🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-15132894

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-15132894
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 15-132894- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: A continuación nos permitimos suministrarle información relevante en relación con los interrogantes de su consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares. Primer interrogante “a. cuanto (sic) tiempo debe custodiarse la autorización entregada por parte del Titular luego de ser retirado de la base de datos?” Respuesta: En el tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la Ley 1581 de 2012 así: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento." Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo

siguiente: "[P]rincipio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. (...) En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (…) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (…) En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es

posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (…) En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (…)" Por lo anterior, el tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. Respecto a la autorización el artículo 2.2.2.25.2.2 del Decreto 1074 de 2015 señala lo siguiente: En concordancia con lo anterior, el artículo 2.2.2.25.2.4., del precitado decreto dispone: "Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento." “Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 2.2.2.25.4.1., del presente

Decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (í) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca.” Por su parte, el artículo 2.2.2.25.2.5., del mencionado decreto consagra lo siguiente: “Prueba de la autorización. Los Responsables deberán conservar prueba de la autorización otorgada por los Titulares de datos personales para el Tratamiento de los mismos”. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando Se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita. Los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos idóneos que garanticen su consulta posterior. Ahora bien, el artículo 8 de la Ley 1581 de 2012 señala, entre otros, el siguiente

derecho de los titulares de los datos personales: “e) Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución.” En concordancia con lo anterior, el artículo 2.2.2.25.2.6., del Decreto 1074 de 2015 señala lo siguiente: “Revocatoria de la autorización y/o supresión del dato. Los Titulares podrán en todo momento solicitar al Responsable o Encargado la supresión de sus datos personales y/o revocar la autorización otorgada para el Tratamiento de los mismos, mediante la presentación de un reclamo, de acuerdo con lo establecido en el artículo 15 de la Ley 1581 de 2012. La solicitud de supresión de la información y la revocatoria de la autorización no procederán cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos. El Responsable y el Encargado deben poner a disposición del Titular mecanismos gratuitos y de fácil acceso para presentar la solicitud de supresión de datos o la revocatoria de la autorización otorgada. Si vencido el término legal respectivo, el Responsable y/o el Encargado, según fuera el caso, no hubieran eliminado los datos personales, el Titular tendrá derecho a solicitar a la Superintendencia de Industria y Comercio que ordene la revocatoria de la autorización y/o la supresión de los datos

personales. Para estos efectos se aplicará el procedimiento descrito en el artículo 22 de la Ley 1581 de 2012.” Respecto a la conservación de los datos personales, el artículo 2.2.2.25.2.8., del Decreto 1074 de 2015 señala lo siguiente: “Limitaciones temporales al Tratamiento de los datos personales. Los Responsables y Encargados del Tratamiento sólo podrán recolectar, almacenar, usar o circular los datos personales durante el tiempo que sea razonable y necesario, de acuerdo con las finalidades que justificaron el Tratamiento, atendiendo a las disposiciones aplicables a la materia de que se trate y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información. Una vez cumplida la o las finalidades del Tratamiento y sin perjuicio de normas legales que dispongan lo contrario, el Responsable y el Encargado deberán proceder a la supresión de los datos personales en su posesión. No obstante lo anterior, los datos personales deberán ser conservados cuando así se requiera para el cumplimiento de una obligación legal o contractual. Los Responsables y Encargados del Tratamiento deberán documentar los procedimientos para el Tratamiento, conservación y supresión de los datos personales de conformidad con las disposiciones aplicables a la materia de que se trate, así como las instrucciones que al respecto imparta la Superintendencia de Industria y Comercio.” En consecuencia, los titulares de los datos personales podrán en todo momento solicitar al Responsable o Encargado la supresión de sus datos personales y/o revocar la autorización otorgada para el Tratamiento de los mismos, mediante la presentación de un reclamo.

Así mismo, y teniendo en cuenta que los responsables y encargados solo podrán hacer tratamiento de los datos personales, esto es, el uso, la recopilación, el almacenamiento o la circulación de los mismos con una autorización previa y expresa del titular y de acuerdo a una finalidad especifica y por el tiempo necesario y razonable para cumplirla, atendiendo las disposiciones aplicables a la materia de que se trate, y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información, una vez cumplida la finalidad los responsables y encargados deberán suprimir el dato personal y con él la autorización, salvo que por el cumplimento de una disposición legal o contractual se requiera su conservación. Segundo interrogante “b. en los casos que no se requiere autorización por parte del titular para tratar los datos, como se procede al interior de la organización que entrega la Información?, se genera un estado dentro de la base de datos o se solicita al ente que requiera esa información un documento como constancia de la solicitud?” Respuesta: Sea lo primero reiterar que esta Oficina Asesora Juridica, no puede resolver situaciones particulares. Ahora bien, el artículo 10 de la Ley 1581 de 2012 señala los casos en que no se requiere autorizacion del titular para el tratamiento de datos personales en los siguientes términos: “ARTÍCULO 10. Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial. b) Datos de naturaleza pública. c) Casos de urgencia médica o sanitaria.

d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos. e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley.” Por su parte, el artículo 4 de la Ley 1581 de 2012 señala los principios para el tratamiento de los datos personales, entre ellos, el principio de acceso y circulación restringida y lo define en los siguientes términos: “f) Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la presente ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la presente ley; Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la presente ley;” En concordancia con lo anterior, el artículo 13 de la Ley 1581 de 2012 dispone lo siguiente “Personas a quienes se les puede suministrar la información. La información que reúna las condiciones establecidas en la presente ley podrá suministrarse a las siguientes personas: a) A los Titulares, sus causahabientes o sus representantes legales. b) A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial. c) A los terceros autorizados por el Titular o por la ley.”

Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente “La norma establece que la información podrá suministrarse a las siguientes personas: (i) a los Titulares, sus causahabientes o sus representantes legales, (ii) a las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial y (iii) a los terceros autorizados por el Titular o por la Ley. En cuanto al primero de los casos, esta posibilidad, en criterio de la Corte, es constitucional, en tanto el artículo 15 C.P. confiere a los sujetos concernidos la facultad de conocer la información que sobre ellos se haya incorporado en un sistema automatizado de información, y dentro de los mismos se encuentran sus representantes y aquellos que los suceden en razón de causa de muerte. Frente al segundo escenario permitido por el legislador, esto es la entrega de información a las entidades públicas y en virtud de una orden judicial, se harán las mismas observaciones que al estudiar el artículo 10, sobre los casos exceptuados de autorización. Por lo tanto, el ordinal b) debe entenderse que la entidad administrativa receptora cumpla con las obligaciones de protección y garantía que se derivan del citado derecho fundamental, en especial la vigencia de los principios de finalidad, utilidad y circulación restringida. Por lo tanto, debe encontrarse demostrado (i) el carácter calificado del vínculo entre la divulgación del dato y el cumplimiento de las funciones de la entidad del poder Ejecutivo; y (ii) la adscripción a dichas entidades de los deberes y obligaciones que la normatividad estatutaria predica de los usuarios de la información.

Finalmente, en cuanto al ordinal c) que establece la posibilidad de la entrega de la información a “los terceros autorizados por el Titular o por la ley”, la Corte también reiterará lo señalado en la Sentencia C-1011 de 2008. Para el Tribunal, esas autorizaciones podrían “prestarse a equívocos, en el entendido que establecería una cláusula genérica, con base en la cual una ley posterior pudiera permitir la divulgación de información personal a otras personas, sin consideración de las garantías propias del derecho fundamental al hábeas data y de la vigencia de los principios de administración de datos personales. Al respecto, la extensión irrestricta de las posibilidades de divulgación de la información contradiría el principio de circulación restringida, comprendido por el legislador estatutario como la imposición de restricciones a la divulgación de datos en razón de su naturaleza, de la finalidad del banco de datos y de la vigencia de los citados principios.” En consecuencia, esa prerrogativa dada al legislador debe entenderse en el entendido que se encuentra supeditada a la vigencia de las prerrogativas que se derivan del derecho al hábeas data y, en especial, a los principios de administración de datos personales.” Por lo anterior, la Ley 1581 de 2012 señala los eventos en que no se necesita la autorización para el tratamiento por parte del titular. Sin embargo, quien acceda a dicha información deberá en todo caso cumplir con las disposiciones contenidas en la presente ley. Los datos personales solo pueden suministrarse a: (i) el titular, sus causahabientes o representante legal, con el fin de garantizar el derecho fundamental de conocer donde se encuentra la información; (ii) a las entidades

públicas o administrativas en ejercicio de sus funciones, y (iii) a un tercero previa autorización del titular o por la ley que releve ese consentimiento. Finalmente, esta Oficina Asesora Jurídica no puede mediante un concepto establecer como las organizaciones dejan constancia en sus bases de datos del suministro de la información que no se requiere autorización por parte del titular para su tratamiento. Tercer interrogante “c. en la ley (sic) 1581 en el artículo 7. Derechos de los niños, niñas y adolescentes, indican que después de 6 meses de expedida la ley se pronunciaran (sic) para reglamentarlos y a la fecha no existe nada reglamentado, como se deben tratar esos datos?” Respuesta: El artículo 7 de la Ley 1581 de 2012 señala lo siguiente: "Derechos de los niños, niñas y adolescentes. En el Tratamiento se asegurará el respeto a los derechos prevalentes de los niños, niñas y adolescentes. Queda proscrito el Tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública. Es tarea del Estado y las entidades educativas de todo tipo proveer información y capacitar a los representantes legales y tutores sobre los eventuales riesgos a los que se enfrentan los niños, niñas y adolescentes respecto del Tratamiento indebido de sus datos personales, y proveer de conocimiento acerca del uso responsable y seguro por parte de niños, niñas y adolescentes de sus datos personales, su derecho a la privacidad y protección de su información personal y la de los demás. El Gobierno Nacional reglamentará la materia, dentro de los seis (6) meses siguientes a la promulgación de esta Ley".

El tratamiento de los datos personales de los niños, niñas y adolescentes son prohibidos, salvo que sean de naturaleza pública. Al respecto, la Honorable Corte Constitucional mediante sentencia C-748 de 2011 señaló lo siguiente: "[E]sta Sala observa que la interpretación del inciso segundo, no debe entenderse en el sentido de que existe una prohibición casi absoluta del tratamiento de los datos de los menores de 18 años, exceptuando los de naturaleza pública, pues ello, daría lugar a la negación de otros derechos superiores de esta población como el de la seguridad social en salud, interpretación ésta que no se encuentra conforme con la Constitución. De lo que se trata entonces, es de reconocer y asegurar la plena vigencia de todos los derechos fundamentales de esta población, incluido el habeas data. En este mismo sentido, debe interpretarse la expresión “naturaleza pública”. Es decir, el tratamiento de los datos personales de los menores de 18 años, al margen de su naturaleza, pueden ser objeto de tratamiento siempre y cuando el fin que se persiga con dicho tratamiento responda al interés superior de los niños, las niñas y adolescentes y se asegure sin excepción alguna el respeto de sus derechos prevalentes. Sumado a la efectividad del interés superior de esta población, también es importante que se les asegure su derecho a ser escuchados en todos los asuntos que los afecten; y el tratamiento de sus datos, sin duda alguna, es un asunto que les concierne directamente. (…) En definitiva, el inciso segundo del artículo objeto de estudio es exequible, si se interpreta que los datos de los niños, las niñas y adolescentes pueden ser objeto de tratamiento siempre y cuando no se ponga en riesgo la prevalencia

de sus derechos fundamentales e inequívocamente responda a la realización Del principio de su interés superior, cuya aplicación específica devendrá del análisis de cada caso en particular". En concordancia con lo anterior, el artículo 2.2.2.25.2.9., del Decreto 1074 de 2015 señala los requisitos especiales para el tratamiento de los datos personales de los niños, niñas y adolescentes en los siguientes términos: "Articulo 12. Requisitos especiales para el Tratamiento de datos personales de niños niñas y adolescentes. El Tratamiento de datos personales de niños, niñas y adolescentes está prohibido, excepto cuando se trate de datos de naturaleza pública, de conformidad con lo establecido en el artículo 7 de la Ley 1581 de 2012 y cuando dicho Tratamiento cumpla con los siguientes parámetros y requisitos:

1. Que responda y respete el interés superior de los niños, niñas y adolescentes. 2. Que se asegure el respeto de sus derechos fundamentales.

Cumplidos los anteriores requisitos, el representante legal del niño, niña o adolescente otorgará la autorización previo ejercicio del menor de su derecho a ser escuchado, opinión que será valorada teniendo en cuenta la madurez, autonomía y capacidad para entender el asunto. Todo Responsable y Encargado involucrado en el Tratamiento de los datos personales de niños, niñas y adolescentes, deberá velar por el uso adecuado de los mismos. Para este fin deberán aplicarse los principios y obligaciones establecidos en la Ley 1581 de 2012 y presente capítulo. La familia y la sociedad deben velar porque los Responsables y Encargados del Tratamiento de los datos personales de los menores de

edad cumplan las obligaciones establecidas en la Ley 1581 de 2012 y presente capítulo ". En consecuencia, el tratamiento de los datos personales de los niños, niñas y adolescentes podrá hacerse cuando se trate de datos de naturaleza pública y cuando cumpla los requisitos de respetar el interés superior de los niños, niñas y adolescentes y que se asegure el respeto de sus derechos fundamentales. El representante legal otorgará la autorización para el tratamiento de los datos personales, una vez, se haya ejercido el derecho del menor a ser escuchado, opinión que será valorada teniendo en cuenta la madurez, autonomía y capacidad para entender el asunto. Lo anterior, sin perjuicio de lo señalado por la Corte Constitucional en el entendido que no existe una prohibición absoluta en el tratamiento de los datos de los niños, niñas y adolescentes, pues ello, daría lugar a la negación de otros derechos superiores de esta población como el de la Seguridad social en salud, interpretación ésta que no se encuentra conforme con la Constitución. Cuarto interrogante “d. cuando se cuenta con vídeos y es suministrada la información del registro en el portal del Registro Nacional de Base de datos, como (sic) se debe proceder en el portal para el registro? (…)” Respuesta: Reiteramos que esta Oficina Asesora jurídica no puede resolver situaciones particulares. El artículo 25 de la Ley 1581 de 2012 señala lo siguiente: “Definición. El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país. El registro será administrado por la Superintendencia de Industria y Comercio

y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio las políticas de tratamiento de la información, las cuales obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones correspondientes. Las políticas de Tratamiento en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley. Parágrafo. El Gobierno Nacional reglamentará, dentro del año siguiente a la promulgación de la presente Ley, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en éste los Responsables del Tratamiento.” Dicho artículo fue reglamentado mediante el artículo 2.2.2.26.1.2., del Decreto 1074 de 2015 en el que se determina qué bases de datos deben ser inscritas en el Registro Nacional de Bases de datos: “Ámbito de aplicación. Serán objeto de inscripción en el Registro Nacional de Bases de Datos, las bases de datos que contengan datos personales cuyo Tratamiento automatizado o manual se realice por personas naturales o jurídicas, de naturaleza pública o privada, en el territorio colombiano o fuera de él, en este último caso, siempre que al Responsable del Tratamiento o al Encargado del Tratamiento le sea aplicable la legislación colombiana en virtud De normas y tratados internacionales. Lo anterior sin perjuicio de las excepciones previstas en el artículo 2 de la Ley 1581 de 2012.” De acuerdo con lo cual, todas las bases que sean reguladas por la Ley 1581 de 2012 deben ser inscritas en el Registro Nacional de Bases de Datos, sin importar

si el Responsable o Encargado del Tratamiento son entidades de naturaleza pública o privada y personas naturales o jurídicas, deben ser objeto de inscripción en el Registro. La obligación de inscribir las bases de datos en el Registro está a cargo del Responsable del Tratamiento, según lo dispone el artículo 2.2.2.26.1.3. del decreto en comento: “Deber de inscribir las bases de datos. El Responsable del Tratamiento debe inscribir en el Registro Nacional de Bases de Datos, de manera independiente, cada una de las bases de datos que contengan datos personales sujetos a Tratamiento.” Por otra parte, respecto de la información mínima que debe contener el Registro Nacional de Bases de Datos el artículo 2.2.2.26.2.1., del Decreto 1074 de 2015 establece: “Información mínima del Registro Nacional de Bases de Datos. La información mínima que debe contener el Registro Nacional de Bases de Datos es la siguiente:

1. Datos de identificación, ubicación y contacto del Responsable del Tratamiento de la base de datos;

2. Datos de identificación, ubicación y contacto del o de los Encargados del Tratamiento de la base de datos;

3. Canales para que los titulares ejerzan sus derechos;

4. Nombre y finalidad de la base de datos;

5. Forma de Tratamiento de la base de datos (manual y/o automatizada), y

6. Política de Tratamiento de la información.

La Superintendencia de Industria y Comercio, como autoridad de protección de datos personales, podrá establecer dentro del Registro Nacional de Bases de Datos información adicional a la mínima prevista en este artículo, acorde con las facultades que le atribuyó la Ley 1581 de 2012 en el literal h) del

artículo 21.” En concordancia con lo anterior, el artículo 2.2.2.26.3.1., del Decreto 1074 de 2015 establece lo siguiente: “Plazo de inscripción. Los Responsables del Tratamiento deberán inscribir sus bases de datos en el Registro Nacional de Bases de Datos dentro del año siguiente a la fecha en que la Superintendencia de Industria y Comercio habilite dicho registro, de acuerdo con las instrucciones que para el efecto imparta esa entidad. Las bases de datos que se creen con posterioridad a ese plazo, deberán inscribirse dentro de los dos (2) meses siguientes a partir de su creación.” De acuerdo con lo cual, existirán dos plazos para la inscripción de una base de datos en el Registro Nacional de Bases de Datos: • Para las bases de datos que existen al momento de la habilitación del mismo por parte de la Superintendencia de Industria y Comercio, será dentro del año siguiente a la fecha de la entrada en funcionamiento del Registro. • Para las bases de datos creadas luego de la entrada en funcionamiento del Registro serán dos (2) meses desde su creación. En concordancia con lo anterior, la Ley 1581 de 2012, en su artículo 21 señala, entre otras, las siguientes funciones para esta Superintendencia: “e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. (…) h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento.” Por lo anterior, esta Superintendencia elaboró el proyecto de Circular Externa

para la implementación del Registro Nacional de Bases de Datos y el Manual del Usuario, los cuales fueron publicados en nuestra página web www.sic.gov.co a través del icono "Normativa", escoge "proyectos de circular" allí encontrará los documentos referidos en versión PDF. Publicación que tuvo por objeto recibir los comentarios del público en general y que venció el pasado 26 de febrero de 2015 estando en trámite la expedición del documento definitivo para su posterior publicación en el Diario Oficial para su correspondiente cumplimiento, por lo cual, le sugerimos estar pendiente de las instrucciones que expida sobre la materia esta Superintendencia. Quinto interrogante “programa de gestión de datos personales debe estar a cargo del oficial de datos personales y que éste es diferente al responsable del tratamiento, cual (sic) es la diferencia de cada uno dado que las funciones son iguales?” Respuesta: El artículo 3 de la Ley 1581 de 2012 señala la siguiente definición del responsable del tratamiento de datos personales: e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos. Por lo anterior, el responsable del tratamiento de los datos personales es la persona natural o jurídica que decide sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera o su acceso. Ahora bien, el artículo 2.2.2.25.6.1., del Decreto 1074 de 2015 dispone lo siguiente: “Demostración. Los responsables del tratamiento de datos personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y

Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones es

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...