🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-20309618

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-20309618
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año

Bogotá D.C., 10 Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012]

Asunto: Radicación: 20309618

Trámite: 113

Evento: 0

Actuación: 440

Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:

1. OBJETO DE LA CONSULTA Atendiendo a la solicitud por usted radicada ante esta Entidad a través su comunicación de fecha 28 de agosto de 2020 en el cual señala: “Deseo hacer una consulta, respecto a la circular 008 de 2020, en la cual se establecen lineamientos que deben seguir aquellos que realicen tratamiento de datos personales en vista de los protocolos de bioseguridad emitidos por el Ministerio de Salud y Protección Social, en vista de estos lineamiento mi pregunta es la siguiente ¿se debe cambiar la política de tratamiento de datos, que un responsable ha establecido acorde con la ley 1581 de 2012 y sus decretos reglamentarios, para el cumplimiento de estos protocolos? y en caso de que la respuesta a esta pregunta sea sí, ¿se podrían tener dos políticas de tratamiento de datos, una con el giro normal de la empresa y otra en relación a los protocolos de bioseguridad establecidos para la pandemia? y finalmente mi última pregunta es

¿las bases de datos que se deben crear como establece la circular, es de obligatorio cumplimiento?” (sic) Nos permitimos realizar las siguientes precisiones:

2. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.

Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:

3. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y,

como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio

colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”.

4. GENERALIDADES DEL RÉGIMEN DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012 desarrolla el derecho de habeas data consagrado en el artículo 15 de la Constitución Política, para garantizar que los titulares de la información puedan conocer, actualizar y modificar los datos que reposen en bases de terceros.

En tal sentido, el objeto de la referida ley fue definido en el artículo 1, como sigue: ARTÍCULO 1o. OBJETO. La presente ley tiene por objeto desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bases de datos o archivos, y los demás derechos, libertades y garantías constitucionales a que se refiere el artículo 15 de la Constitución Política; así como el derecho a la información consagrado en el artículo 20 de la misma. Con la implementación de esta Ley, se busca que el titular de cualquier dato de naturaleza personal, que se encuentre bajo tratamiento de un tercero, cuente con las garantías que le permitan, no solo conocer quienes realizan tratamiento de sus datos, sino que además autorice o desautorice su tratamiento, pueda solicitar la actualización de su información y conozca los fines para los cuales se requieren sus datos personales. En tal virtud, toda persona que realice tratamiento de datos personales, entendido este como “[c]ualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.”, deberá hacerlo conforme a los lineamientos de la Ley 1581 de 2012. Es importante además,

tener en cuenta las definiciones de dos figuras importantes en el tratamiento de los datos personales, el responsable del tratamiento y el encargado del tratamiento, que define el artículo 3, así: “d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento; e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;” Ahora bien, la ley consagró en cabeza de cada uno de ellos diferentes deberes, atendiendo a sus funciones. Para el caso del responsable, estos se encuentran descritos en el artículo 17, como sigue: “ARTÍCULO 17. DEBERES DE LOS RESPONSABLES DEL TRATAMIENTO. Los Responsables del Tratamiento deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la presente ley y en otras que rijan su actividad: a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data; b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular; c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada; d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; e) Garantizar que la información que se suministre al Encargado del

Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible; f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada; g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento; h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley; i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular; j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley; k) Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos; l) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo; m) Informar a solicitud del Titular sobre el uso dado a sus datos; n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares. o) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.” (Subrayado fuera de texto)

De modo que todo responsable del tratamiento, deberá cumplir con los preceptos legales encomendados, para garantizar a los titulares el correcto uso de sus datos personales. Tales requisitos, se enmarcan en el cumplimiento de los principios de tratamiento de datos personales, al que se encuentra obligado cualquier persona natural o jurídica que realice tratamiento de datos personales. Dichos principios, se encuentran en el artículo 4 de la Ley 1581 y son los siguientes: “ARTÍCULO 4o. PRINCIPIOS PARA EL TRATAMIENTO DE DATOS PERSONALES. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: a) Principio de legalidad en materia de Tratamiento de datos: El Tratamiento a que se refiere la presente ley es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen; b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular; c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento; d) Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error; e) Principio de transparencia: En el Tratamiento debe garantizarse el

derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan; f) Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la presente ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la presente ley; Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la presente ley; g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento; h) Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la presente ley y en los términos de la

misma.” De manera que, todo tratamiento de datos deberá realizarse conforme a los principios de tratamiento previamente citados. Para ello, debe tener en cuenta deberes especiales como (i) obtener la autorización del titular, salvo en los casos que exceptúe la ley; (ii) desarrollar la política de tratamiento de datos personales; e (iii) inscribir las bases de datos, cuando cumpla con los requisitos previstos en el Decreto 090 de 2018. 4.1. Política de tratamiento de datos personales La Ley 1581 de 2012 establece que, cualquier persona natural o jurídica que sea responsable del Tratamiento de datos personales, deberá adoptar políticas para el tratamiento de la información y además velar porque el Encargado del Tratamiento de cabal cumplimiento a los mismos. Además, deberán estar a disposición de los titulares, para que sean conocidas y consultadas. Para ello, en los casos en que no se pueda poner a disposición de los titulares las políticas de tratamiento, podrán disponer de Avisos de privacidad, según establece el Decreto 1074 de 2015: ARTÍCULO 2.2.2.25.3.2. AVISO DE PRIVACIDAD. En los casos en los que no sea posible poner a disposición del Titular las políticas de tratamiento de la información, los responsables deberán informar por medio de un aviso de privacidad al titular sobre la existencia de tales políticas y la forma de acceder a las mismas, de manera oportuna y en todo caso a más tardar al momento de la recolección de los datos personales. Así mismo, para la difusión del aviso de privacidad se dispuso en el citado Decreto, lo siguiente:

“ARTÍCULO 2.2.2.25.3.5. MEDIOS DE DIFUSIÓN DEL AVISO DE

PRIVACIDAD Y DE LAS POLÍTICAS DE TRATAMIENTO DE LA INFORMACIÓN. Para la difusión del aviso de privacidad y de la política de tratamiento de la información, el responsable podrá valerse de documentos, formatos electrónicos, medios verbales o cualquier otra tecnología, siempre y cuando garantice y cumpla con el deber de informar al titular.” De esta manera, se pretende garantizar que el tratamiento se haga conforme a los principios contenidos en la ley y a los demás deberes contenidos en la ley. 4.2. De la Circular 008 de 2020 En consideración de la situación actual y la necesidad de recolección de datos como mecanismo para el control de la propagación del COVID-19, la Superintendencia de Industria y Comercio reafirmó lo anteriormente expuesto a través de la Circular Externa 008 de 2020, dirigida a los “responsables y encargados del tratamiento de datos personales”, señalando en su numeral quinto, en relación con la políticas de tratamiento de información, lo siguiente: “QUINTO: POLÍTICA DE TRATAMIENTO DE INFORMACIÓN. Se debe poner en conocimiento de las personas la Política de Tratamiento de Información (PTI), la cual no solo debe incluir los mecanismos y procedimientos para que los ciudadanos ejerzan sus derechos a conocer, actualizar, rectificar, suprimir sus datos o revocar su autorización, sino todo lo demás que ordena el Artículo 13 del Decreto 1377 de 2013.” Así mismo, en relación con las bases de datos, dispuso: “OCTAVO: REGISTRO DE BASES DE DATOS EN LA SIC. En el evento que se creen nuevas bases de datos para dar cumplimiento a los protocolos, es necesario que las mismas se registren ante el

Registro Nacional de Bases de Datos (RNBD) administrado por la Superintendencia de Industria y Comercio. La base de datos deberá inscribirse dentro de los dos (2) meses siguientes a su creación.”

4. CONSIDERACIONES FINALES EN TORNO A LA CONSULTA PRESENTADA En línea con lo anterior, y teniendo en cuenta que a este punto se ha logrado la exposición de las consideraciones de orden constitucional, legal y jurisprudencial, en el marco de los interrogantes planteados en la solicitud formulada, nos permitimos manifestar: Toda forma de tratamiento de datos personales deberá hacerse conforme a las disposiciones de la Ley 1581 de 2012, sus decretos reglamentarios y a las instrucciones que esta Superintendencia, debido a sus facultades legales, emita.

Así las cosas, vemos que es claro que todos los responsables deberán dar cumplimiento tanto a la ley como a las instrucciones contenidas en la precitada Circular 008 de 2020 y si eso conlleva a la modificación de las políticas ya existentes, pues deberán realizarse los ajustes necesarios, so pena de la imposición de las sanciones establecidas en la ley ante una eventual violación. La Circular 008 de 2020 no se contrapone a lo establecido por la Ley 1581 de 2012. La logística interna que establezcan los responsables escapa de la órbita de nuestras atribuciones, siendo más que evidente, reiteramos, que la ley y las instrucciones de la Entidad son mandatorias. Frente a su interrogante sobre si “¿las bases de datos que se deben crear como establece la circular, es de obligatorio cumplimiento?”, no se entiende la duda, puesto que, como se expuso, la Circular 008 señala que si para dar cumplimiento

a los protocolos se crean nuevas bases de datos, estas deberán ser registradas en el Registro Nacional de Bases de Datos (RNBD) administrado por la Superintendencia de Industria y Comercio, otorgando como plazo los dos (2) meses siguientes a su creación. En ese orden de ideas, esperamos haber atendido satisfactoriamente su consulta, reiterándole que la misma se expone bajo los parámetros del artículo 28 de la ley 1437 de 2011, esto es, bajo el entendido que las mismas no comprometen la responsabilidad de esta Superintendencia ni son de obligatorio cumplimiento ni ejecución. Finalmente le informamos que algunos conceptos de interés general emitidos por la Oficina Jurídica, así como las resoluciones y circulares proferidas por ésta Superintendencia, las puede consultar en nuestra página web http://www.sic.gov.co/Doctrina-1 En la Oficina Asesora Jurídica de la Superintendencia de Industria y Comercio estamos comprometidos con nuestros usuarios para hacer de la atención una experiencia de calidad. Por tal razón le invitamos a evaluar nuestra gestión a través del siguiente link http://www.encuestar.com.co/index.php/2100?lang=esQ. Cordial saludo,

JAZMÍN ROCÍO SOACHA PEDRAZA

Jefe Oficina Asesora Jurídica

Elaboró: José González

Revisó: Rocío Soacha

Aprobó: Rocío Soacha

Consultar sobre este documento ...