🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-16422732

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-16422732
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 16-422732- -00002-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 10

Respetado(a) Señor (a): [Datos personales eliminados. Ley 1266 de 2008; Ley 1581 de 2012] Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través de su comunicación de fecha 17 de noviembre de 2016 en la cual señala: “ 1) ¿ Cómo se puede seguir realizando el tratamiento de datos personales de titulares que no han podido ser ubicados para solicitar la autorización?

Por ejemplo ex empleados cuyos datos fueron recolectados después de 2013. 2) ¿ Cómo se debe proceder si el titular (ex empleado) se niega a dar la autorización, pero la información no se puede borrar por requerimiento de Ley como el decreto 1072 (sic) de 2015 que requiere que la información de los empleados y ex empleados sea almacenada por 20 años? 3) Que se debe hacer en caso de que los titulares así hayan recibido la

solicitud de autorización no generen ningún tipo de respuesta , es decir hacen caso omiso a la solicitud. 4) En el proceso de Gestión Humana se utilizan 2 plataformas en la web para encontrar posibles interesados en las vacantes ( Job and Talent y Indeed) en donde las personas dejan adjunta su hoja de vida, algunas no se revisan porque no cumplen con los requerimientos básicos y otras si se descargan para iniciar un proceso de selección. Puede que culmine el proceso con contratación o que la misma persona desista del proceso (no asista a las entrevistas citadas). ¿Se debe solicitar autorización del manejo de datos a todas las personas que voluntariamente envían su hoja de vida, se descargue o no de la plataforma? ¿Las autorizaciones son responsabilidad de las entidades (Job and Talen y Indeed)? ¿ Qué consideraciones se deben tener presentes para cumplir lo establecido en la ley 1581 de 2012? 5) En nuestra base de datos de proveedores (Personas Naturales) tenemos aproximadamente 1000 proveedores a los que se les han realizado algunas compras y no se ha hecho más contacto con ellos, pero de los cuales se registra número de teléfono, correo electrónico y dirección (información contenida en el RUT) ¿Se debe solicitar autorización a cada uno de ellos teniendo en cuenta que la información que el RUT es un documento público? 6) En el caso de contratistas que se han convertido en trabajadores o trabajadores que se han retirado de la empresa y después de un tiempo se reintegran, por ende quedan registrados en dos bases de datos diferentes ¿ sería necesario solicitar doble autorización para cada uno de los casos? 7) ¿Todavía es válido realizar el aviso masivo para los titulares con información recolectada antes de 2013?

  1. En caso de proveedores y contratistas que no acepten la autorización pero por motivos fiscales no se puedan eliminar de la base de datos contable ¿Cómo se debe proceder?” Nos permitimos realizar las siguientes precisiones:

2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.

Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:

3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE HABEAS DATA: La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y,

como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio

colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley.

4. SUJETOS OBLIGADO POR LA LEY 1581 DE 2012

Previo a la exposición de los argumentos que presentará esta dependencia, concernientes a los temas consultados, se torna menester tener claridad acerca de las definiciones contenidas en el artículo 3 de la ley 1581 de 2012: “Artículo 3°. Definiciones. Para los efectos de la presente ley, se entiende por: a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales; b) Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento; c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables; d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento; e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos; f) Titular: Persona natural cuyos datos personales sean objeto de Tratamiento; g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.” En virtud a lo expuesto y demás regulaciones que trae la ley 1581 de 2012, podemos establecer que existen sujetos responsables y encargados del tratamiento de datos,

pudiendo o no concurrir en una misma persona. De la misma manera se puede concluir que se encuentran vinculadas a las obligaciones emanadas de la ley en referencia, cualquier persona de naturaleza privada o pública, natural o jurídica que tenga en su poder datos personales de terceros y realice o decida sobre los trámites relativos a ellos.

5. AUTORIZACIONES PARA EL TRATAMIENTO DE DATOS PERSONALES El decreto reglamentario 1074 de 2015 compila y desarrolla la normativa vigente aplicable al régimen de protección de datos personales, en consecuencia, es indispensable para los encargados y responsables del tratamiento de datos personales adecuar sus conductas a lo que para los efectos el gobierno nacional plasmó en el decreto en mención.

Para el tratamiento de datos personales, se debe tener en cuenta el principio de libertad, definido en el literal c) del artículo 4 de la Ley 1581 de 2012 así: "c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.(se destaca)" Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: "[P]rincipio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al

ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. (...) En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (…) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (…) En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (…) En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (…)(se destaca)" Por lo anterior, el tratamiento de los datos personales solo puede realizarse cuando

exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. Respecto a la autorización el artículo 2.2.2.25.2.2., del Decreto 1074 de 2015 señala lo siguiente: "Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento" En concordancia con lo anterior, el artículo 2.2.2.25.2.4., del precitado decreto dispone: “Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 2.2.2.25.4.1., del presente Decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (í) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del titular que permitan concluir de forma razonable que

otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca” (se destaca) Por lo anterior, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita. Sin perjuicio de lo anterior, el legislador estableció, en el artículo 10 de la ley 1581 de 2012, los casos excepcionales en los que no se requiere la autorización por parte del titular, como sigue: “Casos en que no es necesaria la autorización. La autorización del Titular no será necesaria cuando se trate de: a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; b) Datos de naturaleza pública; c) Casos de urgencia médica o sanitaria; d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos; e) Datos relacionados con el Registro Civil de las Personas. Quien acceda a los datos personales sin que medie autorización previa deberá

en todo caso cumplir con las disposiciones contenidas en la presente ley”. En consonancia con lo manifestado, la Ley 1581 de 2012 determina taxativamente los casos donde no es necesaria la autorización para el tratamiento de datos personales, sin embargo, en aplicación del principio de libertad consagrado en el literal c) del artículo 4 de la precitada norma, cuando una fuente legal disponga el tratamiento, este podrá ser realizado sin mediar autorización pero únicamente con la finalidad definida en la norma. 5.1 Autorización para el tratamiento de datos personales en bases anteriores a la entrada en vigencia de la Ley 1581 de 2012 Igualmente puede ocurrir que existan bases de datos anteriores a la expedición de la ley 1581 de 2012, al respecto la ley en su artículo 28 estableció: “Artículo 28. Régimen de transición. Las personas que a la fecha de entrada en vigencia de la presente ley ejerzan alguna de las actividades acá reguladas tendrán un plazo de hasta seis (6) meses para adecuarse a las disposiciones contempladas en esta ley.” Si está obligación no fue cumplida en su momento el responsable del tratamiento deberá seguir el procedimiento establecido en el artículo 2.2.2.25.2.7 del decreto 1074 de 2015, en su tenor expresa: “Artículo 2.2.2.25.2.7. Datos recolectados antes del 27 de junio de 2013. Para los datos recolectados antes del 27 de junio de 2013, se tendrá en cuenta lo siguiente:

1. Los responsables deberán solicitar la autorización de los titulares para continuar con el Tratamiento de sus datos personales del modo previsto en el artículo 2.2.2.25.2.4., a través de mecanismos eficientes de comunicación,

así como poner en conocimiento de estos sus políticas de Tratamiento de la información y el modo de ejercer sus derechos.

2. Para efectos de lo dispuesto en el numeral 1, se considerarán como mecanismos eficientes de comunicación aquellos que el responsable o encargado usan en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos.

3. Si los mecanismos citados en el numeral 1 imponen al responsable una carga desproporcionada o es imposible solicitar a cada Titular el consentimiento para el Tratamiento de sus datos personales y poner en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos, el Responsable podrá implementar mecanismos alternos para los efectos dispuestos en el numeral 1, tales como diarios de amplia circulación nacional, diarios locales o revistas, páginas de Internet del responsable, carteles informativos, entre otros, e informar al respecto a la Superintendencia de Industria y Comercio, dentro de los cinco (5) días siguientes a su implementación.

Con el fin de establecer cuándo existe una carga desproporcionada para el responsable se tendrá en cuenta su capacidad económica, el número de titulares, la antigüedad de los datos, el ámbito territorial y sectorial de operación del responsable y el mecanismo alterno de comunicación a utilizar, de manera que el hecho de solicitar el consentimiento a cada uno de los Titulares implique un costo excesivo y que ello comprometa la estabilidad financiera del responsable, la realización de actividades propias de su negocio o la viabilidad de su presupuesto programado. A su vez, se considerará que existe una imposibilidad de solicitar a cada titular el consentimiento para el Tratamiento de sus datos personales y poner

en su conocimiento las políticas de Tratamiento de la información y el modo de ejercer sus derechos cuando el responsable no cuente con datos de contacto de los titulares, ya sea porque los mismos no obran en sus archivos, registros o bases de datos, o bien, porque estos se encuentran desactualizados, incorrectos, incompletos o inexactos.

4. Si en el término de treinta (30) días hábiles, contado a partir de la implementación de cualesquiera de los mecanismos de comunicación descritos en los numerales 1, 2 y 3, el Titular no ha contactado al Responsable o Encargado para solicitar la supresión de sus datos personales en los términos del presente capítulo, el responsable y encargado podrán continuar realizando el Tratamiento de los datos contenidos en sus bases de datos para la finalidad o finalidades indicadas en la política de Tratamiento de la información, puesta en conocimiento de los titulares mediante tales mecanismos, sin perjuicio de la facultad que tiene el Titular de ejercer en cualquier momento su derecho y pedir la eliminación del dato.

5. En todo caso el Responsable y el Encargado deben cumplir con todas las disposiciones aplicables de la Ley 1581 de 2012 y el presente capítulo. Así mismo, será necesario que la finalidad o finalidades del Tratamiento vigentes sean iguales, análogas o compatibles con aquella o aquellas para las cuales se recabaron los datos personales inicialmente.” Por lo tanto, si un responsable del tratamiento no cumplió con la obligación en el régimen de transición de que trata el artículo 28 de la ley 1581 de 2012, en principio no podría realizar el tratamiento de los datos personales, hasta que siguiendo el procedimiento arriba anotado obtenga las autorizaciones o se cumpla la condición

del numeral 4 y 5 del artículo 2.2.2.25.2.7 del decreto 1074 de 2015.

6. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA

PRESENTADA.

En línea con lo anterior, y teniendo en cuenta que a este punto se ha logrado la exposición de las consideraciones de orden legal y jurisprudencial, en el marco de los interrogantes planteados en la solicitud formulada, nos permitimos reiterar:

1. Sea lo primero señalar que, no es posible para la Oficina Jurídica de la Superintendencia de Industria y Comercio resolver situaciones de carácter particular como las contenidas en su consulta, lo anterior en procura de valores constitucionales como el debido proceso, no obstante, si así lo considera podrá tener en cuenta los parámetros generales fijados a través de este documento.

2. Serán responsables del cumplimiento de las obligaciones relativas al tratamiento de datos personales todas las personas de naturaleza privada o pública, natural o jurídica que tenga en su poder datos personales de terceros y realice o decidan sobre los trámites relativos a ellos.

3. Por regla general, todo aquel que pretenda realizar tratamiento de datos personales deberá obtener la autorización del titular, a más tardar, en el mismo momento de la recolección de los datos, dicha autorización deberá ser: previa, expresa e informada del titular. En este orden de ideas, los casos en que no es necesaria la autorización se encuentran taxativamente dispuestos en el artículo 10 de la Ley 1581 de 2012.

4. Por otra parte, en aplicación del principio de libertad consagrado en el literal c) del artículo 4 de la Ley 1581 de 2012, no se precisa de autorización por

parte del titular del dato cuando el pretendido tratamiento se realiza por mandato legal.

5. Tenga en cuenta que la autorización se considerará expresa cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas; el silencio del titular nunca se considerará una conducta inequívoca.

6. Así mismo, es importante señalar que el obligado a solicitar la autorización del titular del dato y conservar la constancia es el responsable del tratamiento y no el usuario de la información.

7. Los datos como correo electrónico, teléfono y dirección son datos semiprivados sobre los cuales debe solicitarse autorización del titular, en el caso en que estén contenidos en un documento público, se deberá atender a la finalidad con que fueron recolectados en dicho documento, “contrario sensu”, se requiere solicitar autorización para el tratamiento.

8. En virtud de lo consagrado en el artículo 2.2.2.25.2.2 del decreto 1074 de 2015, cuando se cuenta con datos personales en una base de datos y posteriormente se les quiere dar un uso que difiere de la finalidad que fue informada en su recolección, será necesario solicitar nuevamente la autorización.

9. En atención a lo dispuesto en el artículo 2.2.2.25.2.7 del decreto 1074 de 2015, la única forma de continuar con el tratamiento de datos recolectados antes del 27 de junio de 2013 será solicitando la autorización, cuando no se cuente con esta, sin embargo, cuando obtener dichas autorizaciones sea una carga desproporcionada para el responsable este podrá solicitar la autorización mediante diarios de amplia circulación nacional, diarios locales o revistas, páginas de Internet del responsable, carteles informativos, entre

otros, esto deberá ser informado a la Superintendencia de Industria y Comercio, dentro de los cinco (5) días siguientes a su implementación. Si transcurridos 30 días hábiles los titulares no se han comunicado para solicitar la supresión se podrá realizar el tratamiento, siempre atendiendo la finalidad inicial. Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, así como las resoluciones y circulares proferidas por ésta Superintendencia, las puede consultar en nuestra página web http://www.sic.gov.co/drupal/Doctrina-1 En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo 28 de la ley 1755 de 2015, esto es, bajo el entendido que las mismas no comprometen la responsabilidad de esta Superintendencia ni son de obligatorio cumplimiento ni ejecución. Atentamente,

JAZMIN ROCIO SOACHA PEDRAZA

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Andrés Ortiz Vásquez

Revisó: Jazmín Rocío Soacha

Aprobó: Jazmín Rocío Soacha

Consultar sobre este documento ...