SIC - Concepto-15295209
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-15295209
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 15-295209- -00001-0000
Trámite: 113
Evento: 0
Actuación: 440
Folios: 9
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, damos respuesta a su consulta radicada en esta Entidad con el número señalado en el asunto, en los siguientes términos.
1. Objeto de la consulta Manifiesta en su escrito lo siguiente: "(...) quisiera que me indicaran qué requisitos específicos debo cumplir como micro empresario a parte de la Política de protección de datos personales y el Manual de políticas y procedimientos de protección de datos personales?
5. También quisiera saber a qué sanciones me puedo ver enfrentado si no se cumplen los requisitos que ustedes me indiquen o que no he cumplido hasta el momento?" A continuación nos permitimos suministrarle información relevante en relación con el tema de la consulta, con el fin de brindarle mayores elementos de juicio al respecto.
Lo anterior, teniendo en cuenta que esta oficina mediante un concepto no puede solucionar situaciones particulares.
2. Deberes de los responsables del tratamiento El artículo 17 de la Ley 1581 de 2012 señala los siguientes deberes para los responsables del tratamiento de datos personales así: "Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho
de hábeas data. b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular. c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada. d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible. f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a éste se mantenga actualizada. g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento. h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley. i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular. j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley. k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos. l) Informar al Encargado del Tratamiento cuando determinada información se
encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo. m) Informar a solicitud del Titular sobre el uso dado a sus datos". En concordancia con lo anterior, el artículo 25 de la precitada ley señala lo siguiente: "Definición. El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país. El registro será administrado por la Superintendencia de Industria y Comercio y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio las políticas de tratamiento de la información, las cuales obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones correspondientes. Las políticas de Tratamiento en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley. Parágrafo. El Gobierno Nacional reglamentará, dentro del año siguiente a la promulgación de la presente Ley, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en éste los Responsables del Tratamiento." Dicho artículo fue reglamentado mediante el artículo 2.2.2.26.1.2., del Decreto 1074 de 2015, que incorpora el Decreto 886 de 2014 y en el que se determina qué bases de datos deben ser inscritas en el Registro Nacional de Bases de datos: "Ámbito de aplicación. Serán objeto de inscripción en el Registro Nacional de Bases de Datos, las bases de datos que contengan datos personales cuyo Tratamiento automatizado o manual se realice por personas naturales o
jurídicas, de naturaleza pública o privada, en el territorio colombiano o fuera de él, en este último caso, siempre que al Responsable del Tratamiento o al Encargado del Tratamiento le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales. Lo anterior sin perjuicio de las excepciones previstas en el artículo 2 de la Ley 1581 de 2012." De acuerdo con lo cual, todas las bases que sean reguladas por la Ley 1581 de 2012 deben ser inscritas en el Registro Nacional de Bases de Datos, sin importar si el Responsable o Encargado del Tratamiento son entidades de naturaleza pública o privada y personas naturales o jurídicas, deben ser objeto de inscripción en el Registro. Por otra parte, respecto de la información mínima que debe contener el Registro Nacional de Bases de Datos el artículo 2.2.2.26.2.1., del Decreto 1074 de 2015 establece: "Información mínima del Registro Nacional de Bases de Datos. La información mínima que debe contener el Registro Nacional de Bases de Datos es la siguiente:
1. Datos de identificación, ubicación y contacto del Responsable del Tratamiento de la base de datos;
2. Datos de identificación, ubicación y contacto del o de los Encargados del Tratamiento de la base de datos;
3. Canales para que los titulares ejerzan sus derechos;
4. Nombre y finalidad de la base de datos;
5. Forma de Tratamiento de la base de datos (manual y/o automatizada), y
6. Política de Tratamiento de la información.
La Superintendencia de industria y Comercio, como autoridad de protección de datos personales, podrá establecer dentro del Registro Nacional de Bases de
Datos información adicional a la mínima prevista en este artículo, acorde con las facultades que le atribuyó la Ley 1581 de 2012 en el literal h) del artículo 21." En concordancia con lo anterior, esta Superintendencia expidió la Circular Externa 002 del 3 de noviembre de 2015 en la que se imparten instrucciones sobre el Registro Nacional de Bases de Datos para personas jurídicas de naturaleza privada inscritas en las Cámaras de Comercio y sociedades de economía mixta, entre ellas, la información adicional a la señalada en el artículo 2.2.2.26.2.1. del Decreto 1074 de 2015, que debe inscribirse en los siguientes términos: a) Información almacenada en la base de datos. Es la clasificación de Ios datos personales almacenados en cada base de datos, agrupados por categorías y subcategorías, de acuerdo con la naturaleza de los mismos. b) Medidas de seguridad de la información. Corresponde a los controles implementados por el Responsable del Tratamiento para garantizar la seguridad de las bases de datos que está registrando, teniendo en cuenta las preguntas dispuestas para el efecto en el RNBD. Tales preguntas no constituyen de ninguna manera instrucciones acerca de las medidas de seguridad que deben implementar los Responsables del Tratamiento de datos personales. c) Procedencia de los datos personales. La procedencia de los datos se refiere a si estos son recolectados del Titular de la información o suministrados por terceros y si se cuenta con la autorización para el tratamiento o existe una causal de exoneración, de acuerdo con lo establecido en el artículo 10 de la Ley 1581 de 2012.
d) Transferencia internacional de datos personales. La información relacionada con la Transferencia internacional de datos personales comprende la identificación del destinatario como Responsable del Tratamiento, el país en el que este se encuentra ubicado y si la operación está cobijada por una declaración de conformidad emitida por la Delegatura para la Protección de Datos Personales de la Superintendencia de industria y Comercio o por una causal de excepción en los términos señalados en el artículo 26 de la Ley 1581 de 2012. e) Transmisión internacional de datos personales. La información relacionada con la Transmisión internacional de datos comprende la identificación del destinatario como Encargado del Tratamiento, el país en el que este se encuentra ubicado, si se tiene un contrato de transmisión de datos en los términos señalados en el artículo 2.2.2.25.5.2 de la Sección 5 del Capítulo 25 del Decreto Único 1074 de 2015 o si la operación está cobijada por una declaración de conformidad emitida por la Delegatura para la Protección de Datos Personales de la Superintendencia de industria y Comercio. f) Cesión o transferencia nacional de la base de datos. La información relacionada con la cesión o transferencia nacional de datos incluye la identificación del cesionario, quien se considerará Responsable del Tratamiento de la base de datos cedida a partir del momento en que se perfeccione la cesión. No es obligatorio para el cedente registrar la cesión de la base de datos. Sin embargo, el cesionario, como Responsable del Tratamiento, debe cumplir con el registro de la base de datos que le ha sido cedida. g) Reporte de novedades. Una vez finalizada la inscripción de la base de datos
en el RNBD, se reportarán como novedades los reclamos presentados por los Titulares y los incidentes de seguridad que afecten la base de datos, de acuerdo con las siguientes reglas: (i) Reclamos presentados por los Titulares. Corresponde a la información de los reclamos presentados por los Titulares ante el Responsable y/o el Encargado del Tratamiento, según sea el caso, dentro de un semestre calendario (enero - junio y julio - diciembre). Esta información se reportará teniendo en cuenta lo manifestado por los Titulares y los tipos de reclamos prestablecidos en el registro. El reporte deberá ser el resultado de consolidar los reclamos presentados por los Titulares ante el Responsable y el (los) Encargado (s) del Tratamiento. (ii) Incidentes de seguridad. Se refiere a la violación de los códigos de seguridad o la pérdida, robo y/o acceso no autorizado de información de una base de datos administrada por el Responsable del Tratamiento o por su Encargado, que deberán reportarse al RNBD dentro de los quince (15) días hábiles siguientes al momento en que se detecten y sean puestos en conocimiento de la persona o área encargada de atenderlos. La información relacionada con las medidas de seguridad, los reclamos presentados por los Titulares y los incidentes reportados por los Responsables del Tratamiento no estará disponible para consulta pública". Así mismo, la precitada Circular Externa señala el procedimiento para realizar el Registro Nacional de Bases de Datos, el cual deberá hacerse de acuerdo a las instrucciones contenidas en el "Manual del Usuario del Registro Nacional de Bases de Datos - RNBD" publicado en el sitio Web de la Superintendencia de Industria y Comercio, www.sic.gov.co.
La inscripción se realizará en línea a partir del 9 de noviembre de 2015 en el portal Web de esta entidad www.sic.gov.co ingresa por el micrositio de "Protección de datos personales" ubicado en la barra horizontal superior, luego "Sobre la Protección de Datos Personales" y, finalmente, "Registro Bases de Datos", en el menú vertical que se encuentra al lado izquierdo. Ahora bien, el artículo 2.2.2.26.3.1. del Decreto 1074 de 2015 establece lo siguiente: "Plazo de inscripción. Los Responsables del Tratamiento deberán inscribir sus bases de datos en el Registro Nacional de Bases de Datos dentro del año siguiente a la fecha en que la Superintendencia de Industria y Comercio habilite dicho registro, de acuerdo con las instrucciones que para el efecto imparta esa entidad. Las bases de datos que se creen con posterioridad a ese plazo, deberán inscribirse dentro de los dos (2) meses siguientes a partir de su creación." De acuerdo con lo cual, existirán dos plazos para la inscripción de una base de datos en el Registro Nacional de Bases de Datos: Para las bases de datos que existen al momento de la habilitación del mismo por parte de la Superintendencia de Industria y Comercio, será dentro del año siguiente a la fecha de la entrada en funcionamiento del Registro. Para las bases de datos creadas luego de la entrada en funcionamiento del Registro serán dos (2) meses desde su creación. En todo caso, esta Superintendencia señaló en la Circular Externa 002 de 2015 que para evitar el vencimiento de este plazo e inscribir las bases de datos oportunamente, se sugiere el siguiente cronograma:
ÚLTIMOS DÍGITOS NIT (SIN EL DÍGITO DE CONFIRMACIÓN) - PLAZO
De 00 a 24 Del 09/11//2015 a 08/02/2016 De 25 a 49 Del 09/02/2016 a 10/05/2016 De 50 a 74 Del 06/05/2016 a 08/08/2016 De 75 a 99 Del 09/08/2016 a 08/11/2016 Para obtener mayor información sobre el Registro Nacional de Bases de Datos puede ingresar a nuestra página web www.sic.gov.co escoge el icono de "Protección de Datos Personales" que se encuentra en la parte superior de la página, y allí escoge ""Sobre Protección de Datos Personales", al lado izquierdo encuentra el icono "Registro Nacional de Bases de Datos", allí encontrará la Circular Externa 002 de 2015, el Manual del Usuario del Registro Nacional de Bases de Datos -RNBD -, la inscripción y un video tutorial.
3. Sanciones por incumplimiento de la Ley 1581 de 2012
El procedimiento para la imposición de las sanciones a los responsables y encargados del tratamiento de los datos personales, se encuentra señalado en el artículo 22 de la Ley 1581 de 2012 así: "Trámite. La Superintendencia de Industria y Comercio, una vez establecido el incumplimiento de las disposiciones de la presente ley por parte del Responsable del Tratamiento o el Encargado del Tratamiento, adoptará las medidas o impondrá las sanciones correspondientes. En lo no reglado por la presente ley y los procedimientos correspondientes se seguirán las normas pertinentes del Código Contencioso Administrativo". Por su parte el artículo 23 de la precitada ley dispone lo siguiente: "Sanciones. La Superintendencia de Industria y Comercio podrá imponer a los
Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses. En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la Superintendencia de Industria y Comercio; d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles; Parágrafo. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la Superintendencia de Industria y Comercio advierta un presunto incumplimiento de una autoridad pública a las disposiciones de la presente ley, remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva". Los criterios para graduar las sanciones por parte de esta Superintendencia dentro de una actuación administrativa por incumplimiento de las normas de protección de datos personales, son las siguientes de conformidad con el artículo 23 de la mencionada ley. "Criterios para graduar las sanciones. Las sanciones por infracciones a las que se refieren el artículo anterior, se graduarán atendiendo los siguientes criterios,
en cuanto resulten aplicables: a) La dimensión del daño o peligro a los intereses jurídicos tutelados por la presente ley; b) El beneficio económico obtenido por el infractor o terceros, en virtud de la comisión de la infracción; c) La reincidencia en la comisión de la infracción; d) La resistencia, negativa u obstrucción a la acción investigadora o de vigilancia de la Superintendencia de Industria y Comercio; e) La renuencia o desacato a cumplir las órdenes impartidas por la Superintendencia de Industria y Comercio; f) El reconocimiento o aceptación expresos que haga el investigado sobre la comisión de la infracción antes de la imposición de la sanción a que hubiere lugar". Por lo anterior, ante el incumplimiento de las normas sobre protección de datos personales por parte de los responsables o encargados del tratamiento, la Superintendencia de industria y Comercio podrá aplicar las siguientes sanciones: (i) multas de carácter personal o institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes; (ii) suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses; (iii) Cierre temporal de las operaciones relacionadas con el Tratamiento de datos personales; (iv) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles. Atentamente,
WILLIAM ANTONIO BURGOS DURANGO
JEFE OFICINA ASESORA JURÍDICA
Elaboró: Carolina García
Revisó: William Burgos
Aprobó: William Burgos