🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-15086347

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-15086347
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 15-086347- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 25 del Código Contencioso Administrativo, damos respuesta a su consulta radicada en esta Oficina con el número señalado en el asunto. De conformidad con lo anterior, advertimos que esta Oficina profiere conceptos de carácter general y abstracto sobre las materias de su competencia, sin que le sea posible resolver a través de estos, situaciones particulares o pronunciarse sobre la legalidad de una conducta, pues estaríamos vulnerando el principio y garantía constitucional del debido proceso consagrado en el artículo 29 de la Constitución Política.

En su comunicación consulta: “Respecto al siguiente aparte del artículo 10 del decreto 1377 de 2013: ‘3. Si los mecanismos citados en el numeral 1 imponen al responsable una carga desproporcionada o es imposible solicitar a cada Titular el consentimiento para el Tratamiento de sus datos personales y poner en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos, el Responsable podrá implementar mecanismos alternos para los efectos dispuestos en el numeral 1, tales como diarios de amplia circulación nacional, diarios locales o revistas, páginas de Internet del responsable, carteles informativos, entre otros, e informar al respecto a la Superintendencia de Industria y Comercio, dentro de los cinco (5) días siguientes a su implementación.’

Agradezco (…) por favor me instruya respecto al contenido detallado que debe tener, por ejemplo, la publicación que se haga en un diario de amplia circulación o en la página de internet del responsable, por medio de la cual se informa que tenemos datos personales no autorizados dentro de nuestras bases de datos respecto de los cuales solicitamos autorización: Se deben publicar los nombres de las personas cuyos datos reposan en nuestras bases de datos sin autorización? Se deben informar los nombres a esta superintendencia? Se debe insertar en la publicación la solicitud de autorización formal? O simplemente expresar la pretensión general de obtener la autorización de los titulares?”. Dentro del ámbito de las competencias otorgadas a esta Superintendencia por el Decreto 4886 de 2011, le informamos:

1. Régimen de transición.

El parágrafo del artículo 2.2.2.25.2.7 de la Sección Segunda del Capítulo 25 del Decreto 1074 del 26 de mayo de 2015, “Por medio del cual se expide el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo”, que compila el Decreto 1377 de 2013, por ser norma reglamentaria del sector, señala lo siguiente: “Parágrafo. La implementación de los mecanismos alternos de comunicación previstos en esta norma deberá realizarse a más tardar dentro del mes siguiente de la publicación del presente decreto.”. El diccionario de la real academia de la lengua define implementación en los siguientes términos; “1. f. Acción y efecto de implementar”. Por su parte define implementar así: “1. tr. Poner en funcionamiento, aplicar métodos, medidas, etc.,

para llevar algo a cabo”. Es decir, que para el caso consultado, la implementación, la puesta en funcionamiento o la aplicación de dichos mecanismos alternos debieron realizarse a más tardar dentro del mes siguiente de la publicación del Decreto 1377 de 2013, esto es, hasta el 27 de julio de 2013. En consecuencia, los responsables que recolectaron datos personales con anterioridad a la vigencia del Decreto 1377 de 2013, en el evento en que para el responsable hubiese sido una carga desproporcionada o imposible de solicitar la autorización por parte del titular por no tener los datos de contacto, o porque se encontraran desactualizados, incorrectos, incompletos o inexactos, podían utilizar mecanismos alternos como: (i) diarios de amplia circulación nacional, (ii) diarios locales o revistas, (iii) página de Internet del responsable, (iv) carteles informativos, entre otros, los cuales, debieron utilizarse hasta la fecha mencionada.

2. Autorización del titular En el tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la Ley 1581 de 2012 así: “c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento”.

Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo

siguiente: \"[P]rincipio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la Garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. (...) En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (…) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (…) En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es

posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (…) En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (…)\" Por lo anterior, el tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. La autorización del titular fue reglamentada a través del artículo 5 del Decreto 1377 de 2013, el cual como ya se mencionó fue compilado por el Decreto 1074 del 26 de mayo de 2015, el cual en su artículo 2.2.2.25.2.2 señala lo siguiente: “Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento.”. En concordancia con lo anterior, el artículo 2.2.2.25.2.4 del precitado decreto dispone: “Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los Titulares o de quien se encuentre legitimado de

conformidad con lo establecido en el artículo 20 del presente decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca.”. Por lo anterior, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita.

3. Adopción de medidas y sanciones por incumplimiento.

La Ley 1581 de 2012 señaló un régimen de transición con un término perentorio para que los responsables implementaran los mecanismos alternos que permitieran la obtención de la autorización del titular de los datos personales. Una

vez vencido dicho término, los responsables solo pueden continuar con el tratamiento de los datos que fueron recolectados con anterioridad a la mencionada disposición, a través de mecanismos eficientes de comunicación entendidos como aquellos que el Responsable o Encargado usa en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos. La implementación de los mecanismos alternos mencionados en precedencia de manera extemporánea, tiene como consecuencia jurídica la no validez de la Autorización que se pueda recolectar por parte del usuario y por ende, el incumplimiento de las disposiciones consagradas en la Ley 1581 de 2012. Ante el incumplimiento de las disposiciones consagradas en la Ley 1581 de 2012, esta Superintendencia adoptará las medidas o impondrá sanciones, de acuerdo al siguiente procedimiento así: “Trámite. La Superintendencia de Industria y Comercio, una vez establecido el incumplimiento de las disposiciones de la presente ley por parte del Responsable del Tratamiento o el Encargado del Tratamiento, adoptará las medidas o impondrá las sanciones correspondientes. En lo no reglado por la presente ley y los procedimientos correspondientes se seguirán las normas pertinentes del Código Contencioso Administrativo”. Por su parte el artículo 23 de la precitada ley dispone lo siguiente: “Sanciones. La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista

el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses. En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la Superintendencia de Industria y Comercio; d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles; Parágrafo. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la Superintendencia de Industria y Comercio advierta un presunto incumplimiento de una autoridad pública a las disposiciones de la presente ley, remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva”. Los criterios para graduar las sanciones por parte de esta Superintendencia dentro de una actuación administrativa por incumplimiento de las normas de Protección de datos personales, son las siguientes de conformidad con el artículo 23 de la mencionada ley. “Criterios para graduar las sanciones. Las sanciones por infracciones a las que se refieren el artículo anterior, se graduarán atendiendo los siguientes criterios, en cuanto resulten aplicables: a) La dimensión del daño o peligro a los intereses jurídicos tutelados por la presente ley; b) El beneficio económico obtenido por el infractor o terceros, en virtud de la comisión de la infracción; c) La reincidencia en la comisión de la infracción;

d) La resistencia, negativa u obstrucción a la acción investigadora o de vigilancia de la Superintendencia de Industria y Comercio; e) La renuencia o desacato a cumplir las órdenes impartidas por la Superintendencia de Industria y Comercio; f) El reconocimiento o aceptación expresos que haga el investigado sobre la comisión de la infracción antes de la imposición de la sanción a que hubiere lugar”. Por lo anterior, ante el incumplimiento de las normas sobre protección de datos personales por parte de los responsables o encargados del tratamiento, la Superintendencia de Industria y Comercio podrá aplicar las siguientes sanciones: (i) multas de carácter personal o institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes; (ii) suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses; (iii) Cierre temporal de las operaciones relacionadas con el Tratamiento de datos personales; (iv) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta Entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Adonia Aroca

Revisó: William Burgos

Aprobó: William Burgos

Consultar sobre este documento ...