🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13191221

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13191221
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-191221- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 10

Respetado(a) Señor (a): [Datos personales eliminadosen virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos.

1. Objeto de la consulta En su escrito, en relación con la aplicación de la Ley 1581 de 2012 y el Decreto 1377 de 2013, consulta lo siguiente: "Cuando un usuario, cliente, proveedor o ex-empleado, solicitan la supresión de los datos personales de las bases de datos y la empresa la única base de datos que maneja es la de las actividades propias del objeto social y las cuales corresponden a: facturación de ventas, facturación de proveedores, cuentas de cobro, transacciones con entidades financieras, nómina, aportes de ley, pago de impuestos, y las demás propias del objeto social y que están reguladas en el Código de Comercio. "Cómo podemos analizar toda esta información retroalimenta la información contable, tributaria, financiera, jurídica y demás información comercial, que es requerida por los diferentes organismos de control tales como: la DIAN, las Tesorerías Municipales y Departamentales y otros entes como son: la Fiscalía, Procuraduría y Contraloría entre otros. "Por consiguiente al dar cumplimiento a dichas disposiciones estaríamos afectando gravemente la información contable y no dispondríamos de datos

confiables en el momento en que seamos requeridos por cualquiera de los entes descritos..." A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.

2. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones pata esta Superintendencia: "a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; "b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; "c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. "d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. "e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del

Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. "f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. "g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. "h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. "i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. "j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. "k) Las demás que le sean asignadas por ley." 2.1. Autorización para el tratamiento de los datos personales Sea lo primero señalar, que el artículo 2 de la Ley 1581 de 2012 señala el ámbito de aplicación de la siguiente manera: "Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (…) La precitada Ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos de entidades públicas o privadas. Respecto al concepto de bases de datos o archivos la Corte Constitucional mediante

Sentencia C-748 de 2011 señaló lo siguiente:

"El literal b) define las bases de datos como un "(...) conjunto organizado de datos personales que sea objeto de tratamiento". Pese a que esta definición es bastante amplia y parece coincidir más con la de banco de datos empleada en la Ley 1266, en tanto el legislador goza de libertad de configuración en la materia, puede adoptar definiciones diferentes dependiendo de la regulación. "Ahora bien, la definición se ajusta a la Carta, pues cobija todo espacio donde se haga alguna forma de tratamiento del dato, desde su simple recolección, lo que permite extender la protección del habeas data a todo tipo de hipótesis. En concordancia, la Sala recuerda, como se indicó en la consideración 2.4.3.2., que el concepto de base de datos cobija los archivos, entendidos como depósitos ordenados de datos, lo que significa que los archivos están sujetos a las garantías previstas en el proyecto de ley." En consecuencia, la Ley 1581 de 2012 se aplica a los datos personales que se encuentren en bases de datos o archivos de entidades públicas o privadas, entendidos estos, como el conjunto organizados o depósitos ordenados de datos personales sujetos a tratamiento, es decir, a la recolección, el almacenamiento, el uso, la circulación o la supresión de los mismos. Ahora bien, el artículo 3 de la mencionada ley señala las siguientes definiciones: "a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales. "b) Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento. "c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.

"d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento. "e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos ylo el Tratamiento de los datos. "f) Titular: Persona natural cuyos datos personales sean objeto de Tratamiento. "g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." En el tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la mencionada Ley así: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento." Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: \"[P]rincipio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. "Este principio, pilar fundamental de la administración de datos, permite al

ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. "El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su "imagen informática". (... ) "En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (...) "En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (...) "En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (...) "En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (...)\" Por lo anterior, el tratamiento de los datos personales solo puede realizarse cuando

exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. La autorización del titular fue reglamentada a través del Decreto 1377 de 2013 y en su artículo 5 señala lo siguiente: "Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento." En concordancia con lo anterior, el artículo 7 del precitado decreto dispone: "Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 20 del presente decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una

conducta inequívoca." Por lo anterior, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequivocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequivoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explicita. 2.2. Datos recolectados antes de la expedición del Decreto 1377 de 2013 Para la autorización del titular de la información recolectada con anterioridad a la vigencia del Decreto 1377 de 2013, el artículo 10 dispone lo siguiente: "Datos recolectados antes de la expedición del presente decreto. Para los datos recolectados antes de la expedición del presente decreto, se tendrá en cuenta lo siguiente: "1. Los Responsables deberán solicitar la autorización de los Titulares para continuar con el Tratamiento de sus datos personales del modo previsto en el artículo 7 anterior, a través de mecanismos eficientes de comunicación, así como poner en conocimiento de estos sus políticas de Tratamiento de la información y el modo de ejercer sus derechos. "2. Para efectos de lo dispuesto en el numeral 1, se considerarán como

mecanismos eficientes de comunicación aquellos que el Responsable o Encargado usan en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos. "3. Si los mecanismos citados en el numeral 1 imponen al Responsable una carga desproporcionada o es imposible solicitar a cada Titular el consentimiento para el Tratamiento de sus datos personales y poner en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos, el Responsable podrá implementar mecanismos alternos para los efectos dispuestos en el numeral 1, tales como diarios de amplia circulación nacional, diarios locales o revistas, página de Internet del responsable, carteles informativos, entre otros, e informar al respecto a la Superintendencia de Industria y Comercio, dentro de los cinco (5) días siguientes a su implementación. "Con el fin de establecer cuándo existe una carga desproporcionada para el responsable se tendrá en cuenta su capacidad económica, el número de titulares, la antigüedad de los datos, el ámbito territorial y sectorial de operación del Responsable y el mecanismo alterno de comunicación a utilizar, de manera que el hecho de solicitar el consentimiento a cada uno de los Titulares implique un costo excesivo y que ello comprometa la estabilidad financiera del responsable, la realización de actividades propias de su negocio o la viabilidad de su presupuesto programado. "A su vez, se considerará que existe una imposibilidad de solicitar a cada Titular el consentimiento para el Tratamiento de sus datos personales y poner en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos cuando el responsable no cuente con datos de

contacto de los Titulares, ya sea porque los mismos no obran en sus archivos, registros o bases de datos, o bien, porque éstos se encuentran desactualizados, incorrectos, incompletos o inexactos. "4. Si en el término de treinta (30) días hábiles, contado a partir de la implementación de cualesquiera de los mecanismos de comunicación descritos en los numerales 1 , 2 y 3, el Titular no ha contactado al Responsable o Encargado para solicitar la supresión de sus datos personales en los términos del presente Decreto, el Responsable y Encargado podrán continuar realizando el Tratamiento de los datos contenidos en sus bases de datos para la finalidad o finalidades indicadas en la política de Tratamiento de la información, puesta en conocimiento de los Titulares mediante tales mecanismos, sin perjuicio de la facultad que tiene el Titular de ejercer en cualquier momento su derecho y pedir la eliminación del dato. "5. En todo caso el Responsable y el Encargado deben cumplir con todas las disposiciones aplicables de la Ley 1581 de 2012 y el presente Decreto. Así mismo, será necesario que la finalidad o finalidades del Tratamiento vigentes sean iguales, análogas o compatibles con aquella o aquellas para las cuales se recabaron los datos personales inicialmente. "Parágrafo. La implementación de los mecanismos alternos de comunicación previstos en esta norma deberá realizarse a más tardar dentro del mes siguiente de la publicación del presente decreto." Por lo anterior, los responsables que recolectaron datos personales con anterioridad a la vigencia del Decreto 1377 de 2013, esto es, antes del 27 de junio de 2013,

deben solicitar la autorización del titular para continuar con el tratamiento de los mismos, a través de mecanismos eficientes de comunicación y deben poner en conocimiento sus políticas de tratamiento de la información y el modo de ejercer los derechos por parte del titular, entre ellos, el de solicitar la eliminación de sus datos en cualquier momento. Los mecanismos eficientes de comunicación son los que el responsable o encargado usan para el curso ordinario de interacción con los titulares que se encuentran registrados en sus bases de datos. En Decreto 1377 de 2013 señala que en el evento en que para el responsable sea una carga desproporcionada o imposible de solicitar la autorización por parte del titular por no tener los datos de contacto, o porque se encuentren desactualizados, incorrectos, incompletos o inexactos, podrian utilizar mecanismos alternos como: (i) diarios de amplia circulación nacional, (ii) diarios locales o revistas, (iii) página de Internet del responsable, (iv) carteles informativos, entre otros. Sin embargo, la implementación de los mecanismos alternos debieron realizarse a más tardar dentro del mes siguiente de la publicación del Decreto 1377 de 2013, esto es, hasta el 27 de julio de 2013. 2.3. Conservación de los datos personales Respecto a la conservación de los datos personales, el artículo 11 del Decreto 1377 de 2013 señala lo siguiente: "Limitaciones temporales al Tratamiento de los datos personales. Los Responsables y Encargados del Tratamiento sólo podrán recolectar, almacenar, usar o circular los datos personales durante el tiempo que sea razonable y necesario, de acuerdo con las finalidades que justificaron el

Tratamiento, atendiendo a las disposiciones aplicables a la materia de que se trate y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información. Una vez cumplida la o las finalidades del Tratamiento y sin perjuicio de normas legales que dispongan lo contrario, el Responsable y el Encargado deberán proceder a la supresión de los datos personales en su posesión. "No obstante lo anterior, los datos personales deberán ser conservados cuando así se requiera para el cumplimiento de una obligación legal o contractual. "Los Responsables y Encargados del Tratamiento deberán documentar los procedimientos para el Tratamiento, conservación y supresión de los datos personales de conformidad con las disposiciones aplicables a la materia de que se trate, así como las instrucciones que al respecto imparta la Superintendencia de Industria y Comercio." Por lo anterior, los responsables y encargados solo podrán hacer tratamiento de los datos personales, esto es, el uso, la recopilación, el almacenamiento o la circulación de los mismos de acuerdo a una finalidad especifica y por el tiempo necesario y razonable para cumplirla, atendiendo las disposiciones aplicables a la materia de que se trate, y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información, una vez cumplida la finalidad los resposables y encargados deberán suprimir el dato personal, salvo que por el cumpliento de una disposición legal o contractual se requiera su conservación.

3. Conclusiones 3.1. Los responsables del tratamiento de los datos personales tienen la obligación de obtener la autorización por parte del titular al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, a través de

mecanismos que garanticen su consulta posterior. 3.2. El Decreto 1377 de 2013 señaló un régimen de transición para que los responsables puedan obtener la autorización de los titulares para continuar con el tratamiento de los datos personales que fueron recolectados con anterioridad a la mencionada disposición, a través de mecanismos eficientes de comunicación entendidos como aquellos que el Responsable o Encargado usan en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos. 3.3. Los mecanismos alternos de comunicación para obtener la autorización de los titulares de datos personales recopilados con anterioridad a la expedición del Decreto 1377 de 2013, como: (i) diarios de amplia circulación nacional, (ii) diarios locales o revistas, (iii) página de Internet del responsable, (iv) carteles informativos, entre otros, fueron autorizados hasta el pasado 27 de julio de 2013. 3.4. Los datos personales deben conservarse por el tiempo necesario y razonable que se necesite para cumplir la finalidad para la cual fueron recogidos y autorizados, salvo que su conservación se requiera para el cumplimiento de obligaciones legales o contractuales. 3.5. En los términos anteriores se deben cumplir las obligaciones en relación con los datos personales y en caso de solicitud de información por parte de los entes de control, se deberán entregar las explicaciones que sean del caso, referentes a lo acontecido con la información. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Consultar sobre este documento ...