SIC - Concepto-20340961
Superintendencia de Industria y Comercio
Descargar PDF
Disponible
Detalles
- Título
- SIC - Concepto-20340961
- Autor
- Superintendencia de Industria y Comercio
- Categoría
- Infralegal
- Área del derecho
- Comercial
- Año
- —
SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO
Bogotá D.C. RAD: 20-340961 FECHA: 2020-10-29
DEP: 10 OFICINA JURÍDICA EVE: 0 SIN EVENTO
TRA: 113 DP-CONSULTAS FOLIOS: 18
ACT: 440 RESPUESTA
10 Señor (a):
Asunto: Radicación: 20-340961
Trámite: 113
Evento: 0
Actuación: 440
Folios: 18
Estimado (a) Señor (a): Reciba cordial saludo. De conformidad con lo previsto en el artículo 28 de la Ley 1755 de 2015, “por medio de la cual se regula el Derecho Fundamental de Petición y se sustituye un título del Código de Procedimiento Administrativo y de lo Contencioso Administrativo”, fundamento jurídico sobre el cual se funda la consulta objeto de la solicitud, procede la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a emitir un pronunciamiento, en los términos que a continuación se pasan a exponer:
1. CUESTIÓN PREVIA Reviste de gran importancia precisar en primer lugar que la SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO a través de su Oficina Asesora Jurídica no le asiste la facultad de dirimir situaciones de carácter particular, debido a que, una lectura en tal sentido, implicaría la flagrante vulneración del debido proceso como garantía constitucional.
Al respecto, la Corte Constitucional ha establecido en la Sentencia C-542 de 2005: “Los conceptos emitidos por las entidades en respuesta a un derecho de petición de consulta no constituyen interpretaciones autorizadas de la ley o
de un acto administrativo. No pueden reemplazar un acto administrativo. Dada la naturaleza misma de los conceptos, ellos se equiparan a opiniones, a consejos, a pautas de acción, a puntos de vista, a recomendaciones que emite la administración pero que dejan al administrado en libertad para seguirlos o no”. 1 Ahora bien, una vez realizadas las anteriores precisiones, se suministrarán las herramientas de información y elementos conceptuales necesarios que le permitan absolver las inquietudes por usted manifestadas, como sigue:
2. FACULTADES DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO EN MATERIA DE PROTECCIÓN DE DATOS PERSONALES La Ley 1581 de 2012, en su artículo 21 señala las siguientes funciones para esta Superintendencia: “a) Velar por el cumplimiento de la legislación en materia de protección de datos personales; b) Adelantar las investigaciones del caso, de oficio o a petición de parte y, como resultado de ellas, ordenar las medidas que sean necesarias para hacer efectivo el derecho de hábeas data. Para el efecto, siempre que se desconozca el derecho, podrá disponer que se conceda el acceso y suministro de los datos, la rectificación, actualización o supresión de los mismos; c) Disponer el bloqueo temporal de los datos cuando, de la solicitud y de las pruebas aportadas por el Titular, se identifique un riesgo cierto de vulneración de sus derechos fundamentales, y dicho bloqueo sea necesario para protegerlos mientras se adopta una decisión definitiva. d) Promover y divulgar los derechos de las personas en relación con el Tratamiento de datos personales e implementara campañas pedagógicas
para capacitar e informar a los ciudadanos acerca del ejercicio y garantía del derecho fundamental a la protección de datos. e) Impartir instrucciones sobre las medidas y procedimientos necesarios para la adecuación de las operaciones de los Responsables del Tratamiento y Encargados del Tratamiento a las disposiciones previstas en la presente ley. f) Solicitar a los Responsables del Tratamiento y Encargados del Tratamiento la información que sea necesaria para el ejercicio efectivo de sus funciones. g) Proferir las declaraciones de conformidad sobre las transferencias internacionales de datos. h) Administrar el Registro Nacional Público de Bases de Datos y emitir las órdenes y los actos necesarios para su administración y funcionamiento. i) Sugerir o recomendar los ajustes, correctivos o adecuaciones a la normatividad que resulten acordes con la evolución tecnológica, informática o comunicacional. 2 j) Requerir la colaboración de entidades internacionales o extranjeras cuando se afecten los derechos de los Titulares fuera del territorio colombiano con ocasión, entre otras, de la recolección internacional de datos personales. k) Las demás que le sean asignadas por ley”. A continuación resolveremos los interrogantes de su consulta con fecha del 16 de septiembre de 2020, en los siguientes términos: Primer interrogante “2.1. Respetuosamente solicito se proceda a dar respuesta en detalle sobre la legalidad de la recolección de datos de los clientes, con ocasión a la pandemia por el Covid-19, al ingresar a un local comercial”.
Respuesta: El literal c) del artículo 3 de la Ley 1581 de 2012 define el dato personal en los siguientes términos: “Dato personal: Cualquier información vinculada o que pueda
asociarse a una o varias personas naturales determinadas o determinables.” Al respecto, la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: "(…) [E]n efecto, la jurisprudencia constitucional ha precisado que las características de los datos personales –en oposición a los impersonalesson las siguientes: “i) estar referido a aspectos exclusivos y propios de una persona natural, ii) permitir identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación, administración y divulgación.” (…) Los datos personales, a su vez, suelen ser clasificados en los siguientes grupos dependiendo de su mayor o menor grado de aceptabilidad de divulgación: datos públicos, semiprivados y privados o sensibles". Por lo anterior, el dato personal es cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables que cumplen con las siguientes características: (i) están referidos a aspectos exclusivos y propios de una persona natural, ii) permiten identificar a la persona, en mayor o menor medida, gracias a la visión de conjunto que se logre con el mismo y con otros datos; iii) 3 su propiedad reside exclusivamente en el titular del mismo, situación que no se altera por su obtención por parte de un tercero de manera lícita o ilícita, y iv) su tratamiento está sometido a reglas especiales (principios) en lo relativo a su captación,
administración y divulgación. Por su parte, el literal g) del artículo 3 define tratamiento en los siguientes términos: "Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión." Al respecto la Corte Constitucional en la mencionada sentencia señaló lo siguiente: "[E]l tratamiento es definido como cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. Este vocablo, al igual que los dos analizados en precedencia, es de uso en el ámbito europeo y se encuentra tanto en la Directiva 95/46 del Parlamento Europeo como en los Estándares dictados en la reciente conferencia que se dio en Madrid (España), en la que se definió tratamiento como “cualquier operación o conjunto de operaciones, sean a no automatizadas, que se apliquen a datos de carácter personal, en especial su recogida, conservación, utilización, revelación o supresión” El vocablo tratamiento para los efectos del proyecto en análisis es de suma importancia por cuanto su contenido y desarrollo se refiere precisamente a lo que debe entenderse por el “tratamiento del dato personal”. En ese orden, cuando el proyecto se refiere al tratamiento, hace alusión a cualquier operación que se pretenda hacer con el dato personal, con o sin ayuda de la informática, pues a diferencia de algunas legislaciones, la definición que aquí se analiza no se circunscribe únicamente a procedimientos automatizados. Es por ello que los principios, derechos, deberes y sanciones que contempla la normativa en revisión incluyen, entre otros, la recolección, la conservación, la
utilización y otras formas de procesamiento de datos con o sin ayuda de la informática. En consecuencia, no es válido argumentar que la ley de protección de datos personales cobija exclusivamente el tratamiento de datos que emplean las nuevas tecnologías de la información, dejando por fuera las bases de datos manuales, lo que resultaría ilógico, puesto que precisamente lo que se pretende con este proyecto es que todas las operaciones o conjunto de operaciones con los datos personales quede regulada por las disposiciones del proyecto de ley en mención, con las salvedades que serán analizadas en otro apartado de esta providencia. En este orden de ideas, esta definición no genera problema alguno de constitucionalidad y por tanto será declarada exequible." Por lo anterior, el tratamiento se refiere a la utilización, recolección, almacenamiento, circulación y supresión de los datos personales que se encuentren registrados en cualquier base de datos o archivos por parte de entidades públicas o privadas y cuyo procesamiento sea utilizando medios tecnológicos o manuales. 4 Ahora bien, el artículo 5 de la Ley 1581 de 2012, define los datos sensibles en los siguientes términos: “Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida
sexual y los datos biométricos”. La Corte Constitucional mediante sentencia C-748 de 2011 señaló lo siguiente: "La Sala encuentra que esta definición se ajusta a la jurisprudencia Constitucional y su delimitación, además de proteger el habeas data, es una garantía del derecho a la intimidad, razón por la cual la Sala la encuentra compatible con la Carta Política. En efecto, como explicó la Corte en la sentencia C-1011 de 2008, la información sensible es aquella “(…) relacionada, entre otros aspectos, con la orientación sexual, los hábitos del individuo y el credo religioso y político. En estos eventos, la naturaleza de esos datos pertenece al núcleo esencial del derecho a la intimidad, entendido como aquella ‘esfera o espacio de vida privada no susceptible de la interferencia arbitraria de las demás personas, que al ser considerado un elemento esencial del ser, se concreta en el derecho a poder actuar libremente en la mencionada esfera o núcleo, en ejercicio de la libertad personal y familiar, sin más limitaciones que los derechos de los demás y el ordenamiento jurídico. ” Conforme a esta explicación, la definición del artículo 5 es compatible con el texto constitucional, siempre y cuando no se entienda como una lista taxativa, sino meramente enunciativa de datos sensibles, pues los datos que pertenecen a la esfera intima son determinados por los cambios y el desarrollo histórico." De conformidad con la definición los datos sensibles, son aquellos que afectan la intimidad de las personas el uso indebido de los mismos puede generar su discriminación, pues esta relacionada, entre otros aspectos, con la salud, la
orientación sexual, los hábitos del individuo y el credo religioso y político. Los datos sensibles tienen un tratamiento especial consagrado en el artículo 6 de la Ley 1581 de 2012 así: “Tratamiento de datos sensibles. Se prohíbe el Tratamiento de datos sensibles, excepto cuando: 5 a) El Titular haya dado su autorización explícita a dicho Tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización. b) El Tratamiento sea necesario para salvaguardar el interés vital del Titular y éste se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización. c) El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del Titular. d) El Tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. e) El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares.” (Negrillas fuera de texto) Al respecto, la Corte Constitucional mediante la Sentencia C-748 de 2011 señaló lo siguiente: “[C]omo se indicó en apartes previos, la prohibición de tratamiento de
datos sensibles es una garantía del habeas data y del derecho a la intimidad, y además se encuentra estrechamente relacionada con la protección de la dignidad humana. Sin embargo, en ciertas ocasiones el tratamiento de tales datos es indispensable para la adecuada prestación de servicios –como la atención médica y la educacióno para la realización de derechos ligados precisamente a la esfera íntima de las personas –como la libertad de asociación y el ejercicio de las libertades religiosas y de opinión. Las excepciones del artículo 6 responden precisamente a la necesidad del tratamiento de datos sensible en dichos escenarios. (…)” Por lo anterior, la Ley 1581 de 2012 señala los eventos en los que se puede realizar tratamiento de los datos sensibles, esto es, la recolección, el almacenamiento, el uso, la circulación o supresión de los mismos, entre ellos, cuando el titular haya dado su autorización explícita para ello. 6 Para el tratamiento de los datos sensibles el artículo 2.2.2.25.2.3. del precitado Decreto señala lo siguiente: “De la autorización para el Tratamiento de datos personales sensibles. El Tratamiento de los datos sensibles a que se refiere el artículo 5 de la Ley 1581 de 2012 está prohibido, a excepción de los casos expresamente señalados en el artículo 6 de la citada ley. En el Tratamiento de datos personales sensibles, cuando dicho Tratamiento sea posible conforme a lo establecido en el artículo 6 de la Ley 1581 de 2012, deberán cumplirse las siguientes obligaciones:
1. Informar al Titular que por tratarse de datos sensibles no está
obligado a autorizar su Tratamiento.
2. Informar al Titular de forma explícita y previa, además de los requisitos generales de la autorización para la recolección de cualquier tipo de dato personal, cuáles de los datos que serán objeto de Tratamiento son sensibles y la finalidad del Tratamiento, así como obtener su consentimiento expreso.
Ninguna actividad podrá condicionarse a que el Titular suministre datos personales sensibles.” (Negrillas y subrayas fuera de texto) En consecuencia, los responsables del tratamiento de los datos personales deben obtener la autorización por parte del titular a más tardar al momento de su recolección informándole la finalidad específica del tratamiento de los mismos, y debe utilizar mecanismos que garanticen su consulta posterior. Se entiende que el titular de la información ha dado su autorización para el tratamiento de los datos personales cuando: (i) sea por escrito; (ii) sea oral o (iii) mediante conductas inequívocas, es decir, aquellas que no admiten duda o equivocación, del titular que permitan concluir de forma razonable que otorgó la autorización. El silencio no puede asimilarse a una conducta inequívoca. Para el caso de los datos sensibles, la autorización explícita se refiere solo a que sea escrita o verbal. Ahora bien, el literal c) del artículo 10 de la Ley 1581 de 2012, señala que no es necesaria la autorización, en los casos de urgencia médica o sanitaria. Al respecto la Corte Constitucional mediante Sentencia C-748 de 2011 señaló lo siguiente: “(…) Frente a los casos de urgencia médica y sanitaria, en aras de la efectividad del derecho a la libertad en el manejo de datos, la norma
debe entenderse que opera sólo en los casos en que dada la situación concreta de urgencia, no sea posible obtener la 7 autorización del titular o resulte particularmente problemático gestionarla, dadas las circunstancias de apremio, riesgo o peligro para otros derechos fundamentales, ya sea del titular o de terceras personas”. (Negrillas fuera de texto) En consecuencia, no es necesaria la autorización únicamente en los eventos en que la situación concreta de urgencia médica o sanitaria, no sea posible obtener la autorización del titular o resulte problemático gestionarla, por razones de apremio, riesgo o peligro para otros derechos fundamentales para el titular o terceras personas. De lo contrario, deberá obtenerse la autorización por parte del titular de los datos personales. Segundo y quinto interrogante “2.2. Respetuosamente solicito se proceda a dar respuesta en detalle sobre qué considera la Superintendencia de Industria y Comercio como un procedimiento adecuado y ajustado a la ley para la supresión de datos recolectados con ocasión a la pandemia. “2.5. Específicamente solicito que se proceda a dar respuesta sobre qué considera esta Superintendencia por “tiempo razonable y necesario” cuando en la Circular Externa No. 008 hace referencia a la limitación temporal del uso de los datos personales”.
Respuesta: Esta Superintendencia, emitió la Circular 008 de 2020 en la que recuerdan que las Resoluciones expedidas por del Ministerio de Salud y Protección Social con el fin de adoptar protocolos de bioseguridad para mitigar, controlar y realizar el adecuado manejo del riesgo de la pandemia por el Coronavirus COVID-19 respecto de diversas
actividades, servicios, sectores, procesos, establecimientos y lugares, no suspenden el derecho fundamental a la protección de datos personales, y sus normas siguen vigentes y son de obligatorio cumplimiento por parte de los responsables y encargados del tratamiento de datos personales, para lo cual, se debe tener en cuenta lo siguiente:
1. Información al ciudadano para recolectar sus datos personales Dando aplicación al principio de finalidad consagrado en el literal b) del artículo 4 de la Ley 1581 de 2012, se debe informar al titular de los datos personales la norma específica que ordena recolectar los datos que se le solicitan para dar cumplimiento a los protocolos de bioseguridad.
8 Para comunicar lo anterior pueden usarse, entre otras, los avisos de privacidad para que las personas conozcan por qué se está recolectando sus datos personales, de conformidad con el artículo 2.2.2.25.3.3., del Decreto 1074 de 2015, que incorpora el Decreto 1377 de 2013, y que dispone el contenido mínimo de información así: “Contenido mínimo del Aviso de Privacidad. El Aviso de Privacidad, como mínimo, deberá contener la siguiente información:
1. Nombre o razón social y datos de contacto del Responsable del Tratamiento.
2. El Tratamiento al cual serán sometidos los datos y la finalidad del mismo.
3. Los derechos que le asisten al Titular.
4. Los mecanismos dispuestos por el Responsable para que el Titular conozca la política de Tratamiento de la información y los cambios sustanciales que se produzcan en ella o en el Aviso de Privacidad correspondiente. En todos los casos, debe informar al Titular cómo acceder o consultar la política de
Tratamiento de información. No obstante lo anterior, cuando se recolecten datos personales sensibles, el Aviso de Privacidad deberá señalar expresamente el carácter facultativo de la respuesta a las preguntas que versen sobre este tipo de datos. En todo caso, la divulgación del Aviso de Privacidad no eximirá al Responsable de la obligación de dar a conocer a los Titulares la política de Tratamiento de la información, de conformidad con lo establecido en este Decreto”. (Negrillas fuera de texto) Por su parte, el artículo 2.2.2.25.3.5. del mencionado decreto dispone los medios de difusión del aviso de privacidad así: “Medios de difusión del aviso de privacidad y de las políticas de Tratamiento de la información. Para la difusión del Aviso de Privacidad y de la política de Tratamiento de la información, el Responsable podrá valerse de documentos, formatos electrónicos, medios verbales o cualquier otra tecnología, siempre 9 y cuando garantice y cumpla con el deber de informar al Titular”. Por lo anterior, el aviso de privacidad tiene como objeto que el responsable informe al titular de los datos personales sobre las politicas de tratamiento de información, la forma de acceder a ellas y la finalidad que se pretende con sus datos pesonales en el tratamiento, el cual puede ser difundido a través de documentos, formatos electrónicos, medios verbales o cualquier otra tecnología. Se recomienda que ese aviso se ubique en sitios que permitan a las personas enterarse de manera fácil y a simple vista de lo anteriormente indicado.
2. Garantizar la seguridad de los datos personales De conformidad con el principio de seguridad, consagrado en el literal g) del artículo 4
de la Ley 1581 de 2012 los responsables y encargados del tratamiento deberán implementar las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los datos personales evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, así como garantizar los principios de confidencialidad, acceso y circulación restringida.
3. Implementación de políticas de tratamiento de datos personales Los responsables deben fijar las políticas de tratamiento de datos personales y, para ello, el artículo 2.2.2.25.3.1., del Decreto 1074 de 2015, que incorpora el Decreto 1377 de 2013, señala lo siguiente: “Políticas de Tratamiento de la información. Los responsables del tratamiento deberán desarrollar sus políticas para el tratamiento de los datos personales y velar porque los Encargados del Tratamiento den cabal cumplimiento a las mismas.
Las políticas de tratamiento de la información deberán constar en medio físico o electrónico, en un lenguaje claro y sencillo y ser puestas en conocimiento de los Titulares. Dichas políticas deberán incluir, por lo menos, la siguiente información. “1. Nombre o razón social, domicilio, dirección, correo electrónico y teléfono del Responsable.
2. Tratamiento al cual serán sometidos los datos y finalidad del mismo cuando esta no se haya informado mediante el aviso de privacidad.
3. Derechos que le asisten como Titular.
10
4. Persona o área responsable de la atención de peticiones, consultas y reclamos ante la cual el titular de la información puede ejercer sus derechos a conocer, actualizar, rectificar y suprimir el dato y revocar la autorización.
5. Procedimiento para que los titulares de la información puedan ejercer los derechos a conocer, actualizar, rectificar y suprimir información y revocar la autorización.
6. Fecha de entrada en vigencia de la política de tratamiento de la información y período de vigencia de la base de datos”.
Cualquier cambio sustancial en las políticas de tratamiento, en los términos descritos en el artículo 2.2.2.25.2.2. del presente Decreto deberá ser comunicado oportunamente a los titulares de los datos personales de una manera eficiente, antes de implementar las nuevas políticas.”
4. Limitación temporal del uso de los datos De conformidad con el artículo 2.2.2.25.2.8., del Decreto 1074 de 2015, se debe limitar la conservación de los datos personales, por ello, los datos recolectados para dar cumplimiento a los protocolos de bioseguridad únicamente se podrán usar para los fines indicados por el Ministerio de Salud y Protección Social, y sólo se podrán almacenar durante el tiempo razonable y necesario para cumplir dichos protocolos. Una vez cumplida la finalidad, el responsable y/o encargado del tratamiento de datos personales deberá suprimir de oficio los datos recolectados.
5. Garantizar responsabilidad reforzada sobre el tratamiento de datos sensibles y no condicionar ninguna actividad al suministro de estos.
En caso de que se recolecten datos sensibles como se ha expuesto en la respuesta del primer interrogante de este concepto, se debe tener en cuenta que la recolección, uso, circulación y tratamiento de estos, debe estar rodeado de especial cuidado y diligencia en su recolección, uso, seguridad o cualquier otra actividad que se realice con estos y
que ninguna actividad podrá condicionarse a que el titular suministre datos personales sensibles.
7. Registro de Bases de Datos en la Superintendencia de Industria y Comercio De conformidad con el artículo 2.2.2.26.1.2., del Decreto 1074 de 2015, que incorpora el Decreto 90 de 2018, los responsables obligados a registrar las bases de datos personales son las sociedades y entidades sin ánimo de lucro que tengan activos 11 totales superiores a 100.000 Unidades de Valor Tributario (UVT) y las personas jurídicas de naturaleza pública.
En consecuencia, en el evento que se creen nuevas bases de datos para dar cumplimiento a los protocolos, es necesario que las mismas se registren ante el Registro Nacional de Bases de Datos (RNBD) administrado por la Superintendencia de Industria y Comercio. La base de datos deberá inscribirse dentro de los dos (2) meses siguientes a su creación. Tercer interrogante “2.3. Solicito que se me informe si esta Superintendencia considera la toma de la temperatura como un dato personal sensible”.
Respuesta: Reiteramos que el artículo 5 de la Ley 1581 de 2012, define los datos sensibles en los siguientes términos: “Datos sensibles. Para los propósitos de la presente ley, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen
los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos”. (Negrillas fuera de texto) En consecuencia, todos los datos personales relacionados con la salud se consideran datos personales de carácter sensible. Cuarto interrogante “2.4. Respetuosamente solicito que se aclare si la entrada a los locales comerciales no se puede condicionar a la entrega de los datos personales del cliente, aun cuando se haga con la exclusiva finalidad de informar si se presenta un contagio dentro del local”. 12
Respuesta: Reiteramos que en el tratamiento de datos personales de carácter sensible, se debe tener en cuenta que la recolección, uso, circulación y tratamiento de estos, debe estar rodeado de especial cuidado y diligencia en su recolección, uso, seguridad o cualquier otra actividad que se realice con estos y que ninguna actividad podrá condicionarse a que el titular suministre datos personales sensibles.
Sexto interrogante “2.6. Respetuosamente solicito se proceda a informar si para implementar la medida de registro en cada local comercial se debe realizar obligatoriamente un estudio de impacto de privacidad”.
Respuesta: El artículo 4 de la Ley 1581 de 2012 establece como uno de los principios del tratamiento de datos personales el de seguridad, en los siguientes términos: “Principios para el Tratamiento de datos personales. En el desarrollo, interpretación y aplicación de la presente ley, se aplicarán, de manera armónica e integral, los siguientes principios: (…) g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la presente ley, se deberá manejar con las medidas
técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento;” En relación con dicho principio la Corte Constitucional mediante Sentencia C-748 de 2011 consideró: “2.3.1.1.1. Principio de seguridad: Al amparo de este principio, la información sujeta a tratamiento por el responsable o encargado, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. De este principio se deriva entonces la responsabilidad que recae en el administrador del dato. El afianzamiento del principio de responsabilidad ha sido una de las preocupaciones actuales de la comunidad internacional, en razón del efecto “diluvio de datos”, a través del cual día a día la masa de datos personales existente, objeto de tratamiento y de ulterior transferencias, no cesa de 13 aumentar. Los avances tecnológicos han producido un crecimiento de los sistemas de información, ya no se encuentran sólo sencillas bases de datos, sino que surgen nuevos fenómenos como las redes sociales, el comercio a través de la red, la prestación de servicios, entre muchos otros. Ello también aumenta los riegos de filtración de datos, que hacen necesarias la adopción de medidas eficaces para su conservación. Por otro lado, el mal manejo de la información puede tener graves efectos negativos, no sólo en términos económicos, sino también en los ámbitos personales y de buen nombre. En estos términos, el Responsable o Encargado del Tratamiento
debe tomar las medidas acordes con el sistema de información correspondiente. Así, por ejemplo, en materia de redes sociales, empieza a presentarse una preocupación de establecer medidas de protección
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.