🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-13207015

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-13207015
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 13-207015- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 8

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a la comunicación remitida por la Superintendencia de Servicios Públicos Domiciliarios y radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:

1. Objeto de la consulta Manifiesta en su escrito lo siguiente: \"(...) Dando cumplimiento a lo dispuesto en la Ley 1581 de 2012 y su Decreto Reglamentario 1377 de 2013, por favor indicar si es obligación de una empresa de servicios públicos de carácter privado, publicar aviso de protección de datos personales.

Lo anterior teniendo en cuenta que en el artículo Segundo de la mencionada ley, no indica en forma precisa si aplica para las E.S.P. y no nos encontramos dentro de las excepciones\" A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.

2. Facultades de la Superintendencia de Industria y Comercio en materia de datos personales La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta

Superintendencia:

a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que

resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. 2.1. Ámbito de aplicación de la Ley 1581 de 2012 La Ley 1581 de 2012, en su artículo 2, señala el ámbito de aplicación de la siguiente manera: Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (…) La precitada ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas. Respecto al concepto de bases de datos o archivos la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: El literal b) define las bases de datos como un "(...) conjunto organizado de datos personales que sea objeto de tratamiento". Pese a que esta definición es bastante amplia y parece coincidir más con la de banco de datos empleada en la Ley 1266, en tanto el legislador goza de libertad de configuración en la materia, puede adoptar definiciones diferentes dependiendo de la regulación. Ahora bien, la definición se ajusta a la Carta, pues cobija todo espacio donde se haga alguna forma de tratamiento del dato, desde su simple recolección, lo que permite extender la protección del habeas data a todo tipo de hipótesis. En concordancia, la

Sala recuerda, como se indicó en la consideración 2.4.3.2., que el concepto de base de datos cobija los archivos, entendidos como depósitos ordenados de datos, lo que significa que los archivos están sujetos a las garantías previstas en el proyecto de ley. Por lo anterior, la Ley 1581 de 2012 se aplica a los datos personales que se encuentren en bases de datos o archivos de entidades públicas o privadas, entendidos estos, como el conjunto organizados o depósitos ordenados de datos personales sujetos a tratamiento, es decir, a la recolección, el almacenamiento, el uso, la circulación o la supresión de los mismos. Ahora bien, respecto a la aplicación de la Ley 1581 de 2012 en cuanto al tratamiento por las entidades públicas y privadas, la Corte Constitucional en la precitada

Sentencia señaló: [P]or último, respecto de la tercera condición -posibilidad de tratamiento de los datos por entidades públicas o privadas, para la Sala surge la duda de si el empleo del término entidades supone una restricción inconstitucional, pues podría limitar el ámbito de aplicación a datos personales susceptibles de ser tratados solamente por personas jurídicas, lo que excluiría los casos de tratamiento por personas naturales.

Sin embargo, la Sala observa que el término entidad tienen varias acepciones, una de la cuales incluye a las personas naturales. En efecto, según el Diccionario de la Real Academia de la Lengua, una entidad puede ser una "[c]olectividad considerada como unidad. Especialmente, cualquier corporación, compañía, institución, etc., tomada como persona jurídica", pero también puede ser un "[e]nte o ser"; esta segunda

definición -más ampliacobija a las personas naturales. Así, en atención a los principios de interpretación conforme a la Constitución y de conservación del derecho, la Sala concluye que debe entenderse -sin necesidad de condicionar la exequibilidad del preceptoque la interpretación del inciso que se ajusta a la Carta es aquella según el cual el término entidades comprende tanto las personas naturales como jurídicas. De modo que así entendida la condición, la Sala también concluye que es compatible con la Carta, pues cobija las hipótesis necesarias para que el proyecto cumpla su finalidad de brindar protección a los datos personales. Para terminar, resalta la Sala la importancia de esta disposición, en tanto reconoce que el tratamiento de datos personales también puede ser efectuado por personas privadas; de hecho, en el mundo globalizado, el sector privado lleva a cabo una parte muy considerable del tratamiento de datos, lo que lo dota de un poder informático a gran escala y lo convierte en un potencial vulnerador del derecho al habeas data. De ahí que uno de los grandes retos de la protección de los datos personales es la creación de mecanismos para hacer responsables a los particulares por el tratamiento inadecuado y abusivo de datos personales. Por lo anterior, es responsable del tratamiento de los datos personales la persona natural o jurídica pública o privada cuando decide sobre la base de datos en la que se encuentran o su tratamiento, esto es, la recolección, almacenamiento, uso, circulación o supresión de los mismos. El inciso tercero del artículo 2 de la Ley 1581 de 2012 señala las excepciones para la aplicación de la ley así: El régimen de protección de datos personales que se establece en la presente Ley no

será de aplicación: a) A las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico. Cuando estas bases de datos o archivos vayan a ser suministrados a terceros se deberá, de manera previa, informar al Titular y solicitar su autorización. En este caso los Responsables y Encargados de las bases de datos y archivos quedarán sujetos a las disposiciones contenidas en la presente ley. b) A las bases de datos y archivos que tengan por finalidad la seguridad y defensa nacional, así como la prevención, detección, monitoreo y control del lavado de activos y el financiamiento del terrorismo. c) A las Bases de datos que tengan como fin y contengan información de inteligencia y contrainteligencia. d) A las bases de datos y archivos de información periodística y otros contenidos editoriales. e) A las bases de datos y archivos regulados por la Ley 1266 de 2008. f) A las bases de datos y archivos regulados por la Ley 79 de 1993. Por lo anterior, dentro de las excepciones señaladas para la aplicación de la Ley 1581 de 2012 no se encuentran las empresas de servicios públicos domiciliarios, por lo que, les es aplicable la misma y sus decretos reglamentarios en calidad de responsables o encargados del tratamiento de los datos personales que se encuentran en sus bases de datos. 2.2. Aviso de privacidad El artículo 3 del Decreto 1377 de 2013, define los avisos de privacidad en los siguientes términos: Aviso de privacidad: Comunicación verbal o escrita generada por el Responsable, dirigida al Titular para el Tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de Tratamiento de información que le

serán aplicables, la forma de acceder a las mismas y las finalidades del Tratamiento que se pretende dar a los datos personales. Por su parte, el artículo 14 del precitado decreto dispone lo siguiente: Aviso de privacidad. En los casos en los que no sea posible poner a disposición del Titular las políticas de Tratamiento de la Información, los Responsables deberán informar por medio de un Aviso de Privacidad al Titular sobre la existencia de tales políticas y la forma de acceder a las mismas, de manera oportuna y en todo caso a más tardar al momento de la recolección de los datos personales. En concordancia con lo anterior, el artículo 15 del mencionado decreto señala: Contenido mínimo del Aviso de Privacidad. El Aviso de Privacidad, como mínimo, deberá contener la siguiente información:

1. Nombre o razón social y datos de contacto del Responsable del Tratamiento.

2. El Tratamiento al cual serán sometidos los datos y la finalidad del mismo.

3. Los derechos que le asisten al Titular.

4. Los mecanismos dispuestos por el Responsable para que el Titular conozca la política de Tratamiento de la información y los cambios sustanciales que se produzcan en ella o en el Aviso de Privacidad correspondiente. En todos los casos, debe informar al Titular cómo acceder o consultar la política de Tratamiento de información.

No obstante lo anterior, cuando se recolecten datos personales sensibles, el Aviso de Privacidad deberá señalar expresamente el carácter facultativo de la respuesta a las preguntas que versen sobre este tipo de datos. En todo caso, la divulgación del Aviso de Privacidad no eximirá al Responsable de la obligación de dar a conocer a los Titulares la política de Tratamiento de la información,

de conformidad con lo establecido en este Decreto. Ahora bien, los responsables deben acreditar la puesta a disposición del aviso de privacidad en los términos del artículo 16 del citado decreto así: Deber de acreditar puesta a disposición del aviso de privacidad y las políticas de Tratamiento de la información. Los Responsables deberán conservar el modelo del Aviso de Privacidad que utilicen para cumplir con el deber que tienen de dar a conocer a los Titulares la existencia de políticas del Tratamiento de la información y la forma de acceder a las mismas, mientras se traten datos personales conforme al mismo y perduren las obligaciones que de este se deriven. Para el almacenamiento del modelo, el Responsable podrá emplear medios informáticos, electrónicos o cualquier otra tecnología que garantice el cumplimiento de lo previsto en la Ley 527 de 1999. El artículo 17 del mencionado decreto dispone los medios de difusión del aviso de privacidad así: Medios de difusión del aviso de privacidad y de las políticas de Tratamiento de la información. Para la difusión del Aviso de Privacidad y de la política de Tratamiento de la información, el Responsable podrá valerse de documentos, formatos electrónicos, medios verbales o cualquier otra tecnología, siempre y cuando garantice y cumpla con el deber de informar al Titular. Por lo anterior, el aviso de privacidad tiene como objeto que el responsable informe al titular de los datos personales sobre las políticas de tratamiento de información, la forma de acceder a ellas y la finalidad que se pretende con sus datos personales en el tratamiento, el cual puede ser difundido a través de documentos, formatos electrónicos, medios verbales o cualquier otra tecnología. Los responsables deberán

conservar el modelo del aviso de privacidad por cualquier medio informatico, electrónico o cualquier otra tecnología que permita: (i) que la información se accesible para su posterior consulta; (ii) que el documento sea conservado en el formato en que se haya generado o en algún formato que permita demostrar que reproduce con exactitud la información; (iii) que se conserve, toda la información que permita determinar el origen, la fecha y la hora en que fue producido el documento.

3. Conclusiones 3.1. La Ley 1581 de 2012 se aplica a las bases de datos personales susceptible de tratamiento, esto es, la recolección, el uso, el almacenamiento, la circulación y supresión de los datos personales por parte de cualquier persona natural o jurídica, pública o privada. 3.2. Las empresas de servicios públicos domiciliarios no se encuentran dentro de las excepciones consagradas en la Ley 1581 de 2012 para la no aplicación de la misma, por lo que deberán cumplir con todas las disposiciones contenidas en ella y sus decretos reglamentarios. 3.3. El aviso de privacidad tiene como objeto que el responsable informe al titular de los datos personales sobre las políticas de tratamiento de información, la forma de acceder a ellas y la finalidad que se pretende con sus datos personales en el tratamiento, el cual puede ser difundido a través de documentos, formatos electrónicos, medios verbales o cualquier otra tecnología.

Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: William Burgos

Aprobó: William Burgos

Consultar sobre este documento ...