SIC - Concepto-17317440
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-17317440
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
Bogotá D.C., 10
Asunto: Radicación: 17-317440-2
Trámite: 113
Evento: 0
Actuación: 440
Folios: 1
Respetado(a) Señor (a): [Datos personales eliminados. Ley 1581 de 2012] Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:
2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.
Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la
administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:
2. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las
disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”. A continuación resolveremos los interrogantes de su consulta de fecha 30 de agosto de 2017 en los siguientes términos: Primer interrogante “Las empresas requieren en algunos casos realizar Almacenamiento de datos en otros países, pero debido a la escasa normatividad en el tema no es claro cuáles son los países seguros para realizar dicho procedimiento y si se vuelven encargados con el hecho de almacenar la información en caso que se tome como parte del tratamiento de datos, es por ello que se solicita de manera respetuosa: Se sirva proferir la Declaración de conformidad relativa de ser necesario por el almacenamiento de datos personales, con el País Estados Unidos y Londres, o en su defecto se indique cual es el procedimiento para efectuar la misma”.
Respuesta: El artículo 2.2.2.25.1.3., del Decreto 1074 de 2015 define la transmisión de datos de
la siguiente manera: “5. Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable”. De acuerdo con lo anterior, la transmisión de datos es aquella que involucra la comunicación de datos personales fuera o dentro del territorio nacional entre un Responsable del Tratamiento y un Encargado, para que este último realice el tratamiento de esos datos por cuenta del primero. Cuando se realice transmisión internacional de datos, es preciso tener en cuenta lo dispuesto en el artículo 2.2.2.25.5.1., del Decreto 1074 de 2015, el cual prevé lo siguiente: “Las transmisiones internacionales de datos personales que se efectúen entre un Responsable y un Encargado para permitir que el encargado realice el tratamiento por cuenta del responsable, no requerirán ser informadas al Titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 2.2.2.25.5.2.” Así las cosas, en los casos que se pretenda realizar una transmisión de datos personales el Responsable del Tratamiento deberá suscribir con el Encargado un contrato que se sujete a lo dispuesto en el artículo 2.2.2.25.5.2., del Decreto 1074 de 2015, que al respecto prevé lo siguiente: “Contrato de transmisión de datos personales. El contrato que suscriba el Responsable con los Encargados para el Tratamiento de datos personales bajo su control y responsabilidad señalará los alcances del Tratamiento, las actividades que el Encargado realizará por cuenta del
Responsable para el Tratamiento de los datos personales y las obligaciones del Encargado para con el Titular y el Responsable. Mediante dicho contrato el Encargado se comprometerá a dar aplicación a las obligaciones del Responsable bajo la política de Tratamiento de la información fijada por éste y a realizar el Tratamiento de datos de acuerdo con la finalidad que los Titulares hayan autorizado y con las leyes aplicables. Además de las obligaciones que impongan las normas aplicables dentro del citado contrato, deberán incluirse las siguientes obligaciones en cabeza del respectivo Encargado:
1. Dar Tratamiento, a nombre del Responsable, a los datos personales conforme a los principios que los tutelan.
2. Salvaguardar la seguridad de las bases de datos en los que se contengan datos personales.
3. Guardar confidencialidad respecto del Tratamiento de los datos personales”.
Las transmisiones pueden hacerse cuando el Responsable y Encargado suscriban un contrato para el Tratamiento de datos personales bajo su control y responsabilidad y señalen lo siguiente: (i) los alcances del Tratamiento; (ii) las actividades que el Encargado realizará por cuenta del Responsable para el Tratamiento de los datos personales y (iii) las obligaciones del Encargado para con el Titular y el Responsable. El encargado deberá cumplir con las obligaciones del Responsable bajo la política de tratamiento de la información y realizar el tratamiento de los datos personales de acuerdo a la finalidad que autorizó el titular de los mismos garantizando la confidencialidad de los datos y la seguridad de las bases de datos que los contenga. Ahora bien, si no fuera posible la suscripción del contrato de transmisión internacional de datos personales el responsable1 del tratamiento deberá optar por:
(i) Contar con la autorización previa y expresa del titular de los datos personales para ello, una vez haya sido informado sobre la finalidad de la trasmisión de datos. (ii) Cumplir con lo dispuesto en el artículo 26 de la Ley 1581 de 2012 sobre transferencia internacional en los siguientes términos: El artículo 26 de la Ley 1581 de 20122, dispone lo siguiente sobre la transferencia de datos personales: “ARTÍCULO 26. Prohibición. Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de: a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia. b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de salud o higiene pública. 1 Definido en el literal e) del artículo 3 de la Ley 1581 de 2012 en los siguientes términos: “e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos ylo el Tratamiento de los datos. 2 Régimen General de Protección de Datos Personales c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable, d) Transferencias acordadas en el marco de tratados
internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad . e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular. f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Parágrafo 1. En los casos no contemplados como excepción en el presente artículo, corresponderá a la Superintendencia de Industria y Comercio, proferir la declaración de conformidad relativa a la transferencia internacional de datos personales. Para el efecto, el Superintendente queda facultado para requerir información y adelantar las diligencias tendientes a establecer el cumplimiento de los presupuestos que requiere la viabilidad de la operación. Parágrafo 2. Las disposiciones contenidas en el presente artículo serán aplicables para todos los datos personales, incluyendo aquellos contemplados en la Ley 1266 de 2008”. (Subrayas fuera de texto) En consecuencia, la transferencia internacional de datos personales procede siempre y cuando el país receptor, ofrezca un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio los cuales no podrán ser inferiores a los que la Ley 1581 de 2012 exige a sus destinatarios. Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 precisó las condiciones que la Superintendencia de Industria y Comercio debe considerar para fijar los estándares del nivel adecuado de protección de datos personales en los
siguientes términos: “(…) [S]e entenderá que un país cuenta con los elementos o estándares de garantía necesarios para garantizar un nivel adecuado de protección de datos personales, si su legislación cuenta; con unos principios, que abarquen las obligaciones y derechos de las partes (titular del dato, autoridades públicas, empresas, agencias u otros organismos que efectúen tratamientos de datos personales), y de los datos (calidad del dato, seguridad técnica) y; con un procedimiento de protección de datos que involucre mecanismos y autoridades que efectivicen la protección de la información (…)” En consecuencia, el numeral 3.2. del Capítulo tercero, del Título V de la Circular Única de esta Superintendencia3 señala la lista de países que reúnen los estándares que garantizan un nivel adecuado de protección así: “3.2 Países que cuentan con un nivel adecuado de protección de datos personales Teniendo en cuenta los estándares señalados en el numeral 3.1 anterior y el análisis efectuado por esta Superintendencia, garantizan un nivel adecuado de protección los siguientes países: Alemania; Austria; Bélgica; Bulgaria; Chipre; Costa Rica; Croacia; Dinamarca; Eslovaquia; Eslovenia; Estonia; España; Estados Unidos de América; Finlandia; Francia; Grecia; Hungría; Irlanda; Islandia; Italia; Letonia; Lituania; Luxemburgo; Malta; México; Noruega; Países Bajos; Perú; Polonia; Portugal; Reino Unido; República Checa; República de Corea; Rumania; Serbia; Suecia; y los países que han sido
declarados con nivel adecuado de protección por la Comisión Europea. La Superintendencia de Industria y Comercio ejercerá, en cualquier tiempo, su capacidad regulatoria para revisar la lista anterior y proceder a incluir a quienes no hacen parte de la misma o para excluir a quien se considere conveniente, de acuerdo con los lineamientos establecidos en la ley.
Parágrafo Primero: Sin perjuicio de que las transferencias de datos personales se realicen a países que tienen un nivel adecuado de protección, los Responsables del Tratamiento, en virtud del principio de responsabilidad demostrada, deben ser capaces de demostrar que han implementado medidas apropiadas y efectivas para garantizar el adecuado tratamiento de los datos personales que transfieren a otro país 3 Circular Externa 005 del 10 de agosto de 2017. y para otorgar seguridad a los registros al momento de efectuar dicha transferencia.
Parágrafo Segundo: Cuando la Transferencia de datos personales se vaya a realizar a un país que no se encuentre dentro de los relacionados en el presente numeral, corresponderá al Responsable del tratamiento que efectuará la transferencia verificar si la operación está comprendida dentro de una de las causales de excepción establecidas en el artículo 26 de la Ley 1581 de 2012, o, si ese país cumple con los estándares fijados en el numeral 3.1 anterior, casos en los cuales podrá realizar la trasferencia, o, de no cumplirse ninguna de las condiciones anteriores, solicitar la respectiva declaración de conformidad ante esta Superintendencia.
Parágrafo Tercero: El simple tránsito transfronterizo o redirección de datos no comporta una transferencia de datos
a terceros países. En consecuencia, cuando se realice la transferencia internacional de datos personales a países que tienen un nivel adecuado de protección de datos personales, en todo caso, el responsable en virtud del principio de responsabilidad demostrada, debe ser capaz de demostrar que ha implementado medidas apropiadas y efectivas para garantizar el adecuado tratamiento de los datos personales que transfieren a otro país y para otorgar seguridad a los registros al momento de efectuar dicha transferencia. Si la trasferencia internacional de datos personales se pretende hacer a un país que no se encuentre dentro de la lista emitida por esta Superintendencia, el responsable deberá: 1) Verificar si la operación está comprendida dentro de una de las causales de excepción establecidas en el artículo 26 de la Ley 1581 de 2012, entre ellas, cuando el Titular de los datos personales haya otorgado su autorización de manera expresa e inequívoca para la transferencia. 2) Verificar si ese país cumple con los siguientes estándares: a) Existencia de normas aplicables al tratamiento de datos personales, b) Consagración normativa de principios aplicables al Tratamiento de datos, en otros: legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. c) Consagración normativa de derechos de los Titulares. d) Consagración normativa de deberes de los Responsables y Encargados. e) Existencia de medios y vías judiciales y administrativas para garantizar la tutela efectiva de los derechos de los Titulares y exigir el cumplimiento de la ley. f) Existencia de autoridad (es) pública (s) encargada (s) de la supervisión
del Tratamiento de datos personales, del cumplimiento de la legislación aplicable y de la protección de los derechos de los titulares, que ejerza (n) de manera efectiva sus funciones. 3) Solicitar la respectiva declaración de conformidad ante esta Superintendencia. Para la solicitud de la Declaración de Conformidad para la transferencia internacional de datos personales, el Responsable del tratamiento deberá radicar una petición ante la Superintendencia de Industria y Comercio en el Grupo de Gestión Documental y Recursos Físicos de la Entidad, o a través del correo electrónico contactenos@sic.gov.co, informando lo siguiente:
1. Nombre y finalidad de la (s) base (s) de datos DE LA SOCIEDAD REMITENTE que contiene la información personal que será objeto de transferencia internacional.
2. Tratamiento dado a la información personal contenida en esa (s) base (s) de datos.
3. Tipo de datos personales que serán objeto de transferencia internacional entre la sociedad REMITENTE Y LA SOCIEDAD DESTINATARIA, y precisar si dentro de esos datos se encuentran incorporados datos sensibles o datos de menores de edad.
4. Informar a qué grupo de personas (empleados, proveedores, clientes, etc.) se refieren los datos objeto de transferencia internacional.
5. Copia de las políticas de tratamiento de la información del Responsable del Tratamiento en Colombia, es decir, DE LA SOCIEDAD REMITENTE.
6. Nombre o razón social de LA SOCIEDAD DESTINATARIA DE LOS DATOS
PERSONALES.
7. Copia del documento que acredite la existencia y representación legal del Responsable del tratamiento ubicado en EL PAÍS DESTINATARIO.
8. Copia del contrato, acuerdo o documento suscrito entre la SOCIEDAD
REMITENTE Y LA SOCIEDAD DESTINATARIA DE LOS DATOS
PERSONALES, en el que se disponen las condiciones de la transferencia de datos personales y, en particular, las garantías respecto de la protección de los datos personales objeto de dicha transferencia internacional.
9. Detalle de las medidas de seguridad y confidencialidad previstas para la transferencia internacional de datos personales.
10. Tratamiento que se dará a la información transferida EN EL PAÍS
DESTINATARIO.
11. Finalidad de la (s) base (s) de datos del Responsable del tratamiento en EL PAÍS DESTINATARIO en la (s) que se almacenarán los datos transferidos desde Colombia.
12. Copia de la Política de Tratamiento de Datos Personales o privacidad de la sociedad DESTINATARIA DE LOS DATOS, traducida en español.
13. Copia de la Política de Seguridad de la Información de la sociedad DESTINATARIA DE LOS DATOS, traducida en español, o en su defecto acreditar las medidas técnicas, humanas y administrativas que implementará esa sociedad para el tratamiento de los datos personales que serán objeto de transferencia internacional.
14. Mecanismos o canales implementados por LA SOCIEDAD DESTINATARIA DE LOS DATOS PERSONALES para la atención de las consultas, peticiones y reclamos de los titulares de información.
15. Informar cuál será el periodo de almacenamiento de los datos en la base de datos administrada por la sociedad DESTINATARIA DE LOS DATOS.
16. Informar cuál será el tratamiento de los datos personales una vez se cumpla la finalidad objeto de la transferencia internacional.
17. Informar cuál será el grupo de personas que accederá a los datos personales objeto de transferencia internacional EN EL PAÍS DESTINATARIO
(empleados, contratistas o subcontratistas, socios comerciales, autoridades,
etc.) e indicar si se cuenta con acuerdos de confidencialidad suscritos con la sociedad DESTINATARIA DE LOS DATOS. Así mismo, remitir copia del contrato marco o cláusula de confidencialidad suscrito por las personas que intervendrán en el tratamiento de los datos personales objeto de la transferencia internacional.
18. Copia de la ley de protección de datos personales DEL PAÍS DESTINATARIO, traducida a idioma español.
19. Copia de la ley o norma mediante la cual se otorgan las facultades o funciones a la autoridad de protección de datos personales DEL PAÍS DESTINATARIO, (si tiene autoridad de protección de datos personales) o quien haga sus veces, traducida a idioma español, en caso de que no se encuentren en la ley de protección de datos personales DEL PAÍS DESTINATARIO o que la misma no las contenga todas.
20. Último informe o reporte publicado por la autoridad de protección de datos personales DEL PAÍS DESTINATARIO, o quien haga sus veces, para rendir cuentas sobre el cumplimiento de sus funciones, traducido a idioma español.
21. Informe o reporte de la autoridad de protección de datos DEL PAÍS DESTINATARIO, o quien haga sus veces, sobre el número de reclamaciones que han tramitado y resuelto durante los últimos dos (2) años, relacionadas con la vulneración de los derechos de los titulares de información, así como el número de sanciones que han impuesto a los responsables del tratamiento por incumplimiento de la ley de protección de datos personales – si tienen competencia para ello - y el número de decisiones adoptadas en relación con la corrección, rectificación, supresión o bloqueo de datos personales,
traducido a idioma español.
22. Explicación de los mecanismos que existen en EL PAÍS DESTINATARIO para garantizar la protección de los datos personales de los titulares de información, las autoridades administrativas y/o judiciales ante las cuales los titulares pueden reclamar, denunciar y/o demandar la protección de sus derechos, y el carácter gratuito u oneroso de tales mecanismos. Se deben remitir los soportes que acrediten esta información, traducidos a idioma español.
23. Cualquier otra información y documentos que permitan entender la operación que se pretende realizar, así como conocer las causas que la originan.
Los soportes y documentos remitidos deben estar traducidos al castellano. Segundo interrogante “En repetidas ocasiones se ha solicitado a la SIC informar si es necesaria la inclusión de la política del encargado al momento de realizar el registro y se ha contestado que no es necesaria, pero actualmente si se está solicitando, a raíz de esto solicito: Se sirva aclarar si es necesaria la inclusión de -la política de protección de datos del encargado, asimismo para los casos en que no se tenga la política, cual (sic) es el procedimiento que se debe surtir para poder culminar el registro de la Base de datos debido a la falta del archivo para cargar” Respuesta: El numeral 5.6 del Manual de Usuario del Registro Nacional de Bases de Datos – RNBD señala lo siguiente: “5.6 Paso 3: Política de Tratamiento de la Información Finalizado el registro de canales, se inicia el cargue de la Política de Tratamiento de la Información, aquí se cargarán, una por una, según corresponda, las políticas de Tratamiento
de datos personales de los Responsables y, si cuenta con ella, la de los Encargados. Con tan solo cargar las políticas del Responsable se habilitará la opción “Continuar”. Dichas políticas deben incluir, por lo menos, la información señalada en el Artículo 2.2.2.25.3.1 Sección 3 Capítulo 25 del Decreto Único Reglamentario 1074 de 2015. Para cargar el archivo se debe tener en cuenta que solo se admiten archivos con el tipo de extensión pdf. El tamaño máximo del archivo será de 2MB y deberá cargarse con un texto legible y sin clave de lectura”. En consecuencia, para llevar a cabo el Registro Nacional de Bases de Datos Personales es necesario y obligatorio cargar en el sistema la política de tratamiento de datos personales de los responsables. Respecto a las políticas del encargado se deben cargar si se cuenta con ellas, sino es así, el sistema le permitirá continuar el proceso al cargar las políticas del responsable. Tercer interrogante “En la actualidad es muy común que se realice cargue de Información en la RED, pero en muchos casos se desconoce si donde se realiza el cargue de información cumple con las políticas de protección de datos, dado lo anterior, solicito se resuelva la siguiente inquietud: ¿Cuándo se almacena información en la nube específicamente en servidores de Google y servidores ubicados en Londres Inglaterra ellos se vuelven encargados por solo almacenar?” Respuesta: El literal g) del artículo 3 define tratamiento en los siguientes términos: "Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." Al respecto la Corte Constitucional en la mencionada sentencia señaló lo siguiente:
"[E]l tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como “cualquier operación o conjunto de operaciones, sean a no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión” El vocablo tratamiento para los efectos del proyecto en análisis es de suma importancia por cuanto su contenido y desarrollo se refiere precisamente a lo que debe entenderse por el “tratamiento del dato personal”. En ese orden, cuando el proyecto se refiere al tratamiento, hace alusión a cualquier operación que se pretenda hacer con el dato personal, con o sin ayuda de la informática, pues a diferencia de algunas legislaciones, la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados. Es por ello que los principios, derechos, deberes y sanciones que contempla la normativa en revisión incluyen, entre otros, la recolección, la conservación, la utilización y otras formas de procesamiento de datos con o sin ayuda de la informática. En consecuencia, no es válido argumentar que la ley de protección de datos personales cobija exclusivamente el tratamiento de datos que emplean las nuevas tecnologías de la información, dejando por fuera las bases de datos manuales, lo que resultaría ilógico, puesto
que precisamente lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia. En este orden de ideas, esta definición no genera problema alguno de constitucionalidad y por tanto será declarada exequible." Por lo anterior, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales. Ahora bien, el artículo 3 de la Ley 1581 de 2012 señala la siguiente definición: “d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento”. Respecto a la definición de encargados del tratamiento que trata el artículo 3 de la Ley 1581 de 2012, la Corte Constitucional mediante Sentencia C-748 de 2011 aclaró la diferencia entre ellos así: “(...) Constitucionalidad de los literales d) y e): definiciones de encargado y responsable de tratamiento del dato En los literales d) y e) del artículo 3, se hace expresa mención al encargado y al responsable del dato, respectivamente. La Sala observa que la diferenciación de estos dos sujetos era determinante, por cuanto de ello depende el ámbito de sus deberes, enumerados en el título VI del proyecto, de modo que
dichas definiciones están ligadas al principio de legalidad en materia sancionatoria y son una garantía para el titular del dato respecto de quién es obligado a cumplir diferentes prerrogativas que se desprenden del habeas data. Sin embargo, se debe señalar desde ahora, al igual que se indicó en la sentencia C-1011 de 2008, que todos los principios de la administración de datos personales identificados en este proyecto -los cuales serán estudiados en otro acápiteson oponibles a todos los sujetos involucrados en el tratamiento del dato, entiéndase en la recolección, circulación, uso, almacenamiento, supresión, etc., sin importar la denominación que los sujetos adquieran, es decir, llámense fuente, responsable del tratamiento, operador, encargado del tratamiento o usuario, entre otros. Hechas estas aclaraciones, pasa la Sala a examinar la constitucionalidad de las definiciones. El proyecto define al encargado del tratamiento como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del tratamiento. Por otro lado, el responsable del tratamiento es definido como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos. Estas definiciones parecen inspirarse en el derecho comunitario europeo, especialmente en la Directiva 95/46/CE y en el Dictamen 1/2010 del Grupo Consultivo sobre Protección de Datos, a las que vale la pena remitirnos por razones meramente ilustrativas y con el fin de acercamos al
correcto entendimiento de un
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.