SIC - Concepto-15124470
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-15124470
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 15-124470- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a la comunicación remitida por la Comisión de Regulación de Comunicaciones y radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: A continuación nos permitimos suministrarle información relevante en relación con los interrogantes 1 y 2 de su consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares Primer Interrogante “Cuál es el marco regulatorio y/ o aspectos legales de la computación en la nube?” Respuesta: Sea lo primero señalar las diferentes definiciones del cloud computing: El Diccionario español de Ingeniería (1.0. edición) define la computación en la nube en los siguientes términos: “Utilización de las instalaciones propias de un servidor web albergadas por un proveedor de Internet para almacenar, desplegar y ejecutar aplicaciones a petición de los usuarios demandantes de las mismas.” Otra definición complementaria es la aportada por el RAD Lab de la Universidad de Berkeley, desde donde se explica que el cloud computing se refiere tanto a las aplicaciones entregadas como servicio a través de Internet, como el hardware y el software de los centros de datos que proporcionan estos servicios. Los servicios
anteriores han sido conocidos durante mucho tiempo como Software as a Service (SaaS), mientras que el hardware y software del centro de datos es a lo que se llama nube. (1) El NIST (Instituto Nacional Estándares y Tecnología) define el cloud computing en los siguientes términos: “ La computación en nube es un modelo tecnológico que permite el acceso ubicuo, adaptado y bajo demanda a un conjunto compartido de recursos informáticos configurables (por ejemplo, redes, servidores, almacenamiento, aplicaciones y servicios) que pueden ser rápidamente aprovisionados y liberados con un esfuerzo mínimo de gestión e interacción por el proveedor de servicio”. Ahora bien, teniendo en cuenta que el cloud computing es una tecnología que ofrece servicios y aplicaciones a través de internet y éste es un servicio de valor agregado, se debe tener en cuenta que es necesario la habilitación general para su prestación, de conformidad con el artículo 10 de la Ley 1341 de 2009 que dispone lo siguiente: “Habilitación general. A partir de la vigencia de la presente ley, la provisión de redes y servicios de telecomunicaciones, que es un servicio público bajo la titularidad del Estado, se habilita de manera general, y causará una contraprestación periódica a favor del Fondo de las Tecnologías de la Información y las Comunicaciones. Esta habilitación comprende, a su vez, la autorización para la instalación, ampliación, modificación, operación y explotación de redes de telecomunicaciones, se suministren o no al público. La habilitación a que hace referencia el presente artículo no incluye el derecho al uso del espectro radioeléctrico.” Segundo interrogante “Qué requisitos se deben exigir a los tercero que custodian la información en cuanto a permanencia y acceso a la información? (Autenticación, acceso,
Servicio, responsabilidades)? Teniendo en cuenta los siguientes aspectos: -Protección de datos personales -Garantía de la confidencialidad -Protección al Consumidor -Borrador Seguro -Flujo internacional de la información (jurisdiccional, seguridad/ Ciberseguridad, (interceptación, interrupción e interferencia de información)” Respuesta: A continuación nos permitimos suministrarle la información pertinente, respecto a nuestras competencias sobre protección de datos personales y protección al consumidor.
1. Protección de datos Personales En relación con la protección de datos personales debe tener en cuenta los siguientes aspectos: 1.1. Ámbito de aplicación La Ley 1581 de 2012, en su artículo 2, señala el ámbito de aplicación de la siguiente manera: “Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. (…)” La precitada Ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas.
Respecto al concepto de bases de datos o archivos la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: El literal b) define las bases de datos como un “(…) conjunto organizado de datos personales que sea objeto de tratamiento”. Pese a que esta definición es bastante amplia y parece coincidir más con la de banco de datos empleada en la Ley 1266, en tanto el legislador goza de libertad de configuración en la materia, puede adoptar definiciones diferentes dependiendo de la regulación.
Ahora bien, la definición se ajusta a la Carta, pues cobija todo espacio donde se haga alguna forma de tratamiento del dato, desde su simple recolección, lo que permite extender la protección del habeas data a todo tipo de hipótesis. En concordancia, la Sala recuerda, como se indicó en la consideración 2.4.3.2., que el concepto de base de datos cobija los archivos, entendidos como depósitos ordenados de datos, lo que significa que los archivos están sujetos a las garantías previstas en el proyecto de ley. Por lo anterior, la Ley 1581 de 2012 se aplica a los datos personales que se encuentren en bases de datos o archivos de entidades públicas o privadas, entendidos estos, como el conjunto organizados o depósitos ordenados de datos personales sujetos a tratamiento, es decir, a la recolección, el almacenamiento, el uso, la circulación o la supresión de los mismos. Ahora bien, respecto a la aplicación de la Ley 1581 de 2012 en cuanto al tratamiento por las entidades públicas y privadas, la Corte Constitucional en la precitada Sentencia señaló: [P]or último, respecto de la tercera condición –posibilidad de tratamiento de los datos por entidades públicas o privadas, para la Sala surge la duda de si el empleo del término entidades supone una restricción inconstitucional, pues podría limitar el ámbito de aplicación a datos personales susceptibles de ser tratados solamente por personas jurídicas, lo que excluiría los casos de tratamiento por personas naturales. Sin embargo, la Sala observa que el término entidad tienen varias acepciones, una de la cuales incluye a las personas naturales. En efecto, según el Diccionario
de la Real Academia de la Lengua, una entidad puede ser una “[c]olectividad considerada como unidad. Especialmente, cualquier corporación, compañía, institución, etc., tomada como persona jurídica”, pero también puede ser un “[e]nte o ser”; esta segunda definición –más ampliacobija a las personas naturales. Así, en atención a los principios de interpretación conforme a la Constitución y de conservación del derecho, la Sala concluye que debe entenderse –sin necesidad de condicionar la exequibilidad del preceptoque la interpretación del inciso que se ajusta a la Carta es aquella según el cual el término entidades comprende tanto las personas naturales como jurídicas. De modo que así entendida la condición, la Sala también concluye que es compatible con la Carta, pues cobija las hipótesis necesarias para que el proyecto cumpla su finalidad de brindar protección a los datos personales. Para terminar, resalta la Sala la importancia de esta disposición, en tanto reconoce que el tratamiento de datos personales también puede ser efectuado por personas privadas; de hecho, en el mundo globalizado, el sector privado lleva a cabo una parte muy considerable del tratamiento de datos, lo que lo dota de un poder informático a gran escala y lo convierte en un potencial vulnerador del derecho al habeas data. De ahí que uno de los grandes retos de la protección de los datos personales es la creación de mecanismos para hacer responsables a los particulares por el tratamiento inadecuado y abusivo de datos personales. Por lo anterior, es responsable del tratamiento de los datos personales la persona natural o jurídica pública o privada cuando decide sobre la base de datos en la que se encuentran o su tratamiento, esto es, la recolección, almacenamiento, uso,
circulación o supresión de los mismos. 1.2. Tratamiento de los datos personales El literal g) del artículo 3 define tratamiento en los siguientes términos: \"Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.\" Al respecto la Corte Constitucional en la mencionada sentencia señaló lo siguiente: \"El tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como “cualquier operación o conjunto de operaciones, sean a no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión” El vocablo tratamiento para los efectos del proyecto en análisis es de suma importancia por cuanto su contenido y desarrollo se refiere precisamente a lo que debe entenderse por el “tratamiento del dato personal”. En ese orden, cuando el proyecto se refiere al tratamiento, hace alusión a cualquier operación que se pretenda hacer con el dato personal, con o sin ayuda de la informática, pues a diferencia de algunas legislaciones, la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados. Es por ello que Los principios, derechos, deberes y sanciones que contempla la normativa en revisión incluyen, entre otros, la recolección, la conservación, la utilización y
otras formas de procesamiento de datos con o sin ayuda de la informática. En consecuencia, no es válido argumentar que la ley de protección de datos personales cobija exclusivamente el tratamiento de datos que emplean las nuevas tecnologías de la información, dejando por fuera las bases de datos manuales, lo que resultaría ilógico, puesto que precisamente lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia. En este orden de ideas, esta definición no genera problema alguno de constitucionalidad y por tanto será declarada exequible.\" Por lo anterior, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales. 1.3. Medidas de seguridad en el marco de la Ley 1581 de 2012. El artículo 4 de la Ley 1581 de 2012 establece como uno de los principios del tratamiento de datos personales el de seguridad, en los siguientes términos: “Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: (…) g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros
evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento;” En relación con dicho principio la Corte Constitucional mediante Sentencia C-748 de 2011 consideró: “2.3.1.1.1. Principio de seguridad: Al amparo de este principio, la información sujeta a tratamiento por el responsable o encargado, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para Otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. De este principio se deriva entonces la responsabilidad que recae en el administrador del dato. El afianzamiento del principio de responsabilidad ha sido una de las preocupaciones actuales de la comunidad internacional, en razón del efecto “diluvio de datos”, a través del cual día a día la masa de datos personales existente, objeto de tratamiento y de ulterior transferencias, no cesa de aumentar. Los avances tecnológicos han producido un crecimiento de los sistemas de información, ya no se encuentran sólo sencillas bases de datos, sino que surgen nuevos fenómenos como las redes sociales, el comercio a través de la red, la prestación de servicios, entre muchos otros. Ello también aumenta los riegos de filtración de datos, que hacen necesarias la adopción de medidas eficaces para su conservación. Por otro lado, el mal manejo de la información puede tener graves efectos negativos, no sólo en términos económicos, sino también en los ámbitos personales y de buen nombre. En estos términos, el Responsable o Encargado del Tratamiento debe tomar las medidas acordes con el sistema de información correspondiente. Así, por ejemplo, en materia de redes sociales, empieza a presentarse una
preocupación de establecer medidas de protección reforzadas, en razón al manejo de datos reservados. En el año 2009, el Grupo de Trabajo Sobre Protección de Datos de la Unión Europea señaló que en los Servicios de Redes Sociales” o “SRS debe protegerse la información del perfil en el usuario mediante el establecimiento de “parámetros por defecto respetuosos de la intimidad y gratuitos que limiten el acceso a los contactos elegidos”. Existe entonces un deber tanto de los Responsables como los Encargados de establecer controles de seguridad, de acuerdo con el tipo de base de datos que se trate, que permita garantizar los estándares de protección consagrados en esta Ley Estatutaria.” Con el fin de materializar el principio en mención, el artículo 17 de la Ley 1581 de 2012 ha establecido, entre otros, los siguientes deberes a cargo de los responsables del tratamiento de datos personales: “Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: (…) d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; (…) i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; (…) n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.” Así mismo, respecto de los encargados del tratamiento de datos personales el
artículo 18 de la mencionada ley ha señalado los siguientes deberes en relación con la seguridad: “Deberes de los Encargados del Tratamiento. Los Encargados del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: (…) b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; (…) k) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares; (…)” De acuerdo con lo anterior, es un deber tanto de los Responsables como Encargados del Tratamiento de los datos personales el establecer medidas con el fin de garantizar la seguridad de las bases de datos, y en especial que: (i) no sea adulterada la información contenida en las bases de datos, (ii) no se pierda la información de las bases de datos, (iii) no se pueda hacer uso, consultar o acceder sin autorización o de manera fraudulenta a las bases de datos. Finalmente, es necesario aclarar que la normativa no determina de manera específica qué medidas se deben adoptar para garantizar el principio de seguridad en el tratamiento de las bases de datos, y hasta tanto no se instruya sobre la materia, corresponde a los responsables y encargados del tratamiento implementar las medidas técnicas, humanas y administrativas que resulten idóneas para la obtención de tal fin. 1.4. Transferencia y transmisión de datos personales El artículo 2.2.2.25.1.3., del Decreto 1074 de 2015 distingue entre transferencia y
transmisión al definirlos de la siguiente manera: “4. Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.
5. Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable”.
De acuerdo con lo anterior, la transferencia internacional de datos es aquella comunicación de datos personales que ocurre entre un Responsable del Tratamiento ubicado en Colombia y otro Responsable del tratamiento que se encuentra fuera del país. De otra parte, la transmisión internacional de datos es aquella que involucra la comunicación de datos personales fuera del territorio nacional entre un Responsable del Tratamiento y un Encargado, para que este último realice el tratamiento de esos datos por cuenta del primero. Respecto a la transferencia internacional de datos personales, el artículo 26 de la Ley 1581 de 2012 señala lo siguiente: “Prohibición. Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización
expresa e inequívoca para la transferencia. b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública. c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable. d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad. e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008.” Por lo anterior, como regla general la ley establece que se prohíbe la transferencia de datos personales a terceros países que no proporcionen niveles adecuados de protección de datos y señala como excepción los eventos en los que procede dicha transferencia. Así mismo, señala la competencia de esta
Superintendencia para proferir las declaraciones de conformidad relativas a la transferencia internacional de datos personales en los casos no contemplados como excepción en el artículo 26. Respecto a los niveles adecuados de protección de datos personales la Corte Constitucional mediante sentencia C-748 de 2012 señaló lo siguiente: (…) [s]e entenderá que un país cuenta con los elementos o estándares de garantía necesarios para garantizar un nivel adecuado de protección de datos personales, si su legislación cuenta; con unos principios, que abarquen las obligaciones y derechos de las partes (titular del dato, autoridades públicas, empresas, agencias u otros organismos que efectúen tratamientos de datos personales), y de los datos (calidad del dato, seguridad técnica) y; con un procedimiento de protección de datos que involucre mecanismos y autoridades que efectivicen la protección de la información. De lo anterior se deriva que el país al que se transfiera los datos, no podrá proporcionar un nivel de protección inferior al contemplado en este cuerpo normativo que es objeto de estudio. (…) Por lo anterior, son dos los factores que se deberán tener en cuenta para considerar que un país cuenta con un adecuado nivel de protección de datos, a saber: (i) que existan normas constitutivas de derechos en cabeza del titular de datos y obligaciones respecto de quienes hagan tratamiento o ejercen control sobre dicho tratamiento y (ii) que se cuente con los mecanismos necesarios que garanticen la aplicación de las normas, lo cual implica el establecimiento de un conjunto de sanciones a los infractores y un órgano de control Cuando se realice transmisión internacional de datos, es preciso tener en cuenta
lo dispuesto en el artículo 2 del artículo 2.2.2.25.5.1., del Decreto 1074 de 2015, el cual prevé lo siguiente: “2. Las transmisiones internacionales de datos personales que se efectúen entre un Responsable y un Encargado para permitir que el encargado realice el tratamiento por cuenta del responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 2.2.2.25.5.2. Así las cosas, en los casos que se pretenda realizar una transmisión de datos personales el Responsable del Tratamiento deberá cumplir las reglas establecidas para las transferencias internacionales de datos personales, a menos que suscriba con el Encargado un contrato que se sujete a lo dispuesto en el artículo 2.2.2.25.5.2., del Decreto 1074 de 2015, que al respecto prevé lo siguiente: “Artículo 25. Contrato de transmisión de datos personales. El contrato que suscriba el Responsable con los Encargados para el Tratamiento de datos personales bajo su control y responsabilidad señalará los alcances del Tratamiento, las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y las obligaciones del Encargado para con el Titular y el Responsable. Mediante dicho contrato el Encargado se comprometerá a dar aplicación a las obligaciones del Responsable bajo la política de Tratamiento de la información fijada por éste y a realizar el Tratamiento de datos de acuerdo con la finalidad que los Titulares hayan autorizado y con las leyes aplicables. Además de las obligaciones que impongan las normas aplicables dentro
del citado contrato, deberán incluirse las siguientes obligaciones en cabeza del respectivo Encargado:
1. Dar Tratamiento, a nombre del Responsable, a los datos personales conforme a los principios que los tutelan.
2. Salvaguardar la seguridad de las bases de datos en los que se contengan datos personales.
3. Guardar confidencialidad respecto del Tratamiento de los datos personales”.
Las transmisiones pueden hacerse cuando el Responsable y Encargado suscriban un contrato para el Tratamiento de datos personales bajo su control y responsabilidad y señalen lo siguiente: (i) los alcances del Tratamiento; (ii) las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y (iii) las obligaciones del Encargado para con el Titular y el Responsable.
2. Protección al consumidor - Información de bienes y servicios al consumidor Para mayor claridad en la aplicación del Estatuto de Protección al Consumidor
(Ley 1480 de 2011) el artículo 5 señala las siguientes definiciones: “3. Consumidor o usuario. Toda persona natural o jurídica que, como destinatario final, adquiera, disfrute o utilice un determinado producto, cualquiera que sea su naturaleza para la satisfacción de una necesidad propia, privada, familiar o doméstica y empresarial cuando no esté ligada intrínsecamente
7. Información: Todo contenido y forma de dar a conocer la naturaleza, el origen, el modo de fabricación, los componentes, los usos, el volumen, peso o medida, los precios, la forma de empleo, las propiedades, la calidad, la idoneidad o la cantidad, y toda otra característica o referencia relevante
respecto de los productos que se ofrezcan o pongan en circulación, así como los riesgos que puedan derivarse de su consumo o utilización;
8. Producto: Todo bien o servicio;” El numeral 1.3 del artículo 3 de la Ley 1480 de 2011, consagra como derecho de los consumidores lo siguiente: 1.3. Derecho a recibir información: Obtener información completa, veraz, transparente, oportuna, verificable, comprensible, precisa e idónea respecto de los productos que se ofrezcan o se pongan en circulación, así como sobre los riesgos que puedan derivarse de su consumo o utilización, los mecanismos de protección de sus derechos y las formas de ejercerlos.
En concordancia con lo anterior, el artículo 24 de la precitada Ley señala lo siguiente: Contenido de la información. La información mínima comprenderá:
1. Sin perjuicio de las reglamentaciones especiales, como mínimo el productor debe suministrar la siguiente información: 1.1 . Las instrucciones para el correcto uso o consumo, conservación e instalación del producto o utilización del servicio; 1.2. Cantidad, peso o volumen, en el evento de ser aplicable; Las unidades utilizadas deberán corresponder a las establecidas en el Sistema Internacional de Unidades o a las unidades acostumbradas de medida de conformidad con lo dispuesto en esta ley;
2. Información que debe suministrar el proveedor: 2.1. La relativa a las garantías que asisten al consumidor o usuario; 2.2. El precio, atendiendo \'las disposiciones contenidas en esta ley.
Por lo anterior, quienes ofrecen productos o servicios al público tienen, en relación con la información que suministran dos obligaciones legales: a) Que la información que se suministra sea cierta y comprobable (veracidad)
b) Que la información que se suministra sea completa (suficiencia) El deber legal de información al consumidor o usuario incluye tanto la veracidad de la información como la suficiencia de la misma. En ambos casos con el objetivo que el consumidor o usuario, con base en la información a su alcance, pueda razonablemente determinar de manera fundamentada su comportamiento en el mundo económico y de los negocios, con base en una apreciación objetiva de las características del bien o servicio a cuya oferta se enfrenta. En otras palabras, la información que recibe el consumidor o usuario debe ser suministrada de manera y en condiciones tales que no lo induzcan o no lo puedan inducir a error en el momento de tomar la decisión de adquirir un bien o contratar un servicio. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Notas de referencia: (1) http://www.monografias.com/trabajos-pdf5/cloud-computing/cloud computing.shtml#ixzz3 fMv5kJ78 Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos