SIC - Concepto-17080693
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-17080693
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 17-80693
Trámite: 113
Evento: 0
Actuación: 440
Folios: 20
Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:
1. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO, a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.
Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparán a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”.
Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:
2. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y
COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES.
La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del
Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. A continuación, resolveremos los interrogantes de su comunicación de fecha 31 de marzo de 2017, en los siguientes términos: Primer interrogante: “1. Cuando un usuario envía un mensaje al correo electrónico de notificación judicial de una persona jurídica, y dicho mensaje incluye datos personales de naturaleza sensible (i.e. datos relativos a la salud, incluyendo diagnósticos y resultados de exámenes médicos):Á 1.1. ÁCómo debe tramitarse el consentimiento para poder tratar los datos legalmente?” Respuesta: El artículo 5 de la Ley 1581 de 2012, define los datos sensibles de la siguiente manera: “Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones
sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos”. Ahora bien, de acuerdo con lo anterior es claro que, dentro de la definición de datos sensibles, la ley establece que los datos relativos a la salud hacen parte de esta clasificación, por lo cual debemos ahondar en su definición para determinar su tratamiento por parte de los responsables. En esta línea, para Gómez Sánchez dato de salud es “cualquier dato personal relativo a la realidad física y psicológica de un individuo y cualquier dato que se genere como consecuencia de dicha situación o de la participación del sujeto en actividad o proceso, cualquier dato obtenido en el ámbito biomédico, ya responda estrictamente a un tratamiento médico o a cualquier otra prestación que tenga que ver con su bienestar físico o psíquico, aunque la misma no responda a la necesidad de tratar una enfermedad en sentido estricto” (Gómez Sánchez Y., «Datos de salud como datos especialmente protegidos. Comentario al artículo 7 de la Ley de Protección de Datos», Comentario a la Ley Orgánica de Protección de Datos de carácter personal, director Antonio Troncoso Reigada, Civitas-Thomson Reuters, Navarra, 2010, p. 649) En concordancia con lo anterior, es importante resaltar que, los datos sensibles tienen un tratamiento especial consagrado en el artículo 6 de la Ley 1581 de 2012 así: “Tratamiento de datos sensibles. Se prohíbe el Tratamiento de datos sensibles, excepto cuando:
a) El Titular haya dado su autorización explícita a dicho Tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización. b) El Tratamiento sea necesario para salvaguardar el interés vital del Titular y éste se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización. Al respecto, la Corte Constitucional mediante la Sentencia C-748 de 2011 señaló lo siguiente: “[C]omo se indicó en apartes previos, la prohibición de tratamiento de datos sensibles es una garantía del habeas data y del derecho a la intimidad, y además se encuentra estrechamente relacionada con la protección de la dignidad humana. Sin embargo, en ciertas ocasiones el tratamiento de tales datos es indispensable para la adecuada prestación de servicios –como la atención médica y la educacióno para la realización de derechos ligados precisamente a la esfera íntima de las personas –como la libertad de asociación y el ejercicio de las libertades religiosas y de opinión. Las excepciones del artículo 6 responden precisamente a la necesidad del tratamiento de datos sensible en dichos escenarios. (…)” Respecto a la autorización para el tratamiento de los datos personales como la recolección, almacenamiento, uso, circulación o supresión de los mismos debe tenerse en cuenta el principio de libertad definido en el literal c) del artículo 4 de la mencionada ley así: “c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización,
o en ausencia de mandato legal o judicial que releve el consentimiento” Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: "[P]rincipio de libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento. Este principio, pilar fundamental de la administración de datos, permite al ciudadano elegir voluntariamente si su información personal puede ser utilizada o no en bases de datos. También impide que la información ya registrada de un usuario, la cual ha sido obtenida con su consentimiento, pueda pasar a otro organismo que la utilice con fines distintos para los que fue autorizado inicialmente. El literal c) del Proyecto de Ley Estatutaria no sólo desarrolla el objeto fundamental de la protección del habeas data, sino que se encuentra en íntima relación con otros derechos fundamentales como el de intimidad y el libre desarrollo de la personalidad. En efecto, el ser humano goza de la garantía de determinar qué datos quiere sean conocidos y tiene el derecho a determinar lo que podría denominarse su “imagen informática”. (...) En materia de manejo de información personal, el consentimiento exigido es además, calificado, por cuanto debe ser previo, expreso e informado. Sobre el particular, en la Sentencia C-1011 de 2008 se sostuvo que tales características concretan la libertad del individuo frente al poder informático (…) En relación con el carácter previo, la autorización debe ser suministrada, en una etapa anterior a la incorporación del dato. (…)
En relación con el carácter expreso, la autorización debe ser inequívoca, razón por la cual, al contrario de lo sostenido por algunos intervinientes, no es posible aceptarse la existencia, dentro del ordenamiento jurídico colombiano, de un consentimiento tácito. (…) En relación con el carácter informado, el titular no sólo debe aceptar el Tratamiento del dato, sino también tiene que estar plenamente consciente de los efectos de su autorización. (…)" Por lo anterior, el tratamiento de los datos personales sólo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitir al titular que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. Respecto a la autorización el artículo 2.2.2.25.2.2., del Decreto 1074 de 2015 señala lo siguiente: "Autorización. El Responsable del Tratamiento deberá adoptar procedimientos para solicitar, a más tardar en el momento de la recolección de sus datos, la autorización del Titular para el Tratamiento de los mismos e informarle los datos personales que serán recolectados, así como todas las finalidades específicas del Tratamiento para las cuales se obtiene el consentimiento." En concordancia con lo anterior, el artículo 2.2.2.25.2.4., del precitado decreto dispone: “Modo de obtener la autorización. Para efectos de dar cumplimiento a lo dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para
obtener la autorización de los titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 2.2.2.25.4.1., del presente Decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (í) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca.” En consecuencia, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Ahora bien, debe tenerse en cuenta que hay situaciones en las que existe un expreso mandato legal o judicial que releve el consentimiento previo del titular cuando ha establecido la obligatoriedad de un determinado Tratamiento de datos personales. En dichas situaciones, corresponde al Responsable del Tratamiento estudiar la normativa aplicable a efectos de determinar si se ha relevado del
requisito de autorización previa, o, por el contrario, sí es necesario contar con el consentimiento del titular previo a su tratamiento. Por último, teniendo en cuenta el tratamiento especial que brinda en el artículo 6 de la Ley 1581 de 2012, a los datos sensibles, además de señalar los eventos en los que se puede realizar tratamiento de los mismos, esto es, la recolección, el almacenamiento, el uso, la circulación o supresión de los mismos entre ellos, es importante mencionar que, la autorización del titular debe ser expresa para ello, de manera verbal o escrita , a menos que, exista una ley que releve el consentimiento previo del mismo cuando ha establecido la obligatoriedad de un determinado tratamiento de datos personales.
Segundo interrogante: “Á 1.2. ÁAntes de revisar la información debe respondersele con un correo solicitando autorización para el tratamiento?” Respuesta: Como se mencionó en la respuesta anterior, se puede realizar tratamiento de los datos sensibles, esto es, la recolección, el almacenamiento, el uso, la circulación o supresión de los mismos, entre ellos, cuando el titular haya dado su autorización explícita para ello, o cuando exista una ley que releve el consentimiento del titular cuando ha establecido la obligatoriedad de un determinado tratamiento de datos personales.
Aunado a esto, se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca, razón por
la cual, al momento de dar tratamiento a datos personales la autorización debe ser previa a su manejo y en cumplimiento de los requisitos mencionados anteriormente.
Tercer interrogante: “1.3. ÁSi no responde debe evitarse la revisión del mensaje y eliminarse, so pena de tratar datos personales sin autorización?” Respuesta: Teniendo en cuenta que, los datos sensibles tienen un tratamiento especial y para su uso se requiere de autorización previa y expresa del titular de los mismos o cuando exista una ley que releve el consentimiento previo del titular cuando ha establecido la obligatoriedad de un determinado tratamiento de datos personales de acuerdo con lo establecido en la Ley 1581 de 2012 y el Decreto 1074 de 2015, es claro que, no es posible que se le de manejo a dichos datos sin el consentimiento del mismo y en cumplimiento de los requisitos señalados en la normatividad mencionada en las anteriores respuestas.
Cuarto interrogante: “2. ÁSe puede negar un servicio (por ejemplo atención telefónica a través de call center) sí el usuario no accede a autorizar el uso de sus datos personales y por lo tanto no hay información para registrar la llamada, para saber con quién se está hablando o para poder responder posteriormente a la consulta?” Respuesta: Para abordar el actual tema es necesario aclarar que, existen requisitos mínimos para poder responder a una petición o consulta en cumplimiento de un deber legal, razón por la cual, es una carga u obligación del peticionario brindar ciertos datos, con el fin de identificar de quien se trata y recibir una respuesta al mencionado servicio.
Sin perjuicio de lo anterior, se debe tener en cuenta que, en el ejercicio de tales
funciones, es decir, dar respuesta a peticiones o consultas, los datos recolectados para tal fin, deben ser tratados bajo los principios de necesidad y finalidad, de la siguiente manera: Teniendo en cuenta que, la necesidad no se encuentra como principio dentro de los enunciados en el artículo 4 de la Ley 1581 de 2011, la Corte Constitucional en la Sentencia C-748 de 2012, hace referencia a la aplicación del mismo en los siguientes términos: “En relación con el principio de necesidad, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. Sobre el particular, la Sentencia T-307 de 1999, afirmó: "la información solicitada por el banco de datos, debe ser la estrictamente necesaria y útil, para alcanzar la finalidad constitucional perseguida. Por ello, los datos sólo pueden permanecer consignados en el archivo mientras se alcanzan los objetivos perseguidos. Una vez esto ocurra, deben desaparecer". Al abrigo de este principio, la Corte en sentencia SU-082 de 1995 consideró prohibida la inclusión de información que vulnere el derecho a la intimidad del titular. En estos mismos términos, ya en la sentencia T176 de 1995, la Corte dejó sentado como una de la hipótesis de transgresión del derecho al habeas data, que la información recaiga "sobre aspectos íntimos de la vida de su titular no susceptibles de ser conocidos públicamente.”
Aunado a lo anterior, es necesario tener en cuenta el literal b) del artículo 4 de la Ley 1581 de 2012, el cual define el principio de finalidad así: "b) Principio de finalidad: el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular". Frente al mismo principio, la Corte Constitucional mediante Sentencia C-748 de 2011, señala: “Principio de finalidad: En virtud de tal principio, el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular. La definición establecida por el legislador estatutario responde a uno de los criterios establecidos por la Corporación para el manejo de las bases de datos. Sin embargo, debe hacerse algunas precisiones. Por una parte, los datos personales deben ser procesados con un propósito específico y explícito. En ese sentido, la finalidad no sólo debe ser legítima, sino que la referida información se destinará a realizar los fines exclusivos para los cuales fue entregada por el titular. Por ello, se deberá informar al Titular del dato de manera clara, suficiente y previa acerca de la finalidad de la información suministrada y, por tanto, no podrá recopilarse datos sin la clara especificación acerca de la finalidad de los mismos. Cualquier utilización diversa, deberá ser autorizada en forma expresa por el Titular. Esta precisión es relevante en la medida que permite un control por parte del titular del dato, en tanto le es posible verificar si está haciendo usado para la finalidad por él autorizada. Es una herramienta útil para evitar arbitrariedades en el manejo de la información por parte de quien trata el
dato. Así mismo, los datos personales deben ser procesados sólo en la forma que la persona afectada puede razonablemente prever. Si, con el tiempo, el uso de los datos personales cambia a formas que la persona razonablemente no espera, debe obtenerse el consentimiento previo del titular. Por otro lado, de acuerdo la jurisprudencia constitucional y los estándares internacionales relacionados previamente, se observa que el principio de finalidad implica también: (i) un ámbito temporal, es decir que el periodo de conservación de los datos personales no exceda del necesario para alcanzar la necesidad con que se han registrado y (ii) un ámbito material, que exige que los datos recaudados sean los estrictamente necesarios para las finalidades perseguidas. En razón de lo anterior, el literal b) debe ser entendido en dos aspectos. Primero, bajo el principio de necesidad se entiende que los datos deberán ser conservados en una forma que permita la identificación de los interesados durante un periodo no superior al necesario para los fines para los que fueron recogidos. Es decir, el periodo de conservación de los datos personales no debe exceder del necesario para alcanzar la necesidad con que se han registrado. En la Sentencia C-1011 de 2008, la Corporación reiteró la importancia de la existencia de unos criterios razonables sobre la permanencia de datos personales en fuentes de información. Además, sostuvo que este periodo se encuentra en una estrecha relación con la finalidad que pretende cumplir. Así, a partir del estudio de la jurisprudencia, construyó una doctrina constitucional comprehensiva sobre la caducidad del dato negativo en materia financiera y concluyó que dentro de las prerrogativas
mismas del derecho al habeas data, se encuentra esta garantía, como una consecuencia del derecho al olvido. Sobre el particular observó la providencia: “De acuerdo con lo señalado en el artículo 15 Superior, la Corte identifica como facultades que conforman el contenido del derecho al hábeas data, las de (i) conocer la información personal contenida en las bases de datos, (ii) solicitar la actualización de dicha información a través de la inclusión de nuevos datos y (iii) requerir la rectificación de la información no ajustada a la realidad. Junto con las prerrogativas expuestas, la Corte, habida cuenta los precedentes jurisprudenciales anteriores que señalaban la necesidad de establecer un límite al reporte financiero negativo, estableció un nuevo componente del derecho al hábeas data, la de la caducidad del dato negativo.” (…) La Corte reitera que los procesos de administración de datos personales de contenido crediticio cumplen un propósito específico: ofrecer a las entidades que ejercen actividades de intermediación financiera y, en general, a los sujetos que concurren al mercado, información relacionada con el grado de cumplimiento de las obligaciones suscritas por el sujeto concernido, en tanto herramienta importante para adoptar decisiones sobre la suscripción de contratos comerciales y de crédito con clientes potenciales. Esta actividad es compatible con los postulados superiores, pues cumple con propósitos legítimos desde la perspectiva constitucional, como son la estabilidad financiera, la confianza en el sistema de crédito y la protección del ahorro público administrado por los establecimientos bancarios y de crédito. Es precisamente la comprobación acerca de la finalidad específica que
tienen los operadores de información financiera y crediticia la que, a su vez, permite determinar los límites al ejercicio de las actividades de acopio, tratamiento y divulgación de datos.” Segundo, los datos personales registrados deben ser los estrictamente necesarios para el cumplimiento de las finalidades perseguidas con la base de datos de que se trate, de tal forma que se encuentra prohibido el registro y divulgación de datos que no guarden estrecha relación con el objetivo de la base de datos. En consecuencia, debe hacerse todo lo razonablemente posible para limitar el procesamiento de datos personales al mínimo necesario. Es decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con las finalidades para las cuales fueron previstos." En este orden de ideas, es importante recalcar que, los datos solicitados solo pueden ser utilizados para los fines recolectados, y que el servicio no podrá ser negado, teniendo en cuenta que, se debe cumplir con un deber legal de dar respuesta y de alguna manera en cumplimiento del deber de informar al titular del que habla el artículo 12 de la Ley 1581 de 2012, se debe hacer entender al mismo el motivo por el cual se están recolectando dichos datos.
Quinto interrogante: “3. ÁPuede negarse la entrada a un usuario a un edificio o entorno cerrado sí este no accede a entregar sus datos de identificación o a permitir el escaneo de su documento de identidad?” Respuesta: De acuerdo con el artículo 5 de la Ley 1581 de 2012, los datos sensibles de la siguiente manera: “Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso
indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos”. De acuerdo con lo anterior, dentro de la categoría de datos sensibles, se encuentra incluidos los datos biométricos, como lo son la huella digital y la fotografía, razón por la cual, el tratamiento a dichos datos por parte del responsable se debe desarrollar en concordancia con los principios establecidos en la Ley 1581 de 2012. En este orden de ideas, teniendo en cuenta que, la cedula de ciudadanía contiene datos biométricos reputados sensibles, los cuales de acuerdo con el artículo 6 de la Ley 1581 de 2012, tienen un especial tratamiento, se debe recalcar que, si un titular no accede a suministrar información sobre dichos datos, no se le pude negar la prestación de un servicio o ingreso a un lugar y se le debe proporcionar una segunda opción, sin obviar que, el tratamiento a dichos datos personales por parte del responsable se debe desarrollar en concordancia con el deber de informar la necesidad y finalidad del mismo, bajo los presupuestos del artículo 12 de normatividad citada anteriormente y los principios establecidos en el artículo 4 de la misma ley.
Sexto interrogante: “4. ÁPuede negarse la entrada a un usuario a un edificio o entorno cerrado sí este
no accede a ser filmado por sistema de circuito cerrado/videovigilancia o a ser fotografiado en el registro de entrada?” Respuesta: Por regla general la Ley 1581 de 2012 resultará aplicable a la recolección de imágenes a través de sistemas de videovigilancia que estén vinculadas con una o varias personas determinadas o determinables. Los responsables del tratamiento de los datos personales tienen la obligación de obtener la autorización por parte del titular al momento de su recolección informándole la finalidad específica del tratamiento, esto es, la recolección, el almacenamiento, la circulación, uso y/o supresión de los mismos a través de mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización cuando: i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Respecto a la recolección de la autorización para el tratamiento de datos personales a través de cámaras, se pueden utilizar señales o avisos distintivos en las zonas de videovigilancia, principalmente en las zonas de ingreso a los lugares que están siendo vigilados y monitoreados y al interior de estos. Incluso, se pueden emplear anuncios de audio, en los casos en que sea posible (por ejemplo, en bancos, centros comerciales, grandes superficies, etc.), lo cual debe ser informado a los titulares. Así las cosas, es de aclarar que, el acceso a un espacio público no está sujeto a la
autorización del tratamiento de datos personales por parte de su titular, razón por la cual, no puede negarse la entrada de una persona a un espacio cerrado por tal hecho, y el tratamiento de dichos datos no se podrá llevar a cabo sin autorización.
Séptimo interrogante: “5. Sí al usuario a la entrada del edificio se le indica que será o está siendo filmado por circuitos de videovigilancia, ÁSu permanencia en las instalaciones y su voluntad de acceder y continuar en el lugar es un ejemplo de conductas inequívocas a las que hace referencia el artículo 7 del Decreto 1377/13?” Respuesta: Teniendo en cuenta que, a la Oficina Asesora Jurídica de esta Superintendencia no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional, de acuerdo con la Sentencia C-542 de 2005, la cual establece que: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparán a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”, en el presente concepto no nos referiremos al tema particular de su consulta relacionada con Conductas Inequívocas, teniendo que la re
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.