🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-16137050

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-16137050
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10 Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012]

Asunto: Radicación: 16137050-00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 9

Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, que sustituyó el Título II del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer: Nos permitimos realizar las siguientes precisiones:

1. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.

Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que

emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizada la anterior precisión, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:

2. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Superintendencia de Industria y Comercio, de acuerdo con el artículo 21 de la Ley 1581 de 2012 cuenta, entre otras, con las siguientes funciones en materia de protección de datos personales: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la

adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley.” A continuación procedemos a resolver los interrogantes de su consulta así:

1. Primera pregunta: “El Ministerio de Educación Nacional - MEN dentro de sus funciones tiene el administrar y realizar tratamiento a la información recolectada a través de diferentes sistemas de información, de la población vinculada al sistema educativo en todos sus niveles. Esa información contiene datos de identificación, ubicación y estudiantiles, datos considerados, según la clasificación, en públicos, privados, semi privados y sensibles.

Dado lo anterior, en el marco de la Ley 1581 de 2012 y el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo 1074 de 2015, Capítulo 25, comedidamente se solicita concepto sobre:

1. Estudiantes o investigadores de Universidades públicas o privadas solicitan información para adelantar tesis o informes. Si bien la entrega de las bases de datos se realiza con información anonimizada, estas contienes datos como discapacidad, grupo étnico, sexo, entre otros. ¿Hay alguna restricción en la entrega de datos sensibles de los estudiantes, así estos estén anonimizados?, De ser posible, ¿qué se debe tener en cuenta para la entrega de datos anonimizados que contenga datos sensibles? ¿El estudiante o investigador debe tener algún tipo de acreditación o basta con estar matriculado o inscrito en el grupo de investigación y ese sería el único aval o se hace necesario solicitarle a la Universidad alguna certificación o documento soporte?

La Ley 1581 de 2012, en su artículo 2, señala el ámbito de aplicación de la siguiente manera: "Artículo 2. Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al Tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación Colombiana en virtud de normas y tratados internacionales. (…)" (Resaltado fuera de texto). Tenemos entonces, que la ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas. El concepto de dato personal ha sido definido de la siguiente manera por el literal c

del artículo 3 de la Ley 1581 de 2012: “Artículo 3. Definiciones.Para los efectos de la presente ley, se entiende por: (…) c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables” En relación con las características de los datos personales la Corte Constitucional, en sentencia C-748 de 2011, Magistrado Ponente: Jorge Ignacio Pretelt Chaljub, ha considerado: "(…) [E]n efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.” (…) Los datos personales, a su vez, suelen ser clasificados en los siguientes grupos dependiendo de su mayor o menor grado de aceptabilidad de divulgación: datos públicos, semiprivados y privados o sensibles. El artículo 5 de la Ley 1581 de 2012, introdujo la definición de datos sensibles: “Artículo 5°. Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que

revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.” Por su parte el numeral 3 del artículo 2.2.2.25.1.3 del Decreto 1074 del 26 de mayo de 2015 “[p]or medio del cual se expide el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo”, que compiló el Decreto 1377 de 2013, por ser norma reglamentaria del sector, establece: “Artículo 2.2.2.25.1.3. Definiciones. Además de las definiciones establecidas en el artículo 3 de la Ley 1581 de 2012, para los efectos del presente capítulo se entenderá por: (…)

3. Datos sensibles: Se entiende por datos sensibles aquellos que afectan la intimidad del Titular y cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación políticas, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos.” La Corte Constitucional mediante la varias veces mencionada Sentencia C-748 de

2011 señaló lo siguiente:

"[L]a Sala encuentra que esta definición se ajusta a la jurisprudencia Constitucional y su delimitación, además de proteger el habeas data, es una garantía del derecho a la intimidad, razón por la cual la Sala la encuentra compatible con la Carta Política. En efecto, como explicó la Corte en la sentencia C-1011 de 2008, la información sensible es aquella “(…) relacionada, entre otros aspectos, con la orientación sexual, los hábitos del individuo y el credo religioso y político. En estos eventos, la naturaleza de esos datos pertenece al núcleo esencial del derecho a la intimidad, entendido como aquella ‘esfera o espacio de vida privada no susceptible de la interferencia arbitraria de las demás personas, que al ser considerado un elemento esencial del ser, se concreta en el derecho a poder actuar libremente en la mencionada esfera o núcleo, en ejercicio de la libertad personal y familiar, sin más limitaciones que los derechos de los demás y el ordenamiento jurídico.” Conforme a esta explicación, la definición del artículo 5 es compatible con el texto constitucional, siempre y cuando no se entienda como una lista taxativa, sino meramente enunciativa de datos sensibles, pues los datos que pertenecen a la esfera íntima son determinados por los cambios y el desarrollo histórico." Por lo anterior, los datos sensibles tienen un tratamiento especial consagrado en el artículo 6 de la Ley 1581 de 2012 así: “Artículo 6°. Tratamiento de datos sensibles. Se prohíbe el Tratamiento de datos sensibles, excepto cuando: a) El Titular haya dado su autorización explícita a dicho Tratamiento, salvo en

los casos que por ley no sea requerido el otorgamiento de dicha autorización; b) El Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización; c) El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del Titular; d) El Tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial; e) El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares.” Al respecto, la Corte Constitucional mediante la Sentencia C-748 de 2011 señaló lo siguiente: “[C]omo se indicó en apartes previos, la prohibición de tratamiento de datos sensibles es una garantía del habeas data y del derecho a la intimidad, y además se encuentra estrechamente relacionada con la protección de la dignidad humana. Sin embargo, en ciertas ocasiones el tratamiento de tales datos es indispensable para la adecuada prestación de servicios –como la atención médica y la educacióno para la realización de derechos ligados precisamente a la esfera íntima de las personas –como la libertad de asociación

y el ejercicio de las libertades religiosas y de opinión. Las excepciones del artículo 6 responden precisamente a la necesidad del tratamiento de datos sensible en dichos escenarios. (…)” El régimen colombiano de protección de datos personales no prevé una definición del concepto de anonimización de datos personales. Por lo cual es de utilidad estudiar lo manifestado en el Dictamen 05 de 2014 sobre técnicas de anonimización del Grupo de Trabajo sobre del Protección de Datos del Artículo 29 de la Comisión Europea: “(…) para anonimizar cualesquiera datos es necesario eliminar de los elementos suficientes para que no pueda identificarse al interesado (…) tratarlos de tal manera que no puedan usarse para identificar a una persona física mediante “el conjunto de medios que puedan ser razonablemente utilizados” por el responsable del tratamiento o por terceros. Un factor importante al respecto es que el tratamiento debe ser irreversible. (…) La idea subyacente es que el resultado de la anonimización, entendida esta como una técnica aplicada a los datos personales, debe ser, de acuerdo con el actual estado de la tecnología, tan permanente como el borrado. En otras palabras: debe garantizarse que es imposible tratar los datos personales. (…)” (Grupo de Trabajo sobre Protección de Datos del Artículo 29, Comisión Europea, Dirección General de Justicia, Dictamen 05/2014 sobre técnicas de anonimización, 10 de abril de 2014, Bruselas, consultado el día 30 de julio de 2014 en: http://ec.europa.eu/justice/dataprotection/article-29/documentation/opinion-recommendation/files/2014/wp216_es.pdf) Por lo tanto, la anonimización es un mecanismo mediante el cual se elimina por

completo la identificación de la persona, a efectos de que sus datos pierdan la naturaleza de dato personal. Dicho método se encuentra dirigido a cumplir con los principios de circulación restringida y de confidencialidad. Cuando se lleva a cabo el procedimiento de anonimización los datos pierden el carácter de datos personales, dado que ya no es posible vincularlos con una persona natural. En consecuencia, y en respuesta a sus cuestionamientos, cuando una base de datos ha sido anonimizada no estará regulada por el régimen general de protección de datos personales. Sin embargo, es importante tener en cuenta que si se conserva la base de datos que dio origen a la base anonimizada, y esta sigue teniendo datos de carácter personal continuará siendo regulada por la normativa de protección de datos personales.

2. Segunda pregunta: “2. Dada la misión del Ministerio, en variadas ocasiones se realiza el cruce de información de las bases internas que se administran, con bases de datos de entidades externas; tal es el caso de la base de datos de SISBÉN que administra el Departamento Administrativo de Planeación - DNP, con la que se busca determinar si la población vulnerable o focalizada está haciendo atendida. El resultado de ese cruce de bases de datos, es importante para la evaluación y seguimiento de los proyectos definidos para el sector educativo. ¿Es procedente entregar esa información, resultado del cruce de bases de datos de fuente tanto interna como externa, a entidades públicas que en el marco de sus funciones lo requieren? De igual manera, ¿se pueden entregar a estudiantes o investigadores de Universidades para el desarrollo de sus investigaciones?” El principio de libertad, que es pilar fundamental de las normas de protección de

datos personales, implica que la actividad de tratamiento de datos personales solamente se pueda llevar a cabo con la autorización previa del titular de los mismos. Se encuentra definido en el literal c) del artículo 4 de la Ley 1581 de 2012 así: "Artículo 4°. Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: (…) c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. (…)" Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: "[P]rincipio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el

libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. (...) En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (…) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (…) En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (…) En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (…)" Por su parte el artículo 5 de la Ley 1581 de 2012 establece: “Autorización del Titular. Sin perjuicio de las excepciones previstas en la ley, en el Tratamiento se requiere la autorización previa e informada del Titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior.” Así mismo, el artículo 2.2.2.25.2.2. del Decreto 1074 de 2015, dispone: “Artículo 2.2.2.25.2.2. Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la

recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento. Los datos personales que se encuentren en fuentes de acceso público, con independencia del medio por el cual se tenga acceso, entendiéndose por tales aquellos datos o bases de datos que se encuentren a disposición del público, pueden ser tratados por cualquier persona siempre y cuando, por su naturaleza, sean datos públicos. En caso de haber cambios sustanciales en el contenido de las políticas del Tratamiento a que se refiere el Capítulo III de este decreto, referidos a la identificación del Responsable y a la finalidad del Tratamiento de los datos personales, los cuales puedan afectar el contenido de la autorización, el Responsable del Tratamiento debe comunicar estos cambios al Titular antes de o a más tardar al momento de implementar las nuevas políticas. Además, deberá obtener del Titular una nueva autorización cuando el cambio se refiera a la finalidad del Tratamiento”. En relación con el modo de obtener la autorización, el artículo 2.2.2.25.2.4., del referido Decreto 1074 de 2015 dispone: "Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012 los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 2.2.2.25.4.1., del presente Decreto, que garanticen su consulta. Estos mecanismos podrán ser

predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (í) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca.”. Por lo tanto, la autorización para el tratamiento de datos personales, es el desarrollo del principio de libertad. En este sentido, el tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. Los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita.

Ahora bien, el artículo 10 de la Ley 1581 de 2012 señala los casos en que no se necesita autorización para el tratamiento de datos personales así: “Artículo 10. Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública; c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la presente ley.” En relación con la primera de las situaciones planteadas, esto es, la necesidad o no de obtener autorización cuando el Tratamiento de datos personales es efectuado por una autoridad pública o administrativa en ejercicio de funciones legales o por orden judicial, se debe tener en consideración lo manifestado por la Corte Constitucional en la varias veces mencionada Sentencia 748 de de 2011, en relación con dicha excepción: “En primer término, se señala que se prescindirá de la autorización cuando la información sea ‘requerida por una autoridad pública o administrativa en ejercicio de sus funciones legales o por orden judicial’. Sin embargo, considera la Sala que deben hacerse las mismas observaciones que las contenidas en la Sentencia C-1011 de 2008, al hacer el estudio del Proyecto de Ley Estatutaria de los datos financieros. En relación, con las autoridades públicas o administrativas, señaló la

Corporación que tal facultad ‘no puede convertirse en un escenario proclive al abuso del poder informático, esta vez en cabeza de los funcionarios del Estado. Así, el hecho que el legislador estatutario haya determinado que el dato personal puede ser requerido por toda entidad pública, bajo el condicionamiento que la petición se sustente en la conexidad directa con alguna de sus funciones, de acompasarse con la garantía irrestricta del derecho al hábeas data del titular de la información. En efecto, amén de la infinidad de posibilidades en que bajo este expediente puede accederse al dato personal, la aplicación del precepto bajo análisis debe subordinarse a que la entidad administrativa receptora cumpla con las obligaciones de protección y garantía que se derivan del citado derecho fundamental, en especial la vigencia de los principios de finalidad, utilidad y circulación restringida. Para la Corte, esto se logra a través de dos condiciones: (i) el carácter calificado del vínculo entre la divulgación del dato y el cumplimiento de las funciones de la entidad del poder Ejecutivo; y (ii) la adscripción a dichas entidades de los deberes y obligaciones que la normatividad estatutaria predica de los usuarios de la información, habida consideración que ese grupo de condiciones permite la protección adecuada del derecho. En relación con el primero señaló la Corporación que ‘la modalidad de divulgación del dato personal prevista en el precepto analizado devendrá legítima, cuando la motivación de la solicitud de información esté basada en una clara y específica competencia funcional de la entidad.’ Respecto a la segunda condición, la Corte estimó que una vez la entidad administrativa accede al

dato personal adopta la posición jurídica de usuario dentro del proceso de administración de datos personales, lo que de forma lógica le impone el deber de garantizar los derechos fundamentales del titular de la información, previstos en la Constitución Política y en consecuencia deberán: ‘(i) guardar reserva de la información que les sea suministrada por los operadores y utilizarla únicamente para los fines que justificaron la entrega, esto es, aquellos relacionados con la competencia funcional específica que motivó la solicitud de suministro del dato personal; (ii) informar a los titulares del dato el uso que le esté dando al mismo; (iii) conservar con las debidas seguridades la información recibida para impedir su deterioro, pérdida, alteración, uso no autorizado o fraudulento; y (iv) cumplir con las instrucciones que imparta la autoridad de control, en relación con el cumplimiento de la legislación estatutaria.’” (Resaltado fuera del texto) En consecuencia, la Corte Constitucional fijó dos requisitos para que se pueda aplicar la excepción prevista en el literal a del artículo 10 de la Ley 1581 de 2012:  La solicitud de información que realiza la autoridad administrativa debe estar relacionada con las funciones de dicha entidad.  Deberá garantizar el derecho de hábeas data y el derecho de la intimidad del titular dando aplicación a las normas que regulan la protección de los datos personales, así como a los principios que estas consagran. En consecuencia, únicamente cuando se presenten tales requisitos se podría considerar que el tratamiento de los datos está exceptuado del requisito de autorización previa. Corresponde al Responsable del Tratamiento evaluar cada una de las situaciones y determinar si se encuentra cobijado por las excepciones

consagradas para la autorización previa En respuesta a sus cuestionamientos, debe decirse que en el caso de las autoridades públicas o administrativas, la autorización para el tratamiento de los datos está exceptuada, siempre y cuando la solicitud de información que realiza la autoridad administrativa esté relacionada con las funciones de dicha entidad. Fuera de las situaciones exceptuadas por el artículo 10 de la Ley 1581 de 2016, será necesario que el tratamiento de datos personales se realice con la autorización, previa, expresa e informada del titular, sin perjuicio de lo manifestado en la respuesta dada a la primera pregunta en relación con la anonimización del dato. Ahora bien, no debe olvidarse que incluso si el tratamiento se encuentra exento del requisito de obtención de autorización previa, es necesario dar cumplimiento a las demás disposiciones contenidas en la norma y a los principios tanto del tratamiento de los datos personales, como los constitucionales de forma general.

3. Tercera pregunta: “3. El MEN realiza Contratos o Convenios con diversas entidades públicas y privadas para la realización de estudios o evaluaciones de los programas o estrategias que se desarrollan para dar cumplimiento a las metas definidas en el Plan Nacional de Desarrollo. De igual manera realiza contrato directo con personas para la entrega de un informe sobre un estudio o investigación en particular.

En algunas ocasiones, para dar cumplimiento al objeto del co

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...