🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-17084777

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-17084777
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 17-84777-3

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados. Ley 1581 de 2012] Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través su comunicación de fecha 4 de abril de 2017 en el cual se señala: “(…) El motivo de este es referente a información general sobre el proyecto de circular que adiciona un Capítulo Tercero al Título V de la Circular Única Y que su objeto es Impartir instrucciones a los Responsables y Encargados del Tratamiento de datos personales respecto de la transferencia y transmisión de datos a terceros países. De esta manera me gustaría saber si ya existe la circular definitiva referente a lo mencionado anteriormente o que proceso lleva este proyecto.”.

Nos permitimos realizar las siguientes precisiones:

2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste

la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional. Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:

3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos;

c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”. 3.1. Transferencia y transmisión de datos personales El artículo 26 de la Ley 1581 de 20121, dispone lo siguiente sobre la transferencia

de datos personales: “ARTÍCULO 26. Prohibición. Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: 1 Régimen General de Protección de Datos Personales a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia. b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública. c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable, d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad . e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia

internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008”. (Subrayas fuera de texto) En consecuencia, la transferencia internacional de datos personales procede siempre y cuando el país receptor, ofrezca un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio los cuales no podrán ser inferiores a los que la Ley 1581 de 2012 exige a sus destinatarios. Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 precisó las condiciones que la Superintendencia de Industria y Comercio debe considerar para fijar los estándares del nivel adecuado de protección de datos personales en los siguientes términos: “(…) [S]e entenderá que un país cuenta con los elementos o estándares de garantía necesarios para garantizar un nivel adecuado de protección de datos personales, si su legislación cuenta; con unos principios, que abarquen las obligaciones y derechos de las partes (titular del dato, autoridades públicas, empresas, agencias u otros organismos que efectúen tratamientos de datos personales), y de los datos (calidad del dato, seguridad técnica) y; con un procedimiento de protección de datos que involucre mecanismos y autoridades que efectivicen la protección de la información (…)”

Ahora bien, en el evento en que el país receptor no cumpla con el nivel de protección de datos de acuerdo a los estándares fijados por esta Superintendencia, ni se encuentre dentro de las excepciones señaladas en el artículo 26 de la Ley 1581 de 2012, entre ellas, que el responsable cuente con la autorización expresa a inequívoca del titular de los datos personales para la transferencia, deberá solicitar la declaración de conformidad ante esta Entidad para evaluar la viabilidad de la transferencia internacional. Ahora bien, el artículo 2.2.2.25.1.3., del Decreto 1074 de 2015 define la transmisión de datos personales, aplicable a los servicios de computación en la nube y otros (BPO), de la siguiente manera: “5. Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable”. De acuerdo con lo anterior, la transmisión de datos es aquella que involucra la comunicación de datos personales fuera o dentro del territorio nacional entre un Responsable del Tratamiento y un Encargado, para que este último realice el tratamiento de esos datos por cuenta del primero. Cuando se realice transmisión internacional de datos, es preciso tener en cuenta lo dispuesto en el artículo 2.2.2.25.5.1., del Decreto 1074 de 2015, el cual prevé lo siguiente: “Las transmisiones internacionales de datos personales que se efectúen entre un Responsable y un Encargado para permitir que el encargado realice el tratamiento por cuenta del

responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 2.2.2.25.5.2.” Así las cosas, en los casos que se pretenda realizar una transmisión de datos personales el Responsable del Tratamiento deberá suscribir con el Encargado un contrato que se sujete a lo dispuesto en el artículo 2.2.2.25.5.2., del Decreto 1074 de 2015, que al respecto prevé lo siguiente: “Contrato de transmisión de datos personales. El contrato que suscriba el Responsable con los Encargados para el Tratamiento de datos personales bajo su control y responsabilidad señalará los alcances del Tratamiento, las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y las obligaciones del Encargado para con el Titular y el Responsable. Mediante dicho contrato el Encargado se comprometerá a dar aplicación a las obligaciones del Responsable bajo la política de Tratamiento de la información fijada por éste y a realizar el Tratamiento de datos de acuerdo con la finalidad que los Titulares hayan autorizado y con las leyes aplicables. Además de las obligaciones que impongan las normas aplicables dentro del citado contrato, deberán incluirse las siguientes obligaciones en cabeza del respectivo Encargado:

1. Dar Tratamiento, a nombre del Responsable, a los datos personales conforme a los principios que los tutelan.

2. Salvaguardar la seguridad de las bases de datos en los que se contengan datos personales.

3. Guardar confidencialidad respecto del Tratamiento de los datos personales”.

Las transmisiones pueden hacerse cuando el Responsable y Encargado suscriban

un contrato para el Tratamiento de datos personales bajo su control y responsabilidad y señalen lo siguiente: (i) los alcances del Tratamiento; (ii) las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y (iii) las obligaciones del Encargado para con el Titular y el Responsable. Los términos de los contratos de transmisión reglamentados garantizan el cumplimiento de la ley colombiana. Ahora bien, si el responsable del tratamiento no puede suscribir un contrato de transmisión internacional conforme a lo señalado en el artículo 2.2.2.25.5.2., del Decreto 1074 de 2015, podrá realizarlo si: (i) Cuenta con la autorización previa y expresa del titular de los datos personales para ello, una vez haya sido informado sobre la finalidad de la trasmisión de datos. (ii) Cumple con lo dispuesto en el artículo 26 de la Ley 1581 de 2012 sobre transferencia internacional de datos personales, en relación a: (i) que se realice a países que proporcionen niveles adecuados de protección de datos; (ii) que se encuentre dentro de algunas de las excepciones mencionadas en el citado artículo; o (iii) que se solicite a esta Superintendencia la declaración de conformidad respectiva. 3.2. Proyecto de Circular Externa El proyecto de Circular Externa por la cual se adiciona del Capítulo III del Título V de la Circular Única de esta Entidad, sobre la “TRANSFERENCIA Y TRANSMISIÓN DE DATOS PERSONALES A TERCEROS PAÍSES”, tiene como objeto:  Proteger el derecho fundamental de los colombianos sobre su información

personal, cuando el responsable del tratamiento de sus datos los remite a otro país, garantizando que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación, sin importar donde se alojen sus datos.  Desarrollar las disposiciones de los casos en los que se puede hacer la transferencia y transmisión de la información por fuera del territorio nacional para dar claridad a quienes envíen datos personales a otro país Frente a la transferencia internacional de datos personales:  Fijó los estándares de un nivel adecuado de protección en el país receptor de la información personal  Estableció un listado de países que cumplen con los estándares fijados  Precisó como proceder si el país receptor no está en la lista: (I) verificación del cumplimiento de estándares, y (ii) declaración de conformidad Frente a la transmisión internacional de datos personales precisó las siguientes alternativas:  El titular autoriza la transmisión  La transmisión se efectúa a un país con nivel adecuado de protección.  Se suscribe un contrato de transmisión de datos personales  Se solicita declaración de conformidad a la SIC para que determine la viabilidad de la operación. La mencionada circular estuvo a disposición del público hasta el 8 de marzo de 2017, plazo en el cual se recibieron 28 comentarios, que serán revisados y estudiados por parte de esta Superintendencia.

4. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA

PRESENTADA.

En línea con lo anterior, y teniendo en cuenta que a este punto se ha logrado la

exposición de las consideraciones de orden constitucional, legal, jurisprudencial y doctrinal, en el marco de los interrogantes planteados en la solicitud formulada, nos permitimos manifestar: - La Ley 1581 de 2012 permite el envío de datos personales a responsables y/o encargados que se encuentren dentro o fuera del territorio nacional. - La transferencia de datos es aquella comunicación de datos personales que ocurre entre un Responsable del Tratamiento ubicado en Colombia y otro Responsable del tratamiento que se encuentra dentro o fuera del país y la trasmisión de datos implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable. - La procedencia de la transferencia o transmisión internacional de datos personales dependerá de la finalidad, los medios y las condiciones de tratamiento. Ahora bien, si se trata de transferencia internacional de datos personales procederá cuando: (i) El país receptor, ofrezca un nivel adecuado de protección de datos cuando cumpla con los estándares2 fijados por la Superintendencia de Industria y Comercio los cuales no podrán ser inferiores a los que la Ley 1581 de 2012 exige a sus destinatarios; o (ii) Se encuentre dentro de las excepciones señaladas en el artículo 26 de la Ley 1581 de 2012, entre ellas, que el responsable cuente con la autorización expresa a inequívoca del titular de los datos personales para la transferencia internacional de sus datos, o (iii) Se solicite la declaración de conformidad ante esta Entidad para evaluar la viabilidad de la transferencia internacional. Por su parte, si se trata de trasmisión internacional de datos personales deberá:

(i) Contar con la autorización previa y expresa del titular de los datos personales para ello, una vez haya sido informado sobre la finalidad de la trasmisión de datos; 2 Esta Superintendencia aún no ha fijado los estándares para establecer que un país ofrece un nivel adecuado de protección de datos (ii) Suscribir un contrato de transmisión entre responsable y encargado que se sujete a los términos dispuestos en el artículo 2.2.2.25.5.2., del Decreto 1074 de 2015, (iii) En el evento en que no sea posible la suscripción de un contrato de transmisión, debe cumplir con lo dispuesto en el artículo 26 de la Ley 1581 de 2012 sobre transferencia internacional de datos personales, en relación a que se realice a países que proporcionen niveles adecuados de protección de datos o que se encuentre dentro de algunas de las excepciones mencionadas en el citado artículo; o (iv) Solicitar a esta Superintendencia la declaración de conformidad respectiva. Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, así como las resoluciones y circulares proferidas por ésta Superintendencia, las puede consultar en nuestra página web http://serviciosweb.sic.gov.co/servilinea/ServiLinea/ConceptosJuridicos/Conceptos. php En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo 28 de la Ley 1437 de 2011, esto es, bajo el entendido que la misma no compromete la responsabilidad de esta Superintendencia ni resulta de obligatorio cumplimiento ni ejecución. Atentamente,

JAZMIN ROCIO SOACHA PEDRAZA

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: Jazmín Rocío Soacha

Aprobó: Jazmín Rocío Soacha

Consultar sobre este documento ...