SIC - Concepto-13222104
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-13222104
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 13-222104- -00002-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 18
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos:
1. Consulta La peticionaria formula una serie de preguntas en relación con la Ley 1581 de 2012.
2. Materia objeto de la consulta La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: Velar por el cumplimiento de la legislación en materia de protección de datos personales; Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Disponer el bloqueo temporal de los datos cuando, la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. Promover y divulgar os derechos de las personas en relación con el Tratamiento de datos personales e implementar campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del
derecho fundamental a la protección de datos. Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. Al respecto, en primer lugar, non permitimos advertirle que en virtud del principio y garantís constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política, no nos es posible resolver a través de conceptos situaciones particulares. Sin embargo, dentro del ámbito de las referidas competencias a continuación damos respuesta de manera general a sus preguntas. 2.1 La protección de datos personales. El artículo 15 de la Constitución Política consagra los derechos a la intimidad, al buen nombre y a la protección de datos personales o habeas data en los siguientes términos: "Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución. (...)" (1) Dicho derecho ha sido desarrollado principalmente en las leyes 1266 de 2008Habeas datay 1581 de 2012 -Protección de datos personales-. Al respecto la Corte Constitucional ha considerado que la Ley 1266 de 2008 regula
el habeas data financiero, el cual ha sido definido así: "el derecho que tiene todo individuo a conocer, actualizar y rectificar su información personal comercial, crediticia y financiera, contenida en centrales de información pública o privada, que tiene como función recopilar, tratar y circular esos datos con el fin de determinar el nivel de riesgo financiero" (2) Por otra parte, el habeas data genérico ha sido definido como: "el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan escogido sobre ellas en archivos y bancos de datos de naturaleza pública y privada" (3) Sin embargo, se debe tener en cuenta que como lo ha manifestado la Corte Constitucional, dicha clasificación es teórica y ambas clases son modalidades de un mismo derecho fundamental. Un concepto esencial y que determina la aplicabilidad de dicha regulación es el de dato personal, el cual ha sido definido de la siguiente manera por el literal c del artículo 3 de la Ley 1581 de 2012: "Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables" (4) En relación con las características de los datos personales la Corte Constitucional ha considerado: "En efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales -en oposición a los impersonales - son las siguientes: "i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y
- su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación."" (5) De acuerdo a lo anterior, la Ley 1581 de 2012 resultará aplicable a las bases de datos previstas en dicha norma, siempre y cuando se trate de bases de datos que contienen datos de carácter personal, los cuales, según se indicó, corresponden a datos de personas naturales y no de personas jurídicas.
En este sentido, cuando se trate de situaciones relacionadas con la información de personas jurídicas no le resultará aplicable la Ley 1581 de 2012, salvo que "la protección se extienda a las personas jurídicas cuando se afecten los derechos de las personas que las conforman", tal como lo estableció la Corte Constitucional en la Sentencia C-748 de 2011. 2.2 Primera pregunta. "¿En caso de que las autorizaciones otorgadas por los titulares de datos personales sean digitalizadas y se destruyan los documentos físicos que contienen las autorizaciones para el tratamiento (sic) de datos personales, se entendería en todo caso que se está dando cumplimiento a la obligación de conservar prueba de la autorización otorgada o estas se deben conservar en documento físico por algún tiempo específico" 2.2.1 Respuesta. La autorización del titular para el Tratamiento de datos personales está prevista en el artículo 9 de la Ley 1581 de 2012: "Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de
consulta posterior." (6) Por su parte, el principio de libertad está consagrado en los siguientes términos en el literal c del artículo 4 de la Ley 1581 de 2012: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;"(7) Dicho principio, que es pilar fundamental de las normas de protección de datos personales, implica que la actividad de Tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. En relación con los requisitos que debe cumplir dicha autorización la Corte Constitucional consideró: "De todo lo anterior, puede entonces deducirse: (i) los datos personales sólo pueden ser registrados y divulgados con el consentimiento libre, previo, expreso e informado del titular. Es decir, no está permitido el consentimiento tácito del Titular del dato y sólo podrá prescindirse de él por expreso mandato legal o por orden de autoridad judicial, (ii) el consentimiento que brinde la persona debe ser definido como una indicación específica e informada, libremente emitida, de su acuerdo con el procesamiento de sus datos personales. Por ello, el silencio del Titular nunca podría inferirse como autorización del uso de su información y (iii) el principio de libertad no sólo implica el consentimiento previo a la recolección del dato, sino que dentro de éste se entiende incluida la posibilidad de retirar el consentimiento y de limitar el plazo de su validez.” (8)
El artículo 7 del Decreto 1377 de 2013 prevé las distintas formas a través de las cuales se puede obtener la autorización de los titulares de los datos personales para su tratamiento: “Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 20 del presente decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a la conducta inequívoca.” (9) De acuerdo con lo anterior, la autorización para el tratamiento de los datos personales puede ser obtenida a través de los siguientes modos: Por escrito De forma oral Mediante conductas inequívocas del titular, cuando no se trate de aquellos datos personales catalogados como sensibles. El literal b del artículo 8 de la Ley 1581 de 2012 consagra el siguiente derecho a favor de los titulares de los datos personales: "b) Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la presente
ley;" (10) En ente mismo sentido el artículo 8 del Decreto 1377 de 2013 dispone: "Prueba de la autorización. Loe Responsables deberán conservar prueba de la autorización otorgada por los Titulares de datos personales para el Tratamiento de los mismos." (11) De acuerdo con dichas normas, con el fin de que los titulares puedan hacer efectivo su derecho a obtener una copia de la autorización dada para el tratamiento de sus datos personales, se hace necesario que los responsables del tratamiento conserven dicha autorización. Así mismo, se debe tener en cuenta que el artículo 16 del Decreto 1377 de 2013 autorizó expresamente el uso de medios electrónicos para la conservación del modelo de Aviso de privacidad y de las políticas de tratamiento de la información. Por otra parte, los mensajes de datos se encuentran definidos en el literal a del artículo 2 de la Ley 527 de 1999 en estos términos: "a) Mensaje de datos. La información generada, enviada, recibida, almacenada o comunicada por medios electrónicos, ópticos o similares, como pudieran ser, entre otros, el Intercambio Electrónico de Datos (EDI), Internet, el correo electrónico, el telegrama, el télex o el telefax;" (12) Así mismo el artículo 5 de la Ley 527 de 1999 establece en relación con los efectos jurídicos de los mensajes de datos: "RECONOCIMIENTO JURIDICO DE LOS MENSAJES DE DATOS. No se negarán efectos jurídicos, validez o fuerza obligatoria a todo tipo de información por la sola razón de que esté en forma de mensaje de datos." (13) Finalmente se debe tener en consideración lo dispuesto en los artículos 8 y 9 de la
Ley 527 de 1999 sobre los originales y la integridad de los mensajes de datos: "ORIGINAL. Cuando cualquier norma requiera que la información sea presentada y conservada en su forma original, ese requisito quedará satisfecho con un mensaje de datos, si: a) Existe alguna garantía confiable de que se ha conservado la integridad de la información, a partir del momento en que se generó por primera vez en su forma definitiva, como mensaje de datos o en alguna otra forma; b) De requerirse que la información sea presentada, si dicha información puede ser mostrada a la persona que se deba presentar. Lo dispuesto en este artículo se aplicará tanto si el requisito establecido en cualquier norma constituye una obligación, como si las normas simplemente prevén consecuencias en el caso de que la información no sea presentada o conservada en su forma original. INTEGRIDAD DE UN MENSAJE DE DATOS. Para efectos del artículo anterior, se considerará que la información consignada en un mensaje de datos es íntegra, si ésta ha permanecido completa e inalterada, salvo la adición de algún endoso o de algún cambio que sea inherente al proceso de comunicación, archivo o presentación. El grado de confiabilidad requerido, será determinado a la luz de los fines para los que se generó la información y de todas las circunstancias relevantes del caso." (14) De acuerdo con lo anterior, la exigencia de conservación de la autorización dada por el titular de los datos para su tratamiento, así como los demás documentos que se deban conservar, se podrá cumplir a través de los mensajes de datos, siempre y cuando se observen los requisitos previstos en las citadas normas. 2.3 Segunda pregunta. “En la vida práctica de las empresas, especialmente aquellas que manejan
altos volúmenes de transacciones, atendiendo a temas de seguridad y buenas prácticas de manejo de información, se manejan unos back up de toda la información contenida en el sistema transaccional de la compañía, dentro de la cual podrían estar incluidos datos personales. Estos back up se mantienen por periodos de semanas, meses incluso hasta un año, esto para que en caso de ocurrir una contingencia mayor, se pueda dar continuidad al negocio. Teniendo en cuenta lo anterior, cuando alguien solicite eliminar sus datos personales, es posible borrarlo del sistema activo, pero por seguridad no se tocan los back up cuando alguien ha retirado la autorización de tratamiento de sus datos personales se considera un incumplimiento a la norma de habeas datas (sic) de datos personales? Por la importancia que estos back up tienen para efectos de programas de riesgos que contemplan las medidas de continuidad del negocio esto se podría considerar una excepción válida a la posibilidad de almacenar los datos mientras, según la periodicidad de reemplazo de los backs ups? Atendiendo a temas de buenas prácticas y seguridad en el manejo de la información, las compañías generalmente contratan a otra compañía para que almacenen sus backs ups, por tanto preguntamos: ¿El hecho de entregar esos back up a un tercero, el cual únicamente cumple la función de almacenarlos, genera la exigencia de que la compañía deba informar al titular de los datos personales que estos podrían estar como back up en manos de un tercero?, ¿Se debe incluir este tema en la autorización de tratamiento de datos personales?” 2.3.1 Respuesta. 2.3.1.1 Revocatoria de la autorización y supresión de loe datos personales.
El literal e del artículo 8 de la Ley 1581 de 2012 consagra el siguiente derecho a favor de los titulares de datos personales: “Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución;” (15) Al respecto, se debe tener en cuenta que dicho artículo fue declarado exequible por la Corte Constitucional bajo el entendido de que sea interpretado de la siguiente forma: “En consecuencia, el literal e) debe ser entendido en el sentido que el Titular podrá revocar la autorización y solicitar la supresión del dato cuando: (i) no se respeten los principios, derechos y garantías constitucionales y legales. En este caso, y en aras de garantizar el debido proceso, siempre y cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias al ordenamiento y (ii) en virtud de la solicitud libre y voluntaria del Titular del dato, cuando no exista una obligación legal o contractual que imponga al Titular el deber de permanecer en la referida base de datos.” (16) En este sentido el artículo 9 del Decreto 1377 de 2013 dispone: "Revocatoria de la autorización y/o supresión del dato. Loe titularen podrán en todo momento solicitar al Responsable o Encargado la supresión de sus datos personales y/o revocar la autorización otorgada para el Tratamiento de
los mismos, mediante la presentación de un reclamo, de acuerdo con lo establecido en el artículo 15 de la Ley 1581 de 2012. La solicitud de supresión de la información y la revocatoria de la autorización no procederán cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos. El Responsable o Encargado deben poner a disposición del Titular mecanismos gratuitos y de fácil acceso para presentar la solicitud de supresión de datos o la revocatoria de la autorización otorgada. Si vencido el término legal respectivo, el Responsable y/o el Encargado, según fuera el caso, no hubieran eliminado los datos personales, el Titular tendrá derecho a solicitar a la Superintendencia de Industria y Comercio que ordene la revocatoria de la autorización y/o la supresión de los datos personales. Para estos efectos se aplicará el procedimiento descrito en el artículo 22 de la Ley 1581 de 2012." (17) De acuerdo con lo cual el titular del dato puede revocar la autorización y pedir la supresión siempre que lo quiera y no esté legal o contractualmente obligado a permanecer en la base de datos, y también cuando no se haya hecho un uso adecuado del dato. Adicionalmente se debe tener en cuenta que solamente para la segunda de las hipótesis se requiere la declaratoria por parte de la Superintendencia de Industria y Comercio. De acuerdo con lo cual, dentro del ámbito de la Ley 1581 de 2012, cuando en un contrato se ha autorizado el Tratamiento de datos personales y se ha obligado a permanecer en dicha base de datos, no resulta aplicable la figura de la revocatoria
de la autorización. Sin embargo, en caso de que el Responsable o el Encargado hayan violado la constitución o la ley al llevar a cabo el Tratamiento, se podrá retirar el dato personal, previo pronunciamiento de esta Superintendencia. 2.3.1.2 Encargado del tratamiento de datos personales. El concepto de tratamiento se encuentra definido en los siguientes términos en el literal g del artículo 3 de la Ley 1581 de 2012: "Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." (18) En este sentido, el almacenamiento de datos personales también corresponde a tratamiento de datos personales, por lo cual para llevar a cabo dicha actividad se requiere dar cumplimiento a la regulación de protección de datos personales. Se deben tener en cuenta los conceptos de responsable y de encargado del tratamiento: "d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento; e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;" (19) En este sentido, es posible que una persona natural o jurídica lleve a cabo actividades que impliquen el tratamiento de datos personales, sin embargo, dicha actividad se efectúe por cuenta del responsable del tratamiento, este sería un encargado del tratamiento y le serían aplicables los deberes previstos en el artículo 18 de la Ley 1581 de 2012. La transmisión de datos personales está definida en los siguientes términos en el
numeral 5 del artículo 3 del Decreto 1377 de 2013: "Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable." (20) Al respecto se debe tener en consideración lo dispuesto en el artículo 24 del Decreto 1377 de 2013: Cuando el tercero que tenga el rol de encargado del tratamiento de datos personales y lo realice por cuenta del responsable, se encuentre fuera o dentro del territorio colombiano se presenta la figura de la transmisión de datos y se regula por el artículo 25 del Decreto 1377 de 2013. Así mismo, de acuerdo con el citado numeral 2 del artículo 24 del Decreto 1377 de 2013, cuando se trate de una transmisión de datos personales se debe contar con un contrato suscrito entre el responsable y el encargado, que debe tener el contenido mínimo previsto en el artículo 25 de dicha norma. 2.4. Tercera pregunta. "Los back up o algunas bases de datos de una compañía pueden estar ubicados en lo que técnicamente se denomina "la nube", lo cual no constituye un territorio físico, de acuerdo con lo anterior: ¿Podría considerarse esto como una transferencia o transmisión de esos datos personales?, ¿Se debe informar al titular de los datos personales que esa información será transferida a "la nube"?" 2.4.1 Respuesta. Al respecto se debe tener en consideración lo dispuesto en el artículo 24 del Decreto 1377 de 2013: "De la transferencia y transmisión internacional de datos personales. Para la transmisión y transferencia de datos personales, se aplicarán las siguientes
reglas:
1. Las transferencias internacionales de datos personales deberán observar lo previsto en el artículo 26 de la Ley 1581 de 2012.
2. Las transmisiones internacionales de datos personales que se efectúen entre unResponsable y un Encargado para permitir que el Encargado realice el Tratamiento por cuenta del Responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 25 siguiente." (21) Por lo cual, cuando la información sea entregada a un tercero en el exterior, y este actúe por cuenta del responsable, tendrá el carácter de encargado del tratamiento y se deberá cumplir lo indicado en el numeral inmediatamente anterior en relación con el contrato a ser suscrito entre estos.
Según se establece expresamente en la norma citada, cuando entre encargado y responsable se haya suscrito un contrato según lo dispuesto en el artículo 25 del Decreto 1377 de 2013, no se hace necesario informar ni obtener autorización del titular específicamente para llevar a cabo la transmisión. 2.5. Cuarta pregunta. “Dentro del marco de las buenas prácticas en manejo de informática, las compañías utilizan los llamados “blogs de auditoría”, un mecanismo que permite conservar la información que es modificada o eliminada del sistema en vivo, por tanto los datos personales que se eliminen del sistema en vivo, permanecen en el “blog de auditoría, y si bien con la información que permanece en el blog de auditoría no se hace absolutamente nada, esta si (sic) permanece allí guardada. Este tipo de mecanismos es básico en temas de seguridad informática, en el mundo entero se manejan herramientas como
SAP con estos blogs de auditoría y no tenerlo genera un gran riesgo para la continuidad del negocio, teniendo en cuanta (sic) lo anterior: ¿Qué deben hacer las empresas con estos blogs de auditoría donde se encuentran datos personales que no son posibles eliminar, teniendo en cuenta el riesgo para la continuidad del negocio debido al funcionamiento del sistema?” 2.5.1 Respuesta. Non remitimos a la respuesta dada en el numeral 2.3.1 del presente concepto. 2.6 Quinta pregunta. “Algunas veces las compañías contratan personas del SENA y dicha contratación tiene una etapa electiva y una productiva, en la etapa electiva pueden estar incluidas personas menores de edad que suministran sus datos personales. Por ser este tema de contratación laboral; ¿Se podrían almacenar y dar tratamiento a estos datos de menores de edad?” 2.6.1 Respuesta. El artículo 7 de la Ley 1581 de 2012 establece: “Derechos de los niños, niñas y adolescentes. En el Tratamiento se asegurará el respeto a los derechos prevalentes de los niños, niñas y adolescentes. Queda proscrito el Tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública. Es tarea del Estado y las entidades educativas de todo tipo proveer información y capacitar a los representantes legales y tutores sobre los eventuales riesgos a los que se enfrentan los niños, niñas y adolescentes respecto del Tratamiento indebido de sus datos personales, y proveer de conocimiento acerca del uso responsable y seguro por parte de niños, niñas y adolescentes de sus datos personales, su derecho a la privacidad y
protección de su información personal y la de los demás. El Gobierno Nacional reglamentará la materia, dentro de los seis (6) meses siguientes a la promulgación de esta ley.” (22) En relación con la materia el artículo 12 del Decreto 1377 de 2013 establece: “Requisitos especiales para el Tratamiento de datos personales de niños, niñas y adolescentes. El Tratamiento de datos personales de niños, niñas y adolescentes está prohibido, excepto cuando se trate de datos de naturaleza pública, de conformidad con lo establecido en el artículo 7 de la Ley 1581 de 2012 y cuando dicho Tratamiento cumpla con los siguientes parámetros y requisitos:
1. Que responda y respete el interés superior de los niños, niñas y adolescentes.
2. Que se asegure el respeto de sus derechos fundamentales.
Cumplidos los anteriores requisitos, el representante legal del niño, niña o adolescente otorgará la autorización previo ejercicio del menor de su derecho a ser escuchado, opinión que será valorada teniendo en cuenta la madurez, autonomía y capacidad para entender el asunto. Todo Responsable y Encargado involucrado en el Tratamiento de los datos personales de niños, niñas y adolescentes, deberá velar por el uso adecuado de los mismos. Para este fin deberán aplicarse los principios y obligaciones establecidos en la Ley 1581 de 2012 y el presente Decreto. La familia y la sociedad deben velar porque los Responsables y Encargados del Tratamiento de los datos personales de los menores de edad cumplan las obligaciones establecidas en la Ley 1581 de 2012 y el presente decreto (sic).”
(23) Por lo cual, en principio, se encuentra prohibido el tratamiento de datos personales de niños, niñas y adolescentes. Sin embargo, es necesario que dicha norma sea interpretada a la luz del pronunciamiento de la Corte Constitucional al estudiar la constitucionalidad de la Ley 1581 de 2012. Para abordar la materia, Corte Constitucional analiza quiénes son los niños, niñas y adolescentes: "Es importante referir brevemente qué se entiende por niño, niña y adolescente en el ordenamiento jurídico colombiano. En desarrollo de este concepto, el Código de la Infancia y la Adolescencia, en su artículo 3°, estableció: "(...) se entiende por niño o niña las personas entre los 0 y 12 años, y por adolescente las personas entre 12 y 18 años de edad". La anterior definición fue declarada exequible por esta Corporación. Además, es consonante con la definición en sentido amplio que contiene la Convención sobre los derechos del niño como "(...) todo ser humano menor de dieciocho años de edad (...)"." (24) En segundo lugar, dicho Tribunal recuerda la protección especial de la que gozan los niños, niñas y adolescentes: "En definitiva, (i) el principio del interés superior de los niños, las niñas y adolescentes se realiza en el estudio de cada caso en particular y tiene por fin asegurar su desarrollo integral; (ii) este principio, además, persigue la realización efectiva de los derechos fundamentales de los menores de 18 años y también resguardarlos de los riesgos prohibidos que amenacen su desarrollo armónico. Estos riesgos no se agotan en los que enuncia la ley sino que también deben analizarse en el estudio de cada caso particular; (iii)
debe propenderse por encontrar un equilibrio entre los derechos de los padres o sus representantes legales y los de los niños, las niñas y adolescentes. Sin embargo, cuando dicha armonización no sea posible, deberán prevalecer las garantías superiores de los menores de 18 años. En otras palabras, siempre que prevalezcan los derechos de los padres, es porque se ha entendido que ésta es la mejor manera de darle aplicación al principio del interés superior de los niños, las niñas y adolescentes. La calidad de sujetos de especial protección constitucional de los menores de dieciocho años tiene su fundamento en la situación de vulnerabilidad e indefensión en la que se encuentran, pues su desarrollo físico, mental y emocional está en proceso de alcanzar la madurez requerida para la toma de decisiones y participación autónoma dentro de la sociedad. El grado de vulnerabilidad e indefensión tiene diferentes grados y se da partir de todos los procesos de interacción que los menores de 18 años deben realizar con su entorno físico y social para el desarrollo de su personalidad. Por lo anterior, el Estado, la sociedad y la familia deben brindar una protección especial en todos los ámbitos de la vida de los niños, niñas y adolescentes, en aras de garantizar su desarrollo armónico e integral. Adicional a lo expuesto, la protección constitucional reforzada de la cual son titulares los niños, las niñas y adolescentes tiene su sustento en (i) el respeto de su dignidad humana, y (ii) la importancia de construir un futuro promisorio para la comunidad mediante la efectividad de todos sus derechos fundamentales. En este orden de ideas, esta Sala encuentra que en el caso concreto del tratamiento de los datos de los niños, niñas y adolescentes, existe un riesgo
prohibido que esta población en situación de vulnerabilidad está expuesta a sufrir,
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.