🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-15145488

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-15145488
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 15-145488- -00006-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su comunicación radicada en esta Entidad con el número que se indica en el asunto, en los siguientes términos: Nos permitimos suministrarle información relevante en relación con los interrogantes de su consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que mediante un concepto esta Oficina Asesora Jurídica no puede resolver situaciones particulares de los peticionarios. Preguntas del primer interrogante “¿El responsable del tratamiento de datos personales debe informar siempre a la SIC la ocurrencia de cualquier situación de seguridad en relación con los datos personales que administra, independientemente de si la situación de seguridad ocurrió sobre un dato personal o sobre un universo de varios datos personales?” Respuesta: Reiteramos que esta Oficina Asesora Jurídica no puede resolver situaciones particulares Ahora bien, el artículo 4 de la Ley 1581 de 2012 establece como uno de los principios del tratamiento de datos personales el de seguridad, en los siguientes términos: “Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: (…) g) Principio de seguridad: La información sujeta a Tratamiento por el

Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento;” En relación con dicho principio la Corte Constitucional mediante Sentencia C-748 de 2011 consideró: “2.3.1.1.1. Principio de seguridad: Al amparo de este principio, la información sujeta a tratamiento por el responsable o encargado, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. De este principio se deriva entonces la responsabilidad que recae en el administrador del dato. El afianzamiento del principio de responsabilidad ha sido una de las preocupaciones actuales de la comunidad internacional, en razón del efecto “diluvio de datos”, a través del cual día a día la masa de datos personales existente, objeto de tratamiento y de ulterior transferencias, no cesa de aumentar. Los avances tecnológicos han producido un crecimiento de los sistemas de información, ya no se encuentran sólo sencillas bases de datos, sino que surgen nuevos fenómenos como las redes sociales, el comercio a través de la red, la prestación de servicios, entre muchos otros. Ello también aumenta los riegos de filtración de datos, que hacen necesarias la adopción de medidas eficaces para su conservación. Por otro lado, el mal manejo de la información puede tener graves efectos negativos, no sólo en términos económicos, sino también en los ámbitos

personales y de buen nombre. En estos términos, el Responsable o Encargado del Tratamiento debe tomar las medidas acordes con el sistema de información correspondiente. Así, por ejemplo, en materia de redes sociales, empieza a presentarse una preocupación de establecer medidas de protección reforzadas, en razón al manejo de datos reservados. En el año 2009, el Grupo de Trabajo Sobre Protección de Datos de la Unión Europea señaló que en los Servicios de Redes Sociales” o “SRS debe protegerse la información del perfil en el usuario mediante el establecimiento de “parámetros por defecto respetuosos de la intimidad y gratuitos que limiten el acceso a los contactos elegidos”. Existe entonces un deber tanto de los Responsables como los Encargados de establecer controles de seguridad, de acuerdo con el tipo de base de datos que se trate, que permita garantizar los estándares de protección consagrados en esta Ley Estatutaria.” Con el fin de materializar el principio en mención, el artículo 17 de la Ley 1581 de 2012 ha establecido, entre otros, los siguientes deberes a cargo de los responsables del tratamiento de datos personales: “Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: (…) d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; (…) i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular;

(…) n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.” Así mismo, respecto de los encargados del tratamiento de datos personales el artículo 18 de la mencionada ley ha señalado los siguientes deberes en relación con la seguridad: “Deberes de los Encargados del Tratamiento. Los Encargados del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: (…) b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; (…) k) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares; (…)” De acuerdo con lo anterior, es un deber tanto de los Responsables como Encargados del Tratamiento de los datos personales el establecer medidas con el fin de garantizar la seguridad de las bases de datos, y en especial que: (i) no sea adulterada la información contenida en las bases de datos, (ii) no se pierda la información de las bases de datos, (iii) no se pueda hacer uso, consultar o acceder sin autorización o de manera fraudulenta a las bases de datos. Así mismo, el responsable y encargado tienen la obligación de informar a esta Superintendencia si existen riesgos en el tratamiento de datos personales de los titulares de la información y si se presentan violaciones de los código de Segundo Interrogante

¿La pérdida o hurto de un computador en el que se encontraban archivados datos personales, debe ser informado a la SIC? O es suficiente con la presentación de una denuncia ante la Fiscalía General de la Nación en relación con la pérdida o hurto del computador y la violación de datos personales? ¿Qué pasa si no se da aviso a la SIC sobre la ocurrencia de estas situaciones?

Respuesta: Nos remitimos a la respuesta anterior, respecto a las obligaciones de los encargados en encargados de informar a esta Entidad cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.

Ante el incumplimiento de las disposiciones consagradas en la Ley 1581 de 2012, esta Superintendencia adoptará las medidas o impondrá sanciones, de acuerdo al procedimiento señalado en el artículo 22 así: “Trámite. La Superintendencia de Industria y Comercio, una vez establecido el incumplimiento de las disposiciones de la presente ley por parte del Responsable del Tratamiento o el Encargado del Tratamiento, adoptará las medidas o impondrá las sanciones correspondientes. En lo no reglado por la presente ley y los procedimientos correspondientes se seguirán las normas pertinentes del Código Contencioso Administrativo”. Por su parte el artículo 23 de la precitada ley dispone lo siguiente: “Sanciones. La Superintendencia de Industria y Comercio podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la

imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses. En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la Superintendencia de Industria y Comercio; d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles; Parágrafo. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la Superintendencia de Industria y Comercio advierta un presunto incumplimiento de una autoridad pública a las disposiciones de la presente ley, remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva”. Los criterios para graduar las sanciones por parte de esta Superintendencia dentro de una actuación administrativa por incumplimiento de las normas de protección de datos personales, son las siguientes de conformidad con el artículo 23 de la mencionada ley. “Criterios para graduar las sanciones. Las sanciones por infracciones a las que se refieren el artículo anterior, se graduarán atendiendo los siguientes criterios, en cuanto resulten aplicables: a) La dimensión del daño o peligro a los intereses jurídicos tutelados por la presente ley; b) El beneficio económico obtenido por el infractor o terceros, en virtud de la

comisión de la infracción; c) La reincidencia en la comisión de la infracción; d) La resistencia, negativa u obstrucción a la acción investigadora o de Vigilancia de la Superintendencia de Industria y Comercio; e) La renuencia o desacato a cumplir las órdenes impartidas por la Superintendencia de Industria y Comercio; f) El reconocimiento o aceptación expresos que haga el investigado sobre la comisión de la infracción antes de la imposición de la sanción a que hubiere lugar”. Por lo anterior, ante el incumplimiento de las normas sobre protección de datos personales por parte de los responsables o encargados del tratamiento, la Superintendencia de Industria y Comercio podrá aplicar las siguientes sanciones: (i) multas de carácter personal o institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes; (ii) suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses; (iii) Cierre temporal de las operaciones relacionadas con el Tratamiento de datos personales; (iv) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles. Tercer interrogante “¿Cuál es el canal para informar a la SIC la ocurrencia de una violación o incidencia de seguridad con los datos personales administrados? ¿El canal será el sistema de registro de bases de datos que dispondrá la SIC en su página web? ¿Mientras que la SIC habilita el sistema de registro nacional de bases de datos, cual es el canal para informar?

Respuesta: Respecto al Registro Nacional de Bases de Datos, el artículo 25 de la

Ley 1581 de 2012 señala lo siguiente:

“Definición. El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país. El registro será administrado por la Superintendencia de Industria y Comercio y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio las políticas de tratamiento de la información, las cuales obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones correspondientes. Las políticas De Tratamiento en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley. Parágrafo. El Gobierno Nacional reglamentará, dentro del año siguiente a la promulgación de la presente Ley, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en éste los Responsables del Tratamiento.” Dicho artículo fue reglamentado mediante el artículo 2.2.2.26.1.2., del Decreto 1074 de 2015 en el que se determina qué bases de datos deben ser inscritas en el Registro Nacional de Bases de datos: “Ámbito de aplicación. Serán objeto de inscripción en el Registro Nacional de Bases de Datos, las bases de datos que contengan datos personales cuyo Tratamiento automatizado o manual se realice por personas naturales o jurídicas, de naturaleza pública o privada, en el territorio colombiano o fuera de él, en este último caso, siempre que al Responsable del Tratamiento o al Encargado del Tratamiento le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. Lo anterior sin perjuicio de las

excepciones previstas en el artículo 2 de la Ley 1581 de 2012.” De acuerdo con lo cual, todas las bases que sean reguladas por la Ley 1581 de 2012 deben ser inscritas en el Registro Nacional de Bases de Datos, sin importar si el Responsable o Encargado del Tratamiento son entidades de naturaleza pública o privada y personas naturales o jurídicas, deben ser objeto de inscripción en el Registro. Por otra parte, respecto de la información mínima que debe contener el Registro Nacional de Bases de Datos el artículo 2.2.2.26.2.1., del Decreto 1074 de 2015 establece: “Información mínima del Registro Nacional de Bases de Datos. La información mínima que debe contener el Registro Nacional de Bases de Datos es la siguiente:

1. Datos de identificación, ubicación y contacto del Responsable del Tratamiento de la base de datos;

2. Datos de identificación, ubicación y contacto del o de los Encargados del Tratamiento de la base de datos;

3. Canales para que los titulares ejerzan sus derechos;

4. Nombre y finalidad de la base de datos;

5. Forma de Tratamiento de la base de datos (manual y/o automatizada), y 6.

Política de Tratamiento de la información. La Superintendencia de Industria y Comercio, como autoridad de protección de datos personales, podrá establecer dentro del Registro Nacional de Bases de Datos información adicional a la mínima prevista en este artículo, acorde con las facultades que le atribuyó la Ley 1581 de 2012 en el literal h) del artículo 21.” En concordancia con lo anterior, el artículo 2.2.2.26.3.1., del Decreto 1074 de

2015 establece lo siguiente: “Plazo de inscripción. Los Responsables del Tratamiento deberán inscribir sus bases de datos en el Registro Nacional de Bases de Datos dentro del año siguiente a la fecha en que la Superintendencia de Industria y Comercio habilite dicho registro, de acuerdo con las instrucciones que para el efecto imparta esa entidad. Las bases de datos que se creen con posterioridad a ese plazo, deberán inscribirse dentro de los dos (2) meses siguientes a partir de su creación.” De acuerdo con lo cual, existirán dos plazos para la inscripción de una base de datos en el Registro Nacional de Bases de Datos: • Para las bases de datos que existen al momento de la habilitación del mismo por parte de la Superintendencia de Industria y Comercio, será dentro del año siguiente a la fecha de la entrada en funcionamiento del Registro. • Para las bases de datos creadas luego de la entrada en funcionamiento del Registro serán dos (2) meses desde su creación. Ahora bien, la Ley 1581 de 2012, en su artículo 21 señala, entre otras, las siguientes funciones para esta Superintendencia: e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. (…) h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. Por lo anterior, esta Superintendencia elaboró el proyecto de Circular Externa para la implementación del Registro Nacional de Bases de Datos y el Manual del Usuario, los cuales fueron publicados en nuestra página web www.sic.gov.co a

través del icono "Normativa", escoge "proyectos de circular" y allí encontrará los Documentos en versión PDF. Lo anterior, con el fin de recibir los comentarios del público en general hasta el pasado 26 de febrero de 2015 y expedir el documento definitivo para su posterior publicación en el Diario Oficial para su cumplimiento, por lo cual, le sugerimos estar pendiente de las instrucciones que expida esta Superintendencia. Es necesario aclarar, que en el proyecto de Circular Externa para la implementación del Registro Nacional de Bases de Datos, se encuentra contemplado que los responsables deben a través del mismo reportar “(ii) Incidentes de seguridad. Se refiere a la violación de los códigos de seguridad o la pérdida, robo y/o acceso no autorizado de información de una base de datos administrada por el Responsable del Tratamiento o por su Encargado, que deberán reportarse al RNBD dentro de las veinticuatro (24) horas siguientes al momento en que se detecten.” Sin embargo, hasta que no se encuentre publicado en diario oficial el mencionado proyectado, podrán los responsables informar a esta Superintendencia la violación de los códigos de seguridad o la pérdida, robo y/o acceso no autorizado de información de una base de datos administrada a la Delegatura de Protección de Datos Personales. Cuarto interrogante “¿Actualmente la SIC tiene previsto un procedimiento para notificar la ocurrencia de incidentes de seguridad o situaciones que pongan en riesgo la seguridad de los datos personales, con el fin de que los Responsables puedan cumplir con la obligación contenida en el literal n) artículo 17 de la Ley 1581 de 2012?” Respuesta: Esta Oficina Asesora Jurídica solicitó al Director de Investigaciones

de Protección de Datos Personales, la información por usted solicitada y mediante memorando 15-145488-5 señaló lo siguiente: “Los Literales n) del artículo 17 y k) del artículo 18 de la Ley 1581 de 2012 establecen que tanto los responsables como los encargados deben informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de sus titulares. Así las cosas, si bien se tiene previsto implementar un mecanismo de notificación de incidentes cuando entre en funcionamiento el Registro Nacional de Bases de Datos, en caso de que se presente un incidente de seguridad, antes de la habitación del mismo bastará que el Responsable o Encargado remita una comunicación informando lo sucedido e ilustrando a la Delegatura respecto de las acciones implementadas una vez tuvo conocimiento de tal situación." Quinto interrogante ¿Qué actuaciones despliega la SIC cuando es informada la violación de la seguridad de los datos personales o la ocurrencia de incidentes? ¿Inicia una investigación?

Respuesta: Esta Oficina Asesora Jurídica solicitó al Director de Investigaciones de Protección de Datos Personales, la información por usted solicitada y mediante memorando 15-145488-5 manifestó lo siguiente: “Se adelantan actuaciones preliminares tendientes a establecer la magnitud e impacto del incidente de seguridad que se presentó, el tipo de información involucrada y a partir de ello se determina si es necesario iniciar una investigación administrativa o si se ordena la implementación de medidas preventivas o correctivas.” Sexto interrogante “¿La SIC exigirá medidas medidas de seguridad que deban ser cumplidas por

los responsables de los datos personales?” Respuesta: El Director de Investigaciones de Protección de Datos Personales, mediante memorando 15-145488-5 manifestó lo siguiente: “En el Registro Nacional de Bases de Datos se tiene prevista la realización de preguntas generales para conocer las medidas mínimas de seguridad que el Responsable del Tratamiento ha implementado para garantizar la seguridad de las bases de datos que administra. En la Guía para la Implementación del Principio de Responsabilidad Demostrada (Accountability) se incluyen pautas para la construcción de un Programa Integral de Gestión de Datos Personales.” En concordancia con lo anterior, cabe mencionar que el artículo 2.2.2.25.6.1., del Decreto 1074 de 2015 dispone lo siguiente: “Demostración. Los responsables del tratamiento de datos personales deben ser capaces de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para Cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y este capítulo, en una manera que sea proporcional a lo siguiente:

1. La naturaleza jurídica del responsable y, cuando sea del caso, su tamaño empresarial, teniendo en cuenta si se trata de una micro, pequeña, mediana o gran empresa, de acuerdo con la normativa vigente.

1. La naturaleza de los datos personales objeto del tratamiento.

2. El tipo de Tratamiento.

3. Los riesgos potenciales que el referido tratamiento podrían causar sobre los derechos de los titulares.

En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, los Responsables deberán suministrar a esta una descripción de los procedimientos usados para la recolección de los datos personales, como

también la descripción de las finalidades para las cuales esta información es recolectada y una explicación sobre la relevancia de los datos personales en cada caso. En respuesta a un requerimiento de la Superintendencia de Industria y Comercio, quienes efectúen el Tratamiento de los datos personales deberán suministrar a esta evidencia sobre la implementación efectiva de las medidas de seguridad apropiadas:” En consecuencia, los responsables del tratamiento de datos personales deben implementar medidas que permitan el cumplimiento de las disposiciones contenidas en la ley de protección de datos personales, a través de un Programa Integral de Gestión de datos Personales y que además les permita demostrar a esta Superintendencia la implementación apropiada y efectiva de esas medidas dentro de la organización. Ahora bien, el artículo 2.2.2.25.6.2., del Decreto 1074 de 2015 señala las políticas internas efectivas que los responsables del tratamiento deben implementar para el ejercicio de la responsabilidad demostrada así: “1. La existencia de una estructura administrativa proporcional a la estructura y tamaño empresarial del responsable para la adopción e implementación de políticas consistentes con la Ley 1581 de 2012 y este capítulo.

2. La adopción de mecanismos internos para poner en práctica estas políticas incluyendo herramientas de implementación, entrenamiento y programas de educación.

3. La adopción de procesos para la atención y respuesta a consultas, peticiones y reclamos de los Titulares, con respecto a cualquier aspecto del tratamiento.

La verificación por parte de la Superintendencia de Industria y Comercio de la existencia de medidas y políticas específicas para el manejo adecuado de los datos personales que administra un Responsable será tenida en cuenta al

momento de evaluar la imposición de sanciones por violación a los deberes y obligaciones establecidos en la ley y en el presente capítulo.” Por lo anterior, la responsabilidad demostrada le corresponde al responsable del tratamiento, el cual debe ser capaz de demostrar, a petición de la Superintendencia de Industria y Comercio, que han implementado medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y sus decretos reglamentarios. Ahora bien, las organizaciones para el desarrollo, implementación y seguimiento de un programa Integral de Gestión de datos personales deben desarrollar y poner en marcha controles que permitan asegurar las políticas adoptadas por el responsable del tratamiento y su implementación al interior de cada organización, entre dichos controles se encuentra en siguiente: - Sistema de administración de riesgos asociados al tratamiento de datos personales: Las organizaciones deben identificar y manejar los riesgos asociados al tratamiento de datos personales, para lo cual deben desarrollar un sistema de administración de riesgos, acorde con la estructura organizacional, sus procesos y procedimientos internos asociados al tratamiento de datos personales, la cantidad de bases de datos y tipos de datos personales tratados por la empresa. Este sistema le permitirá a la empresa identificar, medir, controlar y monitorear todos aquellos hechos o situaciones que puedan incidir en la debida administración del riesgo a que están expuestos en desarrollo del cumplimiento de las normas de protección de datos personales. Si requiere más información sobre el sistema de administración de riesgos y de la responsabilidad demostrada en el tratamiento de datos personales en general, le sugerimos consultar la “Guía para la Implementación del Principio de Responsabilidad Demostrada (Accountability)”, a través de nuestra página web

www.sic.gov.co., “Datos personales” que se encuentra en la parte superior de la página y allí encuentra el documento para su consulta. Séptimo interrogante “¿Los responsables de los datos personales deben cumplir con la norma ISO en materia de seguridad de la información?

Respuesta: El Director de Investigaciones de Protección de Datos Personales, mediante memorando 15-145488-5 señaló lo siguiente: “La Ley 1581 de 2012 no incluye dentro de sus disposiciones la adopción de ningún estándar de seguridad de la información, sin embargo, el Responsable debe determinar si, para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento con las medidas técnicas, humanas y administrativas, es necesario adoptar un Sistema de Gestión de Seguridad de la Información.” Octavo interrogante “¿Cuál sería el criterio de la SIC para evaluar si una medida de seguridad o política es suficiente para proteger los datos personales?” Respuesta: El Director de Investigaciones de Protección de Datos Personales, mediante memorando 15-145488-5 manifestó lo siguiente: “Se debe realizar un análisis particular que tiene en cuenta multiplicidad de variables, incluyendo la cantidad de información personal, la estructura de la organización, el tipo de información personal que trata, el tratamiento que efectúa y el nivel de riesgo a que dicha información está expuesta.

Para esto, se tienen en cuenta los conocimientos técnicos y la experiencia profesional del equipo de expertos a cargo del análisis en el tema de seguridad de la información” Noveno interrogante “¿En qué consiste la anonimización o despersonalización de los datos? ¿Cuándo existe despersonalización de datos personales se puede entender que al momento de realizar la entrega de la información despersonalizada a

un tercero se requiere de la suscripción de contratos de trasmisión de datos personales? ¿Por el hecho de estar despersonalizada la información se puede entender que no existe trasmisión de datos?” Respuesta: El Director de Investigaciones de Protección de Datos Personales, Mediante memorando 15-145488-5 señaló lo siguiente: “La Real Academia Española señala que anonimizar es “Expresar un dato relativo a entidades o personas, eliminando la referencia a su identidad” por lo tanto, un dato anonimizado se escapa de la definición de dato personal y por tal razón no le serían aplicables las disposiciones de la Ley 1581 de 2012.” Décimo interrogante “Como se debe interpretar la estipulación a favor de otro en el caso de datos personales y en especial cuando los datos son de menores de edad o datos de salud? (Ej: Estipulación a favor de otro en los seguros de vida o en los contratos de seguros médicos)” Respuesta: Reiteramos que esta Oficina Asesora Jurídica no puede resolver situaciones particulares. Para el tratamiento de datos personales, es necesario tener en cuenta todas las disposiciones consagradas en la Ley 1581 de 2012 y sus decretos reglamentarios, y la aplicación de los principios que rigen el tratamiento de datos personales, señalados en el artículo 4 de la precitada ley así: “Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: a) Principio de legalidad en materia de Tratamiento de datos: El Tratamiento a que se refiere la presente ley es una actividad reglada que debe sujetarse a lo

establecido en ella y en las demás disposiciones que la desarrollen; b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular; c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento; d) Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error; e) Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan; f) Principio de acceso y circulación restring

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...