la participación de un sistema extranjero (...) existiendo por lo tanto como mínimo una transferencia de información regulada en el artículo 25 de la mencionada Ley. (...) nos gustaría saber si Uds. admiten esta ubicación en los U.S.A. como conforme con los estándares fijados por la Superintendencia de Industria y Comercio para la Protección de Datos (...)"
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de
protección de datos personales: Velar por el cumplimiento de la legislación en materia de protección de datos personales; Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se Identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. Promover y divulgar os derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares, como la que usted expone. Sin embargo, dentro del ámbito de las referidas competencias a continuación le brindamos información sobre la transferencia y la transmisión de información. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al
buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada"(3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del
artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (5) 2.2. Responsables y encargados del tratamiento. De acuerdo con el citado principio de circulación restringida, el tratamiento de datos personales solamente se puede llevar a cabo por aquellos que estén autorizados para tal fin. Así mismo, en relación con su pregunta se deben tener en cuenta los conceptos de responsable y de encargado del tratamiento: "d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento; e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el
Tratamiento de los datos;" (6) En este sentido, es posible que una persona natural o jurídica lleve a cabo actividades que impliquen el tratamiento de datos personales, sin embargo, dicha actividad se efectúe por cuenta del responsable del tratamiento, este sería un encargado del tratamiento y le serían aplicables los deberes previstos en el artículo 18 de la Ley 1581 de 2012. 2.3. La transferencia y la transmisión de datos personales. 2.3.1 Transmisión de datos personales. La transmisión de datos personales está definida en los siguientes términos en el numeral 5 del artículo 3 del Decreto 1377 de 2013: "Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable." (7) Al respecto se debe tener en consideración lo dispuesto en el artículo 24 del Decreto 1377 de 2013: "De la transferencia y transmisión internacional de datos personales. Para la transmisión y transferencia de datos personales, se aplicarán las siguientes reglas:
1. Las transferencias internacionales de datos personales deberán observar lo previsto en el artículo 26 de la Ley 1581 de 2012.
2. Las transmisiones internacionales de datos personales que se efectúen entre un Responsable y un Encargado para permitir que el Encargado realice el Tratamiento por cuenta del Responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 25 siguiente." (8) Cuando el tercero que tenga el rol de encargado del tratamiento de datos personales
y lo realice por cuenta del responsable, se encuentre fuera o dentro del territorio colombiano se presenta la figura de la transmisión de datos y se regula por los artículos 24 y 25 del Decreto 1377 de 2013. Así mismo, de acuerdo con el citado numeral 2 del artículo 24 del Decreto 1377 de 2013, cuando se trate de una transmisión internacional se debe contar con un contrato suscrito entre el responsable y el encargado, que debe tener el contenido mínimo previsto en el artículo 25 de dicha norma, lo anterior a fin de no tener que informar al titular dicha operación, ni requerir de su consentimiento. 2.3.2 Transferencia de datos personales. La transferencia de datos personales se encuentra definida en el numeral 4 del artículo 3 del Decreto 1377 de 2013 en los siguientes términos: "Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra fuera o dentro del país." (9) La transferencia de datos a otros países, inclusive aquellos a los que resulta aplicable la Ley 1266 de 2008, se encuentra regulada por el artículo 26 de la Ley 1581 de 2012, el cual establece: "Prohibición. Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a
los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia; b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública; c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable; d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad; e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular; f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1°. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2°. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008." (10) Al respecto la Corte Constitucional manifestó: "En relación con estas excepciones, la Corte hará algunas precisiones
concretas de cara a determinar su constitucionalidad. En este orden, respecto al literal a) no se percibe ningún inconveniente, en tanto para su procedencia se prescribe la autorización expresa e inequívoca del titular del dato, lo anterior, en desarrollo del principio de la libre voluntad del titular de autorizar la circulación de la información. Por lo tanto, es claro que aunque se permite la transferencia de datos a un país que no brinda estándares de protección adecuados, la misma se realiza bajo la responsabilidad de su titular. De esta manera, desde ya se deja establecido que la premisa de contar con la autorización del titular de la información que es objeto de transferencia, es el presupuesto que permite la circulación de los datos consagrados en las otras excepciones previstas en el presente artículo del Proyecto de Ley y que será su condición para la respectiva declaratoria de constitucionalidad. El literal b) por su parte, hace referencia al tratamiento de datos de carácter médico, cuando se requiera a favor del titular por razones de salud o higiene pública. Encuentra este Tribunal que la excepción se justifica, puesto que en este caso se trata de preservar y garantizar derechos de rango fundamental. Es pertinente precisar que en esta oportunidad, la facultad de autorizar la transferencia del dato médico recae no sólo en su titular sino también en sus familiares o representante legal, ya que dicho dato puede ser requerido en circunstancias donde su titular no se encuentre en capacidad de otorgar la autorización. En relación con las transferencias bancarias o bursátiles previstas en el literal c), las mismas se regirán de conformidad a lo dispuesto por la Ley 1266 de 2008, la cual reglamenta el manejo de la información financiera, crediticia y comercial, pero bajo el entendido que la transferencia se hará contando con la
autorización previa y expresa del titular del dato. De igual manera, se admite la procedencia de la excepción consagrada en el literal d), pues tal cual como se indica, dicha transferencia se rige por lo establecido en los tratados internacionales suscritos por Colombia. Por su parte, el literal e) hace referencia a las transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. Esta excepción prevé aquellas transferencias que se realizan teniendo como fundamento una relación de tipo contractual, la cual se regirá bajo lo estipulado en el respectivo contrato y conforme a los deberes y derechos estipulados en cabeza de los extremos contractuales, siendo en esta medida el Responsable del Tratamiento del dato, quien debe velar por el adecuado manejo de la información, sin olvidar que para su transferencia se requiere de la autorización del titular, autorización que, conforme a lo reiteradamente expuesto, se entenderá debe ser previa y expresa. Así, siguiendo la misma línea de la sentencia C-1011 de 2008, se advierte que en las mencionadas excepciones, salvo la consagrada en el literal b), debe existir necesariamente autorización previa y expresa del titular que permita trasmitir sus datos personales, descartando así, cualquier posibilidad de transferencia de datos a un tercer país sin contar con el consentimiento del titular. En este sentido, serán declarados exequibles los literales c), d) y e), en el entendido que sólo procederán cuando medie la autorización previa y expresa del titular de los datos." (11) De acuerdo con lo anterior, cuando se trate de la transferencia de datos a terceros
países, se debe contar con autorización del titular de los datos cuando se van a transferir a un país que no cuenta con un nivel adecuado de protección de datos personales y que no se enmarquen en la excepción del literal b del artículo 26 de la Ley 1581 de 2012. En relación con las declaratorias de conformidad el numeral 5 del artículo 16 del Decreto 4886 de 2011 dispone que dicha función estará en cabeza del Delegado para la Protección de Datos Personales: "Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos." (12) De conformidad con la norma estudiada, se entenderá que un país tiene un nivel adecuado de protección de datos personales cuando cumpla con los estándares, los cuales a la fecha no han sido fijados, pero que serán establecidos por esta Superintendencia en desarrollo de la citada función. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Mariana Naranjo
Revisó: William Burgos
Aprobó: William Burgos Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba
Triviño. (3) Ibídem. (4) Literal c artículo 3 Ley 1581 de 2012. (5) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub.
(6) Literales d y e artículo 3 Ley 1581 de 2012. (7) Numeral 5 artículo 3 Decreto 1377 de 2013. (8) Artículo 24 Decreto 1377 de 2013. (9) Numeral 4 artículo 3 Decreto 1377 de 2013. (10) Artículo 26 Ley 1581 de 2012. (11) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (12) Numeral 5 artículo 16 Decreto 4886 de 2011.