SIC - Concepto-13188413
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13188413
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-188413- -00003-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 21
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto, en los siguientes términos.
1. Consulta La comisionista de bolsa peticionaria formula una serie de preguntas en relación con la Ley 1581 de 2012.
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: Velar por el cumplimiento de la legislación en materia de protección de datos personales; Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del
derecho fundamental a la protección de datos. Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias, a continuación damos respuesta de manera general a sus preguntas. 2.1 Primera pregunta. “¿Podría entenderse que el tratamiento que (…) realiza respecto de la información de sus clientes lo hace al amparo del literal b) del artículo 2 de la Ley 1581 de 2012 y por lo tanto, se encontraría excluida de la aplicación de las normas contenidas en dicha norma?” 2.1.1 Ámbito de aplicación de la Ley 1581 de 2012. El ámbito de aplicación de la Ley 1581 de 2012 se encuentra definido en el artículo 2 de dicha norma, el cual determina: “Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la
legislación colombiana en virtud de normas y tratados internacionales. (…)"(1) En consecuencia, en principio, dicha norma se aplica a los datos personales que estén registrados en cualquier base de datos, sin embargo, no resulta aplicable a las siguientes bases de datos o archivos: “a) A las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico. Cuando estas bases de datos o archivos vayan a ser suministrados a terceros se deberá, de manera previa, informar al Titular y solicitar su autorización. En este caso los Responsables y Encargados de las bases de datos y archivos quedarán sujetos a las disposiciones contenidas en la presente ley; b) A las bases de datos y archivos que tengan por finalidad la seguridad y defensa nacional, así como la prevención, detección, monitoreo y control del lavado de activos y el financiamiento del terrorismo; c) A las Bases de datos que tengan como fin y contengan información de inteligencia y contrainteligencia; d) A las bases de datos y archivos de información periodística y otros contenidos editoriales; e) A las bases de datos y archivos regulados por la Ley 1266 de 2008; f) A las bases de datos y archivos regulados por la Ley 79 de 1993.” Pese a lo cual, con fundamento en el parágrafo del artículo 2 de la Ley 1581 de 2012, a todas las bases de datos, incluso aquellas que no regula dicha ley, les serán aplicables los principios sobre protección de datos personales. En relación con la segunda de las excepciones, esto es, “las bases de datos y archivos que tengan por finalidad la seguridad y defensa nacional, así como la prevención,
detección, monitoreo y control del lavado de activos y el financiamiento del terrorismo”, la Corte Constitucional consideró: “2.4.5.4.1. Como se indicó en la sentencia C-251 de 2002, “[u]na de las finalidades básicas de las autoridades colombianas es la defensa de la integridad nacional y la preservación del orden público y de la convivencia pacífica, no sólo porque así lo establece expresamente el artículo 2º de la Carta, sino además porque esos elementos son condiciones materiales para que las personas puedan gozar de sus derechos y libertades”. Las labores de defensa y seguridad, a diferencia de las de inteligencia y contrainteligencia –como se verá más adelantetienen lugar con ocasión de la existencia de amenazas actuales y graves contra el orden público y la soberanía, y solamente pueden ser ejecutadas por la Fuerza Pública. Amenazas de tal magnitud justifican el tratamiento de datos personales para los propósitos de defensa y seguridad nacional; es más, esta Corporación ha indicado que el tratamiento de datos personales para esos propósitos “(…) es un elemento importante para el logro de sus fines constitucionales de mantenimiento del orden constitucional y de las condiciones necesarias para el ejercicio adecuado de los derechos y libertades previstos en la Carta” , es decir, se trata de una herramienta importante de la que disponen las autoridades para cumplir sus funciones de defensa. Sin embargo, como lo ha indicado esta Corporación, la defensa del orden público y de la integridad de la soberanía no pueden servir de excusa para desconocer las garantías básicas del estado social de derecho e implementar un estado totalitario en el que las personas se conviertan en objetos al servicio
del Estado. Por ello, toda labor de seguridad y defensa nacional debe ser compatible con la dignidad y los derechos fundamentales de las personas que puedan resultar afectadas. En este orden de ideas, la Sala reitera que el tratamiento de datos personales con estas finalidades debe sujetarse de manera estricta a las exigencias del principio de proporcionalidad. 2.4.5.4.2. Consideraciones similares deben realizarse para las excepciones de “prevención, detección, monitoreo y control del lavado de activos y el financiamiento del terrorismo”, pues tanto el lavado de activos como el terrorismo son amenazas importantes contra la seguridad y el orden público. Por ejemplo, en la sentencia C-537 de 2008, la Corte reconoció que el delito de terrorismo conlleva una grave afectación “(…) de derechos y libertades de primer orden, lo que impone la obligatoriedad para el Estado de establecer medidas suficientes y eficaces, tanto en el ámbito internacional como del derecho interno, para prevenir, combatir y sancionar esas conductas.” Dada la gravedad del delito, la Corte agregó que “(…) las decisiones que adopte el legislador dirigidas a implementar medidas para la prevención, represión y sanción del terrorismo son prima facie armónicas con el Estatuto Superior.” La Sala también observa que la adopción de medidas para combatir efectivamente el terrorismo es una obligación internacional del Estado colombiano derivada de instrumentos tales como el Convenio Internacional para la Represión de los Atentados Terroristas Cometidos con Bombas, el Convenio Internacional para la Represión de la Financiación del Terrorismo y la Convención Interamericana contra el Terrorismo, todos ratificados por Colombia y sus leyes aprobatorias
declaradas exequibles por esta Corporación. En materia de lavado de activos, la Corte ha señalado que el establecimiento de medidas para prevenir y sancionar esta conducta es un aspecto inseparable del éxito de las medidas para la represión del crimen organizado. Además, ha reconocido que dada la sofisticación de las redes dedicadas a este delito y su naturaleza transfronteriza, se requieren medidas especiales y el uso de la tecnología. En este orden de ideas, dada la entidad de la amenaza que para el orden constitucional representan las conductas delictivas de terrorismo y lavado de activos, la Corte considera razonable que el tratamiento de datos para su prevención, detección, monitoreo y control sea exceptuado de la aplicación del proyecto bajo revisión, salvo en materia de principios.” (3) En atención en su pregunta, y de acuerdo con la citada jurisprudencia, se debe concluir que la excepción consagrada en el literal b del artículo 2 de la Ley 1581 de 2012 solamente resulta aplicable a bases de datos administradas por órganos de control del Estado, y no a las bases de datos de particulares que tengan como finalidad dar cumplimiento a las normas que obligan a brindar determinada información para la prevención del lavado de activos y financiación del terrorismo. 2.2 Segunda pregunta. “¿Podría entenderse que el tratamiento que (…) realiza respecto de la información de sus clientes tiene origen en un deber legal y/o contractual que impondría el deber de mantener dicha información en las bases de datos correspondientes impidiendo la posibilidad de que el titular de la información revoque la autorización inicialmente impartida, o solicite la supresión de sus datos, de conformidad con lo previsto en el segundo párrafo del artículo 9 del
Decreto 1377 de 2013?” 2.2.2 Excepciones a la posibilidad de revocar la autorización o solicitar la supresión de datos personales. El literal e del artículo 8 de la Ley 1581 de 2012 consagra el siguiente derecho a favor de los titulares de datos personales: “Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución;” (4) Al respecto, se debe tener en cuenta que dicho artículo fue declarado exequible por la Corte Constitucional bajo el entendido de que sea interpretado de la siguiente forma: “En consecuencia, el literal e) debe ser entendido en el sentido que el Titular podrá revocar la autorización y solicitar la supresión del dato cuando: (i) no se respeten los principios, derechos y garantías constitucionales y legales. En este caso, y en aras de garantizar el debido proceso, siempre y cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias al ordenamiento y (ii) en virtud de la solicitud libre y voluntaria del Titular del dato, cuando no exista una obligación legal o contractual que imponga al Titular el deber de permanecer en la referida base de datos.” (5) En este sentido el artículo 9 del Decreto 1377 de 2013 dispone: “Revocatoria de la autorización y/o supresión del dato. Los titulares podrán en
todo momento solicitar al Responsable o Encargado la supresión de sus datos personales y/o revocar la autorización otorgada para el Tratamiento de los mismos, mediante la presentación de un reclamo, de acuerdo con lo establecido en el artículo 15 de la Ley 1581 de 2012. La solicitud de supresión de la información y la revocatoria de la autorización no procederán cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos. El Responsable o Encargado deben poner a disposición del Titular mecanismos gratuitos y de fácil acceso para presentar la solicitud de supresión de datos o la revocatoria de la autorización otorgada. Si vencido el término legal respectivo, el Responsable y/o el Encargado, según fuera el caso, no hubieran eliminado los datos personales, el Titular tendrá derecho a solicitar a la Superintendencia de Industria y Comercio que ordene la revocatoria de la autorización y/o la supresión de los datos personales. Para estos efectos se aplicará el procedimiento descrito en el artículo 22 de la Ley 1581 de 2012.” (6) De acuerdo con lo cual, el titular del dato puede revocar la autorización y pedir la supresión siempre que lo quiera y no esté legal o contractualmente obligado a permanecer en la base de datos, y también cuando no se haya hecho un uso adecuado del dato. Adicionalmente se debe tener en cuenta que solamente para la segunda de las hipótesis se requiere la declaratoria por parte de la Superintendencia de Industria y Comercio. De acuerdo con lo cual, dentro del ámbito de la Ley 1581 de 2012, cuando en un
contrato se ha autorizado el Tratamiento de datos personales y se ha obligado a permanecer en dicha base de datos, no resulta aplicable la figura de la revocatoria de la autorización. Así mismo, puede ocurrir que no sea viable la supresión de los datos personales de una base de datos cuando la misma se deba conformar y mantener en cumplimiento de una obligación legal. En el caso objeto de consulta, esto es, la información recolectada por entidades financieras con el fin de dar cumplimiento a las normas que conforman el sistema SARLAFT – Sistema de Administración del Riesgo de Lavado de Activos y de la Financiación del Terrorismo-, encontramos que el Capítulo Décimo Primero de la Circular Básica Jurídica de la Superintendencia Financiera establece la obligación para algunas de sus vigiladas de recolectar una cierta información al momento de vinculación de sus clientes, ya sean personas naturales o jurídicas, y, en caso de que considere que se han efectuado operaciones inusuales, efectuar un reporte ante la UIAF – Unidad de Información y Análisis Financiero-. Dentro de la información objeto del mencionado tratamiento, tratándose de personas naturales, se encuentra, entre otras, los nombres y apellidos, documento de identificación, dirección y teléfono, lugar y fecha de nacimiento, ocupación u oficio, origen de los bienes y fondos, ingresos y egresos, firma y huella. En este sentido, ante una solicitud de supresión de la información con ocasión del SARLAFT, dicha supresión no sería viable puesto que se hace necesario conservar dicha información con el fin de cumplir con las disposiciones legales. Sin embargo, y según se indicó con antelación, pese a que el titular de los datos
personales esté obligado contractual o legalmente a que sus datos permanezcan en una base de datos, es posible que, en caso de que se pruebe que se ha dado un tratamiento inadecuado a los datos, esta Superintendencia ordene la supresión de dicha información de la base de datos. 2.3 Tercera y cuarta preguntas. “¿Cuál es la diferencia sustancial y práctica que existe entre la Ley 1266 de 2008 y la Ley 1581 de 2012 en lo que respecta a los destinatarios de las mismas?” “¿Se puede concluir que la Ley 1266 de 2008 le resulta vinculante de manera exclusiva a las bases de datos que administran, recopilan, transmite, etc. Información relacionada con el cumplimiento de obligaciones crediticas (sic)? es decir, ¿a bases de datos como Datacrédito, Cifín, Covinoc, etc?” 2.3.1 Ámbito de aplicación de la Ley 1266 de 2008 y de la Ley 1581 de 2012. Con el fin de determinar el ámbito de aplicación de la Ley 1266 de 2008 se deben estudiar sus artículos 1 y 2, en este sentido el artículo 1 establece los objetivos de dicha norma: “Objeto. La presente ley tiene por objeto desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, y los demás derechos, libertades y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales a que se refiere el artículo 15 de la Constitución Política, así como el derecho a la información
establecido en el artículo 20 de la Constitución Política, particularmente en relación con la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países.” (7) Así mismo, el artículo 2 de la Ley 1266 de 2008 establece en relación con su ámbito de aplicación: “Ámbito de aplicación. La presente ley se aplica a todos los datos de información personal registrados en un banco de datos, sean estos administrados por entidades de naturaleza pública o privada. Esta ley se aplicará sin perjuicio de normas especiales que disponen la confidencialidad o reserva de ciertos datos o información registrada en bancos de datos de naturaleza pública, para fines estadísticos, de investigación o sanción de delitos o para garantizar el orden público. Se exceptúan de esta ley las bases de datos que tienen por finalidad producir la Inteligencia de Estado por parte del Departamento Administrativo de Seguridad, DAS, y de la Fuerza Pública para garantizar la seguridad nacional interna y externa. Los registros públicos a cargo de las cámaras de comercio se regirán exclusivamente por las normas y principios consagrados en las normas especiales que las regulan. Igualmente, quedan excluidos de la aplicación de la presente ley aquellos datos mantenidos en un ámbito exclusivamente personal o doméstico y aquellos que circulan internamente, esto es, que no se suministran a otras personas jurídicas o naturales.” (8) De acuerdo con dichos artículos se puede concluir que la Ley 1266 de 2008 resulta aplicable a la información financiera y crediticia, comercial, de servicios y la proveniente de terceros países. La finalidad que tiene el tratamiento de la información regulada por la Ley 1266 de
2008 se encuentra consignada en el artículo 10 de la Ley 1266 de 2008, dicha norma dispone: “PRINCIPIO DE FAVORECIMIENTO A UNA ACTIVIDAD DE INTERÉS PÚBLICO. La actividad de administración de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países está directamente relacionada y favorece una actividad de interés público, como lo es la actividad financiera propiamente, por cuanto ayuda a la democratización del crédito, promueve el desarrollo de la actividad de crédito, la protección de la confianza pública en el sistema financiero y la estabilidad del mismo, y genera otros beneficios para la economía nacional y en especial para la actividad financiera, crediticia, comercial y de servicios del país. PARÁGRAFO 1o. La administración de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, por parte de fuentes, usuarios y operadores deberá realizarse de forma que permita favorecer los fines de expansión y democratización del crédito. Los usuarios de este tipo de información deberán valorar este tipo de información en forma concurrente con otros factores o elementos de juicio que técnicamente inciden en el estudio de riesgo y el análisis crediticio, y no podrán basarse exclusivamente en la información relativa al incumplimiento de obligaciones suministrada por los operadores para adoptar decisiones frente a solicitudes de crédito. La Superintendencia Financiera de Colombia podrá imponer las sanciones previstas en la presente ley a los usuarios de la información que nieguen una solicitud de crédito basados exclusivamente en el reporte de información negativa del solicitante. (…)” (9) De acuerdo con lo cual, la Ley ha previsto que el tratamiento de información de
carácter financiero, comercial y de servicios favorezca a la economía y en especial promueva los siguientes fines, la democratización del crédito, desarrollo de la actividad crediticia y la protección de la confianza pública en la estabilidad del sistema financiero. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: “El derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero” (10) Por otra parte, y según se manifestó con antelación, la Ley 1581 de 2012 corresponde a una norma de carácter general, y que tiene como ámbito de aplicación todo tratamiento de datos personales que no cuente con una regulación especial. En este sentido, de acuerdo con la naturaleza de la información objeto de tratamiento y la finalidad con la cual se lleva a cabo el mismo, se debe determinar si resulta aplicable la Ley 1581 de 2012 o la Ley 1266 de 2008, y de acuerdo con la norma aplicable se debe realizar su tratamiento. Finalmente, en atención a su cuarta pregunta, se debe tener en consideración que la misma no es aplicable exclusivamente a los operadores de datos, sino que resulta aplicable a todos aquellos que estén involucrados en el tratamiento de los datos, entre ellos la fuente de información, los operadores y los usuarios. 2.4 Quinta pregunta. “¿Existe alguna definición legal o normativa que señale qué debe entenderse por: i) Responsable del tratamiento de información, y ii) Encargado del
Tratamiento de Información? En caso negativo, se solicita aclarar por parte de ese Despacho cuáles serían las diferencias entre uno y otro concepto.” 2.4.1 Conceptos de Responsable y Encargado del tratamiento de datos personales. 2.4.1.1. Responsable El literal e del artículo 3 de la Ley 1581 de 2012 define al responsable del tratamiento de datos personales en los siguientes términos: “Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;” (11) Por su parte, el artículo 17 de la Ley 1581 de 2012 establece los siguientes deberes para los responsables del tratamiento de datos personales: “Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular; c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada; d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y
comprensible; f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada; g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento; h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley; i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley; k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos; l) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo; m) Informar a solicitud del Titular sobre el uso dado a sus datos; n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.” (12) En relación con los Responsables del tratamiento de los datos personales la Corte
Constitucional manifestó: “(…) Los responsables del tratamiento tienen mayores compromisos y deberes frente al titular del dato, pues son los llamados a garantizar en primer lugar el derecho fundamental al habeas data, así como las condiciones de seguridad para impedir cualquier tratamiento ilícito del dato. La calidad de responsable igualmente impone un haz de responsabilidades, específicamente en lo que se refiere a la seguridad y a la confidencialidad de los datos sujetos a tratamiento. (…)” (13) 2.4.1.2. Encargado El concepto de encargado del tratamiento está previsto en el literal d del artículo 3 de la Ley 1581 de 2012 en los siguientes términos: “Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento;” (14) En relación con esta definición la Corte Constitucional ha considerado: “(…) El proyecto define al encargado del tratamiento como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del tratamiento.
Por otro lado, el responsable del tratamiento es definido como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos. (…) Los criterios de (i) definición de los fines y medios del tratamiento del dato personal y (ii) existencia de delegación, también resultan útiles en nuestro caso para establecer la diferencia entre responsable y encargado. Ciertamente, el concepto “decidir sobre el tratamiento” empleado por el literal e) parece
coincidir con la posibilidad de definir –jurídica y materialmentelos fines y medios del tratamiento. Usualmente, como reconocen varias legislaciones, el responsable es el propietario de la base de datos; sin embargo, con el fin de no limitar la exigibilidad de las obligaciones que se desprenden del habeas data, la Sala observa que la definición del proyecto de ley es amplia y no se restringe a dicha hipótesis. Así, el concepto de responsable puede cobijar tanto a la fuente como al usuario, en los casos en los que dichos agentes tengan la posibilidad de decidir sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera. De otro lado, el criterio de delegación coincide con el término “por cuenta de” utilizado por el literal e), lo que da a entender una relación de subordinación del encargado al responsable, sin que ello implique que se exima de su responsabilidad frente al titular del dato. Así, por ejemplo, será responsable del dato el hospital que crea la historia clínica de su paciente, la universidad o las instituciones educativas en relación con los datos de sus alumnos, pues estos determinan la finalidad (en razón de su objeto que, puede estar señalado en una ley o por el giro normal de la actividad que se desarrolla) para la recolección de los datos, así como la forma en que los datos serán procesados, almacenados, circulados, etc. Ahora bien, vale la pena advertir que el encargado del tratamiento no puede ser el mismo responsable, pues se requiere que existan dos personas identificables e independientes, natural y jurídicamente, entre las cuales una – el responsablele señala a la otra –el encargadocomo quiere el
procesamiento de unos determinados datos. En este orden, el encargado recibe unas instrucciones sobre la forma como los datos serán administrados. Volvamos al ejemplo de la historia clínica, en el que la institución de salud contrata con una compañía el procesamiento de las historias para que con un programa especial que puede determinar el responsable o la empresa contratada, le organice la información contenida en ellas, siguiendo las indicaciones que establece el hospital. En este caso, el encargado del tratamiento de los datos es la persona jurídica que se contrata para el procesamiento de las hojas de vida. También necesario precisar, como lo señala la directiva en cita, que no basta con que una ley o un contrato señalen expresamente que una determinada persona o grupo de personas son responsables del tratamiento, por cuanto en cada caso corresponderá analizar el contexto de las actuaciones de los agentes concernidos en el tratamiento del dato para establecer su verdadera posición y, en este orden, sus obligaciones y régimen de responsabilidad. En ese orden de ideas, corresponderá a la autoridad competente de asegurar la vigilancia, control y garantía del dato personal, examinar la posición que ocupa cada agente en el tratamiento del dato, en especial, porque como lo señala la misma definición de responsable y de encargado del tratamiento, éstos pueden estar constituidos por una pluralidad de sujetos que pueden tener distintos grados de responsabilidad.(…)” (15) De la revisión de norma y jurisprudencia citad
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.