🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13181604

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13181604
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año
—

Bogotá D.C., 10

Asunto: Radicación: 13-181604- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 9

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos.

1. Consulta La peticionaria formula las siguientes preguntas: 1. "En la empresa donde trabajo contamos con dos tipos de base de datos: Una la de los clientes a quienes ofrecemos nuestros servicios y otra la base de datos contable que cuenta con la información de las personas naturales o jurídicas a quienes realizamos movimientos contables (pagos, etc).

Al respecto la inquietud puntual es si a los clientes de la base de datos contable debo también solicitarles autorización?, teniendo en cuenta que esta información se recolecta en función de una orden legal para rendir cuentas contables. Que (sic) pasaría si alguna de estas personas de la base de datos contable solicita se retire su información de nuestra base de datos? (...) esto no lo podemos hacer pues la norma contable es clara y esta información de a quien se le hace pagos u otras transferencias financieras debe quedar en la empresa en el sistema contable. -En ese caso incurriríamos en violación de la norma de protección de datos al no eliminar ese dato que se tiene para fines estrictamente contables?" 2. "Respecto de la misma base de datos contables , que (sic) puedo hacer cuando únicamente poseo nombre y numero (sic) de identificación de la

persona, no poseo datos como teléfono, dirección o correo electrónico, que (sic) debo hacer para seguir teniendo esta información en la base de datos? (...) - no la puedo eliminar pues como ya dije hace parte de la base de datos contable que por obligación debe llevarse. El artículo 7 del decreto 1377 de 2013 indica que la autorización puede obtenerse de forma oral. En este caso, si obtenemos la autorización por vía telefónica, como (sic) podemos guardar la prueba de esta autorización? estrictamente (sic) tendríamos que grabar la llamada? (...)"

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales:  Velar por el cumplimiento de la legislación en materia de protección de datos personales;  Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data.  Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva.  Promover y divulgar os derechos de las personas en con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos.  Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y

Encargados del Tratamiento a las disposiciones previstas en la presente ley.  Solicitar a los responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares ni pronunciarnos sobre la legalidad de una conducta. Sin embargo, dentro del ámbito de las referidas competencias, a continuación, damos respuesta de manera general a sus preguntas. 2.1 Primera pregunta. 2.1.1 Ámbito de aplicación de la Ley 1581 de 2012. El ámbito de aplicación de la Ley 1581 de 2012 se encuentra definido en el artículo 2 de dicha norma, el cual determina: "Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. (...)\"(1) De acuerdo con lo anterior, la Ley 1581 de 2012 resulta aplicable al Tratamiento que de datos personales efectúen tanto personas de naturaleza privada como pública. Sin embargo, la misma no resulta aplicable a las siguientes bases de datos o archivos (2):  Las que se mantengan en un ámbito personal o doméstico.

 Las que tengan por finalidad la seguridad y defensa nacional, control de lavado de activos y financiación del terrorismo.  Las que contengan información de inteligencia y contrainteligencia.  Las de información periodística y contenidos editoriales.  Las regladas por la Ley 1266 de 2008, ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio  Las reguladas por la Ley 79 de 1993, censos de población y de vivienda. El dato personal está definido en los siguientes términos en el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (3) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (4) En este sentido, se debe recordar que el concepto de dato personal sólo resulta aplicable a información vinculada a una o varias personas naturales, no jurídicas, tal

y como lo ratifica la Corte Constitucional: "Por otra parte, llama la atención de la Sala que la definición del literal c) se restrinja a los datos de las personas naturales. Por tanto, la definición pareciera reñir, en principio, con algunos pronunciamientos de esta Corporación en los que se ha admitido que las personas jurídicas también pueden ser titulares del derecho al habeas data, como la sentencia T-462 de 1997 y C-1011 de 2008. Sin embargo, en sentir de la Sala, no se trata de una restricción que desconozca la doctrina constitucional sobre la protección del habeas data en cabeza de las personas jurídicas, ni el principio de igualdad. Ciertamente, la garantía del habeas data a las personas jurídicas no es una protección autónoma a dichos entes, sino una protección que surge en virtud de las personas naturales que las conforman. Por tanto, a juicio de la Sala, es legítima la referencia a las personas naturales, lo que no obsta para que, eventualmente, la protección se extienda a las personas jurídicas cuando se afecten los derechos de las personas que la conforman." (5) De acuerdo a lo anterior, la Ley 1581 de 2012 resultará aplicable a las bases de datos previstas en dicha norma, siempre y cuando se trate de bases de datos que contienen datos de carácter personal, los cuales, según se indicó en el numeral anterior corresponden a datos de personas naturales y no de personas jurídicas. En este sentido, cuando se trate de situaciones relacionadas con la información de personas jurídicas no le resultará aplicable la Ley 1581 de 2012, salvo que "la protección se extienda a las personas jurídicas cuando se afecten los derechos de las

personas que las conforman", tal como lo estableció la Corte Constitucional en la Sentencia C-748 de 2011. 2.1.2 La supresión de datos personales de bases de datos. El literal e del artículo 8 de la Ley 1581 de 2012 consagra el siguiente derecho a favor de los titulares de datos personales: "Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución;" (6) Al respecto, se debe tener en cuenta que dicho artículo fue declarado exequible por la Corte Constitucional bajo el entendido de que sea interpretado de la siguiente forma: "En consecuencia, el literal e) debe ser entendido en el sentido que el Titular podrá revocar la autorización y solicitar la supresión del dato cuando: (i) no se respeten los principios, derechos y garantías constitucionales y legales. En este caso, y en aras de garantizar el debido proceso, siempre y cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias al ordenamiento y (ii) en virtud de la solicitud libre y voluntaria del Titular del dato, cuando no exista una obligación legal o contractual que imponga al Titular el deber de permanecer en la referida base de datos." (7) En este sentido el artículo 9 del Decreto 1377 de 2013 dispone:

"Revocatoria de la autorización y/o supresión del dato. Los titulares podrán en todo momento solicitar al Responsable o Encargado la supresión de sus datos personales y/o revocar la autorización otorgada para el Tratamiento de los mismos, mediante la presentación de un reclamo, de acuerdo con lo establecido en el artículo 15 de la Ley 1581 de 2012. La solicitud de supresión de la información y la revocatoria de la autorización no procederán cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos. El Responsable o Encargado deben poner a disposición del Titular mecanismos gratuitos y de fácil acceso para presentar la solicitud de supresión de datos o la revocatoria de la autorización otorgada. Si vencido el término legal respectivo, el Responsable y/o el Encargado, según fuera el caso, no hubieran eliminado los datos personales, el Titular tendrá derecho a solicitar a la Superintendencia de Industria y Comercio que ordene la revocatoria de la autorización y/o la supresión de los datos personales. Para estos efectos se aplicará el procedimiento descrito en el artículo 22 de la Ley 1581 de 2012." (8) De acuerdo con lo cual el titular del dato puede revocar la autorización y pedir la supresión siempre que lo quiera y no esté legal o contractualmente obligado a permanecer en la base de datos, y también cuando no se haya hecho un uso adecuado del dato. Adicionalmente se debe tener en cuenta que solamente para la segunda de las hipótesis se requiere la declaratoria por parte de la Superintendencia de Industria y Comercio.

De acuerdo con lo cual, dentro del ámbito de la Ley 1581 de 2012, cuando en un contrato se ha autorizado el Tratamiento de datos personales y se ha obligado a permanecer en dicha base de datos, no resulta aplicable la figura de la revocatoria de la autorización. Sin embargo, en caso de que el Responsable o el Encargado hayan violado la constitución o la ley al llevar a cabo el Tratamiento, se podrá retirar el dato personal, previo pronunciamiento esta Superintendencia. 2.2 Segunda pregunta. 2.2.1 Autorización previa y las excepciones a dicho requisito. El principio de libertad se encuentra consagrado en los siguientes términos en el literal c del artículo 4 de la Ley 1581 de 2012: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;" (9) De acuerdo con la citada norma, la autorización del titular de los datos personales para su Tratamiento se requerirá siempre que no se encuentre dentro de una de las excepciones consagradas en el artículo 10 de la Ley 1581 de 2012 o cuando no exista una norma o decisión judicial que exima de la obtención de la autorización. En relación con la autorización el artículo 9 de la Ley 1581 de 2012 establece: "Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta

posterior."(10) Sin embargo, el artículo 10 de la Ley 1581 de 2012 establece ciertos casos en los cuales está permitido realizar Tratamiento de datos personales sin contar con la autorización previa de su titular: "Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública; c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley." (11) En este sentido debe recordarse que incluso si no se hace necesario contar con la autorización previa para el Tratamiento, sí resulta aplicable la Ley 1581 de 2012 y, en general, las normas que regulan la protección de datos personales. Es así como, pese a que una entidad no esté legalmente obligada a obtener autorización, sí debe aplicar los demás principios y deberes previstos para la protección de datos personales. Dentro de los cuales se encuentran, entre otros, adoptar las medidas que garanticen la seguridad, realizar el Tratamiento de acuerdo con las finalidades previstas, así como asegurar el acceso restringido y la confidencialidad de la información. 2.2.2 Prueba de la autorización. El literal b del artículo 8 de la Ley 1581 de 2012 consagra el siguiente derecho a favor de los titulares de los datos personales:

"b) Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la presente ley;" (12) En este mismo sentido el artículo 8 del Decreto 1377 de 2013 dispone: "Prueba de la autorización. Los Responsables deberán conservar prueba de la autorización otorgada por los Titulares de datos personales para el Tratamiento de los mismos." (13) De acuerdo con dichas normas, con el fin de que los titulares puedan hacer efectivo su derecho a obtener una copia de la autorización dada para el tratamiento de sus datos personales, se hace necesario que los responsables del tratamiento conserven dicha autorización. La legislación no ha fijado un medio específico a través del cual se deba conservar la prueba de la autorización, por lo cual, en principio, se podrá hacer uso de cualquier método que resulte idóneo para tal fin y que sea acorde con los principios que regulan la materia. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Mariana Naranjo

Revisó: William Burgos

Aprobó: William Burgos Notas de referencia: (1) Artículo 2 Ley 1581 de 2012. (2) Ibídem. (3) Literal c artículo 3 Ley 1581 de 2012. (4) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio

Pretelt Chajub. (5) Ibídem. (6) Literal e artículo 8 Ley 1581 de 2012. (7) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chajub. (8) Artículo 9 Decreto 1377 de 2013. (9) Literal c artículo 4 Ley 1581 de 2012. (10) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chajub. (11) Artículo 10 Ley 1581 de 2012. (12) Literal b artículo 8 Ley 1581 de 2012. (13) Artículo 8 Decreto 1377 de 2013.

Consultar sobre este documento ...