🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13196579

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13196579
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-196579- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 10

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos.

1. Consulta El peticionario formula una serie de preguntas en relación con la Ley 1581 de 2012 y el Decreto 1377 de 2013.

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales:  Velar por el cumplimiento de la legislación en materia de protección de datos personales;  Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data.  Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva.  Promover y divulgar os derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para

capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos.  Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley.  Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias a continuación damos respuestas de manera general a sus preguntas. 2.1 Primera pregunta. "Una Compañía que presta servicios a personas naturales y/o jurídicas (los Clientes), y que ha sido autorizada previamente por estos para el tratamiento de sus datos personales, debe solicitar una autorización adicional a los Clientes para efectos de delegar el servicio de cobranza en un tercero?" 2.1.1 El concepto de dato personal y ámbito de aplicación de la Ley 1581 de 2012. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido

sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula el hábeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada" (3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (4) En relación con las características de los datos personales la Corte Constitucional ha

considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (5) En este sentido, se debe recordar que el concepto de dato personal sólo resulta aplicable a información vinculada a una o varias personas naturales, no jurídicas, tal y como lo ratifica la Corte Constitucional: "Por otra parte, llama la atención de la Sala que la definición del literal c) se restrinja a los datos de las personas naturales. Por tanto, la definición pareciera reñir, en principio, con algunos pronunciamientos de esta Corporación en los que se ha admitido que las personas jurídicas también pueden ser titulares del derecho al habeas data, como la sentencia T-462 de 1997 y C-1011 de 2008. Sin embargo, en sentir de la Sala, no se trata de una restricción que desconozca la doctrina constitucional sobre la protección del habeas data en cabeza de las personas jurídicas, ni el principio de igualdad. Ciertamente, la garantía del habeas data a las personas jurídicas no es una protección autónoma a dichos entes, sino una protección que surge en virtud de las

personas naturales que las conforman. Por tanto, a juicio de la Sala, es legítima la referencia a las personas naturales, lo que no obsta para que, eventualmente, la protección se extienda a las personas jurídicas cuando se afecten los derechos de las personas que la conforman." (6) El ámbito de aplicación de la Ley 1581 de 2012 se encuentra definido en el artículo 2 de dicha norma, el cual determina: "Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. (...)\"(7) En consecuencia, en principio, dicha norma se aplica a los datos personales que estén registrados en cualquier base de datos, sin embargo, no resulta aplicable a las siguientes bases de datos o archivos (8):  Las que se mantengan en un ámbito personal o doméstico.  Las que tengan por finalidad la seguridad y defensa nacional, control de lavado de activos y financiación del terrorismo.  Las que contengan información de inteligencia y contrainteligencia.  Las de información periodística y contenidos editoriales.  Las regladas por la Ley 1266 de 2008, ley estatutaria de protección de datos personales comerciales y financieros para el cálculo de riesgo crediticio  Las reguladas por la Ley 79 de 1993, censos de población y de vivienda.

De acuerdo a lo anterior, la Ley 1581 de 2012 resultará aplicable a las bases de datos previstas en dicha norma, siempre y cuando se trate de bases de datos que contienen datos de carácter personal, los cuales, según se indicó en el numeral anterior corresponden a datos de personas naturales y no de personas jurídicas. En este sentido, cuando se trate de situaciones relacionadas con la publicación de información sobre sociedades no le resultará aplicable la Ley 1581 de 2012, salvo que "la protección se extienda a las personas jurídicas cuando se afecten los derechos de las personas que las conforman", tal como lo dijo la Corte Constitucional en la Sentencia C-748 de 2011. 2.1.2 Respuesta. El concepto de encargado del tratamiento está previsto en el literal d del artículo 3 de la Ley 1581 de 2012 en los siguientes términos: "Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento;" (9) En relación con esta definición la Corte Constitucional ha considerado: "(...) El proyecto define al encargado del tratamiento como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del tratamiento. Por otro lado, el responsable del tratamiento es definido como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos. (...) Los criterios de (i) definición de los fines y medios del tratamiento del dato personal y (ii) existencia de delegación, también resultan útiles en nuestro caso

para establecer la diferencia entre responsable y encargado. Ciertamente, el concepto "decidir sobre el tratamiento" empleado por el literal e) parece coincidir con la posibilidad de definir -jurídica y materialmentelos fines y medios del tratamiento. Usualmente, como reconocen varias legislaciones, el responsable es el propietario de la base de datos; sin embargo, con el fin de no limitar la exigibilidad de las obligaciones que se desprenden del habeas data, la Sala observa que la definición del proyecto de ley es amplia y no se restringe a dicha hipótesis. Así, el concepto de responsable puede cobijar tanto a la fuente como al usuario, en los casos en los que dichos agentes tengan la posibilidad de decidir sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera. De otro lado, el criterio de delegación coincide con el término "por cuenta de" utilizado por el literal e), lo que da a entender una relación de subordinación del encargado al responsable, sin que ello implique que se exima de su responsabilidad frente al titular del dato. Así, por ejemplo, será responsable del dato el hospital que crea la historia clínica de su paciente, la universidad o las instituciones educativas en relación con los datos de sus alumnos, pues estos determinan la finalidad (en razón de su objeto que, puede estar señalado en una ley o por el giro normal de la actividad que se desarrolla) para la recolección de los datos, así como la forma en que los datos serán procesados, almacenados, circulados, etc. Ahora bien, vale la pena advertir que el encargado del tratamiento no puede ser el mismo responsable, pues se requiere que existan dos personas

identificables e independientes, natural y jurídicamente, entre las cuales unael responsablele señala a la otra -el encargadocomo quiere el procesamiento de unos determinados datos. En este orden, el encargado recibe unas instrucciones sobre la forma como los datos serán administrados. Volvamos al ejemplo de la historia clínica, en el que la institución de salud contrata con una compañía el procesamiento de las historias para que con un programa especial que puede determinar el responsable o la empresa contratada, le organice la información contenida en ellas, siguiendo las indicaciones que establece el hospital. En este caso, el encargado del tratamiento de los datos es la persona jurídica que se contrata para el procesamiento de las hojas de vida. También necesario precisar, como lo señala la directiva en cita, que no basta con que una ley o un contrato señalen expresamente que una determinada persona o grupo de personas son responsables del tratamiento, por cuanto en cada caso corresponderá analizar el contexto de las actuaciones de los agentes concernidos en el tratamiento del dato para establecer su verdadera posición y, en este orden, sus obligaciones y régimen de responsabilidad. En ese orden de ideas, corresponderá a la autoridad competente de asegurar la vigilancia, control y garantía del dato personal, examinar la posición que ocupa cada agente en el tratamiento del dato, en especial, porque como lo señala la misma definición de responsable y de encargado del tratamiento, éstos pueden estar constituidos por una pluralidad de sujetos que pueden tener distintos grados de responsabilidad.(...)" (10) De la revisión de norma y jurisprudencia citada se puede concluir que el concepto de encargado hace referencia a la persona natural o jurídica que lleva a cabo el

tratamiento de datos personales por cuenta del responsable del tratamiento. Por lo cual, al realizar el tratamiento, no de manera independiente, sino por cuenta del responsable, su actividad se podrá llevar a cabo con fundamento en la autorización dada por el titular de los datos al responsable del tratamiento. El artículo 18 la Ley 1581 de 2012 consagra los deberes de los encargados del tratamiento de datos personales: "Deberes de los Encargados del Tratamiento. Los Encargados del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; c) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la presente ley; d) Actualizar la información reportada por los Responsables del Tratamiento dentro de los cinco (5) días hábiles contados a partir de su recibo; e) Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley; f) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los Titulares; g) Registrar en la base de datos las leyenda \"reclamo en trámite\" en la forma en que se regula en la presente ley; h) Insertar en la base de datos la leyenda \"información en discusión judicial\"

una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal; i) Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio; j) Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella; k) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares; l) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. Parágrafo. En el evento en que concurran las calidades de Responsable del Tratamiento y Encargado del Tratamiento en la misma persona, le será exigible el cumplimiento de los deberes previstos para cada uno." (11) De la misma manera que ocurre con los responsables del tratamiento de los datos personales, los encargados del tratamiento de los datos personales pueden ser investigados y sancionados por el incumplimiento de dichos deberes. Adicionalmente, y según lo dispone el citado parágrafo del artículo 18 de la Ley 1581 de 2012 cuando concurran en una misma persona las calidades de encargado y responsable, deberá cumplir con los deberes previstos para ambos. 2.2 Segunda pregunta. "¿En virtud del contrato a ser celebrado entre la Compañía y el tercero, el primero puede ser considerado como Responsable de la Información y el segundo como el Encargado de la Información?" 2.2.1 Respuesta. Nos remitimos a la respuesta dada en el numeral 2.1.2 del presente concepto.

2.3. Tercera pregunta. "De ser afirmativa la anterior respuesta, ¿Es necesario pedir autorización expresa a los Clientes para que el Contratista pueda fungir como Encargado de la Información y realizar el tratamiento de los datos personales para efectos del proceso de cobranza?" 2.3.1 Respuesta. Nos remitimos a la respuesta dada en el numeral 2.1.2 del presente concepto. 2.4. Cuarta pregunta. "El contrato celebrado entre la Compañía y el Contratista deberá cumplir con lo establecido en el artículo 25 del Decreto 1377 de 2013?" 2.4.1 Respuesta. La transmisión de datos personales está definida en los siguientes términos en el numeral 5 del artículo 3 del Decreto 1377 de 2013: "Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable." (12) Al respecto se debe tener en consideración lo dispuesto en el artículo 24 del Decreto 1377 de 2013: "De la transferencia y transmisión internacional de datos personales. Para la transmisión y transferencia de datos personales, se aplicarán las siguientes reglas:

1. Las transferencias internacionales de datos personales deberán observar lo previsto en el artículo 26 de la Ley 1581 de 2012.

2. Las transmisiones internacionales de datos personales que se efectúen entre un Encargado para permitir que el Encargado realice el Tratamiento por cuenta del Responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 25

siguiente." (13) Cuando el tercero que tenga el rol de encargado del tratamiento de datos personales y lo realice por cuenta del responsable, se encuentre fuera o dentro del territorio colombiano se presenta la figura de la transmisión de datos y se regula por los artículos 24 y 25 del Decreto 1377 de 2013. Así mismo, de acuerdo con el citado numeral 2 del artículo 24 del Decreto 1377 de 2013, cuando se trate de una transmisión internacional se debe contar con un contrato suscrito entre el responsable y el encargado, que debe tener el contenido mínimo previsto en el artículo 25 de dicha norma, lo anterior a fin de no tener que informar al titular dicha operación, ni requerir de su consentimiento en lo atinente al encargado. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Mariana Naranjo

Revisó: William Burgos

Aprobó: William Burgos Notas de referencia: (1) Artículo 15 Constitución Política de Colombia. (2) Corte Constitucional, Sentencia C-1011 del 16 de octubre de 2008. Magistrado Ponente: Jaime Córdoba Triviño. (3) Ibídem. (4) Literal c artículo 3 Ley 1581 de 2012. (5) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub.

(6) Ibídem.

(7) Artículo 2 Ley 1581 de 2012. (8) Ibídem. (9) Literal d artículo 3 Ley 1581 de 2012. (10) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (11) Artículo 18 Ley 1581 de 2012. (12) Numeral 5 artículo 3 Decreto 1377 de 2013. (13) Artículo 24 Decreto 1377 de 2013.

Consultar sobre este documento ...