🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-17128035

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-17128035
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 17-128035-1

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados. Ley 1581 de 2012] Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través su comunicación de fecha 22 de mayo de 2017 en el cual se señala: “(…) Como consecuencia de los hechos anteriormente expuestos, solicito amablemente a ustedes me brinden información pertinente sobre cómo proceder frente a estos datos personales, que si bien es voluntad de la empresa XYZ suprimirlos de la base de datos contenida en la plataforma SAP, en aras de cumplir la normatividad vigente, por sus características no es posible la correspondiente supresión, y solo permite bloquear los datos, sin que éstos desaparezcan del sistema.

Del mismo modo, respetuosamente solicitamos que la entidad brinde información de cómo manejar los supuestos planteados en los hechos Tercero, Cuarto, Quinto

y Sexto del presente escrito”. . Nos permitimos realizar las siguientes precisiones:

2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.

Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:

3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que

sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la

recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”. 3.1. Definición y tratamiento de datos personales El literal c) del artículo 3 de la Ley 1581 de 2012 define el dato personal en los siguientes términos: “Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.” Al respecto, la Corte Constitucional mediante sentencia C-748 de 2011 señaló lo siguiente: "(…) [E]n efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.” (…) Los datos personales, a su vez, suelen ser clasificados en los siguientes grupos dependiendo de su mayor o menor grado de aceptabilidad de divulgación: datos públicos, semiprivados y privados o sensibles". Por lo anterior, el dato personal es cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables que cumplen con las siguientes características: (i) están referidos a aspectos exclusivos y propios de una persona natural, ii) permiten identificar a la persona, en mayor o

menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación. Por su parte, el literal g) del artículo 3 define tratamiento en los siguientes términos: "Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." Al respecto la Corte Constitucional en la mencionada sentencia señaló lo siguiente: "[E]l tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como “cualquier operación o conjunto de operaciones, sean a no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión” El vocablo tratamiento para los efectos del proyecto en análisis es de suma importancia por cuanto su contenido y desarrollo se refiere precisamente a lo que debe entenderse por el “tratamiento del dato personal”. En ese orden, cuando el proyecto se refiere al tratamiento, hace alusión a cualquier operación que se pretenda hacer con el dato personal, con o

sin ayuda de la informática, pues a diferencia de algunas legislaciones, la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados. Es por ello que los principios, derechos, deberes y sanciones que contempla la normativa en revisión incluyen, entre otros, la recolección, la conservación, la utilización y otras formas de procesamiento de datos con o sin ayuda de la informática. En consecuencia, no es válido argumentar que la ley de protección de datos personales cobija exclusivamente el tratamiento de datos que emplean las nuevas tecnologías de la información, dejando por fuera las bases de datos manuales, lo que resultaría ilógico, puesto que precisamente lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia. En este orden de ideas, esta definición no genera problema alguno de constitucionalidad y por tanto será declarada exequible." Por lo anterior, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales. 3.2. Limitación para la conservación de datos personales El artículo 2.2.2.25.2.8. del Decreto 1074 de 2015 dispone lo siguiente: “Limitaciones temporales al Tratamiento de los datos personales. Los Responsables y Encargados del Tratamiento solo podrán recolectar, almacenar, usar o circular los datos

personales durante el tiempo que sea razonable y necesario, de acuerdo con las finalidades que justificaron el tratamiento, atendiendo a las disposiciones aplicables a la materia de que se trate y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información. Una vez cumplida la o las finalidades del tratamiento y sin perjuicio de normas legales que dispongan lo contrario, el Responsable y el Encargado deberán proceder a la supresión de los datos personales en su posesión. No obstante lo anterior, los datos personales deberán ser conservados cuando así se requiera para el cumplimiento de una obligación legal o contractual. Los responsables y encargados del tratamiento deberán documentar los procedimientos para el Tratamiento, conservación y supresión de los datos personales de conformidad con las disposiciones aplicables a la materia de que se trate, así como las instrucciones que al respecto imparta la Superintendencia de Industria y Comercio”. (Subrayas fuera de texto) Por lo anterior, los responsables y encargados solo podrán hacer tratamiento de los datos personales, esto es, el uso, la recopilación, el almacenamiento o la circulación de los mismos de acuerdo a una finalidad especifica y por el tiempo necesario y razonable para cumplirla, atendiendo las disposiciones aplicables a la materia de que se trate, y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información, una vez cumplida la finalidad los responsables y encargados deberán suprimir el dato personal, salvo que por el cumpliento de una disposición legal o contractual se requiera su conservación. 3.3. Autorización para el tratamiento de datos personales El artículo 10 del Decreto 1377 de 2013 señaló un término perentorio1 para que los

responsables del tratamiento implementaran los mecanismos alternos que permitieran la obtención de la autorización del titular de los datos personales recolectados con anterioridad a la vigencia del mencionado decreto, es decir, el 27 de junio de 2013. Una vez vencido dicho término esto fue el pasado el 27 de julio de 2013, los responsables solo pueden continuar con el tratamiento de los datos que fueron recolectados con anterioridad a la mencionada disposición cuando el titular haya otorgado su autorización de manera expresa, la cual puede ser solicitada a través de mecanismos eficientes de comunicación entendidos como aquellos que el 1 Definido por el Diccionario de la Real Academia de la Lengua así: “1. m. Der. término improrrogable, cuyo transcurso extingue o cancela la facultad o el derecho que durante él no se ejercitó” Responsable o Encargado usan en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos. El tratamiento de los datos personales solo puede realizarse cuando exista la autorización previa, expresa e informada del titular, con el fin de permitirle que se garantice que en todo momento y lugar pueda conocer en dónde está su información personal, para qué propósitos ha sido recolectada y qué mecanismos tiene a su disposición para su actualización y rectificación. Por lo anterior, no es válido el consentimiento tácito para el tratamiento de los datos personales. En concordancia lo anterior, el artículo 2.2.2.25.2.4., del Decreto 1074 de 2015, que incorpora el Decreto 1377 de 2013 dispone lo siguiente: “Modo de obtener la autorización. Para efectos de dar cumplimiento a lo

dispuesto en el artículo 9 de la Ley 1581 de 2012, los Responsables del Tratamiento de datos personales establecerán mecanismos para obtener la autorización de los titulares o de quien se encuentre legitimado de conformidad con lo establecido en el artículo 2.2.2.25.4.1., del presente Decreto, que garanticen su consulta. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al Titular su manifestación automatizada. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (í) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del titular que permitan concluir de forma razonable que otorgó la autorización. En ningún caso el silencio podrá asimilarse a una conducta inequívoca.” Por lo anterior, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Cuando se trate de datos personales sensibles la autorización para el tratamiento de tales datos deberá hacerse de manera explícita.

4. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA

PRESENTADA.

En línea con lo anterior, y teniendo en cuenta que a este punto se ha logrado la exposición de las consideraciones de orden constitucional, legal, jurisprudencial y doctrinal, en el marco de los interrogantes planteados en la solicitud formulada, nos permitimos manifestar: - Esta Oficina Asesora Jurídica no puede resolver situaciones particulares, por lo que no es posible pronunciarnos sobre los inconvenientes que plantea en los hechos tercero, cuarto, quinto y sexto sobre su sistema de almacenamiento de datos personales. - Los datos personales permiten asociar a una persona natural determinada o determinable con las siguientes características: (i) están referidos a aspectos exclusivos y propios de una persona natural, ii) permiten identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación. - Los responsables del tratamiento podrán conservarlos por el tiempo necesario y razonable que se necesite para cumplir la finalidad para la cual fueron recogidos y autorizados, atendiendo las disposiciones aplicables a la materia de que se trate, y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información y para el cumplimiento de obligaciones legales o contractuales. - Una vez cumplida la finalidad y el cumplimiento de las obligaciones legales y contractuales, el responsable deberán suprimir los datos personales del titular. Lo

anterior, teniendo en cuenta lo sostenido por la Corte Constitucional sobre los ámbitos temporal y material que implica el principio de finalidad. - Si no existiere una ley que releve el consentimiento del titular para el tratamiento de sus datos, los responsables del tratamiento de los datos personales tienen la obligación de obtener la autorización por parte del titular informándole la finalidad específica del tratamiento, esto es, la recolección, el almacenamiento, la circulación, uso y/o supresión de los mismos a través de mecanismos que garanticen su consulta posterior. Tenga en cuenta que no es posible realizar tratamiento de datos más allá de las finalidades aceptadas previamente por el titular. - Se entiende que el titular de la información ha dado su autorización cuando: i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Para el caso de los datos sensibles, la autorización explícita se refiere solo a que sea escrita o verbal. - El Decreto 1377 de 2013 señaló un régimen de transición con un término perentorio para que los responsables implementaran los mecanismos alternos que permitieran la obtención de la autorización del titular de los datos personales, esto es, hasta el 27 de julio de 2013. Una vez vencido dicho término, los responsables solo pueden continuar con el tratamiento de los datos que fueron recolectados con anterioridad a la mencionada disposición, solicitando la autorización al titular a través de mecanismos eficientes de comunicación, entendidos como aquellos que

el Responsable o Encargado usan en el curso ordinario de su interacción con los Titulares registrados en sus bases de datos. Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, así como las resoluciones y circulares proferidas por ésta Superintendencia, las puede consultar en nuestra página web http://www.sic.gov.co/drupal/Doctrina-1 En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo 28 de la Ley 1437 de 2011, esto es, bajo el entendido que la misma no compromete la responsabilidad de esta Superintendencia ni resulta de obligatorio cumplimiento ni ejecución. Atentamente,

JAZMIN ROCIO SOACHA PEDRAZA

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina García

Revisó: Jazmín Rocío Soacha

Aprobó: Jazmín Rocío Soacha

Consultar sobre este documento ...