🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-15111179

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-15111179
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 15-111179- -00003-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada con el número señalado en el asunto, en los siguientes términos.

1. Objeto de la consulta Manifiesta en su escrito lo siguiente: \"Solicito su colaboración con el fin se aclare puntualmente a que se refiere el inciso 1 del artículo 27 del decreto 1377 de 2013, respecto a \"la existencia de una estructura administrativa proporcional a la estructura y tamaño empresarial del Responsable\"

2. Responsabilidad demostrada frente al tratamiento de datos personales El numeral 2.2.2.25.6.1., del Decreto 1074 de 2015 dispone lo siguiente: “Demostración. Los responsables del tratamiento de datos personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y este capítulo, en una manera que sea proporcional a lo siguiente:

1. La naturaleza jurídica del responsable y, cuando sea del caso, su tamaño empresarial, teniendo en cuenta si se trata de una micro, pequeña, mediana o gran empresa, de acuerdo con la normativa vigente.

1. La naturaleza de los datos personales objeto del tratamiento.

2. El tipo de Tratamiento.

3. Los riesgos potenciales que el referido tratamiento podrían causar sobre los derechos de los titulares.

En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, los Responsables deberán suministrar a esta una descripción de los procedimientos usados para la recolección de los datos personales, como también la descripción de las finalidades para las cuales esta información es recolectada y una explicación sobre la relevancia de los datos personales en cada caso. En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, quienes efectúen el Tratamiento de los datos personales deberán suministrar a esta evidencia sobre la implementación efectiva de las medidas de seguridad apropiadas:” En consecuencia, los responsables del tratamiento de datos personales deben implementar medidas que permitan el cumplimiento de las disposiciones contenidas en la ley de protección de datos personales, a través de un Programa Integral de Gestión de datos Personales y que además les permita demostrar a esta Superintendencia la implementación apropiada y efectiva de esas medidas dentro de la organización. Ahora bien, el numeral 2.2.2.25.6.2., del Decreto 1074 de 2015 señala las políticas internas efectivas que los responsables del tratamiento deben implementar para el ejercicio de la responsabilidad demostrada, entre ellas, la siguiente: “1. La existencia de una estructura administrativa proporcional a la estructura y tamaño empresarial del responsable para la adopción e implementación de políticas consistentes con la Ley 1581 de 2012 y este capítulo. (…)” Por lo anterior, dependiendo del tamaño empresarial del responsable, es decir, si se trata de una micro, pequeña, mediana o gran empresa, de acuerdo con la

normativa vigente, deberá crear una estructura administrativa que le permita la adopción e implementación de un Programa Integral de Gestión de datos Personales, en la que se incorporen políticas que puedan cumplir los siguientes fines: (i) respondan a los ciclos de gestión de datos de la organización y (ii) generen resultados medibles que le permitan probar ese grado de diligencia especial. Ahora bien, las organizaciones para el desarrollo, implementación y seguimiento de un programa Integral de Gestión de datos personales deben incorporar los siguientes elementos:

1. Compromiso de la organización: Se requiere contar con el compromiso de los sujetos obligados, derivado de una cultura de respecto de protección de datos personales del cual realiza el tratamiento, esto es, la recolección, el almacenamiento, la circulación, uso o supresión de los mismos. En este sentido, la organización, atendiendo a su tamaño, estructura y al tipo de información personal a la que realiza el tratamiento, debe comprometer recursos económicos y de personal para la implementación de un programa integral de gestión de datos personales, para lo cual debe tener en cuenta lo siguiente: - El apoyo y compromiso de la alta dirección para lo cual debe: (i) designar a la persona o al área que asumirá la función de protección de datos dentro de la organización, para lo cual deberá contar con los recursos suficientes que le permitan diseñar e implementar un programa que se ajuste a la realidad de la organización, (ii) a través de esa persona o área, se deberán establecer responsabilidades específicas para otras áreas de la organización respecto del tratamiento de los datos personales, (iii) aprobar y monitorear el Programa Integral de Gestión de datos Personales, y (iv) informar de manera periódica a los

órganos directivos sobre su ejecución. - Oficial de Protección de datos personales: El numeral 2.2.2.25.4.4., del Decreto 1074 de 2015 señala lo siguiente: “Medios para el ejercicio de los derechos. Todo Responsable y Encargado deberá designar a una persona o área que asuma la función de protección de datos personales, que dará trámite a las solicitudes de los Titulares, para el ejercicio de los derechos a que se refiere la Ley 1581 de 2012 y el presente capítulo.” Por lo anterior, la función del oficial de protección de datos o del área encargada de protección de datos en la organización es la de velar por la implementación Efectiva de las políticas y procedimientos adoptados por ésta, para cumplir la norma de protección de datos personales, así como la implementación de buenas prácticas de gestión de datos personales dentro de la empresa. El oficial de protección de datos personales tendrá la labor de: (I) estructurar, diseñar y administrar el programa que permita a la organización cumplir con las normas sobre protección de datos, (ii) establecer los controles de ese programa, su evaluación y revisión permanente. - Presentación de informes: Los sujetos obligados deben establecer mecanismos de información internos para reportar dentro de la organización acerca del seguimiento y la ejecución del programa Integral de Gestión de datos Personales. Así mismo, deben implementar planes de auditoria interna para verificar el cumplimiento de sus políticas de tratamiento de datos personales y señalar el procedimiento a seguir en caso de que se presenten violaciones a sus códigos de seguridad o detecten riesgos en la administración de la información de los titulares.

2. Controles del programa integral de Gestión de datos Personales: Una vez que

las organizaciones hayan adelantado el proceso de la debida diligencia interna que les ha servido para comprometerse con la implementación de un esquema basado en estándares de responsabilidad demostrada, es el desarrollo y puesta en marcha de controles que le permitirán al oficial de protección de datos o al área encargada desarrollar un programa integral de gestión de datos personales. Los controles ayudan a asegurar que las políticas adoptadas se implementen al interior de cada sujeto obligado, para lo cual se debe tener en cuenta lo siguiente: - Procedimientos operacionales: La empresa que aspire a implementar un programa basado en esquemas de responsabilidad demostrada debe desarrollar procedimientos administrativos consistentes con las políticas generales de protección de datos y con las disposiciones legales vigentes, de forma que pueda manejar adecuadamente los riesgos inherentes al tratamiento de información personal dentro de las actividades de gestión operacional. - Inventarios de las bases de datos con información personal: Las compañías deben tener un inventario efectivo de los datos personales, para lo cual, pueden realizar una clasificación de la información recopilada por la organización, como por ejemplo si se trata de información sensible, confidencial, púbica, según el caso. Los sujetos obligados deben conocer qué datos personales almacenan, cómo los utilizan y si realmente los necesitan, teniendo en cuenta la finalidad para las cual Los recolectan. Así mismo, deben identificar en qué parte del procedimiento o actividad se obtienen los datos, si se debe solicitar la autorización por parte del titular y, de ser así, si están conservando la prueba de la misma para su posterior consulta. En los casos en los que se recolecten datos personales sensibles o datos de

niños, niñas y adolescentes, es necesario (i) implementar las medidas adecuadas para garantizar una protección reforzada de dicha información, y (ii) asegurarse de que se esté informando al titular o a quien corresponda (cuando se trate de menores) que no existe obligación de suministrar tales datos. - Políticas: Los sujetos obligados deben generar políticas internas que dispongan obligaciones en virtud de la ley y dárselas a conocer a los empleados, estas políticas deben implementar los principios que rigen el tratamiento de datos personales, esto es, el principio de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad, y estar documentadas. Igualmente se debe documentar los procedimientos para el tratamiento de los datos personales. - Sistema de administración de riesgos asociados al tratamiento de datos personales: Las organizaciones deben identificar y manejar los riesgos asociados al tratamiento de datos personales, para lo cual deben desarrollar un sistema de administración de riesgos, acorde con la estructura organizacional sus procesos y procedimientos internos asociados al tratamiento de datos personales, la cantidad de bases de datos y tipos de datos personales tratados por la empresa. Este sistema le permitirá a la empresa identificar, medir, controlar y monitorear todos aquellos hechos o situaciones que puedan incidir en la debida administración del riesgo a que están expuestos en desarrollo del cumplimiento de las normas de protección de datos personales. - Formación y educación: Las organización deben ofrecer la formación y educación de todos sus empleados de manera permanente sobre la protección de datos personales y al personal que maneje datos personales directamente deberá

existir una capacitación complementaria, adaptada específicamente a sus funciones. - Protocolos de respuesta en el manejo de violaciones e incidentes: Las violaciones a los códigos de seguridad generan un riesgo para los titulares de los datos personales, por lo que las organizaciones deben adoptar medidas que le permitan identificar sus vulnerabilidades a tiempo y enfocar sus recursos para la mitigación de riesgo que minimicen el impacto para la organización y para los Titulares de la información, para lo cual, se debe contar con un procedimiento y una persona o área responsable que maneje los incidentes o vulneraciones a los sistemas de información donde se gestionan datos personales y los archivos físicos. Así mismo, deben prever los mecanismos para rendir informes internos y reportar los incidentes a los titules y a esta Entidad, para lo cual deben informar: (i) la fecha en que ocurrió y la fecha en la que se tuvo conocimiento del mismo, (ii) la causal, (iii) el tipo de datos personales comprometidos, y (iv) la cantidad de titulares afectados. - Gestión de los encargados del tratamiento en las transmisiones internacionales de datos personales: Los sujetos obligados deben tomar medidas para asegurar la protección de datos personales cuyo tratamiento es realizado por encargados a través de transmisiones internacionales de datos personales. - Comunicación externa: Los sujetos obligados deben desarrollar un procedimiento para informar a los titulares de los datos personales, sus derechos, de acuerdo a lo establecido en el artículo 11 de la Ley 1581 de 2012, así como los programas de control que han implementado. Dichas comunicaciones deben ser claras y comprensibles y no limitarse a una simple reiteración de la ley, por lo cual

deben informar: (i) el derecho a acceder a sus datos personales, actualizarlos, corregirlos, eliminarlos y a revocar la autorización cuando no exista deber legal o contractual de permanecer en la base de datos; (II) los mecanismos que han puesto a su disposición para ejercer esos derechos. Si requiere más información sobre la responsabilidad demostrada en el tratamiento de datos personales, le sugerimos consultar la “Guía para la Implementación del Principio de Responsabilidad Demostrada (Accountability)”, a través de nuestra página web www.sic.gov.co., “Datos personales” que se encuentra en la parte superior de la página y allí encuentra el documento para su consulta. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: William Burgos

Aprobó: William Burgos

Consultar sobre este documento ...