🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13205093

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13205093
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-205093- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 9

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:

1. Consulta La peticionaria formula las siguientes preguntas: 1. "Para ingresar a mi lugar de trabajo debo hacer uso del sistema de "Huella digital" la cual permite el acceso y control de horario de los empleados, en relación con lo anterior quisiera saber:" 2. "¿Esta huella puede ser considerada un dato biométrico y por lo tanto como un dato sensible, en los términos indicados por el numeral 3 del artículo 3 del decreto 1377 de 2013?" 3. "En caso de que sea un dato sensible, ¿Qué tipo de medidas o políticas debe tener la empresa para recolectar y tratar este dato de la huella de sus empleados, y qué derechos tenemos los empleados en relación con el mismo?" 4. "¿Qué se debe entender por dato biométrico? y ¿Cuáles son los datos biométricos, a la luz de la ley de protección de datos personales?" 5. "E I artículo 13 numera I 6 de I Decreto 1377 de 2013 establece que la política de tratamiento debe contener la "Fecha de entrada en vigencia de la política de Tratamiento de la información y el periodo de vigencia de la base de datos". Sin embargo, me gustaría que se aclarara qué se debe entender

por periodo de vigencia de la bases (sic) de datos y cómo se determina el mismo."

2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales:  Velar por el cumplimiento de la legislación en materia de protección de datos personales;  Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data.  Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva.  Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos.  Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley.  Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones.

Nos permitimos advertirle que en virtud del principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias, a continuación damos

respuesta de manera general a sus preguntas. 2.1 Primera pregunta. 2.1.1 Concepto de dato personal. Los datos de carácter personal se encuentran definidos en los siguientes términos en el literal c del artículo 3 de la Ley 1581 de 2012: “Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables” (1) En relación con las características de los datos personales la Corte Constitucional ha considerado: “En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.”” (2) De acuerdo con lo anterior, se catalogan como datos personales aquella información relacionada con una persona natural. 2.1.2 Datos sensibles. Los datos sensibles se encuentran definidos en los siguientes términos en el artículo 5 de la Ley 1581 de 2012: "Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la

pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos."(3) Por su parte el numeral 3 del artículo 3 del Decreto 1377 de 2013 establece: "Datos sensibles: Se entiende por datos sensibles aquellos que afectan la intimidad del Titular y cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación políticas, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos." (4) Dentro de dicha categoría se han incluido los datos biométricos, como lo son las huellas dactilares. El reconocimiento a través de datos biométricos ha sido definido así: "El reconocimiento biométrico se puede describir como los métodos automatizados que pueden de manera precisa reconocer a un individuo con base en características físicas o de comportamiento. Es un área de la más amplia rama de la ciencia de identificación humana. La tecnología usada en la biométrica incluye el reconocimiento de huellas digitales, caras, patrones de venas, iris, voces y la secuencia de la pulsación de las teclas." (5) Específicamente en relación con el método de toma de huellas dactilares se ha

considerado: "La biométrica con huellas digitales ha ampliamente reconocido como un método preciso de reconocimiento biométrico. En la actualidad, los lectores de huellas digitales se encuentran disponibles a un bajo costo y cada vez más integrados a computadores portátiles o a otros dispositivos portátiles de tecnología de la información y comunicaciones. La mayoría de los sistemas de reconocimiento de huellas dactilares analizan el patrón único de crestas y valles papilares, y la forma en que están organizadas las pequeñas marcas únicas de las huellas digitales, que se conocen como "minutiae". Pueden ser reconocidos y distinguido por su tipo, por coordinadas de "x" y "y" y por su dirección. Los escáneres de huellas digitales pueden operar con sistemas basados en el tacto o con sistemas ópticos que no requieren de tacto. El primero se puede encontrar en computadores portátiles y funciona de manera similar a una cámara digital al capturar una imagen digital de la parte superior del dedo haciendo uso de una luz visible. Si bien este tipo de sensor provee una solución barata y simple, tiene algunas desventajas: cuando el dedo toca o rueda a través de la superficie del escáner, la piel elástica se deforma. La calidad de la captura de la imagen depende de manera importante de la cantidad y dirección de la presión aplicada por el usuario y la huella digital puede parecer diferente en cada toma. Al emitir una luz en o a través del dedo y capturar su reflejo o las señales transmitidas, las huellas digitales puede ser captadas sin que haya contacto entre la piel y el escáner. Para evitar huellas digitales falsas, algunos

sistemas emplean la llamada tecnología de detección de vida, la cual se aprovecha de la actividad de exudar del cuerpo humano. Los lentes de gran aumento y tecnología especial de iluminación captan la transpiración de los dedos e indica si el dedo está vivo o muerto. Quienes planean la aplicación deben tener en consideración que las huellas digitales de una pequeña parte de la población no pueden ser usadas para la identificación biométrica. Esto se puede deber a la edad (piel delgada o atrofia senil de la piel por fricción), accidentes, razones genéticas, del medio ambiente o por razón de los trabajos desempeñados (por ejemplo trabajadores de construcción que han gastado sus huellas o tienen un gran número de cortadas o heridas en sus huellas digitales que siguen cambiando)." (6) De acuerdo con el artículo 6 de la Ley 1581 de 2012, por regla general, el Tratamiento de datos sensibles se encuentra prohibido, salvo en las siguientes situaciones:  El titular autorizó de manera explícita su Tratamiento, excepto cuando la ley no exija dicha autorización.  Se requiera para salvaguardar el interés vital del dato personal y el titular se encuentre física o jurídicamente incapacitado. En este caso la autorización la dan sus representantes legales.  Se realice en desarrollo de tas actividades de una fundación, ONG, asociación o cualquier organismo sin ánimo de lucro, en este caso se deben brindar garantías y los datos no se pueden suministrar a terceros sin la autorización del titular.  Se requiera para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.  Tenga una finalidad histórica, estadística o dentifica, se deben adoptar as

medidas para suprimir la identidad de los titulares. En relación con la autorización para el tratamiento de datos personales de carácter sensible el artículo 6 del Decreto 1377 de 2013 dispone: "El Tratamiento de los datos personales sensibles a que se refiere el artículo 5 de la Ley 1581 de 2012 está prohibido, a excepción de los casos expresamente señalados en el artículo 6 de la citada ley. En el Tratamiento de los datos personales sensibles, cuando dicho Tratamiento sea posible conforme a lo establecido en el artículo 6 de la Ley 1581 de 2012, deberán cumplirse las siguientes obligaciones:

1. Informar al Titular que por tratarse de datos sensibles no está obligado a autorizar su Tratamiento.

2. Informar al Titular de forma explícita y previa, además de los requisitos generales de la autorización para la recolección de cualquier tipo de dato personal, cuáles de los datos que serán objeto de Tratamiento son sensibles y la finalidad del Tratamiento, así como obtener su consentimiento expreso.

Ninguna actividad podrá condicionarse a que el Titular suministre datos personales sensibles." (7) Por lo cual, cuando se va a realizar el Tratamiento de datos personales se debe evaluar si alguno de los datos objeto de dicho Tratamiento se encuentran dentro de la categoría de datos sensibles, con el fin de que se dar cumplimiento a los requisitos especiales previstos en la norma en comento. 2.2 Segunda pregunta. La Ley 1581 de 2012 a diferencia de la Ley 1266 de 2008 no ha previsto de manera expresa un término máximo para la permanencia de la información en bases de datos, por lo cual la permanencia de los datos personales dependerá de la finalidad

que tenga el Tratamiento de la misma. En este sentido, al analizar el principio de finalidad la Corte Constitucional consideró: "2.4.4.5.1. Principio de finalidad: En virtud de tal principio, el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular. La definición establecida por el legislador estatutario responde a uno de los criterios establecidos por la Corporación para el manejo de las bases de datos. Sin embargo, debe hacerse algunas precisiones. Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. Por ello, se deberá informar al Titular del dato de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y por tanto, no podrá recopilarse datos sin la clara especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular. Esta precisión es relevante en la medida que permite un control por parte del titular del dato, en tanto le es posible verificar si está haciendo usado para la finalidad por él autorizada. Es una herramienta útil para evitar arbitrariedades en el manejo de la información por parte de quien trata el dato. Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe

obtenerse el consentimiento previo del titular. Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas. En razón de lo anterior, el literal b) debe ser entendido en dos aspectos. Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. En la Sentencia C-1011 de 2008, la Corporación reiteró la importancia de la existencia de unos criterios razonables sobre la permanencia de datos personales en fuentes de información. Además, sostuvo que este periodo se encuentra en una estrecha relación con la finalidad que pretende cumplir. Así, a partir del estudio de la jurisprudencia, construyó una doctrina constitucional comprehensiva sobre la caducidad del dato negativo en materia financiera y concluyó que dentro de las prerrogativas mismas del derecho al habeas data, se encuentra esta garantía, como una consecuencia del derecho al olvido. Sobre el particular observó la providencia: "De acuerdo con lo señalado en el artículo 15 Superior, la Corte identifica como facultades que conforman el contenido del derecho al hábeas data, las

de (i) conocer la información personal contenida en las bases de datos, (ii) solicitar la actualización de dicha información a través de la inclusión de nuevos datos y (iii) requerir la rectificación de la información no ajustada a la realidad. Junto con las prerrogativas expuestas, la Corte, habida cuenta los precedentes jurisprudenciales anteriores que señalaban la necesidad de establecer un límite al reporte financiero negativo, estableció un nuevo componente del derecho al hábeas data, la de la caducidad del dato negativo." (...) La Corte reitera que los procesos de administración de datos personales de contenido crediticio cumplen un propósito específico: ofrecer a las entidades que ejercen actividades de intermediación financiera y, en general, a los sujetos que concurren al mercado, información relacionada con el grado de cumplimiento de las obligaciones suscritas por el sujeto concernido, en tanto herramienta importante para adoptar decisiones sobre la suscripción de contratos comerciales y de crédito con clientes potenciales. Esta actividad es compatible con los postulados superiores, pues cumple con propósitos legítimos desde la perspectiva constitucional, como son la estabilidad financiera, la confianza en el sistema de crédito y la protección del ahorro público administrado por los establecimientos bancarios y de crédito. Es precisamente la comprobación acerca de la finalidad específica que tienen los operadores de información financiera y crediticia la que, a su vez, permite determinar los límites al ejercicio de las actividades de acopio, tratamiento y divulgación de datos." (8) En relación con la permanencia de los datos personales regulados por la Ley 1581 de 2012 el artículo 11 del Decreto 1377 de 2013 dispuso:

"Limitaciones temporales al Tratamiento de los datos personales. Los Responsables y Encargados del Tratamiento sólo podrán recolectar, almacenar, usar o circular los datos personales durante el tiempo que sea razonable y necesario, de acuerdo con las finalidades que justificar el Tratamiento, atendiendo a las disposiciones aplicables a la materia de que se trate y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información. Una vez cumplida la o las finalidades del Tratamiento y sin perjuicio de normas legales que dispongan lo contrario, el Responsable y el Encargado deberán proceder a la supresión de los datos personales en su posesión. No obstante lo anterior, los datos personales deberán ser conservados cuando así se requiera para el cumplimiento de una obligación legal o contractual. Los Responsables y Encargados del Tratamiento deberán documentar los procedimientos para el Tratamiento, conservación y supresión de los datos personales de conformidad con las disposiciones aplicables a la materia de que se trate, así como las instrucciones que al respecto imparta la Superintendencia de Industria y Comercio." (9) De acuerdo con lo cual los datos personales solamente deben ser conservados por el tiempo que sea necesario para cumplir la finalidad perseguida a través del Tratamiento de dicha información. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Mariana Naranjo

Revisó: William Burgos

Aprobó: William Burgos Notas de referencia: (1) Literal c artículo 3 Ley 1581 de 2012. (2) Corte Constitucional, Sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub. (3) Artículo 5 Ley 1581 de 2012. (4) Numeral 3 artículo 3 Decreto 1377 de 2013. (5) Traducció n libre. E^o^ré^trioa y Estándares, ITU -Tecnnoloyy Watch Report, December 2009, - elecommunication Standarization Policy Division, página 1, tomado de: Cttp://www.itu.int/net/itu_searcC/index.aspx?cx=001276825495132238663%3Anqzm45z8 46q&cof=FORID%3A9&ie=T-F-8&q=biometric. (6) Ibidem, página 3. (7) Artículo 6 Decreto 1377 de 2013. (8) Corte Constitucional, Sentencia C-875 de I 22 de noviembre de 2011, Magistrado ponente: Jorge Ignacio Pretelt Chaljub. (9) Artículo 11 Decreto 1377 de 2013.

Consultar sobre este documento ...