🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-18259842

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-18259842
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10

Asunto: Radicación: 18259842-1

Trámite: 113

Evento: 0

Actuación: 440

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 del Código de Procedimiento Administrativo y de lo Contencioso Administrativo, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través su comunicación de fecha 5 de octubre de 2018 en el cual se señala: “(…) buenas tardes. tengo dudas con la interpretación de las sanciones aplicadas en el artículo 23 de la ley 1581 de 2012. a que hace referencia cada sanción de esta norma, como se aplica, como afecta esta información a la persona encargada de realizar los reportes. aplica estas sanciones solo para la información que se encuentre mal reportada, o afecta a todo mi base de datos.” Nos permitimos realizar las siguientes precisiones:

2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.

Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:

3. FACULTADES DE LA SUPERINTENDENCIA DE LA SUPERINTENDENCIA DE

INDUSTRIA Y COMERCIO EN MATERIA DE PRTOECCIÓN DE DATOS PERSONALES: La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de

sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley. 3.1. Responsables y encargados del tratamiento de datos El artículo 3 de la Ley 1581 de 2012 señala las siguientes definiciones: “d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.

e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos”. Respecto a las definiciones de responsables y encargados que trata el artículo 3 de la Ley 1581 de 2012, la Corte Constitucional mediante Sentencia C-748 de 2011 aclaró la diferencia entre ellos así: “(...) Constitucionalidad de los literales d) y e): definiciones de encargado y responsable de tratamiento del dato En los literales d) y e) del artículo 3, se hace expresa mención al encargado y al responsable del dato, respectivamente. La Sala observa que la diferenciación de estos dos sujetos era determinante, por cuanto de ello depende el ámbito de sus deberes, enumerados en el título VI del proyecto, de modo que dichas definiciones están ligadas al principio de legalidad en materia sancionatoria y son una garantía para el titular del dato respecto de quién es obligado a cumplir diferentes prerrogativas que se desprenden del habeas data. Sin embargo, se debe señalar desde ahora, al igual que se indicó en la sentencia C-1011 de 2008, que todos los principios de la administración de datos personales identificados en este proyecto -los cuales serán estudiados en otro acápiteson oponibles a todos los sujetos involucrados en el tratamiento del dato, entiéndase en la recolección, circulación, uso, almacenamiento, supresión, etc., sin importar la denominación que los sujetos adquieran, es decir, llámense fuente, responsable del tratamiento, operador, encargado del tratamiento o

usuario, entre otros. Hechas estas aclaraciones, pasa la Sala a examinar la constitucionalidad de las definiciones. El proyecto define al encargado del tratamiento como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del tratamiento. Por otro lado, el responsable del tratamiento es definido como la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos. Estas definiciones parecen inspirarse en el derecho comunitario europeo, especialmente en la Directiva 95/46/CE y en el Dictamen 1/2010 del Grupo Consultivo sobre Protección de Datos, a las que vale la pena remitirnos por razones meramente ilustrativas y con el fin de acercamos al correcto entendimiento de uno y otro concepto, labor que a veces se torna difícil por el avance de las tecnologías de la información y otros retos que impone la globalización. El Dictamen 1/2010 señala que lo que permite identificar al responsable de otros agentes que participan en el proceso, es que él es el que determina los fines y los medios esenciales del tratamiento de los datos. También indica en relación con los medios, que se hablará de responsable cuando el sujeto realice un control o determine elementos esenciales de los medios, tales como el tiempo que los datos deben permanecer almacenados, la forma cómo se hará su uso o se pondrán en circulación, el acceso a los mismos etc. Por su parte, precisa que el encargado es quien realiza el tratamiento por cuenta del responsable, es decir, por delegación y, por tanto, es natural y jurídicamente distinto del responsable. Los criterios de (i) definición de los fines y medios del tratamiento del dato personal

y (ii) existencia de delegación, también resultan útiles en nuestro caso para establecer la diferencia entre responsable y encargado. Ciertamente, el concepto “decidir sobre el tratamiento” empleado por el literal e) parece coincidir con la posibilidad de definir –jurídica y materialmentelos fines y medios del tratamiento. Usualmente, como reconocen varias legislaciones, el responsable es el propietario de la base de datos; sin embargo, con el fin de no limitar la exigibilidad de las obligaciones que se desprenden del habeas data, la Sala observa que la definición del proyecto de ley es amplia y no se restringe a dicha hipótesis. Así, el concepto de responsable puede cobijar tanto a la fuente como al usuario, en los casos en los que dichos agentes tengan la posibilidad de decidir sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación o usarlo de alguna manera. De otro lado, el criterio de delegación coincide con el término “por cuenta de” utilizado por el literal e), lo que da a entender una relación de subordinación del encargado al responsable, sin que ello implique que se exima de su responsabilidad frente al titular del dato. (…) Ahora bien, vale la pena advertir que el encargado del tratamiento no puede ser el mismo responsable, pues se requiere que existan dos personas identificables e independientes, natural y jurídicamente, entre las cuales una –el responsablele señala a la otra –el encargadocomo quiere el procesamiento de unos determinados datos. En este orden, el encargado recibe unas instrucciones sobre la forma como los datos serán administrados. (…) (…) Establecida la diferencia entre responsable y encargado, la Sala observa, en

primer lugar, que las definiciones de los literales d) y e) representan ejercicio legítimo de la libertad de configuración del legislador estatutario justificada en la forma cómo se desarrolla el tratamiento del dato, y en segunda lugar, que la clasificación tiene además utilidad desde el punto de vista constitucional, esta es, definir el régimen de responsabilidades y obligaciones de quienes participan en el tratamiento del dato personal. En efecto, de acuerdo con las definiciones acogidas por el proyecto de ley, los responsables del tratamiento tienen mayores compromisos y deberes frente al titular del dato, pues son los llamados a garantizar en primer lugar el derecho fundamental al habeas data, así como las condiciones de seguridad para impedir cualquier tratamiento ilícito del dato. La calidad de responsable igualmente impone un haz de responsabilidades, específicamente en lo que se refiere a la seguridad y a la confidencialidad de los datos sujetos a tratamiento. En la sentencia C-1011 de 2008, se señaló que en la administración de datos personales es posible identificar varias etapas, cuya diferenciación permite adscribir determinados niveles de responsabilidad a los sujetos que participan de él. Así, por ejemplo, sobre la calidad de la información, el encargado del tratamiento tendrá deberes de diligencia y cuidado en la medida en que como lo consagra el proyecto de ley, está obligado a realizar de forma oportuna, la actualización, rectificación o supresión del dato, según el caso, literal c) del artículo 18. En esa línea, lo importante para una verdadera garantía del derecho al habeas data, es que se pueda establecer de manera clara la responsabilidad de cada sujeto o agente en el evento en que el titular del dato decida ejercer sus derechos.

Cuando dicha determinación no exista o resulte difícil llegar a ella, las autoridades correspondientes habrán de presumir la responsabilidad solidaria de todos, aspecto éste sobre el que guarda silencio el proyecto de ley y que la Corte debe afirmar como una forma de hacer efectiva la protección a la que se refiere el artículo 15 de la Carta” Por lo anterior, el responsable del tratamiento de los datos personales es la persona natural o jurídica que decide sobre las finalidades del tratamiento y los medios empleados para el efecto, por ejemplo, para ponerlo en circulación, usarlo de alguna manera o determinar el acceso a los datos personales. El encargado es la persona natural o jurídica que realiza el tratamiento de los datos personales por instrucción o delegación del responsable. 3.2. Facultad sancionatoria de la Superintendencia de Industria y Comercio en protección de datos Ante el incumplimiento de las disposiciones consagradas en la Ley 1581 de 2012 y sus decretos reglamentarios, esta Superintendencia adoptará las medidas o impondrá sanciones, de acuerdo al siguiente procedimiento así: “Artículo 22. Trámite. La Superintendencia de Industria y Comercio, una vez establecido el incumplimiento de las disposiciones de la presente ley por parte del Responsable del Tratamiento o el Encargado del Tratamiento, adoptará las medidas o impondrá las sanciones correspondientes. En lo no reglado por la presente ley y los procedimientos correspondientes se seguirán las normas pertinentes del Código Contencioso Administrativo”. (Subrayas fuera de texto) Por su parte el artículo 23 de la precitada ley dispone lo siguiente: “Artículo 23. Sanciones. La Superintendencia de Industria y Comercio

podrá imponer a los Responsables del Tratamiento y Encargados del Tratamiento las siguientes sanciones: a) Multas de carácter personal e institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes al momento de la imposición de la sanción. Las multas podrán ser sucesivas mientras subsista el incumplimiento que las originó; b) Suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses. En el acto de suspensión se indicarán los correctivos que se deberán adoptar; c) Cierre temporal de las operaciones relacionadas con el Tratamiento una vez transcurrido el término de suspensión sin que se hubieren adoptado los correctivos ordenados por la Superintendencia de Industria y Comercio; d) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles; Parágrafo. Las sanciones indicadas en el presente artículo sólo aplican para las personas de naturaleza privada. En el evento en el cual la Superintendencia de Industria y Comercio advierta un presunto incumplimiento de una autoridad pública a las disposiciones de la presente ley, remitirá la actuación a la Procuraduría General de la Nación para que adelante la investigación respectiva”. En consecuencia, esta Superintendencia es la autoridad de protección de datos personales, y se encarga de velar por el cumplimiento de las disposiciones de la Ley 1581 de 2012 y sus decretos reglamentarios, para lo cual tiene la potestad de imponer las sanciones como: (i) Multas de carácter personal o institucional hasta por el equivalente de dos mil (2.000)

salarios mínimos mensuales legales vigentes, se refiere a la imposición de una suma de dinero por el incumplimiento de la Ley 1581 de 2012, sus decretos reglamentarios o las instrucciones impartidas por esta Superintendencia En el evento en que el responsable o encargado del tratamiento incumplan la orden inicialmente impartida por esta Superintendencia, podrá imponerse multas sucesivas por el mencionado desacato, es decir, sumas de dinero adicionales. (ii) La suspensión o interrupción de las actividades relacionadas con el Tratamiento, esto es, respecto a la recolección, el uso, la circulación, el almacenamiento y/ o supresión de los datos personales hasta por un término de seis (6) meses. En el acto de suspensión esta Superintendencia indicará los correctivos que el responsable o encargado del tratamiento debe adoptar para garantizar los derechos de los titulares. (iii) En el evento en que el responsable y/o encargado del tratamiento no realicen dentro del término señalado la implementación de los correctivos ordenados en el acto de suspensión de las actividades del tratamiento de datos personales, se procederá a ordenar el cierre temporal de las operaciones relacionadas con el Tratamiento de datos personales; (iv) Cierre inmediato y definitivo de la operación ante el incumplimiento de las normas sobre protección de datos personales por parte de los responsables o encargados del tratamiento, cuando se trate del Tratamiento de datos sensibles1, es decir, aquellos datos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación. Ahora bien, ante el incumplimiento de las disposiciones sobre protección de datos personales

por parte de entidades públicas esta Superintendencia debe remitir las actuaciones a la Procuraduría General de la Nación para que adelante la investigación respectiva. Así quedó plasmado en el texto definitivo de la Sentencia C-748 de 2011 al realizar el control constitucional al Proyecto de Ley Estatutaria No. 184 de 2010 Senado; 046 de 2010 Cámara, “por la cual se dictan disposiciones generales para la protección de datos personales”. El parágrafo del artículo 23 de la Ley 1581 de 2012 fue incluido dentro del pliego de modificaciones propuesto por los Representantes ponentes al texto del proyecto de ley presentado por el Gobierno, en los siguientes términos: “PLIEGO MODIFICATORIO Modificaciones al texto (…)

8. Incluir un parágrafo en el artículo 23 sanciones, indicando que las mismas sólo aplican para personas privadas que incumplan las disposiciones contenidas en la presente ley, y que para las autoridades públicas la Superintendencia de Industria y Comercio una vez realizada la investigación respectiva y de encontrar violación a la ley remitirá el expediente a la Procuraduría General de la Nación para lo de su competencia.

El artículo 23 contiene las sanciones que puede imponer la Autoridad de Control a los responsables del tratamiento y manejo de los datos personales, las cuales van desde multas hasta cierre definitivo de la operación, es claro que estas, por su naturaleza, por el procedimiento para imponerlas y por el ente que las impone, que para el presente caso la Superintendencia de Industria y Comercio no pueden aplicar a autoridades públicas, ya que no hay competencia para ello. De tal manera,

se específica esta situación y se aclara que una vez adelantada la 1 El artículo 5 de la Ley 1581 de 2012 define los datos sensibles así: “Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos”. investigación por parte de la Autoridad de Control en caso de identificar alguna falta de una autoridad pública se debe remitir el expediente a la Procuraduría General de la Nación para lo de su competencia.” En consecuencia, esta Superintendencia no tiene la facultad de imponer las sanciones señaladas en el artículo 23 de la Ley 1581 de 2012 a las entidades públicas que incumplan con las disposiciones de protección de datos personales, y deberá remitir a la Procuraduría General de la Nación las actuaciones administrativas que identifiquen dicho incumplimiento, para que adelante la investigación respectiva.

4. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA PRESENTADA.

En línea con lo anterior, y teniendo en cuenta que a este punto se ha logrado la exposición de las consideraciones de orden constitucional, legal, jurisprudencial y doctrinal, en el marco de los interrogantes planteados en la solicitud formulada, nos permitimos manifestar.

  • Ante el incumplimiento de la Ley 1581 de 2012, sus decretos reglamentarios o lo dispuesto en el Título V de la Circula Única de esta Entidad, se podrá imponer a los responsables y/o encargados del tratamiento (personas naturales y jurídicas de naturaleza privada) de datos personales las sanciones como: (i) multas de carácter personal o institucional hasta por el equivalente de dos mil (2.000) salarios mínimos mensuales legales vigentes; (ii) suspensión de las actividades relacionadas con el Tratamiento hasta por un término de seis (6) meses; (iii) Cierre temporal de las operaciones relacionadas con el Tratamiento de datos personales; (iv) Cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles, ante el incumplimiento de las normas sobre protección de datos personales por parte de los responsables o encargados del tratamiento - Ante el incumplimiento de las disposiciones sobre protección de datos personales por parte de entidades públicas esta Superintendencia debe remitir las actuaciones a la Procuraduría General de la Nación para que adelante la investigación respectiva.

Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, los puede consultar en nuestra página web http://www.sic.gov.co/Doctrina-1 En la Oficina Asesora Jurídica de la Superintendencia de Industria y Comercio estamos comprometidos con nuestros usuarios para hacer de la atención una experiencia de calidad. Por tal razón le invitamos a evaluar nuestra gestión a través del siguiente link http://www.encuestar.com.co/index.php/2100?lang=esQ En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole

que la misma se expone bajo los parámetros del artículo 28 de la Ley 1437 de 2011, esto es, bajo el entendido que la misma no compromete la responsabilidad de esta Superintendencia ni resulta de obligatorio cumplimiento ni ejecución. Atentamente,

JAZMIN ROCIO SOACHA PEDRAZA

JEFE OFICINA ASESORA JURÍDICA

Elaboró: Carolina Garcia Molina

Revisó: Rocío Soacha

Aprobó: Rocío Soacha

Consultar sobre este documento ...