🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-18066343

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-18066343
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 18-66343

Trámite: 113

Evento: 0

Actuación: 440

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la Superintendencia de Industria y Comercio a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través de comunicación de fecha 05 de febrero de 2018 en la que señala lo siguiente: “Si en virtud de lo dispuesto por la Ley 1581 de 2012 y la normativa que reglamenta la misma, una sociedad comercial la cual estaba obligada a realizar el Registro Nacional de Bases de Datos (RNBD) ante la Superintendencia de Industria y Comercio (SIC), y que en efecto cumplió con esta obligación, realizando las siguientes acciones: (i) adoptar una Política para la Protección de Datos Personales; (ii) recolectar autorizaciones de los titulares de los datos personales para su tratamiento; (iii) disponer de canales de comunicación entre los titulares de los datos personales y el responsable y/o encargado para su tratamiento; y (iv) realizar el registro de las bases de datos en el aplicativo de la SIC; pero que en

virtud del Decreto 090 del 18 de enero de 2018 emitido por el Ministerio de Comercio, Industria y Comercio impuso la obligación de realizar el registro en el RNBD de la SIC sólo para algunas sociedades (artículo 1Á de la norma de marras) excluyendo a otras, Ádebe entenderse que para las sociedades excluidas de la obligación de realizar el registro de bases de datos en el RNBD de la SIC cesó también la obligación de: (i) adoptar una Política para la Protección de Datos Personales; (ii) recolectar autorizaciones de los titulares de los datos personales para su tratamiento; y (iii) disponer de canales de comunicación entre los titulares de los datos personales y el responsable y/o encargado para su tratamiento? ” Nos permitimos realizar las siguientes precisiones:

2. CUESTION PREVIA Reviste de gran importancia precisar en primer lugar que la Superintendencia de Industria y Comercio a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.

Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”.

En consecuencia, no le corresponde a esta Entidad pronunciarse sobre aspectos específicos, sin embargo se le suministraran las herramientas que le proporcionen una ayuda en la solución de su inquietud.

3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta

Superintendencia: “(…) a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la

información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”.

3.1 ÁMBITO DE APLICACIÓN DE LA LEY 1581 DE 2012

La Ley 1581 de 2012, en su artículo 2, señala el ámbito de aplicación de la siguiente manera: "Ámbito de aplicación. Los principios y disposiciones contenidas en la presente ley serán aplicables a los datos personales registrados en cualquier base de datos que los haga susceptibles de tratamiento por entidades de naturaleza pública o privada. La presente ley aplicará al Tratamiento de datos personales efectuado en territorio colombiano o cuando al Responsable del Tratamiento o Encargado del Tratamiento no establecido en territorio nacional le sea aplicable la legislación Colombiana en virtud de normas y tratados internacionales. (…)" La precitada ley aplica al tratamiento, es decir, la recolección, almacenamiento, uso, circulación o supresión, de datos personales registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas efectuado en el territorio colombiano o cuando al responsable del Tratamiento ubicado en el extranjero se le aplique la legislación colombiana en virtud de los

tratados internacionales. 3.2 REGISTRO NACIONAL DE BASES DE DATOS – RNBD – El artículo 25 de la Ley 1581 de 2012 señala lo siguiente: “Definición. El Registro Nacional de Bases de Datos es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país. El registro será administrado por la Superintendencia de Industria y Comercio y será de libre consulta para los ciudadanos. Para realizar el registro de bases de datos, los interesados deberán aportar a la Superintendencia de Industria y Comercio las políticas de tratamiento de la información, las cuales obligarán a los responsables y encargados del mismo, y cuyo incumplimiento acarreará las sanciones correspondientes. Las políticas de Tratamiento en ningún caso podrán ser inferiores a los deberes contenidos en la presente ley. Parágrafo. El Gobierno Nacional reglamentará, dentro del año siguiente a la promulgación de la presente Ley, la información mínima que debe contener el Registro, y los términos y condiciones bajo los cuales se deben inscribir en éste los Responsables del Tratamiento.” El objetivo principal del RNBD es contar con un directorio público de las bases de datos personales sujetas a tratamiento que operan en el país, acorde con lo establecido en la Ley 1581 de 2012, Régimen General de Protección de Datos Personales de Colombia, cuya administración está a cargo de la Superintendencia de Industria y Comercio.

4. RESPONSABLES DEL TRATAMIENTO DE DATOS PERSONALES.

El Decreto 90 de enero de 2018 recae sobre los Responsables del Tratamiento, por lo tanto, debemos tener claro quiénes son y cuáles son sus deberes. En consecuencia se debe tener en

cuenta el concepto de Responsables del tratamiento de datos personales, el cual está consignado en el literal e) del artículo 3 de la Ley 1581 de 2012: “e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;” Es necesario tener clara la diferencia entre los Responsables del Tratamiento y los Encargados del Tratamiento. Estos últimos tienen su definición en el literal d) del artículo 3 de la Ley 1581 de 2012: “d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento;” Respecto a las definiciones de responsables y encargados de que trata el artículo 3 de la Ley 1581 de 2012, la Corte Constitucional mediante Sentencia C-748 de 2011 aclaró la diferencia entre ellos así: “(...) Constitucionalidad de los literales d) y e): definiciones de encargado y responsable de tratamiento del dato En los literales d) y e) del artículo 3, se hace expresa mención al encargado y al responsable del dato, respectivamente. La Sala observa que la diferenciación de estos dos sujetos era determinante, por cuanto de ello depende el ámbito de sus deberes, enumerados en el título VI del proyecto, de modo que dichas definiciones están ligadas al principio de legalidad en materia sancionatoria y son una garantía para el titular del dato respecto de quién es obligado a cumplir diferentes prerrogativas que se desprenden del habeas data.

Sin embargo, se debe señalar desde ahora, al igual que se indicó en la sentencia C-1011 de 2008, que todos los principios de la administración de datos personales identificados en este proyecto -los cuales serán estudiados en otro acápiteson oponibles a todos los sujetos involucrados en el tratamiento del dato, entiéndase en la recolección, circulación, uso, almacenamiento, supresión, etc., sin importar la denominación que los sujetos adquieran, es decir, llámense fuente, responsable del tratamiento, operador, encargado del tratamiento o usuario, entre otros. Hechas estas aclaraciones, pasa la Sala a examinar la constitucionalidad de las definiciones. El proyecto define al encargado del tratamiento como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del tratamiento. Por otro lado, el responsable del tratamiento es definido como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos. (…) Los criterios de (i) definición de los fines y medios del tratamiento del dato personal y (ii) existencia de delegación, también resultan útiles en nuestro caso para establecer la diferencia entre responsable y encargado. Ciertamente, el concepto “decidir sobre el tratamiento” empleado por el literal e) parece coincidir con la posibilidad de definir –jurídica y materialmentelos fines y medios del tratamiento. Usualmente, como reconocen varias legislaciones, el responsable es el propietario de la base de datos; sin embargo, con el fin de no limitar la exigibilidad de las

obligaciones que se desprenden del habeas data, la Sala observa que la definición del proyecto de ley es amplia y no se restringe a dicha hipótesis. Así, el concepto de responsable puede cobijar tanto a la fuente como al usuario, en los casos en los que dichos agentes tengan la posibilidad de decidir sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera. De otro lado, el criterio de delegación coincide con el término “por cuenta de” utilizado por el literal e), lo que da a entender una relación de subordinación del encargado al responsable, sin que ello implique que se exima de su responsabilidad frente al titular del dato. (…) Ahora bien, vale la pena advertir que el encargado del tratamiento no puede ser el mismo responsable, pues se requiere que existan dos personas identificables e independientes, natural y jurídicamente, entre las cuales una –el responsablele señala a la otra –el encargadocomo quiere el procesamiento de unos determinados datos. En este orden, el encargado recibe unas instrucciones sobre la forma como los datos serán administrados. (…) Establecida la diferencia entre responsable y encargado, la Sala observa, en primer lugar, que las definiciones de los literales d) y e) representan ejercicio legítimo de la libertad de configuración del legislador estatutario justificada en la forma cómo se desarrolla el tratamiento del dato, y en segunda lugar, que la clasificación tiene además utilidad desde el punto de vista constitucional, esta es, definir el régimen de responsabilidades y obligaciones de quienes participan en el tratamiento del dato personal. En efecto, de acuerdo con las definiciones acogidas por el proyecto de ley, los

responsables del tratamiento tienen mayores compromisos y deberes frente al titular del dato, pues son los llamados a garantizar en primer lugar el derecho fundamental al habeas data, así como las condiciones de seguridad para impedir cualquier tratamiento ilícito del dato. La calidad de responsable igualmente impone un haz de responsabilidades, específicamente en lo que se refiere a la seguridad y a la confidencialidad de los datos sujetos a tratamiento. En la sentencia C-1011 de 2008, se señaló que en la administración de datos personales es posible identificar varias etapas, cuya diferenciación permite adscribir determinados niveles de responsabilidad a los sujetos que participan de él. Así, por ejemplo, sobre la calidad de la información, el encargado del tratamiento tendrá deberes de diligencia y cuidado en la medida en que como lo consagra el proyecto de ley, está obligado a realizar de forma oportuna, la actualización, rectificación o supresión del dato, según el caso, literal c) del artículo 18. En esa línea, lo importante para una verdadera garantía del derecho al habeas data, es que se pueda establecer de manera clara la responsabilidad de cada sujeto o agente en el evento en que el titular del dato decida ejercer sus derechos. Cuando dicha determinación no exista o resulte difícil llegar a ella, las autoridades correspondientes habrán de presumir la responsabilidad solidaria de todos, aspecto éste sobre el que guarda silencio el proyecto de ley y que la Corte debe afirmar como una forma de hacer efectiva la protección a la que se refiere el artículo 15 de la Carta”. Considerando lo anterior, el Responsable del tratamiento es la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o

el tratamiento de los datos. Siendo el tratamiento de datos, cualquier operación o conjunto de operaciones sobre los datos, como la recolección, almacenamiento, uso, circulación o supresión.

5. DEBERES DE LOS RESPONSABLES DEL TRATAMIENTO DE DATOS PERSONALES En su artículo 17, la Ley 1581 de 2012 consagra los deberes de los Responsables del tratamiento de datos personales: “Deberes de los Responsables del Tratamiento. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular; c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada; d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible; f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada; g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al

Encargado del Tratamiento; h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley; i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley; k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos; l) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo; m) Informar a solicitud del Titular sobre el uso dado a sus datos; n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio. Revocar la autorización dada para el tratamiento de datos personales o solicitar la supresión del dato cuando en su tratamiento no se hayan respetado los principios y garantías constitucionales y legales. Esto procede cuando la Superintendencia de Industria y Comercio haya determinado que el Responsable del tratamiento o el Encargado del tratamiento ha incurrido en conductas contrarias a la Constitución o a la Ley 1581 de 2012.”

Los deberes de los Responsables del Tratamiento, como es mencionado por la Corte Constitucional en Sentencia C-748 de 2011, “(…) buscan garantizar el pleno ejercicio del derecho al habeas data por parte de los titulares, así como los principios de la administración de datos personales.(…)”

6. DECRETO 90 DE 18 DE ENERO DE 2018

Después de tener claro cuáles son los deberes de los Responsables del tratamiento de datos, pasaremos ahora a analizar lo expuesto en el Decreto 90 de enero de 2018 del Ministerio de Comercio, Industria y Turismo. En este Decreto se limitó el universo de vigilados que deben cumplir con la obligación de registrar sus bases de datos, por lo tanto se excluyeron a las sociedades y entidades sin ánimo de lucro que cumplan con lo establecido para las micro y pequeñas empresas (Según los parámetros dispuestos en la Ley 905 de 2004), así como también fueron excluidas las personas naturales. Respecto a lo anterior, es primordial concluir que el Decreto limitó el ámbito de aplicación de la Ley 1581 de 2012 en relación con la obligación de registro de bases de datos, pero lo que no se puede concluir es que esta limitación afectara todo lo contenido en la Ley 1581 de 2012. Es el mismo Decreto 90 de 18 de enero de 2018 en el párrafo 9 de su considerando que expone lo siguiente: “Que la limitación del universo de vigilados frente al deber de registrar sus bases de datos no implica de ninguna manera que las personas jurídicas y naturales que se exceptúan de efectuar dicho registro mediante el presente decreto queden relevadas del cumplimiento de los demás deberes establecidos para los Responsables del

Tratamiento de datos personales. En consecuencia, si bien no están obligadas a registrar sus bases de datos ante la Superintendencia de Industria y Comercio, siguen sujetas al cumplimiento de las disposiciones contenidas en la Ley 1581 de 2012.” Por lo tanto el Decreto advierte que la limitación al universo de vigilados no implica que las personas jurídicas y naturales que se exceptúan de efectuar el registro de bases de datos queden relevadas del cumplimiento de los demás deberes establecidos para los responsables del tratamiento de datos personales. En consecuencia, si bien no están obligadas a registrar sus bases de datos ante la Superintendencia de Industria y Comercio, siguen sujetas al cumplimiento de las disposiciones contenidas en la Ley 1581 de 2012 para la protección de datos personales.

7. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA PRESENTADA.

En mérito de lo expuesto y teniendo en cuenta que a este punto se han logrado exponer las consideraciones de orden legal en el marco de los interrogantes planteados en la solicitud formulada nos permitimos manifestar: - La Ley de Protección de Datos Personales (Ley 1581 de 2012), complementa la regulación vigente para la protección del derecho fundamental que tienen todas las personas naturales a autorizar la información personal que es almacenada en bases de datos o archivos, así como su posterior actualización y rectificación. Esta ley se aplica a las bases de datos o archivos que contengan datos personales de personas naturales. - Los Responsables del Tratamiento, son las personas naturales o jurídicas, públicas o privadas, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos. Siendo el tratamiento es cualquier operación o conjunto de

operaciones sobre los datos personales, como la recolección, almacenamiento, uso, circulación o supresión, entre otros. - El Decreto 90 de 18 de enero de 2018 del Ministerio de Comercio, Industria y Turismo limitó el universo de vigilados que deben cumplir con la obligación de registrar sus bases de datos en el Registro Nacional de Bases de Datos (RNBD), por lo tanto se excluyeron a las sociedades y entidades sin ánimo de lucro que cumplan con lo establecido para las micro y pequeñas empresas (Según los parámetros dispuestos en la Ley 905 de 2004), así como también fueron excluidas las personas naturales. - Los responsables del tratamiento que no tengan la obligación de registrar las bases de datos en el registro Nacional de Bases de Datos, según lo dispuesto por el Decreto 90 de 2018, deberán continuar con las demás obligaciones señaladas en la Ley 1581 de 2012 y sus decretos reglamentarios como son por ejemplo: (i) la creación de políticas de tratamiento de datos personales y aviso de privacidad, (ii) la solicitud de autorización del titular cuando sea necesaria, (iii) la implementación de un Programa Integral de Gestión de datos Personales, (iv) la creación del manual o procedimientos para la recepción de consultas y reclamos, (v) la implementación de medidas con el fin de garantizar la seguridad de las bases de datos, entre otros. Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, así como las resoluciones y circulares proferidas por ésta Superintendencia, las puede consultar en nuestra página web http://www.sic.gov.co/Doctrina En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole

que la misma se expone bajo los parámetros del artículo 28 de la Ley 1437de 2011, esto es, bajo el entendido que la misma no compromete la responsabilidad de esta Superintendencia ni resulta de obligatorio cumplimiento ni ejecución. Atentamente,

JAZMIN ROCIO SOACHA PEDRAZA

JEFE OFICINA ASESORA JURÍDICA

Elaboró: XXX

Revisó: Rocío Soacha

Aprobó: Rocío Soacha

Consultar sobre este documento ...