SIC - Concepto-15249323
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-15249323
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 15-249323- -00003-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de procedimiento Administrativo y de lo Contencioso Administrativo damos respuesta a su consulta radicada con el número señalado en el asunto, en los siguientes términos. A continuación nos permitimos suministrarle información relevante en relación con su consulta, con el fin de brindarle mayores elementos de juicio al respecto. Lo anterior, teniendo en cuenta que esta Oficina Asesora Jurídica a través de un concepto no puede resolver situaciones particulares. Primer interrogante “Medida de Seguridad Tiene un procedimiento implementado de auditoría de los sistemas de información personal?: Esta medida hace referencia a que la compañía tenga internamente un proceso para realizar auditorías internas a los sistemas que procesen información personal o, a la habilitación de los registros de eventos (Logs de auditorías) en estos sistemas?
Respuesta: Esta Oficina Asesora Jurídica solicito la información al Superintendente Delegado para la Protección de Datos, quien mediante memorando del 10 de noviembre de 2015 señaló lo siguiente: “El procedimiento implementado de auditoría a los sistemas de información se refiere a los medios técnicos y tecnológicos que son utilizados para realizar auditorias y seguimiento a la información registrada en un sistema de información como tal, esta auditoria comprende tanto las evaluaciones de los procesos de datos como de los equipos de cómputo, controles y seguridad, bajo unos parámetros previamente establecidos"
Segundo interrogante “Medida de Seguridad Las bases de datos con información personal poseen Monitoreo de consulta?: Esta Medida, hace referencia a la habilitación de los registros de eventos (Logs de auditoría) cuando se hace consultas sobre bases de datos que tengan información personal, o a qué, específicamente hace relación esta medida?” Respuesta: El Superintendente Delegado para la Protección de Datos Personales, mediante el mencionado memorando señaló lo siguiente: “El monitoreo de consulta hace referencia a si se ha implementado una medida técnica o tecnología que permita conocer quiénes han realizado consultas a la información de carácter personal Tercer interrogante “El pasado mes de Febrero se publicó el archivo que adjunto, indicando las fechas y observaciones a tener en cuenta para realizar el Registro Nacional de Base de Datos Personales. Quisiera saber si estas fechas se van a modificar? Y s (sic) se va hacer una actualización de este documento, alrededor de cuándo se va a realizar y publicar respectivamente?
Respuesta: El artículo 25 de la Ley 1581 de 2012 señala lo siguiente: “Definición. El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país.
El registro será administrado por la Superintendencia de Industria y Comercio y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio las políticas de tratamiento de la información, las cuales obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones correspondientes. Las políticas de Tratamiento en ningún caso podrán ser inferiores a los
deberes contenidos en la presente ley. Parágrafo. El Gobierno Nacional reglamentará, dentro del año siguiente a la promulgación de la presente Ley, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en éste los Responsables del Tratamiento.” Dicho artículo fue reglamentado mediante el artículo 2.2.2.26.1.2., del Decreto 1074 de 2015, que incorpora el Decreto 886 de 2014 y en el que se determina qué bases de datos deben ser inscritas en el Registro Nacional de Bases de datos: “Ámbito de aplicación. Serán objeto de inscripción en el Registro Nacional de Bases de Datos, las bases de datos que contengan datos personales cuyo Tratamiento automatizado o manual se realice por personas naturales o jurídicas, de naturaleza pública o privada, en el territorio colombiano o fuera de él, en este último caso, siempre que al Responsable del Tratamiento o al Encargado del Tratamiento le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. Lo anterior sin perjuicio de las excepciones previstas en el artículo 2 de la Ley 1581 de 2012.” De acuerdo con lo cual, todas las bases que sean reguladas por la Ley 1581 de 2012 deben ser inscritas en el Registro Nacional de Bases de Datos, sin importar si el Responsable o Encargado del Tratamiento son entidades de naturaleza pública o privada y personas naturales o jurídicas, deben ser objeto de inscripción en el Registro. Por otra parte, respecto de la información mínima que debe contener el Registro Nacional de Bases de Datos el artículo 2.2.2.26.2.1., del Decreto 1074 de 2015
establece: “Información mínima del Registro Nacional de Bases de Datos. La información mínima que debe contener el Registro Nacional de Bases de Datos es la siguiente:
1. Datos de identificación, ubicación y contacto del Responsable del Tratamiento de la base de datos;
2. Datos de identificación, ubicación y contacto del o de los Encargados del Tratamiento de la base de datos;
3. Canales para que los titulares ejerzan sus derechos;
4. Nombre y finalidad de la base de datos;
5. Forma de Tratamiento de la base de datos (manual y/o automatizada), y
6. Política de Tratamiento de la información.
La Superintendencia de Industria y Comercio, como autoridad de protección de datos personales, podrá establecer dentro del Registro Nacional de Bases de Datos información adicional a la mínima prevista en este artículo, acorde con las facultades que le atribuyó la Ley 1581 de 2012 en el literal h) del artículo 21.” En concordancia con lo anterior, esta Superintendencia expidió la Circular Externa 002 del 3 de noviembre de 2015 en la que se imparten instrucciones sobre el Registro Nacional de Bases de Datos para personas jurídicas de naturaleza privada inscritas en las Cámaras de Comercio y sociedades de economía mixta, entre ellas, la información adicional a la señalada en el artículo 2.2.2.26.2.1. del Decreto 1074 de 2015, que debe inscribirse en los siguientes términos: a) Información almacenada en la base de datos. Es la clasificación de los datos personales almacenados en cada base de datos, agrupados por categorías y subcategorías, de acuerdo con la naturaleza de los mismos. b) Medidas de seguridad de la información. Corresponde a los controles
implementados por el Responsable del Tratamiento para garantizar la seguridad de las bases de datos que está registrando, teniendo en cuenta las preguntas dispuestas para el efecto en el RNBD. Tales preguntas no constituyen de ninguna manera instrucciones acerca de las medidas de seguridad que deben implementar los Responsables del Tratamiento de datos personales. c) Procedencia de los datos personales. La procedencia de los datos se refiere a si estos son recolectados del Titular de la información o suministrados por terceros y si se cuenta con la autorización para el tratamiento o existe una causal de exoneración, de acuerdo con lo establecido en el artículo 10 de la Ley 1581 de 2012. d) Transferencia internacional de datos personales. La información relacionada con la Transferencia internacional de datos personales comprende la identificación del destinatario como Responsable del Tratamiento, el país en el que este se encuentra ubicado y si la operación está cobijada por una declaración de conformidad emitida Por la Delegatura para la Protección de Datos Personales de la Superintendencia De Industria y Comercio o por una causal de excepción en los términos señalados en el artículo 26 de la Ley 1581 de 2012. e) Transmisión internacional de datos personales. La información relacionada con la Transmisión internacional de datos comprende la identificación del destinatario como Encargado del Tratamiento, el país en el que este se encuentra ubicado, si se tiene un contrato de transmisión de datos en los términos señalados en el artículo 2.2.2.25.5.2 de la Sección 5 del Capítulo 25 del Decreto Único 1074 de 2015 o si la operación está cobijada por una declaración de conformidad emitida por la
Delegatura para la Protección de Datos Personales de la Superintendencia de Industria y Comercio. f) Cesión o transferencia nacional de la base de datos. La información relacionada con la cesión o transferencia nacional de datos incluye la identificación del cesionario, quien se considerará Responsable del Tratamiento de la base de datos cedida a partir del momento en que se perfeccione la cesión. No es obligatorio para el cedente registrar la cesión de la base de datos. Sin embargo, el cesionario, como Responsable del Tratamiento, debe cumplir con el registro de la base de datos que le ha sido cedida. g) Reporte de novedades. Una vez finalizada la inscripción de la base de datos en el RNBD, se reportarán como novedades los reclamos presentados por los Titulares y los incidentes de seguridad que afecten la base de datos, de acuerdo con las siguientes reglas: (i) Reclamos presentados por los Titulares. Corresponde a la información de los reclamos presentados por los Titulares ante el Responsable y/o el Encargado del Tratamiento, según sea el caso, dentro de un semestre calendario (enero – junio y julio – diciembre). Esta información se reportará teniendo en cuenta lo manifestado por los Titulares y los tipos de reclamos prestablecidos en el registro. El reporte deberá ser el resultado de consolidar los reclamos presentados por los Titulares ante el Responsable y el (los) Encargado (s) del Tratamiento. (ii) Incidentes de seguridad. Se refiere a la violación de los códigos de seguridad o la pérdida, robo y/o acceso no autorizado de información de una base de datos administrada por el Responsable del Tratamiento o por su Encargado, que deberán
reportarse al RNBD dentro de los quince (15) días hábiles siguientes al momento en que se detecten y sean puestos en conocimiento de la persona o área encargada de atenderlos. La información relacionada con las medidas de seguridad, los reclamos presentados por los Titulares y los incidentes reportados por los Responsables del Tratamiento no estará disponible para consulta pública”. Así mismo, la precitada Circular Externa señala el procedimiento para realizar el Registro Nacional de Bases de Datos, el cual deberá hacerse de acuerdo a las instrucciones contenidas en el “Manual del Usuario del Registro Nacional de Bases de Datos - RNBD” publicado en el sitio Web de la Superintendencia de Industria y Comercio, www.sic.gov.co. La inscripción se realizará en línea a partir del 9 de noviembre de 2015 en el portal Web de esta entidad www.sic.gov.co ingresa por el micrositio de “Protección de datos personales” ubicado en la barra horizontal superior, luego “Sobre la Protección de Datos Personales” y, finalmente, “Registro Bases de Datos”, en el menú vertical que se encuentra al lado izquierdo. Ahora bien, el artículo 2.2.2.26.3.1. del Decreto 1074 de 2015 establece lo siguiente: “Plazo de inscripción. Los Responsables del Tratamiento deberán inscribir sus bases de datos en el Registro Nacional de Bases de Datos dentro del año siguiente a la fecha en que la Superintendencia de Industria y Comercio habilite dicho registro, de acuerdo con las instrucciones que para el efecto imparta esa entidad. Las bases de datos que se creen con posterioridad a ese plazo, deberán inscribirse dentro de los dos (2) meses siguientes a partir de
su creación.” De acuerdo con lo cual, existirán dos plazos para la inscripción de una base de datos en el Registro Nacional de Bases de Datos: • Para las bases de datos que existen al momento de la habilitación del mismo por parte de la Superintendencia de Industria y Comercio, será dentro del año siguiente a la fecha de la entrada en funcionamiento del Registro. • Para las bases de datos creadas luego de la entrada en funcionamiento del Registro serán dos (2) meses desde su creación. En todo caso, esta Superintendencia señaló en la Circular Externa 002 de 2015 que para evitar el vencimiento de este plazo e inscribir las bases de datos oportunamente, se sugiere el siguiente cronograma: ÚLTIMOS DÍGITOS NIT (SIN EL DÍGITO DE CONFIRMACIÓN) - PLAZO De 00 a 24 Del 09/11//2015 a 08/02/2016 De 25 a 49 Del 09/02/2016 a 10/05/2016 De 50 a 74 Del 06/05/2016 a 08/08/2016 De 75 a 99 Del 09/08/2016 a 08/11/2016 Para obtener mayor información sobre el Registro Nacional de Bases de Datos puede ingresar a nuestra página web www.sic.gov.co escoge el icono de “Protección de Datos Personales” que se encuentra en la parte superior de la página, y allí escoge ““Sobre Protección de Datos Personales”, al lado izquierdo encuentra el icono “Registro Nacional de Bases de Datos”, allí encontrará la Circular Externa 002 de 2015, el Manual del Usuario del Registro Nacional de Bases de Datos –RNBD –, la inscripción y un video tutorial. Si requiere mayor información sobre el desarrollo de nuestras funciones y sobre las
normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página de internet www.sic.gov.co Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos