🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13194060

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13194060
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-194060- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 8

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos. A continuación, nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto.

1. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta

una decisión definitiva. Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. A continuación, resolveremos sus interrogantes respecto a las bases de datos mantenidos en un ámbito personal o doméstico, en los siguientes términos:

\”PREGUNTA No 1

De acuerdo a lo anterior ¿Se podría interpretar que los datos personales que una persona natural entregue sobre sus familiares, amigos o contactos a una persona jurídica como referencias para ofrecer cualquier tipo de bien se encontraría exceptuada de solicitar autorización para el manejo de datos

personales\" Respuesta: La Ley 1581 de 2012 en su artículo 2 señala el ámbito de aplicación de la siguiente manera: \”Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (…)\”. La precitada ley aplica al tratamiento de datos personales registrado en cualquier base de datos de entidades públicas o privadas. Respecto al tratamiento de los datos personales por parte de las personas privadas la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: \"[P]ara terminar, resalta la Sala la importancia de esta disposición, en tanto reconoce que el tratamiento de datos personales también puede ser efectuado por personas privadas; de hecho, en el mundo globalizado, el sector privado lleva a cabo una parte muy considerable del tratamiento de datos, lo que lo dota de un poder informático a gran escala y lo convierte en un potencial vulnerador del derecho al habeas data. De ahí que uno de los grandes retos de la protección de los datos personales es la creación de mecanismos para hacer responsables a los particulares por el tratamiento inadecuado y abusivo de datos personales.\" Por su parte, el artículo 3 de la mencionada ley, señala, entre otras, las siguientes definiciones: \"a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales. b) Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento. c) Dato personal: Cualquier información vinculada o que pueda asociarse a una

o varias personas naturales determinadas o determinables. (…) e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos ylo el Tratamiento de los datos. (…) g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.\" Por lo anterior, es responsable del tratamiento de los datos personales la persona jurídica privada cuando decide sobre los mismos o su tratamiento, esto es, la recolección, almacenamiento, uso, circulación o supresión. La Ley 1581 de 2012 señala en su artículo 2 las excepciones para la no aplicación de dicha norma, entre ellas, la siguiente: \"a) A las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico. Cuando estas bases de datos o archivos vayan a ser suministrados a terceros se deberá, de manera previa, informar al Titular y solicitar su autorización. En este caso los Responsables y Encargados de las bases de datos y archivos quedarán sujetos a las disposiciones contenidas en la presente ley. En concordancia con lo anterior, el artículo 2 del Decreto 1377 de 2013 señala lo siguiente: \”Artículo 2. Tratamiento de datos en el ámbito personal o doméstico. De conformidad con lo dispuesto en el literal a) del artículo 2 de la Ley 1581 de 2012, se exceptúan de la aplicación de dicha Ley y del presente Decreto, las bases de datos mantenidas en un ámbito exclusivamente personal o doméstico. El ámbito personal o doméstico comprende aquellas actividades que se inscriben en el marco de la vida privada o familiar de las personas

naturales\”. Al respecto, la Corte Constitucional en la sentencia antes mencionada señaló lo siguiente: \"Constitucionalidad del literal a): la excepción "las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico". El literal a) ofrece tres contenidos normativos: (i) señala que uno de los casos exceptuados de las reglas del proyecto es el de "las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico". (ii) A continuación, indica que "cuando estas bases de datos vayan a ser suministradas a terceros se deberá, de manera previa, informar al Titular y solicitar su autorización." Por último, (iii) precisa que en este último caso, es decir, cuando los datos son suministrados a un tercero, el respetivo responsable o encargado de las bases de datos y archivos quedará sujeto a las disposiciones de la ley. En relación con el primer contenido normativo, uno de los intervinientes asegura que la excepción debe cobijar todo dato que circula internamente, es decir, no solamente a nivel personal y doméstico, sino también, por ejemplo, a nivel de una empresa, y entiende que lo que delimita la circulación interna es el tratamiento del dato sin la intención de suministrarlo a terceros. La Sala, por el contrario, encuentra que la regla, tal cual está redactada en el proyecto, es compatible con la Constitución y que la Corte no puede extender el ámbito de la excepción a hipótesis que no fueron previstas por el legislador, por las razones que a continuación se exponen: El primer contenido normativo del literal a) tiene tres elementos: (i) hace

referencia a datos personales, (ii) contenidos en bases de datos (iii) "mantenidos en un ámbito exclusivamente personal o doméstico". El último elemento, que es el cuestionado por el interviniente, se refiere al ámbito de la intimidad de las personas naturales; ciertamente, los ámbitos personal y doméstico son las esferas con las que tradicionalmente ha estado ligado el derecho a la intimidad, el cual, en tanto se relaciona con la posibilidad de autodeterminación como un elemento de la dignidad humana, no puede predicarse de las personas jurídicas. Por tanto, esta excepción busca resolver la tensión entre el derecho a la intimidad y el derecho al habeas data. Así, en tanto los datos mantenidos en estas esferas (i) no están destinados a la circulación ni a la divulgación, y (ii) su tratamiento tampoco puede dar lugar a consecuencias adversas para el titular, tiene sentido que su tratamiento esté exceptuado de algunas disposiciones del proyecto. Por ejemplo, no sería razonable que la protección de los datos personales mantenidos en estos ámbitos (por ejemplo, un directorio telefónico doméstico) estuviera a cargo de la Superintendencia de Industria y Comercio o que quien trata los datos estuviera sometido al régimen sancionatorio que prevé el proyecto. Ahora bien, no puede entenderse que el primer contenido normativo del literal a) se extienda al tratamiento de cualquier dato cuando circule internamente, como pretende ASOBANCARIA. En primer lugar, si bien es cierto una de las razones por las cuales la excepción del literal a) es razonable es porque los datos "mantenidos en un ámbito exclusivamente personal o doméstico" no están destinados a circular, de ahí no se sigue que todo dato que no circula o

circula internamente deba ser exceptuado, pues para que opere la excepción, por voluntad del legislador, se requiere además que los datos sean mantenidos por una persona natural en su esfera íntima. Ciertamente, se trata de dos hipótesis diferentes, razón por la cual, por ejemplo, en el texto de la Ley 1266, si bien fueron tratadas conjuntamente, fueron unidas por la conjunción "y", lo que significa que son dos ideas distintas. 1 [9] En segundo lugar, no hay razones para concluir que, en el contexto de una regulación general y mínima del habeas data 2 [10], el tratamiento de datos que circulan internamente merezca las mismas consecuencias jurídicas del tratamiento de datos "mantenidos en un ámbito exclusivamente personal o doméstico"; en otras palabras, no hay argumentos constitucionales que lleven a concluir que las dos hipótesis deben recibir el mismo trato legal. El que los datos no circulen o circulen internamente, no asegura que su tratamiento no pueda tener consecuencias adversas para su titular. Piénsese por ejemplo en las hojas de vida de los empleados de una empresa mantenidas en el ámbito interno; si bien no van a ser divulgadas a terceros, su tratamiento y circulación interna sí puede traer consecuencias negativas para el titular del dato (por ejemplo, en términos sancionatorios o de ascensos), razón por la cual deben estar sujetas a las reglas generales que consagra el proyecto de ley. En este orden de ideas, siempre y cuando se cumplan las condiciones mencionadas previamente y se entienda que, en todo caso, esta hipótesis sí se encuentra sujeta a los principios del artículo 4, para la Sala la excepción

prevista en la primera regla del literal a) se ajusta a la Carta. (…)\” En consecuencia, la aplicación de la excepción prevista en el literal a) de la Ley 1581 de 2012 debe cumplir con los siguientes requisitos: (i) que los datos personales no estén destinados a circular y (ii) que los datos sean mantenidos por una persona natural en su esfera íntima. En el evento en que se pretenda suministrar los datos personales que se encuentran en una base o archivo de ámbito personal o doméstico a un tercero deberán informar previamente al titular de los mismos y solicitar su autorización y quedarán sujetas al cumplimiento de las disposiciones de la Ley 1581 de 2012 y sus decretos reglamentarios. \"PREGUNTA No 2 ¿Si una persona jurídica utiliza para el desarrollo de su objeto social los datos personales suministrados por una persona natural de su base de datos personal o doméstica referidos a otras personas naturales, la empresa estaría violando la ley de protección de datos personales\”.

Respuesta: Nos remitimos a la respuesta anterior, en relación a que las bases de datos del ámbito personal y doméstico solo se refieren aquellas actividades que se refieren a la vida privada o familiar de las personas naturales y cuando se pretenda suministrar los datos personales que se encuentran en ella a un tercero se requiere autorización del titular y tanto responsable como encargado quedan sujetos al cumplimiento de las disposiciones consagradas en la Ley 1581 de 2012 y sus decretos reglamentarios.

Ahora bien, el incumplimiento de las obligaciones de los responsables y encargados del tratamiento de los datos personales, acarrea las siguientes sanciones de

conformidad con el artículo 23 de la Ley 1581 de 2012: \"Sanciones. La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses. En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la Superintendencia de Industria y Comercio; d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles; Parágrafo. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la Superintendencia de Industria y Comercio advierta un presunto incumplimiento de una autoridad pública a las disposiciones de la presente ley, remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva. Por lo anterior, el incumplimiento por parte de los responsables y encargados del tratamiento de los datos personales de las disposiciones contenidas en el Decreto 1377 de 2013 podrá acarrear la imposición de sanciones dentro de la investigación

administrativa correspondiente. \"PREGUNTA No 3 ¿En caso de la utilización de los anteriores denominados referidos por una persona natural, en qué momento la persona jurídica debe solicitar la autorización de estos \"referidos\" suministrados por una persona natural de su ámbito doméstico y personal?\" Respuesta: Nos remitimos a las respuestas anteriores Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina Reyes

Revisó: William Burgos

Aprobó: William Burgos

Notas de referencia:

1. El artículo 2 de la Ley 1266 dispone al respecto: "(…) quedan excluidos de la aplicación de la presente ley aquellos datos mantenidos en un ámbito exclusivamente personal o doméstico y aquellos que circulan internamente, esto es, que no se suministran a otras personas jurídicas o naturales". También fueron tratadas como dos hipótesis diferentes en la sentencia C-1011 de 2008, M.P. Jaime Córdoba Triviño, en la que la Corte manifestó sobre el contenido del inciso quinto del artículo 2: "(…) la Sala considera oportuno identificar dos contenidos diferenciados, que se predican del inciso quinto. El primero, que prescribe la inaplicabilidad de la normatividad estatutaria a aquellos datos que mantenidos en un ámbito personal o doméstico. El segundo, relacionado con la exclusión de la aplicación de la norma estatutaria respecto de los datos que circulan internamente, esto es, que no se suministran a otras personas naturales jurídicas."

2. En la Ley 1266 el legislador decidió darles el mismo tratamiento, es decir, resolvió excluir las dos hipótesis de la aplicación de sus disposiciones; sin embargo, como explicó esta Corte en la sentencia C-1011 de 2008, ello se debió a que la Ley 1266 se refiere exclusivamente a los datos personales financieros y comerciales destinados a calcular el riesgo crediticio de las personas, ámbito en el que sí es razonable excluir los datos que circulan internamente, pues no pueden ser usados precisamente para calcular el riesgo crediticio.

Consultar sobre este documento ...